Politique de confidentialité
Version 1.0 · En vigueur le 8 septembre 2025 · Dernière mise à jour le 8 septembre 2025
La présente Politique de confidentialité explique comment Symbionix SL (Sociedad Limitada), numéro d'identification fiscale (CIF) B-22937023, siège social situé Carrer de Pere IV 182, 08005 Barcelona, Spain ("AirStrings", "nous"), collecte et traite les données à caractère personnel dans le cadre du service et du site web AirStrings (airstrings.com) (le "Service").
Nous sommes établis dans l'Union européenne et traitons les données à caractère personnel conformément au Regulation (EU) 2016/679 ("GDPR") et au droit espagnol de la protection des données (LOPDGDD, Ley Orgánica 3/2018). Notre autorité de contrôle chef de file est l'Agencia Española de Protección de Datos (AEPD).
1. Nos deux rôles: responsable du traitement et sous-traitant
AirStrings agit en deux qualités:
- En qualité de responsable du traitement — pour les données à caractère personnel concernant nos clients et leurs utilisateurs dont nous déterminons les finalités: données de compte, d'authentification, de facturation, d'assistance, de sécurité et de marketing. La présente Politique de confidentialité couvre ce traitement.
- En qualité de sous-traitant — pour les données à caractère personnel que nos clients choisissent de placer dans le Service en tant que Contenu Client (chaînes, langues, données de projet) ou qui transitent par le Service pour le compte du client. Pour ce traitement, le client est le responsable du traitement (ou agit pour le compte de son propre responsable du traitement), et nos obligations sont énoncées dans notre Accord de traitement des données, et non dans la présente Politique.
Le Service est conçu pour les chaînes d'application et les données de localisation, non pour les données à caractère personnel. Nous demandons aux clients de ne pas inclure de données à caractère personnel dans le Contenu Client, sauf en cas de stricte nécessité.
2. Données à caractère personnel que nous traitons (en qualité de responsable du traitement)
| Catégorie | Exemples | Source |
|---|---|---|
| Compte et identité | Nom, e-mail professionnel, nom de l'organisation, mot de passe (haché), rôle | Vous, à l'inscription |
| Authentification et sécurité | Métadonnées de clés API (les clés sont stockées hachées), jetons de session et de rafraîchissement, adresse IP, informations sur l'appareil/le navigateur, journaux de sécurité, identifiants de corrélation | Automatiquement, lors de l'utilisation |
| Facturation | Forfait, contact de facturation, numéro de TVA/fiscal, pays, enregistrements de transactions et de factures; les données de carte sont traitées par notre prestataire de paiement et ne sont pas stockées par nous | Vous / notre prestataire de paiement |
| Utilisation et analyses produit | Utilisation des fonctionnalités, métadonnées de requêtes, télémétrie agrégée et, dans la mesure du possible, anonymisée, données d'erreur/de diagnostic | Automatiquement, lors de l'utilisation |
| Assistance et communications | E-mails et messages que vous nous envoyez, contenu des tickets d'assistance | Vous |
| Marketing | Adresse e-mail et préférences pour notre newsletter/liste d'attente, engagement marketing | Vous (opt-in) |
Nous ne collectons pas intentionnellement de catégories particulières de données à caractère personnel (Art. 9 GDPR) en qualité de responsable du traitement, et vous demandons de ne pas nous les envoyer.
3. Pourquoi nous les traitons et sur quelle base légale
Nous nous appuyons sur les bases légales suivantes au titre de l'Article 6(1) GDPR:
| Finalité | Base légale |
|---|---|
| Fournir, exploiter et sécuriser le Service; gérer votre compte et vous authentifier | Contrat — Art. 6(1)(b) |
| Traiter les paiements, la facturation et percevoir les frais | Contrat — Art. 6(1)(b); obligation légale — Art. 6(1)(c) (fiscalité/comptabilité) |
| Maintenir la sécurité du Service, prévenir la fraude et les abus, tenir des journaux, garantir l'intégrité des bundles signés | Intérêt légitime — Art. 6(1)(f) (sécurisation de nos systèmes et de ceux des clients) |
| Analyses produit et amélioration du Service à l'aide de données agrégées/anonymisées | Intérêt légitime — Art. 6(1)(f) |
| Respecter les obligations légales, fiscales et comptables et répondre aux demandes licites | Obligation légale — Art. 6(1)(c) |
| Envoyer des e-mails transactionnels/de service (par exemple, avis de sécurité, de facturation, de compte) | Contrat — Art. 6(1)(b); intérêt légitime — Art. 6(1)(f) |
| Envoyer des e-mails marketing et des newsletters | Consentement — Art. 6(1)(a); ou intérêt légitime pour l'opt-in tacite des clients existants lorsque cela est permis |
| Constater, exercer ou défendre des droits en justice | Intérêt légitime — Art. 6(1)(f); obligation légale — Art. 6(1)(c) |
Lorsque nous nous appuyons sur l'intérêt légitime, vous pouvez vous y opposer comme décrit à la Section 8. Lorsque nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment sans affecter le traitement antérieur.
4. Comment nous utilisons les cookies et les analyses
4.1 Application. Le tableau de bord et l'API AirStrings n'utilisent que des cookies et un stockage local strictement nécessaires (pour l'authentification, les sessions, la sécurité et les préférences). Ceux-ci ne requièrent pas de consentement.
4.2 Analyses du site web. Nous nous efforçons d'utiliser des analyses respectueuses de la vie privée et sans cookies, qui ne suivent pas les individus d'un site à l'autre et ne constituent pas de profils publicitaires. Nous n'utilisons pas de cookies publicitaires ni de cookies de suivi tiers.
5. Avec qui nous partageons les données à caractère personnel (sous-traitants ultérieurs et destinataires)
Nous partageons les données à caractère personnel avec des prestataires de services ("sous-traitants ultérieurs") qui les traitent pour notre compte en vertu de contrats écrits. Ces prestataires relèvent d'un petit nombre de catégories: fournisseurs d'hébergement et de bases de données, fournisseurs de CDN et de stockage d'objets (pour la diffusion des bundles signés), un prestataire de paiement et un fournisseur d'e-mails transactionnels. Ils sont situés dans l'Union européenne et aux États-Unis et traitent les données à caractère personnel sous des garanties appropriées (clauses contractuelles types de l'UE, ou une décision d'adéquation le cas échéant). Une liste à jour des sous-traitants ultérieurs, y compris les noms des prestataires concernés, est mise à la disposition des clients professionnels sur demande à support@airstrings.com.
Nous pouvons également divulguer des données à caractère personnel: à des conseillers professionnels (avocats, comptables) soumis à la confidentialité; aux autorités lorsque la loi l'exige; et à une entité successeur dans le cadre d'une fusion, d'une acquisition ou d'une cession d'actifs (sous réserve de la présente Politique). Nous ne vendons pas de données à caractère personnel, et nous n'utilisons pas le Contenu Client pour entraîner des modèles d'IA.
6. Transferts internationaux
Nous sommes établis dans l'UE. Certains de nos sous-traitants ultérieurs sont situés aux États-Unis, de sorte que la fourniture du Service peut impliquer des transferts de données à caractère personnel en dehors de l'Espace économique européen. Pour ces transferts, nous sommes l'exportateur de données et nous nous appuyons sur des garanties appropriées au titre du Chapter V GDPR:
- les Clauses Contractuelles Types (SCCs) comme garantie principale, intégrées aux conditions de traitement des données de chaque sous-traitant ultérieur; et
- le cas échéant, la certification du sous-traitant ultérieur au titre de l'EU–US Data Privacy Framework comme base supplémentaire.
Le mécanisme de transfert spécifique retenu pour chaque sous-traitant ultérieur fait partie de la liste des sous-traitants ultérieurs mise à la disposition des clients professionnels sur demande. Vous pouvez demander davantage d'informations sur ces garanties à support@airstrings.com.
7. Durée de conservation des données à caractère personnel
Nous conservons les données à caractère personnel uniquement le temps nécessaire aux finalités ci-dessus:
| Données | Conservation |
|---|---|
| Données de compte et de profil | Pendant toute la durée de vie de votre compte; supprimées dans un délai de 30 jours après la fermeture du compte (voir Conditions §14.4), sauf lorsqu'une conservation plus longue est requise par la loi |
| Contenu Client (en qualité de sous-traitant) | Conformément au DPA — disponible pour export pendant une Fenêtre de Conservation de 30 jours après la résiliation, puis supprimé des systèmes actifs et purgé des sauvegardes selon le cycle normal des sauvegardes |
| Sauvegardes | Renouvelées selon notre cycle normal d'expiration des sauvegardes; le contenu supprimé est purgé à mesure que les sauvegardes expirent |
| Enregistrements de facturation | Conservés conformément au droit fiscal et commercial espagnol (le Código de Comercio exige que les registres comptables soient conservés pendant 6 ans — confirmer le chiffre exact avec un conseil) |
| Journaux de sécurité et d'accès | Généralement jusqu'à 12 mois (à confirmer), puis supprimés ou anonymisés |
| Données marketing | Jusqu'à ce que vous vous désabonniez ou vous y opposiez, puis supprimées si nécessaire pour respecter votre choix |
| Données nécessaires aux actions en justice | Jusqu'à l'expiration du délai de prescription applicable |
8. Vos droits
En vertu du GDPR, vous avez le droit: d'accès à vos données à caractère personnel; de demander la rectification des données inexactes; de demander l'effacement; de limitation ou d'opposition au traitement; de portabilité des données; et, lorsque le traitement est fondé sur le consentement, de retrait du consentement à tout moment. Vous ne ferez pas l'objet de décisions exclusivement automatisées produisant des effets juridiques ou vous affectant de manière significative de façon similaire.
Pour exercer un droit, écrivez à support@airstrings.com (objet: "Privacy request"). Nous répondrons dans un délai d'un mois, comme l'exige le GDPR (prolongeable de deux mois supplémentaires pour les demandes complexes, moyennant notification). Nous pourrions avoir besoin de vérifier votre identité.
Lorsque nous agissons en qualité de sous-traitant (pour le Contenu Client), veuillez adresser vos demandes au client concerné (le responsable du traitement); nous l'assisterons comme l'exige le DPA.
Vous avez également le droit d'introduire une réclamation auprès de l'Agencia Española de Protección de Datos (AEPD) — www.aepd.es — ou auprès de votre autorité de contrôle locale de l'UE. Nous apprécierions d'avoir la possibilité de traiter votre préoccupation en premier lieu.
9. Comment nous protégeons les données à caractère personnel
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au risque, y compris le chiffrement en transit (TLS) et au repos, le stockage haché des mots de passe (bcrypt) et des clés API, des contrôles d'accès selon le principe du moindre privilège, une journalisation de sécurité structurée, et la signature Ed25519 des bundles diffusés. Nos mesures relatives aux données à caractère personnel traitées pour le compte des clients sont décrites à l'Annex II du DPA. Aucun système n'est parfaitement sécurisé, mais nous œuvrons à protéger vos données et à notifier les parties concernées des incidents comme l'exige la loi.
10. Enfants
Le Service est un outil professionnel qui ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès de personnes de moins de 16 ans. Si vous pensez qu'un enfant nous a fourni des données à caractère personnel, contactez support@airstrings.com et nous les supprimerons.
11. Contact en matière de protection des données
Nous ne sommes pas tenus de désigner un délégué à la protection des données au titre de l'Article 37 GDPR pour nos activités actuelles, et nous n'en avons pas désigné. Vous pouvez joindre notre contact en matière de confidentialité pour toute question de protection des données:
- Contact confidentialité: support@airstrings.com (objet: "Privacy")
- Adresse postale: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain
Si nos activités évoluent de sorte qu'un DPO devienne obligatoire, nous en désignerons un et mettrons à jour la présente Politique.
12. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique. Nous publierons la version mise à jour avec une nouvelle date d'entrée en vigueur et, pour les modifications substantielles, vous informerons à l'avance par e-mail ou dans le produit. La poursuite de l'utilisation du Service après la date d'entrée en vigueur constitue une prise de connaissance de la Politique mise à jour.