Politique de confidentialité
Votre vie privée est notre priorité. Cette politique décrit comment Plune collecte, utilise et protège vos données personnelles, conformément au Règlement général sur la protection des données 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée.
0. Responsable du traitement
Le responsable du traitement de vos données personnelles au sens de l'article 4 du RGPD est :
Inkspire, Edouard Hue, micro-entreprise.
SIRET : 890 422 603 00013
TVA : non applicable, art. 293 B du CGI (franchise en base de TVA)
Adresse : 39 rue de Jaumont, 57855 Saint-Privat-la-Montagne, France
Référent protection des données / demandes RGPD : hello@plune.app
1. Collecte des données
Nous collectons les informations suivantes pour fournir notre service :
- Informations de compte : nom, prénom, email, nom de l'entreprise, SIRET, numéro de TVA, pour la création du compte et la facturation.
- Données d'usage : enregistrements vocaux (temporaires, pour la transcription), devis et factures générés (pour l'historique et l'export).
- Données techniques : adresse IP, type de navigateur, journal d'événements, pour la sécurité et l'amélioration du service.
- Assistant du site : contenu des questions posées à l'assistant du site et adresse IP, pour répondre et limiter les abus. Aucune conservation côté Plune ; les échanges transitent par OpenAI.
2. Utilisation des données
Vos données sont utilisées uniquement pour :
- Fournir le service (transcription, génération de PDF, envoi d'emails transactionnels).
- Améliorer la qualité de reconnaissance vocale, de manière anonymisée et agrégée.
- Assurer la facturation, le support client et le respect des obligations comptables.
Nous ne revendons jamais vos données personnelles à des tiers.
3. Sous-traitants (article 28 RGPD)
Plune fait appel aux sous-traitants suivants pour fournir le service :
| Sous-traitant | Pays | Finalité | Garanties |
|---|---|---|---|
| Supabase Inc. | Union européenne (Irlande) | Base de données + authentification | DPA + hébergement UE |
| Vercel Inc. | États-Unis (déploiement et CDN edge) | Hébergement du site, déploiement et CDN | DPA + SCC 2021/914 |
| Stripe Payments Europe Ltd. | Irlande (UE), siège US | Paiements en ligne, dunning | DPA + SCC 2021/914 |
| Resend Inc. | USA | Emails transactionnels | DPA + SCC 2021/914 |
| Twilio Inc. | USA | SMS et communications vocales (optionnel) | DPA + SCC 2021/914 |
| OpenAI | États-Unis | Assistant conversationnel du site public, transcription vocale et structuration des documents | DPA et clauses contractuelles types 2021/914 |
| Sentry GmbH | Union européenne (Irlande) | Supervision des erreurs (PII désactivé) | DPA + hébergement UE |
| Vercel Analytics | UE | Mesure d'audience anonyme (gated post-consentement) | Sans cookie tiers, sans profilage |
| Google Ireland Ltd. / Google LLC | Irlande (UE), transferts possibles vers les USA | Mesure d'audience (GA4) et conversion publicitaire (Google Ads), uniquement après consentement explicite via la bannière cookies | DPA + SCC 2021/914 + Data Privacy Framework UE-USA + Consent Mode v2 |
| Meta Platforms Ireland Ltd. | Irlande (UE), transferts vers les États-Unis | Meta Pixel, mesure de l'efficacité publicitaire, uniquement après consentement | Responsabilité conjointe (art. 26 RGPD) |
Le DPA Plune (accord de sous-traitance, article 28 RGPD) est consultable sur la page accord de traitement des données. Une version PDF peut être demandée à hello@plune.app.
4. Bases légales (article 6 RGPD)
- Exécution du contrat : gestion du compte, génération de devis et factures, facturation et encaissement.
- Obligation légale : comptabilité, archivage Factur-X, obligations fiscales (article L102 B LPF).
- Intérêt légitime : sécurité de la plateforme, prévention de la fraude, statistiques anonymes d'usage.
- Consentement : mesures d'audience non-essentielles (Vercel Analytics, Google Analytics 4), cookies publicitaires (Meta Pixel, Google Ads) et toute communication marketing facultative.
5. Durées de conservation
Les durées ci-dessous sont les durées maximales que nous nous engageons à respecter. L'effacement est réalisé lors de la clôture de votre compte et, à tout moment, sur demande d'exercice de vos droits (article 17 RGPD, voir section 8), sous réserve des conservations imposées par la loi.
- Compte utilisateur actif : pendant toute la durée de l'abonnement.
- Après une résiliation d'abonnement : le compte repasse au plan Découverte et les données sont conservées tant que le compte existe. Aucune suppression automatique n'intervient à cette occasion. L'effacement a lieu sur votre demande (section 8) ou lorsque vous supprimez votre compte.
- Factures et données comptables : 10 ans, article L123-22 du Code de commerce et article L102 B LPF (Factur-X inclus). Cette conservation est une obligation légale : elle ne peut pas être écourtée sur demande.
- Journaux techniques (connexions, consultations de devis, dictées comptabilisées, fenêtres de limitation de débit) : au plus tard 1 an. Une tâche planifiée quotidienne les supprime passé ce délai.
- Journaux inaltérables (piste d'audit de signature, journal des reprises d'incident, registre comptable) : conservés tant que la pièce ou le compte existe. Ces journaux servent de preuve, la base de données interdit techniquement leur modification et leur suppression ; ils sont effacés avec le compte.
- Fichiers audio transmis pour transcription : traités de manière transitoire et non enregistrés dans la base de données applicative de Plune. Ils sont transmis au prestataire de transcription indiqué en section 3.
- Dictées enregistrées hors ligne : conservées uniquement dans le stockage IndexedDB de votre navigateur. Elles expirent 24 heures après leur enregistrement et sont supprimées automatiquement à l'échéance lorsque le navigateur est actif. Si le navigateur est fermé ou suspendu à cet instant, la suppression intervient à la prochaine ouverture de l'éditeur, qui purge les éléments déjà expirés.
- Échanges avec l'assistant du site : non conservés par Plune.
- Code de validation à usage unique envoyé pour signer un devis : supprimé dès son expiration, et au plus tard 60 jours après son émission.
- Piste d'audit de signature électronique simple (empreinte SHA-256 du document, horodatage, consentement) : conservée aussi longtemps que le devis signé. C'est la preuve de la signature : la supprimer priverait les deux parties de la valeur probante du document.
6. Délégué à la protection des données
Plune n'est pas légalement tenu de désigner un DPO (effectif < 250, pas de traitement à grande échelle de données sensibles). Néanmoins, un point de contact dédié est en place pour centraliser vos demandes d'exercice de droits : hello@plune.app. Réponse sous 1 mois (article 12 RGPD), prolongeable de 2 mois en cas de demande complexe avec notification motivée.
7. Transferts hors Union européenne
Certains traitements impliquent des transferts hors Union européenne, encadrés par les clauses contractuelles types (SCC) 2021/914 de la Commission européenne. Les pays destinataires identifiés sont les États-Unis pour Stripe (filiale UE), Resend, Twilio, Vercel (orchestration) et OpenAI (transcription vocale), avec garanties SCC et chiffrement en transit et au repos.
8. Vos droits (RGPD)
- Droit d'accès (art. 15) : obtenir une copie de vos données.
- Droit de rectification (art. 16) : corriger des données inexactes.
- Droit à l'effacement (art. 17) : demander la suppression sous conditions légales.
- Droit à la limitation (art. 18) : geler temporairement un traitement.
- Droit à la portabilité (art. 20) : récupérer vos données dans un format structuré (CSV + PDF, disponible en libre-service depuis l'espace client).
- Droit d'opposition (art. 21) : vous opposer aux traitements fondés sur l'intérêt légitime.
- Retrait du consentement : à tout moment, sans porter atteinte au traitement antérieur.
- Directives post-mortem : définir le sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
- Droit de plainte : saisir la CNIL sur cnil.fr ou par courrier au 3 place de Fontenoy, 75007 Paris.
Plune répond aux demandes d'exercice de droits dans un délai de 1 mois conformément à l'article 12 du RGPD.
9. Sécurité
Nous appliquons les mesures techniques et organisationnelles suivantes : chiffrement TLS de bout en bout, chiffrement au repos sur les bases de données, séparation logique des organisations, vérification du mot de passe contre les fuites de données connues, journalisation des actions sensibles, sauvegardes assurées par l'hébergeur de la base pour la région du projet, selon les conditions du plan souscrit. En cas de violation de données, nous notifions la CNIL sous 72 heures et les personnes concernées si nécessaire, conformément aux articles 33 et 34 du RGPD.
À l'inscription et lors d'un changement de mot de passe, votre mot de passe est vérifié contre les fuites de données connues via le service Have I Been Pwned, selon le procédé de k-anonymité : seuls les cinq premiers caractères d'une empreinte SHA-1 sont transmis, jamais votre mot de passe ni son empreinte complète. Cette vérification sert uniquement à vous alerter si votre mot de passe figure dans une fuite publique connue.
10. Cookies et traceurs
Nous utilisons des cookies strictement nécessaires (session, préférences) sans consentement. Après consentement explicite via notre bandeau CNIL-conforme, et uniquement dans ce cas, se chargent : la mesure d'audience (Vercel Analytics et Speed Insights, sans cookie, et Google Analytics 4) et, si vous l'acceptez séparément, les pixels publicitaires (Meta Pixel, Google Ads, avec Consent Mode v2). Détails complets sur la politique de cookies.
11. Contact
Pour toute question concernant vos données : hello@plune.app ou par courrier à l'adresse du siège (Inkspire, 39 rue de Jaumont, 57855 Saint-Privat-la-Montagne).
Dernière mise à jour : 1er juillet 2026.