Dernière mise à jour : 24 septembre 2026
Cette annexe fait partie des conditions générales de vente et constitue le contrat prévu à l'article 28 du règlement (UE) 2016/679 (RGPD). Elle s'applique aux données personnelles que le Client saisit dans Nestor sur ses propres clients, prestataires et contacts : pour ces données, le Client est responsable de traitement et Dev&IA (Julien ALEXANDRE, entrepreneur individuel), éditeur de Nestor, est son sous-traitant. Les données du compte du Client lui-même relèvent de la politique de confidentialité.
Objet et durée
Le sous-traitant héberge, conserve, affiche et met en forme les données saisies par le Client afin de lui fournir le service Nestor (suivi des missions, du temps passé, des débours, préparation de la facturation). Le traitement dure aussi longtemps que le compte du Client, période d'essai comprise.
Données et personnes concernées
- Personnes : les clients du Client, ses prestataires, et toute personne qu'il mentionne dans ses notes.
- Données : identité et coordonnées (nom, téléphone, e-mail, adresses et lieux), préférences et notes libres, dates clés (anniversaires…), missions (dates, lieux, prestataires, temps passé), données financières (taux horaire, forfaits, débours, montants facturés), pièces jointes (reçus, justificatifs, photos).
Le Client évite de saisir des données sensibles (santé, opinions, religion…). S'il en consigne une parce qu'elle est nécessaire à une prestation — une allergie alimentaire pour une réservation, par exemple —, il s'assure d'en avoir le droit et de s'en tenir au strict nécessaire.
Instructions du Client
Le sous-traitant ne traite les données que sur instruction documentée du Client : les présentes conditions et l'usage qu'il fait de l'application (saisie, modification, suppression, export). Il ne les utilise à aucune autre fin — ni publicité, ni profilage, ni revente, ni entraînement de modèles. Si une instruction lui paraît contraire au RGPD, il en informe le Client.
Confidentialité
Seul l'éditeur a accès aux serveurs. Il ne consulte les données d'un Client que lorsque c'est nécessaire au service : à sa demande pour l'assister, ou pour résoudre un incident technique. Il est tenu au secret sur tout ce dont il a connaissance à cette occasion.
Sécurité
Mesures en place : connexion chiffrée (HTTPS), mots de passe chiffrés de façon irréversible, cloisonnement de chaque compte vérifié à chaque requête, pièces jointes servies uniquement à leur propriétaire, sauvegardes quotidiennes chiffrées avant de quitter le serveur, accès aux serveurs réservé à l'éditeur, alerte automatique en cas d'erreur, limitation des tentatives de connexion.
Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants suivants pour ces données :
- Fly.io, Inc. — hébergement de l'application, de la base de données et des pièces jointes (États-Unis).
- GitHub, Inc. — conservation des sauvegardes, chiffrées avant envoi : GitHub ne peut pas les lire (États-Unis) ; suivi des retours envoyés depuis « Mes feedbacks », y compris les captures d'écran que le Client choisit d'y joindre.
- OVH SAS — acheminement des alertes techniques adressées à l'éditeur quand une erreur survient ; leur contenu est technique mais peut, exceptionnellement, reprendre une valeur saisie (France).
Ces prestataires sont liés par des engagements de protection équivalents. Les transferts vers les États-Unis reposent sur leur adhésion au EU-U.S. Data Privacy Framework et sur les clauses contractuelles types de la Commission européenne. Tout ajout ou remplacement est annoncé au Client au moins 30 jours à l'avance ; s'il s'y oppose, il peut résilier sans frais.
Assistance au Client
Le sous-traitant aide le Client à répondre aux demandes des personnes concernées (accès, rectification, effacement…) — l'essentiel se fait directement dans l'application, qui permet de modifier, supprimer et exporter les données — ainsi qu'à ses obligations de sécurité et, le cas échéant, d'analyse d'impact.
Violation de données
En cas de violation de données touchant le Client (perte, fuite, accès non autorisé), le sous-traitant l'en informe dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec ce qu'il sait de sa nature, de ses conséquences probables et des mesures prises, pour permettre au Client de notifier la CNIL dans les 72 heures si nécessaire.
Fin du contrat
À la clôture du compte, le Client peut d'abord récupérer ses données (Mon compte › Télécharger mes données). Elles sont ensuite supprimées dans un délai de 30 jours ; les copies de sauvegarde disparaissent d'elles-mêmes à la fin de leur cycle, au plus tard 90 jours après.
Contrôle
Le sous-traitant met à la disposition du Client, sur demande à contact@mynestor.app, les informations nécessaires pour démontrer le respect de ces obligations. Un audit peut être mené une fois par an, aux frais du Client, avec un préavis de 30 jours, par un auditeur tenu au secret.