Politique de confidentialité

Dernière mise à jour : septembre 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées sur le site getcarbonara.com est :

2. Données personnelles collectées

Nous collectons uniquement les données strictement nécessaires au fonctionnement du service :

  • Données d'identification - nom, prénom, adresse e-mail (lors de la création de compte)
  • Données de connexion - adresse IP, type de navigateur, horodatage des sessions (journalisation technique)
  • Données métier - inventaires IT, données d'émissions carbone saisies par l'utilisateur dans le cadre de son organisation

Les campagnes de collecte peuvent aussi enregistrer le nom d'un interlocuteur désigné comme source d'une donnée (le « gérant source »). Cette personne n'a pas forcément de compte sur Carbonara.

  • Finalité - savoir à qui demander une donnée pendant la campagne et en retracer l'origine dans le bilan
  • Base légale - intérêt légitime de l'organisation cliente (article 6.1.f du RGPD) à organiser sa collecte, dans le cadre de l'exécution de son contrat avec Carbonara
  • Visibilité - le nom n'est visible que de l'équipe projet de l'organisation et du contributeur chargé du point de collecte
  • Conservation - le temps de la campagne, puis aussi longtemps que l'espace de l'organisation existe

Aucune donnée sensible au sens de l'article 9 du RGPD n'est collectée.

3. Finalités du traitement

  • Gestion des comptes utilisateurs et authentification
  • Fourniture du service de comptabilité carbone IT
  • Calcul et restitution des bilans d'émissions
  • Amélioration du service et correction des anomalies
  • Respect des obligations légales et réglementaires

La base légale du traitement est l'exécution du contrat (article 6.1.b du RGPD) et l'intérêt légitime (article 6.1.f) pour les statistiques d'usage anonymisées.

4. Identification des sociétés visiteuses (mesure d'audience B2B)

Sur les pages publiques du site, nous procédons à une mesure d'audience professionnelle destinée à identifier les organisations (personnes morales) qui consultent le site, à des fins de suivi commercial B2B.

  • Méthode - résolution de l'adresse IP vers le nom de l'organisation (reverse IP), au niveau de la société uniquement. Aucun profil de personne physique n'est constitué.
  • Sans cookie ni traceur - la mesure est réalisée côté serveur ; aucune information n'est déposée ou lue sur votre terminal.
  • Base légale - intérêt légitime (article 6.1.f du RGPD) à connaître les organisations intéressées par nos services.
  • Conservation - l'adresse IP en clair est supprimée sous 24 heures après résolution ; seuls le nom de l'organisation et un identifiant technique haché (pseudonyme) sont conservés, 13 mois au maximum.

Vous pouvez vous opposer à ce traitement à tout moment en écrivant à gaetan.wittebolle@gmail.com.

5. Mesure d'usage de l'application

Dans l'espace authentifié, nous observons la manière dont l'application est utilisée afin d'identifier les points de blocage et de corriger le produit. Sont collectés les pages consultées, les interactions, les erreurs affichées et un rejeu des sessions.

  • Sous-traitant - PostHog, instance hébergée dans l'Union européenne, sous accord de sous-traitance conforme à l'article 28 du RGPD.
  • Sans traceur - aucun cookie ni stockage local n'est déposé ou lu sur votre terminal, et votre adresse IP est neutralisée avant enregistrement.
  • Pseudonymat - les mesures sont rattachées à l'identifiant technique de votre compte, jamais à votre nom ni à votre adresse email.
  • Contenu masqué - les textes, les saisies et les attributs porteurs de contenu (libellés, liens, images) sont masqués à la source ; seuls les attributs de mise en forme sont conservés. Les rejeux restituent les parcours et les interactions, jamais les données affichées.
  • Base légale - intérêt légitime (article 6.1.f du RGPD) à améliorer le service.

Cette mesure sert exclusivement à l'amélioration du produit. Elle n'est jamais utilisée pour évaluer, contrôler ou suivre individuellement l'activité d'un utilisateur. Vous pouvez vous opposer à ce traitement à tout moment en écrivant à l'adresse indiquée au point 1, sans conséquence sur l'accès au service.

6. Hébergement et transferts de données

Les données sont hébergées dans l'Union européenne :

  • Application - Vercel, région cdg1 (Paris, France)
  • Base de données - Supabase, Union européenne

Les conditions de sous-traitance propres à chaque organisation cliente sont précisées dans son contrat.

7. Durée de conservation

  • Données de compte - conservées pendant la durée d'utilisation du service, puis supprimées dans un délai de 30 jours après la clôture du compte
  • Données de connexion - conservées 12 mois conformément aux obligations légales
  • Données métier - conservées pendant la durée du contrat et restituées ou supprimées sur demande

8. Partage des données

Vos données personnelles ne sont jamais vendues ni cédées à des tiers à des fins commerciales ou publicitaires.

Elles peuvent être communiquées uniquement aux sous-traitants techniques nécessaires au fonctionnement et à l'amélioration du service, dans le cadre de leurs missions, et sous engagements contractuels de confidentialité.

9. Vos droits

Conformément au RGPD (UE 2016/679), vous disposez des droits suivants :

  • Droit d'accès - obtenir une copie de vos données
  • Droit de rectification - corriger des données inexactes
  • Droit à l'effacement - demander la suppression de vos données
  • Droit à la portabilité - recevoir vos données dans un format structuré
  • Droit d'opposition - vous opposer au traitement de vos données
  • Droit à la limitation - restreindre le traitement dans certains cas

Pour exercer ces droits, contactez-nous à gaetan.wittebolle@gmail.com. Nous répondrons dans un délai de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) - www.cnil.fr.

10. Sécurité des données

Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement TLS en transit, chiffrement au repos des bases de données, authentification sécurisée, contrôle d'accès par rôles (RLS), et journalisation des accès.