Politique de confidentialité

Dernière mise à jour : 7 mai 2026

Lea CRM s'engage à protéger la vie privée de ses utilisateurs. La présente politique décrit les traitements de données personnelles opérés via le site leacrm.comet l'application Lea, conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi Informatique et Libertés modifiée.

1. Responsable du traitement

Le responsable du traitement est N.Y.B.K. SAS (SIREN 934 391 764), dont les coordonnées figurent dans les mentions légales.

2. Données collectées

2.1 Via le site vitrine (leacrm.com)

  • Formulaire de contact : nom, email, société (optionnel), taille équipe, message.
  • Données techniques : adresse IP (anti-spam), User-Agent, locale.
  • Cookies : un seul cookie technique NEXT_LOCALEpour mémoriser le choix de langue. Pas de tracker tiers, pas d'analytics, pas de bandeau cookies requis.

2.2 Via l'application (compte Lea)

  • Données d'identification : nom, email, mot de passe (haché bcrypt), rôle.
  • Données métier : contacts, deals, organisations, activités, notes, fichiers attachés, emails connectés.
  • Logs techniques : audit log des actions sensibles (création/modification de deals, exports, etc.).

3. Finalités et bases légales

  • Fourniture du Service(base : exécution du contrat d'abonnement). Sans ces données, le Service ne peut fonctionner.
  • Gestion de la facturation (base : exécution du contrat).
  • Réponse aux demandes via le formulaire contact (base : intérêt légitime à répondre à un prospect, ou démarche précontractuelle).
  • Sécurité et anti-abus (base : intérêt légitime à protéger le Service).

4. Hébergement et localisation des données

Les données sont hébergées exclusivement en Europe, dans le datacenter d'Amsterdam (Pays-Bas) opéré par Railway Corp. sur infrastructure GCP région europe-west4. Aucun transfert hors Union Européenne n'est effectué dans le cadre de l'exploitation normale du Service.

Lea n'est pas soumis au Cloud Act américain ni au Patriot Act, dans la mesure où :

  • Les données sont stockées physiquement en Europe (immunité territoriale).
  • La société éditrice est française (juridiction française et UE).
  • Aucun sous-traitant US n'a accès aux données métier des clients.

5. Sous-traitants

Les sous-traitants suivants sont impliqués dans le traitement, dans la limite stricte des finalités définies :

  • Railway Corp. (USA, infra hébergée en UE), hébergement applicatif et base de données. Conformité GDPR via DPA.
  • Resend Inc.(USA), envoi d'emails transactionnels. Données traitées : adresse email + contenu de l'email. Conformité GDPR via DPA, métadonnées hébergées en UE.

6. Durées de conservation

  • Compte utilisateur actif: durée de l'abonnement + 1 an après résiliation (purge automatique au-delà).
  • Données de facturation : 10 ans (obligation comptable).
  • Audit log : selon le tier souscrit (6 mois Starter, 2 ans Business, 5 ans Enterprise).
  • Lead de contact vitrine : 3 ans à compter du dernier contact (LCEN / prospection).
  • Cookie NEXT_LOCALE : 1 an.

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Accès : obtenir une copie de vos données.
  • Rectification : corriger des données inexactes.
  • Effacement(« droit à l'oubli »).
  • Portabilité: recevoir vos données dans un format structuré (export CSV intégré dans l'application, téléchargeable à tout moment).
  • Opposition au traitement.
  • Limitation du traitement.
  • Retrait du consentement, lorsque le traitement repose sur cette base.

Pour exercer ces droits : formulaire de contact. Réponse sous un mois maximum.

8. Réclamation auprès de la CNIL

Si vous estimez que vos droits n'ont pas été respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.

9. Sécurité

Lea met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données : chiffrement TLS en transit, chiffrement disque au repos, authentification 2FA disponible, cloisonnement multi-tenant strict (isolation logique au niveau de la base), audit log, sauvegardes journalières chiffrées.

10. Modifications de la politique

Toute modification substantielle de la présente politique sera notifiée par email aux clients et publiée sur cette page avec mise à jour de la date en haut.

11. Contact

Pour toute question relative à cette politique : formulaire de contact.