Politique de confidentialité
Version 1.0 · 27/08/2026
1. Responsable du traitement. Luxxow S.à r.l.-S, 12, rue Treeschheck, L-3321 Berchem, Luxembourg. Contact : germain@delagardelle.lu.
2. Deux rôles. Pour votre compte et ce site, Luxxow est responsable du traitement. Pour les données que votre société saisit — vos clients, leurs adresses, vos factures — votre société est responsable du traitement et Luxxow est sous-traitant agissant sur vos instructions, dans le cadre de l'accord de traitement des données.
3. Ce que nous traitons, et pourquoi.
- Données de compte (nom, e-mail, hachage du mot de passe, langue, réglages 2FA) — pour faire fonctionner votre accès. Base légale : le contrat.
- Données de société (identité légale, numéro de TVA, IBAN) — imprimées sur vos documents. Base légale : le contrat.
- Données métier saisies par votre société — traitées uniquement pour fournir le service, en qualité de sous-traitant.
- Journaux d'activité et de sécurité (connexions, actions clés, adresses IP) — pour protéger les comptes et tracer qui a fait quoi. Base légale : l'intérêt légitime.
4. Où. Tout est hébergé sur des serveurs dans l'Union européenne, chaque société dans sa propre base de données séparée. Les sauvegardes nocturnes chiffrées incluent votre journal et les PDF émis.
5. Sous-traitants ultérieurs. Nous utilisons un ensemble restreint et listé de prestataires : Hostinger (infrastructure serveur, UE), MXroute (envoi d'e-mails transactionnels), Recommand (point d'accès Peppol, Belgique — reçoit le contenu des documents envoyés ou reçus via Peppol) et, au lancement des formules payantes, Stripe (paiements — votre carte ne touche jamais nos serveurs). Les titulaires de compte sont informés avant tout ajout ou remplacement.
6. Durées de conservation. Données de compte : pendant la vie du compte. Journal d'activité : 12 mois. Sauvegardes : cycle d'environ 30 jours. Après résiliation : 30 jours pour exporter, puis suppression (voir les conditions générales). Les factures que vous avez émises envers Luxxow sont conservées aussi longtemps que le droit comptable luxembourgeois l'exige.
7. Cookies. Uniquement les cookies strictement nécessaires : la session et le jeton CSRF. Pas d'analytique, pas de publicité, pas de traçage, pas de cookies tiers.
8. Sécurité. TLS partout, isolation par base de données par société, secrets chiffrés au repos, authentification à deux facteurs optionnelle, webhooks signés et journal d'activité en écriture seule.
9. Vos droits. Accès, rectification, effacement, limitation, portabilité et opposition — écrivez à l'adresse ci-dessus ; nous répondons sous un mois. Vous pouvez aussi saisir l'autorité de contrôle luxembourgeoise, la CNPD (cnpd.public.lu). Pour les données que votre société a saisies sur ses propres clients, adressez la demande à cette société — nous l'assistons en qualité de sous-traitant.