1.Qui est responsable de quoi
Chronicle intervient à deux titres distincts, et cette distinction commande tout le reste du document.
Pour son propre site et la gestion des comptes clients — inscription, facturation, assistance, sécurité — l'éditeur est responsable de traitement : c'est lui qui décide des finalités et des moyens.
Pour les données enregistrées dans un espace de travail — temps saisis, mesures d'activité, captures d'écran, relevés d'applications — l'éditeur est sous-traitant. C'est le client, employeur des personnes concernées, qui décide d'activer ces fonctions, sur qui et pourquoi. Une personne souhaitant exercer ses droits sur ces données s'adresse donc d'abord à son employeur.
2.Données traitées
Selon l'usage fait du service, les catégories suivantes peuvent être traitées :
- Identité et compte : nom, adresse électronique professionnelle et identifiant Microsoft, transmis par le fournisseur d'identité lors de la connexion.
- Données d'usage : espaces de travail, rôles, projets, clients, tâches et paramètres.
- Temps de travail : saisies manuelles, minuteurs, feuilles de temps, congés et plannings.
- Mesures d'activité : compteurs d'événements clavier et souris agrégés sur un intervalle. Aucune frappe n'est enregistrée.
- Captures d'écran et relevés d'applications : images de l'écran, noms d'applications et domaines des sites consultés, lorsque le client a activé ces fonctions.
- Facturation : offre souscrite, nombre d'utilisateurs et historique des paiements. Les données de carte bancaire sont traitées par Stripe et ne sont jamais reçues par l'éditeur.
3.Finalités et bases légales
Chaque traitement repose sur une base légale :
- Fournir le service et exécuter le contrat : exécution du contrat conclu avec le client.
- Facturer l'abonnement et tenir la comptabilité : exécution du contrat et obligation légale.
- Assurer la sécurité du service, prévenir la fraude et tenir un journal d'audit : intérêt légitime de l'éditeur.
- Suivre le temps et l'activité des utilisateurs : traitement mis en œuvre par le client, sous sa responsabilité et sur la base qu'il détermine.
4.Ce que Chronicle ne collecte pas
Cinq limites sont inscrites dans le produit et vérifiables dans l'application :
- Les captures d'écran sont désactivées par défaut. Un administrateur doit les activer explicitement.
- Lorsqu'elles sont activées, le floutage peut être imposé côté serveur et certaines applications exclues.
- Pour les sites consultés, seul le domaine est conservé — jamais l'adresse complète ni ses paramètres.
- Le clavier et la souris ne produisent que des compteurs. Aucune frappe n'est enregistrée.
- Chaque module se règle par espace de travail, et la durée de conservation est configurable.
5.Durées de conservation
Les durées suivantes s'appliquent par défaut et peuvent être réduites par le client dans les réglages de son espace de travail :
Les données de compte sont conservées pendant la durée de la relation contractuelle. À l'issue du contrat, elles sont conservées trente jours afin de permettre une reprise, puis supprimées.
- Captures d'écran : cent quatre-vingts jours, puis suppression automatique.
- Relevés d'applications et de domaines : cent quatre-vingts jours, puis suppression automatique.
- Temps saisis, projets et documents de facturation : pendant la durée du contrat, puis selon les délais légaux de conservation comptable.
6.Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles au client et aux prestataires suivants, strictement pour les besoins du service :
- Microsoft — hébergement de l'infrastructure et authentification des utilisateurs ; stockage des captures d'écran lorsque cette fonction est activée.
- Stripe — traitement des paiements par carte pour les abonnements payants.
- Le personnel habilité de l'éditeur, dans la limite de ce qu'exigent l'exploitation du service et l'assistance.
7.Transferts hors Union européenne
L'infrastructure et les données du service sont hébergées dans l'Union européenne.
Certains prestataires peuvent néanmoins être amenés à accéder à des données depuis un pays tiers dans le cadre de l'exploitation de leurs services. Ces transferts sont encadrés par les mécanismes prévus au chapitre V du règlement (UE) 2016/679, notamment les clauses contractuelles types de la Commission européenne.
8.Vos droits
Toute personne dispose des droits suivants sur ses données :
Pour les données d'un espace de travail, la demande s'adresse au client, qui en est responsable ; l'éditeur l'assiste. Pour les données de compte et de facturation, la demande s'adresse à contact@api-oi.re. Une réponse est apportée dans un délai d'un mois.
- Accès : obtenir la confirmation qu'elles sont traitées et en recevoir une copie.
- Rectification : faire corriger une donnée inexacte ou incomplète.
- Effacement et limitation : en demander la suppression ou le gel, dans les cas prévus par le règlement.
- Portabilité : en recevoir une copie dans un format structuré et lisible par machine.
- Opposition : s'opposer à un traitement fondé sur l'intérêt légitime, pour des raisons tenant à sa situation particulière.
9.Sécurité
Les mesures suivantes protègent les données :
- Authentification déléguée à Microsoft Entra ID : l'éditeur ne détient aucun mot de passe d'utilisateur.
- Cloisonnement des données par espace de travail, appliqué dans la base de données elle-même et non seulement dans l'application.
- Chiffrement des échanges, sauvegardes quotidiennes de la base et journal d'audit des actions sensibles.
10.Cookies et stockage local
Le site ne dépose aucun cookie publicitaire et n'utilise aucun outil de mesure d'audience ni aucun traceur tiers. Les pages publiques ne chargent aucun script de tiers.
Seuls sont utilisés des stockages strictement nécessaires au fonctionnement, conservés localement dans le navigateur et, à ce titre, dispensés de consentement préalable :
- La session Microsoft, qui maintient l'utilisateur connecté.
- La langue choisie pour l'interface.
- Quelques préférences d'affichage, comme la position du minuteur flottant.
11.Contact et réclamation
Toute question relative à la présente politique peut être adressée à contact@api-oi.re.
Toute personne estimant, après avoir contacté l'éditeur, que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.