La présente politique explique comment ConstructOps traite les données à caractère personnel dans le cadre de son service de facturation et de gestion pour indépendants du bâtiment. Nous accordons une importance particulière à la protection de vos données et au respect du Règlement général sur la protection des données (RGPD — Règlement UE 2016/679) ainsi que de la législation belge applicable.
1. Qui est responsable de vos données ?
Le service ConstructOps est édité par :
- Frédéric Croix, indépendant (personne physique) — ConstructOps est son nom commercial.
- Numéro d'entreprise (BCE) : 1040.604.815 (TVA : BE 1040.604.815)
- Siège : Rue des Fosses 4, 6880 Bertrix
- Contact vie privée : contact@constructops.be
Pour toute question relative à vos données personnelles ou à l'exercice de vos droits, vous pouvez nous écrire à l'adresse ci-dessus.
2. Nos deux rôles : responsable de traitement et sous-traitant
C'est le point central à comprendre, parce qu'il détermine qui décide de quoi.
a) Pour les données de votre compte ConstructOps — nous sommes responsable de traitement. Il s'agit des données que vous nous confiez pour créer et utiliser votre compte (votre identité, votre email, vos informations d'abonnement). Nous décidons des finalités et des moyens de ce traitement, et la présente politique le couvre entièrement.
b) Pour les données que vous saisissez sur VOS propres clients — nous sommes sous-traitant. Lorsque vous enregistrez vos clients, établissez des devis, émettez des factures ou scannez des dépenses, vous introduisez des données concernant des tiers (vos clients). Pour ces données, c'est vous qui êtes responsable de traitement : vous décidez pourquoi et comment vous les traitez, dans le cadre de votre activité. ConstructOps agit uniquement comme sous-traitant, sur vos instructions, pour vous fournir l'outil.
Cette relation de sous-traitance est encadrée par un accord de traitement des données (DPA) distinct, conforme à l'article 28 du RGPD, qui fait partie de nos conditions et précise nos obligations respectives. En tant que responsable de traitement de vos propres clients, il vous appartient notamment de disposer d'une base légale pour traiter leurs données et de les informer conformément au RGPD.
3. Quelles données traitons-nous ?
Données de compte (nous, responsable) :
- Identité et coordonnées : nom, adresse email, éventuellement numéro de téléphone.
- Données d'authentification : mot de passe (stocké sous forme de hash sécurisé et irréversible, algorithme bcrypt — jamais en clair, jamais « déchiffrable »), paramètres d'authentification à deux facteurs (TOTP, activable et désactivable par l'utilisateur).
- Données d'abonnement et de facturation du service.
- Informations de votre entreprise : raison sociale, numéro d'entreprise (BCE) et numéro de TVA, coordonnées professionnelles, identifiant PEPPOL et, lorsque vous les renseignez, vos propres coordonnées bancaires professionnelles (IBAN/BIC) — utilisées uniquement pour générer le QR de paiement (QR EPC) sur vos factures, jamais pour accéder à votre compte bancaire.
Données saisies dans le cadre de votre activité (vous, responsable — nous, sous-traitant) :
- Données de vos clients : nom, adresse email, téléphone, numéro de TVA, adresse, notes.
- Devis, factures et lignes de facturation, formats structurés (UBL/XML) et documents PEPPOL associés.
- Visites de chantier : intitulé, description, localisation, notes et photos de chantier. Ces photos peuvent, dans de rares cas, contenir l'image d'une personne physique identifiable ; il vous appartient, en tant que responsable, de ne photographier des personnes que si vous disposez d'une base légale pour le faire.
- Dépenses : justificatifs (tickets, PDF) traités par reconnaissance optique de caractères (OCR), incluant le nom du commerçant, les montants et la date. Un premier traitement automatisé local est tenté sans transmission à un prestataire externe ; si nécessaire, le justificatif est transmis à un prestataire d'OCR par intelligence artificielle (voir §5). Ces justificatifs ne contiennent pas d'image de personne physique.
- Synthèses et indicateurs financiers (montants de devis/factures, coûts, marges, rentabilité par chantier), calculés automatiquement à partir de vos propres devis, factures et dépenses — nous n'avons à aucun moment d'accès direct à vos comptes bancaires.
Données techniques (nous, responsable) :
- Journaux de sécurité et d'audit : adresse IP, type de navigateur/appareil, horodatages et actions effectuées, à des fins de sécurité et de traçabilité.
- Token de notification push : identifiant technique généré par votre appareil mobile pour recevoir les notifications, associé à vos préférences de notification (par catégorie : factures, devis, dépenses, fiscalité, PEPPOL, etc.), réglables et désactivables à tout moment dans l'application.
4. Pourquoi traitons-nous ces données, et sur quelle base légale ?
| Finalité | Base légale (RGPD) |
|---|---|
| Créer et gérer votre compte, fournir le service | Exécution du contrat (art. 6.1.b) |
| Émettre, transmettre et archiver les factures | Obligation légale (art. 6.1.c) — Code TVA belge, facturation électronique |
| Conserver les pièces comptables | Obligation légale (art. 6.1.c) — conservation 10 ans |
| Assurer la sécurité, prévenir la fraude, tenir les journaux | Intérêt légitime (art. 6.1.f) |
| Gérer l'abonnement et l'encaissement | Exécution du contrat (art. 6.1.b) |
Pour les données de vos clients, la base légale relève de vous, en votre qualité de responsable de traitement. ConstructOps ne les traite que sur vos instructions.
5. Qui a accès à vos données ? Nos sous-traitants
Nous ne vendons jamais vos données. Nous faisons appel à un nombre limité de prestataires techniques (sous-traitants) strictement nécessaires au fonctionnement du service :
- Hébergement de l'application et des données — OVH (France, Union européenne).
- E-Invoice BV (marque e-invoice.be, BE1018.265.814, Brusselsesteenweg 119/A, 1980 Zemst, Belgique) — prestataire de services de facturation électronique / Peppol Access Point, permettant l'envoi et la réception de documents via le réseau PEPPOL (voir §6 pour la localisation du traitement).
- Resend (avec un relais SMTP de secours) — envoi des emails transactionnels (factures, notifications). Établi aux États-Unis ; ce transfert est encadré par les clauses contractuelles types (SCC) intégrées au DPA de Resend (voir §6).
- Anthropic — reconnaissance optique (OCR) par intelligence artificielle des justificatifs de dépenses, utilisée uniquement lorsque le traitement automatisé local ne suffit pas. Établi aux États-Unis ; ce transfert est encadré par les clauses contractuelles types (SCC), automatiquement intégrées aux Commercial Terms of Service d'Anthropic dès leur acceptation (voir §6).
- Mollie — traitement du paiement de votre propre abonnement ConstructOps (Pays-Bas, Union européenne). Ce prestataire n'intervient à aucun moment dans le paiement des factures de vos clients, réglées exclusivement par virement SEPA direct (voir ci-dessous).
- Expo — distribution des notifications push vers l'application mobile, à partir du token technique décrit au §3 (aucune autre donnée que ce token et le contenu strict de la notification n'est transmis à ce prestataire). Établi aux États-Unis ; l'encadrement contractuel de ce transfert (clauses contractuelles types) n'a pas encore été vérifié pour ce prestataire (voir §6).
Le paiement de vos factures par vos propres clients s'effectue exclusivement par virement SEPA direct (QR code EPC imprimé sur la facture) : les fonds vont directement de la banque de votre client vers votre propre IBAN, sans jamais transiter par ConstructOps ni par un prestataire de paiement tiers.
Chacun de ces prestataires est lié par des engagements de confidentialité et de sécurité, et n'accède aux données que pour la stricte fourniture de son service.
L'hébergement (OVH, déploiement actif en environnement de staging depuis le 6 août 2026) et le paiement de l'abonnement (Mollie) sont désormais tous deux actifs en production, ce dernier vérifié par un test de bout en bout le 9 août 2026 (checkout → paiement → webhook → activation de l'abonnement). Le statut d'activation en production du prestataire PEPPOL (E-Invoice BV / e-invoice.be) reste, à ce jour, à confirmer (voir §6).
6. Vos données quittent-elles l'Union européenne ?
- Hébergement : OVH (France) — traitement au sein de l'Union européenne, aucun transfert hors UE.
- PEPPOL (E-Invoice BV / e-invoice.be) : prestataire établi en Belgique. Ses conditions officielles indiquent que les centres de données de production principaux sont situés dans l'Espace économique européen (EEE) — la localisation précise de ces centres n'est pas détaillée par cette source. E-Invoice BV précise pouvoir recourir à des sous-traitants ou effectuer certains traitements hors EEE, avec mise en place de garanties appropriées (clauses contractuelles types de la Commission européenne) dans ce cas ; la liste de ses propres sous-traitants et le détail de ces éventuels transferts restent à obtenir directement auprès du prestataire.
- Paiement de vos factures par vos clients : virement SEPA direct (QR code EPC) — aucune donnée ne transite par ConstructOps ni par un prestataire tiers, donc aucun transfert.
- Paiement de votre abonnement ConstructOps (Mollie) : Pays-Bas, Union européenne — aucun transfert hors UE.
- Envoi d'emails (Resend) : ce prestataire traite des données aux États-Unis. Ce transfert est encadré par des clauses contractuelles types (Standard Contractual Clauses) intégrées au DPA de Resend, applicables automatiquement à ses clients.
- OCR des dépenses (Anthropic) : ce prestataire traite des données aux États-Unis. Ce transfert est encadré par des clauses contractuelles types (Standard Contractual Clauses), automatiquement intégrées aux Commercial Terms of Service d'Anthropic dès leur acceptation.
- Notifications push (Expo) : ce prestataire traite le token de notification push aux États-Unis. Contrairement à Resend et Anthropic ci-dessus, l'encadrement contractuel de ce transfert n'a pas encore été vérifié à ce jour ; seul le token technique et le contenu strict de la notification lui sont transmis, aucune autre donnée personnelle.
7. Combien de temps conservons-nous vos données ?
- Factures et pièces comptables : 10 ans à compter du 1er janvier de l'année suivant leur émission, conformément à l'obligation légale belge (art. 60 du Code de la TVA). Cette obligation prime sur les demandes d'effacement : les factures ne peuvent pas être supprimées avant l'expiration de ce délai. Décision validée par le responsable de traitement : à l'expiration de ce délai, la suppression/anonymisation est aujourd'hui un processus manuel, effectué trimestriellement par le responsable de traitement — elle n'est pas encore automatisée techniquement (le mécanisme technique existe mais tourne en mode de simulation, sans suppression réelle). Ne pas laisser entendre que l'effacement post-délai est immédiat : il intervient au plus tard lors de la revue trimestrielle suivant l'expiration du délai légal.
- Données de compte : pendant toute la durée de votre abonnement. En cas de suppression de votre compte, votre identité est immédiatement anonymisée et votre accès désactivé ; les documents comptables auxquels vous êtes rattaché restent conservés selon les délais légaux ci-dessus.
- Exports de vos données : le fichier d'export complet que vous générez reste téléchargeable pendant 48 heures. Passé ce délai, le téléchargement est bloqué. Décision validée par le responsable de traitement : la suppression physique du fichier sur nos serveurs est aujourd'hui effectuée manuellement, dans le cadre de la même purge trimestrielle que celle appliquée aux factures et pièces comptables (voir ci-dessus) — elle n'est pas encore automatisée techniquement.
- Journaux de sécurité et d'audit : conservation 12 mois, décision validée par le responsable de traitement. La purge au-delà de ce délai est aujourd'hui effectuée manuellement, dans le cadre de cette même revue trimestrielle, en attendant son automatisation technique (le code permet une analyse du volume de journaux par ancienneté, mais ne supprime aucun journal automatiquement à ce jour).
- Données de vos clients non soumises à conservation légale : supprimées ou anonymisées à votre demande ou à celle de la personne concernée, dans les limites décrites au point 8.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès — obtenir une copie des données vous concernant.
- Droit de rectification — corriger des données inexactes.
- Droit à l'effacement — demander la suppression de vos données. Ce droit s'exerce sous réserve de nos obligations légales de conservation : les données figurant sur des factures ou pièces comptables sont conservées jusqu'à l'expiration du délai légal de 10 ans, tandis que les données non nécessaires à ces obligations sont effacées ou anonymisées.
- Droit à la limitation du traitement.
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible par machine, dans un délai maximal de 30 jours à compter de votre demande (délai légal RGPD, art. 12.3). Notre fonction d'export vous fournit vos données ainsi que les fichiers associés (factures, justificatifs).
- Droit d'opposition à un traitement fondé sur l'intérêt légitime.
Pour exercer ces droits, écrivez à contact@constructops.be. Nous répondons dans un délai d'un mois. Chaque demande d'effacement fait l'objet d'une trace documentant ce qui a été supprimé et ce qui a été conservé au titre de nos obligations légales.
Lorsque la demande concerne les données de vos clients, adressez-vous d'abord à l'indépendant responsable (votre prestataire), qui décide en tant que responsable de traitement ; nous l'assistons en notre qualité de sous-traitant.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : mots de passe stockés sous forme de hash sécurisé (non réversible), authentification à deux facteurs, cloisonnement strict des données entre organisations (isolation multi-tenant), contrôle d'accès basé sur les rôles, journaux d'audit, et vérification cryptographique des notifications reçues de nos principaux prestataires (webhooks signés). Aucun système n'étant infaillible, nous nous engageons à réagir avec diligence en cas d'incident et à respecter nos obligations de notification.
10. Cookies
ConstructOps utilise uniquement les cookies strictement nécessaires à son fonctionnement (par exemple pour maintenir votre session authentifiée). Ces cookies n'ont pas de finalité publicitaire et ne nécessitent pas votre consentement préalable. Nous n'utilisons pas de cookies de suivi tiers à des fins de marketing, ni d'outil de mesure d'audience.
11. Réclamation auprès de l'autorité de contrôle
Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez introduire une réclamation auprès de l'autorité belge compétente :
Autorité de protection des données (APD) Rue de la Presse 35, 1000 Bruxelles contact@apd-gba.be — +32 (0)2 274 48 00 www.autoriteprotectiondonnees.be
12. Modifications de la présente politique
Nous pouvons faire évoluer cette politique pour refléter des changements du service ou de la réglementation. Toute modification substantielle vous sera signalée, et la date de dernière mise à jour figure en tête du document.