Politique de confidentialité
Dernière mise à jour : 27 juillet 2026
La présente politique décrit la manière dont Hykko PAC collecte, utilise, conserve et protège les données personnelles de ses utilisateurs, conformément au règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement
Le responsable du traitement est [Raison sociale], dont le siège est situé au [Adresse]. Vous pouvez le contacter par email à dpo@hykko.fr.
2. Données collectées
2.1 Données d'identification
- Nom, prénom
- Adresse email
- Numéro de téléphone (facultatif)
- Mot de passe (haché, jamais stocké en clair)
Ces données sont gérées par notre sous-traitant d'authentification AuthForge et chiffrées au repos en AES-256. Hykko PAC ne conserve localement que l'identifiant technique (authforgeId) permettant de relier un utilisateur à ses rapports.
2.2 Données techniques relatives au point de livraison
- Numéro PDL Enedis (14 chiffres)
- Adresse, commune et code postal du point de livraison
- Caractéristiques du contrat (puissance souscrite, type de compteur, option tarifaire)
- Courbe de charge Enedis DataConnect sur 8 760 heures, utilisée pour isoler la part chauffage
Ces données sont obtenues via les API officielles Enedis (DataConnect, SGE Tiers), après consentement explicite du titulaire du contrat de fourniture. Elles sont conservées dans un cache d'une durée maximale de vingt-quatre (24) heures afin d'éviter des appels redondants.
2.3 Données de description du logement
- Surface chauffée, hauteur sous plafond, année de construction
- Niveau d'isolation, type d'émetteur, système de chauffage actuel
Ces informations sont saisies par l'utilisateur. Elles alimentent le bilan thermique et le dimensionnement, et ne sont utilisées à aucune autre fin.
2.4 Données de paiement
Les paiements sont traités par Stripe Payments Europe Ltd., certifié PCI-DSS niveau 1. Hykko PAC ne stocke aucun numéro de carte bancaire ; seuls un identifiant client Stripe et le statut de l'abonnement sont conservés en base.
2.5 Données techniques de navigation
- Adresse IP (anonymisée)
- Type de navigateur, système d'exploitation
- Cookies strictement nécessaires (session, authentification)
3. Finalités
- Fourniture du service : étude de faisabilité pompe à chaleur, génération des rapports, authentification, gestion de l'abonnement.
- Facturation : émission des factures, recouvrement.
- Sécurité : prévention des fraudes, journalisation des accès.
- Communication : notifications transactionnelles (rapport disponible, paiement, résiliation).
Aucun usage marketing ni revente à des tiers n'est effectué sans consentement explicite.
4. Bases légales
- Exécution du contrat (art. 6.1.b RGPD) — création de compte, génération des rapports, paiements.
- Obligation légale (art. 6.1.c RGPD) — conservation des factures pendant 10 ans.
- Intérêt légitime (art. 6.1.f RGPD) — sécurité, prévention de la fraude.
5. Durées de conservation
- Données de compte : durée de la relation contractuelle + 3 ans après inactivité.
- Rapports : durée de vie du compte.
- Cache Enedis (PDL et courbe de charge) : 24 heures glissantes.
- Factures : 10 ans (obligation comptable, art. L.123-22 du Code de commerce).
- Journaux techniques : 12 mois.
6. Sous-traitants
- AuthForge — authentification et stockage chiffré des données personnelles (UE).
- Enedis — fournisseur des données de point de livraison et de la courbe de charge (France).
- Stripe Payments Europe Ltd. — traitement des paiements (Irlande, UE).
- Railway Corp. — hébergement de l'application et de la base de données (région UE).
- Cloudflare, Inc. — stockage objet des rapports PDF (Cloudflare R2, région UE).
Tous opèrent dans l'Union européenne ou disposent de garanties équivalentes (clauses contractuelles types).
7. Sécurité
- Chiffrement TLS 1.3 pour tout transport.
- Chiffrement AES-256 au repos pour les données personnelles via AuthForge.
- Jetons d'accès courts et jetons de rafraîchissement révocables.
- Journalisation des accès et audits réguliers.
- Bucket de stockage des rapports privé, accès par URL signée à durée limitée.
8. Vos droits
- Accès — obtenir copie des données vous concernant.
- Rectification — corriger des informations inexactes.
- Effacement — supprimer vos données, sauf obligations légales.
- Limitation — restreindre certains traitements.
- Portabilité — récupérer vos données dans un format structuré.
- Opposition — vous opposer à un traitement fondé sur l'intérêt légitime.
Pour exercer ces droits, écrivez à dpo@hykko.fr. Une réponse vous sera apportée sous trente (30) jours. En cas de litige, vous pouvez saisir la CNIL : www.cnil.fr · 3 place de Fontenoy, 75007 Paris.
9. Cookies
Hykko PAC utilise uniquement des cookies strictement nécessaires au fonctionnement du service (session, authentification). Aucun cookie de mesure d'audience, publicitaire ou tiers n'est déposé sans votre consentement explicite.
10. Transferts hors UE
Aucun transfert de données personnelles hors de l'Union européenne n'est effectué dans le cadre nominal du service.
11. Modifications
La présente politique peut être mise à jour. Toute modification substantielle sera notifiée par email au moins trente (30) jours avant son entrée en vigueur.