Projet, en attente de relecture juridique

Ce texte est un projet et n’a pas encore été relu par un juriste. Dans sa forme actuelle, il n’a pas de valeur juridique.

Politique de confidentialité

Dernière mise à jour : 6 octobre 2026

1. L’essentiel

Cette politique explique ce qu’il advient des données personnelles lorsque vous utilisez mivochart, l’outil de création d’organigrammes, au regard du Règlement général sur la protection des données (RGPD). Les points essentiels :

  • Votre compte et vos organigrammes sont stockés dans l’Union européenne, à Francfort (Allemagne).
  • Vous pouvez créer un organigramme sans compte. Il reste alors dans votre navigateur et ne nous est pas transmis.
  • Les personnes figurant dans vos organigrammes sont généralement vos collègues. Pour ces données, c’est votre organisation qui décide, et nous ne les traitons que pour son compte (détails à la section 3).
  • Nous ne vendons pas de données personnelles, n’affichons aucune publicité et n’utilisons aujourd’hui aucun outil de mesure d’audience ni de pistage.
  • Vous pouvez à tout moment exporter toutes vos données et supprimer vous-même votre compte, dans les paramètres du compte.

2. Responsable du traitement

Le responsable des traitements décrits dans cette politique est MIVO STUDIO S.R.L., Strada Teilor, Nr. 49B, Corp C3, Ap. 2, 407280 Sat Floreşti, Comuna Floreşti, Jud. Cluj, Roumanie (« nous »). Vous pouvez nous écrire à hello@mivochart.com.

Délégué à la protection des données : aucun désigné ; nous ne sommes pas tenus d’en désigner un. Toute question relative à la protection des données peut être adressée à hello@mivochart.com.

3. Deux rôles : vos données et les données de vos organigrammes

mivochart est surtout utilisé par des services RH et des managers qui saisissent des informations sur leurs collègues dans un organigramme. Le RGPD traite ces données différemment de vos propres données de compte ; nous avons donc deux rôles distincts :

  • Nous sommes responsable du traitement pour les données nécessaires à votre compte et à notre activité : votre adresse e-mail, vos données de connexion, vos données d’offre et de facturation, vos e-mails au support et les journaux techniques. Cette politique décrit ces traitements de manière complète.
  • Nous sommes sous-traitant pour le contenu de vos organigrammes (noms, intitulés de poste, services, adresses e-mail, photos, etc. des personnes qui y figurent). Le responsable du traitement est l’organisation qui utilise mivochart, généralement votre employeur ou votre client. Elle décide de ce qui figure dans un organigramme et dans quel but, et nous ne traitons ce contenu que pour fournir le service, dans le cadre de notre accord de traitement des données (article 28 du RGPD).
  • Si vous êtes salarié(e) et figurez dans un organigramme : adressez-vous, pour vos données, à l’organisation qui a créé l’organigramme. C’est elle qui doit vous informer du traitement et répondre à vos demandes. Si vous nous écrivez, nous lui transmettons votre demande et l’aidons à y répondre.

4. Données que nous traitons en tant que responsable

Selon votre utilisation de mivochart, nous traitons :

  • Données de compte : votre adresse e-mail, votre mot de passe (conservé uniquement sous forme d’empreinte cryptographique par notre prestataire de connexion, jamais lisible par nous), la langue choisie, ainsi que la date de création du compte et de la dernière connexion.
  • Connexion avec Google : si vous la choisissez, Google nous communique votre adresse e-mail, votre nom, le lien vers votre photo de profil et l’identifiant de votre compte Google. Nous utilisons l’adresse e-mail pour votre compte ; le reste est conservé par notre prestataire de connexion dans l’enregistrement de connexion. Nous ne recevons ni votre mot de passe Google ni l’accès à vos données Google.
  • Données d’offre et de facturation, dès que les offres payantes sont en vente : votre offre (Free, Pass ou Pro), les identifiants client et d’abonnement chez Stripe, le prix choisi, la date de fin de votre Pass ou de renouvellement de votre abonnement, une éventuelle résiliation, et une trace de chaque achat de Pass (références de paiement Stripe et nombre de jours). Les données de carte sont saisies directement chez Stripe et ne nous parviennent jamais. Lors du paiement, Stripe collecte votre nom et votre adresse de facturation et, si vous le saisissez, votre numéro de TVA, afin de calculer la taxe et d’émettre la facture.
  • Les traces des événements de paiement que Stripe nous envoie (identifiant, type et date de l’événement), afin que chacun soit appliqué une seule fois.
  • Paramètres des liens de partage : si un lien est actif, son jeton aléatoire, s’il est protégé par un mot de passe (le mot de passe lui-même n’est conservé que sous forme d’empreinte scrypt), sa date d’expiration, et la date du dernier chargement d’un organigramme intégré (au plus une fois par jour), pour pouvoir vous signaler qu’une intégration est en pause.
  • Identité visuelle (Pro) : les styles de marque que vous enregistrez (un nom et les couleurs, la police, le style des cartes et des lignes et les couleurs des services d’un organigramme) et le logo que vous importez, avec son coin et l’endroit où il s’affiche. Le logo est stocké de façon privée et affiché sur vos exports et, si vous le souhaitez, sur vos organigrammes partagés et intégrés. Les deux restent liés à votre compte jusqu’à ce que vous les supprimiez, ou le compte.
  • Les e-mails que vous nous envoyez et nos réponses.
  • Données techniques : lorsque vous chargez une page ou enregistrez un organigramme, votre navigateur transmet votre adresse IP, le type de navigateur et l’adresse demandée à notre hébergeur Vercel ; les requêtes vers notre prestataire de base de données Supabase sont journalisées de la même manière, pour la sécurité et la correction des erreurs.
  • Limitation des tentatives : lorsqu’une personne saisit le mot de passe d’un lien de partage, nous comptons les tentatives par adresse IP et par lien afin d’empêcher de deviner les mots de passe. Ces compteurs restent au plus 15 minutes dans la mémoire de notre serveur et ne sont écrits dans aucune base de données.

5. Contenu des organigrammes traité pour nos clients

Lorsque vous ou votre organisation utilisez un compte, les organigrammes sont stockés sous forme de documents dans notre base de données. Un organigramme peut contenir, pour chaque personne : nom, intitulé de poste, service, responsable hiérarchique et responsables fonctionnels (liens en pointillé), rôle d’assistant, adresse e-mail professionnelle, matricule, une photo ou un lien vers une photo, date d’arrivée, équivalent temps plein (ETP), et tout champ personnalisé que vous ajoutez (texte, nombres, dates, liens, adresses e-mail, numéros de téléphone ou listes de choix). Il peut aussi contenir des postes à pourvoir, du texte libre sur le canevas et des versions nommées (copies enregistrées de l’organigramme complet).

Les photos que vous importez sont réduites dans votre navigateur avant l’envoi, ce qui supprime aussi les métadonnées intégrées au fichier, puis stockées dans un espace privé. Elles ne sont affichées que par des liens qui expirent au bout d’une heure.

Les fichiers importés (Excel ou CSV) sont lus dans votre navigateur ; le fichier lui-même n’est pas envoyé, seul l’organigramme créé à partir de celui-ci est enregistré. Les exports (PNG, PDF, SVG, PowerPoint, CSV) sont eux aussi créés dans votre navigateur.

Merci de ne pas saisir de catégories particulières de données dans un organigramme (par exemple des données de santé, la religion ou l’appartenance syndicale), sauf si votre organisation dispose d’une base légale pour cela. mivochart n’est pas conçu pour de telles données.

6. Sans compte, et en mode privé

Vous pouvez créer un organigramme sans vous inscrire. Il est alors conservé uniquement dans le stockage de votre navigateur, sur votre appareil (les photos dans la base de données du navigateur), et n’est pas transmis à nos serveurs. Si vous créez ensuite un compte, l’organigramme y est transféré.

Le mode privé garde un organigramme sur votre appareil même lorsque vous êtes connecté : pas d’enregistrement automatique sur nos serveurs, pas de liens de partage, pas de versions ni d’envoi de photos, et les liens de photos collés ne sont pas chargés. Effacer les données de votre navigateur supprime ces organigrammes, et nous ne pouvons pas les restaurer.

7. Liens de partage et intégrations : ce que d’autres peuvent voir

Un organigramme reste privé tant que vous n’activez pas son lien de partage. Une fois activé :

  • Toute personne disposant du lien peut ouvrir l’organigramme sans compte. Elle voit ce que les cartes affichent, selon vos réglages : par exemple les noms, intitulés de poste, services et, si vous choisissez de les afficher, les adresses e-mail, photos ou champs personnalisés. Les champs que vous n’affichez pas sur les cartes, comme les matricules, les adresses e-mail masquées ou les champs personnalisés masqués, sont retirés sur notre serveur avant l’envoi de l’organigramme ; les personnes disposant du lien ne peuvent donc pas les voir. Ne partagez un organigramme qu’avec des personnes autorisées à voir ce que ses cartes affichent.
  • Les personnes que vous avez placées dans « Non placées » ne figurent pas dans l’organigramme partagé.
  • Avec une offre payante, vous pouvez protéger un lien par un mot de passe et une date d’expiration, et intégrer l’organigramme dans un autre site, par exemple votre intranet. L’organigramme intégré s’affiche alors dans ce site, dont la propre politique de confidentialité s’applique.
  • Vous pouvez désactiver un lien à tout moment ; il cesse alors immédiatement de fonctionner.

8. Finalités et bases légales

Nous ne traitons des données personnelles que dans la mesure où le RGPD le permet :

FinalitéDonnéesBase légale
Créer et gérer votre compte, enregistrer et partager vos organigrammesDonnées de compte, contenu des organigrammes, paramètres de partageExécution du contrat (art. 6, par. 1, b) du RGPD). Pour le contenu des organigrammes, nous agissons sur instruction de notre client (art. 28 du RGPD).
Connexion avec GoogleDonnées du compte Google listées à la section 4Exécution du contrat (art. 6, par. 1, b) du RGPD), à votre demande
Vente et facturation des offres payantes, factures, remboursementsDonnées d’offre et de facturationExécution du contrat (art. 6, par. 1, b) du RGPD) ; conservation des pièces comptables : obligation légale (art. 6, par. 1, c) du RGPD)
Réponse à vos e-mailsVotre message et vos coordonnéesExécution du contrat ou mesures précontractuelles (art. 6, par. 1, b) du RGPD) ; à défaut, notre intérêt légitime à vous répondre (art. 6, par. 1, f) du RGPD)
Sécurité du service, prévention des abus et des tentatives de deviner les mots de passe, correction des erreursDonnées techniques, compteurs de tentativesIntérêt légitime (art. 6, par. 1, f) du RGPD) à disposer d’un service sûr et fonctionnel
Stockage sur votre appareil des informations nécessaires au service (connexion, langue, brouillons)Le stockage du navigateur listé dans la politique relative aux cookiesStrictement nécessaire (art. 82 de la loi Informatique et Libertés, art. 5, par. 3 de la directive ePrivacy) ; le traitement ultérieur : exécution du contrat (art. 6, par. 1, b) du RGPD)
Mesure d’audience du produit (non active aujourd’hui)Données d’utilisationUniquement avec votre consentement (art. 6, par. 1, a) du RGPD), que vous pouvez retirer à tout moment
Défense ou exercice de droits en justiceSelon les besoins du casIntérêt légitime (art. 6, par. 1, f) du RGPD)

9. Votre droit d’opposition

Lorsque nous nous fondons sur l’intérêt légitime (art. 6, par. 1, f) du RGPD), vous pouvez vous opposer à tout moment au traitement pour des raisons tenant à votre situation particulière (art. 21 du RGPD). Nous cessons alors le traitement, sauf motifs légitimes impérieux ou besoin des données pour des droits en justice. Écrivez à hello@mivochart.com.

10. Destinataires

Nous faisons appel à un petit nombre de prestataires qui traitent des données pour notre compte, dans le cadre d’accords de traitement des données. Ils sont listés, avec leur rôle et leur localisation, sur notre page des sous-traitants :

  • Supabase : base de données, connexion et stockage des photos, à Francfort (Allemagne).
  • Vercel : hébergement et diffusion du site et de nos fonctions serveur (région : [OWNER: Vercel function region]).
  • Stripe : paiements, abonnements, calcul des taxes et factures pour les offres payantes.
  • Google : uniquement si vous choisissez la connexion avec Google. Google reste responsable de votre compte Google lui-même, selon sa propre politique de confidentialité.
  • Les e-mails de confirmation d’inscription et de réinitialisation du mot de passe sont envoyés par : [OWNER: sender of sign-in emails].

11. Transferts hors de l’UE

Vos données de compte et vos organigrammes sont stockés dans l’UE (Francfort). Certains de nos prestataires sont des sociétés établies aux États-Unis (Supabase, Vercel, la société mère de Stripe et Google) ; un accès depuis l’extérieur de l’UE, par exemple pour le support ou l’exploitation, ne peut donc pas être exclu. Lorsque des données sont transférées vers un pays sans décision d’adéquation de l’UE, nous nous appuyons sur les clauses contractuelles types de l’UE (art. 46, par. 2, c) du RGPD) et, lorsque le prestataire est certifié, sur le cadre de protection des données UE–États-Unis (Data Privacy Framework, art. 45 du RGPD).

Vous pouvez obtenir une copie de ces garanties en écrivant à hello@mivochart.com.

12. Durée de conservation

Nous conservons vos données de compte et vos organigrammes tant que votre compte existe. Lorsque vous supprimez un organigramme ou votre compte, les données sont aussitôt retirées du service en ligne ; les copies dans les sauvegardes sont écrasées au plus tard [OWNER: backup window] après la suppression. Les pièces de facturation que la loi nous impose de conserver le sont pendant 10 ans. La page sur la durée de conservation détaille chaque type de données.

13. Sécurité

Les connexions sont chiffrées, chaque table de la base de données dispose de règles d’accès empêchant un compte de lire les organigrammes d’un autre, les photos sont stockées de manière privée et partagées uniquement par des liens qui expirent au bout d’une heure, et les mots de passe des liens de partage sont conservés sous forme d’empreinte. La page « Sécurité » décrit nos mesures simplement, y compris ce que nous ne faisons pas (encore).

14. Cookies, stockage du navigateur et mesure d’audience

Nous ne stockons sur votre appareil que ce dont le service a besoin pour fonctionner : votre session de connexion, votre langue et votre thème, vos brouillons et les sauvegardes de modifications non enregistrées, ainsi que votre choix en matière de cookies. Aucun consentement n’est nécessaire pour cela. Chaque élément est listé dans la politique relative aux cookies, et vous pouvez revoir votre choix à tout moment via « Paramètres des cookies » en bas de chaque page.

Nous n’utilisons aujourd’hui aucun outil de mesure d’audience, de publicité ou de pistage. Nous prévoyons d’utiliser PostHog (cloud UE) pour la mesure d’audience du produit ; si nous l’activons, il ne fonctionnera qu’après votre accord dans le bandeau cookies, et nous mettrons d’abord à jour cette politique et la politique relative aux cookies.

Liens de photos collés : si un organigramme utilise un lien vers une photo hébergée ailleurs, votre navigateur charge cette photo depuis l’autre site, qui peut voir votre adresse IP. Le mode privé ne charge pas ces liens.

15. Pas de décision automatisée, pas de vente

Nous ne prenons aucune décision vous concernant fondée exclusivement sur un traitement automatisé, y compris le profilage (art. 22 du RGPD). Nous ne vendons ni ne louons de données personnelles, et nous n’utilisons pas vos organigrammes à des fins publicitaires ni pour entraîner des modèles d’IA.

16. Vos droits

Le RGPD vous donne le droit :

  • d’accéder à vos données personnelles et d’en obtenir une copie (art. 15 du RGPD) ; l’export du compte dans vos paramètres fournit un fichier ZIP contenant vos données de compte, chaque organigramme (en JSON et CSV), ses versions, ses paramètres de partage et ses photos ;
  • de faire rectifier des données inexactes (art. 16 du RGPD) ;
  • de faire effacer vos données (art. 17 du RGPD) ; vous pouvez supprimer vous-même vos organigrammes et votre compte entier ;
  • de faire limiter le traitement (art. 18 du RGPD) ;
  • à la portabilité de vos données (art. 20 du RGPD) ;
  • de vous opposer à un traitement fondé sur l’intérêt légitime (art. 21 du RGPD, voir section 9) ;
  • de retirer à tout moment un consentement, sans que cela remette en cause la licéité du traitement antérieur (art. 7, par. 3 du RGPD) ; en France, vous pouvez aussi définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).

17. Exercer vos droits, réclamations

Écrivez à hello@mivochart.com. Nous répondons dans un délai d’un mois et vous informons si nous avons besoin de plus de temps (art. 12, par. 3 du RGPD). Nous pouvons vous demander de confirmer d’abord votre identité.

Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle (art. 77 du RGPD), notamment dans le pays de l’UE où vous résidez ou travaillez ; en France, il s’agit de la CNIL (www.cnil.fr). L’autorité compétente pour nous est : l’autorité roumaine de contrôle du traitement des données à caractère personnel (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 Bucarest, Roumanie, anspdcp@dataprotection.ro, www.dataprotection.ro.

18. Êtes-vous obligé de fournir des données ?

Une adresse e-mail est nécessaire pour créer un compte ; sans elle, nous ne pouvons pas fournir les fonctions du compte. Le reste est à votre choix. Vous pouvez utiliser l’éditeur sans nous communiquer aucune donnée.

19. Enfants

mivochart est un outil de travail destiné aux adultes et ne s’adresse pas aux enfants. Nous ne traitons pas sciemment de données personnelles d’enfants de moins de 16 ans. Si vous pensez qu’un enfant nous a communiqué des données, écrivez à hello@mivochart.com et nous les supprimerons.

20. Modifications de cette politique

Nous mettons à jour cette politique lorsque le service ou la loi évoluent. La date en haut de page indique la version en vigueur. Si une modification affecte de manière importante l’utilisation de vos données, nous vous en informons avant son entrée en vigueur.

Retour à l’accueil