En résumé
Planexo est un outil de planning que des commerces utilisent pour organiser le travail de leurs salariés.
Cela veut dire que la plupart des données présentes dans Planexo ne sont pas les nôtres . Elles appartiennent au traitement de l'employeur qui utilise le service. Nous les traitons pour son compte, sur ses instructions, et nous n'en faisons rien d'autre.
Ce document explique qui décide de quoi, quelles données sont concernées, combien de temps elles sont conservées, et à qui s'adresser pour exercer ses droits. Ce dernier point est contre-intuitif et mérite d'être dit tout de suite : un salarié exerce ses droits auprès de son employeur, pas auprès de Planexo.
1. Qui traite quoi
Le RGPD distingue deux rôles, et tout le reste de ce document en découle.
L'employeur est responsable de traitement
C'est le commerçant, le gérant ou l'entreprise qui ouvre un compte Planexo. C'est lui qui décide de collecter les données de ses salariés, sur une base légale qui lui appartient :
- l'exécution du contrat de travail, qui suppose d'organiser les horaires ;
- son obligation légale de décompter le temps de travail (art. L3171-2 du Code du travail).
C'est lui qui détermine ce qui entre dans l'outil, qui y a accès, et ce qu'il en fait.
Planexo est sous-traitant
Yanis Capelle EI, éditeur de Planexo, agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Nous fournissons l'outil et l'hébergeons ; nous ne décidons ni des finalités, ni des données collectées.
Concrètement, cela signifie que nous :
- n'utilisons jamais les données des salariés de nos clients à nos propres fins ;
- ne les revendons pas et ne les transmettons à personne d'autre que les prestataires listés en annexe ;
- ne construisons aucun profil publicitaire, et n'hébergeons aucun traceur publicitaire ;
- agissons sur instruction du client, dans les limites du contrat de sous-traitance conclu avec lui.
Ce contrat — l'accord de sous-traitance exigé par l'article 28 — est accepté par chaque client à la création de son espace et reste téléchargeable depuis son espace de facturation.
Les cas où nous sommes responsables de traitement
Nous le sommes pour le peu de données qui nous concernent en propre :
- le compte du gérant (adresse électronique, mot de passe, nom) en tant qu'il nous permet d'identifier notre client ;
- les données de facturation, traitées par Stripe pour notre compte ;
- les journaux techniques nécessaires à la sécurité et au diagnostic des pannes.
2. Données traitées
Données des salariés
Saisies par l'employeur, ou par le salarié lui-même lorsqu'il dispose d'un accès à son espace :
- Identité : nom, prénom, adresse électronique, numéro de téléphone, photographie de profil, poste occupé, couleur d'affichage.
- Organisation du travail : créneaux planifiés, pauses, notes de créneau, objectifs et maximum d'heures hebdomadaires, jours travaillés, indisponibilités récurrentes.
- Absences : dates, type d'absence, motif et notes libres, statut de la demande et identité de la personne qui l'a décidée.
- Confirmations de lecture du planning : date et heure de la confirmation, copie figée du planning confirmé, ainsi que l'adresse IP et le type de navigateur depuis lesquels la confirmation a été faite.
- Compte d'accès, lorsque l'employeur en ouvre un : adresse électronique, mot de passe chiffré, préférences de notification et d'affichage.
Un mot sur les absences pour raison de santé
Parmi les types d'absence figurent l'arrêt maladie et l'accident du travail. Un champ de motif libre est également disponible.
Ces informations sont saisies par l'employeur ou par le salarié. Elles sont nécessaires à la gestion des absences, mais elles ne doivent pas contenir de détail médical : ni diagnostic, ni pathologie, ni traitement. Un rappel est affiché sous le champ de saisie côté salarié. Les données strictement médicales n'ont pas leur place dans Planexo.
Données du gérant
- Compte : nom, adresse électronique, mot de passe chiffré, photographie.
- Entreprise : raison sociale, activité, fuseau horaire, horaires d'ouverture.
- Facturation : identifiant client Stripe, formule souscrite, statut de l'abonnement. Aucune coordonnée bancaire ne transite ni n'est stockée par Planexo : la saisie se fait chez Stripe.
Données techniques
Journaux de connexion et rapports d'erreur, nécessaires à la sécurité du service et à la correction des anomalies.
3. Durées de conservation
Les durées ci-dessous s'appliquent tant que le compte du client est actif. Ces délais sont ceux du référentiel de la CNIL relatif à la gestion du personnel, alignés sur la durée de conservation des documents de paie (art. L3243-4 du Code du travail).
| Donnée | Durée | Comptée depuis |
|---|---|---|
| Créneaux de planning | 5 ans | la fin du créneau |
| Confirmations de lecture du planning | 5 ans | la confirmation |
| Adresse IP et type de navigateur d'une confirmation | 13 mois | la confirmation |
| Absences, y compris motif et notes | 5 ans | la fin de l'absence |
| Notifications internes | 6 mois | leur création |
| Fichiers téléversés non rattachés à une fiche | 30 jours | leur dépôt |
| Invitations expirées | 90 jours | leur expiration |
| Jetons de réinitialisation de mot de passe | 30 jours | leur expiration |
Passé ces durées, les données sont supprimées. Les durées les plus longues s'expliquent par la valeur probante des données : un planning et sa confirmation de lecture servent à établir le temps de travail effectif, y compris en cas de litige.
L'adresse IP et le type de navigateur font exception et sont effacés bien plus tôt : ils ne servent qu'à départager une contestation immédiate — « ce n'est pas moi qui ai confirmé » — et n'ont plus d'utilité passé un an. La confirmation elle-même, elle, est conservée.
À la fermeture d'un compte client, l'ensemble des données de l'entreprise est supprimé.
4. Sécurité
- Mots de passe stockés hachés (bcrypt), jamais en clair et jamais réversibles.
- Chiffrement des échanges de bout en bout (HTTPS).
- Cloisonnement strict des données par entreprise, vérifié côté serveur à chaque requête : un compte ne peut pas atteindre les données d'une autre entreprise.
- Limitation du nombre de tentatives sur les points d'entrée sensibles (connexion, inscription, réinitialisation de mot de passe).
- Sauvegardes régulières de la base de données.
5. Droits des personnes
Vous êtes salarié
Adressez-vous à votre employeur. C'est lui le responsable du traitement de vos données dans Planexo : c'est lui qui a décidé de les collecter, et c'est donc à lui de répondre à vos demandes d'accès, de rectification, d'effacement, de limitation ou d'opposition.
Nous ne pouvons pas traiter directement une demande d'un salarié : y répondre sans l'accord de son employeur reviendrait à agir en dehors des instructions qu'il nous a données, ce que l'article 28 nous interdit. Si vous nous écrivez, nous vous réorienterons vers lui.
Votre employeur dispose dans l'outil des moyens de vous répondre : il peut exporter l'intégralité de vos données depuis votre fiche, les rectifier et les supprimer.
Si votre employeur ne donne pas suite, vous pouvez saisir la CNIL (cnil.fr).
Vous êtes client de Planexo
Vous exercez vos droits sur vos propres données de compte et de facturation en nous écrivant à capelleyanis@icloud.com.
Pour les données de vos salariés, vous êtes responsable de traitement : vous disposez dans l'outil de l'export, de la rectification et de la suppression, et nous vous assistons sur demande, comme le prévoit l'accord de sous-traitance.
7. Annexe — prestataires
Ces prestataires sont les sous-traitants ultérieurs au sens de l'article 28 du RGPD. Chacun est lié par un accord de traitement des données. Un client qui souhaite s'opposer au recours à l'un d'eux peut nous écrire à capelleyanis@icloud.com.
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| OVH SAS | Hébergement de l'application et de la base de données | Toutes les données du service | France |
| Amazon Web Services EMEA SARL | Sauvegardes chiffrées de la base de données | Copie complète de la base, conservée en versions successives | Union européenne (Suède, région eu-north-1) |
| Stripe Payments Europe, Ltd. | Paiement et facturation | Coordonnées de facturation du client. Aucune donnée salarié | Irlande, avec transferts vers les États-Unis encadrés par clauses contractuelles types |
| Resend, Inc. | Envoi des courriers électroniques | Adresse électronique et contenu des messages (planning publié, invitation, relance, réinitialisation) | États-Unis. Clauses contractuelles types |
| ImageKit | Stockage et diffusion des photographies | Photographies de profil des salariés et des gérants | Réseau de diffusion international. Clauses contractuelles types |
| Sentry (Functional Software, Inc.) | Détection des erreurs techniques | Journaux d'erreur, pouvant contenir un identifiant de compte | Union européenne (Allemagne) |
Cette liste est tenue à jour. Toute modification est signalée par une mise à jour de la date figurant en tête de ce document, et notifiée aux clients dans les conditions prévues par l'accord de sous-traitance.
8. Modifications
Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en tête de page.
9. Contact
Pour toute question relative à cette politique : capelleyanis@icloud.com.
Vous pouvez également saisir la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.