Politique de confidentialité

Dernière mise à jour : 20 juillet 2026

1. Qui sommes-nous

Orbite (« nous », « notre », « l'Éditeur ») édite un logiciel de gestion de la relation client (CRM) à destination des indépendants, agences et petites équipes commerciales (le « Service »). La présente politique décrit comment nous collectons, utilisons, partageons et protégeons les données à caractère personnel des utilisateurs du Service (« vous »), conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.

L'identité complète de l'Éditeur (raison sociale, siège social, numéro SIREN) figure dans nos mentions légales.

2. Quelles données nous collectons

Selon votre usage du Service, nous traitons les catégories de données suivantes :

  • Données de compte : nom, adresse e-mail, mot de passe (haché, jamais stocké en clair), langue, préférences.
  • Données CRM que vous saisissez : entreprises, contacts, opportunités, tâches, notes et pièces jointes que vous créez dans votre espace de travail.
  • Emails et calendrier connectés : si vous connectez une boîte Gmail, Outlook ou un compte IMAP/SMTP générique, nous synchronisons le contenu des messages (expéditeur, destinataires, objet, corps, pièces jointes) et des événements de calendrier associés, dans la limite nécessaire au fonctionnement de la messagerie et du calendrier intégrés au Service.
  • Identifiants de connexion tiers : jetons d'autorisation OAuth (Google, Microsoft) ou identifiants IMAP/SMTP, chiffrés avant stockage (voir section 6).
  • Données de facturation : nom, adresse e-mail et informations de paiement, traitées directement par notre prestataire de paiement Stripe (nous ne stockons jamais vos coordonnées bancaires complètes).
  • Données techniques et de connexion : adresse IP, type d'appareil et de navigateur, horodatage des connexions, journaux d'erreurs applicatives.

3. Pourquoi nous traitons vos données (finalités et bases légales)

  • Fournir le Service (exécution du contrat) : création et gestion de votre compte, synchronisation email/calendrier, fonctionnalités CRM, support client.
  • Facturation et gestion de l'abonnement (exécution du contrat / obligation légale) : traitement des paiements, émission des factures.
  • Sécurité et prévention de la fraude (intérêt légitime) : détection des connexions anormales, limitation du taux de requêtes, journalisation des événements de sécurité.
  • Assistant IA « Écho » (exécution du contrat, sur action explicite de votre part) : lorsque vous interrogez l'assistant intégré, certaines données structurées de votre CRM (noms, statuts, intitulés d'opportunités) sont transmises à notre sous-traitant d'intelligence artificielle pour générer une réponse. Voir section 5.
  • Amélioration du Service (intérêt légitime) : mesure d'usage agrégée et anonymisée, correction de bugs.
  • Communications (intérêt légitime / consentement) : e-mails transactionnels liés à votre compte ; e-mails marketing uniquement si vous y avez consenti, avec possibilité de désinscription à tout moment.

4. Qui a accès à vos données au sein de votre espace de travail

Le Service est architecturé en espaces de travail (« workspaces ») cloisonnés : les données saisies dans un espace de travail ne sont accessibles qu'aux membres invités dans cet espace, selon leurs permissions. Pour les boîtes email connectées, le propriétaire de la boîte peut choisir de partager le contenu complet des messages avec les autres membres ou de ne partager que des métadonnées limitées (expéditeur, date), le contenu restant alors masqué aux autres membres.

5. Destinataires et sous-traitants

Nous ne vendons jamais vos données. Nous les partageons uniquement avec les sous-traitants strictement nécessaires à la fourniture du Service, chacun agissant sur nos instructions et dans le cadre d'un contrat conforme à l'article 28 du RGPD :

Sous-traitantRôleDonnées concernées
StripeTraitement des paiements et facturationNom, e-mail, moyen de paiement
GroqInférence du modèle d'IA de l'assistant ÉchoDonnées CRM structurées transmises lors d'une requête à l'assistant
Google (Gmail, Google Calendar)Synchronisation email et calendrier, sur connexion volontaireContenu des e-mails, événements de calendrier, jeton OAuth
Microsoft (Outlook, Microsoft Calendar)Synchronisation email et calendrier, sur connexion volontaireContenu des e-mails, événements de calendrier, jeton OAuth
Hébergeur d'infrastructureHébergement de la base de données et de l'applicationL'ensemble des données décrites section 2

Ces sous-traitants peuvent être amenés à traiter des données en dehors de l'Espace économique européen ; dans ce cas, le transfert est encadré par des clauses contractuelles types de la Commission européenne ou un mécanisme équivalent reconnu adéquat.

6. Sécurité

  • Mots de passe hachés (bcrypt), jamais stockés ni transmis en clair.
  • Jetons d'autorisation OAuth et identifiants IMAP/SMTP chiffrés au repos (AES-256-GCM) avant tout enregistrement en base de données.
  • Authentification à deux facteurs (2FA) disponible sur votre compte.
  • Limitation du taux de requêtes sur les points d'accès sensibles (connexion, inscription).
  • Cloisonnement strict des données entre espaces de travail.

7. Durée de conservation

  • Compte actif : vos données sont conservées pendant toute la durée d'utilisation du Service.
  • Suppression d'une fiche CRM (entreprise, contact, opportunité, tâche, note) : placée en corbeille (suppression réversible), puis supprimée définitivement de nos serveurs 30 jours après sa suppression, sauf restauration entre-temps.
  • Suppression de compte ou d'espace de travail : sur demande formelle (voir section 8), l'ensemble de vos données personnelles est supprimé de façon définitive, y compris les fichiers associés (pièces jointes, avatars, logos).
  • Journaux de connexion (adresse IP) : conservés le temps strictement nécessaire à la sécurité du Service, et purgés selon notre politique de rétention interne.

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès et de portabilité : obtenir une copie de vos données dans un format structuré ;
  • Droit de rectification : corriger des données inexactes ou incomplètes ;
  • Droit à l'effacement : demander la suppression définitive de votre compte et de vos données ;
  • Droit à la limitation et droit d'opposition au traitement, dans les cas prévus par la loi ;
  • Droit de retirer votre consentement à tout moment, lorsque le traitement en dépend.

Pour exercer ces droits, contactez-nous à l'adresse privacy@orbite.app. Nous répondons à toute demande dans un délai maximal d'un mois. Vous pouvez également introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.

9. Cookies

Le site vitrine et l'application Orbite n'utilisent que des cookies strictement nécessaires à leur fonctionnement (maintien de votre session de connexion, préférences d'affichage). Aucun cookie de mesure d'audience ou publicitaire n'est déposé sans votre consentement préalable. Si un tel cookie venait à être introduit à l'avenir, un bandeau de consentement vous permettra de l'accepter ou de le refuser avant tout dépôt.

10. Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité pour refléter une évolution du Service ou de la réglementation applicable. Toute modification substantielle vous sera notifiée par e-mail ou via l'application avant son entrée en vigueur.