Document légal

Politique de confidentialité

Comment FlowNova collecte, utilise et protège vos données personnelles. Votre vie privée est notre priorité.

Dernière mise à jour : 16 septembre 2026 Applicable à l'application FlowNova

Cette politique explique comment FLOWNOVA traite les données personnelles liées à l'utilisation de son application de gestion de la relation client. Elle distingue vos données de compte, les données de vos clients et prospects, et les données techniques. La section « Cookies, statistiques et journaux » précise également le fonctionnement de cette page web.

1

Responsable de traitement et rôles

Benjamin Gesland / FLOWNOVA est responsable du traitement pour la création et l’administration des comptes, l’authentification, la fourniture du service, les préférences, le plan et l’abonnement, la sécurité, l’administration technique et le support.

Benjamin Gesland
SIRET : 84527741700026
Email : flownova.support@gmail.com

Pour les données de clients et prospects enregistrées dans le CRM, l'utilisateur professionnel est responsable du traitement : il décide pourquoi et comment les utiliser, détermine leur base légale et informe les personnes concernées. FLOWNOVA agit comme sous-traitant lorsqu'il traite ces données pour son compte.

L’accord de traitement des données (DPA) annexé aux Conditions encadre cette relation avec les utilisateurs professionnels.

2

Données collectées et stockage

a) Votre compte et vos réglages

  • Identification et connexion — identifiant de compte (UUID), email, mot de passe enregistré sous forme de hash bcrypt, jetons de renouvellement et de réinitialisation avec leurs échéances.
  • Gestion du compte — rôle, formule Free ou Pro, dates de création, de modification et de dernière connexion.
  • Notifications et préférences — langue, préférences de notifications et de rapports, identifiant de notification push et dates techniques d'envoi.
  • Personnalisation et activité — modèles de notes et de messages dont le contenu est personnalisable et peut contenir des données personnelles, configuration du pipeline, compteurs, séries et badges.

b) Les données de vos contacts CRM

  • Coordonnées — noms et prénoms, téléphones, emails, adresses, entreprises, liens Facebook, Instagram et X, anniversaires.
  • Images et notes — avatars et photos enregistrés comme données d'image dans la base ; notes textuelles ; notes vocales conservées dans des fichiers audio sur le serveur, avec un lien enregistré dans la note en base.
  • Suivi commercial — statuts, relances, dates et heures, montants d'opportunités, achats CRM avec montants et quantités. Ces achats décrivent votre activité commerciale et sont distincts de votre abonnement à FLOWNOVA.
  • Organisation — tags, fidélité, filtres sauvegardés, QR codes, historique d'activité et autres informations volontairement saisies dans les fiches CRM.

Les enregistrements du serveur utilisent une base PostgreSQL. Les fichiers audio sont conservés séparément : tous les médias ne sont donc pas stockés dans cette base.

c) Sur votre appareil

  • L'application conserve localement vos jetons de connexion et de renouvellement ainsi que votre profil dans son stockage persistant (AsyncStorage).
  • Elle conserve aussi un cache de contacts, une file de modifications hors connexion, la langue, le thème, l'état du parcours de découverte et des informations de synchronisation du calendrier.
  • Le widget iOS reçoit localement le nombre de relances, la date de mise à jour et les identifiants et noms de cinq contacts au maximum.
  • L'export JSON est enregistré dans les documents de l'application avant l'ouverture du partage système.

d) Permissions, calendrier et partages

Selon les fonctions utilisées, l’appareil photo, la photothèque, le microphone et le calendrier demandent des permissions système. Les notifications push nécessitent également une autorisation de notification.

La synchronisation du calendrier crée des événements avec le nom du contact, son téléphone lorsqu'il est renseigné et les horaires de relance, ainsi qu'une alarme une heure avant l'événement. Sur iOS, un calendrier local est privilégié, avec repli sur le calendrier par défaut. Selon vos réglages, ce calendrier peut être synchronisé avec un service externe ; iCloud ou Google Calendar ne sont pas des destinataires systématiques.

Les liens sociaux, exports et fonctions de partage peuvent ouvrir des applications ou services que vous choisissez ; les données partagées volontairement leur sont transmises via la feuille de partage du système. Ces actions sont distinctes de l'intégration de traceurs publicitaires.

Âge d'utilisation : FLOWNOVA est réservé aux personnes âgées de 18 ans ou plus. Il s'agit d'une condition contractuelle d'accès au service.

3

Finalités du traitement

  • Créer votre compte, vous authentifier, renouveler votre session et permettre la réinitialisation de votre mot de passe.
  • Fournir et synchroniser les fonctions CRM : contacts, relances, pipeline, notes, fidélité, calendrier, widget, fonctionnement hors connexion et exports.
  • Envoyer les notifications et emails liés aux relances, anniversaires et rapports, selon les fonctionnalités et réglages concernés. Les rappels d'anniversaire sont adressés à l'utilisateur, pas automatiquement à ses contacts.
  • Gérer les achats, restaurations et droits liés à l'abonnement FLOWNOVA.
  • Afficher les statistiques et éléments de gamification, administrer les comptes, fournir le support, prévenir les abus et diagnostiquer les erreurs et le fonctionnement du service. Ces traitements ne sont pas tous anonymes.
4

Bases légales

  • Exécution du contrat — traitements objectivement nécessaires à la création et à la gestion du compte, à l'authentification, aux fonctionnalités demandées et à la gestion du service et du plan. L'email de réinitialisation du mot de passe est un message nécessaire à l'accès au compte.
  • Intérêt légitime — la sécurité, la prévention des abus, l'administration technique et certains diagnostics ou journaux nécessaires peuvent relever de l'intérêt légitime de FLOWNOVA à assurer le fonctionnement et la sécurité du service, sous réserve de leur nécessité, de leur proportionnalité et des droits des personnes. Cette base ne s'applique pas automatiquement à tous les journaux.
  • Notifications fonctionnelles et messages d'engagement — les rappels facultatifs et messages liés à l'activité se distinguent des messages nécessaires au compte. Plusieurs préférences sont activées par défaut ; ces réglages et l'autorisation iOS ne constituent pas, à eux seuls, une preuve de consentement RGPD. Aucun registre spécifique de consentement horodaté n'a été démontré.
  • Données et communications CRM — le professionnel détermine la base légale du traitement de ses contacts et vérifie la licéité de ses communications, notamment au regard des règles de prospection.

Vous pouvez gérer les notifications dans FLOWNOVA et, lorsque applicable, dans les réglages iOS. Les droits associés aux traitements, dont le retrait du consentement lorsqu'il constitue effectivement leur base légale, sont décrits à la section 8.

5

Accès et destinataires des données

  • Vous accédez aux données de votre espace utilisateur.
  • FLOWNOVA traite les données pour fournir et administrer le service. Les fonctions d'administration permettent de consulter l'identifiant, l'email, la formule, le rôle, les dates du compte et le nombre de contacts par utilisateur ; cet accès ne se limite pas à des statistiques anonymes.
  • Les prestataires et autres destinataires interviennent pour l'hébergement, les emails, les notifications et les abonnements, comme indiqué ci-dessous.
  • Les destinataires de vos partages peuvent recevoir les données que vous exportez, partagez ou synchronisez selon vos actions et les réglages de votre appareil.
6

Prestataires et autres destinataires

  • Railway — hébergement du backend/API et de la base PostgreSQL. La configuration de production vérifiée au 16 septembre 2026 est US West (California, USA) ; les données sont principalement traitées aux États-Unis. PostgreSQL est la technologie de base de données.
  • Brevo — emails transactionnels et fonctionnels : réinitialisation du mot de passe, résumés de relances, anniversaires et rapports hebdomadaires lorsqu'activés. Les données transmises comprennent l'adresse du destinataire et le contenu : lien de réinitialisation, noms, statuts, téléphones de contacts selon le message, statistiques et PDF des rapports. Certaines fonctions permettent un email de fidélité à un contact CRM ; le professionnel est responsable de sa base légale et de son contenu.
  • Expo Push Service et Apple APNs — acheminement des notifications iOS. Les données peuvent comprendre le token push, le titre et le corps du message, des identifiants, compteurs, parfois un nom de contact ou une récompense, et les informations pour ouvrir l'écran concerné. Selon la documentation Expo, le contenu n'est pas destiné à être conservé durablement après acheminement ; les reçus techniques ont leur propre durée de conservation. Cela ne garantit pas une suppression instantanée de toute donnée.
  • RevenueCat — offres, achats, restauration, droits Pro et synchronisation de l'état d'abonnement. L'identifiant explicitement transmis est l'UUID interne FLOWNOVA. RevenueCat peut aussi traiter les informations d'achat, les métadonnées techniques nécessaires au SDK et un identifiant anonyme avant identification. Aucun envoi explicite du carnet CRM, du nom ou de l'email comme attribut RevenueCat n'a été identifié dans le code audité.
  • Apple — services App Store, achats et abonnements, et distribution des notifications via APNs. Apple peut agir selon ses propres rôles et obligations pour ses services ; il n'est pas sous-traitant de FLOWNOVA pour tous ses traitements. FLOWNOVA ne collecte pas les numéros de carte bancaire dans ce flux d'achat.
  • GitHub Pages — hébergement du site public et juridique. GitHub peut traiter des informations techniques nécessaires à l'hébergement, à la sécurité et à la fourniture du service selon sa politique de confidentialité.

Vos notifications : selon les fonctions et préférences, FLOWNOVA peut envoyer des relances, retards, résumés du lendemain, anniversaires, rappels d'activité ou de série, d'inactivité, badges et notifications de fidélité. Elles ne sont pas toutes indispensables. Plusieurs préférences FLOWNOVA sont activées par défaut. L'autorisation système iOS est distincte ; la refuser ne bloque pas l'utilisation principale du CRM. Les alarmes du calendrier constituent un mécanisme séparé.

Les garanties concernant les transferts internationaux sont décrites à la section 11.

7

Conservation et suppression

Données actives : le compte et les données CRM sont conservés pour fournir le service tant que le compte existe, sous réserve des obligations ou nécessités applicables. Aucune suppression automatique des comptes inactifs après une durée déterminée n'est actuellement implémentée.

Historique CRM : aucune purge temporelle automatique de l'historique d'activité n'a été identifiée. La formule Free peut limiter son affichage à 30 jours ; cette limite d'affichage ne signifie pas un effacement au-delà de 30 jours.

Suppression du compte : lorsque la demande depuis les réglages réussit, une transaction supprime les principaux enregistrements associés au compte dans la base active : achats CRM, notifications, historique d'activité, relances, fidélité, notes, tags, filtres, QR codes, contacts et compte utilisateur. L'opération entraîne la perte d'accès au compte actif.

  • Fichiers techniques : l'opération actuelle ne supprime pas explicitement les fichiers audio physiques ; certains fichiers d'images historiques ou issus d'autres modes d'envoi peuvent également subsister.
  • Copies locales et partagées : tous les caches, opérations hors connexion, données du widget, exports, fichiers partagés et événements de calendrier ne sont pas automatiquement purgés.
  • Prestataires : l'opération ne déclenche pas explicitement la suppression du client RevenueCat et ne retire pas les emails déjà transmis ni toutes les données conservées par Apple, Expo, Brevo ou Railway selon leurs règles et obligations.
  • Journaux FLOWNOVA : un mécanisme conditionnel vise à nettoyer certains fichiers journaux locaux dont la dernière modification dépasse 30 jours. Il peut échouer et ne couvre pas tous les circuits, notamment les sorties standard et d'erreur du serveur. Les journaux ne sont pas tous supprimés avec le compte.
  • Journaux Railway : ils suivent les règles du forfait applicable ; au 16 septembre 2026, le forfait Hobby utilisé prévoit une conservation de 7 jours pour les logs applicatifs et de déploiement concernés, selon la documentation Railway. Les autres journaux de sécurité ou d'infrastructure peuvent suivre d'autres règles.
  • Sauvegardes : au 16 septembre 2026, aucun backup PostgreSQL planifié ni aucune restauration à un instant donné (PITR) planifiée active n'est visible dans la configuration FLOWNOVA vérifiée. Cela n'exclut pas des copies internes conservées par l'hébergeur.

Il n'existe pas de délai uniforme établi de purge de tous les fichiers et copies résiduelles. Vous pouvez demander des précisions ou exercer vos droits auprès du contact indiqué à la section 8. Consultez la procédure de suppression et exportez les données souhaitées avant cette opération.

La suppression du compte FLOWNOVA n'annule pas automatiquement l'abonnement App Store. Gérez ou résiliez votre abonnement dans les réglages d'abonnements de votre compte Apple.

8

Vos droits et l'export de vos données

Dans les conditions prévues par le RGPD et lorsque ces droits sont applicables, vous pouvez demander :

  • L'accès à vos données et aux informations sur leur traitement.
  • La rectification de données inexactes ou incomplètes.
  • L'effacement de vos données, sous réserve des conditions et exceptions applicables.
  • La limitation de leur traitement.
  • L'opposition à certains traitements, selon leur base légale et votre situation.
  • La portabilité des données concernées dans un format structuré et réutilisable.
  • Le retrait de votre consentement lorsqu'un traitement repose sur celui-ci, sans remettre en cause la licéité du traitement effectué avant ce retrait.

« Exporter mes données » dans les réglages produit un fichier JSON. Il comprend une sélection de données du compte et de préférences, les contacts et leurs associations avec les tags, les tags, notifications, relances, historiques, éléments de fidélité, filtres, notes, QR codes et achats CRM.

Les mots de passe et jetons en sont exclus. L'export comprend les images enregistrées dans les contacts et les liens des notes vocales, mais pas les fichiers audio eux-mêmes. Il ne comprend pas nécessairement tous les champs techniques du compte, les caches non synchronisés, sauvegardes, journaux ou l'intégralité des données détenues par Apple ou RevenueCat. Cet export personnel est distinct des exports métier CSV ou PDF.

Si vos coordonnées figurent dans le CRM d'un professionnel utilisant FLOWNOVA, adressez en priorité votre demande à ce professionnel, responsable du traitement de vos données. FLOWNOVA assiste ce professionnel lorsque nécessaire en tant que sous-traitant ; vous pouvez également contacter notre support au sujet de ce rôle.

Pour exercer vos droits auprès de FLOWNOVA, écrivez à flownova.support@gmail.com. Une réponse est apportée en principe dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie ; vous devez alors être informé de la prolongation et de ses motifs dans le premier mois.

Vous pouvez adresser une réclamation à la CNIL si vous estimez que vos droits ne sont pas respectés. Les règles de réponse aux demandes sont précisées à l'article 12 du RGPD.

9

Sécurité

Les mécanismes présents dans l'application et sa configuration comprennent :

  • Une authentification par jetons JWT et un renouvellement de session avec rotation des jetons de renouvellement.
  • Des mots de passe enregistrés sous forme de hash bcrypt (coût 10).
  • Une adresse d'API utilisant HTTPS dans la configuration de production.
  • Des limiteurs de requêtes, notamment sur certaines routes sensibles d'authentification.
  • Des contrôles d’authentification et d’accès, des validations de champs et des contrôles sur certains fichiers importés, sans couverture établie de toutes les entrées.

Ces mesures ne constituent pas une garantie de sécurité absolue ni la preuve d'un audit de sécurité. Le stockage local des jetons décrit plus haut ne permet pas d'affirmer l'utilisation d'un coffre-fort dédié. Aucun chiffrement de bout en bout ou au repos n'est affirmé ici.

10

Cookies, statistiques et journaux

Application mobile : aucun SDK publicitaire, demande d'autorisation de suivi publicitaire Apple (ATT) ou collecte explicite d'identifiant publicitaire Apple (IDFA) n'a été identifié dans le code audité. Ce constat ne signifie pas qu'aucune donnée technique n'est collectée ou transmise aux prestataires du service.

FLOWNOVA génère des journaux pour le fonctionnement, le diagnostic, les erreurs, la sécurité et les tâches automatiques. Ils peuvent contenir des identifiants de compte, emails, URL et paramètres de recherche, statuts et durées de requêtes, titres de notifications, identifiants techniques ou informations présentes dans des erreurs. Les dates de connexion, métriques d'usage et de gamification et données d'administration ne sont pas toutes anonymes. Leur conservation est décrite à la section 7.

Site public : FLOWNOVA n'installe actuellement aucun outil d'analyse d'audience ou cookie publicitaire propre sur ce site. Les pages ne contiennent pas de script d'analyse. Cela n'exclut pas les données techniques traitées par GitHub Pages pour fournir et sécuriser l'hébergement, selon sa politique de confidentialité.

11

Hébergement et transferts internationaux

Le backend/API et PostgreSQL sont hébergés sur Railway dans la région US West (California, USA). Le site public et juridique est hébergé via GitHub Pages. Certaines données sont donc traitées hors de l'Espace économique européen, notamment aux États-Unis ; elles ne restent pas toutes dans l'Union européenne.

Les transferts sont encadrés, selon le cas, par les mécanismes applicables du RGPD et les accords des prestataires : décisions d'adéquation, dont le EU-U.S. Data Privacy Framework lorsqu'applicable, ou clauses contractuelles types de la Commission européenne lorsqu'applicables.

  • Railway : son DPA prévoit notamment le Data Privacy Framework lorsque ses conditions sont réunies et/ou les clauses contractuelles types selon la situation.
  • Brevo : les traitements et transferts applicables sont encadrés par les engagements contractuels et mécanismes de protection prévus dans ses conditions et accord de traitement des données.
  • RevenueCat : son DPA prévoit les mécanismes de transfert, notamment les clauses contractuelles types lorsqu'elles s'appliquent.

Le mécanisme applicable dépend du fournisseur et du traitement concerné. Vous pouvez contacter FLOWNOVA pour obtenir des informations sur les garanties applicables.

12

Contact – Protection des données

Pour toute question relative à cette politique ou au traitement de vos données :

13

Modifications de la politique

Cette politique peut évoluer. Sa date de mise à jour figure en haut de cette page. Lorsque la nature du changement l'exige, les utilisateurs sont informés dans l'application ou par un moyen approprié, dans le respect des obligations légales applicables.