Politique de confidentialité
Dernière mise à jour : 20 septembre 2026
1. Qui est responsable du traitement de vos données ?
L'éditeur de l'application Verazo est Bastien Gaillard, entrepreneur individuel, SIREN 992 478 297 (SIRET 992 478 297 00011), dont le siège est situé 561 route de Saint-Jean, 04420 Marcoux, France. Adresse de contact : contact@verazo.fr.
Selon le cas d'usage, la qualification juridique change (voir la section 7 pour le détail, qui a une importance pratique pour vous) :
- Pour les données du compte de l'artisan utilisateur de l'application (identité, entreprise, SIRET, identifiants de connexion), l'éditeur de Verazo est responsable du traitement.
- Pour les données des clients d'un artisan (saisies par l'artisan pour établir ses devis et factures), l'artisan est responsable du traitement et l'éditeur de Verazo agit comme sous-traitant au sens de l'article 28 du RGPD — l'éditeur héberge et fait fonctionner l'outil, mais ne décide pas pourquoi telle donnée client est collectée ni ce qu'il en advient : c'est l'artisan qui en décide.
2. Quelles données sont collectées ?
2.1 Données du compte artisan (utilisateur de l'application)
Nom complet, nom de l'entreprise, métier, adresse e-mail, mot de passe (stocké sous forme hachée, jamais en clair), numéro SIRET, adresse professionnelle, numéro d'assurance décennale, régime de TVA applicable.
2.2 Données des clients de l'artisan
Nom, adresse e-mail (facultative), numéro de téléphone (facultatif), adresse postale. Ces données sont saisies par l'artisan dans le cadre de l'établissement d'un devis ou d'une facture.
2.3 Contenu des devis et factures
Description des travaux (texte libre saisi ou dicté par l'artisan, pouvant mentionner des informations sur le client, son logement ou sa situation), lignes de prestation, montants, taux de TVA, statut et dates (création, envoi, réponse, échéance, paiement).
2.4 Données techniques
Abonnement aux notifications push (identifiant technique du navigateur), jetons de connexion (durée limitée, voir section 5), adresse IP et journaux techniques du serveur (à des fins de sécurité et de diagnostic).
3. Pourquoi ces données sont-elles traitées, et sur quelle base légale ?
| Finalité | Base légale |
|---|---|
| Création et gestion du compte artisan | Exécution du contrat (conditions d'utilisation de l'application) |
| Établissement de devis et factures pour le compte de l'artisan | Exécution du contrat entre l'artisan et son client |
| Génération assistée par IA de lignes de devis à partir d'une description dictée | Exécution du contrat (fonctionnalité de l'outil), à l'initiative de l'artisan |
| Relances automatiques de devis en attente ou de factures échues | Intérêt légitime de l'artisan à être payé / à faire aboutir ses devis |
| Notifications push liées à l'activité du compte | Consentement (l'artisan active volontairement les notifications) |
| Sécurité, prévention de la fraude, journalisation technique | Intérêt légitime (protection du service et des utilisateurs) |
| Conservation des factures | Obligation légale (article L123-22 du Code de commerce, conservation 10 ans) |
4. Qui a accès à ces données ?
4.1 En interne
Uniquement les personnes de l'équipe de Verazo habilitées pour l'exploitation technique du service, dans la stricte mesure nécessaire (support, maintenance). À ce jour, cet accès est réservé à l'éditeur de Verazo lui-même.
Cet accès administrateur permet de gérer votre compte (le suspendre ou le réactiver en cas de besoin, vous envoyer un lien de réinitialisation de mot de passe, déclencher un export ou une suppression de vos données à votre demande) et de consulter des indicateurs d'usage agrégés (nombre de devis et de factures par statut, tranche du nombre de clients enregistrés, tranche du volume facturé, date de dernière activité). Il ne permet en revanche jamais de consulter le contenu de vos devis ou factures, les coordonnées de vos clients, ni les descriptions de chantier ou photos que vous avez saisies : ce contenu reste strictement le vôtre.
Chaque consultation du détail d'un compte et chaque action administrateur (suspension, réinitialisation, export, suppression) sont journalisées de façon permanente — date, action, compte concerné, et motif — dans un journal d'audit dédié, conservé 5 ans et qui ne peut être ni modifié ni supprimé. Un export de vos données déclenché par l'administrateur ne transite jamais par l'interface d'administration : il vous est envoyé directement par e-mail, sans que son contenu soit consultable depuis cette interface.
4.2 Sous-traitants et destinataires tiers
- Hébergement de l'application, de la base de données et du site vitrine verazo.fr : OVH SAS (2 rue Kellermann, 59100 Roubaix, France), serveur privé virtuel situé dans un centre de données en France. Aucun transfert hors Union européenne.
- Envoi des e-mails (devis, factures, relances) : Sendinblue SAS, exerçant sous le nom commercial Brevo (9-17 rue Salneuve, 75017 Paris, France — RCS Paris 498 019 298). Brevo reçoit l'adresse e-mail du destinataire, le nom de l'artisan expéditeur et le contenu du message, y compris le devis ou la facture en pièce jointe. Sous-traitant au sens de l'article 28 du RGPD ; infrastructure située dans l'Union européenne.
- Génération assistée par IA (API Claude) : Anthropic PBC (États-Unis). La description dictée par l'artisan est transmise à Anthropic pour générer les lignes de devis. Le transfert hors Union européenne est encadré par les clauses contractuelles types de la Commission européenne. Les données transmises via l'API commerciale ne sont pas utilisées pour entraîner les modèles.
- Dictée vocale (transcription en streaming) : Deepgram, Inc. (États-Unis). Quand l'artisan utilise le micro pour décrire un chantier, l'audio capté est transmis en direct à Deepgram pour être converti en texte, via notre serveur qui relaie le flux (la clé d'accès à Deepgram n'est jamais exposée au navigateur). Le transfert hors Union européenne est encadré par les clauses contractuelles types. L'audio n'est pas conservé au-delà de la session de dictée : seul le texte reconnu est enregistré.
- Notifications push : les notifications transitent par l'infrastructure du navigateur de l'artisan (Google Firebase Cloud Messaging, services d'Apple, ou de Mozilla selon le navigateur), uniquement si l'artisan active cette fonctionnalité. Le message push ne contient aucune donnée de client final : uniquement un intitulé d'événement et une référence interne.
Aucune donnée n'est vendue à des tiers ni utilisée à des fins publicitaires.
5. Combien de temps les données sont-elles conservées ?
- Factures : 10 ans, conformément à l'obligation légale de conservation des documents comptables (article L123-22 du Code de commerce). Seule une anonymisation des données non comptables (nom et coordonnées du client) est possible sur demande, les montants et références légales étant conservés.
- Devis : tant que le compte de l'artisan est actif, puis selon la règle d'inactivité ci-dessous.
- Compte artisan : tant que le compte est actif. Un compte sans aucune connexion pendant 3 ans est considéré comme inactif : l'artisan est prévenu par e-mail, puis, à défaut de reconnexion sous 30 jours, le compte et ses données sont supprimés — à l'exception des factures soumises à l'obligation de conservation de 10 ans, qui sont anonymisées.
- Jeton de session (token d'accès) : 1 heure.
- Jeton de renouvellement de session (refresh token) : 30 jours, ou jusqu'à déconnexion explicite ou changement de mot de passe.
- Historique d'apprentissage du taux de TVA : 365 jours, purge automatique quotidienne.
- Journaux techniques du serveur : 12 mois.
6. Comment les données sont-elles sécurisées ?
Les échanges entre l'application et le serveur sont chiffrés (HTTPS/TLS). La base de données n'est accessible que depuis le serveur applicatif, sur le réseau interne de la machine : son port n'est pas exposé sur Internet. Les coordonnées des clients (e-mail, téléphone, adresse) sont chiffrées dans la base de données. Les mots de passe sont stockés sous forme hachée (bcrypt), jamais en clair. Les jetons de session ont une durée de vie limitée et sont individuellement révocables ; la réutilisation d'un jeton déjà consommé entraîne la révocation de toutes les sessions du compte. Chaque artisan n'a accès qu'à ses propres données.
7. Vos droits
Toute personne dont les données sont traitées dispose des droits suivants : droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition, et de portabilité de ses données.
- Si vous êtes un artisan utilisateur de l'application, vous pouvez exercer ces droits directement auprès de l'éditeur de Verazo, à l'adresse contact@verazo.fr.
- Si vous êtes le client d'un artisan utilisant Verazo, vos données ont été saisies par cet artisan dans le cadre de votre relation commerciale avec lui. C'est l'artisan qui est responsable du traitement de vos données : c'est donc en premier lieu auprès de lui que vous devez exercer vos droits. L'éditeur de Verazo, en tant que sous-traitant technique, transmettra si nécessaire votre demande à l'artisan concerné.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.
8. Cookies et traceurs
L'application n'utilise pas de cookies de suivi ni d'outils d'analyse d'audience tiers. Le seul stockage effectué dans le navigateur est celui nécessaire au fonctionnement du service (jeton de session et données mises en cache pour l'usage hors ligne), qui ne requiert pas de consentement préalable.
9. Modifications de cette politique
Cette politique peut être mise à jour. En cas de modification substantielle — nouvelle finalité, nouveau sous-traitant, nouveau transfert hors Union européenne — les artisans utilisateurs en sont informés par e-mail et par un message dans l'application au moins 30 jours avant l'entrée en vigueur. La date de dernière mise à jour figure en haut de ce document.
10. Contact
Pour toute question relative à cette politique ou à l'exercice de vos droits : contact@verazo.fr