Politique de confidentialité
Dernière mise à jour : 24 juillet 2026
La présente politique décrit la manière dont CEZAM ENGINEERING traite les données à caractère personnel dans le cadre du site et du service Wovelr, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
Deux situations distinctes, deux documents
- La présente politique couvre les données pour lesquelles CEZAM ENGINEERING est responsable de traitement : les comptes des utilisateurs, la sécurité du service et les demandes de contact.
- Pour les données personnelles que le client place lui-même dans ses plans, ses catalogues ou ses fichiers, CEZAM ENGINEERING agit comme sous-traitant du client. Ce cas est régi par l' accord de sous-traitance (RGPD art. 28).
1. Responsable de traitement
CEZAM ENGINEERING — SAS au capital de 1 000 €
- Siège social : 4 rue de Diane, 30128 Garons, France
- SIREN : 985 149 210
- Contact : contact@cezam-group.com
CEZAM ENGINEERING n'a pas désigné de délégué à la protection des données (DPO), cette désignation n'étant pas obligatoire au regard de son activité actuelle. Les demandes relatives aux données personnelles sont traitées à l'adresse ci-dessus.
2. Finalités et bases légales
| Finalité | Données concernées | Base légale (art. 6 RGPD) |
|---|---|---|
| Création et gestion du compte, authentification, fourniture du service | Nom d'affichage, adresse électronique professionnelle, mot de passe (empreinte), rôle, organisation de rattachement | Exécution du contrat ou de mesures précontractuelles (art. 6.1.b) |
| Sécurité du service, traçabilité des actions, prévention des abus | Journal d'audit : horodatage, identifiant d'organisation, auteur, action réalisée, objet concerné, niveau | Intérêt légitime : sécuriser le service et pouvoir établir la preuve des opérations (art. 6.1.f) |
| Authentification à deux facteurs, lorsqu'elle est activée par l'utilisateur | Secret TOTP associé au compte | Exécution du contrat (art. 6.1.b) et intérêt légitime à la sécurité (art. 6.1.f) |
| Réponse aux demandes adressées via le formulaire de contact | Nom, adresse électronique, organisation, contenu du message | Mesures précontractuelles à la demande de la personne (art. 6.1.b) ou intérêt légitime à répondre (art. 6.1.f) |
| Assistance et suivi des demandes (tickets) | Identité du demandeur, contenu de la demande et des échanges | Exécution du contrat (art. 6.1.b) |
| Respect des obligations légales et comptables | Données d'identification et documents de facturation, lorsqu'une facturation existera | Obligation légale (art. 6.1.c) |
3. Catégories de données traitées
3.1 Données de compte
Nom d'affichage, adresse électronique professionnelle, rôle attribué au sein de l'organisation, statut du compte, indicateur d'activation de l'authentification à deux facteurs et date de dernière connexion.
Le mot de passe n'est jamais conservé en clair : seule une empreinte cryptographique salée (PBKDF2-HMAC-SHA256) est stockée. Les jetons de session sont eux aussi stockés sous forme d'empreinte (SHA-256).
3.2 Contenu métier
Plans de câblage, catalogues de composants, nomenclatures et fichiers importés par le client. Ces contenus sont en principe des données techniques et non des données personnelles ; s'ils en contiennent (par exemple le nom d'un concepteur), CEZAM ENGINEERING agit alors comme sous-traitant du client au titre de l'accord de sous-traitance.
3.3 Journaux d'audit techniques
Le service enregistre les opérations réalisées (création, modification, suppression, export, connexion administrative) avec leur horodatage, leur auteur et leur objet. Ces journaux servent la sécurité et la traçabilité attendue dans un contexte industriel.
3.4 Données non collectées
Le service ne collecte pas :
- de données bancaires — aucun moyen de paiement n'est en service (voir les CGV) ;
- de catégories particulières de données au sens de l'article 9 du RGPD (santé, opinions, biométrie, etc.) ;
- de données de géolocalisation ;
- de données issues de traceurs publicitaires ou de mesure d'audience.
Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé, et aucun profilage n'est réalisé.
4. Durées de conservation
| Données | Durée |
|---|---|
| Compte utilisateur et contenu métier associé | Pendant toute la durée d'utilisation du service, puis suppression à la fermeture du compte ou sur demande |
| Éléments placés dans la corbeille du service | Selon le réglage de l'organisation cliente : 30 jours par défaut, paramétrable de 1 à 365 jours, puis suppression définitive |
| Demande d'effacement (art. 17 RGPD) | Traitée dans un délai maximum d'un mois à compter de la réception, conformément à l'article 12.3 du RGPD |
| Messages reçus via le formulaire de contact | Le temps nécessaire au traitement de la demande et au suivi commercial éventuel |
| Journaux d'audit | Conservés pour les besoins de sécurité et de traçabilité |
5. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni échangées. Elles sont accessibles aux seules personnes habilitées de CEZAM ENGINEERING ayant besoin d'en connaître, ainsi qu'au sous-traitant technique listé ci-dessous.
| Sous-traitant | Prestation | Localisation des données |
|---|---|---|
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Hébergement du service et des données | France |
OVH est à ce jour le seul sous-traitant. Le service ne recourt à aucun autre prestataire : aucun hébergeur tiers, aucun prestataire de paiement, aucun outil de mesure d'audience, aucun service d'analyse comportementale.
L'envoi d'e-mails transactionnels (bienvenue, réinitialisation de mot de passe, invitations) suppose le recours à un service d'acheminement SMTP. Si un tel prestataire est mis en service, il sera ajouté au présent tableau avant tout envoi réel.
Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose.
6. Transferts hors de l'Union européenne
Aucun transfert de données hors de l'Union européenne n'est réalisé. Les données sont hébergées par OVH sur un serveur situé en France.
Aucun contenu tiers n'est chargé lors de votre visite : ni police de caractères externe, ni script d'analyse, ni bouton de réseau social, ni régie publicitaire. Les polices de caractères sont servies depuis nos propres serveurs. Votre navigateur ne contacte donc, en tout et pour tout, que le domaine wovelr.com.
7. Cookies et stockage local
Le service ne dépose aucun cookie : le serveur n'émet aucun en-tête Set-Cookie. Il n'existe donc ni cookie publicitaire, ni cookie de mesure d'audience, ni cookie tiers. C'est la raison pour laquelle aucune bannière de consentement n'est affichée : aucun consentement n'est requis en l'absence de traceur.
L'application utilise en revanche les mécanismes de stockage local du navigateur, strictement nécessaires à son fonctionnement :
| Clé | Mécanisme | Rôle | Durée |
|---|---|---|---|
| wovely_web_token | sessionStorage | Jeton de session permettant de rester authentifié | Effacé à la fermeture de l'onglet |
| wovely_lang | localStorage | Langue d'affichage choisie | Jusqu'à effacement par l'utilisateur |
| wovely_theme | localStorage | Thème d'affichage (clair ou sombre) | Jusqu'à effacement par l'utilisateur |
Ces éléments restent sur le poste de l'utilisateur et ne sont exploités à aucune fin de suivi. Ils peuvent être supprimés à tout moment depuis les paramètres du navigateur ; la déconnexion efface le jeton de session.
8. Sécurité
Les mesures suivantes sont effectivement mises en œuvre :
- chiffrement des échanges entre le navigateur et le service (HTTPS) ;
- mots de passe stockés sous forme d'empreinte salée (PBKDF2-HMAC-SHA256) ;
- jetons de session stockés sous forme d'empreinte (SHA-256) ;
- authentification à deux facteurs (TOTP) disponible, avec vérification du secret côté serveur ;
- cloisonnement des données par organisation cliente ;
- gestion des droits par rôle ;
- journalisation des opérations sensibles ;
- limitation du débit des requêtes et en-têtes de sécurité HTTP (politique de sécurité de contenu, protection contre l'inclusion en cadre).
Une sauvegarde quotidienne des données est en cours de mise en place. Aucun objectif contractuel de point de reprise (RPO) ou de temps de rétablissement (RTO) n'est garanti à ce stade.
CEZAM ENGINEERING ne détient aucune certification de sécurité (ni SOC 2, ni ISO 27001, ni aucune autre) et n'en revendique aucune.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :
- Accès : obtenir la confirmation que ses données sont traitées et en recevoir une copie ;
- Rectification : faire corriger des données inexactes ou incomplètes ;
- Effacement : demander la suppression de ses données, dans les limites des obligations légales de conservation ;
- Limitation : demander le gel temporaire d'un traitement ;
- Portabilité : recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine ;
- Opposition : s'opposer, pour des raisons tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime ;
- Directives post mortem : définir le sort de ses données après son décès.
9.1 Exercer ses droits directement depuis le service
Deux fonctions sont accessibles sans intervention humaine depuis un compte disposant des droits d'administration :
- Export des données : le service produit une archive contenant les projets, les bases de composants, la liste des utilisateurs et le journal d'audit, dans des formats ouverts. Cette fonction répond aux droits d'accès et de portabilité.
- Demande de suppression : la demande est enregistrée et tracée. La purge est ensuite exécutée par CEZAM ENGINEERING, car elle porte sur l'ensemble des enregistrements et des fichiers associés. Elle intervient dans le délai d'un mois prévu à l'article 12.3 du RGPD.
En toute transparence : la suppression n'est donc pas instantanée. La demande est enregistrée immédiatement, l'effacement effectif intervient ensuite.
9.2 Exercer ses droits auprès de CEZAM ENGINEERING
Toute demande peut être adressée :
- par courrier électronique à contact@cezam-group.com ;
- par courrier postal à CEZAM ENGINEERING, 4 rue de Diane, 30128 Garons, France.
Une réponse est apportée dans un délai d'un mois à compter de la réception, prorogeable de deux mois en cas de demande complexe. Un justificatif d'identité peut être demandé en cas de doute raisonnable sur l'identité du demandeur.
Si les données concernées ont été saisies dans le service par une organisation cliente, la demande doit être adressée à cette organisation, qui en est responsable de traitement ; CEZAM ENGINEERING transmet alors la demande sans la traiter elle-même.
9.3 Réclamation
Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
10. Violation de données
En cas de violation de données à caractère personnel, CEZAM ENGINEERING notifie la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance (article 33 du RGPD). Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, celles-ci en sont informées dans les meilleurs délais (article 34 du RGPD).
11. Modification de la présente politique
La présente politique peut être modifiée pour refléter les évolutions du service ou de la réglementation. La version applicable est celle publiée sur cette page, dont la date de dernière mise à jour figure en tête de document. Toute modification substantielle est portée à la connaissance des utilisateurs disposant d'un compte actif.