Politique de Confidentialité
Dernière mise à jour: 20 mai 2026
1. Responsable du Traitement
cepaos LLC, société à responsabilité limitée constituée dans l'État du Wyoming, États-Unis, est le responsable du traitement des données personnelles collectées via la plateforme cepaos ("la Plateforme").
- E-mail de contact : privacidad@cepaos.com
- Délégué à la protection des données : dpo@cepaos.com
Représentant UE (Art. 27 RGPD) : La désignation d'un représentant dans l'Union européenne en vertu de l'article 27 du Règlement général sur la protection des données est en cours de formalisation. Les coordonnées définitives seront publiées sous 14 jours. En attendant, les demandes relatives à la protection des données des résidents de l'UE peuvent être adressées à privacy@cepaos.com.
2. Données Personnelles Collectées
2.1 Données Fournies par l'Utilisateur
- Nom complet et fonction
- Adresse e-mail
- Numéro de téléphone (facultatif)
- Nom de l'organisation, identifiant fiscal (CUIT/NIF) et adresse fiscale
- Informations de facturation et moyens de paiement (traités par dLocalGo)
- Données de profil et préférences du compte
2.2 Données Collectées Automatiquement
- Adresse IP et données de géolocalisation approximative
- Type de navigateur et système d'exploitation
- Pages visitées, temps passé et flux de navigation
- Identifiants d'appareil et cookies (voir Politique de Cookies)
- Journaux d'accès et logs de sécurité
2.3 Données de l'Organisation
L'Utilisateur peut saisir des données opérationnelles de son organisation (inventaires, lots, processus de production, données commerciales). Ces données sont traitées conformément aux Conditions Générales et au Contrat-Cadre de Services applicable. cepaos traite ces données comme des informations confidentielles du Client.
3. Bases Juridiques du Traitement
Nous traitons les données personnelles sur les bases juridiques suivantes :
- Exécution contractuelle : pour fournir le service contracté et gérer le compte de l'Utilisateur.
- Consentement : pour les communications marketing, l'analytique non essentielle et les cookies facultatifs. Le consentement peut être retiré à tout moment.
- Intérêt légitime : pour améliorer la sécurité de la plateforme, prévenir la fraude et générer des analyses agrégées.
- Obligation légale : pour satisfaire aux obligations fiscales, aux registres comptables et aux demandes des autorités compétentes.
4. Finalités du Traitement
- Fournir et maintenir le service de la Plateforme
- Gérer le compte, l'authentification et le contrôle d'accès
- Traiter les paiements et la facturation via dLocalGo
- Envoyer des notifications opérationnelles et de sécurité
- Fournir un support technique à l'Utilisateur
- Améliorer la Plateforme grâce à l'analytique agrégée et anonymisée
- Respecter les obligations légales et réglementaires
- Prévenir la fraude et assurer la sécurité de la Plateforme
- Envoyer des communications marketing (avec consentement uniquement)
5. Partage de Données
cepaos ne vend pas de données personnelles. Nous partageons les données uniquement avec :
5.1 Sous-traitants
Les prestataires suivants traitent des données personnelles pour le compte de cepaos en vertu d'accords de traitement (DPA) et, lorsqu'applicable, des Clauses Contractuelles Types (CCT) de la Commission européenne ou via l'adhésion au EU-U.S. Data Privacy Framework comme mécanisme de transfert international.
| Prestataire | Fonction | Localisation | Mécanisme légal |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Données partagées avec Stripe (Utilisateurs non-LATAM): e-mail de l'administrateur, nom de l'organisation, Stripe Customer ID et Stripe PaymentMethod ID (tokenise). cepaos ne reçoit ni ne stocke le numéro de carte.
Données partagées avec dLocal Go (Utilisateurs LATAM): e-mail de l'administrateur, identifiant client et token de carte. cepaos ne reçoit ni ne stocke le numéro de carte.
5.2 Autorités
Nous pouvons divulguer des données personnelles lorsque la loi l'exige, sur demande d'une autorité compétente ou lorsque cela est nécessaire pour protéger les droits, la propriété ou la sécurité de cepaos, de nos utilisateurs ou du public.
5.3 Consultants externes autorisés par l'Organisation
Lorsque l'administrateur d'une Organisation invite un consultant externe (par exemple, un oenologue consultant) à accéder aux données de cette Organisation, ce consultant agit comme destinataire autorisé par l'Organisation elle-même, qui est responsable du traitement de ses données. cepaos se limite à exécuter cette instruction en tant que sous-traitant : il active l'accès avec le niveau de permissions défini par l'Organisation (lecture seule ou conseiller), l'enregistre (invitation, acceptation et révocation) et l'interrompt immédiatement lorsque l'Organisation le révoque. Le consultant externe n'est pas un sous-traitant ultérieur de cepaos et ne reçoit pas de données d'une Organisation autre que celles qui l'ont expressément invité.
6. Transferts Internationaux
Les données personnelles peuvent être transférées vers des pays situés hors de la juridiction de l'Utilisateur, y compris les États-Unis. Nous appliquons les garanties suivantes :
- Clauses contractuelles types (CCT) approuvées par la Commission européenne
- Évaluations d'impact des transferts le cas échéant
- Accords de traitement des données (DPA) avec tous les sous-traitants
- Chiffrement en transit (TLS 1.3) et au repos (AES-256)
Les paiements en Amérique latine sont traités par Dlocal LLP (Angleterre et pays de Galles, Royaume-Uni). Le transfert vers le Royaume-Uni repose sur la décision d'adéquation de la Commission européenne (décision d'exécution (UE) 2021/1772, prorogée jusqu'au 27 décembre 2031 par la décision d'exécution (UE) 2025/2574). dLocal traite également les données de paiement dans les pays où elle opère et par l'intermédiaire d'acquéreurs locaux du pays du payeur ; selon l'avis de confidentialité de dLocal, les transferts vers des pays sans décision d'adéquation sont protégés par des clauses contractuelles types approuvées par l'UE et le Royaume-Uni. Les pays de traitement peuvent inclure l'Uruguay, qui bénéficie d'une décision d'adéquation (décision d'exécution 2012/484/UE de la Commission).
7. Conservation des Données
- Données de compte : pendant la durée de l'abonnement plus 30 jours après l'annulation.
- Registres de facturation : 10 ans (obligation légale fiscale).
- Logs de sécurité : 12 mois.
- Données d'analytique : 24 mois sous forme agrégée et anonymisée.
- Sauvegardes : supprimées dans les 90 jours suivant la suppression des données originales.
8. Sécurité
Nous mettons en oeuvre des mesures techniques et organisationnelles pour protéger les données personnelles, notamment :
- Chiffrement en transit (TLS 1.3) et au repos (AES-256)
- Isolation multi-tenant avec Row Level Security (RLS) dans PostgreSQL
- Authentification par tokens sécurisés via Supabase Auth
- Rate limiting et protection contre les attaques par force brute
- Surveillance continue de la sécurité et alertes automatisées
- Contrôle d'accès base sur les rôles (RBAC)
- Audits de sécurité périodiques
9. Droits des Personnes Concernées
En vertu de la législation applicable, l'Utilisateur dispose des droits suivants :
- Accès : demander une copie des données personnelles que nous détenons.
- Rectification : corriger des données inexactes ou incomplètes.
- Suppression : demander l'effacement des données personnelles.
- Portabilité : recevoir les données dans un format structuré et lisible par machine (CSV, JSON).
- Opposition : s'opposer au traitement fondé sur l'intérêt légitime.
- Limitation : restreindre temporairement le traitement dans certains cas.
- Retrait du consentement : retirer le consentement à tout moment sans affecter la licite du traitement antérieur.
Pour exercer ces droits, contactez privacidad@cepaos.com. Nous répondrons dans un délai d'un mois à compter de la réception de la demande (Art. 12 RGPD).
10. Conformité par Juridiction
GDPR Union européenne / Espace économique européen
Pour les utilisateurs de l'UE/EEE, cepaos est conforme au Règlement Général sur la Protection des Données (GDPR). Bases juridiques : articles 6(1)(a) consentement, 6(1)(b) exécution contractuelle, 6(1)(c) obligation légale, 6(1)(f) intérêt légitime. Les transferts hors de l'EEE sont effectués au moyen de clauses contractuelles types (CCT). L'Utilisateur a le droit de déposer une réclamation auprès de l'autorité de contrôle de son pays de résidence.
LGPD Brésil
Pour les utilisateurs au Brésil, cepaos est conforme à la Lei Geral de Proteção de Dados (LGPD). L'Utilisateur peut exercer les droits prévus à l'article 18 de la LGPD. Le consentement est requis conformément à l'article 7 de la LGPD. Les réclamations peuvent être déposées auprès de l'ANPD (Autoridade Nacional de Proteção de Dados).
Californie, États-Unis
Pour les résidents de Californie, cepaos est conforme au California Consumer Privacy Act (CCPA) et au California Privacy Rights Act (CPRA). cepaos ne vend ni ne partage de données personnelles au sens du CCPA/CPRA. Les résidents de Californie ont le droit de connaître, de supprimer et de refuser la vente de données personnelles. Pour exercer ces droits : privacidad@cepaos.com.
POPIA Afrique du Sud
Pour les utilisateurs en Afrique du Sud, cepaos est conforme au Protection of Personal Information Act (POPIA). L'officier d'information peut être contacté à dpo@cepaos.com. Les réclamations peuvent être déposées auprès de l'Information Regulator.
Ley 25.326 Argentine
cepaos est conforme à la Ley 25.326 de Protección de Datos Personales et à son Décret réglementaire 1558/2001. Le titulaire des données peut exercer les droits d'accès, de rectification et de suppression prévus aux articles 14, 16 et 17 de la loi. L'Agencia de Acceso à la Informacion Publica (AAIP) est l'autorité de contrôle. Inscription AAIP RNBD en cours — numéro officiel en attente (Dossier N° 291 du 29/03/2026).
11. Mineurs
La Plateforme est destinée exclusivement aux opérations commerciales (B2B) et ne collecte pas intentionnellement de données de personnes de moins de 18 ans. Si nous apprenons que nous avons collecté des données d'un mineur, nous procéderons à leur suppression immédiate.
12. Modifications de cette Politique
cepaos peut mettre à jour cette Politique de Confidentialité périodiquement. Les modifications seront notifiées au moins 30 jours à l'avance par e-mail et/ou avis sur la Plateforme. La date de la dernière mise à jour est indiquée au début de ce document.
13. Contact
Pour toute question relative à la confidentialité et à la protection des données :
- Confidentialité : privacidad@cepaos.com
- DPO : dpo@cepaos.com
- cepaos LLC — Wyoming, États-Unis
Ces conditions peuvent être mises à jour périodiquement. La version en vigueur est celle publiée sur cepaos.com. Pour toute question juridique, contactez legal@cepaos.com.