VERIDIEN (SP08022026) (« Veridien », « nous » ou « notre ») s'engage à protéger votre vie privée et celle de vos clients. La présente Politique de confidentialité explique comment nous collectons, utilisons, stockons, partageons et protégeons les informations personnelles lorsque vous utilisez la plateforme Veridien, notre site web, nos applications mobiles et bureau, ainsi que les services associés (collectivement, le « Service »).
Cette politique s'applique à tous les utilisateurs du Service, y compris les propriétaires d'établissements, les membres du personnel (Utilisateurs Autorisés) et les clients dont les données sont traitées par le Service. Elle ne s'applique pas aux données anonymisées, dépersonnalisées ou agrégées. En utilisant le Service, vous reconnaissez avoir lu et compris la présente Politique de confidentialité.
Au sens du Règlement général sur la protection des données (RGPD) et des lois applicables en matière de protection des données :
- Veridien comme sous-traitant : lorsque vous utilisez le Service pour gérer des fiches clients, des réservations et l'exploitation de votre établissement, vous (le Client) êtes le responsable de traitement et Veridien agit comme sous-traitant. Nous traitons les données personnelles des clients de l'établissement strictement pour votre compte et conformément à vos instructions. Il vous appartient de disposer d'une base légale et des consentements requis pour les données clients que vous mettez à disposition du Service.
- Veridien comme responsable de traitement : pour les données que nous collectons directement auprès de vous en tant que client ou visiteur du site, telles que les informations d'inscription à votre compte, vos coordonnées de facturation et les statistiques du site, Veridien agit comme responsable de traitement.
Un accord de traitement des données (DPA) est disponible sur demande pour les clients soumis au RGPD, au RGPD britannique ou à d'autres réglementations applicables. Écrivez à [email protected] pour en demander une copie.
Nous collectons des informations dans les catégories suivantes :
2.1 Informations de compte. Lors de votre inscription, nous collectons vos nom, adresse e-mail, numéro de téléphone, fonction, informations professionnelles et d'entreprise, nom et adresse de l'établissement, identifiants de compte et informations de facturation. Ces éléments sont nécessaires à la création et à la tenue de votre compte ainsi qu'au traitement des paiements.
2.2 Données des clients de l'établissement (traitées pour votre compte). En qualité de sous-traitant, nous traitons les données personnelles des clients que vous ou vos Utilisateurs Autorisés saisissez dans le Service. Cela peut inclure les noms, adresses e-mail, numéros de téléphone, numéros de pièce d'identité ou de passeport, informations de paiement, historique de réservation et de séjour, préférences et échanges. Nous ne vendons pas les données de clients ou de personnel que nous traitons pour votre compte, et nous ne les utilisons que pour fournir le Service.
2.3 Données de paiement. Lorsque vous payez le Service ou encaissez des paiements de clients, les informations de carte et de compte bancaire sont traitées pour notre compte par un prestataire de paiement certifié PCI DSS. Nous ne conservons pas les numéros de carte complets. Nous pouvons traiter les adresses de facturation, les métadonnées de transaction (montant, date, moyen) et l'adresse IP à des fins de sécurité et de prévention de la fraude.
2.4 Données d'usage et données techniques. Nous collectons automatiquement des informations sur votre interaction avec le Service : pages consultées, fonctionnalités utilisées, clics, durée et fréquence des sessions, journaux et rapports d'erreurs, URL de provenance et termes de recherche.
2.5 Données d'appareil et de localisation. Nous collectons le type et le modèle d'appareil, le système d'exploitation, le type et la version du navigateur, les identifiants d'appareil, l'adresse IP et la localisation générale (pays ou région), que nous pouvons utiliser pour l'évaluation des risques de sécurité et de fraude.
2.6 Données de communication. Lorsque vous nous contactez par e-mail, via le formulaire de contact ou les canaux d'assistance, nous collectons vos nom, adresse e-mail et le contenu de vos échanges.
2.7 Données marketing. Lorsque vous y consentez, nous traitons votre adresse e-mail, votre nom, vos préférences de communication, l'état de votre consentement marketing et vos données d'engagement (ouvertures et clics dans les e-mails, par exemple).
2.8 Données de sécurité et de lutte contre la fraude. Nous traitons les données de connexion et d'authentification, les journaux d'accès, les schémas d'utilisation, les empreintes d'appareil et les données de détection d'anomalies afin de vérifier les comptes, d'empêcher les accès non autorisés et de détecter la fraude et les abus.
2.9 Cookies et technologies similaires. Nous utilisons des cookies essentiels pour l'authentification, la gestion des sessions et la sécurité, ainsi que des cookies de mesure d'audience pour comprendre l'usage. Voyez la section 11 pour le détail.
Nous traitons les données personnelles sur les bases légales suivantes, telles que définies à l'article 6 du RGPD :
- Exécution d'un contrat (art. 6.1.b) : traitement nécessaire à la fourniture du Service au titre de nos Conditions d'utilisation, y compris la gestion des comptes, la facturation, l'assistance et la mise à disposition des fonctionnalités. Certaines fonctionnalités automatisées et fondées sur l'IA participent à l'exécution de nos obligations contractuelles.
- Intérêts légitimes (art. 6.1.f) : traitement nécessaire à nos intérêts commerciaux légitimes, notamment l'amélioration et la sécurisation du Service, la prévention de la fraude et la réalisation d'analyses, mis en balance avec vos droits et libertés.
- Consentement (art. 6.1.a) : lorsque nous nous fondons sur le consentement (par exemple pour les communications marketing facultatives), vous pouvez le retirer à tout moment.
- Obligation légale (art. 6.1.c) : traitement nécessaire au respect des lois applicables, des obligations fiscales et comptables et des demandes légales.
Nous utilisons les informations collectées pour :
- Fournir, exploiter et maintenir le Service
- Traiter les transactions et envoyer les communications liées à la facturation
- Authentifier les utilisateurs et gérer la sécurité des comptes
- Assurer l'assistance client et répondre aux demandes, y compris via des outils automatisés et des assistants IA
- Analyser les schémas d'utilisation afin d'améliorer les fonctionnalités, les performances et l'expérience
- Détecter, prévenir et traiter la fraude, les abus et les incidents de sécurité
- Envoyer des mises à jour produit et des notifications liées au service
- Mener des recherches internes et développer de nouvelles fonctionnalités
- Respecter nos obligations légales et faire appliquer nos Conditions d'utilisation
- Produire des analyses anonymisées et agrégées à des fins de comparaison (sans identification individuelle)
Nous ne vendons, ne louons ni n'échangeons vos informations personnelles à des tiers pour leurs propres finalités marketing.
Nous utilisons des technologies d'IA et d'apprentissage automatique, dont notre assistant Vesper et des fournisseurs d'IA tiers, pour alimenter des fonctionnalités telles que la communication avec les clients, l'assistance, la recherche, la génération de contenu, l'automatisation des processus et la prévention de la fraude. Lorsque des données personnelles sont traitées par ces technologies, elles le sont uniquement pour fournir et améliorer le Service, sous des garanties contractuelles, organisationnelles et techniques appropriées.
Nous n'utilisons pas l'IA pour des décisions exclusivement automatisées produisant des effets juridiques ou significatifs comparables sur des personnes sans intervention humaine réelle. Lorsque l'IA appuie des recommandations, des classifications ou d'autres résultats susceptibles d'affecter des personnes, les décisions finales sont prises ou réellement revues par du personnel autorisé. Nous n'utilisons pas vos données pour entraîner les modèles généraux de fournisseurs tiers, sauf dans la mesure permise par nos accords avec eux.
Nous ne partageons des données personnelles que dans les cas suivants et avec les catégories de destinataires suivantes, toutes tenues par des obligations appropriées de sécurité et de confidentialité :
6.1 Fournisseurs d'infrastructure. Nous utilisons Sevalla, une plateforme cloud certifiée SOC 2 Type II et ISO 27001 construite sur Google Cloud, pour héberger et exploiter le Service.
6.2 Prestataires de paiement. Les paiements sont pris en charge par des prestataires certifiés PCI DSS niveau 1. Nous ne stockons pas les numéros de carte complets et n'y avons pas accès.
6.3 Services d'e-mail et de communication. Nous faisons appel à des prestataires tiers pour l'acheminement des e-mails et messages transactionnels et, le cas échéant, marketing.
6.4 Gestionnaire de canaux et partenaires du secteur. Si vous activez le gestionnaire de canaux, les disponibilités, les tarifs et les données de réservation sont synchronisés avec des canaux tiers (Booking.com, Airbnb ou Expedia, par exemple) via notre intégration avec Channex. Les données partagées avec ces canaux sont régies par leurs politiques de confidentialité respectives.
6.5 Fournisseurs d'IA. Si vous utilisez Vesper ou d'autres fonctionnalités d'IA, certaines données peuvent être traitées par des fournisseurs d'IA (tels qu'OpenAI) dans le cadre d'accords de traitement des données, uniquement pour fournir la fonctionnalité.
6.6 Diffusion de contenu et sécurité réseau. Nous utilisons Cloudflare comme réseau de diffusion de contenu et couche de sécurité en périphérie. Cloudflare traite des métadonnées de connexion, dont les adresses IP, afin d'acheminer les requêtes, de terminer les connexions TLS et de filtrer le trafic malveillant.
6.7 Outils d'analyse et d'assistance. Nous utilisons des outils d'analyse et d'assistance client pour comprendre l'usage et vous accompagner ; ils traitent des données d'usage, des informations d'appareil et vos échanges avec l'assistance.
6.8 Sociétés affiliées et transferts d'activité. Nous pouvons partager des données entre nos sociétés affiliées et filiales pour les finalités décrites ici et, dans le cadre d'une fusion, d'une acquisition, d'un financement ou d'une cession d'actifs, avec la partie concernée. Nous informerons les clients concernés avant que leurs données ne soient soumises à une politique de confidentialité différente.
6.9 Obligations légales. Nous pouvons divulguer des données personnelles si la loi, la réglementation, une procédure judiciaire ou une demande d'autorité l'exige, ou pour protéger les droits, les biens ou la sécurité de Veridien, de nos clients ou de tiers.
La liste complète et à jour de nos sous-traitants ultérieurs est disponible sur demande à [email protected].
Veridien opère à l'échelle mondiale et vos données peuvent être transférées et traitées dans des pays autres que votre pays de résidence, y compris des pays n'offrant pas nécessairement un niveau de protection équivalent. Pour les transferts depuis l'Espace économique européen (EEE), le Royaume-Uni ou la Suisse, nous nous appuyons sur :
- Les clauses contractuelles types (CCT) approuvées par la Commission européenne, intégrées à notre DPA
- Les décisions d'adéquation, lorsqu'elles s'appliquent
- Des mesures supplémentaires, dont le chiffrement et les contrôles d'accès, lorsqu'une analyse d'impact du transfert l'exige
Vos données sont en sécurité chez nous. En tant qu'éditeur SaaS dédié à l'hôtellerie, nous prenons la sécurité des données très au sérieux et nous surveillons et améliorons notre posture de sécurité en continu. Aucune méthode de transmission ou de stockage n'est totalement sûre, si bien que nous ne pouvons garantir une sécurité absolue, mais nous appliquons des protections solides.
8.1 Sécurité de l'infrastructure. Le Service est hébergé sur Sevalla, plateforme certifiée SOC 2 Type II reposant sur Google Cloud. Tous les serveurs se trouvent dans des réseaux isolés, avec une sécurité de niveau entreprise et une protection contre les attaques DDoS ainsi qu'un pare-feu applicatif (WAF) sur tous les points d'entrée.
8.2 Chiffrement. Toutes les données en transit sont protégées par TLS 1.2 ou supérieur. Toutes les données au repos sont chiffrées en AES-256, y compris le stockage en base et les sauvegardes. Les clés de chiffrement sont gérées avec rotation automatique.
8.3 Normes de conformité. Nos prestataires critiques, à savoir l'infrastructure (Sevalla/Google Cloud), le traitement des paiements, l'acheminement des e-mails et le stockage des données, maintiennent une conformité SOC 2 et RGPD. Veridien poursuit activement une certification SOC 2 Type II et une certification RGPD formelle pour ses propres opérations, conçues pour répondre aux critères des services de confiance : sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Nous mettrons cette section à jour à mesure que nos certifications aboutiront.
8.4 Sécurité réseau. Notre infrastructure se trouve derrière un réseau de diffusion de contenu assurant l'atténuation des attaques DDoS et le filtrage applicatif. L'accès aux systèmes de production requiert une authentification multifacteur et est journalisé. Les dépendances sont analysées à la recherche de vulnérabilités connues à chaque modification de notre code, et nous menons des revues de sécurité internes de l'application de façon récurrente. Nous n'avons pas encore commandé de test d'intrusion indépendant réalisé par un tiers ; nous mettrons cette section à jour lorsque ce sera le cas.
8.5 Contrôle d'accès. L'accès aux Données Client est restreint au strict nécessaire par un contrôle d'accès fondé sur les rôles (RBAC). L'accès administrateur à la console de la plateforme exige un second facteur d'authentification à chaque session, revérifié plutôt que repris de la connexion initiale. Le personnel disposant d'un accès à la production est soumis à des obligations de sécurité au titre de son contrat.
8.6 PCI DSS. Veridien ne stocke, ne traite ni ne transmet directement de données de porteur de carte ; tout le traitement des paiements est délégué à des prestataires certifiés PCI DSS niveau 1, et nous maintenons une conformité PCI DSS SAQ-A pour notre architecture d'intégration.
8.7 Sauvegardes et reprise d'activité. Les Données Client sont sauvegardées automatiquement chaque jour et chiffrées au repos. Les sauvegardes automatiques sont conservées sept jours ; les sauvegardes supplémentaires réalisées avant un changement important sont conservées quatorze jours. Les procédures de restauration sont documentées. Nous ne proposons pas actuellement d'objectif contractuel de délai ou de point de reprise ; en pratique, notre point de reprise correspond à la dernière sauvegarde quotidienne, qui peut avoir jusqu'à 24 heures. Les clients ayant des exigences de reprise plus strictes doivent nous contacter à [email protected] avant de s'appuyer sur le Service à ces fins.
8.8 Indépendance vis-à-vis des appareils. Le Service étant dans le cloud, vos données restent en sécurité même si votre machine locale est compromise ou tombe en panne. Les données de votre établissement ne sont jamais stockées localement sur votre ordinateur.
8.9 Sécurité des comptes. L'authentification à deux facteurs est disponible sur tous les comptes et obligatoire pour les administrateurs de la plateforme Veridien. Il vous appartient de préserver la confidentialité de vos identifiants et de répondre de l'activité menée depuis votre compte. Les sessions actives, ainsi que les appareils et pays depuis lesquels elles ont été utilisées, sont visibles dans les paramètres de votre compte et peuvent être révoquées à tout moment.
Nous maintenons un plan de réponse aux incidents documenté, revu et mis à jour régulièrement. En cas d'incident de sécurité confirmé ou de violation de données affectant vos données personnelles :
- Nous informerons les clients concernés dans les 72 heures suivant la confirmation, conformément à l'article 33 du RGPD
- Nous préciserons la nature de la violation, les catégories de données concernées, les conséquences probables et les mesures prises
- Nous coopérerons avec les autorités de contrôle compétentes, comme requis
- Nous prendrons immédiatement les mesures nécessaires pour contenir la violation, limiter le préjudice et empêcher qu'elle se reproduise
Nous ne conservons les données personnelles que le temps nécessaire aux finalités décrites dans la présente politique, sauf si une durée plus longue est requise par la loi. La conservation est appliquée automatiquement selon le calendrier suivant :
- Données de compte : pendant toute la durée de vie de votre compte ; supprimées dans les 30 jours suivant la suppression du compte, sauf obligation légale contraire.
- Fiches clients et données de fidélité : tant que vous maintenez votre compte. Il vous appartient de gérer la conservation des données de vos clients au titre de vos propres obligations.
- Documents financiers (frais et paiements de note, factures, commissions, règlements, dépenses) : conservés 7 ans, comme l'exigent les réglementations fiscales et comptables.
- Journaux d'audit : conservés 12 mois pour les enquêtes de sécurité et la conformité.
- Messages clients (conversations de la boîte de réception) : conservés 24 mois.
- Historique opérationnel (journaux de statut d'entretien, demandes de maintenance résolues, mouvements de stock du restaurant) : conservés de 12 à 24 mois.
- Notifications dans l'application : notifications lues conservées 90 jours ; non lues 12 mois.
- Transcriptions de l'assistant IA : conservées 90 jours.
- Charges utiles des webhooks de paiement : contenu supprimé après 90 jours ; enregistrements d'événements supprimés après 12 mois.
- Sessions et codes de connexion : sessions expirées supprimées après 30 jours ; codes de vérification après 7 jours.
- Fichiers d'import chargés : supprimés dès l'import terminé ; enregistrements d'historique d'import après 90 jours.
- Journaux de synchronisation des canaux : conservés 14 jours.
- Comptes suspendus : conservés 60 jours après une suspension pour défaut de paiement, après quoi nous pouvons supprimer définitivement les données.
Lorsque nous n'avons plus besoin de données, nous les supprimons ou les anonymisons et les agrégeons ; les données anonymisées et agrégées peuvent être conservées indéfiniment à des fins de recherche, d'analyse et d'amélioration du service.
Nous utilisons les catégories de cookies suivantes :
Cookies essentiels. Nécessaires au fonctionnement du Service, notamment l'authentification, les jetons de sécurité (protection CSRF) et les cookies de préférence (langue, thème). Ils ne peuvent pas être désactivés.
Cookies de mesure d'audience. Utilisés pour comprendre comment les visiteurs interagissent avec notre site et le Service, en collectant des données d'usage et de performance agrégées et anonymisées.
Aucun cookie publicitaire. Nous n'utilisons ni cookies publicitaires tiers, ni pixels de reciblage, ni suivi intersites, et nous ne participons à aucune régie publicitaire et ne vendons aucune donnée à des annonceurs.
Gestion des cookies. Vous pouvez contrôler les cookies via les réglages de votre navigateur (pour les refuser, les accepter ou être averti) et gérer le suivi sur mobile via les réglages de votre appareil. Vous pouvez vous opposer à Google Analytics grâce au module complémentaire de désactivation pour navigateur. Bloquer ou supprimer certains cookies peut affecter le fonctionnement du Service.
Lorsque vous y avez consenti, nous pouvons vous envoyer des mises à jour produit et des e-mails marketing. Vous pouvez vous désinscrire à tout moment via le lien de désinscription figurant dans ces e-mails ou en écrivant à [email protected]. Se désinscrire du marketing n'affecte pas les messages de service, transactionnels ou administratifs relatifs à votre compte.
Si vous vous trouvez dans l'EEE, au Royaume-Uni ou en Suisse, vous disposez des droits suivants au titre du RGPD :
- Droit d'accès (art. 15) : demander une copie des données personnelles que nous détenons sur vous.
- Droit de rectification (art. 16) : demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement (art. 17) : demander la suppression de vos données, sous réserve des exceptions légales.
- Droit à la limitation (art. 18) : demander la limitation du traitement dans certaines circonstances.
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine, et les transmettre à un autre responsable de traitement.
- Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime ou à la prospection directe.
- Droit de retirer votre consentement (art. 7) : retirer votre consentement à tout moment, sans affecter la licéité du traitement antérieur.
- Droit d'introduire une réclamation : saisir votre autorité de contrôle locale.
Pour exercer l'un de ces droits, écrivez à [email protected]. Nous répondrons sous 30 jours et pourrons d'abord vous demander de vérifier votre identité.
Droits des clients de l'établissement. Si vous êtes un client dont les données ont été traitées par un établissement utilisant Veridien, adressez votre demande à cet établissement (le responsable de traitement). Nous assisterons l'établissement conformément à notre DPA.
Si vous résidez en Californie, vous disposez des droits suivants concernant les informations personnelles que nous traitons en qualité d'« entreprise », sous réserve des exceptions applicables. Lorsque nous traitons des informations personnelles pour le compte de clients en qualité de « prestataire de services », nous le faisons sous restrictions contractuelles et nous ne les vendons ni ne les partageons pour nos propres finalités.
- Droit de savoir : demander les catégories et les éléments précis d'informations personnelles collectées, leurs sources, les finalités et les catégories de tiers avec lesquels nous les partageons.
- Droit à la suppression : demander la suppression de vos informations personnelles, sous réserve d'exceptions (exécution de transactions, sécurité, conformité légale, par exemple).
- Droit de rectification : demander la correction d'informations personnelles inexactes.
- Droit de refuser la vente ou le partage : nous ne vendons pas vos informations personnelles contre rémunération et n'utilisons ni publicité tierce ni suivi intersites. Dans la mesure où un partage relèverait d'une « vente » ou d'un « partage » au sens du CCPA, vous pouvez vous y opposer en écrivant à [email protected].
- Droit à la non-discrimination : nous n'exercerons aucune discrimination à votre encontre au motif de l'exercice de vos droits.
Mandataires autorisés. Vous pouvez recourir à un mandataire autorisé pour soumettre une demande, sur justification de son mandat. Vérification. Nous vérifierons votre identité avant de répondre, généralement en confirmant des informations que nous détenons déjà (l'adresse e-mail de votre compte, par exemple). Nous ne pouvons pas donner suite aux demandes que nous ne sommes pas en mesure de vérifier.
Résidents du Brésil (LGPD). Si vous résidez au Brésil, vous disposez au titre de la Lei Geral de Proteção de Dados de droits substantiellement similaires à ceux de la section 13. Écrivez à [email protected].
Les résidents d'autres juridictions peuvent disposer de droits supplémentaires au titre du droit local ; contactez-nous et nous honorerons les droits applicables.
Le Service est un outil professionnel destiné aux personnes âgées d'au moins 18 ans et n'est pas destiné aux enfants. Nous ne collectons pas sciemment d'informations personnelles de personnes de moins de 16 ans. Si nous apprenons que nous avons collecté des données personnelles d'un enfant sans le consentement approprié, nous les supprimerons rapidement. Si vous pensez que nous avons pu collecter des données d'un mineur, écrivez à [email protected].
Si vous avez découvert un problème ou une vulnérabilité affectant la sécurité ou la confidentialité des données des utilisateurs de Veridien, signalez-le immédiatement à [email protected] avec les éléments utiles afin que nous puissions enquêter sans délai. Nous examinerons votre signalement rapidement, pourrons vous demander de l'aide pour reproduire le problème et reconnaîtrons votre contribution (avec votre accord) une fois le problème résolu. Nous vous demandons de nous laisser un délai raisonnable pour enquêter et corriger avant toute divulgation publique.
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. En cas de modification substantielle, nous vous en informerons au moins 30 jours avant son entrée en vigueur, par e-mail à l'adresse associée à votre compte, par une notification dans le Service et en mettant à jour la date de dernière mise à jour ci-dessus. Lorsque des raisons légales l'exigent, les modifications peuvent prendre effet immédiatement. Poursuivre votre utilisation après la date d'effet vaut acceptation.
Pour toute question, préoccupation ou demande concernant la présente Politique de confidentialité ou nos pratiques en matière de données, contactez-nous :
- Questions de confidentialité : [email protected]
- Problèmes de sécurité : [email protected]
- Assistance générale : [email protected]
Nous répondrons à toute demande relative à la confidentialité sous 30 jours.