Dernière mise à jour : 23 septembre 2026

Politique de confidentialité

Drafo traite des données personnelles pour faire fonctionner le service, pas pour les revendre. Cette page décrit précisément ce qui est collecté, pourquoi, pendant combien de temps, et comment reprendre la main.

1. Responsable du traitement

Le responsable du traitement est Drafo, SAS dont le siège social est situé 17 rue Castillon, 33000 Bordeaux, immatriculée au RCS Bordeaux 945 001 832. Pour toute question relative à vos données : contact@drafo.fr.

Lorsque vous saisissez les coordonnées de vos propres clients dans Drafo, vous êtes responsable de ce traitement et Drafo agit comme sous-traitant, au sens de l’article 28 du RGPD.

2. Données collectées

  • Compte : adresse e-mail, mot de passe chiffré, date de création et de dernière connexion.
  • Entreprise : raison sociale, adresse, numéro SIREN, TVA, coordonnées bancaires de règlement, logo téléversé.
  • Clients : nom, adresse, e-mail et téléphone des destinataires que vous enregistrez.
  • Documents : lignes de devis et de factures, montants, versions successives, commentaires et décisions du destinataire.
  • Journal d’activité : pages consultées, actions effectuées, erreurs techniques, agent utilisateur et empreinte non réversible de l’adresse IP.
  • Envois d’e-mails : date d’envoi, adresse destinataire et statut de remise des liens de consultation.

Aucune donnée de carte bancaire n’est collectée pour l’usage gratuit du Service.

3. Finalités et bases légales

  • Fournir le service — création, envoi et suivi des documents : exécution du contrat.
  • Gérer votre compte et l’authentification : exécution du contrat.
  • Assurer la sécurité, prévenir les abus et limiter les débits : intérêt légitime.
  • Diagnostiquer les erreurs et améliorer le produit : intérêt légitime.
  • Répondre à vos demandes d’assistance : intérêt légitime.
  • Respecter nos obligations comptables et fiscales : obligation légale.

Aucune donnée n’est vendue, louée ou cédée à des tiers, et aucune publicité ciblée n’est opérée sur la base de vos documents.

4. Destinataires et sous-traitants

Les données sont accessibles aux seules personnes habilitées de l’éditeur, et aux prestataires techniques strictement nécessaires au fonctionnement du Service :

  • Supabase — base de données, authentification et stockage des fichiers, sur des serveurs situés à Paris (France).
  • Vercel — hébergement et diffusion de l’application, via un réseau mondial de serveurs.
  • Resend — acheminement des e-mails transactionnels (liens de consultation, relances).

Chaque prestataire est lié par un accord de sous-traitance. Vercel et Resend étant des sociétés américaines, certaines données peuvent transiter hors de l’Union européenne : ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE–États-Unis.

5. Durées de conservation

  • Compte et données d’entreprise : pendant toute la vie du compte, puis douze mois après sa fermeture.
  • Devis, factures et versions : dix ans, afin de respecter les obligations légales de conservation des pièces comptables.
  • Journal d’activité : trente jours, puis purge automatique.
  • Demandes d’assistance : trois ans à compter du dernier échange.

6. Liens publics de consultation

Un devis envoyé est consultable par votre client au moyen d’un lien contenant un jeton aléatoire non devinable, sans création de compte. Ce lien donne accès au seul document concerné. La consultation, les commentaires et l’acceptation sont horodatés afin de vous permettre de suivre l’avancement et de prouver l’accord obtenu.

7. Cookies et traceurs

Drafo n’utilise ni cookie publicitaire, ni traceur tiers à des fins de mesure d’audience commerciale. Seuls sont déposés les cookies strictement nécessaires à l’authentification et au maintien de votre session, qui ne requièrent pas de consentement préalable. La mesure d’usage interne est réalisée sans profilage publicitaire et avec une adresse IP réduite à une empreinte non réversible.

8. Sécurité

Les échanges sont chiffrés en transit. L’accès aux données est cloisonné par organisation au niveau de la base de données, de sorte qu’un compte ne peut accéder qu’aux documents de son entreprise. Les mots de passe ne sont jamais stockés en clair et les accès d’administration sont journalisés.

9. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès. Vous pouvez exercer ces droits à contact@drafo.fr ; une réponse vous est apportée dans un délai d’un mois. L’export PDF et CSV disponible dans l’application couvre déjà le droit à la portabilité.

Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris.

10. Modification de cette politique

Cette politique peut évoluer avec le Service. Toute modification substantielle est portée à votre connaissance par e-mail ou dans l’application. Les conditions d’utilisation sont consultables sur la page conditions générales.