Aller au contenu
D Deviseo
Logiciel de devis Sur mesure Tarifs Ressources Contact
Se connecter

Informations légales

Politique de confidentialité

Version du 13/09/2026

Mentions légales CGV / CGU Confidentialité

Cette politique décrit la manière dont la société TENSORIA traite les données à caractère personnel dans le cadre du site public et du service Deviseo, accessibles à l'adresse https://deviseo.fr. Elle contient également la section relative aux cookies (section 15).

1. Qui sommes-nous

Deviseo est un produit édité et exploité par TENSORIA, société par actions simplifiée, SIREN 988 823 258, dont le siège est situé 59 rue de Ponthieu, 75008 Paris, France. L'identification complète de l'éditeur figure dans les mentions légales (docs/legal/mentions_legales.md).

Contact pour toute question relative aux données personnelles : contact@tensoria.fr, ou contact@deviseo.fr

2. Les trois rôles, et pourquoi ils comptent

Deviseo est un logiciel utilisé par des entreprises pour facturer leurs propres clients. Deux traitements très différents s'y superposent, et le règlement (UE) 2016/679 ne leur applique pas les mêmes règles.

Rôle Qui décide Données concernées
TENSORIA responsable de traitement TENSORIA visiteurs du site public, comptes et usage du service, abonnement, support
TENSORIA sous-traitant (article 28) l'entreprise cliente les clients, interlocuteurs, experts, documents et fichiers saisis dans le service
Sous-traitants ultérieurs TENSORIA, avec autorisation de l'entreprise cliente voir la section 7

En clair : TENSORIA répond de son propre traitement pour les données de ses utilisateurs et de ses visiteurs ; pour les données que l'entreprise cliente saisit sur ses propres clients, c'est l'entreprise cliente qui décide, et TENSORIA n'agit que sur instruction.

3. TENSORIA responsable de traitement : visiteurs du site public

3.1 Formulaire de contact

Les champs collectés sont le nom, l'adresse électronique, le téléphone (facultatif), le nom de l'entreprise, l'objet de la demande et le message. Ils servent uniquement à répondre à la demande et, le cas échéant, à préparer une proposition commerciale.

Base légale : l'intérêt légitime de TENSORIA à répondre aux demandes qui lui sont adressées, et les mesures précontractuelles prises à la demande de la personne.

3.2 Journaux d'accès

Le serveur Nginx enregistre, pour chaque requête, l'adresse IP d'origine, la date et l'heure, la méthode, le chemin demandé, le code de réponse, le volume transmis et la durée de traitement. L'application journalise en complément les requêtes lentes, avec la méthode, le chemin, le code de réponse et la durée, sans adresse IP.

Finalités : sécurité du service, détection des abus, diagnostic des incidents et mesure des performances. Base légale : l'intérêt légitime de TENSORIA à assurer la sécurité et le bon fonctionnement de son service.

Aucun profilage n'est opéré à partir de ces journaux. Ils ne sont pas croisés avec les données de compte à des fins commerciales.

4. TENSORIA responsable de traitement : utilisateurs du service

Catégorie Données Finalité
Compte adresse électronique, nom et prénom, identifiant du compte, mot de passe géré par Clerk, rôle dans l'entreprise (administrateur ou employé) créer et gérer l'accès au service
Entreprise raison sociale, identifiant de l'organisation, coordonnées et paramètres de facturation, logo rattacher les utilisateurs à leur entreprise et personnaliser les documents
Connexion horodatage des sessions, appareil et navigateur, adresse IP sécurité des comptes, prévention des accès non autorisés
Abonnement palier souscrit, périodicité, dates d'essai et d'échéance, identifiants Stripe du client et de l'abonnement, historique de facturation exécuter le contrat, encaisser, établir les factures d'abonnement
Support contenu des échanges par courrier électronique ou par formulaire traiter les demandes et conserver la trace des interventions
Usage actions journalisées à des fins techniques, compteurs d'usage des fonctions soumises à quota fournir le service, appliquer les limites du palier souscrit

Le mot de passe n'est jamais connu de TENSORIA : l'authentification est assurée par Clerk, qui en assure le stockage et la vérification.

Aucune donnée d'utilisateur n'est vendue, louée ni cédée à des tiers à des fins publicitaires.

5. TENSORIA sous-traitant : les données saisies par l'entreprise cliente

5.1 Ce dont il s'agit

Lorsqu'une entreprise cliente utilise Deviseo, elle y saisit ou y dépose des données relatives à des personnes qui ne sont pas nos utilisateurs :

  • ses clients, particuliers ou professionnels : nom, raison sociale, adresse postale, adresse électronique, téléphone, numéro SIREN ou SIRET, adresse de facturation électronique, références internes ;
  • les interlocuteurs chez ces clients : nom, fonction, adresse électronique, téléphone, qualité de destinataire des envois et des relances ;
  • les fiches mémorisées propres au métier, notamment les cabinets d'expertise et les experts d'assurance : nom du cabinet, nom de l'expert, adresses, contacts ;
  • le contenu des documents : lignes de devis et de facture, descriptions de prestations, montants, adresses de chantier, références de dossier ou de sinistre, commentaires ;
  • les fichiers déposés et les documents produits au format PDF ;
  • les adresses électroniques des destinataires des envois et des relances.

5.2 Qui décide quoi

L'entreprise cliente est responsable de ces traitements. Elle détermine les finalités et les moyens, elle s'assure qu'elle dispose d'une base légale, elle informe les personnes concernées et elle répond de la licéité des données qu'elle saisit, notamment lorsqu'elle renseigne un champ libre.

TENSORIA agit comme sous-traitant au sens de l'article 28 du règlement (UE) 2016/679. Elle traite ces données uniquement sur instruction documentée de l'entreprise cliente, pour fournir le service souscrit. Elle ne les utilise ni pour son compte, ni à des fins commerciales, ni pour entraîner un modèle d'intelligence artificielle.

Engagements de TENSORIA en cette qualité :

  • confidentialité des personnes autorisées à traiter les données ;
  • mesures de sécurité décrites à la section 10 ;
  • recours à des sous-traitants ultérieurs uniquement dans les conditions de la section 7, avec information préalable de tout changement ;
  • assistance raisonnable de l'entreprise cliente pour répondre aux demandes d'exercice de droits, pour ses analyses d'impact et en cas de violation de données ;
  • notification à l'entreprise cliente, dans les meilleurs délais, de toute violation de données la concernant ;
  • restitution ou suppression des données à la fin du contrat, dans les conditions de la section 11.

5.3 Exercice des droits par les personnes concernées

Une personne dont les données ont été saisies par une entreprise cliente, par exemple le client d'un artisan, exerce ses droits auprès de cette entreprise, qui est son interlocuteur. Si une telle demande est adressée à TENSORIA, elle est transmise à l'entreprise cliente concernée et la personne en est informée. TENSORIA ne peut ni modifier ni supprimer ces données de sa propre initiative.

5.4 Accord de traitement des données

Les stipulations complètes de l'article 28 font l'objet d'un accord de traitement des données annexé aux conditions générales de vente et d'utilisation. [DPA : accord de traitement des données — à rédiger]

6. Bases légales

Traitement Base légale
Création et gestion du compte, fourniture du service, facturation de l'abonnement exécution du contrat (article 6.1.b)
Conservation des factures et pièces comptables obligation légale (article 6.1.c) : dix ans au titre du code de commerce, six ans au titre des obligations fiscales
Sécurité, journaux d'accès, prévention de la fraude et des abus intérêt légitime (article 6.1.f)
Réponse aux demandes de contact et relation commerciale intérêt légitime et mesures précontractuelles
Amélioration du service à partir de données agrégées et anonymisées intérêt légitime
Traitements pour le compte de l'entreprise cliente base légale déterminée par l'entreprise cliente, responsable de traitement

Aucun traitement ne repose aujourd'hui sur le consentement : le site ne dépose aucun traceur soumis à consentement, et aucune prospection par voie électronique n'est adressée sur cette base. Si un tel traitement était ajouté, le consentement serait recueilli et cette politique mise à jour.

7. Sous-traitants ultérieurs

Sous-traitant Rôle Données concernées Lieu de traitement Garanties
Clerk authentification, gestion des comptes, des organisations et des invitations identité du compte, adresse électronique, mot de passe, sessions États-Unis clauses contractuelles types ; adhésion au Data Privacy Framework à vérifier
Amazon Web Services (S3) stockage des PDF et des fichiers, dépôt deviseo-prod documents produits, fichiers déposés, logos, archives d'export région du dépôt à compléter (eu-west-3 configurée par défaut en développement) clauses contractuelles types si le dépôt est hors Union européenne ; à confirmer avec la région retenue
Stripe paiement et facturation de l'abonnement identité et coordonnées de facturation, adresse électronique, historique d'abonnement et de paiement Irlande et États-Unis clauses contractuelles types ; Data Privacy Framework à vérifier
SuperPDP plateforme de dématérialisation partenaire : transmission des factures émises, réception des factures entrantes, suivi des statuts et transmission à l'administration fiscale factures et leurs données obligatoires, identification des entreprises émettrices et destinataires France à vérifier contrat de sous-traitance à vérifier
Prestataire SMTP envoi des courriers électroniques de documents, de relance et de contact adresses électroniques des destinataires, objet et corps du message, documents joints [PRESTATAIRE SMTP : raison sociale et pays — à compléter] à compléter
Anthropic fournisseur du modèle d'intelligence artificielle utilisé par la génération de devis et par l'assistant consignes saisies par l'utilisateur, extraits de documents, de catalogue et d'historique nécessaires à la génération États-Unis clauses contractuelles types ; absence d'entraînement du modèle sur les données transmises, selon le contrat à confirmer
Hébergeur hébergement du serveur, de la base de données et des journaux ensemble des données du service [HÉBERGEUR : raison sociale, adresse, téléphone — à compléter] à compléter

Précisions importantes :

  • Stripe ne transmet pas le numéro de carte bancaire à Deviseo. La saisie du moyen de paiement a lieu sur les pages hébergées par Stripe. TENSORIA ne conserve ni numéro de carte, ni cryptogramme, ni date d'expiration.
  • La fonction d'intelligence artificielle n'est pas livrée au 13/09/2026. La ligne Anthropic décrit un traitement à venir. Elle sera précisée, et cette politique mise à jour, à la mise en service de la fonction.
  • Chaque sous-traitant ultérieur est lié par un contrat prévoyant des obligations de protection des données au moins équivalentes à celles de la présente politique.

8. Transferts hors Union européenne

Certains sous-traitants sont établis aux États-Unis ou y traitent des données, en particulier Clerk, Stripe et Anthropic. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par l'adhésion du prestataire au Data Privacy Framework entre l'Union européenne et les États-Unis. à vérifier pour chaque prestataire, ainsi que les mesures supplémentaires éventuelles.

Les documents et fichiers sont stockés sur Amazon S3, dans une région à confirmer. L'objectif est une région située dans l'Union européenne.

9. Durées de conservation

Donnée Durée
Compte utilisateur et données d'entreprise durée du contrat, puis trois ans à compter du dernier contact, à des fins de preuve et de reprise de la relation
Documents de travail : clients, catalogue, devis, brouillons, fichiers durée du contrat ; à son terme, export ou suppression selon la section 11
Factures finalisées et archives PDF correspondantes dix ans au titre du code de commerce et six ans au titre des obligations fiscales ; la modalité, gel en lecture seule chez TENSORIA ou remise à l'entreprise avant suppression, reste à trancher
Données d'abonnement et factures Stripe durée du contrat, puis dix ans au titre des obligations comptables
Journaux d'accès du serveur et de l'application douze mois au maximum à confirmer
Journal technique des événements de paiement reçus de Stripe douze mois au maximum à confirmer
Messages reçus par le formulaire de contact, prospects sans suite trois ans à compter du dernier contact
Échanges de support trois ans à compter de la clôture de la demande

Au terme de ces durées, les données sont supprimées ou anonymisées de manière irréversible.

10. Sécurité

Les mesures techniques et organisationnelles suivantes sont en place :

  • chiffrement des échanges par HTTPS, avec en-tête HSTS en production ;
  • en-têtes de sécurité appliqués à toutes les réponses : politique de sécurité du contenu, protection contre l'inclusion en cadre, contrôle du type de contenu, politique de référent ;
  • jeton anti-CSRF sur toutes les écritures, cookie HttpOnly et SameSite=Lax ;
  • cloisonnement strict des données par entreprise : chaque enregistrement porte l'identifiant de son entreprise, et chaque route vérifie l'appartenance ;
  • contrôle d'accès par rôle, administrateur ou employé, adossé aux organisations Clerk ;
  • vérification hors ligne des sessions Clerk par clé publique, pour ne pas dépendre d'un appel réseau à chaque requête ;
  • chiffrement au repos du secret de raccordement à la plateforme de dématérialisation, avec refus d'enregistrer un secret en clair ;
  • limitation de la taille des requêtes et des fichiers déposés ;
  • journalisation des accès et supervision des erreurs ;
  • sauvegardes régulières de la base de données et du stockage de fichiers : [SAUVEGARDES : périodicité, rétention, lieu, test de restauration — à compléter].

En cas de violation de données à caractère personnel présentant un risque, la CNIL est notifiée dans les 72 heures et les personnes concernées ou les entreprises clientes sont informées dans les conditions des articles 33 et 34 du règlement.

11. Export et suppression des données

Export. L'entreprise cliente peut demander une archive de ses données : clients, catalogue, devis, factures et avoirs au format CSV, accompagnés des PDF archivés. à confirmer : tant que l'action n'est pas disponible dans l'écran des paramètres, la demande se fait par courrier électronique à contact@tensoria.fr, depuis l'adresse d'un administrateur de l'entreprise.

Suppression. La suppression d'une entreprise est demandée par un administrateur de cette entreprise. Elle entraîne la suppression de l'organisation Clerk et de ses membres, des données métier portant l'identifiant de l'entreprise, des fichiers stockés sous son préfixe et du raccordement à la plateforme de dématérialisation, secret chiffré compris.

Réserve : les factures finalisées et leurs archives relèvent d'une obligation légale de conservation. Leur sort exact, gel en lecture seule chez TENSORIA ou remise à l'entreprise avant suppression, reste à trancher et sera précisé dans cette politique.

à confirmer : tant que l'action de suppression n'est pas disponible dans l'écran des paramètres, la demande se fait par courrier électronique, depuis l'adresse d'un administrateur.

La résiliation de l'abonnement n'emporte pas suppression immédiate : les données restent disponibles pendant la période de réversibilité prévue par les conditions générales, afin de permettre l'export.

12. Vos droits

Pour les traitements dont TENSORIA est responsable, toute personne concernée dispose des droits suivants :

  • droit d'accès aux données la concernant ;
  • droit de rectification des données inexactes ou incomplètes ;
  • droit à l'effacement, dans les limites des obligations légales de conservation ;
  • droit à la limitation du traitement ;
  • droit d'opposition, notamment aux traitements fondés sur l'intérêt légitime ;
  • droit à la portabilité des données fournies, dans un format structuré et lisible par machine ;
  • droit de définir des directives relatives au sort des données après le décès, conformément à l'article 85 de la loi n° 78-17 du 6 janvier 1978 modifiée.

Ces droits s'exercent auprès de contact@tensoria.fr. Une preuve d'identité peut être demandée en cas de doute raisonnable. La réponse intervient dans un délai d'un mois à compter de la demande, prolongeable de deux mois en cas de demande complexe, la personne en étant informée.

Pour les données saisies par une entreprise cliente, les droits s'exercent auprès de cette entreprise, conformément à la section 5.3.

Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

13. Mineurs

Le service est réservé aux professionnels. Il n'est ni destiné ni proposé aux mineurs, et aucune donnée n'est collectée sciemment auprès d'eux. Si une telle donnée était portée à la connaissance de TENSORIA, elle serait supprimée.

14. Délégué à la protection des données

TENSORIA n'a pas désigné de délégué à la protection des données, la désignation n'étant pas obligatoire au regard de ses activités. Toute question relative à la protection des données doit être adressée à contact@tensoria.fr.

15. Cookies et traceurs

15.1 Principe

Le site public et le service ne déposent que des cookies strictement nécessaires à la fourniture du service expressément demandé par l'utilisateur. Aucun cookie de mesure d'audience, aucun cookie publicitaire, aucun traceur de réseau social n'est déposé sur deviseo.fr.

À ce titre, ces cookies sont exemptés du recueil du consentement, conformément à l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée et aux lignes directrices de la CNIL issues de la délibération n° 2020-091 du 17 septembre 2020. Aucun bandeau de consentement n'est donc affiché.

15.2 Les cookies déposés

Cookie Déposé par Rôle Durée
__session Clerk jeton de session de l'utilisateur connecté session, renouvelé en continu à vérifier
__client_uat Clerk indique l'existence d'une session et déclenche son rafraîchissement à vérifier
__clerk_db_jwt Clerk jeton utilisé hors production et lors du parcours de connexion à vérifier
serena_csrf_token Deviseo jeton anti-CSRF, HttpOnly, SameSite=Lax, Secure en production 8 heures

La liste et la durée des cookies Clerk sont données selon la documentation Clerk. Clerk peut en déposer d'autres, strictement nécessaires au fonctionnement de l'authentification ; la liste à jour figure dans sa documentation et doit être vérifiée à chaque mise à jour de la bibliothèque.

Le nom du cookie anti-CSRF, hérité d'un produit antérieur, est appelé à changer.

15.3 Cookies de tiers lors du paiement

Au moment de souscrire un abonnement ou d'ouvrir le portail de facturation, l'utilisateur est redirigé vers des pages hébergées par Stripe. Stripe dépose ses propres cookies, sur son propre domaine, notamment à des fins de sécurité et de prévention de la fraude. Ces dépôts relèvent de la politique de Stripe et échappent au contrôle de TENSORIA.

15.4 Refus des cookies

Le navigateur peut être paramétré pour bloquer les cookies. Le blocage des cookies listés ci-dessus empêche la connexion au service et la soumission des formulaires : ils sont indispensables à son fonctionnement.

15.5 Évolution

Si un outil de mesure d'audience, de suivi publicitaire ou de test était ajouté à deviseo.fr, un bandeau de consentement conforme serait mis en place avant tout dépôt, et cette section serait mise à jour.

16. Modification de la politique

Cette politique peut être modifiée, notamment pour tenir compte d'une évolution du service, d'un changement de sous-traitant ou d'une évolution réglementaire. La version applicable est celle publiée sur le site à la date de consultation. Toute modification substantielle est portée à la connaissance des entreprises clientes par courrier électronique ou par message dans l'application, avant son entrée en vigueur.

D Deviseo

Devis, factures et facturation électronique pour le bâtiment. Génération par IA, modèle sur mesure.

ProduitLogiciel de facturationLogiciel de devisLogiciel de devis et facture BTPLogiciel devis facture artisanFonctionnementMise en page sur mesureGénération par IAFacturation électroniqueConnexion
RessourcesGuidesMétiersModèlesGlossaireFacturation électroniqueMentions du devisTVA travauxModèle de devisModèle de facture
DécouvrirTarifsToutes les ressourcesÀ proposContact
LégalMentions légalesCGV / CGUConfidentialité
© 2026 Deviseo Pour les indépendants, TPE et petites PME du bâtiment, en France.