Politique de confidentialité
Dernière mise à jour : 15 juin 2026
1. Qui est responsable de quoi ?
Pour les données des visiteurs du site et des titulaires de compte, Codindex agit en qualité de responsable de traitement.
Pour les données des salariés gérées dans l'application (paie, contrats, absences), votre entreprise est responsable de traitement et Codindex agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Un accord de sous-traitance (DPA) est intégré aux conditions du service.
2. Données traitées
Compte : identité, e-mail, téléphone, journal de connexions.
Paie (pour le compte de votre entreprise) : identité des salariés, NIR, rémunérations, absences, coordonnées bancaires — soit les données strictement nécessaires à l'établissement des bulletins et déclarations sociales.
Facturation : clients, fournisseurs, transactions bancaires (si Open Banking activé).
Techniques : logs serveur, adresse IP, données de navigation (voir Politique cookies).
3. Finalités et bases légales
Fourniture du service (exécution du contrat) : calcul de paie, déclarations, facturation, comptabilité.
Obligations légales : conservation des pièces comptables (10 ans), bulletins de paie, lutte contre la fraude (Article 88 CGI).
Sécurité (intérêt légitime) : détection d'intrusions, journalisation des accès.
Communication produit (intérêt légitime, avec opposition possible à tout moment) : nouveautés et informations réglementaires.
Aucune donnée n'est vendue, louée ou utilisée pour entraîner des modèles d'intelligence artificielle.
4. Sous-traitants et destinataires
IONOS SE (UE) — hébergement applicatif.
Scaleway SAS (France) — stockage chiffré des documents.
Stripe Payments Europe (Irlande) — paiements ; vos données bancaires de paiement ne transitent jamais par nos serveurs.
Powens (France, agréé ACPR) — connexion bancaire DSP2, sur consentement explicite.
Google Cloud (UE) — traitement IA (OCR, assistant) limité aux contenus que vous soumettez explicitement, sans conservation côté fournisseur.
Chaque sous-traitant est lié par un contrat conforme à l'article 28 RGPD. La liste à jour est disponible sur demande à privacy@e-bulletin.fr.
5. Durées de conservation
Données de compte : durée du contrat + 30 jours après résiliation (export possible).
Bulletins de paie et pièces comptables : 10 ans (obligation légale), y compris après résiliation si vous le demandez.
Logs de sécurité : 12 mois.
Prospects : 3 ans après le dernier contact.
6. Sécurité
Chiffrement en transit (TLS 1.3) et au repos (AES-256), authentification par cookie HttpOnly inaccessible au JavaScript, 2FA disponible, cloisonnement strict des données entre entreprises, journalisation des accès, sauvegardes chiffrées quotidiennes, hébergement exclusivement en Union européenne.
7. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Pour les exercer : privacy@e-bulletin.fr — réponse sous 30 jours.
Si vous êtes salarié d'une entreprise cliente, adressez votre demande en priorité à votre employeur (responsable de traitement) ; nous l'assistons dans le traitement de votre demande.
Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
Une question sur ces conditions ? Écrivez-nous : contact@e-bulletin.fr