Politique de confidentialité

Dernière mise à jour : 28 juillet 2026

1 — Introduction

DayRounds est conçu pour rester discret sur vos données : nous ne collectons que le strict nécessaire pour organiser votre tournée, et rien de plus. La présente politique explique quelles données personnelles sont traitées, pour quelles finalités, sur quelles bases légales, avec qui elles sont partagées, combien de temps elles sont conservées et quels sont vos droits. Elle s'applique au service DayRounds et au site public associé.

2 — Responsable de traitement

Le responsable de traitement est OJR CONSULTING (EURL), 78 avenue des Champs-Élysées, 75008 Paris, France, éditeur de DayRounds. Pour toute question relative à vos données, vous pouvez nous écrire à hello@dayrounds.com. OJR CONSULTING n'a pas désigné de délégué à la protection des données (DPO), sa taille et la nature de ses traitements ne l'imposant pas ; l'adresse de contact ci-dessus reste votre point d'entrée pour toute demande.

3 — Nos deux rôles : responsable et sous-traitant

Selon la donnée concernée, DayRounds intervient à deux titres différents. Pour les données qui vous concernent en tant que client (votre compte, votre adresse d'atelier, votre facturation, votre usage du service), DayRounds est responsable de traitement. Pour les données personnelles de tiers que vous nous confiez au travers de votre agenda — c'est-à-dire les titres et adresses des rendez-vous, qui peuvent identifier vos propres clients — vous êtes responsable de traitement et DayRounds agit comme sous-traitant, uniquement sur vos instructions et pour construire votre tournée. Les conditions de cette sous-traitance sont détaillées dans l'annexe de traitement des données (DPA) annexée aux Conditions générales.

4 — Données traitées, finalités, bases légales et durées

Nous traitons les catégories de données suivantes.

Compte et authentification : l'adresse email avec laquelle vous vous connectez (connexion par lien magique). Finalité : créer et sécuriser votre accès. Base légale : exécution du contrat. Conservation : pendant la durée de votre compte.

Réglages de l'atelier : le libellé et l'adresse de votre atelier, géocodés en latitude et longitude, votre fuseau horaire, votre langue, l'adresse email de notification et vos préférences d'envoi. Finalité : calculer et vous envoyer votre tournée. Base légale : exécution du contrat. Conservation : pendant la durée de votre compte.

Connexion à l'agenda : selon votre choix, un lien iCal ou les jetons d'accès Google Agenda, dans les deux cas chiffrés au repos (voir la section Sécurité). Finalité : lire vos rendez-vous pour construire la tournée. Base légale : exécution du contrat. Conservation : jusqu'à déconnexion de la source ou suppression du compte.

Événements d'agenda et adresses des rendez-vous : les horaires, titres et lieux de vos rendez-vous, ainsi que le cache de géocodage des adresses. Ces données peuvent concerner des tiers (vos clients). Finalité : calculer l'ordre optimal de la tournée du jour. Base légale : exécution du contrat (et, pour les données de tiers, traitement effectué en qualité de sous-traitant sur vos instructions). Conservation : la tournée calculée du jour est purgée automatiquement après 7 jours ; le cache d'adresses est conservé le temps utile au service.

Facturation : vos identifiants client et abonnement Stripe, votre offre et son statut, les dates d'essai et de période. Nous ne voyons ni ne stockons jamais votre numéro de carte complet. Finalité : gérer votre abonnement et nos obligations comptables. Base légale : exécution du contrat et obligation légale (comptabilité). Conservation : les pièces comptables et factures sont conservées 10 ans conformément à l'article L123-22 du Code de commerce.

Usage du produit et activité : les pages consultées dans l'application, la connexion de votre calendrier, l'activité générale du compte et les événements de facturation, ainsi que votre dernière activité. Finalité : faire fonctionner, sécuriser et améliorer le service. Base légale : intérêt légitime à assurer et améliorer le fonctionnement du service. Conservation : durée nécessaire au suivi du service, puis archivage ou suppression.

Emails de cycle de vie : envoi de messages d'accompagnement (prise en main, fin d'essai). Finalité : vous aider à démarrer et vous informer. Base légale : intérêt légitime, avec faculté de désinscription à tout moment. Conservation : trace de l'envoi conservée le temps nécessaire au suivi.

Journalisation technique et supervision : données techniques minimales de fonctionnement, de détection d'erreurs et de disponibilité. Finalité : sécurité, stabilité et diagnostic. Base légale : intérêt légitime. Conservation : durée courte propre à chaque outil de supervision.

5 — Accès à Google Agenda (usage limité)

Si vous connectez Google Agenda, DayRounds demande un accès en lecture seule (le champ d'application calendar.readonly) et l'adresse email du compte connecté. Nous ne lisons que ce qui est nécessaire pour construire votre tournée : les horaires, titres et lieux de vos événements, et uniquement pour les jours que vous consultez. Nous ne modifions, ne créons ni ne supprimons jamais rien dans votre agenda. L'utilisation et le transfert par DayRounds des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use) : ces données servent uniquement à vous afficher votre tournée, ne sont jamais vendues, jamais utilisées pour de la publicité, et jamais utilisées pour entraîner une intelligence artificielle ou un modèle de langage.

6 — Destinataires et sous-traitants

Pour fournir le service, nous faisons appel à des prestataires techniques agissant comme sous-traitants, chacun pour une finalité déterminée. Nous ne vendons jamais vos données et n'utilisons aucun traceur publicitaire tiers.

Neon Inc. — hébergement de la base de données ; données stockées dans l'Union européenne (AWS eu-central-1, Francfort, Allemagne) ; fournit également l'authentification (Neon Auth).

Vercel Inc. — hébergement de l'application et diffusion (CDN) ; États-Unis, avec diffusion en périphérie en Europe.

Stripe — traitement des paiements et gestion des abonnements ; Irlande et États-Unis ; prestataire certifié PCI-DSS.

Resend — envoi des emails transactionnels et de cycle de vie ; États-Unis.

Google (Google Ireland / Google LLC) — accès en lecture seule à Google Agenda lorsque vous le connectez ; Union européenne et États-Unis.

MapTiler — géocodage des adresses et fonds de carte ; Union européenne.

OpenRouteService — calcul des temps et itinéraires de trajet ; Union européenne (Allemagne).

Sentry — supervision et détection des erreurs ; hébergement dans l'Union européenne (Allemagne).

BetterStack — supervision de la disponibilité et signaux de bon fonctionnement (heartbeats).

cron-job.org — déclencheur planifié externe qui lance le calcul et l'envoi de votre tournée du matin.

Umami — mesure d'audience du site public, sans cookie et sans collecte de données personnelles.

7 — Transferts hors de l'Union européenne

Vos données sont principalement stockées et traitées dans l'Union européenne (base de données Neon à Francfort, supervision Sentry en Allemagne, géocodage et itinéraires MapTiler et OpenRouteService). Certains prestataires sont toutefois établis aux États-Unis ou susceptibles d'y traiter des données (notamment Vercel, Stripe, Resend et Google). Ces transferts hors de l'Union européenne sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, adhésion du prestataire au cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework). Vous pouvez obtenir une copie ou le détail de ces garanties en nous écrivant à l'adresse de contact.

8 — Sécurité

Les secrets sensibles sont chiffrés au repos avec l'algorithme AES-256-GCM : un lien iCal est chiffré au repos, et une connexion Google Agenda est conservée sous forme de jeton d'accès chiffré de la même façon ; dans les deux cas, nous lisons vos rendez-vous sans jamais exposer l'identifiant lui-même. Les échanges sont chiffrés en transit (TLS). Les paiements sont traités par Stripe et n'exposent jamais votre numéro de carte à DayRounds.

9 — Cookies et mesure d'audience

L'application DayRounds n'affiche aucune publicité et ne vous piste pas. Elle utilise uniquement un cookie strictement nécessaire à votre session et à votre authentification ; ce cookie technique est indispensable au fonctionnement du service et ne requiert pas de consentement. Le site public utilise Umami, un outil de mesure d'audience respectueux de la vie privée, sans cookie et sans collecte de données personnelles. Nous n'utilisons jamais vos données d'agenda, vos adresses ou les informations de votre compte pour entraîner une intelligence artificielle ou un modèle de langage.

10 — Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci. Vous pouvez à tout moment supprimer vous-même votre compte depuis les réglages de l'application : cette suppression efface l'ensemble de vos données DayRounds, résilie votre abonnement Stripe et supprime votre identité de connexion. Vous pouvez également exercer vos droits, ou demander la suppression de votre compte, en nous écrivant à hello@dayrounds.com. Nous répondons dans les délais prévus par la réglementation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

11 — Modifications

Nous pouvons faire évoluer la présente politique. En cas de changement significatif, nous vous en informerons par un moyen approprié. La date de dernière mise à jour figure en tête du document.