OnPush← Retour au site
RGPD & Confidentialité

Politique de confidentialité

Version 1.0 — en vigueur depuis le 9 juillet 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via la plateforme OnPush est :

OnPush SASU
6 Rue d'Armaillé, 75017 Paris
RCS Paris 107 177 008
Email : contact@onpush.fr

2. Données collectées

A. Données des clients abonnés (responsable de traitement)

  • Identité : nom, prénom, fonction ;
  • Coordonnées professionnelles : email, téléphone, adresse de l'établissement ;
  • Données de facturation : SIRET, numéro de TVA, données de paiement (gérées par Stripe — OnPush ne stocke jamais les numéros de carte) ;
  • Données de connexion : logs d'accès, adresse IP, horodatages.

B. Données des prospects et membres des clients (sous-traitant)

OnPush traite, pour le compte de ses clients abonnés, des données relatives à leurs propres prospects et membres (nom, prénom, téléphone, email, historique de contact). OnPush agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Le client abonné est seul responsable de la licéité du traitement de ces données.

3. Finalités et bases légales
FinalitéBase légale
Gestion du compte et de l'abonnementExécution du contrat
Facturation et recouvrementObligation légale / contrat
Support clientExécution du contrat
Amélioration du service (usage agrégé)Intérêt légitime
Envoi d'informations produit / nouveautésConsentement ou intérêt légitime (B2B)
Sécurité et lutte contre la fraudeIntérêt légitime / obligation légale
4. Durée de conservation
  • Données de compte actif : durée de l'abonnement ;
  • Données de facturation : 10 ans (obligation comptable) ;
  • Données de connexion / logs : 12 mois ;
  • Données prospects/membres (sous-traitance) : supprimées dans les 30 jours suivant la résiliation du Client abonné, sauf obligation légale contraire.
5. Destinataires des données

Les données sont susceptibles d'être transmises aux sous-traitants suivants :

  • Vercel Inc. (hébergement) — États-Unis, couvert par les clauses contractuelles types de l'UE ;
  • Supabase Inc. (base de données) — Singapour / UE, couvert par les clauses contractuelles types ;
  • Stripe Inc. (paiement) — États-Unis, certifié PCI-DSS niveau 1, couvert par les clauses contractuelles types ;
  • Brevo SA (email transactionnel) — France.

Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales.

6. Transferts hors UE

Certains sous-traitants (Vercel, Supabase, Stripe) sont établis hors de l'Union européenne. Ces transferts sont encadrés par des clauses contractuelles types approuvées par la Commission européenne (décision 2021/914/UE), conformément à l'article 46 du RGPD.

7. Vos droits

Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données ;
  • Droit de rectification : corriger des données inexactes ;
  • Droit à l'effacement : supprimer vos données dans les cas prévus par la loi ;
  • Droit à la limitation : restreindre un traitement ;
  • Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime ;
  • Droit à la portabilité : recevoir vos données dans un format structuré.

Pour exercer ces droits : contact@onpush.fr. Nous répondons dans un délai d'un mois. Vous pouvez également introduire une réclamation auprès de la CNILcnil.fr.

8. Cookies

La plateforme OnPush utilise uniquement des cookies techniques strictement nécessaires au fonctionnement du service :

  • onpush_session : cookie de session d'authentification, durée de vie de la session navigateur ;
  • Cookies Stripe : utilisés lors des flux de paiement, régis par la politique de Stripe.

Aucun cookie publicitaire, de tracking ou d'analyse tiers n'est déposé sur la plateforme applicative (espace connecté).

9. Application mobile et notifications push

L'application mobile OnPush (iOS et Android) affiche le même service que la version web, dans une enveloppe sécurisée. Elle ne collecte aucune donnée à des fins publicitaires et ne suit pas votre activité en dehors du service.

Avec votre accord (autorisation demandée au premier lancement), l'application enregistre un identifiant technique de notification (jeton APNs pour Apple, jeton FCM pour Google) afin de vous envoyer les alertes du service : nouveaux leads, rappels, impayés, échéances. Ce jeton est associé à votre compte, conservé le temps de l'installation, puis supprimé à la déconnexion, à la désinstallation ou lorsqu'il devient invalide.

Pour acheminer ces notifications, le jeton transite par les services de notification d'Apple (Apple Push Notification service) et de Google (Firebase Cloud Messaging). Vous pouvez couper les notifications à tout moment depuis les réglages de votre téléphone.

10. Sécurité

OnPush met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS en transit, hachage bcrypt des mots de passe, isolation des données par tenant (Row-Level Security Supabase), accès restreint aux données de production.

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, OnPush notifiera la CNIL dans les 72 heures conformément à l'article 33 du RGPD.

11. Modifications

La présente politique peut être mise à jour à tout moment. Toute modification substantielle est notifiée par email avec un préavis de 15 jours. La version en vigueur est toujours accessible sur cette page.

OnPush SASU — RCS Paris 107 177 008 — contact@onpush.fr