En résumé
Planexo est un outil de planning que des commerces utilisent pour organiser le travail de leurs salariés.
Cela veut dire que la plupart des données présentes dans Planexo ne sont pas les nôtres . Elles appartiennent au traitement de l'employeur qui utilise le service. Nous les traitons pour son compte, sur ses instructions, et nous n'en faisons rien d'autre.
Ce document explique qui décide de quoi, quelles données sont concernées, combien de temps elles sont conservées, et à qui s'adresser pour exercer ses droits. Ce dernier point est contre-intuitif et mérite d'être dit tout de suite : un salarié exerce ses droits auprès de son employeur, pas auprès de Planexo.
1. Qui traite quoi
Le RGPD distingue deux rôles, et tout le reste de ce document en découle.
L'employeur est responsable de traitement
C'est le commerçant, le gérant ou l'entreprise qui ouvre un compte Planexo. C'est lui qui décide de collecter les données de ses salariés, sur une base légale qui lui appartient :
- l'exécution du contrat de travail, qui suppose d'organiser les horaires ;
- son obligation légale de décompter le temps de travail (art. L3171-2 du Code du travail).
C'est lui qui détermine ce qui entre dans l'outil, qui y a accès, et ce qu'il en fait.
Planexo est sous-traitant
Yanis Capelle EI, éditeur de Planexo, agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Nous fournissons l'outil et l'hébergeons ; nous ne décidons ni des finalités, ni des données collectées.
Concrètement, cela signifie que nous :
- n'utilisons jamais les données des salariés de nos clients à nos propres fins ;
- ne les revendons pas et ne les transmettons à personne d'autre que les prestataires listés en annexe ;
- ne construisons aucun profil publicitaire à partir de ces données, et l'application n'héberge aucun traceur publicitaire ;
- agissons sur instruction du client, dans les limites du contrat de sous-traitance conclu avec lui.
Ce contrat — l'accord de sous-traitance exigé par l'article 28 — est accepté par chaque client à la création de son espace et reste téléchargeable depuis son espace de facturation.
Les cas où nous sommes responsables de traitement
Nous le sommes pour le peu de données qui nous concernent en propre :
- le compte du gérant (adresse électronique, mot de passe, nom) en tant qu'il nous permet d'identifier notre client ;
- les données de facturation, traitées par Stripe pour notre compte ;
- les journaux techniques nécessaires à la sécurité et au diagnostic des pannes ;
- la mesure de l'usage du service — dernière activité, provenance de l'inscription, événements d'usage, suivi de remise des emails, statistiques quotidiennes par boutique — détaillée aux articles 2 et 3.
2. Données traitées
Données des salariés
Saisies par l'employeur, ou par le salarié lui-même lorsqu'il dispose d'un accès à son espace :
- Identité : nom, prénom, adresse électronique, numéro de téléphone, photographie de profil, poste occupé, couleur d'affichage.
- Organisation du travail : créneaux planifiés, pauses, notes de créneau, objectifs et maximum d'heures hebdomadaires, jours travaillés, indisponibilités récurrentes.
- Absences : dates, type d'absence, motif et notes libres, statut de la demande et identité de la personne qui l'a décidée.
- Confirmations de lecture du planning : date et heure de la confirmation, copie figée du planning confirmé, ainsi que l'adresse IP et le type de navigateur depuis lesquels la confirmation a été faite.
- Compte d'accès, lorsque l'employeur en ouvre un : adresse électronique, mot de passe chiffré, préférences de notification et d'affichage.
Un mot sur les absences pour raison de santé
Parmi les types d'absence figurent l'arrêt maladie et l'accident du travail. Un champ de motif libre est également disponible.
Ces informations sont saisies par l'employeur ou par le salarié. Elles sont nécessaires à la gestion des absences, mais elles ne doivent pas contenir de détail médical : ni diagnostic, ni pathologie, ni traitement. Un rappel est affiché sous le champ de saisie côté salarié. Les données strictement médicales n'ont pas leur place dans Planexo.
Données du gérant
- Compte : nom, adresse électronique, mot de passe chiffré, photographie.
- Entreprise : raison sociale, activité, fuseau horaire, horaires d'ouverture.
- Facturation : identifiant client Stripe, formule souscrite, statut de l'abonnement. Aucune coordonnée bancaire ne transite ni n'est stockée par Planexo : la saisie se fait chez Stripe.
- Activité : date (au jour près) de la dernière utilisation du service, pour mesurer l'usage du produit. Seule la dernière est conservée, sans heure ni historique des pages consultées. Elle n'est relevée que pour les comptes de gestion, jamais pour les comptes des salariés.
- Provenance de l'inscription : paramètres de campagne (« UTM » : source, support, campagne, mot-clé, annonce) lus dans l'adresse de la page, première page du site consultée (son chemin seul), et domaine du site d'origine de la visite tel que le transmet le navigateur — le domaine seul, jamais l'adresse complète. Aucun cookie ni traceur n'est déposé pour cela. Si vous avez accepté la publicité, l'identifiant de clic de l'annonce Google Ads et la date de votre accord s'y ajoutent (voir l'article 6).
- Réponse facultative à la question « Comment avez-vous connu Planexo ? », posée à la création de l'espace, et sa précision libre pour la réponse « Autre ».
Mesure de l'usage du service
Pour faire fonctionner Planexo et l'améliorer, nous enregistrons également :
- des événements d'usage : plafond de la formule atteint, export PDF, copie d'une semaine de planning, étape de l'inscription atteinte, suppression d'un compte ou d'une boutique ;
- le suivi de remise des emails envoyés par le service : identifiant de l'envoi, type d'email, et s'il a été remis, rejeté ou signalé comme indésirable. Ni le destinataire ni le contenu ne sont enregistrés, et ni l'ouverture des emails ni les clics ne sont suivis ;
- des statistiques quotidiennes de chaque boutique : formule, statut et montant de l'abonnement, nombre de salariés et de semaines publiées, nombre de gérants actifs, date de dernière activité et indicateur de santé du compte, calculé à partir de ces mêmes données.
Ces mesures reposent sur notre intérêt légitime à exploiter et à améliorer le service (art. 6.1.f du RGPD). Elles ne contiennent ni le nom, ni l'adresse, ni les horaires d'un salarié, et ne servent à aucune prospection ni à aucun profilage publicitaire. Elles ne sont confiées à aucun prestataire au-delà de ceux listés en annexe : le suivi de remise des emails est fourni par Resend, et les montants d'abonnement proviennent de Stripe.
Demandes d'accompagnement
Lorsque vous demandez l'accompagnement offert, nous enregistrons les informations saisies dans le formulaire : nom, adresse électronique, numéro de téléphone, nom et activité du commerce, moment de la journée où vous préférez être rappelé, message libre. Elles servent uniquement à vous rappeler pour organiser la session, sur la base de votre demande (art. 6.1.b du RGPD), et ne sont transmises à aucun tiers ; l'alerte envoyée à l'équipe Planexo passe par Resend.
Nous vous demandons aussi votre numéro de téléphone à la première étape de la création de votre espace. Il crée une demande d'accompagnement rattachée à votre compte et à votre boutique, avec le nom et l'adresse électronique de votre compte, et ne sert qu'à vous appeler pour vous aider à démarrer. Ce traitement repose sur notre intérêt légitime à accompagner nos nouveaux clients dans la prise en main du logiciel (art. 6.1.f du RGPD) : vous pouvez vous y opposer à tout moment, et demander la suppression de votre numéro, en écrivant à support@planexo.app. Il est conservé aussi longtemps que les autres demandes d'accompagnement (voir l'article 3).
Emails pour bien démarrer
Nous pouvons vous écrire pour vous aider à démarrer : boutique pas encore créée, premier planning pas encore commencé, semaine suivante pas encore préparée après quelques jours d'absence (pendant les deux premiers mois de votre boutique), ou fin prochaine de vos semaines de planning gratuites. Ces emails sont envoyés au seul titulaire du compte, jamais à ses salariés. Chaque situation donne lieu à trois emails au plus, qui cessent dès que l'étape est franchie, et deux emails sont toujours espacés d'au moins deux jours. Ils utilisent votre adresse électronique, votre nom, le nom de votre boutique, son avancement dans Planexo, votre date de dernière connexion et, à la fin du plan gratuit, la taille de votre équipe pour vous conseiller une formule.
Ce traitement repose sur notre intérêt légitime à aider nos nouveaux clients à prendre en main le logiciel (art. 6.1.f du RGPD). Vous pouvez vous y opposer à tout moment, sans connexion, par le lien « Ne plus recevoir ces conseils » présent dans chacun de ces emails, ou par le bouton de désabonnement de votre messagerie. Les emails liés au fonctionnement de votre compte (mot de passe, invitations, plannings) ne sont pas concernés. L'envoi passe par Resend ; nous ne suivons ni l'ouverture de ces emails ni les clics.
Données techniques
Journaux de connexion et rapports d'erreur, nécessaires à la sécurité du service et à la correction des anomalies.
3. Durées de conservation
Les durées ci-dessous s'appliquent tant que le compte du client est actif. Ces délais sont ceux du référentiel de la CNIL relatif à la gestion du personnel, alignés sur la durée de conservation des documents de paie (art. L3243-4 du Code du travail).
| Donnée | Durée | Comptée depuis |
|---|---|---|
| Créneaux de planning | 5 ans | la fin du créneau |
| Confirmations de lecture du planning | 5 ans | la confirmation |
| Adresse IP et type de navigateur d'une confirmation | 13 mois | la confirmation |
| Absences, y compris motif et notes | 5 ans | la fin de l'absence |
| Notifications internes | 6 mois | leur création |
| Fichiers téléversés non rattachés à une fiche | 30 jours | leur dépôt |
| Invitations expirées | 90 jours | leur expiration |
| Jetons de réinitialisation de mot de passe | 30 jours | leur expiration |
| Sessions de l'application mobile | 30 jours | leur expiration |
Passé ces durées, les données sont supprimées. Les durées les plus longues s'expliquent par la valeur probante des données : un planning et sa confirmation de lecture servent à établir le temps de travail effectif, y compris en cas de litige.
L'adresse IP et le type de navigateur font exception et sont effacés bien plus tôt : ils ne servent qu'à départager une contestation immédiate — « ce n'est pas moi qui ai confirmé » — et n'ont plus d'utilité passé un an. La confirmation elle-même, elle, est conservée.
À la fermeture d'un compte client, l'ensemble des données de l'entreprise est supprimé, à l'exception des mesures d'usage décrites ci-dessous, qui ne désignent alors plus personne.
Mesure de l'usage du service
| Donnée | Durée | Comptée depuis |
|---|---|---|
| Événements d'usage du service (plafond de formule atteint, export PDF, copie de semaine, suppression de compte) | 36 mois | l'événement |
| Suivi de remise des emails (identifiant d'envoi, type d'email, remis, rejeté ou signalé) | 13 mois | l'événement |
| Statistiques quotidiennes de chaque boutique (formule, statut et montant de l'abonnement, effectif, activité) | 36 mois | le jour concerné |
La date de dernière activité, la provenance de l'inscription et la réponse à « Comment avez-vous connu Planexo ? » sont conservées tant que le compte existe, et supprimées avec lui.
L'identifiant de clic Google Ads, enregistré seulement avec votre accord, n'est transmis à Google que pendant les 90 jours qui suivent l'inscription.
La suppression d'un compte rompt tout lien entre ces mesures et la personne : les événements et statistiques qui subsistent ne désignent plus personne, et s'effacent au terme des durées ci-dessus.
Demandes d'accompagnement
| Donnée | Durée | Comptée depuis |
|---|---|---|
| Demandes d'accompagnement offert (nom, email, téléphone, commerce, moment de rappel, message) | 12 mois | la demande |
Une demande envoyée depuis un compte est supprimée avec lui.
Emails pour bien démarrer
| Donnée | Durée | Comptée depuis |
|---|---|---|
| Historique des emails de relance envoyés (étape, date d'envoi) | 13 mois | l'envoi |
Cet historique est supprimé avec votre compte.
4. Sécurité
- Mots de passe stockés hachés (bcrypt), jamais en clair et jamais réversibles.
- Chiffrement des échanges de bout en bout (HTTPS).
- Cloisonnement strict des données par entreprise, vérifié côté serveur à chaque requête : un compte ne peut pas atteindre les données d'une autre entreprise.
- Limitation du nombre de tentatives sur les points d'entrée sensibles (connexion, inscription, réinitialisation de mot de passe).
- Sauvegardes régulières de la base de données.
5. Droits des personnes
Vous êtes salarié
Adressez-vous à votre employeur. C'est lui le responsable du traitement de vos données dans Planexo : c'est lui qui a décidé de les collecter, et c'est donc à lui de répondre à vos demandes d'accès, de rectification, d'effacement, de limitation ou d'opposition.
Nous ne pouvons pas traiter directement une demande d'un salarié : y répondre sans l'accord de son employeur reviendrait à agir en dehors des instructions qu'il nous a données, ce que l'article 28 nous interdit. Si vous nous écrivez, nous vous réorienterons vers lui.
Votre employeur dispose dans l'outil des moyens de vous répondre : il peut exporter l'intégralité de vos données depuis votre fiche, les rectifier et les supprimer.
Si votre employeur ne donne pas suite, vous pouvez saisir la CNIL (cnil.fr).
Vous êtes client de Planexo
Vous exercez vos droits sur vos propres données de compte et de facturation en nous écrivant à support@planexo.app.
Pour les données de vos salariés, vous êtes responsable de traitement : vous disposez dans l'outil de l'export, de la rectification et de la suppression, et nous vous assistons sur demande, comme le prévoit l'accord de sous-traitance.
7. Annexe — prestataires
Ces prestataires sont les sous-traitants ultérieurs au sens de l'article 28 du RGPD. Chacun est lié par un accord de traitement des données. Un client qui souhaite s'opposer au recours à l'un d'eux peut nous écrire à support@planexo.app.
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| OVH SAS | Hébergement de l'application et de la base de données | Toutes les données du service | France |
| Amazon Web Services EMEA SARL | Sauvegardes chiffrées de la base de données | Copie complète de la base, conservée en versions successives | Union européenne (Suède, région eu-north-1) |
| Stripe Payments Europe, Ltd. | Paiement et facturation | Coordonnées de facturation du client. Aucune donnée salarié | Irlande, avec transferts vers les États-Unis encadrés par clauses contractuelles types |
| Resend, Inc. | Envoi des courriers électroniques | Adresse électronique et contenu des messages (planning publié, invitation, relance, réinitialisation) | États-Unis. Clauses contractuelles types |
| ImageKit | Stockage et diffusion des photographies | Photographies de profil des salariés et des gérants | Réseau de diffusion international. Clauses contractuelles types |
| Google Ireland Limited (Firebase Cloud Messaging) | Acheminement des notifications de l'application mobile | Identifiant de l'appareil et contenu de la notification, volontairement dépourvu de donnée personnelle : ni nom, ni horaire, ni motif d'absence. Aucun accès à la base | Irlande, avec transferts vers les États-Unis encadrés par clauses contractuelles types |
| Sentry (Functional Software, Inc.) | Détection des erreurs techniques | Journaux d'erreur, pouvant contenir un identifiant de compte | Union européenne (Allemagne) |
Cette liste est tenue à jour. Toute modification est signalée par une mise à jour de la date figurant en tête de ce document, et notifiée aux clients dans les conditions prévues par l'accord de sous-traitance.
8. Modifications
Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en tête de page.
9. Contact
Pour toute question relative à cette politique : support@planexo.app.
Vous pouvez également saisir la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.