Déclaration de confidentialité
O27
Contrôle documentaire
- Référence
- PUB-04
- Version
- 1.0
- Statut
- approuvé
- Dernière mise à jour
- 2026-08-18
- Commit
6cb018d(signature vérifiée)
Table des matières
- Objet
- Responsable du traitement
- Deux rôles distincts
- Traitements en qualité de responsable
- Traitements en qualité de sous-traitant
- Connexion d'un compte Google ou Microsoft
- Destinataires
- Transferts hors de l'Union européenne
- Conservation et effacement
- Sécurité
- Cookies
- Vos droits
- Modification de la présente déclaration
Version anglaise : Privacy Statement. En cas de divergence, la version française prévaut.
Objet
Cette déclaration décrit les données personnelles traitées par O27, les raisons pour lesquelles elles le sont, avec qui elles sont partagées, combien de temps elles sont conservées et les droits dont vous disposez.
Elle couvre les sites d'O27, la plateforme qu'elle exploite et les produits qu'elle porte, notamment Paraphe (boîte de réception partagée) et Havre (plateforme pour opérateurs d'accueil temps libre).
Responsable du traitement
| Élément | Valeur |
|---|---|
| Exploitant | POSTULA CONCEPTIONS SRL |
| Numéro d'entreprise | BE 0775.772.346 |
| Siège | Rue des Cyclistes Frontières 16, 4042 Herstal, Belgique |
| Nom commercial | O27 |
| Contact protection des données | contact@o27.io |
La constitution d'O27 SRL est prévue pour octobre 2026. La reprise des traitements par cette entité fera l'objet d'une information préalable.
Aucun délégué à la protection des données n'est désigné à ce jour. La question est réexaminée à chaque revue annuelle de la présente déclaration.
Deux rôles distincts
O27 intervient tantôt comme responsable de traitement, tantôt comme sous-traitant. La distinction commande vos droits et l'interlocuteur à qui les adresser.
| Rôle | Données concernées |
|---|---|
| Responsable de traitement | Visiteurs des sites, prospects et contacts, comptes utilisateurs, journaux d'accès |
| Sous-traitant | Contenu confié par une organisation cliente : messages, pièces jointes, contacts, dossiers métier |
Pour les données traitées en qualité de sous-traitant, le responsable de traitement est l'organisation cliente : votre employeur, votre opérateur d'accueil, ou l'entité qui vous a ouvert un accès. O27 ne traite ces données que sur ses instructions et transmet toute demande à celle-ci.
Traitements en qualité de responsable
| Traitement | Données | Base légale | Conservation |
|---|---|---|---|
| Consultation des sites | Adresse IP, agent utilisateur, horodatage, ressource demandée | Intérêt légitime (sécurité) | Durée définie par la politique de journalisation |
| Comptes utilisateurs | Nom, adresse professionnelle, rôle, facteurs d'authentification | Exécution du contrat conclu avec l'organisation | Durée du compte, puis effacement |
| Journaux d'accès et de sécurité | Identifiant du compte, horodatage, action, adresse IP | Intérêt légitime (sécurité), obligation légale | Durée définie par la politique de journalisation |
| Demandes et correspondance | Nom, adresse, contenu de l'échange | Mesures précontractuelles, intérêt légitime | Durée de la relation, puis archivage limité |
| Supervision des erreurs | Trace technique, identifiant de compte, horodatage | Intérêt légitime (fiabilité) | Durée définie par la politique de journalisation |
Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé.
Traitements en qualité de sous-traitant
Lorsqu'une organisation cliente utilise la plateforme, O27 traite pour son compte :
- le contenu des messages synchronisés depuis la boîte de messagerie connectée : en-têtes, corps, pièces jointes, fils de discussion ;
- les coordonnées présentes dans ces messages : expéditeurs, destinataires, signatures ;
- les dossiers métier saisis dans le produit concerné, y compris, pour Havre, des données relatives à des mineurs et à leurs responsables légaux.
Ces données ne sont utilisées que pour fournir le service. Elles ne servent pas à entraîner de modèles, ne sont ni vendues, ni cédées, ni exploitées à des fins publicitaires ou de profilage.
Connexion d'un compte Google ou Microsoft
Paraphe se connecte à la boîte de messagerie que vous désignez au moyen d'OAuth 2.0. Vous vous authentifiez chez votre fournisseur ; O27 ne reçoit ni ne conserve votre mot de passe.
Autorisations demandées
| Fournisseur | Autorisation | Ce qu'elle permet | Pourquoi elle est demandée |
|---|---|---|---|
openid |
Identifiant du compte autorisé | Rattacher la boîte connectée au compte qui a consenti | |
email |
Adresse du compte autorisé | Vérifier que la boîte connectée est celle attendue | |
https://mail.google.com/ |
Accès IMAP et SMTP à la boîte, via XOAUTH2 | Synchroniser les messages dans la boîte partagée et envoyer les réponses depuis votre adresse | |
| Microsoft | openid, email, profile |
Identifiant, adresse et nom principal du compte | Rattacher et vérifier la boîte connectée |
| Microsoft | offline_access |
Jeton de rafraîchissement | Maintenir la synchronisation sans redemander une authentification à chaque cycle |
| Microsoft | https://outlook.office.com/IMAP.AccessAsUser.All |
Accès IMAP à la boîte | Synchroniser les messages dans la boîte partagée |
| Microsoft | https://outlook.office.com/SMTP.Send |
Envoi SMTP | Envoyer les réponses depuis votre adresse |
Google ne propose pas d'autorisation plus étroite pour l'accès IMAP et SMTP :
https://mail.google.com/ est la seule qui permette ces protocoles, et elle
relève des autorisations dites restreintes. Nous ne l'utilisons qu'à cette fin.
Ce que nous faisons des données ainsi obtenues
Les messages synchronisés sont conservés dans l'espace de l'organisation cliente, isolé des autres, pour alimenter les fonctionnalités visibles à l'écran : boîte partagée, recherche, fils de discussion, assistance à la rédaction des réponses.
Le contenu d'un message peut être soumis à un modèle de langage lorsque l'utilisateur déclenche une fonctionnalité qui en dépend. Les fournisseurs de modèles retenus sont qualifiés au préalable sur trois points : localisation effective du traitement, engagement de non-réutilisation des données pour l'entraînement, durée de conservation des requêtes. Ils figurent au registre des sous-traitants ultérieurs.
Les jetons OAuth sont chiffrés par une enveloppe propre à chaque organisation cliente et ne sont exposés par aucune interface.
Déclaration d'usage limité, Google
L'usage et le transfert par O27 des informations reçues des API Google, vers toute autre application, respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
Formulation d'origine, qui fait foi :
O27's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Retirer votre autorisation
Vous pouvez à tout moment :
- déconnecter la boîte depuis Paraphe, ce qui supprime les jetons conservés et arrête la synchronisation ;
- révoquer l'accès directement chez votre fournisseur, sur myaccount.google.com/permissions pour Google, sur myapps.microsoft.com ou account.live.com/consent/Manage pour Microsoft.
La révocation arrête la synchronisation. L'effacement des messages déjà synchronisés relève de l'organisation cliente, responsable de traitement, et suit les modalités prévues à son contrat.
Destinataires
Les données ne sont communiquées qu'aux prestataires nécessaires à l'exploitation du service, liés par un contrat de sous-traitance au sens de l'article 28 du RGPD.
| Prestataire | Rôle | Localisation |
|---|---|---|
| Hetzner | Calcul, stockage, réseau, stockage objet | Allemagne |
| OVH | Stockage des archives de sauvegarde, chiffrées | Union européenne |
| Fournisseurs de modèles | Inférence sur le contenu, à la demande de l'utilisateur | Voir le registre |
Le registre des sous-traitants ultérieurs, tenu à jour, est communiqué aux clients sur demande. Tout ajout ou remplacement leur est notifié avant sa mise en service.
Votre propre fournisseur de messagerie n'est pas un sous-traitant d'O27 : la boîte reste chez lui, sous son contrat avec vous.
Les données peuvent en outre être communiquées à une autorité lorsqu'une obligation légale l'impose.
Transferts hors de l'Union européenne
L'hébergement, le stockage et les sauvegardes se situent dans l'Union européenne. Aucun transfert vers un pays tiers n'est mis en œuvre à la date de la présente déclaration. Si un fournisseur de modèles situé hors de l'Union devait être retenu, les clients concernés en seraient informés au préalable, avec le mécanisme de transfert applicable.
Conservation et effacement
| Donnée | Conservation |
|---|---|
| Messages et pièces jointes synchronisés | Tant que la boîte est connectée, puis selon les modalités du contrat client |
| Jetons OAuth | Jusqu'à la déconnexion de la boîte ou la révocation chez le fournisseur |
| Comptes utilisateurs | Durée du compte, puis effacement |
| Journaux d'accès et de sécurité | Durée définie par la politique de journalisation |
| Archives de sauvegarde | Chiffrées, purgées à l'expiration du cycle de rétention |
À la fin de la relation contractuelle, l'espace de l'organisation cliente est purgé, sauvegardes comprises à l'expiration de leur cycle.
Sécurité
Chiffrement en transit et au repos, comptes nominatifs, authentification multifacteur, séparation des espaces entre organisations clientes, journalisation des accès, sauvegardes dont la restauration est exercée.
Le descriptif complet est communiqué aux clients et aux prospects sur demande, à l'adresse de contact indiquée plus haut. Une vulnérabilité se signale à cette même adresse.
Cookies
Les sites publics d'O27 sont statiques et ne déposent aucun cookie.
L'application dépose les seuls cookies nécessaires à son fonctionnement : session authentifiée et protection contre la falsification de requête. Aucun cookie publicitaire, aucun traceur d'audience tiers.
Vos droits
Vous disposez, dans les conditions des articles 15 à 22 du RGPD, du droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer un consentement à tout moment sans que ce retrait affecte la licéité du traitement antérieur.
- Pour les traitements où O27 est responsable, adressez votre demande au contact indiqué plus haut. Elle reçoit une réponse dans le mois, prolongeable de deux mois en cas de complexité.
- Pour les données traitées en qualité de sous-traitant, adressez-vous à l'organisation cliente. Une demande reçue par O27 lui est transmise sans délai.
Vous pouvez introduire une réclamation auprès de l'Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles, autoriteprotectiondonnees.be.
Modification de la présente déclaration
Toute modification substantielle est communiquée aux organisations clientes avant son entrée en vigueur. La date de dernière mise à jour et le commit correspondant figurent au bloc de contrôle documentaire de cette page.