Flowtly – Politique de confidentialité

1. Dispositions générales

La présente Politique de confidentialité explique comment Flowtly Prosta Spółka Akcyjna (« Flowtly », « nous ») collecte, traite et protège les données personnelles, ainsi que les droits dont disposent les utilisateurs à l’égard de leurs données.

La Politique est conforme au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (Règlement général sur la protection des données, « RGPD ») et aux autres lois applicables en matière de protection des données. Elle s’applique à tous les utilisateurs de la plateforme Flowtly et aux personnes dont les données sont traitées dans le cadre de son fonctionnement.

2. Responsable du traitement

Le responsable du traitement est Flowtly Prosta Spółka Akcyjna (Flowtly PSA), dont le siège est à ul. Młynarska 8/12, 01-194 Varsovie, Pologne, immatriculée au registre des entrepreneurs sous KRS 0001188143, NIP 5273180297, REGON 542625051, avec un capital social de 15 800 PLN.

Vous pouvez nous contacter :

  • par courrier à l’adresse ci-dessus,
  • par e-mail : business.support@flowtly.eu,
  • ou via le formulaire de contact disponible sur la plateforme.

3. Catégories de données traitées

Nous traitons les catégories de données personnelles suivantes :

  • Données d’inscription et d’abonnement : nom, prénom, adresse e-mail, mot de passe, nom de l’organisation, poste, données de facturation (adresse, numéro fiscal) et étendue de l’abonnement choisi.
  • Données d’emploi et RH : noms, numéros d’identification nationaux, adresses e-mail, données relatives à l’emploi, rémunération, temps de travail, qualifications et dossiers de congés.
  • Données des contractants et de facturation : raison sociale, adresse, numéro fiscal, conditions de paiement, numéros de compte bancaire, identifiants de factures et informations fiscales.
  • Données sensibles : uniquement lorsque fournies volontairement et nécessaires à l’exécution du contrat (p. ex. données de santé dans le cadre d’arrêts maladie, affiliation syndicale pour les cotisations ou données démographiques pour les rapports d’égalité).
  • Données techniques et intégrations : données obtenues via Kontomatik (historique des comptes bancaires) utilisées pour la réconciliation et le reporting, journaux d’erreurs de Sentry (Functional Software Inc.), logs serveur, adresses IP et cookies.
  • Données disponibles publiquement : données provenant de KRS, REGON, CEIDG et d’autres registres publics, utilisées pour vérifier les contractants.
  • Autres données fournies par les utilisateurs : photos de profil, avatars, fichiers téléchargés (p. ex. factures ou confirmations de paiement) et contenu des échanges avec notre support.

4. Finalités et bases légales du traitement

Flowtly traite les données pour les finalités suivantes :

  • Fourniture de services et gestion des comptes : enregistrement des organisations, gestion des autorisations, suivi du temps de travail, gestion des congés, facturation, budgétisation de projets et reporting.
  • Exécution du contrat : émission de factures, perception des frais d’abonnement, support technique et garantie de disponibilité du service.
  • Communication avec les utilisateurs : réponse aux demandes, fourniture de mises à jour et notification des modifications du service.
  • Obligations légales : comptabilité, obligations fiscales et archivage des documents.
  • Intérêts légitimes de Flowtly : assurer la sécurité, prévenir la fraude, améliorer les services et exercer ou défendre des droits en justice.

Les données personnelles ne sont pas traitées à d’autres fins que celles énumérées ci-dessus sans information préalable et, le cas échéant, sans le consentement de l’utilisateur.

5. Traitement automatisé et profilage

À l’exception du contrôle automatisé des nouvelles organisations décrit ci-dessous, Flowtly ne prend pas de décisions produisant des effets juridiques ou affectant significativement les utilisateurs sur le seul fondement d’un traitement automatisé ou d’un profilage.

Certaines algorithmes peuvent soutenir des fonctionnalités internes comme l’analyse de charge, l’allocation des ressources ou la prévision budgétaire, mais les décisions finales sont toujours prises par des personnes autorisées. Nous pouvons utiliser des données agrégées et anonymisées à des fins analytiques et statistiques pour améliorer nos services.

Contrôle automatisé des nouvelles organisations. Lorsque vous vous inscrivez à un essai ou créez une nouvelle organisation, un contrôle automatisé examine l’inscription afin de prévenir les organisations frauduleuses ou abusives, par exemple des comptes fictifs ou de test, des organisations usurpant l’identité d’institutions connues et des inscriptions avec des adresses e-mail jetables. Ce contrôle utilise le nom d’organisation que vous saisissez, votre adresse e-mail, le pays et la langue de l’inscription, votre adresse IP, ainsi que l’information indiquant si une inscription portant le même nom d’organisation, la même adresse e-mail ou la même adresse IP a été refusée peu de temps auparavant. Une partie du contrôle est effectuée par un modèle d’IA fourni par Anthropic PBC (voir la section 6). Si le contrôle conclut que l’inscription est probablement frauduleuse ou abusive, l’organisation n’est pas créée et l’inscription est refusée. Cette décision est prise de manière automatisée, sans examen par une personne. Si le contrôle est temporairement indisponible, l’inscription ne peut pas être finalisée à ce moment-là et peut être retentée plus tard.

Ce contrôle est nécessaire à la conclusion du contrat avec vous, car il nous permet de créer votre organisation en toute sécurité (article 22, paragraphe 2, point a), du RGPD). Si votre inscription a été refusée, vous avez le droit d’obtenir un réexamen de la décision par une personne, d’exprimer votre point de vue et de contester la décision, en écrivant à business.support@flowtly.eu.

6. Destinataires des données

Les données personnelles peuvent être communiquées à :

  • des employés et collaborateurs autorisés de Flowtly soumis à une obligation de confidentialité,
  • Google Cloud (hébergement et infrastructure, y compris les bases de données, le stockage de fichiers et les services Firebase),
  • Anthropic PBC (fonctionnalités d’IA — le contenu des documents soumis à l’analyse, tels que factures et contrats, ainsi que les textes saisis dans les fonctionnalités utilisant l’IA, par exemple les descriptions de travail ; ainsi que les données du contrôle des inscriptions, à savoir le nom de l’organisation, l’adresse e-mail, le pays et la langue de l’inscription et l’adresse IP, utilisées pour contrôler les nouvelles organisations afin de prévenir la fraude et les abus, comme décrit à la section 5),
  • Stripe (traitement des paiements),
  • Kontomatik (intégration des données bancaires),
  • Functional Software Inc. (Sentry) pour la supervision des erreurs système,
  • Postmark (ActiveCampaign, Inc.), notre prestataire d’e-mails transactionnels, pour l’envoi des e-mails transactionnels de l’application Flowtly, qui contiennent des noms, des adresses e-mail et des données de factures,
  • des comptables, avocats et prestataires IT externes, dans la mesure nécessaire à la prestation des services, et
  • des autorités publiques lorsque la loi l’exige.

Tous les prestataires tiers traitent les données sur la base de contrats écrits et selon les instructions de Flowtly. Nous ne vendons pas de données personnelles. Nous pouvons publier uniquement des statistiques agrégées et anonymisées.

Politiques de confidentialité des partenaires :

7. Transfert de données en dehors de l’EEE

Les serveurs de Flowtly sont situés dans l’Espace économique européen. Dans certains cas, les données peuvent être transférées à des prestataires situés hors de l’EEE (p. ex. aux États-Unis pour Stripe, Sentry ou Postmark), ainsi qu’à Anthropic, qui traite les contenus transmis à nos fonctionnalités d’IA. Dans ces situations, nous appliquons des garanties appropriées, telles que des clauses contractuelles types ou des décisions d’adéquation conformément au RGPD.

8. Durées de conservation

Nous conservons les données personnelles uniquement le temps nécessaire pour atteindre les finalités pour lesquelles elles ont été collectées, y compris pour répondre à des obligations légales ou contractuelles. Après cette période, les données sont supprimées ou anonymisées, sauf si une conservation supplémentaire est requise par la loi ou pour protéger les intérêts légitimes de Flowtly.

9. Droits des utilisateurs

Conformément au RGPD, les utilisateurs disposent des droits suivants :

  • Accès à leurs données personnelles.
  • Rectification des données inexactes.
  • Effacement des données (« droit à l’oubli »).
  • Limitation du traitement.
  • Portabilité des données vers un autre responsable.
  • Opposition au traitement basé sur l’intérêt légitime.
  • Retrait du consentement (lorsque le traitement repose sur le consentement).
  • Réclamation auprès de l’autorité de contrôle compétente.

Pour exercer ces droits, veuillez nous contacter à business.support@flowtly.eu ou par écrit à l’adresse de notre siège.

10. Sécurité des données

Nous mettons en œuvre des mesures organisationnelles et techniques pour protéger les données contre tout accès non autorisé, perte, altération ou divulgation. Nous utilisons des connexions chiffrées (HTTPS), des sauvegardes régulières, des mécanismes de contrôle d’accès et des procédures de sécurité à jour. Seuls les employés ou sous-traitants autorisés ont accès aux données, dans la limite nécessaire à l’exercice de leurs fonctions.

11. Cookies

La plateforme utilise des cookies essentiels nécessaires à son bon fonctionnement. Les cookies analytiques ne sont déposés que si l’utilisateur y consent via la bannière de cookies ; ils nous aident à comprendre le comportement et à améliorer nos services. Nous n’utilisons pas de cookies à des fins marketing ou publicitaires. Les utilisateurs peuvent gérer leurs choix à tout moment via la bannière de cookies ou bloquer les cookies dans leur navigateur ; la désactivation de certains cookies peut cependant limiter certaines fonctionnalités de la plateforme.

12. Dispositions finales

La présente Politique de confidentialité fait partie intégrante des Conditions générales de Flowtly. Elle peut être mise à jour périodiquement ; les utilisateurs seront informés à l’avance des modifications importantes. En cas de divergence entre les versions linguistiques, la version polonaise prévaut. Cette Politique est en vigueur à compter du 28 septembre 2026.

Historique des versions

  • 2026-09-28Version en vigueurNouveau consentement requis

    La section 5 indique désormais que les inscriptions à un essai et la création de nouvelles organisations font l’objet d’un contrôle automatisé, effectué en partie par un modèle d’IA d’Anthropic, afin de prévenir les organisations frauduleuses ou abusives. Ce contrôle utilise le nom de l’organisation, votre adresse e-mail, le pays et la langue de l’inscription ainsi que votre adresse IP, et il peut refuser une inscription sans examen par une personne. Si votre inscription est refusée, vous pouvez demander un réexamen de la décision par une personne, exprimer votre point de vue et contester la décision en écrivant à business.support@flowtly.eu. La section 6 indique désormais aussi qu’Anthropic reçoit ces données du contrôle des inscriptions. La section 5 indiquait auparavant qu’aucune décision automatisée de ce type n’était prise, ce qui n’était pas exact ; nous vous invitons donc à examiner et accepter la politique mise à jour.

  • 2026-09-25Nouveau consentement requis

    Postmark (ActiveCampaign, Inc.) a été ajouté aux destinataires des données à la section 6 et aux transferts hors EEE à la section 7. Postmark est notre prestataire d’e-mails transactionnels, établi aux États-Unis : il envoie les e-mails transactionnels de l’application Flowtly, qui contiennent des noms, des adresses e-mail et des données de factures. Cela corrige une omission, et les données traitées et leurs finalités restent inchangées, mais, ce destinataire recevant des données de factures hors de l’EEE, nous vous invitons à examiner et accepter la politique mise à jour.

  • 2026-09-16Nouveau consentement requis

    Anthropic a été ajouté aux destinataires des données à la section 6 et aux transferts hors EEE à la section 7. Anthropic fournit nos fonctionnalités d’IA et reçoit les contenus qui leur sont transmis, y compris les documents soumis à l’analyse tels que factures et contrats, ainsi que les textes saisis dans les champs assistés par l’IA. Cela corrige une omission — les données traitées et leurs finalités restent inchangées — mais, ce destinataire recevant le contenu de vos documents et saisies, nous vous invitons à examiner et accepter la politique mise à jour.

  • Google Cloud a été ajouté aux destinataires des données à la section 6, nommant le prestataire qui héberge l’application, ses bases de données et le stockage de fichiers. Cela corrige une omission — Google Cloud a toujours traité ces données en tant que prestataire d’infrastructure. Aucun changement concernant les données traitées, leurs finalités ou vos droits.

  • Correction du lien vers la politique de confidentialité de Kontomatik à la section 6, qui renvoyait vers une page inexistante. Aucun changement concernant les destinataires des données, leurs rôles ou vos droits.

  • Première version enregistrée — la politique telle que publiée le 2 septembre 2025. Les modifications antérieures étaient faites directement et n'ont pas été enregistrées.