Protection des données
Politique de Confidentialité
Conforme au RGPD (UE 2016/679) et à la loi Informatique et Libertés modifiée
- Version
- 3.0
- En vigueur à compter du
- 8 juin 2026
- Dernière mise à jour
- 25 mai 2026
Préambule
NegoLink (marque commerciale exploitée par RABOEUF & PARTNERS) accorde la plus haute importance à la protection des données personnelles de ses Utilisateurs. La présente Politique de Confidentialité (ci-après « la Politique ») a pour objet d'informer l'Utilisateur des conditions dans lesquelles ses données personnelles sont collectées, traitées et conservées.
Cette Politique s'applique à toutes les données personnelles collectées via le site web https://www.negolink.fr et ses sous-domaines, l'application mobile NegoLink, les emails échangés, les formulaires de contact et les communications téléphoniques.
Article 1Responsable de traitement
1.1 Identité
RABOEUF & PARTNERS
Société par Actions Simplifiée Unipersonnelle au capital de 5 000 euros
Siège social : 4 rue Louise Weiss — 37550 Saint-Avertin — France
RCS Tours 811 762 434 · TVA FR 76 811 762 434 · APE 70.22Z
Représentée par son Président : Monsieur Antoine RABOEUF
Marque commerciale exploitée : NegoLink
1.2 Délégué à la Protection des Données (DPO)
NegoLink a désigné un Délégué à la Protection des Données qui peut être contacté pour toute question relative au traitement des données personnelles ou à l'exercice des droits des personnes :
- Email : juridique@negolink.fr
- Courrier : RABOEUF & PARTNERS — DPO — 4 rue Louise Weiss — 37550 Saint-Avertin
Article 2Données personnelles collectées
2.1 Catégories de données collectées
2.1.1 Données d'identification
- nom et prénom (ou raison sociale) ;
- date de naissance (personnes physiques) ;
- numéro SIRET (personnes morales).
2.1.2 Coordonnées de contact
- adresse postale, email, numéro de téléphone (fixe et/ou mobile).
2.1.3 Données de connexion et de navigation
- adresse IP, type et version du navigateur, OS et terminal, pages consultées, durée de visite, parcours sur la Plateforme, date et heure des connexions.
2.1.4 Données relatives aux Mandats
- description du besoin de négociation (transaction one-shot dans les Verticales V1) ;
- pièces téléversées (devis, factures, contrats) ;
- échanges de messagerie avec le Négociateur ;
- résultat du Mandat (Succès / Échec, montant de l'économie).
2.1.5 Données de vérification d'identité (le cas échéant)
- photo de la pièce d'identité (collectée par Stripe Identity, non stockée par NegoLink) ;
- selfie de vérification (idem) ;
- justificatifs de domicile pour les Mandats > 1 000 € d'économie cible.
2.1.6 Données de paiement
NegoLink ne stocke aucune donnée bancaire. Les coordonnées de paiement sont collectées et traitées exclusivement par Stripe Payments Europe Ltd, prestataire certifié PCI-DSS.
2.1.7 Données de communication
- contenu des messages avec le service client (email, formulaire) ;
- enregistrements éventuels d'appels (avec annonce préalable) ;
- avis et évaluations laissés sur les Négociateurs.
2.1.8 Données techniques de sécurité
- tentatives de connexion (réussies et échouées) ;
- alertes de sécurité ;
- événements suspects (ex. plusieurs adresses IP sur un même Compte).
2.2 Données sensibles
NegoLink ne collecte pas de données sensibles au sens de l'article 9 RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques, biométriques, de santé, vie sexuelle ou orientation sexuelle). Toute donnée sensible communiquée par erreur sera supprimée dans les meilleurs délais.
2.3 Données concernant les mineurs
Les services de NegoLink ne sont pas destinés aux mineurs (personnes de moins de 18 ans). NegoLink ne collecte pas sciemment de données personnelles concernant des mineurs. Si un parent ou tuteur découvre qu'un mineur a fourni des données, il peut contacter juridique@negolink.fr pour demander leur effacement immédiat.
Article 3Finalités et bases légales des traitements
NegoLink traite les données personnelles pour les finalités suivantes, fondées sur les bases légales correspondantes (article 6 RGPD) :
| # | Finalité | Base légale |
|---|---|---|
| 1 | Création et gestion du Compte | Exécution du contrat (CGU) |
| 2 | Mise en relation Client / Négociateur | Exécution du contrat (Mandat) |
| 3 | Conclusion et exécution du Mandat | Exécution du contrat (Mandat) |
| 4 | Facturation et paiement | Exécution du contrat + obligation légale comptable |
| 5 | Vérification d'identité (KYC) | Obligation légale (LCB-FT) + intérêt légitime (fraude) |
| 6 | Service client et réclamations | Exécution du contrat + intérêt légitime |
| 7 | Médiation conso (CM2C) | Obligation légale (Code conso) |
| 8 | Sécurité informatique | Intérêt légitime (sécurité) |
| 9 | Détection et prévention des fraudes | Intérêt légitime (fraude) |
| 10 | Mesure d'audience anonyme | Intérêt légitime + consentement (cookies) |
| 11 | Communications marketing | Consentement (opt-in) |
| 12 | Personnalisation du matching | Intérêt légitime + consentement |
| 13 | Statistiques internes anonymisées | Intérêt légitime |
| 14 | Obligations légales et fiscales | Obligation légale |
| 15 | Défense en cas de contentieux | Intérêt légitime (action en justice) |
3.1 Profilage et décisions automatisées
NegoLink utilise un algorithme de matching pour proposer des Négociateurs au Client. Cet algorithme repose sur des critères pondérés (compétences, disponibilité, historique, note). Il ne constitue pas une décision automatisée produisant des effets juridiques au sens de l'article 22 RGPD : le Client conserve toujours la liberté de choisir le Négociateur avec lequel il signe le Mandat.
Article 4Destinataires des données
4.1 Destinataires internes
Les données sont accessibles, sur la base du strict besoin d'en connaître, aux personnes habilitées au sein de NegoLink : équipe support client, équipe produit et développement, équipe juridique et compliance, direction générale. Tous les collaborateurs sont soumis à un engagement de confidentialité.
4.2 Destinataires externes — Sous-traitants RGPD
NegoLink fait appel à des sous-traitants au sens de l'article 28 RGPD, encadrés par des Data Processing Agreements (DPA) garantissant un niveau de protection conforme :
| Sous-traitant | Finalité | Localisation | Mécanisme |
|---|---|---|---|
| OVH SAS | Hébergement site corporate et emails | France (Roubaix) | UE — pas de transfert |
| Vercel Inc. | Hébergement frontend marketplace | USA / Région Frankfurt (UE) | Clauses contractuelles types UE-USA + DPA |
| Railway Corp | Hébergement backend marketplace | USA / Région Amsterdam (UE) | Clauses contractuelles types UE-USA + DPA |
| Stripe Payments Europe Ltd | Traitement paiements | Irlande (UE) + USA pour Stripe Inc. | Clauses contractuelles types UE-USA |
| n8n GmbH | Automatisation workflows | Allemagne (UE) | UE — pas de transfert |
| Supabase Inc. | Base de données vectorielle (RAG juridique) | Allemagne — Frankfurt | UE — pas de transfert |
| Notion Labs Inc. | Base de données opérationnelle | Région UE (Frankfurt) | Clauses contractuelles types |
| Anthropic PBC | Modèles d'IA conversationnelle (Claude) | USA — Zero Data Retention activé | Clauses contractuelles types + ZDR |
| Mistral AI SAS | Modèles d'IA fallback | France — Paris | UE — pas de transfert |
| Pinecone Systems Inc. | Base de données vectorielle (RAG agents) | USA — région EU disponible | Clauses contractuelles types |
| Postmark (Wildbit LLC) | Emails transactionnels | USA | Clauses contractuelles types |
| Stripe Identity | Vérification d'identité (KYC) | UE + USA | Clauses contractuelles types |
| Sentry | Monitoring d'erreurs techniques | UE (Frankfurt) | UE — pas de transfert |
Tous les transferts hors UE sont encadrés par des clauses contractuelles types validées par la Commission européenne (décision d'exécution (UE) 2021/914), complétées le cas échéant par des mesures supplémentaires (chiffrement, pseudonymisation, anonymisation des logs).
4.3 Destinataires externes — Cas particuliers
- Négociateurs : reçoivent les informations du Mandat strictement nécessaires à son exécution, sous engagement de confidentialité de 5 ans.
- Cabinet Duvivier (avocats) : peut recevoir des données dans le cadre d'un contentieux, sous secret professionnel.
- Médiateur conso CM2C : reçoit les données du Mandat litigieux en cas de saisine, dans les conditions de l'article L612-1 du Code de la consommation.
- Autorités publiques et judiciaires : sur demande motivée et fondée légalement (réquisitions, commissions rogatoires, ACPR, CNIL, DGCCRF, URSSAF).
4.4 Liste actualisée des sous-traitants
La liste complète et actualisée des sous-traitants est disponible sur demande à juridique@negolink.fr. Toute modification substantielle est notifiée aux Utilisateurs avec un préavis de 30 jours.
Article 5Durées de conservation
NegoLink conserve les données pendant les durées strictement nécessaires aux finalités pour lesquelles elles ont été collectées, dans le respect des obligations légales.
| Type de données | Durée totale |
|---|---|
| Compte Utilisateur actif | Vie du Compte |
| Compte inactif | 5 ans (24 mois actifs + 36 mois archivage) |
| Compte suppression demandée | Effacement immédiat (sauf données légales) |
| Mandats avec Succès | 5 ans après terme du Mandat |
| Mandats sans Succès | 3 ans après terme |
| Factures et données comptables | 10 ans (art. L123-22 C. com.) |
| Données fiscales | 6 ans (art. L102 B LPF) |
| Données KYC | 5 ans après fin de la relation |
| Données de paiement | Aucune (stockage chez Stripe) |
| Cookies (analytiques et publicitaires) | 13 mois maximum |
| Logs de connexion | 12 mois |
| Logs de sécurité | 3 ans |
| Avis et évaluations | Durée relation + 3 ans |
| Échanges service client | 3 ans après dernier échange |
| Données négociateurs candidats non retenus | 3 mois |
| Données du DPO (registre RGPD) | 5 ans après clôture |
À l'issue de la durée de conservation active, les données sont soit anonymisées pour des fins statistiques, soit archivées de manière sécurisée avec accès restreint pour la durée légale obligatoire, soit effacées définitivement au-delà de toute obligation.
Article 6Sécurité des données
6.1 Mesures techniques
- Chiffrement : TLS 1.3 sur toutes les connexions ; chiffrement AES-256 au repos pour les données sensibles ;
- Authentification : politique de mots de passe robustes (12 caractères minimum), authentification à deux facteurs (2FA) disponible ;
- Tokenisation : aucune donnée bancaire stockée par NegoLink ;
- Cloisonnement : environnements de production séparés des environnements de test, avec données pseudonymisées en test ;
- Sauvegardes : sauvegardes chiffrées quotidiennes avec rétention 30 jours, testées trimestriellement ;
- Surveillance : monitoring 24/7 des accès et événements suspects ;
- Mises à jour : application des correctifs de sécurité dans les 30 jours pour les vulnérabilités critiques.
6.2 Mesures organisationnelles
- Politique de sécurité documentée et revue annuellement ;
- Gestion des accès : principe du moindre privilège, revue trimestrielle ;
- Formation : sensibilisation annuelle obligatoire pour tous les collaborateurs ;
- Audits : audit de sécurité externe annuel ;
- Plan de continuité d'activité testé annuellement ;
- Charte informatique signée par tous les collaborateurs.
6.3 Notification de violation de données
Conformément à l'article 33 RGPD, en cas de violation de données présentant un risque pour les droits et libertés des personnes, NegoLink :
- notifie la CNIL dans un délai de 72 heures ;
- informe les personnes concernées sans délai injustifié lorsque la violation présente un risque élevé ;
- documente toutes les violations de données dans un registre dédié.
Article 7Droits des utilisateurs
Conformément aux articles 15 à 22 RGPD et à la loi Informatique et Libertés modifiée, les Utilisateurs disposent des droits suivants :
7.1 Droit d'accès (article 15 RGPD)
L'Utilisateur peut obtenir confirmation que des données le concernant sont traitées et accéder à ces données ainsi qu'à des informations sur les finalités, catégories de données, destinataires, durée de conservation, origine des données.
7.2 Droit de rectification (article 16 RGPD)
L'Utilisateur peut demander la correction de toute donnée inexacte ou incomplète le concernant.
7.3 Droit à l'effacement (article 17 RGPD)
L'Utilisateur peut demander l'effacement de ses données dans les cas prévus par le RGPD (données plus nécessaires, retrait du consentement, opposition au traitement, traitement illicite). L'effacement n'est pas absolu : NegoLink conserve les données soumises à obligation légale (factures, données fiscales, KYC) pendant les durées prévues à la section 5.
7.4 Droit à la limitation du traitement (article 18 RGPD)
L'Utilisateur peut demander la limitation du traitement dans les cas prévus : contestation de l'exactitude, traitement illicite mais opposition à l'effacement, données plus nécessaires mais utiles à l'Utilisateur, opposition au traitement en cours d'examen.
7.5 Droit d'opposition (article 21 RGPD)
L'Utilisateur peut s'opposer, à tout moment et pour des raisons tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime. L'opposition est de droit (sans nécessité de justification) pour le traitement à des fins de prospection.
7.6 Droit à la portabilité (article 20 RGPD)
L'Utilisateur peut recevoir ses données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV) et les transmettre à un autre responsable de traitement.
7.7 Droit de retirer son consentement (article 7 RGPD)
L'Utilisateur peut retirer à tout moment son consentement aux traitements fondés sur celui-ci, sans que cela compromette la licéité du traitement effectué avant ce retrait.
7.8 Droit de définir des directives post-mortem
L'Utilisateur peut, conformément à la loi Informatique et Libertés, définir des directives relatives à la conservation, l'effacement et la communication de ses données après son décès.
7.9 Modalités d'exercice
Pour exercer ces droits, l'Utilisateur peut :
- envoyer un email à juridique@negolink.fr ;
- envoyer un courrier à : RABOEUF & PARTNERS — DPO — 4 rue Louise Weiss — 37550 Saint-Avertin ;
- utiliser le formulaire dédié sur l'espace personnel de la Plateforme.
NegoLink peut demander la production d'une pièce d'identité pour vérifier l'identité du demandeur, conformément à l'article 12 RGPD. NegoLink répond dans un délai maximum d'un mois à compter de la réception de la demande, prolongeable de deux mois pour les demandes complexes ou nombreuses (avec notification à l'Utilisateur). L'exercice des droits est gratuit, sauf demande manifestement infondée ou excessive.
7.10 Droit de réclamation auprès de la CNIL
L'Utilisateur dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) s'il estime que le traitement de ses données viole le RGPD :
CNIL — 3, place de Fontenoy — TSA 80715 — 75334 Paris cedex 07
Site web : https://www.cnil.fr — Téléphone : 01 53 73 22 22
Article 8Cookies et technologies similaires
8.1 Définition et finalités
Un cookie est un petit fichier texte déposé sur le terminal de l'Utilisateur lorsqu'il visite la Plateforme. NegoLink utilise des cookies pour assurer le bon fonctionnement de la Plateforme (cookies essentiels), mesurer l'audience et améliorer la Plateforme (cookies analytiques), personnaliser l'expérience (cookies fonctionnels), afficher des publicités adaptées (cookies publicitaires, avec consentement).
8.2 Catégories de cookies
| Catégorie | Finalité | Consentement | Durée |
|---|---|---|---|
| Strictement nécessaires | Authentification, sécurité, panier | Non | Session ou 13 mois max |
| Mesure d'audience anonyme | Statistiques agrégées (Plausible Analytics) | Non (anonyme) | 13 mois max |
| Fonctionnels | Préférences linguistiques, accessibilité | Oui | 13 mois max |
| Analytiques | Compréhension du parcours (Matomo) | Oui | 13 mois max |
| Publicitaires | Ciblage et retargeting | Oui | 13 mois max |
| Réseaux sociaux | Partage et contenus tiers | Oui | 13 mois max |
8.3 Gestion du consentement (lignes directrices CNIL 2024)
NegoLink déploie un bandeau de consentement conforme aux lignes directrices CNIL 2024 :
- bouton « Tout accepter » et bouton « Tout refuser » au même niveau de visibilité ;
- bouton « Personnaliser » pour gérer finement chaque catégorie ;
- aucun cookie non essentiel déposé avant le consentement explicite ;
- preuve du consentement horodatée pendant 6 mois ;
- possibilité de retirer le consentement à tout moment via le lien « Gérer les cookies » en bas de page.
8.4 Liste détaillée des cookies
La liste complète et actualisée des cookies déposés (nom, fournisseur, finalité, durée) est consultable dans le bandeau de gestion accessible depuis le lien « Gérer les cookies » en bas de chaque page. Voir aussi la Politique Cookies.
Article 9Transferts de données hors Union Européenne
NegoLink privilégie l'hébergement et le traitement des données au sein de l'Union européenne. Toutefois, certains sous-traitants (Anthropic, Postmark, Stripe Inc., Stripe Identity, Vercel, Railway, Pinecone) ont leur siège aux États-Unis.
Pour ces sous-traitants, NegoLink configure systématiquement les régions d'hébergement européennes disponibles (Vercel — Frankfurt, Railway — Amsterdam, Pinecone — région EU), et encadre les transferts résiduels par :
- des clauses contractuelles types validées par la Commission européenne (décision (UE) 2021/914) ;
- des mesures supplémentaires : chiffrement de bout en bout, pseudonymisation, accès restreint, Zero Data Retention activé chez Anthropic ;
- une évaluation d'impact (Transfer Impact Assessment) renouvelée annuellement.
L'Utilisateur peut obtenir une copie des clauses applicables en écrivant à juridique@negolink.fr.
Article 10Automatisation et intelligence artificielle
NegoLink utilise des modèles d'intelligence artificielle (Claude d'Anthropic ; Mistral Large fallback) pour :
- la classification des demandes de support ;
- la rédaction d'aides à la communication des Négociateurs ;
- l'analyse anonymisée du parcours utilisateur ;
- l'assistance juridique interne (Cabinet Juridique IA — usage interne uniquement).
Aucune décision produisant des effets juridiques n'est prise de manière entièrement automatisée. Toute décision sensible (suspension de Compte, refus de Mandat, contestation d'avis) fait l'objet d'une revue humaine préalable.
L'Utilisateur peut demander une intervention humaine, exprimer son point de vue ou contester une décision en écrivant à juridique@negolink.fr.
Article 11Évolutions de la politique
NegoLink se réserve le droit de modifier la présente Politique pour s'adapter à des évolutions réglementaires, intégrer de nouveaux sous-traitants ou nouvelles finalités, ou améliorer la clarté et la transparence.
Toute modification substantielle est notifiée aux Utilisateurs par email avec un préavis d'au moins 30 jours avant son entrée en vigueur. La poursuite de l'utilisation de la Plateforme après cette date vaut acceptation de la nouvelle Politique.
Les versions successives de la Politique sont archivées par NegoLink pendant 5 ans et accessibles sur demande à juridique@negolink.fr.
Article 12Contact
Pour toute question relative à la présente Politique ou à l'exercice de vos droits :
- Délégué à la Protection des Données (DPO), service juridique, signalement abus et sécurité : juridique@negolink.fr
- Service client : contact@negolink.fr
- Recrutement et candidatures Négociateurs : RH@negolink.fr
- Partenariats B2B et professionnels : commercial@negolink.fr
- Adresse postale : RABOEUF & PARTNERS — DPO — 4 rue Louise Weiss — 37550 Saint-Avertin