Politique de confidentialité
En vigueur : 16 mai 2026 — Version 1.0
Cohivia attache une importance particulière à la protection des données personnelles de ses visiteurs, prospects, clients, partenaires et candidats. La présente politique décrit les traitements de données personnelles mis en oeuvre dans le cadre de l'utilisation du site cohivia.ai, des outils interactifs associés et des relations commerciales.
1. Responsable du traitement
Le responsable du traitement au sens de l'article 4.7 du RGPD est Cohivia, dont les coordonnées figurent aux mentions légales.
Contact référent données personnelles : [email protected], mention « données personnelles » en objet.
Cohivia n'est pas tenue de désigner un délégué à la protection des données au sens de l'article 37 du RGPD à la date de publication de la présente politique. Cette appréciation est réévaluée chaque année et notifiée le cas échéant dans une version mise à jour.
2. Données collectées, finalités et bases légales
| Finalité | Données collectées | Base légale | Conservation |
|---|---|---|---|
| Répondre aux demandes de contact | Nom, prénom, email, organisation, fonction, contenu du message | Mesures précontractuelles (RGPD art. 6.1.b) | 3 ans à compter du dernier contact |
| Organiser un appel de diagnostic | Nom, prénom, email, organisation, créneau, sujet | Mesures précontractuelles (RGPD art. 6.1.b) | 3 ans à compter du rendez-vous |
| Envoyer le guide PDF | Consentement (RGPD art. 6.1.a) | 3 ans à compter du téléchargement, sauf opposition | |
| Envoyer la newsletter | Consentement (RGPD art. 6.1.a) | Jusqu'au retrait du consentement, puis liste de désabonnement permanente | |
| Gérer la relation client (devis, factures) | Données d'identification, données opérationnelles transmises | Exécution du contrat (RGPD art. 6.1.b) | 10 ans pour la facturation, 3 ans pour les autres |
| Prospection commerciale BtoB | Email professionnel, nom, prénom, fonction, organisation | Intérêt légitime (RGPD art. 6.1.f) | 3 ans à compter du dernier contact actif |
| Mesurer l'audience du site | Données techniques anonymisées ou agrégées | Intérêt légitime (RGPD art. 6.1.f) | 1 an pour les statistiques |
| Sécurité et journalisation | Adresse IP, date, navigateur, parcours | Intérêt légitime (RGPD art. 6.1.f) | 12 mois |
| Obligations légales (TVA, comptabilité) | Données de facturation | Obligation légale (RGPD art. 6.1.c) | Durées légales (10 ans en règle générale) |
Les durées listées sont des durées maximales. Cohivia peut purger les données plus tôt sur demande motivée de la personne concernée ou lorsque la conservation n'est plus utile.
3. Origine des données
Les données sont collectées :
- directement auprès de l'Utilisateur via les formulaires du site, les emails et les échanges contractuels,
- indirectement auprès de sources publiques (LinkedIn, INSEE, RNE, registres officiels) dans le cadre de la prospection BtoB et selon les conditions précisées par la CNIL,
- par les outils techniques du site (logs serveur, mesure d'audience).
4. Destinataires des données
Les données sont accessibles aux seuls personnels habilités de Cohivia ayant strictement besoin d'en connaître dans l'exercice de leurs missions.
Elles ne sont ni vendues, ni cédées, ni louées à des tiers à des fins commerciales.
Elles peuvent être transmises aux destinataires suivants dans la stricte mesure nécessaire à la finalité considérée :
- sous-traitants techniques listés à l'article 5,
- experts comptables, commissaires aux comptes, conseils juridiques,
- autorités administratives ou judiciaires en cas d'obligation légale ou de réquisition.
5. Sous-traitants
Cohivia recourt aux sous-traitants suivants. La liste est tenue à jour et peut évoluer. Toute modification substantielle fait l'objet d'une notification aux clients dans le cadre du DPA.
| Sous-traitant | Service | Localisation | Garanties |
|---|---|---|---|
| OVHcloud (OVH SAS) | Hébergement web du site cohivia.ai | France (Roubaix, Gravelines, Strasbourg) | DPA OVHcloud, ISO 27001, SecNumCloud sur offres concernées |
| Hetzner Online GmbH | Hébergement des applications internes, du hub et de book.cohivia.ai | Allemagne (Falkenstein, Nuremberg) | DPA Hetzner, ISO 27001 |
| Anthropic PBC | Fourniture de modèles Claude via API | États-Unis | DPA Anthropic, clauses contractuelles types UE, paramétrage « zero data retention » sur API entreprise, Data Privacy Framework |
| Mistral AI | Fourniture de modèles d'intelligence artificielle | France (Paris) | DPA Mistral AI |
| Cal.com auto-hébergé | Outil de prise de rendez-vous book.cohivia.ai (instance Cohivia) | Allemagne (VPS Cohivia chez Hetzner, UE) | Auto-hébergement, aucun transfert vers Cal.com Inc. |
| Listmonk auto-hébergé | Diffusion de la newsletter | Allemagne (VPS Cohivia chez Hetzner, UE) | Auto-hébergé, pas de transfert vers un tiers |
| Plausible Analytics | Mesure d'audience sans cookies ni données personnelles (à confirmer en production) | Allemagne (UE) | Pas de cookies, données agrégées, conformité native RGPD |
| Vaultwarden auto-hébergé | Gestion de secrets internes | Allemagne (VPS Cohivia chez Hetzner, UE) | Auto-hébergé, chiffrement de bout en bout |
| FormSubmit | Routage technique temporaire du formulaire « guide PDF » du footer vers [email protected] (migration prévue vers SMTP Zoho direct) | États-Unis | Politique de confidentialité du prestataire, paramétrage limité à la transmission du formulaire, suppression du recours à ce service prévue |
| Zoho Corporation | Boîte mail [email protected] et envoi de transactionnel (magic links, notifications) | UE (Pays-Bas) | DPA Zoho, conformité RGPD |
Cohivia s'engage à exiger de ses sous-traitants un niveau de protection équivalent à celui prévu par le RGPD et à formaliser cette obligation par contrat (article 28 RGPD).
6. Transferts hors Union européenne
Certains sous-traitants peuvent traiter des données hors UE. Les transferts s'effectuent sur la base des mécanismes prévus au chapitre V du RGPD :
- décision d'adéquation de la Commission européenne,
- clauses contractuelles types adoptées par la Commission (décision 2021/914),
- adhésion au Data Privacy Framework UE-États-Unis pour les sous-traitants certifiés,
- mesures complémentaires lorsque nécessaire (chiffrement, pseudonymisation, paramétrage « zero retention »).
Les principaux transferts hors UE actuellement identifiés concernent Anthropic PBC (États-Unis) pour la fourniture de modèles Claude via API, et FormSubmit (États-Unis) pour le routage technique temporaire du formulaire guide PDF. Le transfert vers Anthropic est encadré par les clauses contractuelles types et le paramétrage « zero data retention » lorsque le contexte le permet. Le recours à FormSubmit est en cours de suppression au profit d'un envoi direct via SMTP Zoho (UE).
Pour toute demande détaillée sur les transferts, écrire à [email protected].
7. Sécurité
Cohivia met en oeuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la perte, l'accès non autorisé, l'altération ou la divulgation, notamment :
- chiffrement des communications (HTTPS / TLS 1.3),
- chiffrement au repos sur les serveurs sensibles,
- politique de mots de passe forts et authentification à deux facteurs pour les comptes internes,
- principe du moindre privilège dans les habilitations,
- journalisation des accès et des actions critiques,
- sauvegardes régulières et tests de restauration,
- procédure de gestion des violations de données conformément aux articles 33 et 34 du RGPD.
8. Cookies et traceurs
La présente politique est complétée par la politique cookies. Cohivia utilise uniquement les cookies strictement nécessaires au fonctionnement du site et, le cas échéant, des cookies de mesure d'audience exemptés de consentement conformément à la position CNIL.
9. Vos droits
Conformément aux articles 12 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez sur vos données personnelles des droits suivants :
- droit d'accès, obtenir confirmation que vos données sont traitées et en obtenir une copie,
- droit de rectification, faire corriger des données inexactes ou incomplètes,
- droit à l'effacement, obtenir la suppression de vos données dans les cas prévus par la loi,
- droit à la limitation du traitement, suspendre temporairement le traitement,
- droit à la portabilité, recevoir vos données dans un format structuré et lisible par machine,
- droit d'opposition, vous opposer au traitement notamment pour les finalités fondées sur l'intérêt légitime ou la prospection,
- droit de retirer votre consentement à tout moment lorsque le traitement repose sur le consentement, sans que ce retrait ne remette en cause la licéité des traitements antérieurs,
- droit de définir des directives relatives au sort de vos données après votre décès, conformément à l'article 85 de la loi Informatique et Libertés.
Pour exercer ces droits, écrire à [email protected] en précisant l'objet « exercice de droits RGPD ». Une preuve d'identité peut vous être demandée en cas de doute raisonnable sur votre identité.
Cohivia s'engage à répondre dans un délai d'un mois à compter de la réception de votre demande, prorogeable de deux mois en cas de complexité particulière.
10. Réclamation auprès de l'autorité de contrôle
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- en ligne, cnil.fr/plaintes,
- par courrier, 3 place de Fontenoy, TSA 80715, 75334 Paris cedex 07.
Toute personne résidant dans un autre État membre de l'UE peut saisir l'autorité de contrôle compétente dans son pays.
11. Décisions automatisées et profilage
Cohivia ne prend pas, à l'égard des personnes concernées par la présente politique, de décision produisant des effets juridiques ou affectant significativement ces personnes sur le seul fondement d'un traitement automatisé au sens de l'article 22 du RGPD.
Les outils de scoring ou de recommandation utilisés à l'interne pour la qualification de prospects font systématiquement l'objet d'une revue humaine avant toute action externe.
12. Données concernant les mineurs
Les services de Cohivia sont destinés à un usage professionnel et ne s'adressent pas aux mineurs. Cohivia ne collecte pas sciemment de données concernant des mineurs de moins de 15 ans. Tout parent ou représentant légal constatant la collecte de données d'un mineur peut demander leur suppression à [email protected].
13. Modification de la présente politique
Cohivia se réserve le droit de modifier la présente politique pour l'adapter aux évolutions législatives, jurisprudentielles ou de ses traitements. Toute modification substantielle est portée à la connaissance des Utilisateurs via le site et, pour les abonnés newsletter, par email.
L'historique des versions est conservé en interne et peut être communiqué sur demande.