N Operia by Nessalys Group Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 1er mai 2026

La présente politique décrit la manière dont Nessalys Group, éditeur de la plateforme Operia, collecte, traite et protège les données à caractère personnel de ses utilisateurs, dans le respect du Règlement (UE) 2016/679 (RGPD) et de la loi « Informatique et Libertés » modifiée.

1. Responsable du traitement

La plateforme et l'application Operia sont éditées par Nessalys Group.

Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, vous pouvez nous contacter à l'adresse contact@nessalys-group.fr.

2. Données collectées et finalités

FinalitéDonnées traitéesBase légale (art. 6 RGPD)
Création et gestion du compte utilisateur Nom, prénom, e-mail professionnel, fonction, mot de passe (haché), société de rattachement Exécution du contrat (art. 6.1.b)
Authentification et sécurité Jeton de session (cookie op_token), adresse IP, journaux d'accès Intérêt légitime — sécurité du service (art. 6.1.f)
Pilotage opérationnel (contrats, sites, équipes, signalements) Données fournies par le client dans le cadre de l'utilisation du SaaS Exécution du contrat (art. 6.1.b)
Facturation et comptabilité Identifiants société, adresse de facturation, historique des paiements (via Stripe) Obligation légale (art. 6.1.c) — code de commerce
Communications de service (alertes, notifications) E-mail, numéro de téléphone (SMS) Exécution du contrat (art. 6.1.b)
Assistance support Échanges, identifiants de session, contexte technique Intérêt légitime (art. 6.1.f)
Analyse assistée par IA (synthèses, suggestions) Contenus textuels saisis volontairement dans les modules IA Exécution du contrat (art. 6.1.b)

Operia n'utilise aucun cookie de tracking marketing, aucun pixel publicitaire, aucun outil d'analyse comportementale tiers.

2.1 Application mobile Operia — autorisations de l'appareil

L'application mobile Operia (Android) peut demander l'accès à certaines fonctions de votre appareil. Chaque autorisation est facultative, sollicitée uniquement au moment où elle est nécessaire, et révocable à tout moment dans les réglages du téléphone.

AutorisationUtilisation dans l'appDonnée traitée
Localisation (GPS précise et approximative) Attester la présence sur site lors d'un pointage et suivre les tournées de collecte. La position n'est collectée que lorsque l'application est ouverte et utilisée — aucun suivi en arrière-plan. Coordonnées GPS horodatées, associées au pointage/à la tournée
Appareil photo & images Prendre des photos depuis l'app : signalements, bons de remise de matériel, justificatifs de dépense, pièces d'identité (RH). Photos capturées volontairement par l'utilisateur
Notifications (push) Vous informer des alertes et rappels métier (avec votre accord). Jeton de notification de l'appareil
Biométrie (empreinte / reconnaissance) Déverrouiller l'app plus rapidement (optionnel). Aucune — la biométrie est gérée localement par Android et n'est jamais transmise ni conservée par Operia.

Ces données ne sont utilisées que pour les finalités décrites ci-dessus, ne sont ni vendues ni partagées à des fins publicitaires, et sont hébergées au sein de l'Union européenne (cf. section 4).

3. Durées de conservation

  • Compte actif : pendant toute la durée de la relation contractuelle.
  • Compte inactif : suppression ou anonymisation 36 mois après la dernière connexion.
  • Journaux d'accès / sécurité : 12 mois (art. L.34-1 CPCE).
  • Données de facturation : 10 ans (obligation comptable).
  • Sauvegardes chiffrées : 35 jours glissants.
  • Cookie technique op_token : 30 jours maximum.

4. Destinataires et sous-traitants

Les données sont traitées par les équipes habilitées de Nessalys Group, ainsi que par les sous-traitants suivants, encadrés par des accords conformes à l'article 28 RGPD :

Sous-traitantFinalitéLocalisation des données
Supabase Inc.Base de données applicative, stockage de fichiersUnion européenne (Francfort)
Render Services, Inc.Hébergement applicatifUnion européenne (Francfort)
Sendinblue SAS (Brevo)Envoi de SMS transactionnelsFrance / Union européenne
Gandi SASSMTP — envoi des e-mails transactionnelsFrance
Stripe Payments Europe Ltd.Traitement des paiements et abonnementsIrlande / Union européenne
OpenAI, L.L.C. (API OpenAI)Traitement des requêtes des modules IA (analyse de documents, rédaction assistée)États-Unis (transfert encadré par Clauses Contractuelles Types)

5. Transferts hors Union européenne

Le seul transfert hors UE concerne OpenAI, L.L.C. pour les fonctionnalités d'IA (API OpenAI). Ce transfert est encadré par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914), complétées le cas échéant par des mesures techniques supplémentaires (chiffrement en transit TLS 1.2+, minimisation des données envoyées). Conformément à la politique d'utilisation de l'API OpenAI, les données transmises via l'API ne sont pas utilisées pour entraîner les modèles.

6. Sécurité

Nessalys Group met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement TLS 1.2+ en transit, chiffrement au repos via Supabase, hachage des mots de passe (bcrypt/argon2), cloisonnement multi-tenant strict, gestion des accès par rôle, journalisation, sauvegardes quotidiennes chiffrées, revue régulière des dépendances.

7. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès à vos données (art. 15)
  • Droit de rectification (art. 16)
  • Droit à l'effacement (art. 17)
  • Droit à la limitation du traitement (art. 18)
  • Droit à la portabilité (art. 20)
  • Droit d'opposition (art. 21)
  • Droit de définir des directives post-mortem
  • Droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr)

Pour exercer vos droits, écrivez à contact@nessalys-group.fr. Une réponse vous sera adressée dans un délai d'un mois (prorogeable de deux mois en cas de complexité particulière).

8. Suppression de votre compte et de vos données

Vous pouvez demander la suppression de votre compte Operia et des données associées à tout moment, en suivant l'une de ces démarches :

  • Envoyer une demande à contact@nessalys-group.fr depuis l'adresse e-mail de votre compte, avec l'objet « Suppression de compte » ;
  • ou contacter l'administrateur de votre société : les comptes Operia sont créés et gérés par l'entreprise cliente, qui peut désactiver et supprimer un compte utilisateur.

Données supprimées : profil, identifiants de connexion, pointages, positions GPS, documents, signalements et éléments d'usage liés à votre compte. Données conservées : uniquement celles que la loi impose de garder (obligations comptables, sociales ou fiscales), pour la durée légale applicable, puis supprimées. À défaut de demande, un compte inactif est supprimé ou anonymisé 36 mois après la dernière connexion. La suppression est traitée sous 30 jours.

9. Modifications

La présente politique peut être mise à jour pour refléter des évolutions légales, techniques ou organisationnelles. Toute modification substantielle sera notifiée aux utilisateurs via la plateforme ou par e-mail.