Statut et champ d’application
Données BuildBoard hébergées en France — Paris
La base de données principale, l’authentification et les fichiers du service sont localisés dans la région Paris (eu-west-3). Les fonctions applicatives sont exécutées dans la région Paris (cdg1). Les services spécialisés de paiement et d’envoi d’e-mails sont décrits séparément ci-dessous.
La politique concerne le site BuildBoard, les demandes de contact et de démonstration, l’inscription, l’espace de travail professionnel, la collaboration avec des utilisateurs internes ou externes, le support et la gestion de l’abonnement.
Dans un projet client, l’organisation détermine généralement les finalités des données de ses collaborateurs, clients, entreprises et intervenants. Le fournisseur de BuildBoard les traite alors pour fournir le service selon le contrat et les instructions documentées.
Responsables des traitements et contacts
BuildBoard est un logiciel créé et développé par NOVASCRIPTUM LLC.
Pour le site, les demandes commerciales, l’inscription et la gestion contractuelle, l’entité responsable est NOVASCRIPTUM LLC. Pour les données métier administrées par une organisation cliente, cette organisation agit en principe comme responsable de traitement et NOVASCRIPTUM LLC intervient selon le rôle défini au contrat.
- Responsable du site et des prospects
- NOVASCRIPTUM LLC — 5830 E 2nd St, Ste 7000 #15660, Casper, WY 82609, États-Unis
- Prestataire contractuel BuildBoard
- NOVASCRIPTUM LLC
- Contact confidentialité ou DPO
- hello@novascriptum.com — +1 716 226 6341
- Contact opérationnel
- Formulaire BuildBoard
Représentant dans l’Union européenne
Représentant désigné dans l’Union au titre de l’article 27 du RGPD : Taha BENCHEIKH, TBEH, 200 rue de la Croix Nivert, 75015 Paris, France. Les personnes concernées et les autorités de contrôle peuvent le joindre au moyen du formulaire BuildBoard. Il est habilité par mandat écrit à être contacté, en complément de NOVASCRIPTUM LLC, sur toutes les questions relatives aux traitements visés par la présente politique.
Personnes et catégories de données concernées
Les traitements peuvent concerner :
- les visiteurs, prospects et personnes demandant une démonstration ;
- les administrateurs, collaborateurs et membres des agences clientes ;
- les clients, contacts, entreprises, bureaux d’études et autres intervenants enregistrés ;
- les utilisateurs externes invités sur une opération et les personnes utilisant un lien public ;
- les personnes citées dans des documents, comptes rendus, observations, réclamations ou échanges de projet.
Selon le parcours, les catégories de données comprennent notamment :
- identité professionnelle, coordonnées, fonction, organisation, agence, SIRET et informations légales publiques associées ;
- identifiants de compte, rôle, permissions, invitations, historiques de connexion et éléments utiles à la sécurité ;
- projets, documents, plans, photos, observations, visas, réserves, tâches, réunions, plannings, budgets, honoraires et données de suivi ;
- données commerciales relatives aux prospects, appels d’offres, clients et contacts ;
- offre souscrite, factures, statut de paiement et références de transaction, sans stockage par BuildBoard du numéro complet de carte bancaire ;
- demandes de support, traces de sécurité, informations sur le navigateur et l’appareil strictement nécessaires au fonctionnement et à la protection du service.
Origine des données et caractère obligatoire des champs
Les données sont fournies directement par la personne concernée, par l’administrateur ou un utilisateur autorisé de son organisation, par un intervenant invité, ou produites lors de l’utilisation du service. Les informations légales liées à un SIRET peuvent provenir du registre public français des entreprises afin d’identifier l’organisation et d’éviter les doublons.
Les champs signalés comme obligatoires sont nécessaires pour traiter la demande, créer ou sécuriser un compte, attribuer un accès, établir le contrat ou fournir la fonctionnalité demandée. Sans eux, le parcours concerné peut ne pas aboutir. Les champs facultatifs peuvent être omis sans empêcher les autres fonctions, sous réserve de leur utilité métier.
Lorsqu’une organisation renseigne les données d’un tiers, elle doit l’en informer lorsque la réglementation l’exige et s’assurer qu’elle dispose d’une base légale pour ce traitement.
Finalités et bases légales
| Finalité | Données principales | Base légale envisagée |
|---|---|---|
| Répondre aux contacts et demandes de démonstration | Identité, coordonnées, besoin professionnel | Mesures précontractuelles et intérêt légitime à répondre |
| Créer l’organisation et vérifier son identité | SIRET, données publiques, administrateur habilité | Mesures précontractuelles, contrat, prévention des doublons et abus |
| Fournir le service et la collaboration projet | Comptes, droits, projets, contacts, documents et actions | Exécution du contrat ; instructions de l’organisation pour les données qu’elle contrôle |
| Sécuriser les accès et prévenir les usages abusifs | Journaux, événements de sécurité, rôle et permissions | Intérêt légitime de sécurité et obligations applicables |
| Assurer le support et la continuité | Compte, contexte de la demande, échanges et diagnostic utile | Contrat et intérêt légitime à résoudre les incidents |
| Gérer l’abonnement, la facturation et la preuve | Organisation, offre, factures, statut et références de paiement | Contrat et obligations légales comptables ou fiscales |
| Amélioration facultative distincte | Uniquement les données décrites au moment du choix | Consentement lorsqu’il est requis, retirable sans affecter le service principal |
Assistance CCTP, DQE et prix
Les fonctions d’assistance peuvent rapprocher la demande de l’utilisateur avec des articles CCTP, descriptions d’ouvrages, sources de prix, ratios, indices, unités, données fournisseurs, références choisies par l’organisation et contexte du projet nécessaire pour formuler une proposition.
- Les documents, prix, marges et références propres à une organisation ne sont pas rendus accessibles à une autre organisation.
- Les propositions sont des brouillons soumis à une validation humaine. L’utilisateur choisit de les intégrer, modifier ou rejeter.
- L’utilisation de l’assistance n’autorise pas automatiquement l’emploi des contenus clients pour améliorer une bibliothèque ou un service commun.
- Toute contribution facultative à une amélioration mutualisée doit faire l’objet d’une information et d’un choix distincts, sans conditionner l’accès au service principal.
Assistance sous contrôle de l’utilisateur
Seuls les extraits nécessaires à la demande sont transmis au service d’assistance configuré. Les contenus d’une organisation ne sont pas utilisés pour entraîner un modèle commun sans information préalable et accord distinct. Le fournisseur actif et ses garanties de traitement sont tenus dans la liste des sous-traitants remise au client.
Destinataires et sous-traitants
Les données sont accessibles, selon leurs droits, aux utilisateurs autorisés de l’organisation et aux personnes invitées sur les opérations déterminées. Elles peuvent être traitées par les personnels habilités chargés du support, de la sécurité, de la relation client ou de la facturation, dans la stricte mesure de leur mission.
Les prestataires utilisés sont : Vercel Inc. pour l’exécution applicative en région Paris (cdg1) ; Supabase Pte Ltd pour la base principale, l’authentification et les fichiers en région Paris (eu-west-3) ; Stripe pour le paiement et la facturation ; Resend pour les e-mails transactionnels ; et, lorsque les fonctions d’assistance sont activées, le fournisseur indiqué dans la liste contractuelle des sous-traitants. Chacun ne reçoit que les données nécessaires à sa mission et reste soumis à des obligations de confidentialité et de sécurité.
Les coordonnées bancaires complètes sont traitées par le prestataire de paiement ; BuildBoard ne stocke pas le numéro complet de carte bancaire dans son espace de travail.
Localisation des traitements et transferts
Le socle opérationnel BuildBoard — base principale, authentification, fichiers et fonctions applicatives — est configuré à Paris, en France. Cette localisation est distincte du siège social des fournisseurs techniques.
Des métadonnées strictement nécessaires au paiement, à l’envoi d’e-mails, au support ou à une assistance activée peuvent être traitées hors de l’Espace économique européen. Ces transferts reposent, selon le prestataire et le pays, sur une décision d’adéquation, le cadre de protection applicable ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures techniques et organisationnelles.
Durées de conservation
Les durées ci-dessous constituent les durées maximales, sauf obligation légale plus longue, litige en cours ou instruction documentée d’une organisation cliente agissant comme responsable de traitement.
| Catégorie | Durée ou critère | Action à l’issue |
|---|---|---|
| Demandes de contact et prospects | 3 ans après la collecte ou le dernier contact émanant du prospect | Suppression ou anonymisation, sauf relation contractuelle ou opposition |
| Comptes actifs et habilitations | Pendant l’accès autorisé, puis 12 mois en archivage de sécurité limité | Désactivation, suppression ou archivage probatoire limité |
| Projets, contacts métier et documents | Pendant le contrat, puis une fenêtre d’export de 30 jours | Restitution, puis suppression selon le calendrier contractuel |
| Sauvegardes et copies de reprise | Écrasement progressif dans un délai maximal de 90 jours après suppression active | Expiration progressive, accès réservé à la reprise |
| Journaux de sécurité | 12 mois, prolongés uniquement en cas d’incident documenté ou d’obligation légale | Suppression ou anonymisation, sauf incident ou obligation |
| Contrats, acceptations et factures | Factures : 10 ans ; contrats et preuves d’acceptation : 5 ans après leur fin | Archivage intermédiaire à accès restreint, puis suppression |
| Préférences de confidentialité | 6 mois, puis renouvellement du choix ou plus tôt en cas de changement matériel | Redemande du choix en cas de changement matériel |
Sécurité et confidentialité
BuildBoard met en œuvre des mesures organisationnelles et techniques proportionnées aux risques, notamment la gestion des droits par organisation et par opération, la protection des communications, la journalisation utile à la sécurité et des procédures de sauvegarde et de gestion des incidents. Ces mesures sont réévaluées selon l’évolution du service et des risques.
Chaque organisation doit gérer ses habilitations, retirer les accès devenus inutiles, protéger les comptes et éviter d’importer des données excessives au regard de la finalité du projet. Aucun service en ligne ne pouvant garantir un risque nul, tout incident suspect doit être signalé rapidement au contact indiqué.
Vos droits et leur exercice
Selon le traitement et sa base légale, vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation du traitement, vous opposer à certains usages ou demander la portabilité des données que vous avez fournies. Vous pouvez retirer à tout moment un consentement lorsqu’un traitement repose réellement sur celui-ci, sans remettre en cause les opérations antérieures à ce retrait.
Une demande doit permettre d’identifier le compte, l’organisation et le traitement concernés, sans transmettre plus d’informations que nécessaire. Une preuve d’identité peut être demandée en cas de doute raisonnable. Pour une donnée gérée pour le compte d’une organisation cliente, la demande peut être transmise à cette organisation afin qu’elle prenne la décision relevant de son rôle.
Contact juridique et confidentialité : hello@novascriptum.com — +1 716 226 6341. Vous pouvez transmettre votre demande au moyen du formulaire BuildBoard.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL).
Modifications, versions et références de préparation
Version du 24 août 2026, entrée en vigueur le 24 août 2026. Toute modification importante des finalités, destinataires, durées ou transferts fera l’objet d’une information adaptée. Un nouveau choix sera demandé lorsque les finalités facultatives changent matériellement.
Cette politique est complétée par le registre interne des traitements, les clauses de sous-traitance et la liste à jour des prestataires remise aux clients professionnels.