Politique de confidentialité de Cultis
Dernière mise à jour : [DATE DE PUBLICATION]
Cette page explique quelles données personnelles Cultis traite, pourquoi, combien de temps, avec qui, et quels sont vos droits.
1. Qui est responsable ?
[NOM DE L'ÉDITEUR], entrepreneur individuel, [ADRESSE], SIRET [SIRET] (ci-après « l'éditeur »).
Contact pour toute question sur vos données : [E-MAIL DE CONTACT].
Cultis joue deux rôles différents, selon les données :
| Données | Rôle de l'éditeur | Qui décide |
|---|---|---|
| Le compte de l'exploitant (maraîcher, agriculteur), son abonnement, sa facturation | Responsable de traitement | L'éditeur |
| Les données des clients de l'exploitant : acheteurs de sa boutique, inscrits à ses SMS et e-mails | Sous-traitant (article 28 du RGPD) | L'exploitant |
Pour les données des clients d'une ferme, c'est l'exploitant qui est responsable. L'éditeur ne les traite que sur ses instructions, selon la clause de sous-traitance en annexe.
2. Partie A : les données de l'exploitant
2.1 Ce que nous collectons
- Identité et contact : nom, prénom, nom de la ferme, adresse, e-mail, téléphone, SIRET.
- Abonnement et facturation : formule, historique des paiements, factures.
- Contenu de l'exploitation : parcelles, carnet de culture, registre phytosanitaire, ventes, comptabilité. Ces données concernent surtout l'activité ; elles deviennent personnelles quand elles se rattachent à l'exploitant en nom propre.
- Dictées vocales : l'enregistrement sert à la transcription. [À PRÉCISER : l'audio est-il conservé, où est faite la transcription, et combien de temps ?]
- Données techniques : journaux de connexion (adresse IP, date, heure), pour la sécurité.
- Échanges avec l'assistant IA, si l'exploitant l'active.
2.2 Pourquoi, et sur quelle base
| Finalité | Base légale (article 6 du RGPD) |
|---|---|
| Fournir le service, gérer le compte | Exécution du contrat |
| Facturer l'abonnement, tenir la comptabilité de l'éditeur | Obligation légale |
| Sécuriser le service, prévenir les fraudes | Intérêt légitime |
| Répondre aux demandes de support | Exécution du contrat |
| Informer l'exploitant des évolutions du service | Intérêt légitime, avec possibilité de s'y opposer à tout moment |
L'éditeur ne vend pas les données, ne fait pas de publicité ciblée et n'utilise pas les données des exploitants pour entraîner un modèle d'IA.
2.3 Combien de temps
| Données | Durée |
|---|---|
| Compte et contenu de l'exploitation | Pendant l'abonnement, puis [3] mois après la fin pour permettre l'export, puis suppression |
| Factures émises par l'éditeur et pièces comptables | 10 ans (article L123-22 du code de commerce) |
| Journaux de connexion | [12] mois [À VÉRIFIER] |
| Échanges de support | [3] ans après le dernier échange |
| Ancien client, pour l'informer des nouveautés | 3 ans après la fin de la relation (repère de la CNIL) |
Le registre phytosanitaire doit être conservé au moins 5 ans après chaque enregistrement (arrêté du 24 décembre 2025, article 3). Cette obligation pèse sur l'exploitant. Cultis le conserve tant que le compte existe ; avant de résilier, l'exploitant l'exporte pour le garder lui-même.
3. Partie B : les données des clients des fermes
Quand un particulier achète sur la boutique d'une ferme ou s'inscrit à ses messages, ses données (nom, téléphone, e-mail, commandes, date de retrait, accord pour les messages) sont traitées pour le compte de la ferme.
- La ferme est responsable de traitement. Elle décide de ce qu'elle collecte et de ce qu'elle en fait.
- L'inscription aux SMS et e-mails de la ferme est un accord séparé, jamais coché par défaut, qu'on peut retirer à tout moment (lien de désinscription, réponse STOP ou demande à la ferme).
- Le paiement se fait sur place, à la ferme : Cultis ne collecte aucune donnée de carte bancaire.
Pour exercer vos droits, adressez-vous d'abord à la ferme concernée. Si vous écrivez à l'éditeur, il transmet votre demande à la ferme et l'aide à y répondre.
4. Avec qui les données sont partagées
L'éditeur fait appel aux prestataires suivants. Chacun ne reçoit que ce qui est nécessaire à sa mission.
| Prestataire | Rôle | Lieu | Quand |
|---|---|---|---|
| OVH SAS (Roubaix, France) | Hébergement du service et des données | France / Union européenne [À CONFIRMER] | Toujours |
| Cloudflare, Inc. | Protection et acheminement des connexions | États-Unis et réseau mondial | Si utilisé [À CONFIRMER] |
| SUPER PDP | Plateforme agréée de facturation électronique et d'e-reporting | France [À CONFIRMER] | Quand l'exploitant émet ou reçoit une facture électronique |
| Anthropic PBC | Assistant IA (Claude) | États-Unis | Seulement si l'exploitant active l'IA |
| Google (Gmail) | Envoi des e-mails de la ferme | Selon Google | Seulement si l'exploitant branche sa propre boîte Gmail |
| SMS Gateway for Android | Envoi des SMS de la ferme, depuis le téléphone de l'exploitant | Téléphone de l'exploitant | Seulement si l'exploitant l'installe |
Précisions :
- Google : c'est l'exploitant qui connecte sa boîte, par une autorisation qu'il donne lui-même. Les e-mails partent de son compte, sous son nom. Cultis n'utilise l'accès à cette boîte que pour envoyer les messages demandés. [À VÉRIFIER : mentions exigées par la politique de Google sur les données des API, dite « Limited Use ».]
- SMS Gateway for Android : l'application tourne sur le téléphone de l'exploitant, et c'est son forfait qui envoie. [À VÉRIFIER : si l'application est utilisée en mode « cloud », les messages transitent par le serveur de son éditeur, qui devient alors un sous-traitant à nommer ici.]
- Les données peuvent être communiquées aux autorités quand la loi l'impose.
5. Transferts hors de l'Union européenne
Deux prestataires peuvent traiter des données aux États-Unis :
- Anthropic (seulement si l'IA est activée). Le transfert est encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données d'Anthropic (Data Processing Addendum) qui accompagne ses conditions commerciales. [À VÉRIFIER : Anthropic figure-t-il sur la liste officielle du Data Privacy Framework (dataprivacyframework.gov) ? Les sources consultées se contredisent.]
- Cloudflare (si utilisé). [À VÉRIFIER : certification au Data Privacy Framework et clauses contractuelles types.]
Pour limiter ce qui part vers l'IA, Cultis n'envoie que le contexte utile à la question posée. [À PRÉCISER : les noms et coordonnées des clients de la ferme sont-ils exclus ou masqués avant l'envoi ?]
6. Cookies
Cultis utilise un seul cookie : un cookie technique de session, protégé (HttpOnly), qui garde l'utilisateur connecté. Il est supprimé à la déconnexion ou à son expiration [DURÉE].
Ce cookie sert à l'authentification. La CNIL le range parmi les traceurs exemptés de consentement, car il est strictement nécessaire au service demandé. Il n'y a aucun traceur publicitaire, aucune mesure d'audience, aucun réseau social. C'est pourquoi aucun bandeau de consentement n'est affiché.
Si un outil de mesure d'audience ou un contenu tiers (vidéo, carte) est ajouté un jour, cette page sera mise à jour et un consentement sera demandé si la loi l'exige.
7. Sécurité
- Connexions chiffrées (HTTPS).
- Mots de passe stockés sous forme chiffrée irréversible.
- Accès aux données limité au strict nécessaire.
- Sauvegardes régulières. [À PRÉCISER : fréquence et lieu.]
- En cas de violation de données présentant un risque, l'éditeur prévient la CNIL dans les 72 heures et, si le risque est élevé, les personnes concernées.
8. Vos droits
Vous pouvez demander à tout moment :
- l'accès à vos données et une copie ;
- leur rectification ;
- leur effacement ;
- la limitation de leur traitement ;
- leur portabilité (export dans un format lisible) ;
- vous opposer à un traitement fondé sur l'intérêt légitime, et toujours à la prospection ;
- retirer votre accord quand le traitement repose sur lui.
Écrivez à [E-MAIL DE CONTACT]. Une réponse vous est donnée dans un délai d'un mois. Une pièce d'identité ne vous sera demandée qu'en cas de doute raisonnable sur votre identité.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL : https://www.cnil.fr/fr/plaintes, ou par courrier : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
9. Modifications
Cette politique peut évoluer. En cas de changement important, les exploitants sont prévenus par e-mail avant son entrée en vigueur.
---
Annexe : clause de sous-traitance (article 28 du RGPD)
Cette clause fait partie du contrat entre l'exploitant et l'éditeur. Elle s'applique dès que l'exploitant utilise la boutique, le fichier clients ou l'envoi de messages.
A1. Les parties
- Le responsable de traitement : l'exploitant, titulaire du compte Cultis.
- Le sous-traitant : [NOM DE L'ÉDITEUR], éditeur de Cultis.
A2. Objet et durée
Le sous-traitant traite, pour le compte du responsable, les données personnelles décrites ci-dessous, afin de fournir le service Cultis. La clause dure autant que l'abonnement, plus le délai d'export prévu en A10.
A3. Description du traitement
| Élément | Contenu |
|---|---|
| Nature des opérations | Collecte par la boutique et les formulaires, stockage, consultation, envoi de messages, édition de factures, suppression |
| Finalités | Gestion des commandes et des retraits à la ferme, facturation, envoi de SMS et e-mails aux clients qui l'ont accepté, suivi de la relation client |
| Personnes concernées | Clients et prospects de la ferme (particuliers et professionnels) |
| Catégories de données | Nom, prénom, téléphone, e-mail, adresse si fournie, commandes, montants, dates de retrait, préférences de produits, preuve de l'accord aux messages (date, moyen) |
| Données sensibles | Aucune. Le responsable s'engage à ne pas en saisir |
A4. Obligations du sous-traitant
Le sous-traitant s'engage à :
- traiter les données uniquement pour les finalités ci-dessus, et selon les instructions documentées du responsable. Les réglages faits par le responsable dans Cultis valent instructions ;
- informer immédiatement le responsable s'il estime qu'une instruction viole le RGPD ou le droit français ;
- garantir la confidentialité des données : les personnes autorisées à y accéder sont tenues au secret ;
- mettre en œuvre les mesures de sécurité de l'article 32 du RGPD (voir l'article 7 de la politique ci-dessus) ;
- prendre en compte la protection des données dès la conception des fonctions et par défaut (par exemple : case d'accord aux messages jamais cochée d'avance) ;
- ne jamais utiliser ces données pour son propre compte, les vendre ou s'en servir pour de la publicité.
A5. Sous-traitants ultérieurs
Le responsable donne une autorisation générale au sous-traitant de faire appel aux prestataires listés à l'article 4 de la politique de confidentialité (hébergeur, SUPER PDP, et Anthropic si l'IA est activée).
Le sous-traitant informe le responsable par e-mail de tout ajout ou remplacement, au moins 30 jours avant. Le responsable peut s'y opposer ; s'il le fait et qu'aucune solution n'est trouvée, il peut résilier sans frais.
Le sous-traitant impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données. Il reste responsable envers le responsable de leur respect.
Google (Gmail) et SMS Gateway for Android ne sont pas des sous-traitants de l'éditeur : ce sont des services que le responsable choisit et connecte lui-même, sous son propre compte. [À FAIRE RELIRE : cette qualification.]
A6. Transferts hors de l'Union européenne
Aucun transfert n'a lieu hors de l'Union européenne sans garantie appropriée (décision d'adéquation ou clauses contractuelles types). Le seul transfert prévu est vers Anthropic, aux États-Unis, uniquement si le responsable active l'assistant IA (voir l'article 5 de la politique).
A7. Droits des personnes
Le sous-traitant aide le responsable à répondre aux demandes des personnes (accès, rectification, effacement, opposition, portabilité). Cultis fournit pour cela des outils d'export, de modification et de suppression.
Si une personne s'adresse directement au sous-traitant, celui-ci transmet la demande au responsable dès réception, par e-mail, et ne répond pas à sa place, sauf instruction contraire.
A8. Violation de données
Le sous-traitant notifie au responsable toute violation de données personnelles dans un délai maximal de [48] heures après en avoir pris connaissance, par e-mail. La notification contient tout ce qui aide le responsable à prévenir la CNIL si nécessaire : nature de la violation, données et personnes concernées, conséquences probables, mesures prises.
A9. Aide au responsable
Le sous-traitant aide le responsable, dans la mesure de ce qu'il sait :
- à réaliser une analyse d'impact si elle est nécessaire ;
- à consulter la CNIL si elle est nécessaire ;
- à respecter ses obligations de sécurité.
A10. Sort des données en fin de contrat
À la fin de l'abonnement, le responsable dispose de [3] mois pour exporter ses données (CSV). Passé ce délai, le sous-traitant supprime les données, y compris les copies, sauf obligation légale de conservation. Les sauvegardes sont écrasées dans leur cycle normal, au plus tard [DURÉE]. Le sous-traitant confirme la suppression sur demande.
A11. Registre et audit
Le sous-traitant tient un registre des traitements faits pour le compte de ses clients (article 30.2 du RGPD).
Il met à disposition du responsable les informations nécessaires pour démontrer le respect de ces obligations. Il permet un audit, avec un préavis raisonnable de [30] jours, aux frais du responsable, sans accès aux données des autres clients.
A12. Obligations du responsable
Le responsable (l'exploitant) s'engage à :
- disposer d'une base légale pour chaque traitement, en particulier l'accord préalable de ses clients particuliers avant tout message commercial, sauf l'exception prévue pour un client déjà acheteur de produits analogues ;
- informer ses clients du traitement de leurs données (Cultis propose un modèle de mention sur la boutique) ;
- ne saisir que des données exactes et nécessaires ;
- répondre aux demandes de ses clients.
---
Sources consultées
- RGPD, règlement (UE) 2016/679, articles 6, 12 à 22, 28, 30, 32, 33 et 34 : https://www.cnil.fr/fr/reglement-europeen-protection-donnees
- CNIL, « Sous-traitance : exemple de clauses » : https://www.cnil.fr/fr/sous-traitance-exemple-de-clauses
- CNIL, guide du sous-traitant : https://www.cnil.fr/sites/cnil/files/atoms/files/rgpd-guide_sous-traitant-cnil.pdf
- CNIL, « Cookies et traceurs : que dit la loi ? » : https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/que-dit-la-loi
- CNIL, questions-réponses sur les lignes directrices et la recommandation « cookies et autres traceurs » : https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/FAQ
- CNIL, « Les durées de conservation des données » : https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees
- CNIL, questions-réponses sur le référentiel gestion commerciale : https://www.cnil.fr/fr/questions-reponses-sur-les-referentiels-relatifs-la-gestion-des-activites-commerciales-et-des
- CNIL, « La prospection commerciale par courrier électronique, SMS-MMS et automate d'appel » : https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique-sms-mms-et-automate-dappel
- Arrêté du 24 décembre 2025 relatif à la tenue des registres d'utilisation des produits phytopharmaceutiques (article 3 : conservation d'au moins cinq ans) : https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000053228465
- Code de commerce, article L123-22 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327
- impots.gouv.fr, liste des plateformes agréées de facturation électronique : https://www.impots.gouv.fr/je-consulte-la-liste-des-plateformes-agreees
- Anthropic, Data Processing Addendum et clauses contractuelles types (source non officielle au sens administratif, à relire) : https://privacy.claude.com/en/articles/7996862-how-do-i-view-and-sign-your-data-processing-addendum-dpa
- Liste officielle du Data Privacy Framework (département du Commerce des États-Unis) : https://www.dataprivacyframework.gov/list
Points à vérifier avant publication
- Statut d'Anthropic et de Cloudflare au Data Privacy Framework.
- Adresse postale de la CNIL et lien de plainte.
- Mode d'utilisation de SMS Gateway for Android (local ou cloud).
- Exigences de Google pour l'accès à Gmail par une application tierce (vérification de l'application, politique « Limited Use »).
- Traitement de l'audio des dictées vocales (lieu, durée).
- Délai de notification des violations (48 h proposé) et délai d'export après résiliation (3 mois proposé) : choix de l'éditeur.