Hub Confidentialité et Juridique de Devaito

Dernière révision : 27 juillet 2026 · Entrée en vigueur : 27 juillet 2026

Cette page rassemble les engagements de Devaito en matière de confidentialité et de protection des données. Elle contient six documents qui forment ensemble notre cadre complet ; chacun est identifié, daté et peut être cité indépendamment :

Navigation rapide :

Partie A — Politique de confidentialité — comment nous traitons vos Données Personnelles
Partie B — Politique cookies — cookies et technologies similaires
Partie C — Avenant de traitement des données (DPA) — pour les clients professionnels (responsables du traitement)
Partie D — Sous-traitants — les prestataires auxquels nous recourons
Partie E — Mentions légales — informations légales sur Devaito SAS
Partie F — Sécurité et divulgation responsable — nos engagements de sécurité et le signalement des vulnérabilités

Si vous avez signé avec Devaito un accord écrit distinct (contrat-cadre, bon de commande ou similaire), cet accord peut modifier la Partie C (DPA) pour votre utilisation des Services.


Partie A — Politique de confidentialité

Dernière révision : 27 juillet 2026 · Identifiant : PRIV-2026-07

Devaito SAS (« Devaito », « nous ») attache une grande importance à votre vie privée. La présente Politique de confidentialité explique quelles Données Personnelles nous collectons, pourquoi, comment nous les utilisons, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits. Elle s'applique à tous les visiteurs et utilisateurs de nos sites web, applications web et mobiles, API et services associés (ensemble, les « Services »).

En utilisant les Services, vous confirmez avoir pris connaissance de la présente Politique. Si vous n'êtes pas d'accord, veuillez cesser d'utiliser les Services. La présente Politique est incorporée à nos Conditions d'utilisation.

A.1. Qui nous sommes

Le responsable du traitement pour les traitements décrits dans la présente Politique est Devaito SAS, société par actions simplifiée de droit français. Les informations légales figurent en Partie E (Mentions légales). Pour toute question relative à la vie privée, écrivez à support@devaito.com.

La présente Politique s'applique lorsque Devaito agit en qualité de responsable du traitement. Lorsque vous utilisez les Services pour traiter les Données Personnelles de vos propres visiteurs, clients ou membres (vos « Utilisateurs Finaux »), Devaito agit en qualité de sous-traitant pour votre compte, et la Partie C (DPA) régit ce traitement.

A.2. Les Données Personnelles que nous collectons

A.2.1 Données que vous nous fournissez

Lorsque vous créez un compte, nous contactez, vous abonnez à des communications, enregistrez un domaine, achetez un Service Payant ou interagissez avec nous, vous pouvez nous fournir :

Données d'identification : nom, adresse e-mail, numéro de téléphone, adresse postale, pays de résidence, préférence de langue.

Données de compte : identifiant, mot de passe (stocké haché et salé, jamais en clair), photo de profil, préférences, rôle, nom de l'organisation.

Données de facturation : adresse de facturation, numéro de TVA, identifiant d'entreprise, quatre derniers chiffres de la carte, jetons du prestataire de paiement, historique de factures. Nous ne stockons pas les numéros complets de cartes : ils sont traités par nos prestataires de paiement conformes PCI-DSS.

Données de communication : contenu des tickets de support, e-mails, messages de chat et enregistrements d'appels (le cas échéant et après information).

Documents d'identité : lorsque la prévention de la fraude, le filtrage des sanctions ou des obligations de connaissance du client l'exigent, copies de pièces d'identité, passeports ou extraits d'immatriculation.

A.2.2 Données collectées automatiquement

Lorsque vous utilisez les Services, nous collectons automatiquement :

Données d'appareil et de connexion : adresse IP, identifiants d'appareil, type et version de navigateur, système d'exploitation, résolution d'écran, langue, fuseau horaire.

Données d'usage : pages vues, clics, fonctionnalités utilisées, sessions, mesures de performance, journaux d'erreurs, pages d'entrée et de sortie, horodatages.

Données de localisation : localisation approximative déduite de l'adresse IP (niveau ville/pays uniquement). Nous ne collectons pas de position GPS précise sans votre autorisation explicite dans une application mobile.

Cookies et technologies similaires : voir la Partie B (Politique cookies).

A.2.3 Données reçues de tiers

Nous pouvons recevoir des Données Personnelles de :

• fournisseurs d'identité et d'authentification (Google, Apple, Facebook) lorsque vous vous connectez via leurs services — limitées aux données que vous les autorisez à partager ;
• prestataires de paiement, concernant le statut des transactions ;
• prestataires de prévention de la fraude et de filtrage des sanctions, à des fins de conformité et de sécurité ;
• partenaires d'analyse et de publicité, pour la mesure et l'attribution (uniquement sur base légale valable) ;
• revendeurs et partenaires, si vous vous inscrivez par leur intermédiaire.

A.2.4 Données sensibles

Nous ne collectons pas sciemment de catégories particulières de Données Personnelles (santé, opinions politiques, religion, orientation sexuelle, données biométriques, appartenance syndicale) et nous vous demandons de ne pas nous en fournir. Si vous téléversez de telles données dans votre Contenu Utilisateur, vous le faites en qualité de responsable du traitement et il vous appartient d'en assurer la base légale.

A.3. Pourquoi nous traitons vos Données Personnelles et sur quelles bases légales

En vertu du RGPD, chaque traitement doit reposer sur une base légale. Voici les principales finalités pour lesquelles Devaito traite des Données Personnelles et les bases légales correspondantes.

A.3.1 Fournir et exploiter les Services

Finalité : créer votre compte, vous authentifier, fournir les Services, traiter les transactions, gérer les abonnements, assurer le support client.
Base légale : exécution du contrat (article 6(1)(b) du RGPD).

A.3.2 Communiquer avec vous au sujet des Services

Finalité : envoyer les annonces de service, alertes de sécurité, avis de facturation, confirmations de compte et communications transactionnelles.
Base légale : exécution du contrat et intérêt légitime (article 6(1)(b) et (f) du RGPD).

A.3.3 Sécurité, prévention de la fraude et conformité

Finalité : détecter et prévenir la fraude, les abus et les incidents de sécurité ; vérifier l'identité ; filtrer les sanctions ; respecter nos obligations en matière de lutte contre le blanchiment, de fiscalité et de comptabilité.
Base légale : respect de nos obligations légales (article 6(1)(c) du RGPD) et intérêt légitime (article 6(1)(f)).

A.3.4 Améliorer les Services

Finalité : analyser l'usage, déboguer, réaliser des tests A/B, développer de nouvelles fonctionnalités.
Base légale : notre intérêt légitime, mis en balance avec vos droits (article 6(1)(f) du RGPD). Pour les mesures d'audience non essentielles reposant sur des cookies, nous nous fondons sur votre consentement (article 6(1)(a) du RGPD et article 82 de la loi Informatique et Libertés).

A.3.5 Marketing

Finalité : envoyer des e-mails promotionnels sur les fonctionnalités, offres et événements ; diffuser de la publicité personnalisée ; mesurer les campagnes.
Base légale : votre consentement (article 6(1)(a) du RGPD), retirable à tout moment. Pour les clients existants, nous pouvons nous appuyer sur l'exception de prospection pour services analogues prévue à l'article L.34-5 du Code des postes et des communications électroniques, avec désinscription simple.

A.3.6 Entraîner et améliorer nos modèles d'IA

Finalité : améliorer nos modèles et fonctionnalités d'IA, dans les conditions décrites à la section A.4.
Base légale : votre consentement exprès par option positive (article 6(1)(a) du RGPD). Nous ne fondons pas les traitements liés à l'entraînement sur l'intérêt légitime.

A.3.7 Contentieux et réclamations

Finalité : constater, exercer ou défendre des droits en justice ; répondre aux demandes légales des autorités.
Base légale : intérêt légitime et respect d'obligations légales (article 6(1)(c) et (f) du RGPD).

A.3.8 Décisions automatisées

Nous ne prenons pas de décisions exclusivement automatisées produisant des effets juridiques à votre égard au sens de l'article 22 du RGPD. Nous utilisons des systèmes automatisés pour la détection de la fraude, la prévention des abus et la modération de contenus, mais une revue humaine est disponible lorsque ces systèmes produisent des décisions qui vous affectent significativement (comme une suspension de compte). Pour demander une revue humaine, écrivez à support@devaito.com.

A.4. Services d'IA et Données Personnelles

A.4.1 Ce que font les Services d'IA

Les Services d'IA vous permettent de générer des textes, images, code, designs et autres contenus à partir d'instructions (« Entrées ») pour produire des résultats (« Résultats »). Entrées et Résultats peuvent contenir des Données Personnelles si vous choisissez d'en inclure.

A.4.2 Comment nous traitons Entrées et Résultats

Les Entrées et Résultats sont traités pour vous fournir les Services d'IA, y compris par transmission vers et depuis des fournisseurs de modèles tiers. La liste des fournisseurs d'IA actuels figure en Partie D (Sous-traitants).

A.4.3 Utilisation pour l'entraînement des modèles

Offres payantes : Devaito n'utilise pas le contenu de vos Entrées ou Résultats pour entraîner ses modèles d'IA propriétaires. Nous n'utilisons que des signaux d'usage anonymisés (latence, taux d'erreur, usage des fonctionnalités).

Offres gratuites : nous n'utiliserons pas vos Entrées ou Résultats pour entraîner des modèles d'IA sans votre option positive explicite dans les réglages de votre compte. Ce consentement est spécifique, distinct de l'acceptation des Conditions, et révocable à tout moment. Son retrait ne remet pas en cause la licéité des traitements antérieurs.

Fournisseurs tiers : nous exigeons contractuellement de nos fournisseurs d'IA tiers qu'ils n'entraînent pas leurs modèles sur vos Entrées et Résultats, sauf option positive distincte de votre part.

A.4.4 Données sensibles et IA

Nous vous déconseillons vivement d'inclure des Données Personnelles sensibles dans vos Entrées. Si vous le faites, il vous appartient de disposer d'une base légale au titre de l'article 9 du RGPD.

A.4.5 Transparence de l'IA

Lorsque le Règlement (UE) 2024/1689 (règlement européen sur l'IA) l'exige, nous vous informons que vous interagissez avec un système d'IA et signalons les contenus générés ou modifiés par IA. Vous restez responsable des obligations d'information équivalentes sur votre propre Plateforme Utilisateur.

A.5. Avec qui nous partageons vos Données Personnelles

Nous ne partageons les Données Personnelles qu'avec des destinataires ayant un besoin légitime de les traiter.

A.5.1 Prestataires (sous-traitants)

Nous recourons à des prestataires sélectionnés pour exploiter les Services. Chacun est contractuellement tenu de protéger vos Données Personnelles et de ne les traiter que sur nos instructions. La liste actuelle figure en Partie D (Sous-traitants).

A.5.2 Affiliés

Nous pouvons partager des Données Personnelles avec nos entités affiliées pour les finalités décrites dans la présente Politique. Les transferts intragroupe sont encadrés par des garanties appropriées, y compris des Clauses Contractuelles Types le cas échéant.

A.5.3 Autorités et obligations légales

Nous pouvons divulguer des Données Personnelles lorsque la loi l'exige — réquisitions valables, décisions de justice ou autres demandes légales —, pour respecter nos obligations fiscales, comptables ou réglementaires, ou pour protéger nos droits, nos utilisateurs ou le public. Nous vérifions la légalité et la nécessité de chaque demande et vous informons lorsque la loi le permet.

A.5.4 Opérations sur la société

En cas de fusion, acquisition, cession d'actifs, financement ou procédure collective impliquant Devaito, vos Données Personnelles peuvent être transmises aux parties concernées, sous obligations de confidentialité et dans le respect de la présente Politique.

A.5.5 Sur votre instruction ou avec votre consentement

Nous partageons des Données Personnelles avec des tiers lorsque vous nous le demandez (par exemple en connectant une application tierce via notre marketplace) ou avec votre consentement distinct.

A.5.6 Pas de vente de Données Personnelles

Devaito ne vend pas vos Données Personnelles au sens courant du terme. Au sens large de certaines lois d'États américains (voir la section A.13), certains partages à des fins de publicité comportementale intersites peuvent être qualifiés de « vente » ou de « partage » ; vous disposez alors d'un droit d'opposition.

A.6. Transferts internationaux de données

Devaito est établie en France. Nous pouvons transférer des Données Personnelles vers des pays situés hors de l'Espace économique européen, du Royaume-Uni ou de la Suisse. Dans ce cas, nous nous appuyons sur :

(a) les décisions d'adéquation de la Commission européenne, du gouvernement britannique ou du Conseil fédéral suisse ;
(b) les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, pour les transferts britanniques, l'addendum international du Royaume-Uni ;
(c) le cadre de protection des données UE–États-Unis (Data Privacy Framework), lorsque le destinataire est certifié ;
(d) tout autre mécanisme de transfert reconnu par le droit applicable.

Nous avons mené des analyses d'impact de transfert lorsque cela était requis et appliquons des mesures complémentaires (chiffrement, pseudonymisation, contrôles d'accès) lorsque c'est approprié. Pour obtenir copie des garanties applicables à un transfert donné, écrivez à support@devaito.com.

A.7. Combien de temps nous conservons vos Données Personnelles

Nous ne conservons les Données Personnelles que le temps nécessaire aux finalités décrites ou le temps exigé par la loi :

Données de compte : pendant la durée de vie du compte, plus quatre-vingt-dix (90) jours au plus après sa clôture.
Pièces comptables et fiscales : dix (10) ans à compter de la clôture de l'exercice (article L.123-22 du Code de commerce ; article L.102 B du Livre des procédures fiscales).
Justificatifs d'identité : cinq (5) ans après la fin de la relation (règles de lutte contre le blanchiment).
Données marketing : trois (3) ans à compter de votre dernière interaction (doctrine CNIL).
Dossiers de support : cinq (5) ans après la clôture du dossier.
Cookies : selon la Partie B ; treize (13) mois au maximum pour les cookies de mesure d'audience et publicitaires (doctrine CNIL).
Journaux serveur : douze (12) mois, à des fins de sécurité et de diagnostic.
Entrées et Résultats d'IA : conservés tant que votre compte existe, sauf suppression anticipée par vos soins.

À l'expiration de la durée applicable, nous supprimons ou anonymisons les Données Personnelles. Certaines données peuvent être conservées plus longtemps pour respecter des obligations légales ou pour la défense de droits ; leur accès est alors restreint à ces seules finalités.

A.8. Comment nous protégeons vos Données Personnelles

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment :

– chiffrement en transit (TLS) et au repos pour les données sensibles ;
– contrôles d'accès fondés sur le principe du moindre privilège ;
– authentification forte et contrôles d'accès pour les accès administratifs ;
– revues de sécurité régulières et gestion des vulnérabilités ;
– conformité PCI-DSS pour le traitement des données de cartes (via nos prestataires de paiement) ;
– sensibilisation des équipes à la sécurité et à la protection des données ;
– procédures de réponse aux incidents et protocoles de notification des violations.

Aucun système ne peut être garanti totalement sûr. Vous demeurez responsable de la sécurité de vos identifiants et de l'usage de mots de passe robustes et uniques. En cas de soupçon d'accès non autorisé, contactez immédiatement support@devaito.com. Nos engagements de sécurité détaillés et notre procédure de signalement des vulnérabilités figurent en Partie F.

A.9. Vos droits

Sous réserve du droit applicable, vous disposez des droits suivants :

Droit d'accès : savoir si nous traitons vos Données Personnelles et en obtenir copie.
Droit de rectification : faire corriger des données inexactes ou incomplètes.
Droit à l'effacement : obtenir la suppression de vos Données Personnelles dans certains cas.
Droit à la limitation : demander la restriction d'un traitement.
Droit à la portabilité : recevoir vos Données Personnelles dans un format structuré, couramment utilisé et lisible par machine.
Droit d'opposition : vous opposer aux traitements fondés sur l'intérêt légitime, y compris le profilage, et à la prospection.
Droit de retirer votre consentement : à tout moment, sans remettre en cause la licéité des traitements antérieurs.
Droit de réclamation : auprès d'une autorité de contrôle (en France, la CNIL : cnil.fr).
Droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

A.9.1 Comment exercer vos droits

Pour exercer ces droits : (a) utilisez les contrôles de confidentialité de votre compte, y compris l'export de données et la suppression de compte ; ou (b) écrivez à support@devaito.com.

Nous répondons dans un délai d'un (1) mois, prorogeable de deux (2) mois pour les demandes complexes (article 12 du RGPD). Nous pouvons vérifier votre identité. Nous pouvons facturer des frais raisonnables ou refuser les demandes manifestement infondées ou excessives.

A.9.2 Suppression du compte

Vous pouvez supprimer votre compte à tout moment depuis vos réglages. La suppression retire définitivement votre Contenu Utilisateur des systèmes actifs sous quatre-vingt-dix (90) jours, sauf conservation exigée par la loi ou justifiée par des finalités légitimes.

A.10. Vie privée des mineurs

Les Services ne s'adressent pas aux enfants de moins de seize (16) ans (ou de l'âge minimal supérieur de consentement numérique de votre pays). Nous ne collectons pas sciemment de Données Personnelles d'enfants en dessous de cet âge. Si vous pensez qu'un enfant nous a fourni des Données Personnelles, écrivez à support@devaito.com. Si vous exploitez une Plateforme Utilisateur collectant des données d'enfants, il vous appartient d'obtenir un consentement parental vérifiable et de respecter les lois applicables (RGPD, loi américaine COPPA, code britannique de conception adaptée à l'âge).

A.11. Communications de Devaito

A.11.1 Communications de service et de facturation

Nous envoyons des communications essentielles relatives à votre compte, à la sécurité, à la facturation et aux évolutions substantielles des Services. Elles ne peuvent pas être désactivées tant que vous conservez un compte.

A.11.2 Communications marketing

Nous n'envoyons de marketing qu'aux destinataires ayant consenti ou aux clients existants pour des services analogues (exception de prospection). Vous pouvez vous désinscrire à tout moment via le lien présent dans chaque e-mail ou en écrivant à support@devaito.com.

A.12. Données des Utilisateurs Finaux

Si vous exploitez une Plateforme Utilisateur via les Services, vous collectez des Données Personnelles auprès de vos propres Utilisateurs Finaux. Pour ces traitements, vous êtes le responsable du traitement et Devaito votre sous-traitant ; la Partie C (DPA) régit cette relation. Vous devez :

(a) disposer d'une base légale pour traiter les données de vos Utilisateurs Finaux ;
(b) publier une politique de confidentialité transparente sur votre Plateforme Utilisateur ;
(c) honorer les droits de vos Utilisateurs Finaux selon le droit applicable ;
(d) mettre en œuvre des mesures de sécurité appropriées et répondre aux demandes des personnes concernées en qualité de responsable du traitement.

Devaito n'a pas de relation directe avec vos Utilisateurs Finaux. Ceux qui souhaitent exercer leurs droits sur des données traitées via votre Plateforme Utilisateur doivent s'adresser directement à vous.

A.13. Informations spécifiques pour les résidents d'États américains

Cette section s'applique si vous résidez dans un État américain doté d'une loi de protection des consommateurs applicable, dont la Californie (CCPA/CPRA), la Virginie (VCDPA), le Colorado (CPA), le Connecticut (CTDPA), l'Utah (UCPA), le Texas (TDPSA), l'Oregon, le Montana, l'Iowa, le Tennessee, l'Indiana, le New Jersey, le Delaware, le New Hampshire, le Minnesota et le Maryland.

A.13.1 Catégories d'informations personnelles

Catégories collectées (nomenclature CCPA) : identifiants ; informations commerciales ; activité internet ou réseau ; données de géolocalisation (approximative uniquement) ; informations audio, électroniques ou visuelles (par ex. enregistrements d'appels de support) ; informations professionnelles (lorsque vous les fournissez) ; inférences tirées de ce qui précède.

A.13.2 Sources, finalités, destinataires

Voir les sections A.2, A.3 et A.5.

A.13.3 Informations personnelles sensibles

Nous ne traitons pas sciemment d'informations personnelles sensibles au-delà de ce qui est nécessaire pour fournir les Services et respecter la loi, et nous ne les utilisons pas pour inférer des caractéristiques vous concernant.

A.13.4 Vente et partage

Nous ne vendons pas d'informations personnelles contre rémunération. Nous pouvons effectuer du « partage » ou de la « publicité ciblée » au sens des lois d'États américains lorsque nous utilisons des cookies publicitaires (déposés uniquement avec votre consentement). Vous disposez d'un droit d'opposition.

A.13.5 Vos droits américains

Selon la loi de votre État, vous pouvez disposer des droits suivants : (a) savoir/accéder ; (b) corriger ; (c) supprimer ; (d) refuser la vente ou le partage ; (e) limiter l'usage des informations sensibles ; (f) non-discrimination ; (g) recours interne.

A.13.6 Comment exercer vos droits américains

– Écrivez à support@devaito.com avec l'objet « U.S. State Privacy Request » et votre État de résidence.

– Transmettez un signal Global Privacy Control (GPC) via votre navigateur, ou exercez votre opposition par e-mail ; nous traitons les demandes d'opposition vérifiées comme l'exige la loi.

Nous pouvons vérifier votre identité. Nous répondons dans les délais prévus par la loi de votre État (en général 45 jours, prorogeables de 45 jours). Pour exercer un recours, répondez avec l'objet « Appeal ».

A.13.7 Mandataires

Vous pouvez désigner un mandataire. Nous exigerons la preuve du mandat et pourrons vous demander de confirmer votre identité directement auprès de nous.

A.13.8 « Shine the Light » (Californie)

Les résidents californiens peuvent demander la liste des catégories d'informations personnelles communiquées à des tiers à des fins de marketing direct au cours de l'année civile précédente, à l'adresse support@devaito.com.

A.13.9 Mineurs de moins de 16 ans (Californie)

Nous ne vendons ni ne partageons sciemment les informations personnelles de résidents californiens de moins de seize (16) ans sans autorisation positive.

A.14. Informations spécifiques pour les résidents du Royaume-Uni

Le RGPD britannique et le Data Protection Act 2018 s'appliquent ; les droits sont équivalents. L'autorité de contrôle est l'Information Commissioner's Office (ICO) : ico.org.uk.

A.15. Autres régions

Si vous résidez dans un pays doté d'une loi de protection des données non traitée ci-dessus (LGPD brésilienne, PIPEDA canadienne, Privacy Act australien, etc.), vous pouvez disposer de droits supplémentaires. Écrivez à support@devaito.com.

A.16. Mises à jour de la présente Politique

Pour les changements substantiels — élargissement des catégories de données collectées, des finalités ou des destinataires — nous vous informerons au moins trente (30) jours à l'avance via les Services ou par e-mail. Les mises à jour non substantielles sont publiées avec une nouvelle date de « Dernière révision ». La poursuite de l'utilisation après la date d'effet vaut acceptation, sauf lorsque la loi exige un consentement renouvelé.


Partie B — Politique cookies

Dernière révision : 27 juillet 2026 · Identifiant : COOK-2026-07

B.1. Que sont les cookies

Les cookies sont de petits fichiers texte déposés sur votre appareil lorsque vous visitez un site. Les technologies similaires comprennent les pixels, balises web, le stockage local et les kits de développement (SDK). Dans la présente Politique, « Cookies » désigne l'ensemble de ces technologies.

B.2. Catégories de Cookies que nous utilisons

État actuel (27 juillet 2026) : devaito.com dépose toujours des cookies strictement nécessaires (session, sécurité/CSRF, protection anti-robots Cloudflare Turnstile, préférence de langue et le cookie qui enregistre votre choix de consentement). Avec votre consentement préalable — recueilli via notre bandeau cookies — nous utilisons en outre des traceurs de mesure publicitaire (Google Tag Manager, conversion Google Ads, Reddit Ads) sur certaines pages. Sans votre consentement, ces traceurs ne sont pas chargés du tout. Vous pouvez modifier votre choix à tout moment via le lien « Cookies » en bas de page.

B.2.1 Cookies strictement nécessaires (toujours actifs)

Indispensables au fonctionnement des Services. Ils ne requièrent pas de consentement au titre de l'article 82 de la loi Informatique et Libertés.

Exemples : session et authentification, protection CSRF, répartition de charge, préférence de langue, jetons de sécurité (Cloudflare Turnstile), enregistrement du choix de consentement.

Durée de vie typique : de la session à 12 mois.

B.2.2 Cookies fonctionnels (non utilisés actuellement)

Ils mémorisent vos préférences pour améliorer votre expérience. Nous n'en utilisons pas actuellement ; s'ils sont introduits, ils requerront votre consentement préalable.

B.2.3 Cookies de mesure d'audience (uniquement avec votre consentement)

Ils nous aident à comprendre l'usage des Services (pages vues, clics, durée de session, suivi des erreurs).

Durée de vie typique : jusqu'à 13 mois (doctrine CNIL).

B.2.4 Cookies publicitaires et marketing (uniquement avec votre consentement)

Ils servent à diffuser et mesurer la publicité de Devaito sur des plateformes tierces (suivi des conversions, constitution d'audiences, reciblage, attribution).

Durée de vie typique : jusqu'à 13 mois.

B.3. Comment gérer les Cookies

Les cookies non essentiels ne sont déposés qu'après votre acceptation via notre bandeau cookies. Vous pouvez modifier votre choix à tout moment via le lien « Cookies » en bas de page ou les réglages de votre navigateur.

Vous pouvez également gérer les Cookies via votre navigateur (suppression, blocage, notification). Des instructions détaillées pour les principaux navigateurs sont disponibles sur allaboutcookies.org. Le blocage des cookies strictement nécessaires peut altérer le fonctionnement des Services.

B.3.1 Contrôle global de confidentialité

Nous mettons en place la reconnaissance automatique du signal Global Privacy Control (GPC) ; lorsqu'il s'applique en vertu du droit des États-Unis, vous pouvez toujours exercer le même refus en nous contactant. Nous ne répondons pas actuellement aux signaux « Do Not Track », faute de consensus sur leur interprétation.

B.4. Cookies déposés par des tiers

Les traceurs de mesure publicitaire (Google Tag Manager, Google Ads, Reddit Ads) ne sont chargés qu'après votre consentement via notre bandeau cookies. La protection anti-robots Cloudflare, strictement nécessaire, est toujours active. Nos prestataires sont listés dans la Partie D (Sous-traitants).

B.5. Mises à jour de la Politique cookies

Nous pouvons mettre à jour la présente Politique lorsque nous ajoutons, retirons ou modifions des Cookies. Les changements substantiels seront reflétés dans notre bandeau et un renouvellement de votre consentement vous sera demandé lorsque la loi l'exige.


Partie C — Avenant de traitement des données (DPA)

Dernière révision : 27 juillet 2026 · Identifiant : DPA-2026-07

La présente Partie C s'applique aux Clients qui utilisent les Services pour traiter des Données Personnelles de leurs Utilisateurs Finaux en qualité de responsable du traitement au sens du RGPD, du RGPD britannique ou de la LPD suisse. Elle fait partie des Conditions Devaito. Si vous avez signé avec Devaito un accord de traitement des données négocié distinct, celui-ci prévaut sur la présente Partie C en cas de contradiction.

À des fins de commodité et de preuve de signature, une copie contresignée du présent DPA (incluant les Clauses Contractuelles Types) peut être obtenue sur demande auprès de support@devaito.com.

C.1. Définitions

Les termes en majuscule ont le sens donné dans les Conditions Devaito ou dans le droit applicable de la protection des données. En particulier : « Client » désigne l'entité qui utilise les Services ; « Données Personnelles du Client » désigne les Données Personnelles des Utilisateurs Finaux du Client traitées par Devaito pour le compte du Client ; « Lois de Protection des Données » désigne le RGPD, le RGPD britannique, la LPD suisse, les lois de confidentialité d'États américains et toute autre loi applicable.

C.2. Rôles des parties

Pour les Données Personnelles du Client traitées dans le cadre des Services :

(a) le Client est le responsable du traitement (ou un sous-traitant agissant pour un responsable tiers) ;
(b) Devaito est le sous-traitant (ou le sous-traitant ultérieur, lorsque le Client est lui-même sous-traitant) ;
(c) Devaito ne traite les Données Personnelles du Client que sur instructions documentées du Client, y compris celles résultant de sa configuration et de son utilisation des Services.

C.3. Objet, durée, nature, finalité, catégories de données et de personnes concernées

Les précisions exigées par l'article 28(3) du RGPD figurent à l'Annexe 1 de la présente Partie C. En résumé :

Objet : le traitement des Données Personnelles du Client par Devaito dans la mesure nécessaire à la fourniture des Services.
Durée : tant que le Client utilise les Services, plus les durées de conservation de la section A.7.
Nature et finalité : hébergement, stockage, transmission, consultation et traitement des Données Personnelles du Client pour fournir les Services décrits dans les Conditions Devaito.
Catégories de personnes concernées : les Utilisateurs Finaux du Client (visiteurs, clients, membres, salariés, contacts).
Catégories de Données Personnelles : identifiants, coordonnées, identifiants de connexion, données transactionnelles, contenus téléversés par le Client ou ses Utilisateurs Finaux, et toute autre Donnée Personnelle que le Client choisit de traiter via les Services.

C.4. Obligations de Devaito en qualité de sous-traitant

Devaito s'engage à :

(a) ne traiter les Données Personnelles du Client que sur instructions documentées du Client, sauf obligation imposée par le droit de l'Union ou d'un État membre — auquel cas Devaito informe le Client avant le traitement, sauf interdiction légale ;
(b) veiller à ce que les personnes autorisées à traiter les Données Personnelles du Client soient tenues à la confidentialité ou soumises à une obligation légale appropriée de confidentialité ;
(c) mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Annexe 2 ;
(d) respecter les conditions de recours à des sous-traitants ultérieurs prévues à la section C.7 ;
(e) aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées ;
(f) aider le Client à respecter les articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations dont Devaito dispose ;
(g) au choix du Client, supprimer ou restituer toutes les Données Personnelles du Client au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation ;
(h) mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permettre la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il mandate (dans les conditions de la section C.9).

C.5. Obligations du Client en qualité de responsable du traitement

Le Client déclare et garantit :

(a) qu'il a délivré aux personnes concernées toutes les informations requises et dispose d'une base légale pour les traitements réalisés via les Services ;
(b) que les instructions qu'il donne à Devaito (y compris par la configuration des Services) respectent les Lois de Protection des Données ;
(c) qu'il ne fournira pas à Devaito de Données Personnelles sensibles au-delà du raisonnablement nécessaire, les Services n'étant pas conçus pour le traitement de catégories particulières de données sauf configuration expresse ;
(d) qu'il répond de l'exactitude, de la qualité et de la licéité des Données Personnelles du Client et des moyens par lesquels il les a obtenues.

C.6. Sécurité

Devaito met en œuvre et maintient des mesures techniques et organisationnelles appropriées garantissant un niveau de sécurité adapté au risque, décrites à l'Annexe 2, et les réévalue régulièrement pour en maintenir l'efficacité.

C.7. Sous-traitants ultérieurs

(a) Le Client autorise de manière générale et écrite Devaito à recourir à des sous-traitants ultérieurs, dans les conditions de la présente section C.7.
(b) Devaito tient la liste actuelle des sous-traitants en Partie D.
(c) Devaito informe le Client de tout ajout ou remplacement envisagé au moins trente (30) jours avant sa prise d'effet, par e-mail à l'adresse désignée par le Client et/ou par mise à jour de la Partie D avec notification dans les Services. Le Client peut s'y opposer pour des motifs raisonnables tenant à la protection des données, dans les quinze (15) jours de la notification, en écrivant à support@devaito.com. À défaut d'accord, le Client peut résilier les Services concernés sans pénalité pour la période non encore fournie.
(d) Devaito impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles de la présente Partie C.
(e) Devaito demeure pleinement responsable envers le Client de l'exécution des obligations de chaque sous-traitant ultérieur.

C.8. Transferts internationaux de données

Lorsque des Données Personnelles du Client sont transférées hors de l'EEE, du Royaume-Uni ou de la Suisse par Devaito ou ses sous-traitants ultérieurs, les parties conviennent que :

(a) les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) sont incorporées par référence et s'appliquent à ces transferts, le Client étant l'exportateur et Devaito (ou le sous-traitant concerné) l'importateur. Le module applicable dépend des rôles des parties pour le transfert en cause (typiquement module 2 : responsable vers sous-traitant ; ou module 3 : sous-traitant vers sous-traitant lorsque le Client est lui-même sous-traitant) ;
(b) pour les transferts relevant du RGPD britannique, l'addendum international de transfert du Royaume-Uni (International Data Transfer Addendum) émis en vertu de la section 119A du Data Protection Act 2018 est incorporé par référence et s'applique en complément ou en adaptation des Clauses ;
(c) pour les transferts relevant de la LPD suisse, les Clauses s'appliquent avec les adaptations recommandées par le Préposé fédéral suisse à la protection des données ;
(d) l'option de la clause 7 des Clauses (clause d'adhésion) est retenue ; l'option de la clause 9 (autorisation générale écrite des sous-traitants ultérieurs) est retenue avec le préavis de 30 jours de la section C.7(c) ; le mécanisme optionnel de la clause 11 (règlement indépendant des litiges) n'est pas adopté ; le droit applicable au titre de la clause 17 est le droit français ; le for de la clause 18 est celui des tribunaux de Paris (France) ;
(e) Devaito a réalisé une analyse d'impact de transfert et applique des mesures complémentaires lorsque c'est approprié.

C.9. Audits

(a) Sur demande du Client, Devaito met à disposition toutes les informations raisonnablement nécessaires pour démontrer le respect de la présente Partie C, y compris les réponses aux questionnaires de sécurité et la documentation de sécurité disponible de Devaito.
(b) Le Client peut, au plus une fois par période de douze (12) mois et moyennant un préavis raisonnable (au moins trente (30) jours, sauf violation avérée de Données Personnelles), réaliser ou faire réaliser un audit des pratiques de protection des données de Devaito, dans la stricte mesure nécessaire à la vérification du respect de la présente Partie C.
(c) Les audits ont lieu pendant les heures ouvrées, sans perturber déraisonnablement l'exploitation de Devaito, et l'auditeur signe des engagements de confidentialité appropriés. Le Client supporte ses propres coûts d'audit, sauf si l'audit révèle un manquement substantiel, auquel cas Devaito rembourse les coûts raisonnables.

C.10. Violations de Données Personnelles

Devaito notifie au Client, sans retard injustifié et au plus tard dans les soixante-douze (72) heures après en avoir pris connaissance, toute violation de Données Personnelles affectant les Données Personnelles du Client. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Devaito coopère raisonnablement pour aider le Client à respecter ses propres obligations de notification.

C.11. Demandes des personnes concernées

Devaito apporte au Client une assistance raisonnable, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits des personnes concernées. Lorsque Devaito reçoit directement une demande relative aux Données Personnelles du Client, elle la transmet promptement au Client et n'y répond pas directement, sauf obligation légale.

C.12. Restitution ou suppression des données

À la fin des Services, le Client peut exporter les Données Personnelles du Client à l'aide des outils d'export fournis dans les Services. Passé un délai de quatre-vingt-dix (90) jours après la fin des Services (ou tout délai plus long requis par des obligations légales), Devaito supprime les Données Personnelles du Client des systèmes actifs. Les copies de sauvegarde sont supprimées dans le cycle normal de rotation du système de sauvegarde concerné.

C.13. Responsabilité

La responsabilité de chaque partie au titre de la présente Partie C est soumise aux limitations prévues par les Conditions Devaito (notamment le plafond renforcé applicable aux manquements en matière de protection des données), sans préjudice des responsabilités qui ne peuvent être limitées par la loi.

C.14. Annexes

Annexe 1 — Description du traitement

Catégories de personnes concernées : les Utilisateurs Finaux du Client — visiteurs, utilisateurs inscrits, clients, membres, contacts, et toute autre personne dont le Client choisit de traiter les Données Personnelles via les Services.
Catégories de Données Personnelles : identifiants (nom, e-mail, identifiant), coordonnées, adresse IP et données d'appareil, identifiants de connexion (hachés), données transactionnelles, communications, contenus téléversés, et toute autre Donnée Personnelle que le Client choisit d'inclure.
Catégories sensibles : aucune par défaut. Les Services ne sont pas conçus pour le traitement de catégories particulières de données au sens de l'article 9 du RGPD ; si le Client choisit d'en traiter, il lui appartient d'en assurer la base légale.
Fréquence : continue, pendant la durée des Services.
Nature du traitement : hébergement, stockage, consultation, transmission, affichage, sauvegarde, suppression et autres opérations nécessaires à la fourniture des Services.
Finalité : la fourniture des Services décrits dans les Conditions Devaito.
Durée de conservation : selon la section A.7 et la configuration des Services par le Client.

Annexe 2 — Mesures techniques et organisationnelles

Devaito met en œuvre les mesures suivantes pour la sécurité des Données Personnelles du Client :

Chiffrement : données chiffrées en transit (TLS 1.2 ou supérieur) ; données sensibles chiffrées au repos selon des algorithmes conformes aux standards.
Contrôle d'accès : contrôle d'accès par rôles selon le principe du moindre privilège ; authentification forte pour les accès administratifs ; journalisation des accès.
Sécurité réseau : pare-feu, pare-feu applicatif web (WAF) et protection anti-DDoS.
Sécurité applicative : pratiques de développement sécurisé, revue de code et surveillance des vulnérabilités des dépendances.
Sécurité physique : centres de données de prestataires certifiés ISO 27001 ou équivalent ; accès physique restreint ; contrôles environnementaux.
Personnel : engagements de confidentialité ; sensibilisation à la sécurité et à la protection des données.
Sauvegarde et reprise : sauvegardes automatiques régulières avec procédures de restauration testées ; stockage de sauvegarde géographiquement redondant.
Réponse aux incidents : plan documenté de réponse aux incidents avec procédures de notification des violations ; surveillance des événements de sécurité.
Gestion des prestataires : diligence sur les sous-traitants ultérieurs ; obligations contractuelles de sécurité ; revue régulière.
Gestion des vulnérabilités : surveillance des vulnérabilités et procédures de gestion des correctifs.
Continuité : plans documentés de continuité d'activité et de reprise après sinistre ; tests périodiques.
Journalisation : journalisation des événements de sécurité avec conservation adaptée ; analyse des anomalies.

Annexe 3 — Liste des sous-traitants ultérieurs

La liste des sous-traitants ultérieurs autorisés est tenue en Partie D du présent document.


Partie D — Sous-traitants

Dernière révision : 27 juillet 2026 · Identifiant : SUBP-2026-07

La présente Partie D liste les prestataires (sous-traitants ultérieurs) auxquels Devaito recourt pour traiter des Données Personnelles dans le cadre des Services. Devaito a conclu avec chacun d'eux des contrats de protection des données au moins aussi protecteurs que les obligations de la Partie C (DPA).

D.1. Notification des changements

Devaito peut ajouter, retirer ou remplacer des sous-traitants. Nous notifions les Clients au moins trente (30) jours avant la prise d'effet du changement, par e-mail à l'adresse désignée et/ou par mise à jour de la présente Partie D avec notification dans les Services. Les Clients disposant d'un DPA actif peuvent s'y opposer pour des motifs raisonnables de protection des données dans les quinze (15) jours, conformément à la section C.7.

Pour recevoir des notifications proactives par e-mail des changements de sous-traitants, contactez support@devaito.com avec l'objet « Subscribe to subprocessor updates ».

D.2. Catégories de sous-traitants

Les sous-traitants actuels sont organisés par catégorie : infrastructure et hébergement ; communications ; paiements et facturation ; identité, sécurité et conformité ; fournisseurs de modèles d'IA (chacun tenu contractuellement de ne pas entraîner ses modèles sur vos Entrées et Résultats, sauf option positive distincte de votre part) ; analyse et produit ; opérations internes.

D.3. Liste détaillée des sous-traitants

Les sous-traitants suivants traitent actuellement des Données Personnelles dans le cadre des Services. Les lignes marquées « à votre initiative » n'interviennent que lorsque vous connectez ou utilisez l'intégration correspondante. Les changements sont notifiés conformément à la section D.1.

PrestataireServiceLocalisationMécanisme de transfert
Hetzner Online GmbHInfrastructure cloud et hébergementUE (Allemagne, Finlande)Traitement dans l'UE
Cloudflare, Inc.CDN, DNS, sécurité (anti-robots), stockage objetRéseau mondial ; UE/États-UnisData Privacy Framework UE–US / CCT
Stripe, Inc. / Stripe Payments Europe LtdTraitement des paiementsUE / États-UnisDPF / CCT
PayPal (Europe) S.à r.l. et Cie, S.C.A.Traitement des paiementsUE / États-UnisDPF / CCT
Centre Monétique Interbancaire (CMI)Traitement des paiements (Maroc)MarocCCT
SSLCommerz (SSL Wireless)Traitement des paiements (Bangladesh)BangladeshCCT
Sendinblue SAS (Brevo)Envoi d'e-mails transactionnels et marketingUE (France)Traitement dans l'UE
Anthropic, PBCFournisseur de modèles d'IA (génération de texte, assistants)États-UnisDPF / CCT
Google LLCFournisseur de modèles IA (Gemini) ; connexion et calendrier ; traceurs publicitaires (avec votre consentement)États-Unis / UEDPF / CCT
Moonshot AI (Kimi)Fournisseur de modèles d'IA (génération de contenus)ChineCCT avec mesures complémentaires
Reddit, Inc.Mesure publicitaire (avec votre consentement)États-UnisCCT
Meta Platforms Ireland LtdConnexion sociale ; publication, publicité et intégrations WhatsApp (à votre initiative)UE / États-UnisDPF / CCT
LiveKit, Inc.Infrastructure vocale temps réel (agents vocaux)États-Unis / mondialCCT
Apify Technologies s.r.o.Collecte de données d'entreprises pour la prospectionUE (Tchéquie)Traitement dans l'UE
Gelato ASAImpression à la demande et expédition (à votre initiative)EEE / réseau mondialEEE ; CCT le cas échéant
CJDropshippingSourcing produits et exécution de commandes (à votre initiative)Chine / mondialCCT avec mesures complémentaires
Calendly LLCIntégration de prise de rendez-vous (à votre initiative)États-UnisDPF / CCT
Registrars accréditésEnregistrement de domaines (modèle revendeur) ; registrar identifié à l'achatVariableMécanisme du registrar, indiqué à l'achat

Cette liste est maintenue synchronisée avec les sous-traitants réellement utilisés. Une copie peut être obtenue à tout moment auprès de support@devaito.com.


Dernière révision : 27 juillet 2026 · Identifiant : LEGN-2026-07

Les informations ci-dessous sont publiées conformément à l'article 6 III de la loi n° 2004-575 pour la confiance dans l'économie numérique (LCEN) et à l'article L.111-1 du Code de la consommation.

E.1. Éditeur

Devaito SAS
Forme juridique : société par actions simplifiée
Siège social : 254 rue Vendôme, 69003 Lyon, France
Immatriculation au RCS : Lyon 992 224 279
SIRET : 992 224 279 00016
Numéro de TVA intracommunautaire : FR93 992 224 279
Code APE/NAF : 62.01Z (programmation informatique)
Directeur de la publication : Mohamed Lahlou, Président
Contact : support@devaito.com

E.2. Hébergeur

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Allemagne
www.hetzner.com · +49 (0)9831 505-0

E.3. Propriété intellectuelle

Les Services — y compris leur structure et leurs contenus (textes, images, vidéos, sons, logiciels, bases de données, mises en page et marques) — sont protégés par des droits de propriété intellectuelle appartenant à Devaito SAS ou à ses concédants. Toute reproduction, représentation, modification, publication ou adaptation de tout ou partie des Services, par quelque procédé que ce soit, est interdite sans l'autorisation écrite préalable de Devaito SAS, sauf dans les cas expressément permis par les Conditions Devaito.

E.4. Signalement de contenus illicites

Conformément à l'article 6 de la LCEN et au Règlement (UE) 2022/2065 (règlement sur les services numériques), tout contenu illicite hébergé par Devaito ou sur une Plateforme Utilisateur peut être signalé à support@devaito.com (objet « Illegal content report »). Le signalement doit contenir les éléments requis par la loi pour en permettre l'appréciation.

E.5. Médiation de la consommation

Conformément aux articles L.611-1 et suivants du Code de la consommation, les consommateurs français peuvent recourir gratuitement à un médiateur de la consommation, après une réclamation écrite préalable auprès de notre service client. L'identité et les coordonnées du médiateur désigné seront publiées sur cette page dès sa désignation.

E.6. Règlement en ligne des litiges (UE)

Conformément au Règlement (UE) n° 524/2013, les consommateurs de l'UE peuvent utiliser la plateforme de règlement en ligne des litiges de la Commission européenne : ec.europa.eu/consumers/odr.


Partie F — Sécurité et divulgation responsable

Dernière révision : 27 juillet 2026 · Identifiant : SEC-2026-07

F.1. Nos engagements de sécurité

Devaito protège les Services par des mesures techniques et organisationnelles en couches, décrites à la section A.8 et à l'Annexe 2 du DPA : chiffrement en transit (TLS 1.2+), chiffrement au repos des données sensibles, contrôle d'accès par rôles selon le moindre privilège, authentification forte pour les accès administratifs, protection réseau (pare-feu, WAF, anti-DDoS), sauvegardes automatiques géographiquement redondantes avec restauration testée, journalisation des événements de sécurité, et plan documenté de réponse aux incidents assorti des engagements de notification des violations de la Partie C. Nous n'affirmons que ce que nous pratiquons : Devaito ne détient pas à ce jour de certification ISO 27001 ou SOC 2 et n'opère pas de programme de bug bounty rémunéré ; si cela change, cette page sera mise à jour.

F.2. Signaler une vulnérabilité

Si vous pensez avoir découvert une vulnérabilité de sécurité dans Devaito ou sur une plateforme hébergée par Devaito, signalez-la à support@devaito.com avec l'objet « Security vulnerability report ». Précisez l'URL ou le point d'accès concerné, les étapes de reproduction et l'impact potentiel. Nous accusons réception sous 72 heures, vous tenons informé de la correction et créditons volontiers les chercheurs qui souhaitent être cités une fois le problème corrigé.

F.3. Recherche de bonne foi (engagement de non-poursuite)

Nous n'engagerons pas de poursuites à raison d'une recherche de sécurité menée de bonne foi qui : respecte la vie privée des utilisateurs (aucun accès, modification ou suppression de données qui ne vous appartiennent pas) ; évite toute perturbation du service (pas de déni de service, de spam ni d'ingénierie sociale) ; se limite au minimum nécessaire pour démontrer la vulnérabilité ; et nous laisse un délai raisonnable de correction avant toute divulgation publique. Tout test contraire à ces conditions — ou toute activité interdite par la section 4 des Conditions d'utilisation — n'est pas autorisé.

F.4. Contact lisible par machine

Notre contact sécurité est également publié à l'adresse /.well-known/security.txt (RFC 9116).

Contact

Devaito SAS — 254 rue Vendôme, 69003 Lyon, France
Toutes demandes (confidentialité, juridique, sécurité, droit d'auteur, facturation, support) : support@devaito.com — précisez l'objet de votre demande pour en faciliter le traitement.
Adresse postale : voir la Partie E (Mentions légales).

Si notre réponse ne vous satisfait pas, vous pouvez saisir votre autorité de contrôle. Pour les résidents français, la CNIL : cnil.fr, ou par courrier au 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France.

Le présent document est rédigé à l'origine en anglais. Des traductions peuvent être proposées par commodité ; en cas de divergence, la version anglaise prévaut, sauf lorsque le droit français en dispose autrement pour les consommateurs français.