Politique de confidentialité

Les données traitées par ByVent, leur durée de conservation et vos droits.

En vigueur depuis le 10 août 2026 · version 2026-08-10

1. Qui est responsable, et de quoi

Cette distinction commande tout le reste de la page, parce que l'interlocuteur n'est pas le même selon les données dont on parle.

Données
Votre compte, votre entreprise, votre abonnement
Rôle de ByVent
Responsable de traitement
Qui décide
ByVent
Données
Vos clients : identité, coordonnées, documents, notes
Rôle de ByVent
Sous-traitant
Qui décide
Vous
Une demande portant sur les données d'un client final s'adresse au prestataire, pas à ByVent. C'est lui qui a collecté ces données et qui décide de leur sort ; ByVent ne fait que les héberger pour son compte, et le lui transmettra sans les traiter lui-même.

2. Contact

Responsable de traitement : Alexandre Chouteau-Bila, 173 rue de Courcelles, 75017 Paris, France. Pour toute question ou demande, écrivez à contact@byvent.fr.

Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas où l'article 37 du règlement l'impose. L'adresse ci-dessus est le point de contact.

3. Ce que nous traitons, et pourquoi

Finalité
Créer et tenir votre compte
Données
Prénom, nom, adresse électronique, mot de passe (haché), métier, téléphone
Base légale
Exécution du contrat
Finalité
Confirmer votre adresse électronique
Données
Adresse, code à quatre chiffres (haché), nombre d'essais
Base légale
Exécution du contrat
Finalité
Établir vos documents
Données
Entreprise, SIRET, adresse, mentions légales, IBAN, régime de TVA
Base légale
Exécution du contrat
Finalité
Gérer votre abonnement
Données
Identifiants de facturation Stripe, statut, échéances
Base légale
Exécution du contrat
Finalité
Conserver la preuve d'une signature
Données
Date, identité déclarée, adresse électronique, adresse IP, navigateur, empreinte du document, copie du document, texte du consentement, tracé
Base légale
Intérêt légitime : établir la valeur probante d'un engagement
Finalité
Prouver l'acceptation des conditions
Données
Date, version acceptée, adresse IP
Base légale
Intérêt légitime : établir le consentement contractuel
Finalité
Envoyer les courriers du service
Données
Adresse électronique, contenu du message
Base légale
Exécution du contrat
Finalité
Sécuriser le service
Données
Adresse IP dans les journaux, adresse de demande de réinitialisation
Base légale
Intérêt légitime : prévenir la fraude et les abus

4. Combien de temps

Jeton d'accès
15 minutes.
Session (jeton de renouvellement)
30 jours, remplacé à chaque usage. La ligne précédente est détruite au moment du renouvellement.
Jeton de réinitialisation de mot de passe
30 minutes, à usage unique. Un seul jeton vivant par compte : une nouvelle demande remplace la précédente.
Code de confirmation d'adresse
30 minutes, cinq essais au maximum. La ligne est détruite au cinquième essai infructueux, ou remplacée à la demande suivante.
Compte, documents et données clients
Toute la durée du compte, puis 30 jours après une demande de suppression.
Preuves de signature
Toute la durée du compte. Elles servent la prescription de droit commun, de cinq ans (article 2224 du code civil).
Factures d'abonnement émises par ByVent
Dix ans, conformément à l'article L123-22 du code de commerce. Elles sont conservées par Stripe.

Les journaux d'accès au serveur, qui contiennent des adresses IP, sont conservés selon la politique de l'hébergeur, sur une durée courte. Les jetons qui y figureraient sont masqués avant écriture.

5. Ce que nous ne faisons pas

  • Aucune mesure d'audience, aucun traceur publicitaire, aucun outil d'analyse comportementale.
  • Aucun profilage, et aucune décision automatisée produisant des effets juridiques au sens de l'article 22 du règlement.
  • Aucune revente, location ou cession de données à des tiers.
  • Aucune police de caractères, aucune image et aucun script chargés depuis un serveur tiers pendant votre navigation dans l'application — à la seule exception mentionnée à l'article 6.

6. Cookies et stockage local

Le service dépose un seul cookie, nommé byvent_refresh. Il contient le jeton qui maintient votre session, n'est lisible ni par JavaScript ni par un autre site, et expire après 30 jours. Strictement nécessaire au fonctionnement du service, il est dispensé de consentement au titre de l'article 82 de la loi Informatique et Libertés.

Votre navigateur conserve également, dans son stockage local, votre jeton d'accès, un jeton anti-CSRF et vos informations de profil. Ces éléments ne sont transmis à aucun tiers et s'effacent à la déconnexion.

Une exception, à l'ouverture des pages de connexion et d'inscription. Ces deux pages chargent le script d'identification de Google, qui rend le bouton « Continuer avec Google ». Google est susceptible d'y déposer ses propres cookies dès l'affichage de la page, avant même que vous cliquiez. Si vous ne souhaitez pas ce dépôt, utilisez la connexion par adresse électronique et mot de passe et quittez ces pages sans les laisser ouvertes.

8. Destinataires et sous-traitants

Les données ne sont communiquées qu'aux prestataires nécessaires au fonctionnement du service, dans la limite de ce qu'exige leur mission.

Prestataire
Vercel Inc.
Rôle
Hébergement de la vitrine et de l'application
Données transmises
Le trafic web, sans stockage applicatif
Lieu
États-Unis
Prestataire
Railway Corp.
Rôle
Hébergement de l'API : c'est le serveur qui exécute le service
Données transmises
L'ensemble des données, en traitement
Lieu
États-Unis
Prestataire
Neon Inc.
Rôle
Base de données
Données transmises
L'ensemble des données, au repos
Lieu
Union européenne (Francfort)
Prestataire
Stripe
Rôle
Encaissement de l'abonnement, et paiement par carte de vos clients
Données transmises
Adresse électronique, nom, adresse de l'entreprise ; pour vos clients : leur adresse électronique et le libellé de la prestation
Lieu
États-Unis et Union européenne
Prestataire
Resend
Rôle
Envoi des courriers du service
Données transmises
Adresse électronique du destinataire, contenu du message
Lieu
Irlande
Prestataire
Cloudflare R2
Rôle
Stockage des bons de commande déposés par vos clients entreprises
Données transmises
Le fichier PDF déposé
Lieu
Union européenne
Prestataire
Google
Rôle
Connexion par compte Google, si vous l'utilisez
Données transmises
Identifiant Google, adresse électronique, nom
Lieu
États-Unis

9. Transferts hors Union européenne

Plusieurs de ces prestataires sont établis aux États-Unis, et le serveur qui exécute le service y est aujourd'hui hébergé. Des transferts de données hors de l'Union européenne ont donc lieu.

Ces transferts sont encadrés par la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE–États-Unis, pour les prestataires qui y sont certifiés, et à défaut par les clauses contractuelles types adoptées par la Commission.

La base de données, où les informations sont conservées au repos, est située dans l'Union européenne.

10. Synchronisation de l'agenda

Si vous abonnez votre calendrier — Google Agenda, Apple Calendrier, Outlook — au planning ByVent, ce calendrier vient relire votre planning à intervalles réguliers, de lui-même.

Le flux transmis contient, pour chaque prestation : le nom de votre client, le lieu, l'horaire, le numéro du devis et les notes de vos événements. Ces informations parviennent donc à l'éditeur du calendrier que vous avez choisi.

Cette synchronisation ne se déclenche que si vous l'activez. Vous pouvez la révoquer à tout moment en régénérant l'adresse d'abonnement depuis votre agenda : l'ancienne cesse alors de répondre.

11. Liens publics

Vos clients n'ont pas de compte. Ils accèdent à leur devis et à leurs factures au moyen d'un lien contenant une adresse aléatoire, difficile à deviner, qui vaut autorisation par elle-même.

Quiconque détient ce lien accède au document, sans mot de passe. C'est ce qui permet à un client de signer sans créer de compte, et c'est pourquoi il vous appartient de ne le transmettre qu'à son destinataire. Ces adresses sont masquées dans nos journaux techniques.

12. Sécurité

  • Les mots de passe sont hachés avec scrypt ; ils ne sont jamais stockés ni transmis en clair.
  • Les jetons de session, de réinitialisation et de confirmation sont stockés hachés : une copie de la base ne livre aucun jeton utilisable.
  • Toutes les communications sont chiffrées en transit (HTTPS).
  • Les données de chaque entreprise sont cloisonnées : chaque requête est filtrée sur l'entreprise du compte, et une ressource appartenant à un tiers est traitée comme inexistante.
  • Les jetons présents dans les adresses sont masqués avant écriture dans les journaux.
  • La session est renouvelée par rotation, et toutes les sessions sont révoquées lors d'un changement de mot de passe.

13. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par les articles 15 à 22 du règlement.

Accès et portabilité (art. 15 et 20)
Depuis votre compte, rubrique « Vos données » : l'export produit une archive complète au format structuré, lisible par machine.
Rectification (art. 16)
Depuis votre compte : profil, entreprise et mentions légales sont modifiables à tout moment.
Effacement (art. 17)
Depuis votre compte, rubrique « Vos données » : la suppression prend effet immédiatement et les données sont effacées après 30 jours.
Opposition et limitation (art. 18 et 21)
Par courriel à contact@byvent.fr.

Il est répondu à toute demande dans un délai d'un mois. Les documents que la loi impose de conserver — factures émises — ne peuvent être effacés avant l'expiration de leur durée légale.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.

Le service n'est pas destiné aux mineurs de moins de quinze ans, l'ouverture d'un compte supposant l'exercice d'une activité professionnelle.

14. Modification de cette politique

Cette politique peut être modifiée pour refléter une évolution du service ou de la réglementation. La date d'entrée en vigueur figure en tête de page. Un changement substantiel — nouveau sous-traitant, nouvelle finalité — est notifié par courriel dans les conditions prévues par les conditions générales.