Conditions Générales d'Utilisation

Document : Conditions Générales d'Utilisation Ocore-map Version : 1.0 Entrée en vigueur : 24 mai 2026
Ocore-map est un outil coopératif. Les coordonnées professionnelles que l'Utilisateur saisit sur les entités qu'il prospecte (téléphone, email, site web, adresse, enseigne), ainsi que les notes de terrain qu'il choisit de publier sur une fiche, sont versées dans une base de découverte mutualisée, accessible à tous les Utilisateurs de l'instance. Ses notes personnelles sur un prospect, son statut de pipeline et ses annotations ne sont pas versés dans cette base. Le détail, y compris les réserves à connaître, figure en section 8 « Fonctionnement communautaire ».
Sommaire

1. Identification de l'exploitant, de l'éditeur du logiciel et de l'hébergeur

Exploitant du service (éditeur du service au sens de l'art. 6-III de la LCEN)

  • CAE Demo (instance de demonstration), structure qui exploite l'instance Ocore-map et met le Service à disposition de ses Utilisateurs (SIRET 000 000 000 00000)
  • Adresse postale : 1 rue de la Demonstration, 00000 Villefictive
  • Téléphone : 01 00 00 00 00
  • Email : contact@cae-demo.test
  • Directeur de la publication : Camille Directrice
  • Responsable de traitement au sens de l'art. 4.7 du RGPD : l'exploitant identifié ci-dessus. C'est à lui que sont adressées les demandes d'exercice des droits prévus aux articles 15 à 22 du RGPD.

Éditeur du logiciel

  • Ocore Technologies, auteur et mainteneur du logiciel Ocore-map
  • Site : https://ocore.fr
  • L'éditeur du logiciel n'exploite pas l'instance, ne décide pas des finalités des traitements et n'est pas responsable de traitement. Lorsqu'il intervient, le cas échéant, en maintenance pour le compte de l'exploitant, il agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans le cadre d'un contrat conclu avec l'exploitant.

Hébergeur

  • Contabo GmbH, Aschauer Strasse 32a, 81549 Munich, Allemagne
  • Téléphone de l'hébergeur, mention exigée par l'art. 6-III de la LCEN : +49 89 3564717 71
  • Site : https://contabo.com

2. Définitions

TermeDéfinition
Ocore-mapApplication web accessible sur https://map-demo.ocore.fr, développée par l'Éditeur du Logiciel et exploitée par l'Exploitant.
ServiceEnsemble des fonctionnalités proposées par Ocore-map : prospection commerciale assistée, simulateur financier, messagerie interne, gestion du temps (fonctionnalité en cours de développement, non encore livrée à tous les utilisateurs), suivi des déplacements, et leurs évolutions.
ExploitantStructure qui exploite l'instance Ocore-map utilisée par l'Utilisateur, décide des finalités des traitements et met le Service à disposition. L'Exploitant est l'éditeur du service au sens de l'art. 6-III de la LCEN et le responsable de traitement au sens de l'art. 4.7 du RGPD. Il s'agit le plus souvent de la CAE elle-même. Ses coordonnées figurent en section 1.
Éditeur du LogicielOcore Technologies, auteur et mainteneur du logiciel Ocore-map. L'Éditeur du Logiciel n'exploite pas l'instance, n'héberge pas les données et n'est pas responsable de traitement.
UtilisateurPersonne physique disposant d'un compte Ocore-map actif, accédant au Service dans le cadre de son activité d'entrepreneur ou de référent au sein d'une CAE utilisant le Service.
CAECoopérative d'Activité et d'Emploi qui met Ocore-map à disposition de ses entrepreneurs. Elle définit le cadre d'accompagnement de l'Utilisateur. Elle ne délimite pas à elle seule le périmètre de partage des Données Communautaires, décrit en section 8.4.
RéférentUtilisateur titulaire d'un rôle d'accompagnement au sein d'une CAE (rôles techniques : referent, admin, superadmin).
Donnée CommunautaireInformation factuelle relative à une entité professionnelle (société ou structure juridique identifiée par un SIRET) que l'Utilisateur saisit, modifie ou publie dans le Service et qui est automatiquement versée dans la base de découverte de l'instance, où elle devient accessible à tous les Utilisateurs de cette instance.
Donnée PrivéeInformation saisie par l'Utilisateur qui n'est pas versée dans la base de découverte partagée : notes personnelles sur un prospect, statut de pipeline, score de chaleur, tags, agenda personnel, simulations. Elle reste rattachée à son compte, sous les réserves énoncées en section 8.3.
Fiche PartagéeEnregistrement structuré stocké en base de données pour une entité professionnelle donnée, agrégeant les informations issues des sources publiques officielles et les Données Communautaires saisies par les Utilisateurs de l'instance.
Tiers IdentifiéPersonne physique dont le nom apparaît dans une Fiche Partagée (typiquement le dirigeant d'une société) sans être Utilisateur du Service.

3. Objet du service

Ocore-map est un outil numérique d'aide au pilotage de l'activité d'entrepreneur, mis à disposition des Utilisateurs membres d'une CAE utilisant le Service. Le Service propose notamment :

  • Un module de découverte et de prospection commerciale fondé sur des sources publiques officielles, enrichi par les contributions des Utilisateurs et mutualisé entre eux (section 8)
  • Un simulateur financier prévisionnel (charges, marges, scénarios)
  • Une messagerie interne entre Utilisateurs d'une même CAE
  • Des outils de suivi (déplacements, gestion du temps, indicateurs d'activité)

Ocore-map n'est pas un logiciel de comptabilité, ni un outil de facturation, ni un CRM agréé, ni un conseil juridique, fiscal ou comptable. Les résultats du simulateur sont des estimations indicatives qui ne se substituent pas à l'avis d'un expert.

4. Accès au service

L'accès à Ocore-map est réservé aux personnes physiques :

  • Ayant un statut d'entrepreneur ou de référent au sein d'une CAE utilisant le Service
  • Disposant d'identifiants nominatifs (email professionnel + mot de passe) créés par un Référent de leur CAE
  • Ayant accepté les présentes CGU et pris connaissance de la politique de confidentialité

L'accès est strictement personnel. Le partage des identifiants est interdit. L'Utilisateur est responsable de toutes les actions effectuées sous son compte. En cas de suspicion de compromission, il informe immédiatement l'Exploitant à contact@cae-demo.test.

5. Modèle économique

Le Service est gratuit pour l'Utilisateur. Il est financé par l'Exploitant, le plus souvent la CAE dont l'Utilisateur est membre, au titre du contrat de licence et de maintenance du logiciel conclu avec l'Éditeur du Logiciel.

L'Utilisateur ne reçoit aucune facture au titre de son usage personnel du Service. La relation commerciale relative au logiciel est exclusivement entre l'Exploitant et l'Éditeur du Logiciel, et ne crée aucune obligation financière à la charge de l'Utilisateur.

6. Acceptation et évolutions des CGU

L'acceptation des présentes CGU est obligatoire pour utiliser le Service. Elle est matérialisée par :

  • Une case à cocher non précochée affichée lors de la première connexion ou lors d'une mise à jour substantielle des CGU
  • Un clic explicite sur le bouton « J'accepte les Conditions Générales d'Utilisation »

L'Exploitant conserve une trace électronique de chaque acceptation (identifiant Utilisateur, version des CGU, date et heure, adresse IP pseudonymisée) à des fins de preuve.

En cas d'évolution substantielle des CGU, l'Utilisateur est informé au moins 15 jours avant l'entrée en vigueur de la nouvelle version par notification dans l'application et par email. Une nouvelle acceptation est requise pour continuer à utiliser le Service.

L'Utilisateur qui refuse les CGU ne peut accéder au Service. Il conserve la possibilité de demander la suppression de son compte (voir section 14).

7. Compte utilisateur

Création

Le compte Utilisateur est créé par un Référent ou un administrateur de la CAE, qui renseigne un email professionnel nominatif. Le mot de passe initial est généré aléatoirement par l'application et remis à l'Utilisateur par l'administrateur qui a créé le compte. Le Service ne propose pas de réinitialisation de mot de passe en libre-service : toute réinitialisation est effectuée par un administrateur de l'instance, qui communique un nouveau mot de passe. L'Utilisateur peut en revanche activer lui-même une authentification à deux facteurs depuis son compte.

Mise à jour des informations

L'Utilisateur tient ses informations de profil à jour (nom affiché, email professionnel). Toute modification doit refléter sa situation réelle au sein de la CAE.

Clôture

Le compte est clôturé :

  • Sur demande de l'Utilisateur adressée par email à l'Exploitant (coordonnées en section 20)
  • Sur demande du Référent ou de l'administrateur de la CAE en cas de fin de relation entre l'Utilisateur et la CAE
  • D'office par l'Exploitant en cas de violation grave des présentes CGU (voir section 14)

Les Données Privées de l'Utilisateur sont supprimées dans un délai de 30 jours après clôture du compte. Lorsque l'effacement est exécuté, les notes de terrain qu'il a publiées, ses annotations personnelles et l'historique de ses contributions sont supprimés, et son identifiant est retiré de la liste des contributeurs des fiches concernées. Les Données Communautaires déjà versées dans les Fiches Partagées, telles qu'une coordonnée de contact ou une correction d'enseigne ou d'adresse, y sont conservées sans lien avec son compte, conformément à la finalité communautaire décrite en section 8. Les entrées du journal d'audit ne sont pas supprimées : leur rattachement au compte est effacé. Leur suppression complète peut être demandée à l'Exploitant.

8. Fonctionnement communautaire

Cette section décrit la mécanique centrale du service Ocore-map : la mutualisation, entre Utilisateurs, des informations factuelles que chacun collecte ou vérifie sur les entités professionnelles qu'il prospecte. Elle doit être lue attentivement avant d'accepter les CGU.

8.1 Finalité de la mutualisation

Le module de prospection commerciale du service Ocore-map permet à chaque Utilisateur d'enrichir une base de découverte d'entités professionnelles à partir de sources publiques officielles (Sirene, BODACC, OpenStreetMap, FINESS, Annuaire-Éducation, Service-Public.fr, France Travail, Ameli, DATAtourisme). Lorsqu'un Utilisateur saisit ou met à jour des informations factuelles sur une entité professionnelle, ces informations sont versées dans la base de découverte de l'instance, où elles deviennent visibles par tous les Utilisateurs de cette instance, afin d'éviter que chacun ait à refaire le même travail de recherche.

Ces sources diffusent des données publiques d'entreprise. Certaines d'entre elles ne sont interrogées que si l'Exploitant a configuré les accès correspondants, et l'Utilisateur peut en exclure une partie de ses recherches.

8.2 Périmètre des Données Communautaires

Sont automatiquement versées dans la base de découverte les informations factuelles suivantes lorsque l'Utilisateur les saisit ou les modifie pour une entité identifiée par un SIRET valide. Les champs de fiche modifiables et partagés sont au nombre de sept :

  • Numéro de téléphone professionnel
  • Adresse email professionnelle (générique ou nominative liée à la fonction)
  • Site web
  • Enseigne (nom commercial)
  • Adresse postale du siège ou de l'établissement
  • Code postal
  • Ville

S'y ajoutent les notes de terrain que l'Utilisateur choisit de publier sur une fiche. Publier une note de terrain est une action volontaire, distincte de la prise de notes personnelles : une note publiée est visible par tous les Utilisateurs qui consultent la fiche. Son auteur peut la retirer à tout moment, ce qui la rend immédiatement invisible des autres Utilisateurs. L'enregistrement correspondant subsiste en base jusqu'à l'effacement du compte de son auteur, qui le supprime.

La Fiche Partagée contient par ailleurs les informations issues des sources publiques officielles, que l'Utilisateur ne saisit pas mais qui sont visibles de tous : identité légale et SIRET, forme juridique, activité, effectif, adresse et coordonnées géographiques, données de dirigeants publiées aux registres, et le cas échéant les annonces publiées au BODACC.

Pour chaque modification, la source de la donnée (contribution d'un Utilisateur ou source publique officielle d'origine, date de mise à jour) est tracée à des fins d'audit et de résolution des conflits de saisie. L'identité du contributeur n'est pas transmise aux autres Utilisateurs : aucun écran de prospection ne l'expose. Elle reste en revanche enregistrée en base et accessible aux administrateurs de l'instance.

8.3 Ce qui n'est pas versé dans la base partagée

Ne sont jamais versées dans la base de découverte, et ne sont donc pas accessibles aux autres Utilisateurs par ce canal, les informations suivantes :

  • Notes personnelles rédigées par l'Utilisateur sur un prospect, distinctes des notes de terrain publiées
  • Statut commercial du prospect dans le pipeline personnel (à contacter, en cours, gagné, perdu)
  • Score de chaleur, tags personnels, étoiles de priorité
  • Historique des actions personnelles (appels passés, dates de rendez-vous, échanges)
  • Bloc-notes personnel du compte
  • Données du simulateur financier de l'Utilisateur
  • Messages échangés via la messagerie interne
  • Contenu de l'agenda et des déplacements
  • Évaluations réalisées dans le module d'aide au document unique

Trois réserves doivent être connues de l'Utilisateur :

  • Consultation d'accompagnement. Un Utilisateur d'un rang strictement supérieur peut consulter, en lecture seule et sans possibilité d'écrire, les données de travail d'un Utilisateur qu'il accompagne : déplacements, simulations, gestion du temps, agenda, étude de marché, pipeline et annotations de prospection. Le bloc-notes personnel, les évaluations du module document unique et la messagerie ne sont pas consultables par cette voie. Un Utilisateur ne peut consulter ni son propre compte, ni un compte de rang égal ou supérieur au sien. Un Utilisateur titulaire d'un rôle d'accompagnement n'entre lui-même dans ce périmètre que s'il a activé cette option depuis son compte.
  • Accès technique. Les personnes qui administrent l'instance et sa base de données pour le compte de l'Exploitant ont techniquement accès aux données enregistrées. Hors des secrets d'authentification, les contenus sont stockés en clair (voir section 12). Cet accès relève des procédures internes de l'Exploitant.
  • Services d'agenda externes. Si l'Utilisateur active le lien d'abonnement à son agenda ou la synchronisation avec un agenda externe, le contenu de son agenda est transmis au service qu'il a choisi (voir sections 11 et 12).

8.4 Portée réelle du partage

Le partage décrit ci-dessus n'est pas cloisonné par CAE à l'intérieur d'une instance. Les Fiches Partagées et les notes de terrain sont mutualisées entre tous les Utilisateurs de l'instance, quelle que soit la structure à laquelle chacun est rattaché. Cette mutualisation est le principe même du module : les informations concernées sont des données publiques d'entreprise, et les dupliquer dans autant de bases cloisonnées qu'il y a de groupes d'Utilisateurs n'apporterait rien.

La séparation entre structures clientes repose sur le mode de déploiement : chaque Exploitant dispose de sa propre instance et de sa propre base de données, et aucune donnée ne circule d'une instance à une autre. En revanche, si un même Exploitant fait cohabiter plusieurs structures sur une même instance, ces structures partagent la base de découverte.

Les données de travail personnelles de l'Utilisateur (compte, agenda, simulations, évaluations du module document unique, messagerie, journal d'audit) sont rattachées à son organisation et leurs accès sont filtrés en conséquence, sous les réserves énoncées en 8.3.

L'Exploitant n'effectue aucune revente, location, mise à disposition ou transmission des Données Communautaires à des tiers extérieurs à l'instance, sauf obligation légale ou réquisition judiciaire.

8.5 Base légale du traitement

Le traitement des Données Communautaires repose sur l'intérêt légitime au sens de l'article 6.1.f du RGPD. Une analyse de mise en balance (Legitimate Interest Assessment, LIA) formalisée est tenue par l'Exploitant à disposition de la CNIL et des Utilisateurs qui en font la demande. Les trois piliers de cette analyse :

  • Intérêt légitime caractérisé : mutualisation d'efforts entre entrepreneurs utilisateurs d'une même instance pour éviter la duplication du travail de recherche commerciale sur des entités B2B publiques.
  • Nécessité : aucune alternative moins intrusive ne permet d'atteindre cette finalité dans le cadre coopératif (un partage uniquement opt-in resterait quasi vide à l'usage).
  • Mise en balance favorable : données issues de registres publics et relatives à l'exercice d'une activité professionnelle, absence de données sensibles au sens de l'art. 9 du RGPD, attentes raisonnables des dirigeants démarchés dans un cadre B2B, mécanisme d'opposition gratuit, public et sans création de compte (section 8.6).

8.6 Droits des Tiers Identifiés et information loyale (art. 14 RGPD)

Les dirigeants ou représentants légaux d'entités professionnelles dont le nom apparaît dans la base partagée disposent des droits ouverts par le RGPD sur les informations les concernant : accès (art. 15), rectification (art. 16), effacement (art. 17), limitation du traitement (art. 18), portabilité (art. 20) et opposition (art. 21). Ces droits s'exercent auprès de l'Exploitant, responsable de traitement, qui répond dans un délai de 30 jours, extensible à 2 mois en cas de complexité.

Ils disposent également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (art. 77 du RGPD) : cnil.fr/fr/plaintes.

Information art. 14 RGPD et dérogation art. 14.5.b. Compte tenu du volume des entités issues des sources publiques officielles (typiquement plusieurs milliers d'entités par zone géographique de coopérative) et de l'absence de canal de contact direct fiable pour l'essentiel d'entre elles, une notification individuelle systématique au moment de la collecte représenterait un effort manifestement disproportionné au sens de l'article 14.5.b du RGPD. L'Exploitant, en sa qualité de responsable de traitement, invoque expressément cette dérogation et met en œuvre les mesures compensatoires suivantes, conformément aux lignes directrices WP260 du CEPD :

  • Politique de confidentialité publique accessible sans compte sur https://map-demo.ocore.fr/confidentialite, comprenant l'ensemble des mentions art. 14.1 et 14.2 RGPD
  • Page d'opposition publique accessible sans compte, et sans avoir à justifier de son identité, sur https://map-demo.ocore.fr/prospection/opt-out, qui enregistre la demande dès sa réception et déclenche son application effective après contrôle par un administrateur, dans le délai de 30 jours prévu à l'art. 12.3 du RGPD
  • Obligation contractuelle imposée aux Utilisateurs (cf section 9) d'informer la personne concernée au plus tard au premier contact effectif, conformément à l'art. 14.3.b RGPD
  • Possibilité pour toute personne concernée de saisir directement le contact RGPD de l'Exploitant (contact@cae-demo.test) pour exercer ses droits sous 30 jours, extensible à 2 mois en cas de complexité

Effet de l'opposition. Une demande déposée sur la page publique est d'abord enregistrée comme demande en attente, sans exécuter aucune opération sur les données. Ce contrôle humain préalable a deux raisons : empêcher qu'une demande anonyme puisse à elle seule faire disparaître la fiche d'un tiers, et garantir une réponse identique que l'entité figure ou non dans la base, afin de ne pas renseigner un demandeur sur son contenu. Une demande manifestement abusive, ou portant sur un identifiant inexistant, peut être rejetée par un administrateur.

Après vérification par un administrateur, et au plus tard dans le délai de 30 jours de l'art. 12.3 du RGPD, l'opposition est appliquée. Elle prend la forme d'un masquage assorti d'un effacement ciblé, et non d'une suppression complète de la fiche :

  • les coordonnées de contact portées par la Fiche Partagée (téléphone, email, site web) sont effacées
  • la fiche est marquée comme opposée et n'est plus consultable en détail
  • le contenu des notes de terrain associées est neutralisé et ces notes sont désactivées
  • le SIRET est inscrit au registre d'opposition et le numéro de téléphone rattaché est ajouté à une liste de blocage

Ce qui subsiste, et pourquoi. Les informations d'identification issues des registres publics restent enregistrées : identité légale, SIRET, adresse, coordonnées géographiques, activité, ainsi que les données de dirigeants publiées à ces registres. Le registre d'opposition conserve nécessairement le SIRET, faute de quoi l'opposition serait contournée dès l'import suivant. Les anciennes valeurs de téléphone et d'email peuvent également subsister dans l'historique des modifications et dans les conflits de saisie non résolus. Une demande d'effacement portant sur ces éléments résiduels s'exerce auprès de l'Exploitant, qui l'examine au titre des articles 17 et 21 du RGPD.

Portée du blocage. L'inscription au registre écarte l'entité des imports ultérieurs des annuaires publics sectoriels reposant sur le numéro de téléphone ou sur le SIRET. Elle ne garantit pas, en l'état actuel du logiciel, qu'une interrogation ultérieure des sources publiques ne réaffiche pas les informations d'identification de l'entité dans une liste de résultats de recherche, sans ses coordonnées de contact et sans accès à la fiche détaillée. La personne concernée peut signaler ce cas à l'Exploitant, qui procède aux corrections nécessaires.

8.7 Obligations de l'Utilisateur lors de la saisie

L'Utilisateur s'engage à :

  • Ne saisir que des informations exactes, à jour et obtenues par des moyens loyaux
  • Ne pas saisir d'informations couvertes par un secret professionnel, par une obligation de confidentialité contractuelle, ou par le secret des affaires d'un tiers
  • Ne pas saisir de données personnelles sensibles au sens de l'article 9 du RGPD (santé, opinions, religion, orientation, biométrie, NIR)
  • Respecter les droits d'opposition exprimés par les Tiers Identifiés via la page d'opt-out
L'Utilisateur reste légalement responsable des informations qu'il saisit. Le logiciel applique des contrôles techniques de forme (validation du format des identifiants, normalisation des numéros de téléphone, limitation du volume des écritures), mais ni le logiciel ni l'Exploitant ne procèdent à une vérification éditoriale a priori du contenu saisi. Une note de terrain publiée est immédiatement visible des autres Utilisateurs.

9. Obligations de l'Utilisateur

L'Utilisateur s'engage à :

  • Utiliser le Service exclusivement dans le cadre légitime de son activité d'entrepreneur ou de référent au sein de sa CAE
  • Ne pas tenter de contourner les mécanismes d'authentification, de contrôle d'accès ou les limitations techniques du Service
  • Ne pas effectuer d'extraction massive automatisée des données (scraping, robot d'aspiration) au-delà de l'usage manuel raisonnable du Service
  • Ne pas utiliser le Service à des fins de prospection abusive (harcèlement, démarchage non sollicité contraire aux règles applicables)
  • Respecter le RGPD pour les données personnelles qu'il saisit ou traite via le Service, notamment l'obligation d'informer ses propres prospects de la collecte et de leurs droits
  • Signaler à l'Exploitant tout dysfonctionnement, faille de sécurité ou abus constaté

10. Propriété intellectuelle

Logiciel

Le code source du logiciel Ocore-map, la structure de la base de données, l'identité visuelle, les marques et tous les éléments composant le logiciel restent la propriété exclusive de l'Éditeur du Logiciel, Ocore Technologies. Aucune reproduction, modification, décompilation ou rétro-ingénierie n'est autorisée sans son accord écrit préalable.

Données hébergées dans l'instance

Les données enregistrées dans l'instance exploitée par l'Exploitant (Données Communautaires, Données Privées et autres contenus saisis par les Utilisateurs) ne sont pas la propriété de l'Éditeur du Logiciel. Elles relèvent de l'Exploitant et de ses Utilisateurs, dans les conditions ci-dessous.

Données saisies par l'Utilisateur

L'Utilisateur conserve les droits sur les données qu'il saisit. Il concède à l'Exploitant :

  • Une licence non exclusive d'hébergement et de traitement des Données Privées strictement nécessaire au fonctionnement du Service
  • Une licence non exclusive, gratuite et révocable d'intégration des Données Communautaires dans la base de découverte de l'instance, partagée entre tous ses Utilisateurs quelle que soit leur structure de rattachement, dans les limites définies en section 8

Pour l'exécution de ces opérations, l'Exploitant peut faire appel à des sous-traitants, dont l'Éditeur du Logiciel lorsqu'il intervient au titre de la maintenance. Ces sous-traitants sont encadrés par un contrat conforme à l'article 28 du RGPD et n'acquièrent aucun droit d'usage propre sur les données.

L'Utilisateur peut exporter ses Données Privées à tout moment via les fonctionnalités d'export du Service, ou par demande adressée à l'Exploitant.

11. Données personnelles

Le traitement des données personnelles dans le cadre du Service est régi par la Politique de confidentialité du service Ocore-map, document distinct des présentes CGU, accessible sans compte et qui décrit notamment :

  • Le responsable de traitement (l'Exploitant) et son contact RGPD
  • Les catégories de données traitées et leur finalité
  • Les bases légales applicables, dont l'intérêt légitime au sens de l'art. 6.1.f du RGPD pour la base de découverte (art. 14.2.b du RGPD)
  • Les destinataires, en distinguant les données mutualisées entre Utilisateurs et celles qui ne le sont pas
  • Les durées de conservation
  • Les droits des personnes concernées et les modalités d'exercice, y compris la limitation du traitement (art. 18) et la portabilité (art. 20)
  • Les transferts de données hors Union européenne (art. 13.1.f et 14.1.f du RGPD). Le seul transfert que l'application déclenche à partir des données de l'Utilisateur est la synchronisation avec Google Agenda, qui suppose une activation volontaire de sa part et reste révocable à tout moment. Deux autres cas ne relèvent pas du logiciel : l'abonnement du flux d'agenda de l'Utilisateur à un service tiers, qui transmet à ce service le contenu de son agenda, et les prestataires retenus par l'Exploitant pour l'hébergement, l'envoi d'emails ou la collecte des erreurs techniques
  • Le droit d'introduire une réclamation auprès de la CNIL (art. 77 du RGPD)

L'Utilisateur reconnaît avoir pris connaissance de la Politique de confidentialité avant d'accepter les présentes CGU.

12. Sécurité

Mesures intégrées nativement au logiciel

Les mesures suivantes sont mises en œuvre par le logiciel lui-même, indépendamment de l'infrastructure sur laquelle il est installé :

  • Les mots de passe ne sont jamais conservés : seule une empreinte bcrypt, calculée avec un sel aléatoire propre à chaque mot de passe, est enregistrée
  • Chiffrement des secrets d'authentification enregistrés par le Service : jeton de connexion à un agenda externe, secret d'authentification à deux facteurs et codes de secours. La clé de chiffrement est fournie par l'Exploitant et n'est pas stockée en base
  • Authentification à deux facteurs disponible sur chaque compte, activable par son titulaire, avec codes de secours à usage unique
  • Régénération de la session à la connexion, cookie de session inaccessible aux scripts de page, et invalidation de la session en cas de changement d'adresse IP ou de navigateur
  • Protection contre la falsification de requête (CSRF) sur les écritures authentifiées, et limitation du débit par adresse IP sur les tentatives de connexion, les écritures partagées et les points d'entrée publics
  • Contrôle d'accès par rôle, et rattachement à une organisation des données de travail personnelles (compte, agenda, simulations, évaluations du module document unique, messagerie, journal d'audit), dont les accès sont filtrés en conséquence. La base de découverte partagée n'est pas soumise à ce cloisonnement, ainsi que l'expose la section 8.4
  • Journal d'audit des écritures et des erreurs, avec occultation, avant enregistrement, des valeurs portées par les champs dont le nom est identifié comme sensible (mot de passe, jeton, coordonnées bancaires, identifiants d'état civil, date de naissance)
  • Les adresses IP ne sont pas conservées en clair : seule une empreinte SHA-256 salée et tronquée est enregistrée. Il s'agit d'une pseudonymisation et non d'une anonymisation
  • Export et effacement de ses données par l'Utilisateur lui-même, depuis son compte

Limites à connaître. En dehors des secrets d'authentification cités ci-dessus, les contenus enregistrés par le Service (notes, messages, annotations, évaluations, simulations, agenda, fiches d'entités) sont stockés en clair dans la base de données et dans les fichiers du serveur. Le journal d'audit conserve le corps des requêtes d'écriture, qui peut donc contenir du contenu rédigé par l'Utilisateur. Le lien d'abonnement à l'agenda est une adresse publique : il ne demande aucune connexion et donne accès en lecture au contenu de l'agenda de son titulaire, descriptions et lieux compris, à toute personne qui en a connaissance. Il est régénérable à tout moment depuis le compte, ce qui invalide immédiatement l'ancien lien. Aucune expiration de session par inactivité n'est configurée : la session prend fin à la déconnexion, à la fermeture du navigateur ou lors d'un changement d'adresse IP ou de navigateur. Enfin, le logiciel ne réalise aucune sauvegarde et ne met en œuvre aucun verrouillage de compte après échecs de connexion répétés.

Mesures relevant de l'Exploitant

Les mesures suivantes dépendent de l'infrastructure, de l'hébergeur et des procédures propres à l'Exploitant, qui les définit, les met en œuvre et en répond au titre de l'article 32 du RGPD. L'Éditeur du Logiciel ne les fournit pas et ne les garantit pas :

  • Chiffrement des échanges en transit, par la configuration du point d'entrée public de l'instance
  • Sécurisation du serveur et chiffrement éventuel du support de stockage
  • Politique de sauvegarde de la base de données et des fichiers : fréquence, chiffrement, lieu de conservation, durée de rétention, procédure de restauration et vérification de cette restauration. Le logiciel ne réalise aucune sauvegarde, ni automatique ni planifiée
  • Planification des tâches d'entretien, dont la purge du journal d'audit à l'échéance de la durée de conservation retenue, fixée par défaut à 90 jours et paramétrable
  • Choix et supervision de l'hébergeur, gestion des accès d'administration à la base de données, des comptes administrateurs et des mises à jour du système
  • Configuration des services externes activés (synchronisation d'agenda, envoi d'emails, collecte des erreurs techniques) et encadrement contractuel des sous-traitants correspondants au titre de l'article 28 du RGPD
  • Notification des Utilisateurs concernés en cas de violation de données affectant leurs informations, conformément à l'article 34 du RGPD, et notification à la CNIL au titre de l'article 33

Obligations de l'Utilisateur

  • Conserver son mot de passe de manière sûre, ne pas le communiquer et ne pas le réutiliser sur d'autres services
  • Activer l'authentification à deux facteurs lorsque son contexte d'usage le justifie
  • Traiter le lien d'abonnement à son agenda comme un mot de passe, et le régénérer s'il a pu être diffusé
  • Verrouiller son poste et ne pas laisser sa session ouverte sur un poste partagé
  • Signaler sans délai toute compromission suspectée de ses identifiants, afin qu'un administrateur procède à la réinitialisation

13. Disponibilité du service

L'Exploitant fournit le Service au titre d'une obligation de moyens. Le Service est conçu pour être disponible 24h/24 et 7j/7, sans garantie contractuelle chiffrée de disponibilité dès lors que le Service est gratuit pour l'Utilisateur final.

Des fenêtres de maintenance programmée peuvent ponctuellement interrompre l'accès, en principe hors heures ouvrées. L'Exploitant s'efforce d'annoncer ces interruptions à l'avance par bannière dans l'application.

14. Suspension et résiliation

À l'initiative de l'Utilisateur

L'Utilisateur peut demander à tout moment la suppression de son compte par email à l'Exploitant (contact@cae-demo.test). La suppression effective intervient sous 30 jours, après export éventuel des Données Privées sur demande.

À l'initiative de l'Exploitant

L'Exploitant peut suspendre ou résilier l'accès au Service :

  • Immédiatement et sans préavis en cas de violation grave des présentes CGU (extraction massive, atteinte à la sécurité, usage frauduleux)
  • Avec un préavis de 30 jours pour tout autre motif légitime (cessation du Service, évolution majeure du modèle, fin de la relation entre l'Utilisateur et la CAE)

Conséquences

À la résiliation, les Données Privées sont supprimées dans un délai de 30 jours, dans les conditions décrites en section 7. Les Données Communautaires déjà versées dans les Fiches Partagées, telles qu'une coordonnée de contact ou une correction d'enseigne ou d'adresse, restent dans la base de découverte de l'instance, sans lien avec le compte supprimé. Toute demande complémentaire d'effacement portant sur ces éléments s'adresse à l'Exploitant, qui l'examine au regard de la finalité communautaire décrite en section 8 et des droits des autres Utilisateurs de l'instance.

15. Responsabilité

L'Exploitant fournit le Service en l'état, dans le cadre d'une obligation de moyens. L'Exploitant n'est pas responsable :

  • De l'usage que l'Utilisateur fait du Service et de la conformité de cet usage aux lois et règlements applicables à son activité
  • Des décisions commerciales prises par l'Utilisateur sur la base des informations consultées via le Service, y compris les Données Communautaires saisies par d'autres Utilisateurs dont l'exactitude n'est pas garantie
  • Des résultats du simulateur financier, qui sont des estimations indicatives
  • Des interruptions de service liées à l'hébergeur, à un cas de force majeure ou à une maintenance
  • Des dommages indirects, et notamment perte de chiffre d'affaires, perte de clientèle, atteinte à l'image, manque à gagner

Sauf faute lourde ou dolosive de l'Exploitant, et à l'exclusion des dommages corporels comme des cas où la loi écarte toute limitation, la responsabilité totale de l'Exploitant envers l'Utilisateur, tous préjudices confondus et toutes causes cumulées, est plafonnée à un montant forfaitaire de 1 000 euros par Utilisateur et par année civile. Ce plafond est forfaitaire précisément parce que le Service est mis à disposition de l'Utilisateur à titre gratuit (section 5) : aucune somme n'étant versée par l'Utilisateur au titre de son accès, un plafond calculé sur de telles sommes serait nul et priverait la présente clause de tout objet.

La présente limitation est écartée dans tous les cas où la loi lui fait obstacle, notamment lorsqu'elle priverait de sa substance l'obligation essentielle de l'Exploitant (art. 1170 du Code civil) ou lorsque l'Utilisateur ne peut être qualifié de professionnel au sens de l'article liminaire du Code de la consommation (art. L.212-1 du même code). Dans ces hypothèses, la réparation s'effectue selon les règles du droit commun.

L'Éditeur du Logiciel n'exploite pas l'instance et n'héberge pas les données. Il ne répond que du logiciel qu'il fournit, dans les conditions et limites du contrat de licence et de maintenance conclu avec l'Exploitant, à l'exclusion de toute obligation directe envers l'Utilisateur au titre des présentes CGU.

16. Force majeure

Aucune des parties ne sera tenue responsable d'un manquement aux présentes CGU si ce manquement résulte d'un cas de force majeure au sens de l'article 1218 du Code civil, et notamment : catastrophe naturelle, conflit armé, décision d'une autorité publique, interruption d'infrastructure télécom ou électrique majeure, attaque informatique massive affectant l'hébergeur.

17. Évolutions du service

Le logiciel évolue à l'initiative de l'Éditeur du Logiciel et l'Exploitant peut faire évoluer les fonctionnalités mises à disposition à tout moment. Les évolutions visent à améliorer le Service, sans engagement de maintenir indéfiniment une fonctionnalité donnée. Les évolutions majeures sont annoncées dans l'application avec un préavis raisonnable.

18. Confidentialité

L'Exploitant s'engage à ne pas divulguer à des tiers les Données Privées de l'Utilisateur, ni à exploiter ces données à d'autres fins que celles strictement nécessaires au fonctionnement du Service et à son support technique. Ses éventuels sous-traitants, dont l'Éditeur du Logiciel lorsqu'il intervient au titre de la maintenance, sont soumis à la même obligation de confidentialité.

L'Utilisateur s'engage à respecter la confidentialité des informations techniques (architecture, mots de passe, jetons d'API) auxquelles il pourrait avoir accès lors d'un échange avec le support.

19. Droit applicable et juridiction

Les présentes CGU sont régies par le droit français.

Médiation préalable. Tout litige relatif à l'interprétation ou à l'exécution des présentes fera l'objet d'une tentative de résolution amiable préalable entre l'Utilisateur et l'Exploitant, dans un délai de 30 jours suivant la notification écrite du différend.

Juridiction compétente. À défaut d'accord amiable, la compétence juridictionnelle est déterminée selon les règles légales applicables. Pour les litiges entre l'Exploitant et un Utilisateur agissant exclusivement dans le cadre de son activité professionnelle d'entrepreneur salarié, les parties conviennent que les tribunaux du ressort du siège de l'Exploitant seront compétents, sous réserve des règles impératives de compétence applicables (notamment art. 42 et suivants du Code de procédure civile). Pour les litiges où l'Utilisateur ne pourrait être qualifié de professionnel au sens de l'art. liminaire du Code de la consommation, les règles légales de compétence territoriale s'appliquent sans dérogation, et l'Utilisateur conserve la faculté de saisir la juridiction de son domicile.

Pour les litiges opposant l'Exploitant à une personne morale dans le cadre de relations entre professionnels, les tribunaux du ressort du siège de l'Exploitant sont seuls compétents, conformément à l'art. 48 du Code de procédure civile. Les litiges entre l'Exploitant et l'Éditeur du Logiciel relèvent du contrat de licence et de maintenance conclu entre eux, et non des présentes CGU.

20. Contact

Pour toute question relative aux présentes CGU, à un signalement, à l'exercice d'un droit RGPD ou à un support technique, l'Utilisateur s'adresse à l'Exploitant :

  • Email : contact@cae-demo.test
  • Téléphone : 01 00 00 00 00
  • Courrier : CAE Demo (instance de demonstration), à l'attention du directeur de la publication, Camille Directrice, 1 rue de la Demonstration, 00000 Villefictive

Les questions portant sur le logiciel lui-même (licence, propriété intellectuelle, anomalie technique) sont relayées par l'Exploitant à l'Éditeur du Logiciel, Ocore Technologies (https://ocore.fr).

Historique des versions : v1.0, première publication (24 mai 2026).