1.Objet
LYNOVA fournit à des professionnels des fruits et légumes — grossistes, importateurs, fournisseurs — des services d’analyse de leurs propres données. Cette politique décrit les données personnelles traitées à l’occasion de ces services, les finalités poursuivies, les durées de conservation et les droits dont disposent les personnes concernées.
Elle est écrite d’après le fonctionnement réel de la plateforme, et non d’après un modèle type. Elle est mise à jour lorsque ce fonctionnement change.
2.Les deux rôles de Lynova
Le règlement général sur la protection des données distingue deux rôles, et Lynova occupe l’un ou l’autre selon le traitement. Cette distinction détermine à qui s’adresser pour exercer ses droits.
- Responsable de traitement
- Pour le site public, le formulaire de contact et les comptes des utilisateurs de la plateforme. Lynova décide seule des finalités et des moyens de ces traitements.
- Sous-traitant
- Pour les données que les clients confient à Lynova dans le module Crédits — notamment celles concernant leurs propres débiteurs. Lynova n’agit alors que sur instruction du client, qui reste responsable de traitement.
Les données confiées par un client ne sont utilisées que pour ce client. Elles ne sont jamais communiquées à un autre client, ni croisées entre clients, ni exploitées à des fins propres à Lynova. Ce cloisonnement n’est pas seulement contractuel : il est appliqué au niveau de la base de données, où chaque société ne peut techniquement accéder qu’à ses propres enregistrements.
3.Formulaire de contact
Le formulaire de la page Contact collecte six informations : prénom, nom, adresse électronique, numéro de téléphone, société et, facultativement, un message.
- Finalité
- Répondre à une demande d’information ou de démonstration.
- Base légale
- Mesures précontractuelles prises à la demande de la personne, et intérêt légitime de Lynova à répondre aux sollicitations professionnelles qui lui sont adressées.
- Destinataire
- Lynova seule. Le message est acheminé vers une boîte de réception unique.
- Stockage
- Aucun. Les informations saisies ne sont enregistrées dans aucune base de données : elles transitent vers la messagerie de Lynova et n’existent ensuite que sous forme de courrier électronique.
- Conservation
- Trois ans à compter du dernier contact, en l’absence de relation contractuelle.
4.Comptes utilisateurs et accès à la plateforme
Les comptes sont ouverts par Lynova pour les collaborateurs des sociétés clientes. Les données traitées sont l’adresse électronique professionnelle, le nom et le prénom, la société de rattachement, le rôle et les droits d’accès, ainsi que la date de dernière connexion.
L’authentification s’effectue par un lien à usage unique envoyé par courrier électronique. Aucun mot de passe n’est créé, transmis ni conservé, ce qui supprime le risque associé à leur stockage.
- Finalité
- Fournir l’accès à la plateforme, sécuriser les connexions et administrer les droits.
- Base légale
- Exécution du contrat conclu avec la société cliente.
- Conservation
- Pendant la durée du contrat. Le compte est supprimé sans délai à son terme, et la date de dernière connexion qu’il porte disparaît avec lui.
Lynova ne tient aucun journal de connexion applicatif : la seule trace conservée est la date de dernière connexion, portée par le compte lui-même. Les hébergeurs conservent en revanche, pour leur propre exploitation technique et selon leurs propres durées, des journaux d’accès sur lesquels Lynova n’a pas la main.
5.Module Crédits — données concernant les débiteurs de nos clients
Le module Crédits permet à un client de suivre ses créances et de relancer ses débiteurs. Les données proviennent des fichiers que le client dépose lui-même sur son espace SharePoint, complétées par des sources publiques. Lynova agit ici comme sous-traitant : c’est le client, créancier, qui est responsable de ce traitement.
La plupart des débiteurs sont des personnes morales, dont les données ne relèvent pas du règlement européen. Celui-ci s’applique en revanche aux informations qui permettent d’identifier une personne physique : l’adresse électronique et le numéro de téléphone d’un interlocuteur, ainsi que l’ensemble du dossier lorsque le débiteur est un entrepreneur individuel, dont l’entreprise et la personne se confondent.
- Identification : raison sociale ou nom du débiteur, code interne attribué par le client, numéros SIREN et SIRET.
- Coordonnées : adresse électronique et numéro de téléphone du contact chargé du règlement.
- Données financières : montants facturés et réglés, encours, échéances, dates de règlement, mode de règlement, plafond de crédit accordé par le client.
- Indicateurs d’appréciation : indicateur d’interdiction de vente, note de comportement de paiement calculée à partir de l’historique fourni par le client.
- Statut légal : information de procédure collective issue des annonces publiques du BODACC.
- Suivi des relances : date, niveau et statut d’acheminement des courriers électroniques envoyés.
- Finalité
- Suivi du poste client et relance amiable des créances échues, pour le compte exclusif du client créancier.
- Base légale
- Intérêt légitime du créancier à recouvrer ses créances et à sécuriser ses encours. Ce fondement est celui du client, responsable de traitement.
- Contenu des relances
- Le courrier électronique de relance ne contient que le nom du débiteur, le nom du créancier et les montants dus. Aucune coordonnée, aucun numéro d’identification, aucune note de comportement de paiement n’y figure.
- Conservation
- Pendant la durée du contrat conclu avec le client, sur son instruction. Les données sont supprimées ou restituées au terme du contrat, selon son choix.
Les indicateurs d’appréciation méritent une mention particulière. Une note de comportement de paiement et un indicateur d’interdiction constituent un jugement porté sur un tiers, et non un simple relevé comptable. Ils sont calculés à partir des seules données de règlement transmises par le client, ne sont visibles que par lui, et ne servent à aucune décision automatisée produisant des effets juridiques : la décision d’accorder, de suspendre ou de recouvrer une créance appartient au client seul.
6.Cookies et traceurs
Le site ne dépose aucun cookie de mesure d’audience, de publicité, de réseau social ou de suivi comportemental. Aucun outil d’analyse statistique n’est installé.
Les seuls cookies déposés sont ceux qui maintiennent la session d’un utilisateur connecté à son espace client. Strictement nécessaires à la fourniture du service demandé, ils sont dispensés de consentement préalable ; c’est pourquoi aucune bannière n’est présentée.
Les polices de caractères sont servies depuis le domaine de Lynova. La simple consultation d’une page n’adresse donc aucune requête à un service tiers, et ne transmet l’adresse IP du visiteur à personne d’autre qu’à l’hébergeur du site.
7.Prestataires intervenant dans le traitement
Lynova ne vend, ne loue ni n’échange aucune donnée. Les prestataires suivants interviennent uniquement pour permettre le fonctionnement du service, dans la limite de ce que celui-ci exige.
- Vercel Inc.
- Hébergement du site et de l’application. États-Unis.
- Supabase
- Base de données et authentification. Données hébergées en Irlande, région eu-west-1, au sein de l’Union européenne.
- Resend
- Acheminement des courriers électroniques transactionnels et des relances. États-Unis.
- Microsoft
- Microsoft 365 et Power BI : stockage des fichiers sources déposés par les clients sur leur espace SharePoint, et restitution des tableaux de bord.
- Sources publiques
- BODACC et annuaire des entreprises, consultés en lecture pour le statut légal et les identifiants d’entreprise. Aucune donnée ne leur est transmise.
Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires lorsque la loi l’impose.
8.Hébergement et transferts hors Union européenne
La base de données, les comptes utilisateurs et les données du module Crédits sont hébergés en Irlande, au sein de l’Union européenne.
Vercel et Resend sont des sociétés établies aux États-Unis. Le recours à leurs services peut entraîner un transfert de données hors de l’Union européenne. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, par le cadre de protection des données Union européenne — États-Unis.
9.Sécurité
Les mesures suivantes sont en place et vérifiables dans le fonctionnement du service.
- Cloisonnement des données par société appliqué au niveau de la base de données, et non seulement dans l’interface : une requête portant sur les données d’une autre société ne renvoie rien.
- Authentification sans mot de passe, par lien à usage unique : aucun mot de passe n’est stocké, donc aucun ne peut fuiter.
- Chiffrement des échanges entre le navigateur et les serveurs.
- En-têtes de sécurité restreignant les ressources que les pages sont autorisées à charger.
- Principe du moindre privilège appliqué aux accès aux données et aux interfaces d’administration.
- Aucun traceur ni service de mesure d’audience installé sur le site.
Aucun dispositif ne rend un système inviolable. En cas de violation de données susceptible d’engendrer un risque pour les personnes concernées, Lynova en informe le responsable de traitement concerné et, lorsqu’il lui revient de le faire, l’autorité de contrôle et les personnes concernées.
10.Vos droits
Toute personne concernée dispose d’un droit d’accès, de rectification, d’effacement et de limitation, d’un droit d’opposition au traitement fondé sur l’intérêt légitime, ainsi que d’un droit à la portabilité des données qu’elle a fournies.
Pour les traitements dont Lynova est responsable — formulaire de contact, comptes utilisateurs — la demande s’adresse directement à support@lynova.net. Une réponse est apportée dans un délai d’un mois.
Pour les données du module Crédits, Lynova n’est que sous-traitant : la demande doit être adressée à l’entreprise créancière, seule habilitée à en décider. Une demande reçue par erreur est transmise sans délai au client concerné, et Lynova ne la traite jamais de sa propre initiative.
Toute personne peut également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.
11.Modifications
Cette politique évolue avec la plateforme. Toute modification substantielle est portée à la connaissance des utilisateurs de l’espace client. La date de dernière mise à jour figure en tête de page.