1. Informations générales
La présente politique décrit comment BETA Technologies SRL, en qualité de responsable des activités de traitement qui relèvent de sa responsabilité, collecte, utilise, conserve, protège et partage les données à caractère personnel des utilisateurs du logiciel ERP Nebulas.
Nebulas est principalement destiné aux entreprises, professionnels et organisations. Il permet de gérer les clients et fournisseurs, devis, commandes, factures, paiements, produits, services, stocks, documents, communications et rendez-vous, et peut s’intégrer à Google Authentication, Gmail, Google Drive et Google Calendar.
2. Responsable du traitement
| Élément | Détail |
|---|---|
| Dénomination sociale | BETA Technologies SRL |
| Siège social | Via Predda Niedda 22/B, 07100 Sassari, Italie |
| Numéro de TVA intracommunautaire | IT02412440907 |
3. Rôles en matière de confidentialité lors de l’utilisation de Nebulas
Pour les données saisies par les utilisateurs au nom de leur organisation, le client de Nebulas détermine normalement les finalités et les moyens essentiels du traitement et agit en qualité de responsable du traitement. BETA Technologies SRL agit normalement en qualité de sous-traitant au titre de l’article 28 du RGPD, sous réserve du contrat et de l’accord de traitement des données applicables.
Pour ses propres finalités — notamment la gestion des contrats, la sécurité de la plateforme, l’administration des comptes et le respect des obligations légales — BETA Technologies SRL agit en qualité de responsable du traitement indépendant.
4. Catégories de données traitées
Les données du compte comprennent le nom, les coordonnées, l’organisation, le rôle, les autorisations, les identifiants d’authentification, les préférences et les événements de connexion. Les données professionnelles peuvent comprendre les données d’identification, fiscales et de contact ; les devis, commandes, contrats, factures et paiements ; les produits, stocks, documents, notes, communications et rendez-vous.
Les données techniques et de sécurité comprennent les adresses IP et identifiants de session, les informations sur le navigateur et l’appareil, les dates des opérations, les fonctionnalités utilisées, les journaux d’authentification et de synchronisation, les événements de sécurité, les erreurs et les diagnostics. Les demandes d’assistance peuvent contenir des coordonnées, des communications, des captures d’écran, des fichiers et les informations techniques nécessaires à la résolution du problème.
Le client est responsable de la licéité, de l’exactitude, de la pertinence et de la mise à jour des données saisies dans Nebulas, ainsi que des informations fournies aux personnes concernées.
5. Données obtenues par Google et Google Workspace
Les utilisateurs peuvent connecter un compte Google au moyen d’OAuth 2.0 et d’OpenID Connect afin de s’authentifier et d’activer des intégrations précises. L’accès n’a lieu qu’après que l’écran de consentement de Google a affiché les autorisations demandées et que l’utilisateur les a accordées. Nebulas ne demande que les niveaux d’autorisation requis par les fonctionnalités activées.
5.1 Google Authentication
« Se connecter avec Google » peut fournir l’identifiant unique du compte Google, le nom, l’adresse e-mail vérifiée, la photo de profil et les informations de base affichées sur l’écran de consentement. Nebulas utilise ces informations pour identifier l’utilisateur, créer ou associer un compte, gérer la session et empêcher les accès non autorisés. Nebulas ne reçoit ni ne conserve le mot de passe Google.
5.2 Gmail
Dans la limite des autorisations accordées, Nebulas peut accéder aux champs d’adressage, à l’objet et au corps des messages, aux en-têtes, métadonnées, dates, libellés, statuts, fils de discussion, identifiants, pièces jointes, brouillons et informations nécessaires à l’envoi de messages.
Les fonctionnalités activées peuvent afficher et rechercher les messages professionnels, associer des messages et des pièces jointes à des enregistrements ERP, importer du contenu sélectionné, créer des brouillons, envoyer des messages, y répondre ou les transférer, mettre à jour les libellés ou statuts et synchroniser les informations nécessaires.
Les données Gmail ne sont pas utilisées à des fins de publicité personnalisée, de vente de données, de profilage commercial non sollicité, d’évaluation de la solvabilité ou d’entraînement de modèles d’intelligence artificielle à usage général. Les messages et pièces jointes ne sont conservés que lorsqu’une fonctionnalité demandée ou leur association à un enregistrement professionnel l’exige.
5.3 Google Drive
Dans la limite des autorisations accordées, Nebulas peut accéder aux noms de fichiers et de dossiers, identifiants, types, tailles, dates, propriétaires, autorisations de partage, métadonnées, liens, structure des dossiers et contenu des fichiers sélectionnés, créés ou autrement accessibles.
Les fonctionnalités activées peuvent sélectionner, importer, associer, créer, exporter, mettre à jour, remplacer, partager ou supprimer expressément des fichiers. Lorsque cela est techniquement possible, l’accès est limité aux fichiers créés ou sélectionnés au moyen de l’application, par exemple grâce au niveau d’autorisation drive.file et aux outils de sélection Google.
5.4 Google Calendar
Dans la limite des autorisations accordées, Nebulas peut accéder aux noms et paramètres des agendas ainsi qu’aux titres, descriptions, dates, heures, fuseaux horaires, lieux, organisateurs, participants, statuts de participation, disponibilités libre/occupé, récurrences, rappels, pièces jointes, liens de visioconférence et identifiants des événements.
Les fonctionnalités activées peuvent afficher les disponibilités, synchroniser, créer, modifier ou supprimer des événements, inviter des participants, mettre à jour leur participation, gérer les récurrences et associer les événements à des activités ou enregistrements professionnels.
5.5 Jetons et informations d’autorisation
Pour maintenir les intégrations actives, Nebulas peut conserver de manière protégée les jetons d’accès et d’actualisation, les identifiants des comptes connectés, les niveaux d’autorisation accordés, l’état de l’intégration, la date de la dernière synchronisation et les erreurs techniques. Les jetons servent uniquement à communiquer avec les API Google autorisées.
6. Finalités et bases juridiques
| Élément | Détail |
|---|---|
| Fourniture du service | Contrat ou mesures précontractuelles |
| Sécurité et prévention des abus | Intérêt légitime et obligations légales |
| Assistance et communications relatives au service | Contrat et intérêt légitime |
| Administration et respect des obligations légales | Obligation légale et intérêt légitime |
| Amélioration du service | Intérêt légitime ; consentement lorsque requis |
| Communications commerciales | Consentement ou autre fondement autorisé par la loi |
7. Utilisation et protection des données Google
L’utilisation des informations reçues des API Google respecte la Google API Services User Data Policy et les exigences de Limited Use. Les données Google sont utilisées uniquement pour fournir ou améliorer les fonctionnalités demandées par l’utilisateur et visibles dans l’application.
- Seules les autorisations nécessaires aux fonctionnalités disponibles sont demandées.
- Les données Google ne sont ni vendues, ni concédées sous licence à des courtiers en données ou à des plateformes publicitaires, ni utilisées pour de la publicité personnalisée ou à des fins incompatibles.
- L’accès interne est limité aux personnes et systèmes qui en ont réellement besoin.
- Les données ne sont conservées que pendant la durée nécessaire, puis supprimées ou anonymisées, sous réserve des obligations légales ou contractuelles.
7.1 Accès humain et intelligence artificielle
Le personnel n’accède normalement pas au contenu des e-mails, fichiers ou agendas Google. Un accès humain ne peut avoir lieu qu’avec le consentement explicite de l’utilisateur dans le cadre de l’assistance, pour résoudre un problème signalé, enquêter sur des incidents de sécurité ou une fraude, satisfaire à une exigence légale, ou lorsque les données ont été agrégées ou anonymisées.
Les données Google ne servent pas à entraîner des modèles d’intelligence artificielle à usage général. Si une fonctionnalité d’IA demandée par l’utilisateur traite des données Google, le traitement est limité à cette fonctionnalité et aux données nécessaires ; les prestataires sont soumis à des obligations de protection des données et de limitation de leur utilisation. Toute utilisation à des fins d’entraînement nécessiterait un consentement explicite distinct et une mise à jour de la présente politique.
8. Destinataires et partage des données
Des sous-traitants sont désignés lorsque cela est requis. Les données Google ne sont pas transférées à des plateformes publicitaires, des courtiers en données ou des parties qui les utilisent à des fins commerciales indépendantes.
- Prestataires d’hébergement, d’infrastructure cloud, de sauvegarde et de sécurité.
- Google, pour l’authentification et les API autorisées.
- Prestataires de messagerie, de communication, de surveillance et d’assistance.
- Conseillers techniques, juridiques, fiscaux et administratifs.
- Sociétés affiliées ou partenaires participant à la fourniture du service.
- Autorités publiques, judiciaires ou de contrôle lorsque la loi l’exige.
9. Transferts internationaux
Lorsque des prestataires traitent des données en dehors de l’Espace économique européen, le responsable du traitement met en œuvre les garanties prévues aux articles 44 et suivants du RGPD, telles que les décisions d’adéquation, les clauses contractuelles types, le Data Privacy Framework lorsqu’il s’applique et des mesures supplémentaires.
10. Traitement et sécurité
Aucun système ne peut garantir une sécurité absolue. Les utilisateurs doivent protéger leurs identifiants, employer des appareils de confiance et signaler sans délai tout soupçon d’accès non autorisé.
- Chiffrement HTTPS/TLS et protection des identifiants, secrets et jetons OAuth.
- Authentification, accès fondé sur les rôles et séparation logique entre les clients.
- Journalisation, surveillance, sauvegardes, reprise et continuité d’activité.
- Mises à jour, gestion des vulnérabilités et incidents, et accès administratif restreint.
11. Durées de conservation
| Élément | Détail |
|---|---|
| Données du compte | Pendant la relation, puis durant la période exigée par le contrat ou la loi. |
| Données professionnelles | Selon les instructions et paramètres du client et le contrat. |
| Documents fiscaux et comptables | Pendant la durée exigée par la loi applicable. |
| Jetons Google | Tant que l’intégration est active ou jusqu’à la révocation ou à la déconnexion. |
| E-mails et fichiers importés | Selon l’enregistrement professionnel associé et les règles contractuelles. |
| Événements de calendrier | Tant que l’intégration ou l’activité professionnelle concernée reste active. |
| Journaux techniques et de sécurité | Pendant une durée proportionnée aux besoins de sécurité et de diagnostic. |
| Sauvegardes | Jusqu’à leur rotation naturelle ou leur écrasement conformément aux procédures techniques. |
12. Révocation des autorisations Google
Un utilisateur peut révoquer les autorisations dans les paramètres d’intégration de Nebulas, en déconnectant le compte, dans les paramètres de sécurité Google ou par l’intermédiaire du portail d’assistance. Tout nouvel accès et toute nouvelle synchronisation cessent alors, et les jetons sont révoqués ou supprimés.
La révocation ne supprime pas automatiquement le compte Nebulas ni les informations précédemment importées qui font partie de documents professionnels ou comptables ou qui doivent être conservées légalement.
13. Suppression du compte et des données Google
Les utilisateurs peuvent demander une suppression par l’intermédiaire du portail d’assistance. Après vérification de l’identité et de l’autorité du demandeur, Nebulas révoquera, le cas échéant, les jetons, déconnectera le compte, arrêtera la synchronisation, supprimera ou anonymisera les données Google qui ne sont plus nécessaires, éliminera les copies temporaires par rotation et confirmera l’exécution de la demande.
Certaines informations peuvent être conservées pour satisfaire à des obligations comptables, fiscales ou légales, aux instructions du client, à la protection de droits, à la prévention de la fraude, à la sécurité du service ou à la rotation des sauvegardes.
14. Fourniture des données
Les données nécessaires à l’inscription, à l’authentification et à la fourniture du service sont obligatoires. Les connexions individuelles à Google sont facultatives, sauf si une fonctionnalité achetée ou configurée en dépend.
15. Droits des personnes concernées
Lorsque la loi le prévoit, les personnes concernées peuvent demander l’accès, la rectification, l’effacement, la limitation du traitement, l’opposition, la portabilité, le retrait du consentement ainsi qu’une protection contre les décisions fondées exclusivement sur un traitement automatisé. Les demandes peuvent être présentées par l’intermédiaire de l’assistance et une vérification d’identité peut être requise. Lorsque le client est responsable du traitement, la demande peut devoir lui être adressée ou transmise.
16. Réclamation auprès d’une autorité de contrôle
Les personnes concernées peuvent introduire une réclamation auprès de l’autorité italienne de protection des données ou de l’autorité de l’État membre dans lequel elles résident ou travaillent. Les recours juridictionnels restent ouverts.
17. Cookies et technologies similaires
Nebulas peut utiliser des technologies strictement nécessaires à l’authentification, aux sessions, à la sécurité, aux préférences techniques, à la prévention de la fraude et au fonctionnement. Les technologies d’analyse ou de profilage non essentielles ne sont utilisées que dans les conditions autorisées par la loi et, lorsque cela est requis, avec un consentement préalable.
18. Mineurs
Nebulas est destiné aux entreprises, aux professionnels et aux utilisateurs autorisés d’organisations et ne s’adresse pas spécifiquement aux mineurs. Les clients qui saisissent des données concernant des mineurs doivent établir une base juridique appropriée et respecter les obligations applicables.
19. Services et liens de tiers
Les services externes effectuent des traitements indépendants conformément à leurs propres conditions et politiques. L’utilisation des services Google implique également un traitement par Google selon les conditions applicables au compte de l’utilisateur.
20. Modifications de la présente politique
Le responsable du traitement peut mettre à jour cette politique pour tenir compte de modifications juridiques, fonctionnelles, techniques ou organisationnelles, ou de changements de prestataires ou de traitements. La version en vigueur et sa date de mise à jour seront publiées, et les modifications importantes pourront également être communiquées par Nebulas, par e-mail ou par tout autre canal approprié.