Politique de confidentialité
Cohively
Dernière mise à jour: 25 August 2026
Cette politique de confidentialité explique comment Vulpo BV (Brusselsesteenweg 81, 9230 Wetteren, Belgium, numéro d'entreprise 0749.617.582, TVA BE 0749.617.582) — exploitant de la plateforme Cohively — collecte, utilise et protège les données personnelles. Vulpo BV est le responsable du traitement des données personnelles décrites ci-dessous. Nous traitons les données personnelles conformément au Règlement général sur la protection des données (RGPD) et au droit applicable de Belgium.
Pour toute question sur cette politique ou pour exercer vos droits, contactez-nous à info@cohively.com.
Qui cette politique concerne
Cohively est un outil d'espace de travail vendu aux entreprises. Pour les données personnelles qu'une entreprise cliente saisit sur ses propres membres d'équipe, clients et contacts, cette entreprise est le responsable du traitement et Vulpo BV agit comme son sous-traitant en vertu des Conditions générales. Pour les données de compte, de facturation et d'exploitation de la plateforme, Vulpo BV est le responsable du traitement. Cette politique décrit les deux rôles.
Données personnelles que nous traitons
- Données de compte — nom et prénom, adresse e-mail, numéro de téléphone, date de naissance (facultative), mot de passe (conservé uniquement sous forme d'empreinte à sens unique sécurisée), langue, préférences de notification et de marketing, et images de profil ou de couverture que vous choisissez de téléverser.
- Données d'entreprise et de facturation — nom de l'entreprise, numéro de TVA, adresse et e-mail de facturation utilisés pour créer votre espace de travail et traiter les abonnements.
- Données de clients et de contacts — noms, e-mails, numéros de téléphone, numéros de TVA et adresses que votre entreprise enregistre au sujet de ses clients.
- Contenu que vous créez — tickets, commentaires, documents, projets, saisies de temps, sondages, entrées d'agenda, matériel et messages d'assistance. Ces champs de texte libre peuvent contenir des données personnelles que vous choisissez d'y saisir.
- Données du coffre-fort — identifiants et notes sécurisées enregistrés dans le coffre-fort de mots de passe. Les valeurs secrètes sont chiffrées (voir « Sécurité ») ; seules les métadonnées non secrètes (libellés, URL) sont indexées pour la recherche.
- Données de catégories particulières — lorsque vous enregistrez un congé de maladie ou familial, le champ du motif peut révéler des informations de santé. Il est conservé chiffré et utilisé uniquement pour gérer les congés.
- Données d'usage et de sécurité — adresse IP, navigateur/user-agent, historique de connexion et journal d'audit des actions pertinentes pour la sécurité, conservés pour protéger votre compte et la plateforme.
- Pour voir quelles parties du produit sont utilisées (art. 6(1)(f) — intérêt légitime) : nous enregistrons qu'un membre a ouvert une section de l'app un jour donné — une fois par section et par jour, sans adresse de page, sans horaire et sans rien sur ce qui y a été fait — afin de savoir quoi améliorer et quoi retirer. Ce n'est lu que sous forme de totaux sur l'ensemble des espaces, et cela figure dans votre export de données.
Pourquoi nous les traitons, et nos bases légales
- Pour fournir le service (art. 6, § 1, b — contrat) : création et fonctionnement de votre espace de travail, authentification et fonctionnalités que vous utilisez.
- Pour vous facturer (art. 6, § 1, b et c — contrat et obligation légale) : traitement des abonnements et conservation des pièces de facturation exigées par le droit fiscal.
- Pour assurer la sécurité de la plateforme (art. 6, § 1, f — intérêts légitimes) : journalisation d'audit, historique de connexion, vérification des mots de passe compromis et prévention des abus.
- Pour envoyer des actualités produit (art. 6, § 1, a — consentement) : uniquement si vous y consentez ; vous pouvez le retirer à tout moment.
- Pour comprendre et améliorer notre site (art. 6, § 1, a — consentement) : mesure d'audience sur notre site vitrine public, uniquement si vous y consentez ; vous pouvez le retirer à tout moment via le lien « Cookies » du pied de page.
- Données de catégories particulières (art. 9, § 2, b) : les données de gestion des congés sont traitées pour répondre aux obligations de droit du travail de l'entreprise cliente.
Prestataires (sous-traitants) avec lesquels nous partageons des données
Nous faisons appel à un petit nombre de prestataires sélectionnés pour faire fonctionner Cohively. À l'exception de Paddle, notre Merchant of Record (voir ci-dessous), chacun traite les données personnelles uniquement sur nos instructions, dans le cadre d'un accord de sous-traitance :
- Paddle — paiements et facturation des abonnements en qualité de revendeur et Merchant of Record ; reçoit le nom, l'e-mail et l'adresse de facturation. Pour le traitement des paiements, la fiscalité et la prévention de la fraude, Paddle agit comme responsable du traitement indépendant en vertu de sa propre politique de confidentialité, et non comme notre sous-traitant.
- Google Cloud — hébergement des clés de chiffrement (Cloud KMS, région UE), stockage de fichiers et de médias, et géocodage d'adresses (Maps).
- Google Analytics — fourni par Google Ireland Limited ; mesure la façon dont les visiteurs utilisent notre site vitrine public. Déposé uniquement avec votre consentement (voir « Cookies ») et régi par la politique de confidentialité de Google.
- Notre prestataire e-mail — acheminement des e-mails transactionnels et, si vous y avez consenti, des e-mails produit.
- Services push des navigateurs — lorsque vous activez les notifications push, le service push de votre navigateur (Google pour Chrome, Mozilla pour Firefox, Apple pour Safari) relaie la notification vers votre appareil. Il reçoit l'adresse de livraison créée par votre navigateur et la notification chiffrée ; le contenu est chiffré de bout en bout, le service ne peut donc pas le lire. Vous pouvez désactiver cela à tout moment via Profil → Notifications.
- Google Firebase — distribue les notifications push aux applications mobiles Cohively. Le service reçoit le jeton de livraison créé par votre appareil ainsi que le texte de la notification. Vous pouvez le désactiver à tout moment via Profil → Notifications, ou en révoquant l'autorisation de notification sur l'appareil.
- Sentry — surveillance des erreurs, configurée pour ne pas transmettre de données personnelles par défaut.
- Infrastructure de recherche — recherche plein texte sur le contenu de votre espace de travail ; exécutée dans notre propre infrastructure, sauf si un moteur hébergé est configuré, auquel cas il est couvert par un accord de sous-traitance.
- Have I Been Pwned — vérifie si un mot de passe choisi est apparu dans une fuite, en recourant à la k-anonymat afin qu'aucun mot de passe ni donnée identifiable ne quitte nos serveurs.
Nous ne vendons pas de données personnelles. Lorsqu'un prestataire traite des données en dehors de l'EEE, nous nous appuyons sur des décisions d'adéquation ou sur les clauses contractuelles types, selon le cas.
Connecteurs d’IA autorisés par l’utilisateur
Lorsqu’un utilisateur connecte Cohively à ChatGPT ou Claude, Cohively transmet au fournisseur d’IA choisi les données de l’espace de travail et les résultats d’outils demandés par cet utilisateur afin d’exécuter ses instructions. Ce traitement est initié et autorisé par l’utilisateur via son propre compte auprès du fournisseur et est également régi par les conditions et la politique de confidentialité de ce fournisseur. Le connecteur public exclut délibérément le coffre-fort de mots de passe : les identifiants enregistrés, les valeurs secrètes et les outils du coffre-fort ne sont jamais accessibles à ChatGPT ou Claude.
Durée de conservation
Nous conservons les données personnelles aussi longtemps que votre compte ou votre espace de travail est actif. Les journaux de sécurité (journal d'audit et historique de connexion, y compris les adresses IP) sont conservés pendant une durée limitée puis supprimés automatiquement. Les pièces de facturation sont conservées pendant la durée exigée par le droit fiscal. Lorsqu'un compte ou un client est effacé, ses données personnelles sont anonymisées (voir « Vos droits »).
Vos droits
Sous réserve des conditions prévues par le RGPD, vous disposez du droit d'accès, de rectification, d'effacement, de limitation et d'opposition au traitement de vos données personnelles, ainsi que du droit à la portabilité. Vous pouvez :
- Accès et portabilité — télécharger un export lisible par machine de vos données personnelles depuis votre page de profil.
- Rectification — modifier les informations de votre profil à tout moment.
- Effacement — demander la suppression de votre compte depuis votre profil ; vos administrateurs la mettent en œuvre et vos données personnelles sont alors anonymisées de façon irréversible.
- Retrait du consentement — désactiver les e-mails marketing à tout moment.
Pour exercer un droit, contactez info@cohively.com. Vous avez également le droit d'introduire une réclamation auprès de the Belgian Data Protection Authority (Gegevensbeschermingsautoriteit / Autorité de protection des données). Lorsqu'une entreprise cliente est le responsable du traitement (pour les données de son équipe, de ses clients et de son contenu), nous transmettrons votre demande à cette entreprise.
Sécurité
Les mots de passe sont conservés sous forme d'empreintes à sens unique et les secrets de double authentification sont chiffrés. Les secrets du coffre-fort sont chiffrés avec une clé dédiée par entreprise via Google Cloud KMS. L'accès est restreint par entreprise et par autorisation, le transport est chiffré en TLS, et l'accès aux secrets est audité. Malgré ces mesures, aucun service en ligne ne peut être garanti parfaitement sûr.
Cookies
Nous utilisons des cookies strictement nécessaires pour vous maintenir connecté et sécuriser votre session. Sur notre site vitrine public, nous utilisons également Google Analytics afin de comprendre comment les visiteurs utilisent le site et de l'améliorer — en mesurant par exemple les pages consultées, le type d'appareil et de navigateur, et une localisation approximative déduite de votre adresse IP (que Google Analytics ne conserve pas). Nous utilisons également le Meta Pixel de Facebook sur ces mêmes pages, afin de mesurer quelles publicités amènent des personnes vers Cohively et combien de ces visites deviennent une inscription.
Ces cookies sont désactivés par défaut et ne sont utilisés que si vous y consentez. Google Analytics fonctionne avec le mode Consentement de Google : le stockage analytique reste refusé jusqu'à ce que vous l'acceptiez dans notre bandeau cookies, et le Meta Pixel n'est chargé qu'après votre acceptation, de sorte que rien n'est transmis à Facebook si vous refusez. Vous pouvez modifier ou retirer votre choix à tout moment via le lien « Cookies » dans le pied de page du site. Nous ne vendons pas vos données.
Indépendamment de Google Analytics, nous comptons nous-mêmes la fréquence des clics sur les boutons de notre site vitrine et la part de ces clics qui devient inscription ou achat. Cette mesure n'enregistre aucune adresse IP, aucune donnée d'appareil et aucun identifiant vous concernant — seulement qu'un bouton a été cliqué, et sur quelle page — elle ne nous apprend donc rien sur vous en tant que personne et fonctionne quel que soit votre choix dans le bandeau cookies. Si vous nous rejoignez via un lien de campagne portant des marqueurs utm_, nous conservons uniquement ces marqueurs pendant 90 jours dans un cookie first-party afin de savoir de quelle campagne provient une inscription ; aucune autre visite n'en reçoit.
Modifications de cette politique
Nous pouvons mettre à jour cette politique de temps à autre. Les modifications substantielles seront communiquées via la plateforme, et la date de « dernière mise à jour » ci-dessus sera modifiée.
Contact
Vulpo BV, Brusselsesteenweg 81, 9230 Wetteren, Belgium — info@cohively.com. Questions relatives à la protection des données : info@cohively.com.