Aller au contenu
MicroFlows

Politique de confidentialité

Quelles données nous traitons, pourquoi, où elles sont hébergées et quels sont vos droits. Dernière mise à jour : 25 août 2026.

Responsable du traitement

Le responsable du traitement est Seif Boubaker — Entrepreneur individuel (EI), exerçant sous le nom commercial « MicroFlows », 252 rue de Créqui, 69003 Lyon, France, SIREN 849 383 948.

Contact pour toute question relative à vos données : contact@microflows.fr.

Compte tenu de la taille de la structure et de la nature des traitements, aucun délégué à la protection des données (DPO) n’a été désigné : la désignation n’est pas obligatoire dans notre cas. Vos demandes sont traitées directement par l’éditeur, à l’adresse ci-dessus.

Deux rôles distincts, à ne pas confondre

MicroFlows intervient à deux titres différents, et vos droits ne s’exercent pas au même endroit selon le cas.

Responsable du traitement : pour les données que nous collectons pour notre propre compte — votre compte utilisateur, vos demandes de contact, la mesure d’audience du site, le suivi du coût de nos analyses. Cette page les décrit.

Sous-traitant, au sens de l’article 28 du RGPD : pour les données métier que vous importez dans les modules (factures, contacts de vos propres clients, pièces comptables). Nous les traitons uniquement sur votre instruction, pour vous rendre le service. Vous en restez responsable de traitement. Les engagements correspondants figurent dans notre accord de sous-traitance, qui fait partie intégrante du contrat.

Concrètement : si vous êtes le client de l’un de nos clients et que vos données figurent dans un module, adressez votre demande à ce client, pas à nous — nous ne pouvons pas y donner suite sans son instruction, et nous la lui transmettrons.

Données collectées

Nous collectons uniquement les données nécessaires au fonctionnement de nos services, et elles nous sont fournies par vous, directement.

Données de compte et de contact : nom, prénom, adresse e-mail professionnelle, nom de votre entreprise, et le contenu du message que vous nous adressez. Seule l’adresse e-mail est obligatoire dans le formulaire de contact ; le reste est facultatif et son absence n’empêche pas de vous répondre.

Données liées aux modules activés : selon les modules que vous activez, nous traitons pour votre compte les données métier que vous nous confiez (par exemple des factures et leurs informations associées). Vous en restez maître.

Données techniques : informations de connexion et journaux d’activité strictement nécessaires à la sécurité et au bon fonctionnement du service. Votre adresse IP est utilisée de façon transitoire, en mémoire, pour limiter le nombre d’analyses gratuites par visiteur ; elle n’est pas enregistrée en base.

Journal des analyses : lorsque vous utilisez l’outil gratuit « Audit express » ou qu’un module fait appel à un modèle d’intelligence artificielle, nous enregistrons la référence de l’analyse (adresse de la page analysée, nom du fichier traité), le modèle utilisé et le coût technique de l’appel, afin de suivre ce que ces analyses nous coûtent. Le contenu analysé, lui, n’est pas conservé.

Journal des accès administrateur : toute action et toute consultation du contenu d’un client par l’éditeur y est enregistrée (voir « Accès de l’éditeur à vos données »).

Mesure d’audience : statistiques de visite agrégées et anonymes (voir « Cookies et mesure d’audience »).

Nous ne collectons aucune donnée sensible au sens de l’article 9 du RGPD, et nous ne vous en demandons pas. Merci de ne pas en déposer dans les modules.

Finalités et bases légales

Chaque traitement poursuit une finalité précise et repose sur une base légale prévue par le RGPD.

Fournir, exploiter et maintenir les services et les modules que vous activez, et gérer votre compte, l’authentification et l’isolation de vos données par client — exécution du contrat (article 6.1.b).

Répondre à vos demandes de contact, de démonstration ou de support — mesures précontractuelles à votre demande, ou notre intérêt légitime à répondre aux sollicitations professionnelles qui nous sont adressées (article 6.1.f).

Assurer la sécurité du service, prévenir les abus et la fraude, distinguer un visiteur d’un robot, limiter le nombre d’analyses gratuites — intérêt légitime à protéger le service et à en maîtriser le coût (article 6.1.f).

Suivre le coût des analyses automatisées et mesurer l’audience du site de façon agrégée et sans cookie — intérêt légitime à piloter et améliorer le service (article 6.1.f).

Tracer les accès de l’éditeur au contenu des clients — intérêt légitime à la sécurité, et respect de notre obligation de démontrer notre conformité (articles 6.1.f et 5.2).

Conserver les pièces comptables et de facturation — obligation légale (article 6.1.c).

Vous adresser des communications pour lesquelles votre consentement est requis — consentement (article 6.1.a), que vous pouvez retirer à tout moment sans que cela remette en cause la licéité de ce qui a été fait avant.

Lorsque nous invoquons notre intérêt légitime, nous avons mis en balance cet intérêt et vos droits ; vous pouvez vous y opposer à tout moment (voir « Vos droits »).

Décisions automatisées et intelligence artificielle

Certains modules font appel à des modèles d’intelligence artificielle pour proposer un rapprochement, relire une facture ou rédiger la synthèse d’un audit.

Ces traitements ne produisent aucune décision automatisée au sens de l’article 22 du RGPD : ils n’emportent aucun effet juridique ni aucune conséquence significative pour une personne. Ce sont des propositions, systématiquement soumises à la validation d’un humain — vous — avant tout usage.

Nous ne pratiquons aucun profilage et vos données ne servent pas à entraîner de modèle : nos prestataires d’IA s’engagent contractuellement à ne pas utiliser le contenu transmis à cette fin.

Accès de l’éditeur à vos données

Pour vous dépanner ou diagnostiquer un incident, l’éditeur dispose d’une fonction d’accès à l’espace d’un client (« voir en tant que »). Nous la mentionnons parce qu’elle existe et qu’aucune politique de confidentialité honnête ne peut la passer sous silence.

Cet accès est strictement encadré : il est réservé à l’éditeur, il s’exerce sous l’identité effective de l’utilisateur concerné — donc dans les mêmes limites de droits que lui — et chaque action comme chaque consultation est inscrite dans un journal d’audit.

Aucun membre de notre équipe n’accède au contenu d’un client en dehors de ce cadre. Vous pouvez nous demander l’extrait du journal vous concernant.

Hébergement et localisation des données

La base de données et l’authentification sont fournies par Supabase, et vos données applicatives sont stockées dans l’Union européenne (région eu-west-1, Irlande).

Le site et l’application sont diffusés par Vercel, société établie aux États-Unis. Supabase est pour sa part une société établie à Singapour, même lorsque la base qu’elle opère se trouve en Irlande : la localisation du stockage et l’établissement du prestataire sont deux questions distinctes, et nous les distinguons ici plutôt que d’annoncer un « hébergement européen » sans nuance.

Certains traitements ponctuels font appel à des fournisseurs établis hors de l’Union européenne : ils sont listés ci-dessous, avec ce qui leur est transmis.

Nous appliquons des mesures techniques et organisationnelles adaptées : isolation stricte des données par client au niveau de la base elle-même, chiffrement des identifiants de connexion aux services tiers, chiffrement des échanges en transit, contrôle d’accès nominatif et journalisation des accès administrateur.

Sous-traitants

Nous faisons appel aux sous-traitants suivants, chacun pour une finalité précise. Cette liste est tenue à jour : un nouveau flux sortant y est ajouté avant sa mise en service.

Vercel Inc. (États-Unis) : hébergement et diffusion du site et de l’application ; sur l’espace client uniquement, mesure d’audience (Vercel Analytics) et mesure des performances de navigation (Vercel Speed Insights). Ces deux outils fonctionnent sans cookie.

Supabase Pte. Ltd. (Singapour) : base de données et authentification. Vos données applicatives sont stockées dans l’Union européenne (région eu-west-1, Irlande).

Plausible Insights OÜ (Estonie, Union européenne) : mesure d’audience du site public, sans cookie. Les statistiques sont agrégées et anonymes, et les données restent dans l’Union européenne.

Cloudflare, Inc. (États-Unis) : protection anti-robot (Turnstile) de nos formulaires et de l’outil d’audit gratuit. Pour distinguer un visiteur d’un robot, Cloudflare traite des données techniques de votre navigateur, dont votre adresse IP.

OpenRouter, Inc. (États-Unis) : acheminement de nos appels à des modèles d’intelligence artificielle, dans deux cas — rédiger la synthèse d’un audit de page (le contenu de la page analysée est transmis) et relire une facture importée dans le module de rapprochement (le texte extrait de la facture est transmis).

Anthropic PBC (États-Unis) : fournisseur du modèle vers lequel OpenRouter achemine aujourd’hui ces requêtes. Le contenu transmis n’est pas utilisé pour entraîner de modèle et n’est pas conservé au-delà du traitement de la requête.

Google (Google LLC, États-Unis) : mesure de vitesse des pages analysées par l’outil d’audit (API PageSpeed Insights). Seule l’adresse de la page analysée est transmise ; aucune donnée vous concernant ne l’est.

Transferts hors de l’Union européenne

Le stockage de vos données applicatives et la mesure d’audience du site se font au sein de l’Union européenne.

Les traitements confiés à Vercel, Supabase, Cloudflare, OpenRouter, Anthropic et Google impliquent en revanche un transfert de données en dehors de l’Union européenne, vers les États-Unis ou Singapour.

Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914), intégrées aux accords de traitement des données conclus avec chacun de ces prestataires, complétées le cas échéant par les mesures supplémentaires que ces accords prévoient. Certains de ces prestataires sont par ailleurs certifiés au titre du cadre de protection des données UE–États-Unis (EU–U.S. Data Privacy Framework).

Vous pouvez obtenir une copie des garanties applicables à un transfert donné, ou la liste à jour de nos sous-traitants, sur simple demande à contact@microflows.fr.

Nous limitons dans tous les cas ce qui est transmis au strict nécessaire, tel que décrit dans la section « Sous-traitants ».

Durée de conservation

Nous conservons vos données uniquement le temps nécessaire aux finalités décrites ci-dessus, puis nous les supprimons ou les anonymisons.

Données de compte : pendant toute la durée de la relation contractuelle, puis supprimées dans les 3 mois suivant la clôture du compte, sous réserve des obligations légales de conservation.

Données métier des modules (les documents que vous importez et ce que les modules en déduisent) : conservées tant que le module est actif ; vous pouvez en demander la suppression à tout moment. La suppression d’un espace client entraîne celle des documents associés, y compris les fichiers stockés.

MicroFlows conserve une copie de confort de vos documents, et non un archivage à valeur probante : la conservation de vos pièces comptables au titre de vos obligations légales reste de votre responsabilité.

Données de contact et de prospection : 3 ans à compter du dernier contact de votre part.

Journal des analyses (référence, modèle, coût) : 3 ans, durée nécessaire au suivi budgétaire et au rapprochement avec nos factures de fournisseurs.

Journal des accès administrateur : 3 ans, durée usuellement retenue en matière de traçabilité des accès.

Nos propres données de facturation (les factures que nous vous adressons) et nos pièces comptables : 10 ans, conformément à l’article L. 123-22 du code de commerce.

Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

Droit d’accès : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.

Droit de rectification : faire corriger des données inexactes ou incomplètes.

Droit à l’effacement : demander la suppression de vos données dans les cas prévus par la loi.

Droit à la limitation du traitement : demander le gel de vos données, notamment le temps que nous vérifiions leur exactitude ou que nous examinions une opposition.

Droit d’opposition : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime ; et vous opposer sans motif à toute prospection.

Droit à la portabilité : recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, ou nous demander de les transmettre à un autre prestataire.

Droit de retirer votre consentement à tout moment, lorsqu’un traitement repose sur celui-ci, sans que cela remette en cause ce qui a été fait auparavant.

Droit de définir des directives relatives au sort de vos données après votre décès, générales ou particulières, et de les modifier à tout moment (article 85 de la loi Informatique et Libertés).

Pour exercer ces droits, écrivez-nous à contact@microflows.fr. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes, auquel cas nous vous en informons. Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable, et uniquement dans ce cas.

Cookies et mesure d’audience

Le site ne dépose pas de cookie publicitaire et n’utilise aucun traceur de suivi à des fins marketing. Aucun bandeau de consentement n’est donc nécessaire : nous n’avons rien à vous faire accepter.

Pour mesurer l’audience du site public, nous utilisons Plausible Analytics, un outil qui ne dépose aucun cookie et ne collecte aucune donnée personnelle ; les statistiques produites sont agrégées et anonymes. Sur l’espace client, nous utilisons Vercel Analytics et Vercel Speed Insights, qui ne déposent pas non plus de cookie.

Seuls des traceurs strictement nécessaires au fonctionnement du service peuvent être utilisés, et ils sont dispensés de consentement à ce titre : le cookie de session qui vous maintient connecté, le stockage local qui retient votre préférence de thème clair ou sombre, et les données techniques déposées par Cloudflare Turnstile le temps de vérifier que vous n’êtes pas un robot.

Violations de données

En cas de violation de données susceptible d’engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures, conformément à l’article 33 du RGPD.

Lorsque la violation est susceptible d’engendrer un risque élevé, nous vous en informons directement et dans les meilleurs délais, en vous indiquant les conséquences probables et les mesures prises.

Modification de cette politique

Cette politique peut évoluer, notamment lorsque nous ajoutons un module ou un prestataire. La date de dernière mise à jour figure en tête de page.

En cas de modification substantielle affectant vos droits ou l’étendue des traitements, nous en informons les clients concernés par e-mail avant son entrée en vigueur.

Contact et réclamation

Pour toute question concernant cette politique ou le traitement de vos données : contact@microflows.fr, ou par courrier à Seif Boubaker — Entrepreneur individuel (EI), 252 rue de Créqui, 69003 Lyon, France.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr. Vous disposez également d’un recours juridictionnel.

Questions fréquentes