Politique de confidentialité
Version 1.0 — en vigueur depuis le 9 juillet 2026
Le responsable du traitement des données personnelles collectées via la plateforme OnPush est :
OnPush SASU
6 Rue d'Armaillé, 75017 Paris
RCS Paris 107 177 008
Email : contact@onpush.fr
A. Données des clients abonnés (responsable de traitement)
- Identité : nom, prénom, fonction ;
- Coordonnées professionnelles : email, téléphone, adresse de l'établissement ;
- Données de facturation : SIRET, numéro de TVA, données de paiement (gérées par Stripe — OnPush ne stocke jamais les numéros de carte) ;
- Données de connexion : logs d'accès, adresse IP, horodatages.
B. Données des prospects et membres des clients (sous-traitant)
OnPush traite, pour le compte de ses clients abonnés, des données relatives à leurs propres prospects et membres (nom, prénom, téléphone, email, historique de contact). OnPush agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Le client abonné est seul responsable de la licéité du traitement de ces données.
| Finalité | Base légale |
|---|---|
| Gestion du compte et de l'abonnement | Exécution du contrat |
| Facturation et recouvrement | Obligation légale / contrat |
| Support client | Exécution du contrat |
| Amélioration du service (usage agrégé) | Intérêt légitime |
| Envoi d'informations produit / nouveautés | Consentement ou intérêt légitime (B2B) |
| Sécurité et lutte contre la fraude | Intérêt légitime / obligation légale |
- Données de compte actif : durée de l'abonnement ;
- Données de facturation : 10 ans (obligation comptable) ;
- Données de connexion / logs : 12 mois ;
- Données prospects/membres (sous-traitance) : supprimées dans les 30 jours suivant la résiliation du Client abonné, sauf obligation légale contraire.
Les données sont susceptibles d'être transmises aux sous-traitants suivants :
- Vercel Inc. (hébergement) — États-Unis, couvert par les clauses contractuelles types de l'UE ;
- Supabase Inc. (base de données) — Singapour / UE, couvert par les clauses contractuelles types ;
- Stripe Inc. (paiement) — États-Unis, certifié PCI-DSS niveau 1, couvert par les clauses contractuelles types ;
- Brevo SA (email transactionnel) — France.
Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales.
Certains sous-traitants (Vercel, Supabase, Stripe) sont établis hors de l'Union européenne. Ces transferts sont encadrés par des clauses contractuelles types approuvées par la Commission européenne (décision 2021/914/UE), conformément à l'article 46 du RGPD.
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données ;
- Droit de rectification : corriger des données inexactes ;
- Droit à l'effacement : supprimer vos données dans les cas prévus par la loi ;
- Droit à la limitation : restreindre un traitement ;
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime ;
- Droit à la portabilité : recevoir vos données dans un format structuré.
Pour exercer ces droits : contact@onpush.fr. Nous répondons dans un délai d'un mois. Vous pouvez également introduire une réclamation auprès de la CNIL — cnil.fr.
La plateforme OnPush utilise uniquement des cookies techniques strictement nécessaires au fonctionnement du service :
- onpush_session : cookie de session d'authentification, durée de vie de la session navigateur ;
- Cookies Stripe : utilisés lors des flux de paiement, régis par la politique de Stripe.
Aucun cookie publicitaire, de tracking ou d'analyse tiers n'est déposé sur la plateforme applicative (espace connecté).
L'application mobile OnPush (iOS et Android) affiche le même service que la version web, dans une enveloppe sécurisée. Elle ne collecte aucune donnée à des fins publicitaires et ne suit pas votre activité en dehors du service.
Avec votre accord (autorisation demandée au premier lancement), l'application enregistre un identifiant technique de notification (jeton APNs pour Apple, jeton FCM pour Google) afin de vous envoyer les alertes du service : nouveaux leads, rappels, impayés, échéances. Ce jeton est associé à votre compte, conservé le temps de l'installation, puis supprimé à la déconnexion, à la désinstallation ou lorsqu'il devient invalide.
Pour acheminer ces notifications, le jeton transite par les services de notification d'Apple (Apple Push Notification service) et de Google (Firebase Cloud Messaging). Vous pouvez couper les notifications à tout moment depuis les réglages de votre téléphone.
OnPush met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS en transit, hachage bcrypt des mots de passe, isolation des données par tenant (Row-Level Security Supabase), accès restreint aux données de production.
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, OnPush notifiera la CNIL dans les 72 heures conformément à l'article 33 du RGPD.
La présente politique peut être mise à jour à tout moment. Toute modification substantielle est notifiée par email avec un préavis de 15 jours. La version en vigueur est toujours accessible sur cette page.
OnPush SASU — RCS Paris 107 177 008 — contact@onpush.fr
