qartalia ← Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 24 de mayo de 2026
Confidentialité Conditions Cookies
ES CA GL EN FR IT DE

Politique de confidentialité de qartalia

Responsable du traitement : Gextiona Interproducción, S.L.

Version 2.0 · Dernière mise à jour : 1er janvier 2026

Information préalable et acceptation

qartalia est un service de la société de l'information détenu par Gextiona Interproducción, S.L. La présente politique de confidentialité informe, préalablement à l'inscription et de manière concise, transparente et intelligible, du traitement des données à caractère personnel collectées via la plateforme.

En cochant la case d'acceptation — qui ne sera pas pré-cochée — et en finalisant l'inscription, l'utilisateur déclare avoir lu et compris la présente politique. Lorsqu'un traitement particulier repose sur le consentement, celui-ci est recueilli de manière spécifique, éclairée et univoque au moyen d'un acte positif clair, et peut être retiré à tout moment sans porter atteinte à la licéité du traitement antérieur.

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel collectées via qartalia est :

  • Identité : Gextiona Interproducción, S.L.
  • Numéro d'identification fiscale (CIF) : B-87967592.
  • Siège social : Madrid, 28015 [indiquer l'adresse postale complète].
  • Courriel de contact : privacy@qartalia.com.

2. Délégué à la protection des données (DPO)

Compte tenu de la nature, de la portée et des finalités du traitement, le responsable a estimé que les cas imposant la désignation d'un délégué à la protection des données ne sont pas réunis. L'utilisateur peut néanmoins adresser toute question relative à la protection des données à privacy@qartalia.com.

3. Données à caractère personnel traitées

qartalia traite les catégories de données suivantes, en appliquant en tout état de cause les principes de minimisation et de limitation des finalités :

  • Données de compte : nom, adresse électronique, mot de passe (stocké chiffré au moyen de bcrypt), rôle attribué et entreprise d'appartenance.
  • Données d'utilisation : journal des connexions (date, heure et adresse IP) et journal des actions réalisées dans l'application (création, modification ou suppression de contenus).
  • Données opérationnelles : les informations commerciales que l'utilisateur saisit lui-même (produits, matières, formules, calculs de coûts, tarifs, etc.). En règle générale, elles ne constituent pas des données personnelles au sens strict lorsqu'elles concernent l'entreprise, mais elles sont traitées avec le même niveau de protection.

Il est expressément précisé que l'adresse IP est considérée comme une donnée à caractère personnel au regard de la réglementation sur la protection des données.

4. Finalités et bases juridiques du traitement

Les données sont traitées aux finalités indiquées, chacune assortie de sa base de licéité :

  • Fourniture du service (base : exécution du contrat) : permettre l'utilisation de qartalia, l'authentification de l'utilisateur et la conservation de son travail.
  • Communications techniques (base : exécution du contrat) : courriels de bienvenue, récupération du mot de passe et avis critiques relatifs au service.
  • Sécurité de la plateforme (base : intérêt légitime) : détection des accès anormaux et journalisation d'audit pour l'investigation des incidents.
  • Respect des obligations légales (base : obligation légale) : satisfaction des obligations comptables et fiscales et réponse aux demandes des autorités compétentes.

Le traitement fondé sur l'intérêt légitime a été soumis à la mise en balance requise, dont l'utilisateur peut demander communication. Aucun profilage, aucune publicité personnalisée et aucune cession de données à des tiers à des fins commerciales ne sont réalisés.

5. Durées de conservation

Les données ne sont conservées que pendant la durée nécessaire aux finalités indiquées puis, ensuite, dûment bloquées pendant les délais de prescription légalement applicables :

  • Données de compte et opérationnelles : pendant la durée du contrat puis, ensuite, bloquées pendant les délais de prescription des actions légales, fiscales et comptables — jusqu'à six ans selon le Code de commerce espagnol et, en matière fiscale, pendant le délai de prescription de quatre ans de la loi générale fiscale —.
  • Journal d'audit (données d'utilisation) : 180 jours.
  • Jetons de récupération de mot de passe : 30 minutes, supprimés 24 heures après leur utilisation.
  • Journal des tentatives de connexion : 24 heures.

6. Destinataires et sous-traitants

Pour fournir le service, le responsable s'appuie sur des prestataires qui traitent les données pour son compte, avec lesquels il a conclu le contrat de sous-traitance correspondant :

  • Resend (envoi de courriels transactionnels) — États-Unis.
  • Hostinger (hébergement web et base de données) — Pays-Bas (Union européenne).

Chaque sous-traitant est tenu, par contrat, de traiter les données uniquement conformément aux instructions du responsable, de garantir la confidentialité et d'appliquer des mesures de sécurité appropriées. Les sous-traitants ne recourent à des sous-traitants ultérieurs qu'avec l'autorisation du responsable et sous les mêmes obligations.

7. Transferts internationaux de données

L'utilisation de Resend implique un transfert de données vers les États-Unis. Ce transfert repose sur la certification de Resend au titre du cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework), pour lequel la Commission européenne a adopté une décision d'adéquation le 10 juillet 2023. À titre de garantie supplémentaire, Resend intègre à son contrat de sous-traitance les clauses contractuelles types approuvées par la Commission européenne.

L'hébergement chez Hostinger est situé aux Pays-Bas, au sein de l'Espace économique européen, et ne constitue donc pas un transfert international.

8. Décisions automatisées et profilage

qartalia ne prend pas de décisions fondées uniquement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques à l'égard de l'utilisateur ou l'affectant de manière significative de façon similaire.

9. Communications commerciales

Le responsable n'envoie pas de communications commerciales par voie électronique, sauf si l'utilisateur y a préalablement consenti ou s'il existe une relation contractuelle antérieure portant sur des produits ou services similaires. En tout état de cause, l'utilisateur peut s'opposer à leur réception de manière simple et gratuite dans chaque communication.

10. Cookies et technologies similaires

La plateforme n'utilise que les cookies techniques strictement nécessaires à son fonctionnement. L'utilisation de tout autre cookie requiert le consentement éclairé de l'utilisateur et est détaillée dans la politique relative aux cookies, accessible séparément.

11. Mineurs

qartalia est un service destiné aux professionnels et aux entreprises et n'est pas destiné aux mineurs. Dans le domaine des services de la société de l'information, en Espagne le traitement des données des mineurs fondé sur le consentement n'est licite qu'à partir de 14 ans ; en dessous de cet âge, le consentement des titulaires de l'autorité parentale ou de la tutelle est requis.

12. Droits des utilisateurs

L'utilisateur peut exercer à tout moment les droits suivants :

  • Accès à ses données — il peut utiliser le bouton « Exporter mes données » de son profil —.
  • Rectification des données inexactes.
  • Effacement lorsque les données ne sont plus nécessaires — il peut utiliser « Demander la suppression du compte » de son profil —.
  • Limitation du traitement dans les cas prévus par la réglementation.
  • Opposition au traitement fondé sur l'intérêt légitime.
  • Portabilité de ses données vers un autre responsable (format JSON, par exportation).
  • Retrait du consentement à tout moment, lorsque le traitement repose sur celui-ci, sans effet rétroactif.
  • Ne pas faire l'objet de décisions automatisées produisant des effets juridiques ou similaires.

Pour exercer ces droits, il suffit d'écrire à privacy@qartalia.com en indiquant le droit que l'on souhaite exercer. Le responsable répondra dans un délai maximal d'un mois, prorogeable selon la complexité. Si vous estimez que vos droits n'ont pas été dûment respectés, vous pouvez introduire une réclamation auprès de l'Agencia Española de Protección de Datos (Agence espagnole de protection des données ; C/ Jorge Juan, 6, 28001 Madrid ; bureau électronique : sedeagpd.gob.es), sans préjudice de tout autre recours administratif ou juridictionnel.

Plus d'informations :

Base juridique : Droits : accès (art. 15), rectification (art. 16), effacement (art. 17), limitation (art. 18), portabilité (art. 20), opposition (art. 21) et décisions automatisées (art. 22) du RGPD ; retrait du consentement (art. 7, § 3 du RGPD). Modalités et délai d'exercice : art. 12 du RGPD et art. 12 à 18 LOPDGDD. Droit d'introduire une réclamation auprès de l'autorité de contrôle : art. 77 du RGPD et art. 37 LOPDGDD.

13. Mesures de sécurité

Le responsable applique des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, parmi lesquelles :

  • Chiffrement des communications au moyen du protocole HTTPS/TLS.
  • Stockage des mots de passe chiffrés avec bcrypt ; ils ne sont jamais conservés en clair.
  • Isolation stricte par entreprise : les données de chaque client ne sont accessibles qu'à ses utilisateurs autorisés.
  • Copies de sauvegarde chiffrées quotidiennes, conservées pendant 14 jours.
  • Journal d'audit de toutes les actions critiques.
  • Blocage automatique après des tentatives de connexion infructueuses.

En cas de violation de la sécurité entraînant un risque pour les droits des personnes, le responsable la notifiera à l'autorité de contrôle et, le cas échéant, aux personnes concernées.

14. Modifications de la présente politique

Le responsable peut mettre à jour la présente politique pour l'adapter aux évolutions réglementaires ou du service. Les modifications substantielles seront communiquées par des moyens appropriés et, le cas échéant, un nouveau consentement sera demandé. La date de la dernière version figure dans l'en-tête.

15. Droit applicable

Le traitement de données décrit est régi par le Règlement (UE) 2016/679 (RGPD), la loi organique espagnole 3/2018 (LOPDGDD) et la loi espagnole 34/2002 (LSSI-CE), ainsi que par les autres dispositions espagnoles et de l'Union européenne applicables.

Sources normatives et références

  • Règlement (UE) 2016/679 (RGPD). Règlement général sur la protection des données.
  • Loi organique espagnole 3/2018 (LOPDGDD). Protection des données personnelles et garantie des droits numériques.
  • Loi espagnole 34/2002 (LSSI-CE). Services de la société de l'information et commerce électronique.
  • Décision d'exécution (UE) 2023/1795. Adéquation du EU–US Data Privacy Framework (10 juillet 2023).
  • Décision d'exécution (UE) 2021/914. Clauses contractuelles types pour les transferts internationaux.
  • Code de commerce espagnol (décret royal du 22 août 1885). Art. 30 (conservation de la documentation comptable).
  • Loi générale fiscale espagnole 58/2003. Art. 66 à 70 (prescription fiscale).
  • Agencia Española de Protección de Datos (AEPD). Autorité de contrôle et lignes directrices (cookies, devoir d'information).
← Retour à l'accueil