Politique de confidentialité

Dernière mise à jour : 3 septembre 2026

La présente politique de confidentialité décrit la manière dont Flow collecte, utilise, conserve et protège les données personnelles des utilisateurs et clients de son service. Nous accordons une grande importance à la protection de votre vie privée et nous nous engageons à traiter vos données dans le respect du Règlement Général sur la Protection des Données (RGPD) et de la loi française « Informatique et Libertés ».


Flow est un service de création graphique par abonnement mensuel : design illimité, traité une demande à la fois, avec une livraison en 48h en moyenne. Les clients gèrent leurs demandes via une application web dédiée (leur espace client). Les termes « Client », « Demande », « Livrable » et « Application » employés ci-dessous ont le même sens que dans nos Conditions Générales de Vente.


La présente politique couvre à la fois notre site vitrine (we-are-flow.com) et notre application (l'espace client). Les traitements diffèrent selon que vous naviguez simplement sur le site, que vous nous contactez ou réservez un appel, ou que vous disposez d'un compte client.



Article 1 Responsable du traitement

Le responsable du traitement des données est :

Guillaume Noble, entrepreneur individuel (micro-entreprise), exploitant sous le nom commercial « Flow ». SIRET : 103 031 134 00010, Siège : 12 Rue de Lann ar Vein, 22620 Ploubazlanec, France Contact et exercice des droits : guillaume@we-are-flow.com

Compte tenu de la taille de la structure, aucun Délégué à la Protection des Données (DPO) n'a été désigné, cette désignation n'étant pas obligatoire dans notre cas.


Article 2 Données personnelles que nous collectons


Nous collectons uniquement les données nécessaires au fonctionnement du service. Selon votre usage, il peut s'agir des données suivantes.


Données de compte client. Votre adresse email, le nom du contact, le nom de votre entreprise (facultatif), votre mot de passe (stocké sous forme hachée et non réversible, via l'algorithme bcrypt), votre forfait et le statut de votre abonnement, la date de début, le prix mensuel éventuel, la date et la version des CGV acceptées, des jetons techniques temporaires (activation de compte, réinitialisation de mot de passe), ainsi que les dates de création et de mise à jour de votre compte.


Données liées à vos demandes de design. Le titre de la Demande, le brief rédigé en texte libre, les liens d'inspiration et les notes. Le brief étant saisi librement par vos soins, il peut contenir des données personnelles que vous choisissez d'y inclure.


Échanges. Le contenu des messages échangés entre vous et Flow au sujet de vos Demandes.


Fichiers téléversés et produits. Les éléments de votre charte graphique (logos, polices, brand guides), les Livrables réalisés, et les factures PDF. Dans le cas particulier des demandes de retouche photo, vous téléversez des photos sources qui peuvent contenir l'image de personnes physiques.


Charte graphique. Les couleurs, noms de typographies et liens que vous renseignez.


Formulaire de contact. Le sujet et le message que vous nous adressez. Ces informations nous sont transmises par email et ne sont pas stockées dans notre base de données.


Réservation d'appel. Lorsque vous réservez un appel découverte depuis notre site, la prise de rendez-vous est gérée par l'outil Cal.com. À cette occasion sont collectés votre nom, votre adresse email et le créneau choisi, afin d'organiser l'appel. Ce traitement est réalisé via Cal.com (voir l'article 5).


Inscription à l'essai / création de compte depuis le site. Le formulaire d'inscription présent sur notre site (« design offert ») crée directement votre compte dans l'Application. Les données saisies à cette occasion (nom, entreprise, email) sont celles décrites au titre des « Données de compte client » ci-dessus.


Article 3 Ce que nous ne collectons pas


Par souci de transparence, nous précisons expressément que :


  • Nous ne collectons aucune donnée bancaire. Il n'y a pas de paiement en ligne : la facturation est effectuée manuellement par virement, et votre IBAN ne transite pas par l'Application.

  • Nous n'utilisons aucun cookie de mesure d'audience ni publicitaire (pas de Google Analytics, pas de Meta Pixel, pas de Hotjar, ni aucun outil équivalent).

  • Nous ne réalisons aucun profilage, aucune décision entièrement automatisée, et nous ne revendons jamais vos données à des tiers.


Article 4 Finalités et bases légales des traitements


Conformément à l'article 6 du RGPD, chaque traitement que nous réalisons repose sur une base légale précise. Nous traitons vos données pour les finalités suivantes :


  • Créer votre compte, exécuter le service, gérer vos Demandes et vos Livrables. Ce traitement est nécessaire à l'exécution du contrat qui nous lie.

  • Établir la facturation et tenir notre comptabilité. Ce traitement répond à une obligation légale.

  • Vous envoyer les emails transactionnels (activation de compte, changements de statut de vos Demandes, réponses à vos messages). Ce traitement est nécessaire à l'exécution du contrat.

  • Conserver la preuve de votre acceptation des CGV. Ce traitement répond à une obligation légale et à notre intérêt légitime à pouvoir démontrer votre consentement.

  • Assurer la sécurité du service (authentification, hachage des mots de passe, double authentification de l'accès administrateur). Ce traitement relève de notre intérêt légitime à protéger vos données et notre plateforme.

  • Mesurer l'audience de notre site (pages consultées, source de trafic, pays, type d'appareil) afin de comprendre son usage et l'améliorer. Ce traitement relève de notre intérêt légitime et s'effectue via un outil sans cookies de suivi (voir l'article 7).

  • Présenter vos Livrables dans notre portfolio. Ce traitement repose sur votre consentement, avec un droit d'opposition que vous pouvez exercer à tout moment (comme prévu dans nos CGV).


Article 5 Hébergement, sous-traitants et transferts hors Union européenne


Pour fournir notre service, nous faisons appel à des prestataires techniques (sous-traitants au sens du RGPD), chacun encadré par un accord de sous-traitance (DPA) :


Pour notre site vitrine :


  • Framer — hébergement de notre site vitrine (we-are-flow.com) et, le cas échéant, mesure d'audience respectueuse de la vie privée. Framer traite les données de navigation nécessaires à l'affichage et au fonctionnement du site.

  • Cal.com — gestion des réservations d'appels. Collecte votre nom, votre email et le créneau choisi lorsque vous prenez rendez-vous.


Pour notre application (espace client) :


  • Neon — base de données PostgreSQL hébergeant l'ensemble des données texte. Serveurs situés à Francfort, Allemagne (Union européenne).

  • Vercel — hébergement de l'Application. États-Unis.

  • Resend — envoi des emails transactionnels. États-Unis.

  • Uploadthing — stockage des fichiers (logos, photos, Livrables, factures). États-Unis (région de Seattle).


Transferts hors Union européenne.

Trois de nos sous-traitants (Vercel, Resend et Uploadthing) traitent ou hébergent des données aux États-Unis, ce qui constitue un transfert de données personnelles en dehors de l'Union européenne. En particulier, les fichiers que vous téléversez, y compris d'éventuelles photos de personnes, sont stockés aux États-Unis. Ces transferts sont encadrés par les mécanismes de protection appropriés prévus par le RGPD, notamment les Clauses Contractuelles Types de la Commission européenne et/ou l'adhésion des prestataires concernés au Data Privacy Framework. Les accords de sous-traitance (DPA) de chaque prestataire s'appliquent à ces traitements.


Article 6 Durées de conservation


Nous ne conservons vos données que le temps nécessaire aux finalités poursuivies :


  • Compte, Demandes, échanges et fichiers : pendant toute la durée de la relation contractuelle, puis supprimés. Les données non comptables sont conservées au maximum 3 ans après la fin de la relation, avant effacement définitif.

  • Factures et pièces comptables : 10 ans, conformément à l'obligation légale française.

  • Jeton d'activation de compte : 7 jours. Jeton de réinitialisation de mot de passe : 1 heure. Ces jetons sont à usage unique.

  • Traçabilité du consentement aux CGV : tant que le compte existe.


La suppression de votre compte entraîne l'effacement en cascade des Demandes, échanges, fichiers, charte graphique et notifications associés.


Article 7 Cookies


Sur notre application (espace client) :


L'Application utilise un seul cookie, strictement nécessaire à son fonctionnement : le cookie de session d'authentification, qui maintient votre connexion à votre espace client. Il s'agit d'un cookie fonctionnel essentiel, exempté de consentement au titre de la réglementation.


Sur notre site vitrine :


Notre site est hébergé par Framer et utilise l'outil de mesure d'audience intégré de Framer. Cet outil est conçu pour respecter la vie privée : il ne dépose pas de cookies de suivi permettant de vous identifier personnellement et ne partage pas vos données à des fins publicitaires. Il mesure des statistiques de visite agrégées (pages consultées, source de trafic, pays, type d'appareil).


Nous n'utilisons aucun cookie publicitaire, ni aucun outil de suivi tiers de type Google Analytics, Meta Pixel ou Hotjar. Aucun bandeau de consentement n'est donc requis. Vous pouvez néanmoins configurer votre navigateur pour refuser les cookies si vous le souhaitez.


Article 8 Sécurité de vos données


Nous mettons en œuvre des mesures techniques et organisationnelles adaptées pour protéger vos données :


  • mots de passe hachés (bcrypt, non réversibles) ;

  • connexion chiffrée HTTPS/SSL ;

  • double authentification (TOTP) disponible sur l'accès administrateur ;

  • accès aux données réservé au responsable du traitement ;

  • jetons sensibles à durée de vie courte et à usage unique.


Article 9 Vos droits


Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :


  • droit d'accès : obtenir la confirmation que vos données sont traitées et en obtenir une copie ;

  • droit de rectification : corriger des données inexactes ou incomplètes ;

  • droit à l'effacement : demander la suppression de vos données ;

  • droit à la limitation du traitement ;

  • droit d'opposition au traitement ;

  • droit à la portabilité de vos données ;

  • droit de retirer votre consentement à tout moment, notamment pour la présentation de vos Livrables en portfolio.


Vous pouvez exercer ces droits en nous écrivant à guillaume@we-are-flow.com. Nous nous engageons à vous répondre dans un délai d'un mois.


Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), autorité de contrôle française : www.cnil.fr.


Article 10 Modifications de la présente politique


Nous pouvons être amenés à modifier la présente politique de confidentialité, notamment pour l'adapter à des évolutions de notre service ou de la réglementation. La version applicable est celle en vigueur au moment de votre utilisation du service. En cas de modification substantielle, nous vous en informerons par un moyen approprié.


__


Flow — nom commercial de Guillaume Noble, entrepreneur individuel — SIRET 10303113400010 —12 Rue de Lann ar Vein, 22620 Ploubazlanec — guillaume@we-are-flow.com