Politique de confidentialité
Mis à jour le 05/10/2026
Qui est responsable de vos données
Pour le site et la création des comptes : Adrien Lemesle, éditeur de Carnet (contact@carnet-maintenance.com).
Pour ce qu'une entreprise saisit dans son espace (machines, interventions, photos, membres de son équipe) : l'entreprise cliente. Carnet traite ces données pour son compte, comme sous-traitant au sens de l'article 28 du RGPD, selon les conditions générales.
Les données traitées
- Compte : nom, adresse e-mail, rôle, entreprise. Le mot de passe est enregistré sous forme d'empreinte, jamais lisible.
- Travail : machines, interventions, heures mesurées par le serveur, comptes rendus, pièces, photos et documents. Les métadonnées des photos, position GPS comprise, sont supprimées à l'envoi.
- Panne signalée sans compte : la description, l'état de la machine et le nom du déclarant s'il le donne.
- Sécurité : un journal des actions sensibles (qui, quoi, quand) et, pour limiter les abus, une empreinte non réversible de l'adresse IP ou de l'e-mail, effacée au bout de 24 heures.
Pourquoi
- Fournir le service à l'entreprise cliente : exécution du contrat.
- Protéger le service (limitation des tentatives, journal d'audit) : intérêt légitime.
- Tenir le registre de sécurité : obligation légale de l'entreprise cliente (Code du travail, art. L. 4711-1 et suivants).
- Envoyer les e-mails d'alerte : exécution du contrat. Chacun les désactive dans Mon compte.
Aucune donnée n'est vendue ni utilisée pour de la publicité.
Les prestataires qui les reçoivent
- Supabase : base de données, fichiers et connexion, sur des serveurs situés à Paris.
- Vercel : exécution de l'application, sur des serveurs situés à Paris.
- Google (modèle Gemini, par Vercel AI Gateway) : seulement quand un responsable lance une analyse d'IA. La photo de plaque ou les documents de la machine concernée sont envoyés le temps de l'analyse, uniquement vers des services dont le contrat interdit de s'en servir pour entraîner une IA ; Carnet ne garde pas la photo de plaque. Au plus 30 analyses de pièces et 100 lectures de plaque par jour et par entreprise.
- Resend : envoi des e-mails d'alerte.
- Have I Been Pwned : pour refuser un mot de passe déjà divulgué, seuls les 5 premiers caractères de son empreinte sont envoyés. Ni le mot de passe ni l'e-mail ne quittent le serveur.
Vercel, Google et Resend sont des sociétés américaines, Supabase une société singapourienne. Les transferts hors de l'Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne ou, pour les sociétés qui y adhèrent, par le cadre de protection des données UE–États-Unis.
Combien de temps
- Compte : tant qu'il existe. Un administrateur efface un membre à sa demande ; les interventions restent dans l'historique sans plus le nommer.
- Données d'une entreprise : jusqu'à la suppression de son espace par son administrateur.
- Registre de sécurité : au moins 5 ans (Code du travail, art. D. 4711-3).
- Journal d'audit : 2 ans par défaut, durée réglable par l'entreprise de 30 jours à 10 ans.
- Empreintes servant à limiter les abus : 24 heures.
Cookies et stockage sur l'appareil
Un seul cookie : celui de la session de connexion, indispensable et inaccessible aux scripts. Pas de cookie publicitaire ni de mesure d'audience, donc pas de bandeau de consentement.
Sans réseau, le téléphone garde les textes saisis et les photos prises dans la mémoire du navigateur jusqu'à leur envoi.
Vos droits
Vous pouvez accéder à vos données, les rectifier, les faire effacer ou les récupérer, et vous opposer à leur traitement ou le faire limiter. Membre d'une entreprise cliente : adressez-vous d'abord à son administrateur, qui exporte et efface les données depuis Carnet. Sinon, écrivez à contact@carnet-maintenance.com : réponse sous un mois.
Vous pouvez aussi saisir la CNIL (cnil.fr).
Sécurité
Connexions chiffrées (HTTPS), données chiffrées chez l'hébergeur, accès limité par rôle et par entreprise, contrôlé par la base de données elle-même.