Aller au contenu
MobilityOS
Commencer gratuitementCommencer

Politique de confidentialité

Version 2026-09-17. Ce document dit ce que MobilityOS enregistre, pour combien de temps, et ce qui ne passe jamais par ses serveurs.

Version 2026-09-17

1. Responsable et champ

Le service est édité par Guilhem Normand, entrepreneur individuel (SIREN 109 730 879), 160 rue des Castelets, 45200 Amilly, France (mentions légales), joignable à contact@mobilityos.eu. Cette politique couvre les données traitées pour fournir le service à ses clients (les entreprises qui ouvrent un compte) et pour faire fonctionner les pages publiques du site.

Pour les informations que ses visiteurs saisissent dans le formulaire d'accueil et pour celles qu'il enregistre sur son personnel, le client est responsable de traitement ; l'éditeur intervient comme prestataire technique.

2. Ce qui ne transite jamais par nos serveurs

Les informations qu'un visiteur remplit sur son téléphone (identité, coordonnées, pièces, réponses au formulaire) sont transmises directement à la console d'accueil par un canal WebRTC chiffré de pair à pair. Les serveurs ne font que mettre les deux appareils en relation et relayer des paquets chiffrés qu'ils ne peuvent pas lire ; aucune de ces informations n'est enregistrée. L'architecture est décrite dans la note de sécurité.

Trois exceptions, voulues et bornées. L'étiquette de file, c'est-à-dire le champ que le client a choisi d'afficher dans sa file d'attente (par défaut le numéro de réservation ; un autre champ, nom compris, seulement si le client active cette option, marquée « moins sécurisée » dans son tableau de bord), transite par le coordinateur de file et y est conservée le temps de l'attente, puis effacée avec la ligne. La vérification de l'adresse e-mail d'un visiteur, que le conseiller peut déclencher pendant l'accueil, transmet cette adresse au service d'envoi de courriels pour un seul message : elle n'est pas enregistrée, seul un jeton de confirmation, sans l'adresse, vit 30 minutes. La vérification du téléphone par SMS, lorsque le client a activé cette fonction, suit la même règle avec le numéro.

La mise en relation des deux appareils (signalement WebRTC) passe par le serveur public de PeerJS, qui voit les adresses IP des appareils et leurs identifiants de pair, jamais le contenu ; lorsqu'une connexion directe est impossible, le flux chiffré est relayé par Cloudflare, et par le relais public Open Relay (Metered) si celui de Cloudflare est indisponible. Un relais ne voit passer que du chiffré et les adresses IP des deux appareils, jamais le contenu. Le champ adresse du formulaire visiteur, lorsque le client l'a prévu, propose des adresses complètes en interrogeant Photon by Komoot depuis le téléphone du visiteur, au fil de la frappe : c'est le seul contenu du formulaire qu'un service tiers voit, et il ne passe pas par les serveurs de l'éditeur.

3. Ce que le compte enregistre

  • Le compte : nom, adresse e-mail professionnelle, entreprise, adresse postale, téléphone, pays, langue, secteur d'activité, empreinte du mot de passe (jamais le mot de passe), parties publiques des clés d'accès, acceptation des conditions d'utilisation, offre et échéance, et pour un compte abonné : statut, périodicité et fin de période de l'abonnement, identifiant client et identifiant d'abonnement chez le prestataire de paiement. Le cas échéant, la date d'anniversaire (jour et mois seulement) que le titulaire choisit de renseigner.
  • Les managers invités : adresse e-mail, nom, identifiants propres.
  • Les sites (« agences ») : nom, adresse, langue, licence, configuration du formulaire visiteur, logo et couleurs, textes.
  • Le personnel d'accueil : prénom ou nom d'affichage, empreinte du code personnel (PIN), pseudonyme choisi par l'intéressé, relevés de résultats saisis ou importés par le client, date d'anniversaire (jour et mois) si elle est renseignée, et adresse e-mail seulement si l'intéressé l'a confirmée lui-même depuis le terminal (double opt-in). Elle sert à lui envoyer ses propres chiffres, et se retire en un clic.
  • Les mesures d'usage : une ligne par événement (page visiteur ouverte, formulaire envoyé, console ouverte…), sous une empreinte salée à la journée qui ne permet pas de suivre une personne d'un jour à l'autre. Aucune information saisie par un visiteur n'y entre.
  • La télémétrie des consoles : à chaque ouverture d'une console d'accueil, par site, une empreinte d'appareil dérivée de l'adresse IP et du navigateur (ni l'une ni l'autre n'est conservée), la ville, la région, le fuseau horaire et une position arrondie au kilomètre. Elle sert à l'éditeur à voir où et sur combien de postes une licence est utilisée ; un même poste y reste reconnaissable pendant 30 jours. Le détail de chaque ouverture (date, ville, région, fuseau, position arrondie) est effacé au bout de 30 jours ; ne subsistent au-delà que des cumuls sans date ni détail d'ouverture (nombre total d'ouvertures, date et pays de la dernière, et un compteur par pays et par ville), qui vivent aussi longtemps que le compte.
  • Les journaux techniques nécessaires à la sécurité : limitation de débit par adresse IP (l'adresse d'un poste ayant réussi un code PIN est mémorisée 30 jours, pour qu'il ne soit pas bloqué avec les inconnus) ; sessions ouvertes, avec un libellé d'appareil, la ville et le pays approximatifs déduits de l'adresse IP ; appareils connus de chaque personne (empreinte du navigateur), pour la prévenir par courriel d'une première connexion depuis un appareil inconnu.
  • Le journal d'administration : les gestes faits par l'éditeur sur les comptes et les licences (offre, prolongation, suppression), avec l'adresse du compte concerné, conservés 90 jours.

4. Pourquoi, et sur quelle base

Ces données servent à fournir le service commandé (exécution du contrat), à sécuriser les accès (intérêt légitime), à envoyer les courriels nécessaires au compte (vérification d'adresse, codes de connexion, invitations, lettres de résultats au personnel qui les a demandées) et à répondre aux obligations légales de facturation. Aucune donnée n'est vendue ni utilisée à des fins publicitaires.

5. Durées de conservation

  • Compte, sites et personnel : tant que le compte existe. La suppression du compte, disponible dans le tableau de bord, efface l'ensemble immédiatement et sans possibilité de restauration : l'éditeur ne tient aucune sauvegarde applicative distincte de son stockage principal.
  • Un accès payant échu bénéficie de sept jours de tolérance, puis le compte revient à l’offre gratuite : une seule agence reste active (celle que le responsable désigne, sinon la plus ancienne), les autres sont suspendues sans être supprimées et rouvrent dès qu’un abonnement reprend. Rien n’est effacé à cette occasion ; la suppression du compte reste un geste explicite du client.
  • Demande d'inscription non confirmée : 24 heures.
  • Sessions : 24 heures d'inactivité, 30 jours au plus.
  • Mesures d'usage : 92 jours. Télémétrie des consoles : 30 jours pour les empreintes d'appareil et pour le détail de chaque ouverture ; les cumuls sans date qui en subsistent vivent tant que le compte existe et partent avec lui. Journal d'administration : 90 jours. Adresse IP d'un poste ayant réussi un code PIN : 30 jours.
  • Codes de connexion et demandes d'autorisation depuis un autre appareil : 10 minutes. Défis de clé d'accès : 2 à 5 minutes. Jetons de vérification d'un visiteur : 30 minutes. Lien de réinitialisation du mot de passe : 1 heure. Liens de confirmation d'adresse et invitations : 7 jours. Tous expirent seuls.
  • Identifiants des événements reçus du prestataire de paiement, sans donnée personnelle, pour ne jamais traiter deux fois le même : 30 jours.

6. Sous-traitants et hébergement

  • Cloudflare (Cloudflare, Inc., États-Unis) : hébergement des pages, exécution du service, stockage des comptes et des fichiers (logos, images de courriel), coordination des files d'attente, relais chiffré de secours des connexions. Les données sont réparties sur son réseau mondial ; Cloudflare adhère au cadre de protection des données UE-États-Unis.
  • Resend (Plus Five Five, Inc., États-Unis) : envoi des courriels transactionnels (adresse du destinataire, contenu du message). Resend adhère au cadre de protection des données UE-États-Unis, et son accord de traitement des données (version du 27 août 2026) intègre les clauses contractuelles types de la Commission européenne ; ses propres sous-traitants sont listés sur resend.com/legal/subprocessors, tout changement étant annoncé quatorze jours avant.
  • PeerJS : serveur public de mise en relation WebRTC entre le téléphone du visiteur et la console (adresses IP et identifiants de pair, jamais le contenu).
  • Open Relay (Metered) : relais WebRTC de secours, sollicité uniquement lorsque le relais Cloudflare est indisponible. Comme tout relais, il ne voit passer que le flux chiffré et les adresses IP des deux appareils, jamais le contenu du formulaire.
  • SMS.to (Intergo Telecom Ltd, Chypre) : envoi du SMS de vérification du téléphone d'un visiteur, si le client a activé cette fonction.
  • Mistral AI (Paris) : traduction automatique des textes de configuration et assistance à la lecture des indicateurs et des fichiers importés. Ne reçoit que des libellés et des statistiques agrégées, jamais un nom de collaborateur ni une valeur individuelle.
  • Creem (Armitage Labs OÜ, Tallinn, Estonie), vendeur officiel des offres payantes : coordonnées de facturation, moyen de paiement, factures et TVA sont traités par lui, dans son propre espace client. L'éditeur ne conserve que l'identifiant client et l'identifiant d'abonnement chez Creem, jamais un numéro de carte.

Services tiers appelés par le navigateur. Certaines pages sollicitent directement des services extérieurs, qui voient alors l'adresse IP du navigateur mais ne reçoivent aucune donnée du compte : restcountries.com (liste des pays, à l'inscription) ; Photon by Komoot (suggestions d'adresse dans le formulaire visiteur : ce que le visiteur tape dans le champ adresse lui est envoyé au fil de la frappe, voir ci-dessus) ; Jawg Maps (fonds de carte de la console d'administration de l'éditeur) ; unpkg, cdnjs et jsDelivr (bibliothèques de certaines pages) ; SoundHelix (musiques d'ambiance de la console d'accueil).

7. Transferts hors Union européenne

Cloudflare et Resend sont établis aux États-Unis, où Resend indique traiter principalement les données. Tous deux adhèrent au cadre de protection des données UE-États-Unis (décision d'adéquation de la Commission européenne) ; l'accord de traitement des données de Resend intègre en outre les clauses contractuelles types de la Commission européenne (module 2), qui prendraient le relais si ce cadre venait à être invalidé. Mistral AI (France), Creem (Estonie) et SMS.to (Chypre) sont établis dans l'Union européenne. Le serveur public de PeerJS n'a pas de localisation garantie ; il ne voit que des adresses IP et des identifiants de pair, et un client peut déployer son propre serveur de mise en relation. Le relais de secours Open Relay (Metered), sollicité seulement quand le relais Cloudflare est indisponible, n'a pas davantage de localisation garantie ; il ne voit que du trafic chiffré et des adresses IP.

8. Droits des personnes

Toute personne dispose, sur les données qui la concernent, d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition pour motif tenant à sa situation particulière, et de portabilité pour les données qu'elle a fournies, dans les conditions des articles 15 à 22 du RGPD.

Titulaire du compte et managers invités. Ces droits s'exercent d'abord dans le tableau de bord (consultation et correction du profil, gestion des appareils et des sessions, export de l'ensemble des données du compte depuis l'onglet Profil, au format JSON, suppression du compte), puis par courriel à contact@mobilityos.eu. L'éditeur répond dans un délai d'un mois, prolongeable de deux mois pour une demande complexe, et peut demander une preuve d'identité proportionnée.

Personnel d'accueil et visiteurs. L'employeur, ou l'établissement visité, est responsable de ces données : les demandes lui sont adressées. Un membre du personnel retire lui-même son adresse e-mail depuis le terminal ou depuis le pied de chaque courriel reçu. L'éditeur transmet au client concerné toute demande qu'il reçoit directement, et l'aide à y répondre.

Toute personne peut introduire une réclamation auprès de l'autorité de contrôle de son pays ; en France, la CNIL (www.cnil.fr).

9. Violation de données

En cas de violation de données à caractère personnel, l'éditeur en informe les titulaires de compte concernés à l'adresse du compte sans délai injustifié, et au plus tard 48 heures après en avoir eu connaissance, avec les informations dont ils ont besoin pour leurs propres obligations ; il informe l'autorité de contrôle lorsque la réglementation l'exige.

10. Cookies et stockage local

Le site n'utilise aucun traceur publicitaire ni outil d'analyse d'audience tiers. Un cookie de session, strictement nécessaire, maintient la connexion au tableau de bord. Les pages mémorisent dans le navigateur des préférences de confort (langue, licence du poste d'accueil, choix faits dans le formulaire visiteur) qui ne quittent pas l'appareil.

11. Modifications

La version en vigueur de cette politique est publiée à cette adresse, identifiée par son numéro. Une modification substantielle est annoncée aux titulaires de compte à l'adresse du compte. Mentions légales : /legal/.