1. Qui nous sommes

Contensu (« nous », « notre ») est une agence de développement de logiciels sur mesure établie en Inde. Nous construisons des systèmes CRM, des sites web professionnels, des outils internes, des plateformes e-learning et des applications web sur mesure pour des clients dans le monde entier.

Pour les données décrites dans la présente politique, nous sommes Data Fiduciary au sens du Digital Personal Data Protection Act indien de 2023 (« DPDP Act ») et responsable du traitement au sens du Règlement général sur la protection des données européen et britannique (« RGPD »). Cela signifie que nous décidons de ce qui est collecté et pourquoi, et que nous en sommes responsables.

Nous contacter au sujet de vos données

Cette même adresse est notre point de contact publié pour les questions et réclamations relatives à la protection des données au titre de l’article 8(9) du DPDP Act. Nous ne sommes pas un Significant Data Fiduciary et ne sommes pas tenus de désigner un délégué à la protection des données au titre de l’article 37 du RGPD ; derrière cette adresse se trouve une personne réelle capable de répondre aux questions sur le traitement de vos données.

Nous sommes établis hors de l’EEE et notre traitement de données de l’EEE et du Royaume-Uni est occasionnel, limité à des coordonnées professionnelles, ne porte pas sur des catégories particulières de données et n’est pas susceptible d’engendrer un risque pour les droits des personnes. Sur cette base, nous invoquons l’exception de l’article 27, paragraphe 2, du RGPD et n’avons pas désigné de représentant dans l’Union européenne ou au Royaume-Uni. Si notre traitement dépassait ce cadre, nous en désignerions un et l’indiquerions ici.

2. Quels textes couvre la présente politique

Nous avons rédigé une seule politique qui satisfait aux exigences les plus strictes qui nous sont applicables, plutôt qu’une version par région. Quel que soit le texte qui vous concerne, l’ensemble de la politique s’applique à vous.

3. Quelles données à caractère personnel nous collectons

Une liste détaillée de tout ce que nous collectons, de sa provenance et de la raison pour laquelle cette donnée précise nous est nécessaire :

Ce que nous choisissons délibérément de ne pas collecter

Nous fournir ces données est entièrement facultatif. Il n’existe aucune obligation légale ou contractuelle de le faire. La seule conséquence d’un refus est que nous ne pourrons pas vous répondre.

4. Pourquoi nous traitons ces données et sur quelle base légale

Nous ne réutilisons pas vos données à d’autres fins. Si nous souhaitions un jour les employer pour quelque chose qui ne figure pas ci-dessus, nous vous le demanderions au préalable.

6. Qui traite également vos données

Nous gardons la liste des tiers aussi courte que possible. Chacun de ceux indiqués ci-dessous agit comme notre sous-traitant sur la base d’un accord écrit, ne peut utiliser les données que pour nous fournir son service et ne peut les employer à ses propres fins.

Au-delà de cette liste : nous pouvons communiquer des données à nos conseils comptables ou juridiques lorsque c’est nécessaire, et à une autorité publique lorsqu’une demande légale valable et contraignante nous y oblige. Nous vous en informerons, sauf interdiction.

Nous ne vendons pas de données personnelles, ne les louons ni ne les échangeons, ne les partageons pas avec des courtiers en données, des régies publicitaires ou des plateformes sociales, et ne les utilisons pas pour entraîner des modèles d’apprentissage automatique.

7. Transferts internationaux

Nous sommes établis en Inde : si vous nous écrivez depuis l’EEE ou le Royaume-Uni, vos données sont transférées en Inde ainsi qu’aux sous-traitants listés ci-dessus dans l’Union européenne et aux États-Unis. L’Inde, comme les États-Unis, ne fait pas l’objet d’une décision d’adéquation de la Commission européenne couvrant notre activité.

Lorsqu’un transfert de données de l’EEE ou du Royaume-Uni est en jeu, nous nous appuyons sur les clauses contractuelles types de la Commission européenne au titre de l’article 46, paragraphe 2, point c), du RGPD — et, pour les données britanniques, sur l’addendum britannique de transfert de données — qui font partie de nos accords avec chaque sous-traitant, ou sur le cadre de protection des données UE–États-Unis lorsque le destinataire y est certifié. Nous les complétons par des mesures concrètes : chiffrement pendant le transfert, aucune copie superflue, minimisation des données et accès limité aux seules personnes qui en ont réellement besoin.

Au titre de l’article 16 du DPDP Act, les transferts hors d’Inde sont autorisés sauf vers les pays que le gouvernement central restreint par notification. Aucun des transferts décrits ici ne concerne un pays restreint. Si cela changeait, nous modifierions nos accords plutôt que de poursuivre le transfert.

Vous pouvez nous demander une copie des garanties de transfert applicables en écrivant à contact@contensu.com.

8. Combien de temps nous conservons les données et quand nous les supprimons

À l’expiration d’une durée de conservation, nous supprimons les données au lieu de les archiver. Il n’existe aucun CRM, aucune base de prospects et aucune copie dans un tableur : une demande n’existe que sous forme d’e-mail dans notre boîte. Supprimer signifie donc effacer le message et ses pièces jointes, y compris de la corbeille, afin que rien ne subsiste dans la sauvegarde d’un système que nous n’exploitons pas.

9. Vos droits si vous êtes en Inde

En tant que Data Principal au titre du DPDP Act, vous avez le droit :

Si nous ne réglons pas votre réclamation, vous pouvez saisir le Data Protection Board of India via son dispositif en ligne. Les réclamations sont soumises aux délais prévus par la loi et les Rules : mieux vaut ne pas attendre.

La loi impose aussi des obligations aux Data Principals (article 15) : n’usurpez pas l’identité d’autrui, ne dissimulez pas d’informations importantes et ne déposez pas de réclamation abusive ou mensongère — des sanctions peuvent vous concerner autant que nous.

10. Vos droits si vous êtes dans l’EEE, au Royaume-Uni ou en Suisse

Au titre du RGPD et du RGPD britannique, vous avez le droit :

Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle — en principe celle du pays de l’EEE où vous vivez ou travaillez ; en France, la CNIL. Au Royaume-Uni, il s’agit de l’Information Commissioner’s Office (ICO) ; en Suisse, du Préposé fédéral à la protection des données et à la transparence. Vous n’êtes pas obligé de nous saisir d’abord, même si nous le préférerions : c’est généralement plus rapide.

11. Comment exercer ces droits

Écrivez à contact@contensu.com avec « Data rights request » en objet. Indiquez ce que vous souhaitez et, si possible, l’adresse e-mail que vous avez utilisée pour nous contacter : cela nous aide à retrouver les bonnes données.

12. Données des mineurs

Ce site s’adresse aux entreprises et non aux enfants. Nous ne collectons pas sciemment de données de personnes de moins de 18 ans (le seuil du DPDP Act) ou de moins de 16 ans (le seuil retenu par plusieurs États de l’EEE), et nous n’avons aucun moyen de traiter les données d’un enfant avec un consentement parental vérifiable, comme l’exigerait l’article 9 du DPDP Act.

Nous ne suivons jamais les enfants, ne leur adressons aucune publicité comportementale — nous n’en adressons à personne — et ne faisons rien qui puisse nuire au bien-être d’un enfant. Si nous apprenons qu’une personne en dessous de ces âges nous a transmis des données personnelles, nous les supprimons. Si vous pensez que c’est le cas, écrivez à contact@contensu.com et nous agirons rapidement.

13. Comment nous protégeons vos données

L’article 8(5) du DPDP Act et l’article 32 du RGPD exigent tous deux des mesures de sécurité appropriées. Dans notre cas, ce sont :

Aucun système n’est parfaitement sûr et nous ne prétendrons pas le contraire. Ce que nous pouvons dire, c’est que nous conservons le minimum possible, le moins longtemps possible.

14. En cas de violation de données

Si des données personnelles que nous détenons font l’objet d’une violation, nous agissons plutôt que d’attendre. Au titre de l’article 8(6) du DPDP Act et des DPDP Rules de 2025, nous informerons sans délai chaque Data Principal concerné en décrivant la nature de la violation, ses conséquences probables, les mesures prises et ce que vous pouvez faire pour vous protéger, et nous déposerons un rapport détaillé auprès du Data Protection Board of India dans les 72 heures suivant la prise de connaissance.

Lorsque le RGPD s’applique, nous notifions l’autorité de contrôle compétente dans les 72 heures au titre de l’article 33 et informons directement les personnes concernées au titre de l’article 34 lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés.

15. Aucune décision automatisée, aucun profilage, aucun suivi publicitaire

Nous ne prenons aucune décision à votre sujet par des moyens automatisés et ne vous profilons pas. Chaque demande est lue par une personne, qui évalue si nous pouvons aider. Il n’y a aucun score, aucune segmentation, aucun service d’enrichissement de données qui vous recherche, aucun suivi entre sites et aucune audience publicitaire construite à partir de vos données.

Nous n’utilisons pas non plus vos demandes ni les données de projet pour entraîner des systèmes d’apprentissage automatique. Si un outil d’IA est utile à la réalisation d’un projet, nous en convenons au préalable avec le client dans le contrat.

16. Données que nous traitons pour le compte de clients

La présente politique concerne les données que vous nous confiez. Lorsque nous construisons ou maintenons un système pour un client et que cela implique des données à caractère personnel de ses clients, salariés ou utilisateurs, le client est le Data Fiduciary ou responsable du traitement et nous agissons comme son sous-traitant.

Dans ce rôle, nous agissons uniquement sur ses instructions documentées, signons un accord de sous-traitance — y compris les clauses contractuelles types ou l’addendum britannique si le client en a besoin —, déclarons et faisons approuver tout sous-traitant ultérieur, préservons la confidentialité des données, aidons à répondre aux demandes des personnes concernées et aux notifications de violation, et restituons ou supprimons les données à la fin de la mission. Le volet contractuel figure dans nos Conditions générales, et nous signons volontiers l’accord de sous-traitance du client plutôt que le nôtre.

Si vous êtes une personne dont les données sont détenues par un de nos clients, adressez-vous à ce client : c’est lui qui en décide, et nous ne pouvons licitement agir sur ses données sans son instruction. Écrivez-nous quand même si vous ne parvenez pas à le joindre, nous transmettrons.

17. Modifications de la présente politique

Nous mettons cette politique à jour lorsque nos pratiques changent — et non pour élargir discrètement ce que nous sommes autorisés à faire. La version et la date en haut reflètent toujours le texte en vigueur. Si une modification affecte de façon substantielle l’usage de données que vous nous avez déjà fournies, nous vous contacterons directement plutôt que de compter sur une relecture de cette page.

La présente version remplace celle du 1er avril 2025. Elle ajoute l’information au titre du DPDP Act, les tableaux des bases légales et des durées de conservation ainsi que la liste des sous-traitants, et corrige une affirmation antérieure selon laquelle aucune donnée n’était collectée automatiquement : les données techniques le sont, et l’ont toujours été, au niveau de notre infrastructure, pour servir et protéger le site. Vous pouvez demander une copie d’une version antérieure à tout moment.

Questions

Pour toute question sur la présente politique ou sur les données que nous détenons, écrivez à contact@contensu.com. Une personne vous répond.