Retour

Politique de confidentialité

Cette politique décrit comment Prosio collecte, utilise, conserve et protège les données à caractère personnel, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.

Dernière mise à jour · 12 septembre 2026

1. Responsable de traitement

Le responsable du traitement des données collectées via le site et l'application Prosio est : Salama Forever SRL (marque commerciale « Prosio »), siège social rue du Bon Pasteur 54/1, 1140 Evere (Bruxelles), Belgique, immatriculée à la BCE sous le numéro BE 0711.688.802.

Lorsque Prosio agit en qualité de sous-traitant pour le compte d'un client (concession, groupe automobile), c'est ce client qui est responsable du traitement des données prospects qu'il importe et exploite dans l'application. Les obligations respectives sont alors régies par l'accord de traitement (DPA) conclu avec le client.

2. Contact protection des données

Point de contact unique pour toute demande relative aux données personnelles : contact@prosio.be.

Toute demande est traitée dans un délai d'un mois conformément à l'article 12 du RGPD, prolongeable de deux mois en cas de demande complexe (avec notification motivée à la personne concernée).

3. Champ d'application

La présente politique s'applique :

— au site vitrine prosio.be (pages publiques et formulaires de contact) ; — à l'application Prosio accessible sur authentification ; — aux échanges avec les équipes Prosio (commerciale, support, sécurité, DPO).

Elle ne couvre pas les sites tiers vers lesquels Prosio peut renvoyer par lien hypertexte.

4. Catégories de données collectées

Données d’identification professionnelle : nom, prénom, civilité, fonction, employeur, adresse email professionnelle et numéro de téléphone professionnel.

Données de compte et d’authentification : identifiant, authentification gérée par Supabase, préférence de langue et fuseau horaire. Les jetons des comptes Google ou Microsoft associés sont chiffrés par l’application avec AES-256-GCM avant leur stockage.

Données techniques : informations de session et journaux produits par les services configurés.

Données métier saisies ou importées : entreprises, contacts, offres, brouillons, messages, notes, rendez-vous et fichiers. Lors d’un aperçu Google demandé par l’utilisateur, l’application consulte les métadonnées Gmail et les événements Agenda autorisés.

Prosio est destiné aux informations commerciales professionnelles. N’y saisissez pas de données sensibles sans avoir défini avec votre organisation un cadre de traitement approprié.

5. Sources des données

Directement auprès de l’utilisateur : création de compte, saisie, import de fichiers CSV/XLSX et association d’un compte Google ou Microsoft.

Auprès du client employeur : provisionnement des comptes, données importées et accès configurés.

Auprès des services connectés : données autorisées lors des aperçus Google et événements transmis par les workflows métier configurés. L’association d’un compte ne déclenche pas à elle seule une synchronisation de boîte mail.

Les services d’hébergement et d’authentification produisent également des informations techniques de session et de journalisation.

6. Finalités du traitement

Fournir le service : authentification, données commerciales, suivi des échanges, tâches, rendez-vous et aperçus des comptes connectés. Les workflows configurés peuvent préparer et envoyer des messages ; leurs accès et finalités doivent être validés pour le client.

Gérer les demandes commerciales, la relation contractuelle et le support ; protéger le service et répondre aux obligations applicables. Les données client ne doivent pas être réutilisées pour une nouvelle finalité sans cadre juridique et information adaptés.

7. Bases légales (article 6 RGPD)

La base légale doit correspondre à chaque finalité et à la personne concernée : exécution d’un contrat lorsque cette personne en est partie, obligation légale, intérêt légitime évalué ou consentement lorsque requis. L’employeur client détermine et documente la base des traitements de ses contacts dans le CRM.

L’autorisation technique OAuth de Google ou Microsoft n’est pas, à elle seule, un consentement RGPD à tous les traitements de messagerie. Le client doit informer les utilisateurs et les contacts concernés et vérifier les règles applicables aux communications commerciales. Le caractère B2B d’un contact ne dispense pas de ces obligations.

8. Durées de conservation

Les données de compte sont conservées pour fournir le service pendant la relation active, puis uniquement pour les finalités et délais justifiés par les obligations applicables ou la défense de droits. Les durées exactes doivent être communiquées dans les documents du service avant l’utilisation avec des données réelles.

Pour les données CRM, le client définit les règles d’archivage et de suppression dans ses instructions et le DPA. Les durées des journaux et sauvegardes dépendent des services activés. Cette page n’atteste pas une purge automatique ni un export complet à la fin du contrat.

Retirer une connexion Google ou Microsoft supprime les jetons enregistrés dans Prosio ; cela ne supprime ni les données déjà importées dans le CRM, ni les messages chez le fournisseur. Révoquez aussi l’autorisation chez ce fournisseur.

9. Destinataires

Au sein de Salama Forever SRL : équipes produit, support, sécurité, comptabilité, dans la limite du besoin d'en connaître.

Auprès du client employeur : les administrateurs et utilisateurs autorisés accèdent aux données selon leur rôle et leur périmètre de concessions. Ces accès reposent sur des contrôles applicatifs et des règles de base de données.

Auprès des sous-traitants : voir la rubrique 10.

Auprès des autorités publiques : sur réquisition judiciaire belge ou européenne fondée sur une base légale.

Prosio ne vend ni ne loue de données à caractère personnel à des tiers.

10. Sous-traitants

Supabase fournit les services de base de données et d’authentification utilisés par l’application. L’hébergeur Next.js et les éventuels services de fichiers, d’emails transactionnels et d’orchestration dépendent du déploiement.

Selon les connexions activées, Google peut fournir l’authentification et des aperçus Gmail/Agenda à la demande. Microsoft peut fournir le SSO et l’association OAuth d’un compte Outlook. Cette association ne constitue pas une synchronisation ni un branchement du moteur d’envoi CRM à Microsoft Graph.

Les workflows n8n configurés peuvent recourir à un service d’envoi et à un fournisseur d’IA, tel qu’Anthropic, pour préparer un brouillon. Le contexte transmis peut contenir des coordonnées professionnelles et le contenu des échanges. Les conditions de traitement, de conservation et d’utilisation des données par ces fournisseurs doivent être vérifiées pour le service effectivement souscrit ; aucune rétention nulle n’est présumée.

La liste des prestataires effectivement utilisés, leurs régions et les garanties applicables sont à préciser dans les documents de service et le DPA de l’environnement concerné. Les modalités contractuelles de notification et d’opposition restent celles du DPA applicable.

11. Transferts internationaux

Les régions de traitement et les éventuels transferts dépendent des fournisseurs effectivement activés et de leurs conditions de service. Ils doivent être identifiés pour l’environnement du Client ; une implantation européenne du fournisseur ne suffit pas à garantir l’absence de transfert.

Lorsqu'un transfert vers un pays tiers est inévitable, il repose obligatoirement sur :

— une décision d'adéquation de la Commission européenne (article 45 RGPD) ; — à défaut, les clauses contractuelles types adoptées par la Commission le 4 juin 2021 (article 46 RGPD) ; — ou toute autre garantie appropriée prévue par le chapitre V du RGPD.

La documentation de ces garanties est fournie au client sur demande motivée.

12. Mesures de sécurité

Prosio utilise une authentification et des contrôles d’accès selon le rôle et le périmètre de concession. Les jetons de connexion aux services de messagerie sont chiffrés par l’application avant leur stockage. La page Sécurité précise ces mécanismes et les éléments dépendant de la configuration de l’hébergement. Les garanties contractuelles applicables figurent dans les documents convenus avec le client.

13. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

— accès à vos données et obtention d'une copie ; — rectification des données inexactes ; — effacement (« droit à l'oubli ») lorsque les conditions sont réunies ; — limitation du traitement en cas de contestation de l'exactitude des données ; — portabilité des données fournies dans un format structuré et lisible par machine ; — opposition au traitement fondé sur l'intérêt légitime ou la prospection ; — retrait du consentement à tout moment lorsque le traitement est fondé sur ce dernier ; — ne pas faire l'objet d'une décision exclusivement automatisée produisant des effets juridiques.

14. Exercice de vos droits

Toute demande peut être adressée à contact@prosio.be ou par courrier postal à Salama Forever SRL, rue du Bon Pasteur 54/1, 1140 Evere (Bruxelles).

Prosio peut être amené à demander une preuve d'identité raisonnable pour traiter la demande, conformément à l'article 12.6 du RGPD.

La réponse est apportée dans un délai d'un mois à compter de la réception. Ce délai peut être prolongé de deux mois en cas de demande complexe ou de demandes multiples, avec notification motivée à la personne concernée.

L'exercice de ces droits est gratuit, sauf demandes manifestement infondées ou excessives qui pourront donner lieu à des frais raisonnables ou à un refus motivé.

15. Réclamation auprès d'une autorité de contrôle

Vous avez le droit d'introduire une réclamation auprès de l'Autorité de protection des données belge :

Autorité de protection des données (APD) Rue de la Presse 35, 1000 Bruxelles Tél. : +32 (0)2 274 48 00 contact@apd-gba.be autoriteprotectiondonnees.be

Vous pouvez également saisir l'autorité de contrôle de votre lieu de résidence ou de travail habituel.

16. Décisions automatisées et profilage

Prosio utilise les informations commerciales disponibles pour proposer des priorités et des prochaines actions. Les workflows d’assistance IA configurés peuvent recevoir du contexte commercial, notamment le contenu d’échanges, pour préparer des brouillons. Les résultats peuvent être inexacts ; l’utilisateur doit les vérifier avant de s’y fier ou d’envoyer un message.

Ces fonctions ne doivent pas servir à prendre seules une décision produisant des effets juridiques ou affectant une personne de façon similaire. L’usage d’un fournisseur d’IA, les données transmises et ses conditions de conservation doivent être documentés. Un logo, une signature ou un chiffre public ne suffisent pas à confirmer l’identité, le mandat ou la solvabilité d’un contact.

Comptes connectés : Microsoft Entra et Google

La connexion à Prosio par Microsoft Entra ou Google identifie l’utilisateur via Supabase. Elle n’autorise pas automatiquement la lecture de sa boîte mail.

La connexion Outlook séparée demande openid, profile, email, offline_access et Mail.Send en mode délégué. Mail.Send permet techniquement l’envoi au nom du compte connecté ; offline_access permet le renouvellement de l’accès. Le parcours actuel n’active pas le workflow d’envoi CRM et ne demande pas de lecture des messages ou du calendrier. La politique du tenant peut exiger une validation par IT.

La connexion Google demande, selon le choix de l’utilisateur, gmail.metadata et/ou calendar.events.readonly, avec openid et email. L’aperçu à la demande affiche au maximum 10 messages (objet, expéditeur, date) et 10 événements du calendrier principal (titre, lieu, date). Il ne copie pas ces éléments dans le CRM.

Le compte, les permissions accordées et les jetons chiffrés sont enregistrés pour la connexion. Le retrait dans Prosio et la révocation chez le fournisseur sont deux opérations distinctes. Le guide et le brouillon destiné à IT se trouvent dans l’espace Connexions.

17. Protection des mineurs

Prosio est un service B2B exclusivement destiné aux professionnels majeurs agissant dans l'exercice de leur activité commerciale. Le service n'est pas dirigé vers les mineurs et ne collecte sciemment aucune donnée concernant un mineur. Tout signalement de collecte involontaire entraînera la suppression immédiate des données concernées.

18. Modifications de la politique

La présente politique peut être modifiée pour refléter des évolutions légales, réglementaires, techniques ou organisationnelles. Toute modification substantielle est notifiée aux utilisateurs par email et/ou par bandeau dans l'application au moins 30 jours avant entrée en vigueur. La version applicable est celle indiquée par la date de dernière mise à jour figurant en tête de la présente page.