EDP Solutions
Politique de confidentialité
Ce que EDP Solutions collecte, pourquoi, sur quelle base légale, pendant combien de temps, qui y a accès et comment exercer vos droits. Aucun cookie de suivi n’est déposé sur ce site.
L’essentiel en cinq points. Ce site met en œuvre deux traitements principaux de données personnelles. Les demandes de devis sont conservées 3 ans après le dernier contact, puis supprimées automatiquement, pièces jointes comprises. La newsletter n’inscrit personne sans confirmation volontaire, et chaque lettre porte son lien pour la quitter, sans justification. Aucun cookie de suivi n’est déposé — c’est pourquoi aucun bandeau ne s’affiche. Les données sont hébergées dans l’Union européenne et ne sont ni revendues, ni louées, ni échangées. Pour exercer vos droits, un e-mail à contact@edpsolutions.fr suffit — première réponse sous un mois. Le détail — chaque donnée, chaque durée, chaque prestataire — suit.
Le responsable de traitement : Abdelmounim El Asri, EDP Solutions
Le responsable des traitements décrits ci-dessous est Abdelmounim El Asri, entrepreneur individuel exerçant sous le nom commercial EDP Solutions (SIREN 947 939 351). Ses coordonnées complètes figurent dans les mentions légales.
Contact pour toute question relative aux données personnelles : contact@edpsolutions.fr.
Le RGPD — le règlement général sur la protection des données — n’impose un délégué à la protection des données qu’aux organismes publics et aux structures traitant des données sensibles ou à grande échelle. EDP Solutions n’est dans aucun de ces cas : aucun délégué n’a donc été désigné, et vos demandes sont traitées directement par le responsable de traitement.
Les cinq principes qui tiennent toute la politique
- Minimisation : seules les données nécessaires à qualifier et traiter la demande sont collectées ; chaque champ obligatoire du formulaire sert cette finalité (voir « Caractère obligatoire »).
- Aucune donnée sensible : le site ne collecte ni ne sollicite de données dites sensibles (santé, opinions, origine, orientation, données biométriques). Merci de ne pas en transmettre via le formulaire ou les pièces jointes.
- Aucune revente, aucune location, aucun échange de données à des tiers à des fins commerciales.
- Aucun profilage, aucune décision automatisée produisant des effets juridiques à votre égard. Une seule donnée est déduite de vos réponses — la famille d’ouvrage, tirée des lots que vous cochez : elle classe la demande, elle ne décide de rien.
- Aucune prospection non sollicitée : les coordonnées transmises dans une demande de devis servent à répondre à cette demande, pas à alimenter une base de démarchage.
Le registre : ce que nous traitons, pourquoi, combien de temps
La base légale est ce qui autorise un traitement en droit. Quatre servent ici : votre consentement ; les mesures précontractuelles — les démarches que vous nous demandez avant un éventuel contrat ; l’exécution d’un contrat ; et l’intérêt légitime — un besoin réel de l’entreprise, ici la sécurité et la traçabilité, auquel vous pouvez vous opposer (voir « Vos droits »).
Traitement | Données | Base légale | Durée de conservation | Sous-traitants |
|---|---|---|---|---|
Demandes de devis (leads) | Identité, coordonnées, entreprise et identifiants d’entreprise (SIRET) ; qualification de la consultation : prestation souhaitée (précisée librement si « Autre »), nature du marché, position dans le groupement, tranche de montant estimé des travaux, lots à chiffrer, pièces de l’offre attendues, documents déjà en main ; échéance du demandeur et date de remise de notre livrable ; origine du contact ; description du besoin ; famille d’ouvrage déduite des lots ; pièces jointes ou lien de partage ; notes internes et journal des échanges | Mesures précontractuelles (art. 6.1.b RGPD) | 3 ans après le dernier contact, puis purge automatique | Supabase, Cloudflare R2, Resend |
Newsletter | E-mail ; profil déclaré (facultatif) ; page d’origine de l’inscription ; preuve du consentement (inscription confirmée par lien puis bouton — le « double opt-in » —, horodatée) ; état de l’abonnement | Consentement (art. 6.1.a RGPD) | Jusqu’à désinscription, la preuve du retrait étant conservée 3 ans puis supprimée ; inscription jamais confirmée supprimée sous 72 h au plus tard | Supabase, Resend, Brevo |
Mesure d’audience | Statistiques agrégées, sans cookies ni identifiants individuels | Intérêt légitime (art. 6.1.f RGPD) | Données agrégées non personnelles | Plausible |
Comptes membres (lot 3) | Identité, e-mail, profil | Exécution du contrat (CGU) — art. 6.1.b RGPD | Jusqu’à suppression du compte | Supabase |
Journal des exports | Date de l’export, compte qui l’a déclenché, nombre de demandes concernées, nom du fichier produit, date de destruction annoncée — aucune donnée de prospect | Intérêt légitime (art. 6.1.f RGPD), au titre de l’obligation de sécurité de l’art. 32 | 6 ans à compter de l’export | Supabase |
Journaux de sécurité | Adresse IP et horodatage des requêtes | Intérêt légitime (art. 6.1.f RGPD) | 30 jours (journaux d’accès) ; journaux applicatifs plafonnés en volume | OVH |
Le traitement « Comptes membres » figure au registre par anticipation : il n’est pas actif à ce jour. Les traitements réellement mis en œuvre sont les demandes de devis et la newsletter. Le journal des exports n’est que la trace technique des premières ; la mesure d’audience ne produit que des statistiques agrégées ; les journaux de sécurité ne servent qu’à protéger le site (voir « Sécurité »).
Demandes de devis : conservées 3 ans, supprimées avec leurs pièces
Finalité. Étudier votre demande, vous recontacter, établir un chiffrage ou une proposition écrite, et conserver la trace des échanges le temps de la relation commerciale.
Données collectées via le formulaire de demande de devis. Les questions posées dépendent de la prestation demandée : une rédaction de PPSPS et un audit de marchés en cours n’appellent pas les mêmes réponses qu’une étude de prix.
- Vous : prénom, nom, adresse e-mail, téléphone.
- Votre entreprise : raison sociale ; pour une entreprise immatriculée en France, numéro SIRET, code postal et commune du siège (souvent renseignés automatiquement si vous sélectionnez votre entreprise dans l’annuaire officiel) ; pour une entreprise non immatriculée en France, un identifiant d’entreprise local (BCE, IDE, NEQ, ICE…) à la place du SIRET.
- Votre consultation : prestation souhaitée, nature du marché, position dans le groupement, tranche de montant estimé des travaux choisie parmi des fourchettes prédéfinies, lots à chiffrer, pièces de l’offre attendues, documents déjà en main. Si aucune prestation ne correspond, le choix « Autre » vous laisse la préciser en toutes lettres — cette précision est conservée avec la demande.
- Deux dates, distinctes : votre propre échéance — remise de votre offre, ou démarrage de votre chantier — et la date à laquelle vous souhaitez notre livrable.
- Votre besoin : votre description, et au moins l’une des deux preuves de dossier : pièces jointes (DCE, plans, CCTP, DPGF…) ou lien de partage (WeTransfer, Drive, Dropbox…).
- L’origine du contact : comment vous nous avez connus.
- La trace de votre consentement : son horodatage, posé par nos serveurs au moment de l’envoi. Les contrôles anti-robots s’appuient, eux, sur votre adresse IP — qui reste dans les journaux de sécurité (voir « Sécurité »), jamais dans votre demande.
Une donnée déduite, non collectée. La famille d’ouvrage — VRD, génie civil, aménagement paysager — ne vous est plus demandée. Elle se déduit des lots que vous cochez, sur nos serveurs, et se conserve avec votre demande. Nous l’annonçons pour ce qu’elle est : elle vous concerne au même titre qu’une réponse saisie, votre droit d’accès (art. 15 RGPD) porte sur elle, et la purge l’emporte avec le reste. Elle sert à classer les demandes, rien de plus — aucun effet juridique n’en découle à votre égard.
La tranche de montant des travaux. C’est une donnée économique sur votre entreprise, et un secret d’affaires. Elle sert à dimensionner la mission et à la chiffrer : sa base légale reste celle de la demande entière, les mesures précontractuelles (art. 6.1.b RGPD). Elle ne relève pas des données sensibles de l’article 9 du RGPD.
Pour une entreprise individuelle, la raison sociale et le SIREN désignent en revanche une personne physique : cette tranche devient alors une donnée économique vous concernant. Elle figure à ce titre au registre ci-dessus, relève de votre droit d’accès et disparaît à la purge des 3 ans.
Recherche d’entreprise. Le champ « entreprise » interroge l’annuaire officiel des entreprises (recherche-entreprises.api.gouv.fr), service public opéré par la DINUM. La requête part de votre navigateur : votre adresse IP est donc connue de ce service, sans transiter par nos serveurs. Cette recherche facilite le pré-remplissage ; vous pouvez aussi saisir votre raison sociale à la main. Elle ne s’applique pas aux entreprises hors France, pour lesquelles l’identifiant local remplace le SIRET.
Caractère obligatoire. Les questions à choix attendent une réponse : le formulaire n’ouvre pas l’écran suivant tant qu’elle manque. Mais chacune vous laisse une sortie honnête — « je ne sais pas encore », « aucun pour l’instant », « Autre » à préciser — et rien ne vous est donc fermé faute de savoir. Deux questions peuvent au contraire rester vides : votre propre échéance — remise de votre offre ou démarrage de votre chantier — et la façon dont vous nous avez connus.
Cinq éléments réclament en revanche une réponse réelle, sans quoi la demande ne peut pas être traitée :
- de quoi vous joindre ;
- de quoi identifier votre entreprise ;
- de quoi regarder le dossier — pièces jointes ou lien de partage ;
- la date à laquelle vous attendez notre livrable ;
- quelques lignes décrivant votre besoin.
L’envoi demande enfin d’accepter, par une case à cocher, que les informations et fichiers transmis soient utilisés pour étudier votre demande et y répondre — la présente politique est liée à côté de la case.
Aucune question n’est posée « pour le confort ». Chacune sert à vérifier la faisabilité, à cadrer ce qu’il y a à chiffrer, à vous rappeler en cas de point bloquant, ou à confirmer qu’une date de remise est tenable.
Pièces jointes et lien de partage. Vos fichiers sont stockés dans un espace privé, hors de toute adresse publique. Ils ne se consultent qu’après authentification, par des liens signés de courte durée (voir « Sécurité » ci-dessous). Ils sont supprimés en même temps que la demande à laquelle ils se rattachent. Un lien de partage n’est pas exploré automatiquement par nos serveurs : nous l’ouvrons manuellement, comme vous le feriez, pour consulter le dossier que vous y avez déposé. Les pièces que nous en retirons pour l’étude rejoignent votre demande et suivent son sort — même espace privé, même purge à 3 ans.
Ce que nous écrivons de notre côté. Le suivi d’une demande produit des notes qui ne viennent pas de vous : un compte rendu d’échange daté — appel, e-mail, rendez-vous —, des notes de travail, la date d’une prochaine relance et, le cas échéant, le motif pour lequel l’affaire n’a pas abouti. Elles vous concernent, elles relèvent donc de votre droit d’accès, et elles disparaissent avec la demande à la purge des 3 ans.
Ce que contiennent ces pièces. Un DCE, un métré ou une DPGF chiffrée portent surtout des secrets d’affaires : vos prix, vos quantités, vos méthodes. Le RGPD ne les protège pas — il protège les données personnelles. Ces contenus relèvent de notre engagement de confidentialité, publié à part, daté et versionné. Il s’applique dès la réception de la première pièce, sans signature de votre part, et même si aucune mission ne suit.
Durée. Les demandes sont conservées 3 ans à compter du dernier contact, puis supprimées automatiquement par une tâche planifiée — pièces jointes comprises. Cette suppression est définitive dans l’application : elle ne laisse ni copie, ni version anonymisée. Les sauvegardes et les exports suivent leurs propres délais, décrits plus bas.
Newsletter : rien sans confirmation, partir sans justification
Finalité — une seule. Vous envoyer la lettre d’EDP Solutions : méthodes, données de chiffrage datées, points de veille du métier. Rien d’autre. La liste des abonnés ne sert à aucune prospection croisée. S’inscrire à la lettre et demander un devis sont deux démarches distinctes, tenues dans deux fichiers séparés, sans rapprochement entre eux.
Données collectées à l’inscription — depuis la page dédiée, le pied de page ou la fin d’un contenu :
- votre adresse e-mail ;
- un profil que vous pouvez déclarer, facultatif (dirigeant, chargé d’études…) ;
- la page depuis laquelle vous vous inscrivez — elle nous dit quels contenus donnent envie de s’abonner, rien de plus ;
- la preuve horodatée de votre consentement.
Ce qui est nécessaire. Seule l’adresse e-mail est requise — sans elle, pas d’inscription. Le profil est facultatif et ne conditionne rien.
Double opt-in. Après saisie de votre adresse, un e-mail de confirmation vous est envoyé ; aucune inscription n’est enregistrée sans que vous ayez cliqué sur son lien. Une inscription jamais confirmée est supprimée automatiquement — adresse comprise, comme si elle n’avait pas eu lieu. Le lien de confirmation expire à 48 heures ; la purge quotidienne emporte la ligne au plus tard sous 72 heures.
Où vivent ces données. La liste des abonnés est tenue dans notre base (hébergée dans l’Union européenne — voir le tableau des sous-traitants). L’envoi des lettres passe par Brevo, qui en détient une copie pour préparer, cibler et expédier les lettres ; l’e-mail de confirmation part par Resend. Une désinscription faite depuis une lettre est enregistrée par Brevo et répercutée dans notre base.
Désinscription. Chaque envoi comporte, tout en bas, un lien de désinscription — sans justification à donner. Le lien ouvre une page qui confirme le retrait d’un bouton. Le retrait est ensuite répercuté dans notre base : les envois cessent au plus tard avant la lettre suivante, et votre ligne passe à l’état désinscrit. Elle est conservée dans cet état, comme preuve de votre retrait, pendant trois ans — puis supprimée par la purge quotidienne. Ce retrait ne rend pas illégaux les envois déjà effectués : ils restaient fondés sur votre consentement d’alors.
Mesure d’audience : des statistiques agrégées, sans cookie ni identifiant
La fréquentation du site est mesurée avec Plausible Analytics (société établie dans l’Union européenne, données hébergées dans l’UE). Cet outil produit des statistiques agrégées — pages vues, pages d’entrée, source du trafic, type d’appareil, pays — sans déposer de cookie, sans identifiant publicitaire et sans identifiant individuel persistant. Il ne permet ni de vous identifier, ni de suivre votre navigation d’un site à l’autre, ni de recouper vos visites dans le temps.
Comptes membres : prévus au lot 3, pas encore actifs
Les exports : chaque fichier tracé 6 ans, daté pour destruction à 90 jours
Le back-office permet d’extraire les demandes de devis dans un fichier tableur. Cet outil sert au suivi commercial, et à rien d’autre. Seul le responsable de traitement peut le déclencher.
Un fichier extrait quitte le site. La purge automatique des 3 ans ne l’atteint donc plus. Deux garde-fous encadrent cet écart.
Chaque export laisse une trace. Nous enregistrons la date, le compte qui l’a déclenché, le nombre de demandes concernées et le nom du fichier produit. Ce journal ne recopie aucune de vos données : ni votre nom, ni votre entreprise, ni le montant de vos travaux. Il dit ce qui sort, jamais ce que le fichier contient. Nous le conservons 6 ans, soit plus longtemps que les demandes elles-mêmes : une trace qui disparaît avec ce qu’elle trace ne prouve rien.
Chaque fichier porte sa date de destruction. Ses premières lignes annoncent la date de l’export, la présence de données personnelles, et le jour au plus tard duquel il doit disparaître. Ce délai est de 90 jours. Un export reste une copie de travail ; il ne devient jamais une archive, ni un référentiel de prix.
Aucun bandeau cookies, parce qu’il n’y a rien à consentir
Ce site ne dépose aucun cookie de mesure d’audience, aucun cookie publicitaire et aucun traceur de réseau social.
Le consentement préalable exigé en matière de traceurs porte sur les opérations d’écriture ou de lecture d’informations dans votre terminal. Or Plausible, l’outil de mesure retenu, n’écrit ni ne lit aucune information sur votre équipement : aucun cookie, aucun stockage local, aucune empreinte d’appareil persistante. Les statistiques produites sont agrégées et ne permettent pas de vous identifier. Il n’y a donc rien à consentir, et aucun bandeau n’est affiché.
Seuls peuvent être utilisés les cookies strictement nécessaires au fonctionnement du site. Un exemple : le cookie de session du back-office, qui ne concerne pas les visiteurs du site public.
Si un outil déposant des traceurs devait être ajouté à l’avenir (Google Analytics, pixels publicitaires, boutons sociaux embarqués), un dispositif de recueil du consentement conforme serait mis en place au préalable. La présente politique serait modifiée en conséquence.
Destinataires : qui héberge, qui achemine, sous quelles garanties
Vos données ne sont accessibles qu’au responsable de traitement. Elles sont hébergées et acheminées par les prestataires techniques listés ci-dessous, qui agissent en qualité de sous-traitants au sens de l’article 28 du RGPD. Ils traitent les données sur instruction, pour les seules finalités décrites, et sont liés par un accord de sous-traitance — le « DPA » de la colonne Garanties ci-dessous.
Service | Société (pays du siège) | Localisation des données | Données concernées | Garanties |
|---|---|---|---|---|
VPS OVH | OVH SAS (France) | UE — France | Exécution applicative, journaux | RGPD natif UE ; DPA |
Supabase | Supabase Inc. (USA) | Base hébergée à Paris (UE) | Contenus, comptes, leads, abonnés newsletter | DPA + clauses contractuelles types (SCC) |
Cloudflare | Cloudflare Inc. (USA) | R2 en juridiction UE ; trafic via points de présence mondiaux | Médias, uploads, sauvegardes, trafic DNS/CDN | DPA + SCC ; juridiction UE activée sur R2 |
Resend | Resend Inc. (USA) | Envoi depuis la région UE (Irlande) | Adresses e-mail des notifications et des confirmations d’inscription | DPA + SCC |
Brevo | Brevo SAS, ex-Sendinblue (France) | UE | Abonnés newsletter (copie servant à préparer et envoyer les lettres) | Société française, RGPD natif |
Plausible | Plausible Insights OÜ (Estonie) | UE | Statistiques agrégées, non personnelles | UE, sans cookies |
GitHub | GitHub Inc. (USA) | USA | Code source uniquement — ni secrets ni données personnelles | DPA |
OVH ou Gandi (registrar) | France | UE | Données d’enregistrement du domaine | RGPD natif |
UptimeRobot | Malte | UE | Aucune donnée personnelle (URL publiques) | — |
Transferts hors Union européenne. Les données personnelles issues du site — demandes de devis, pièces jointes et liste des abonnés — sont stockées dans l’Union européenne (base de données à Paris, stockage objet en juridiction UE, exécution applicative en France). Certains prestataires ont leur siège aux États-Unis. Les traitements qu’ils opèrent sont alors encadrés par un accord de sous-traitance et par les clauses contractuelles types de la Commission européenne — le contrat type par lequel l’Union européenne encadre les transferts vers des pays tiers. S’y ajoutent, le cas échéant, des mesures techniques : chiffrement en transit et au repos, cloisonnement des accès.
Les données peuvent en outre être communiquées à un tiers dans deux cas seulement : lorsque la loi l’impose (réquisition judiciaire ou administrative régulière), et si vous nous demandez expressément de les transmettre.
Sécurité : chiffrement, cloisonnement, journaux d’accès effacés sous 30 jours
- Chiffrement en transit : HTTPS obligatoire sur l’ensemble du site (TLS 1.2 minimum), redirection systématique, en-têtes de sécurité en place.
- Chiffrement au repos : la base de données hébergeant les demandes est chiffrée au repos.
- Pièces jointes cloisonnées : elles sont déposées dans un espace de stockage privé, jamais servi publiquement. Chaque consultation passe par une URL signée valable 15 minutes au maximum, générée au moment du téléchargement et après authentification ; passé ce délai, le lien ne donne plus accès à rien.
- Aucun lien de téléchargement dans les e-mails : les notifications internes ne contiennent jamais d’URL directement exploitable vers vos fichiers. Un e-mail est archivé et transféré ; y sceller un accès, fût-il bref, reviendrait à ouvrir votre dossier à qui le reçoit.
- Contrôle des dépôts : type de fichier, extension et taille sont validés côté serveur sur les octets réellement reçus ; aucun fichier déposé n’est exécuté ni servi depuis l’application.
- Accès : comptes d’administration nominatifs, authentification à deux facteurs sur les comptes fournisseurs, principe du moindre privilège (un jeton par usage), protection contre les tentatives d’accès répétées.
- Sauvegardes : sauvegardes quotidiennes chiffrées, conservées dans l’Union européenne 30 jours, plus une sauvegarde mensuelle conservée 12 mois — les deux séries sont élaguées automatiquement. Une donnée supprimée disparaît donc de la dernière sauvegarde qui la contient au plus tard 12 mois après sa suppression.
- Journaux et adresse IP : votre adresse IP est utilisée aux seules fins de sécurité et de lutte contre les envois automatisés (limitation du nombre de soumissions du formulaire, détection des robots) — base légale : intérêt légitime (art. 6.1.f RGPD). Les journaux d’accès qui l’enregistrent sont conservés 30 jours, puis effacés par rotation automatique ; elle peut aussi apparaître ponctuellement dans les journaux applicatifs, plafonnés en volume et écrasés en continu, sans durée fixe garantie. Cette adresse n’est ni conservée dans votre demande de devis, ni utilisée pour vous identifier, vous profiler ou mesurer l’audience du site.
- Violation de données : une procédure écrite encadre la qualification, les mesures conservatoires, la notification à la CNIL — l’autorité française de protection des données — dans les 72 heures lorsqu’un risque existe pour les personnes (art. 33 RGPD) et l’information des personnes concernées en cas de risque élevé (art. 34 RGPD).
Vos droits : un e-mail suffit, première réponse sous un mois
Conformément au RGPD, vous disposez des droits suivants sur les données qui vous concernent :
Droit | Ce qu’il permet | Référence |
|---|---|---|
Accès | Obtenir la confirmation qu’un traitement vous concerne et une copie des données | art. 15 RGPD |
Rectification | Faire corriger une donnée inexacte ou compléter une donnée incomplète | art. 16 RGPD |
Effacement | Demander la suppression de vos données dans les cas prévus par le règlement | art. 17 RGPD |
Limitation | Geler l’utilisation de vos données pendant l’examen d’une contestation | art. 18 RGPD |
Portabilité | Recevoir les données que vous avez fournies dans un format structuré et lisible par machine | art. 20 RGPD |
Opposition | Vous opposer à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à votre situation | art. 21 RGPD |
Vous pouvez en outre retirer votre consentement à tout moment pour les traitements qui en dépendent (newsletter), sans rendre illégaux les envois déjà effectués.
Comment exercer ces droits. Adressez votre demande par e-mail à contact@edpsolutions.fr, en précisant le droit invoqué et, si possible, l’adresse e-mail utilisée lors de votre demande de devis. Cela permet de retrouver votre dossier sans collecter d’information supplémentaire.
Délai de réponse. Une réponse vous est apportée dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois lorsque la demande est complexe ou que plusieurs demandes sont en cours. Vous en êtes alors informé, avec les motifs, dans le mois initial.
Vérification d’identité. En cas de doute raisonnable sur l’identité du demandeur, un justificatif complémentaire peut être demandé — il est utilisé pour la seule vérification et n’est pas conservé au-delà.
Réclamation. Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), autorité de contrôle française :
- en ligne sur cnil.fr ;
- par courrier : CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Une politique versionnée, mise à jour à chaque évolution
Cette politique est mise à jour à chaque évolution des traitements, des outils ou des durées de conservation. La présente version acte l’ouverture de la newsletter ; la prochaine évolution attendue est l’espace membres (lot 3). La date de dernière mise à jour affichée sur cette page fait foi de la version en vigueur.
Dernière mise à jour :