Politique de confidentialité

Date d’effet et dernière mise à jour : 24 août 2026

Cette politique explique comment UpTrainer CRM traite les données personnelles, où sont hébergées les données principales et quelles garanties s’appliquent aux transferts internationaux.

1. Identité et contact

UpTrainer CRM est édité par UpTrainer L.L.C-FZ, Free Zone Limited Liability Company, Formation Number 2647474, License Number 2647474.01, Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, U.A.E.

Contact pour les données personnelles : contact@steevemaxime.com.

2. Nos rôles selon les données

Pour les données de compte, de facturation, de sécurité et de relation commerciale nécessaires à la gestion du service, UpTrainer agit comme responsable du traitement.

Pour les données de prospects, clients et collaborateurs qu’une organisation cliente importe, saisit ou collecte dans son espace CRM, cette organisation détermine les finalités du traitement. Elle agit comme responsable du traitement et UpTrainer comme sous-traitant. Ce traitement est encadré par notre accord de traitement des données (DPA) conformément à l’article 28 du RGPD.

3. Données et finalités

  • Compte et équipe : identité, coordonnées, organisation, rôle et préférences, pour créer et administrer le compte.
  • Données CRM : contacts, statuts, notes, tags, formulaires, rendez-vous, communications et informations commerciales, pour fournir les fonctions choisies par le client.
  • Transactions : montants, échéances, statuts de paiement et commissions, sans stockage des numéros complets de carte bancaire.
  • Intégrations : identifiants techniques chiffrés et données synchronisées avec les services activés par l’administrateur.
  • Données techniques : adresse IP, navigateur, journaux et événements de sécurité, pour protéger, diagnostiquer et améliorer le service.
  • Support : messages et pièces transmis lors d’une demande d’assistance, pour traiter cette demande.

4. Bases légales

Selon le traitement, nous nous fondons sur l’exécution du contrat, notre intérêt légitime à sécuriser et améliorer le service, le respect d’une obligation légale ou le consentement lorsque celui-ci est requis. Pour les données traitées pour le compte d’un client, le client détermine la base légale applicable et UpTrainer suit ses instructions documentées.

5. Hébergement principal

ComposantPrestataireLocalisation principale
Base PostgreSQL et sauvegardesSupabaseFrancfort, Allemagne (eu-central-1)
Fonctions serveur principalesVercelFrancfort, Allemagne (fra1)
MédiasCloudflare R2Placement Europe de l’Ouest (WEUR)

Un placement régional décrit la localisation principale du composant. Il n’exclut pas les opérations de réseau, de sécurité, de sauvegarde ou d’assistance prévues par le fournisseur.

6. Destinataires et sous-traitants

Les prestataires essentiels au fonctionnement du service sont :

  • Vercel — hébergement applicatif, fonctions serveur, CDN et sécurité réseau ;
  • Supabase — base PostgreSQL et sauvegardes ;
  • Cloudflare — médias, vidéo et sécurité réseau ;
  • Upstash — cache, limitation de débit et files de tâches ;
  • Resend — emails transactionnels et séquences email activées.

Anthropic peut traiter le contenu transmis à une fonction d’assistance par IA et OpenAI les notes vocales envoyées pour transcription, uniquement lorsque l’utilisateur déclenche ces fonctions. La liste détaillée, les localisations et les garanties contractuelles figurent dans le DPA.

L’administrateur peut aussi connecter des services tiers tels que Stripe, Google, Meta, Calendly, Discord, Telegram, Whop, Aircall, Fathom ou Notion. Les données sont alors transmises sur son instruction et conformément aux conditions du service choisi. Pour les leads Facebook/Meta, aucune notification Discord ni Web Push externe n’est émise automatiquement : la notification reste exclusivement dans le CRM et est couverte par sa procédure de suppression.

7. Transferts internationaux

Même lorsque la base ou le calcul principal sont en Europe, certains prestataires, leurs réseaux ou leurs équipes d’assistance peuvent traiter des données hors de l’Espace économique européen. L’accès strictement nécessaire à l’exploitation et au support par UpTrainer depuis les Émirats arabes unis constitue également un traitement international.

Selon le cas, ces opérations sont encadrées par une décision d’adéquation, le EU-US Data Privacy Framework, les clauses contractuelles types de la Commission européenne et des mesures techniques et organisationnelles complémentaires. Pour les traitements réalisés pour le compte d’un client, les modalités applicables sont détaillées dans le DPA UpTrainer CRM.

8. Sécurité

  • chiffrement des communications par TLS/HTTPS ;
  • chiffrement AES-256-GCM des identifiants et jetons d’intégration ;
  • hachage des mots de passe avec bcrypt et sessions authentifiées ;
  • isolation logique des organisations et contrôles d’autorisation côté serveur ;
  • contrôle des accès, journalisation, limitation de débit, sauvegardes et procédures de réponse aux incidents.

9. Conservation et suppression

Les données traitées pour le compte d’un client sont conservées pendant la relation contractuelle, puis restituées ou supprimées conformément au DPA. Les sauvegardes sortent de rotation selon le cycle du fournisseur. Les données de compte, pièces comptables, preuves contractuelles et journaux de sécurité pour lesquels UpTrainer agit comme responsable sont conservés pendant la durée nécessaire à leur finalité, aux obligations légales ou à la défense de droits en justice.

10. Vos droits

Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer à un traitement lorsque le droit applicable le prévoit. Si vos données ont été collectées par l’un de nos clients dans son CRM, adressez d’abord votre demande à cette organisation ; nous l’assisterons dans sa réponse.

Écrivez à contact@steevemaxime.com. Vous pouvez également saisir l’autorité de contrôle compétente, notamment la CNIL en France.

11. Google Calendar

Lorsque cette intégration est activée, UpTrainer CRM lit et écrit les événements nécessaires à la synchronisation des rendez-vous dans le calendrier principal. Nous stockons les jetons d’accès chiffrés et les identifiants des événements créés, pas une copie générale du calendrier. L’administrateur peut déconnecter l’intégration dans le CRM ou révoquer l’accès depuis son compte Google.

Cette utilisation respecte la Google API Services User Data Policy, y compris ses exigences de Limited Use.

12. Meta / Facebook

Si le client connecte Meta, UpTrainer CRM importe uniquement les données soumises via les Pages et formulaires Lead Ads qu’un administrateur a explicitement sélectionnés. Le CRM peut lire les identifiants et noms de la publicité, de l’ensemble et de la campagne nécessaires pour afficher l’attribution du lead. Les jetons Meta sont chiffrés. L’application CRM Leads ne crée, n’active, ne modifie et ne finance aucune campagne publicitaire.

Le client peut déconnecter Meta dans les intégrations ou révoquer l’application depuis son compte Facebook. Le suivi d’une demande de suppression est disponible sur la page Suppression des données Facebook.

13. Modifications

Nous pouvons mettre cette politique à jour pour refléter une évolution du service, des prestataires ou du droit applicable. La date en tête de page indique la version en vigueur. Une modification matérielle sera portée à la connaissance des administrateurs du compte par un moyen approprié.