Politique de confidentialité
La présente politique explique qui traite vos données personnelles lorsque vous utilisez MapFirms, dans quels buts et de quelle manière. Elle tient lieu de notice d'information au sens de l'article 10 de la loi turque n° 6698 sur la protection des données personnelles (KVKK) et d'information au sens des articles 13 et 14 du Règlement général sur la protection des données (RGPD).
1. Responsable du traitement et champ d'application
Responsable du traitement : Hakan Demirbilek (MapFirms), Turquie. E-mail : destek@mapfirms.com.
La présente politique couvre le programme de bureau MapFirms, l'application pour téléphone MapFirms Mobile, les sites web mapfirms.com et app.mapfirms.com, les services de compte, de licence et de synchronisation avec le téléphone, ainsi que les échanges avec le support. Pour les données d'entreprises que vous collectez avec MapFirms, voir la section 9 : vous êtes le responsable du traitement de ces données.
MapFirms est un produit destiné aux entreprises ; il ne s'adresse pas aux enfants.
2. Données qui restent sur votre ordinateur
La base de données du programme (entreprises, contacts, notes, devis, historique des contacts), vos paramètres (y compris les informations sur votre entreprise et les clés d'association ; les clés sont protégées par la protection des données de Windows), les fichiers journaux et d'erreurs, les sauvegardes, les fichiers que vous exportez ainsi que les preuves d'acceptation des documents acceptés dans le programme d'installation ou dans le programme (versions des documents, langue et date d'acceptation) sont conservés uniquement sur votre ordinateur. Ces données ne nous sont pas transmises et nous n'y avons pas accès.
Le programme ne collecte aucune statistique d'utilisation et ne comporte aucun suivi publicitaire ; les rapports d'erreur ne sont pas envoyés automatiquement. Les journaux d'erreurs ne nous parviennent que si vous nous les envoyez vous-même. MapFirms Mobile conserve les données que vous envoyez sur votre téléphone dans le stockage du navigateur de votre téléphone.
3. Données personnelles que nous traitons et mode de collecte
- Données de compte : votre nom d'utilisateur ou votre adresse e-mail ; vos nom et raison sociale, si vous les indiquez ; une empreinte (hachage) salée et irréversible de votre mot de passe (nous ne pouvons pas voir le mot de passe lui-même) ; le rôle et le statut du compte, le statut de l'abonnement et de la licence, la date d'expiration, la limite d'appareils, les dates de création et de dernière connexion ; les notes que nous ajoutons à votre compte à des fins d'assistance et d'administration.
- Données d'appareil et de session : un code d'appareil dérivé de manière irréversible de l'identifiant de votre installation Windows et de votre nom d'utilisateur Windows, le nom de l'ordinateur, la version du programme, les dates de première et de dernière utilisation ; les enregistrements de session (jetons d'accès hachés et leurs horodatages).
- Données de sécurité : des compteurs d'échecs de connexion (avec la date du dernier échec) et des compteurs journaliers tenus à l'aide d'une empreinte irréversible de votre adresse IP, afin de prévenir les abus et les attaques par devinette de mot de passe.
- Journal d'activité du compte : une liste des événements que nos services de compte, de paiement et de synchronisation voient déjà, conservée avec votre compte afin de le protéger, de répondre aux demandes d'assistance et de prévenir les abus (nos intérêts légitimes, voir la section 4). Il enregistre la date et le type des événements suivants : création du compte et rattachement d'un achat à celui-ci ; connexions (avec le nom de l'ordinateur et la version du programme), connexions refusées et tentatives avec un mot de passe erroné (uniquement leur nombre, jamais ce qui a été saisi) ; le premier renouvellement de session de chaque journée ; appareils ajoutés ou retirés ; changements et réinitialisations de mot de passe ; événements d'abonnement signalés par Paddle (achat, renouvellement, résiliation, échec de paiement, remboursement) ; jours où votre ordinateur a envoyé un paquet chiffré de synchronisation avec le téléphone (une entrée par jour au maximum) ; modifications que nous apportons à votre compte (par exemple accès à la version complète accordé ou retiré, compte désactivé, archivé ou rétabli). Il ne contient ni mots de passe, ni jetons d'accès, ni adresses IP, ni adresses e-mail, ni le contenu de vos données, et le programme n'envoie rien de plus pour l'alimenter.
- Données de synchronisation avec le téléphone : des paquets chiffrés de bout en bout sur votre ordinateur (les entreprises que vous envoyez sur votre téléphone et les demandes de recherche provenant de votre téléphone), ainsi que le code d'espace d'association correspondant, des jetons d'accès hachés et des horodatages. Notre serveur relie chaque espace d'association à l'identifiant de votre compte et au code d'appareil de l'ordinateur qui l'a créé, et conserve une liste des codes d'espace d'association de votre compte ; c'est ce qui permet de supprimer vos données de synchronisation avec le téléphone en même temps que votre compte. Nous ne pouvons pas lire le contenu des paquets.
- Données de commande : les données que nous recevons de Paddle, à savoir vos nom, adresse e-mail et pays, votre raison sociale et votre numéro fiscal si vous les indiquez, la formule achetée, le montant et la devise, les numéros de transaction et d'abonnement et leur statut. Notre page d'achat joint en outre à la commande les éléments suivants, que nous pouvons voir dans l'enregistrement de transaction de Paddle : les versions du Contrat de licence utilisateur final, de la Politique de remboursement et des Informations précontractuelles et conditions de vente que vous avez acceptées, votre déclaration demandant que l'accès commence immédiatement, l'heure affichée par votre navigateur au moment de l'acceptation, la langue de la page et un code de vérification aléatoire qui relie le paiement au compte que vous ouvrez ensuite ; parmi ces éléments, notre serveur ne conserve que le code de vérification et la langue, avec l'enregistrement de la transaction. Vos données de carte ne nous parviennent pas.
- Correspondance : les e-mails que vous envoyez à destek@mapfirms.com et leurs pièces jointes (y compris les journaux d'erreurs que vous choisissez d'envoyer).
- Vérification YouTube facultative : cette vérification de profil social est désactivée par défaut et ne fonctionne que si vous êtes connecté à un compte (version complète). Si vous l'activez, le programme envoie à notre serveur (app.mapfirms.com) l'identifiant ou le nom d'utilisateur de la chaîne YouTube trouvé sur le site web d'une entreprise, accompagné de votre justificatif de licence et de la version du programme. Le justificatif de licence est l'enregistrement que notre service de compte signe lorsque vous vous connectez ; il contient l'identifiant de votre compte, vos nom et raison sociale si vous les avez indiqués, le rôle de votre compte, la date de fin de votre compte ou de votre abonnement, votre code d'appareil et les dates de validité du justificatif. Notre serveur n'utilise ce justificatif que pour vérifier que la requête provient d'un compte en version complète disposant d'un justificatif de licence valide et pour limiter le nombre de requêtes par compte ; à cette fin, il garde dans sa mémoire une empreinte irréversible de l'identifiant de votre compte, avec des compteurs de requêtes. Il n'utilise ni vos nom et raison sociale ni votre code d'appareil pour vous identifier ou pour limiter les requêtes. Votre adresse IP parvient également à notre serveur avec la requête ; le code propre de notre service ne l'utilise, elle aussi, que sous forme d'empreinte irréversible dans la mémoire du serveur pour limiter le nombre de requêtes. Notre hébergeur utilise en outre votre adresse IP pour la limitation du nombre de requêtes propre à sa plateforme et la traite dans ses journaux de serveur standard avec l'adresse demandée, qui contient l'identifiant ou le nom d'utilisateur de la chaîne (voir ci-dessous, Données techniques d'accès). En dehors de ces journaux de serveur, notre service n'écrit ni le justificatif de licence, ni l'adresse IP, ni la requête dans un stockage permanent ou dans des journaux ; les empreintes et les compteurs en mémoire sont effacés au plus tard à l'arrêt de l'instance de serveur qui traite les requêtes. Notre serveur transmet uniquement l'identifiant ou le nom d'utilisateur de la chaîne, et aucune information vous concernant, aux services d'API YouTube de Google (API YouTube Data) et renvoie la réponse (nom public, nom d'utilisateur et pays de la chaîne, nombres d'abonnés et de vidéos, et noms de domaine des adresses web figurant dans sa description) au programme. Pour éviter les requêtes répétées, les réponses sont réutilisées à partir de la mémoire du serveur pendant 6 heures au maximum (1 heure si aucune chaîne n'a été trouvée) et ne sont pas écrites dans un stockage permanent ; dans le programme, elles sont conservées sur votre ordinateur pendant 30 jours au maximum.
- Données techniques d'accès : lorsque le programme recherche des mises à jour ou utilise nos services en ligne, lorsque vous téléchargez des fichiers ou visitez nos sites web, notre hébergeur traite dans ses journaux de serveur des données techniques telles que l'adresse IP, l'heure, l'adresse demandée et la version du navigateur ou du programme. Nos sites web eux-mêmes ne déposent pas de cookies et n'utilisent aucun outil de mesure d'audience ; seule votre préférence de langue est conservée dans le stockage local de votre navigateur. La page d'achat charge toutefois le script de Paddle (Paddle.js) dès son ouverture afin d'afficher le prix dans votre devise ; Paddle reçoit donc votre adresse IP et des données de votre navigateur lorsque vous ouvrez cette page. Sur cette page et dans la fenêtre de paiement Paddle, Paddle applique sa propre politique de confidentialité et de cookies.
Ces données sont collectées par voie électronique : automatiquement par le programme et les sites web, auprès de vous lorsque vous créez un compte ou nous écrivez, et par l'intermédiaire de Paddle lorsque vous effectuez un achat.
4. Finalités et bases juridiques
- Ouverture et gestion de votre compte, activation et contrôle de la licence, application de la limite d'appareils, fourniture de la synchronisation avec le téléphone et de la vérification YouTube facultative : conclusion et exécution du contrat (art. 5, par. 2, c) KVKK ; art. 6, par. 1, b) RGPD).
- Sécurité du service, prévention des abus et correction des erreurs : notre intérêt légitime (art. 5, par. 2, f) KVKK ; art. 6, par. 1, f) RGPD).
- Gestion des commandes, des abonnements et des remboursements ; respect des obligations fiscales et comptables : exécution du contrat et obligation légale (art. 5, par. 2, c) et ç) KVKK ; art. 6, par. 1, b) et c) RGPD).
- Réponse à vos demandes de support : exécution du contrat et intérêt légitime (art. 5, par. 2, c) et f) KVKK ; art. 6, par. 1, b) et f) RGPD).
- Conservation des éléments nécessaires en cas de réclamation juridique (par exemple les données de commande et la correspondance) et traitement de ces réclamations : obligation légale et constatation, exercice ou défense de droits en justice (art. 5, par. 2, ç) et e) KVKK ; art. 6, par. 1, c) et f) RGPD).
- Actualités et offres sur le produit : uniquement si vous donnez un consentement exprès distinct (art. 5, par. 1 KVKK ; art. 6, par. 1, a) RGPD ; pour les messages électroniques commerciaux, la loi turque n° 6563). Vous pouvez retirer votre consentement à tout moment. Les messages de service obligatoires (abonnement, sécurité, modifications des conditions) sont envoyés indépendamment de ce consentement.
Nous ne procédons à aucune prise de décision automatisée ni à aucun profilage. Vous pouvez utiliser la version gratuite sans compte ; les données de compte sont nécessaires pour la version complète.
5. Destinataires et services auxquels le programme se connecte directement
- Netlify, Inc. (États-Unis) : héberge les sites web ainsi que les services de compte, de synchronisation et de vérification YouTube ; agit en tant que sous-traitant.
- Paddle (Paddle.com Market Limited et les sociétés du groupe désignées dans les Conditions acheteur de Paddle, Royaume-Uni) : en tant que Merchant of Record, traite les données de paiement et de commande en qualité de responsable du traitement indépendant, conformément à sa propre politique de confidentialité : https://www.paddle.com/legal/privacy
- Cloudflare, Inc. (États-Unis) : fournit le service de serveurs de noms du domaine mapfirms.com et transfère les e-mails envoyés à destek@mapfirms.com.
- Google LLC (États-Unis) : fournit la boîte aux lettres dans laquelle les e-mails de support sont reçus et, pour la vérification YouTube facultative, répond aux requêtes via l'API YouTube Data conformément aux Règles de confidentialité de Google : https://policies.google.com/privacy
- Autorités publiques compétentes : uniquement lorsque la loi l'exige.
Nous ne vendons pas vos données personnelles et ne les partageons avec personne à des fins publicitaires.
Lorsque vous utilisez ses fonctionnalités, le programme se connecte directement depuis votre ordinateur, sans passer par nous : aux sources que vous choisissez (services de cartographie, registres officiels des entreprises, annuaires professionnels, jeux de données ouverts, sites web) ; aux services d'OpenStreetMap (tuiles cartographiques et recherche d'adresses Nominatim) ; à Esri (couches cartographiques satellite et sombre) ; pour les vérifications de profils sociaux facultatives, aux interfaces publiques de Bluesky, du serveur Mastodon concerné et de GitHub ; aux services DNS chiffrés (DNS-over-HTTPS) de Cloudflare et de Google pour la vérification du domaine des e-mails ; au service de téléchargement Chrome for Testing de Google (servi depuis Google et GitHub), pour télécharger le pilote de Google Chrome nécessaire aux recherches cartographiques ; à www.google.com et à l'adresse 1.1.1.1 de Cloudflare, pour vérifier la connexion à Internet (le test du proxy réseau dans les paramètres utilise aussi www.google.com) ; ainsi qu'aux applications WhatsApp, de messagerie et de téléphone que vous ouvrez. Ces services traitent votre adresse IP et le contenu de la requête conformément à leurs propres politiques de confidentialité ; ces données ne nous parviennent pas. La seule exception est la vérification YouTube facultative : elle passe par notre serveur, comme décrit à la section 3. Si vous définissez un proxy réseau dans les paramètres, les connexions des recherches cartographiques et des recherches dans les annuaires professionnels passent par ce serveur proxy, et son exploitant (par exemple votre entreprise ou votre fournisseur de proxy) peut les voir.
6. Transferts internationaux
Le responsable du traitement est établi en Turquie. Les prestataires suivants traitent des données personnelles sur des serveurs situés hors de Turquie, notamment aux États-Unis :
- Netlify, Inc. (États-Unis) : les données de compte, d'appareil, de session, de sécurité et de synchronisation avec le téléphone, les requêtes de la vérification YouTube facultative (identifiant ou nom d'utilisateur de chaîne, justificatif de licence et adresse IP) et les données techniques d'accès, afin d'héberger les sites web et les services de compte, de synchronisation et de vérification.
- Cloudflare, Inc. (États-Unis) : les e-mails envoyés à destek@mapfirms.com, afin de les transférer vers la boîte aux lettres du support.
- Google LLC (États-Unis) : la correspondance avec le support, pour le service de boîte aux lettres ; pour la vérification YouTube facultative, les identifiants ou noms d'utilisateur de chaîne transmis à l'API YouTube Data.
Pour obtenir de plus amples informations sur ces transferts, écrivez à destek@mapfirms.com.
Lors d'un achat, vous communiquez vos données directement à Paddle ; Paddle les traite conformément à sa propre politique de confidentialité.
7. Durées de conservation
- Données de compte, d'appareil et de session : tant que votre compte existe ; pour un compte clôturé mais non supprimé, 3 ans au maximum après sa clôture en vue d'éventuels litiges. Pour les comptes supprimés, le point suivant s'applique.
- Journal d'activité du compte : chaque entrée pendant 12 mois, et au maximum les 200 dernières entrées par compte ; les entrées expirées ne sont plus affichées et sont supprimées lors des opérations de maintenance de notre serveur. Si votre compte est supprimé, il est d'abord archivé : la connexion et l'accès à la version complète cessent immédiatement et le compte peut être rétabli dans un délai de 30 jours. Une fois ces 30 jours écoulés, lors des opérations de maintenance, ou plus tôt sur demande, le compte, ses appareils, ses sessions, son journal d'activité et ses données de synchronisation avec le téléphone sont supprimés définitivement. Afin que les justificatifs de licence déjà délivrés ne puissent plus être utilisés, un enregistrement de révocation contenant uniquement l'identifiant du compte est conservé jusqu'à l'expiration de ces justificatifs (8 jours), puis supprimé lors des opérations de maintenance. Il ne reste qu'une empreinte irréversible de l'identifiant du compte et la date de suppression, afin que l'identifiant ne soit attribué à personne d'autre, ainsi que les marqueurs d'association décrits ci-dessous pour les données de synchronisation avec le téléphone ; les données de commande sont conservées comme indiqué ci-dessous.
- Compteurs de sécurité : les compteurs journaliers tenus à l'aide d'une empreinte irréversible de l'adresse IP sont conservés jusqu'à la fin de la journée concernée, puis supprimés lors des opérations de maintenance de notre serveur ; les compteurs d'échecs de connexion sont remis à zéro par une connexion réussie ou un changement de mot de passe et sont sinon supprimés lors des opérations de maintenance 30 jours après le dernier échec.
- Données de synchronisation avec le téléphone : jusqu'à ce que vous supprimiez l'association ou en demandiez l'effacement ; si votre compte est supprimé définitivement, elles sont supprimées en même temps que le compte ou lors des opérations de maintenance qui suivent. Après la suppression, il ne reste qu'un marqueur contenant le code d'association aléatoire et la date de suppression, afin que le téléphone associé puisse indiquer que l'association a été supprimée.
- Données de commande : pendant la durée imposée par la législation fiscale et commerciale, 10 ans au maximum.
- Correspondance avec le support : 3 ans à compter du dernier message.
- Vérification YouTube facultative : en dehors des journaux de serveur de l'hébergeur (point suivant), notre service n'écrit ni les requêtes, ni les justificatifs de licence, ni les adresses IP dans un stockage permanent ; les empreintes irréversibles et les compteurs servant à limiter les requêtes n'existent que dans la mémoire du serveur, et les réponses y sont réutilisées pendant 6 heures au maximum.
- Journaux de serveur : pendant les courtes durées de conservation standard de l'hébergeur.
À l'expiration de ces durées, les données sont supprimées, détruites ou anonymisées.
8. Vos droits et comment les exercer
En vertu de l'article 11 de la KVKK, vous avez le droit : de savoir si vos données personnelles sont traitées ; d'obtenir des informations à ce sujet si elles l'ont été ; de connaître la finalité du traitement et de savoir si les données sont utilisées conformément à cette finalité ; de connaître les tiers, en Turquie ou à l'étranger, auxquels elles ont été transférées ; d'en demander la rectification si elles sont incomplètes ou inexactes ; d'en demander l'effacement ou la destruction dans les conditions de l'article 7 de la KVKK ; de demander que les rectifications, effacements et destructions soient notifiés aux tiers auxquels les données ont été transférées ; de vous opposer à un résultat qui vous est défavorable et qui découle exclusivement d'une analyse par des systèmes automatisés ; et de demander réparation si vous subissez un préjudice du fait d'un traitement illicite.
Si le RGPD vous est applicable, vous disposez également des droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition (notamment au traitement fondé sur l'intérêt légitime) (articles 15 à 22 du RGPD), ainsi que du droit de retirer votre consentement à tout moment.
Exercice de vos droits : envoyez votre demande à destek@mapfirms.com depuis l'adresse e-mail enregistrée dans votre compte ou en indiquant des informations permettant de vérifier votre identité. Nous traitons votre demande gratuitement dans un délai maximal de 30 jours (art. 13 KVKK ; art. 12 RGPD). Nous pouvons demander des informations complémentaires pour vérifier votre identité.
Réclamations : en Turquie, si votre demande est rejetée, si vous jugez la réponse insuffisante ou si vous ne recevez pas de réponse dans le délai, vous pouvez saisir le Conseil de protection des données personnelles (Kişisel Verileri Koruma Kurulu, https://www.kvkk.gov.tr). Vous pouvez également introduire une réclamation auprès de l'autorité de protection des données de l'État de l'Espace économique européen dans lequel vous résidez ou travaillez, ou dans lequel la violation a eu lieu (https://www.edpb.europa.eu), au Royaume-Uni auprès de l'Information Commissioner's Office (https://ico.org.uk) et, dans les autres pays, auprès de l'autorité de protection des données compétente.
9. Données d'entreprises que vous collectez avec MapFirms : vous êtes le responsable du traitement
MapFirms est un outil qui fonctionne sur votre ordinateur. Les informations sur les entreprises que vous trouvez sur les sources que vous choisissez (qui peuvent inclure des données personnelles telles que les noms, numéros de téléphone et adresses e-mail d'entrepreneurs individuels ou de salariés) sont conservées uniquement sur votre ordinateur. Hormis les deux cas décrits ci-dessous, ces données ne nous parviennent pas ; nous ne les vendons pas et ne combinons pas les données collectées par différents utilisateurs.
Vous êtes le responsable du traitement de ces données au sens de la KVKK, du RGPD et des lois similaires. Il vous appartient donc : de déterminer la base juridique sur laquelle vous traitez les données ; d'informer les personnes concernées, y compris de l'origine de leurs données, au plus tard lors du premier contact (art. 10 KVKK, art. 14 RGPD) ; de répondre à leurs demandes ; de ne pas conserver les données plus longtemps que nécessaire et d'en assurer la sécurité. Le programme enregistre la source de chaque information, ce qui vous permet d'indiquer plus facilement la source aux personnes concernées.
Si vous utilisez la synchronisation avec le téléphone, ces données sont conservées sur nos serveurs chiffrées de bout en bout, et uniquement en notre qualité de sous-traitant agissant pour votre compte (Contrat de licence utilisateur final, section 7). Si vous activez la vérification YouTube facultative, les identifiants ou noms d'utilisateur de chaîne trouvés sur les sites web des entreprises transitent par notre serveur uniquement pour être transmis à Google, comme décrit à la section 3 ; en dehors des journaux de serveur de l'hébergeur, notre service ne les écrit pas dans un stockage permanent et réutilise les réponses à partir de la mémoire du serveur pendant 6 heures au maximum.
Si une personne qui pense que ses coordonnées figurent dans la base de données d'un utilisateur de MapFirms nous contacte, nous lui indiquerons que nous n'avons pas accès à ces données et qu'elle doit adresser sa demande à l'utilisateur concerné.
10. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique lorsque nos services ou la législation évoluent. Nous annoncerons les modifications substantielles dans le programme ou sur notre site web. La version du présent texte est PRIVACY-1.