Documents légaux
Politique de confidentialité
Certilio relie les certificateurs agréés aux agences immobilières et aux particuliers qui font certifier un bien en Wallonie. Ce document dit quelles données Twostack traite pour faire tourner cette plateforme, pourquoi, avec qui, combien de temps, et ce que vous pouvez exiger.
Twostack n'a pas le même rôle partout. Pour votre compte et pour les pages publiques, elle décide et elle répond. Pour le dossier qu'un certificateur monte sur un bien, elle exécute ses instructions. La section « Deux rôles » dit lequel s'applique à vous.
Qui répond de vos données
Le responsable de traitement est Twostack, éditeur de Certilio, dont l'identité complète — dénomination, forme, numéro d'entreprise, siège — figure aux mentions légales. Vous la joignez à bonjour@certilio.be — pour une question sur ce document, pour exercer un droit, ou pour signaler une donnée qui ne devrait pas être là.
Le numéro d'entreprise et l'adresse du siège social ne sont pas encore publiés. L'article 13 du RGPD nous demande de les donner ici, et l'article XII.6 du Code de droit économique de les rendre accessibles en permanence : leur publication est en cours et cette section sera complétée dès qu'ils le seront. En attendant, l'adresse email ci-dessus est la voie de contact, et elle est relevée.
Twostack n'a pas désigné de délégué à la protection des données. Vos demandes arrivent donc directement à l'équipe qui exploite la plateforme, et c'est elle qui vous répond.
Twostack tient deux rôles, et ils ne se confondent pas
Le RGPD distingue celui qui décide d'un traitement — le responsable de traitement — de celui qui l'exécute pour son compte — le sous-traitant. Sur Certilio, Twostack est tantôt l'un, tantôt l'autre, selon la donnée dont on parle. Ce n'est pas une subtilité de juriste : cela change à qui vous adressez une demande.
| La donnée | Qui décide | Rôle de Twostack | Le document qui s'applique |
|---|---|---|---|
| Votre compte : identité, email, langue, abonnement | Twostack | Responsable de traitement | Ce document |
| La vitrine publique d'un certificateur qui a réclamé sa page | Twostack | Responsable de traitement | Ce document |
| La copie du registre des certificateurs agréés du SPW | Twostack | Responsable de traitement | Ce document |
| La liste d'attente, la prospection, les espaces de formation | Twostack | Responsable de traitement | Ce document |
| Le dossier d'un bien : propriétaire, occupant, tiers convoqué, documents déposés | Le certificateur | Sous-traitant | L'accord de sous-traitance |
| Ce qu'une agence saisit ou importe : biens, lots de commandes, coordonnées de ses clients | L'agence | Sous-traitant | L'accord de sous-traitance |
Si vous êtes un particulier qui a commandé un certificat sur Certilio, votre contrat est avec le certificateur, pas avec nous. Certilio est l'outil par lequel il travaille. Pour corriger une adresse, un téléphone ou une donnée de votre dossier, écrivez au certificateur qui a pris votre commande — son nom et son adresse figurent sur les emails que vous avez reçus. Si vous ne savez pas à qui vous adresser, écrivez-nous : nous vous donnons son nom et nous lui transmettons votre demande, mais nous n'y répondons pas à sa place. La décision lui revient.
Quelles données Certilio traite, et d'où elles viennent
Le tableau ci-dessous liste tout ce qui entre dans la plateforme, et d'où ça vient. Il ne dit pas qui en décide : reportez-vous au tableau des deux rôles pour savoir si une catégorie relève de nous ou du professionnel qui l'a saisie.
| Catégorie | Ce qu'elle contient | D'où elle vient |
|---|---|---|
| Compte et profil | Nom, adresse email, téléphone, photo, langue de l'interface, préférences de notification | Vous, à l'inscription ou en acceptant une invitation |
| Organisation | Dénomination, dénomination légale, numéro de TVA, IBAN, adresse, email, téléphone | Vous, pendant l'installation du compte. Le numéro de TVA est vérifié auprès du service européen VIES, qui renvoie la dénomination enregistrée |
| Vitrine du certificateur | Titre, présentation, horaires, photos de l'équipe, zones d'intervention, tarifs affichés, avis reçus et réponses | Le certificateur lui-même, après avoir réclamé sa page. Aucune vitrine n'est construite à partir d'une autre source |
| Copie du registre des certificateurs agréés | Nom, prénom, dénomination de société, code postal, commune et numéro d'agrément de 2 666 professionnels | Le registre public publié par le Service public de Wallonie, relevé chaque semaine. Ces personnes ne nous l'ont pas fourni — la section suivante leur est consacrée |
| Dossiers, biens et commandes | Coordonnées du commanditaire et de l'occupant, adresse du bien, réponses aux champs propres au type de certificat | Le certificateur, l'agence, ou vous-même par le formulaire public de demande |
| Documents | Certificats, rapports de visite, pièces déposées, tracé d'une signature en fin de visite | Déposés par leurs auteurs. Le contenu d'un fichier est libre et n'est pas contrôlé |
| Facturation | Lignes, montants, communication structurée, statut de paiement, historique d'abonnement | Produit par la plateforme à partir des commandes et de la formule souscrite |
| Messages entrants | Expéditeur, objet, corps du message, pièces jointes, enveloppe technique complète | La personne qui écrit à l'adresse de boîte d'un certificateur, souvent sans avoir de compte |
| Journal des actions sensibles | Identifiant de l'auteur de l'action, identifiant de l'administrateur en cas de reprise de compte, nature de l'action et date. Chaque ligne porte en double une référence pseudonyme de l'auteur, qui lui survit quand son compte est supprimé et ne se résout alors plus en rien | La plateforme, automatiquement |
| Données importées d'un logiciel d'agence | Nom, adresse email et téléphone d'un propriétaire, adresse et caractéristiques du bien, plus le journal technique de chaque échange | Le logiciel d'agence qu'une agence raccorde elle-même à son espace. Le propriétaire n'a rien saisi sur Certilio : ses coordonnées viennent du fichier de son agence |
| Liste d'attente | Adresse email, rôle déclaré, langue | Vous, par le formulaire d'accueil. La ligne est écrite dès la saisie ; l'email de confirmation ne fait qu'y ajouter la date à laquelle vous avez confirmé |
| Espaces de formation | Nom de la classe, établissement, identité du formateur et des participants, date de jonction et jalons franchis | Le formateur qui ouvre la classe, les participants qui la rejoignent |
Certilio ne collecte aucune donnée de localisation de votre appareil, ne lit aucun carnet d'adresses et n'achète aucun fichier de contacts.
Si vous êtes certificateur agréé, nous détenons votre nom sans que vous nous l'ayez donné
Certilio conserve une copie du registre public des certificateurs PEB agréés publié par le Service public de Wallonie. Elle porte 2 666 professionnels nommés. Vous ne nous avez rien fourni : l'article 14 du RGPD nous impose donc de vous informer autrement, et c'est ce que fait cette section.
Aucune page n'est publiée à partir de cette liste
C'est le point qui compte, et nous le disons avant tout le reste. Une page de certificateur n'existe sur Certilio que si le professionnel l'a créée ou réclamée lui-même. Rien n'en est tiré de cette liste, ni vitrine, ni annuaire, ni fiche à votre nom. Elle n'est pas non plus interrogeable : personne ne peut y chercher un nom, une commune ou un numéro pour voir ce qu'elle contient.
Ce qu'elle contient, et à quoi elle sert
Elle reprend quatre colonnes du registre du SPW : nom, prénom, dénomination de société et numéro d'agrément. Ni email, ni téléphone, ni adresse de rue — ils ne servent pas à ce qu'elle fait, et ils n'y sont donc pas. Le code postal et la commune y figuraient jusqu'au 3 septembre 2026 : ils n'étaient lus par rien, ils ont été retirés.
Elle sert à une seule chose : vérifier qu'un numéro d'agrément déclaré à l'inscription correspond bien au nom publié en face par le SPW. Sans ce contrôle, n'importe qui pourrait prendre le numéro d'un certificateur réel — le registre est public, il donne le nom et le numéro côte à côte — et se faire passer pour lui sur la plateforme. Tant que l'appariement échoue, la page publique ne peut pas être publiée ; le compte, lui, reste ouvert.
La base légale, et pourquoi elle tient
L'intérêt légitime, article 6.1.f du RGPD. Cette base ne s'invoque pas, elle se démontre. Voici la mise en balance, posée selon les cinq mêmes questions que celle des cinq autres traitements que Certilio fonde sur l'intérêt légitime.
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Empêcher qu'un compte ouvert sur Certilio se réclame de l'agrément de quelqu'un d'autre. Le registre du SPW donne le nom et le numéro côte à côte : les recopier tous les deux suffit à se faire passer pour un professionnel agréé auprès d'une agence ou d'un propriétaire. L'intérêt est le vôtre avant d'être le nôtre — c'est votre agrément qui serait porté par un autre. |
| Pourquoi rien de moins intrusif | Le SPW publie un fichier, pas un service auquel poser une question. Aucune adresse ne permet de demander « ce numéro correspond-il à ce nom » au moment où quelqu'un s'inscrit : vérifier suppose donc d'en tenir une copie. L'autre chemin — demander au candidat de déposer son attestation d'agrément — nous ferait conserver une pièce justificative par compte, et une pièce se falsifie. Ce serait plus de données pour moins de certitude. |
| Ce que ça vous fait | Une société privée détient votre nom, votre prénom, votre société et votre numéro d'agrément sans que vous les lui ayez donnés. Nous n'écrivons pas que l'impact est nul. Il est borné par ce qui suit, et c'est parce qu'il existe que l'article 14 nous oblige à vous informer ici. |
| Ce qui fait pencher la balance | Les quatre colonnes reprises sont déjà publiques, publiées par une autorité qui en a l'obligation, et strictement professionnelles. La liste n'a aucune règle d'accès en lecture : ni un visiteur, ni un titulaire de compte ne peut l'interroger depuis son navigateur. La seule lecture possible est une résolution, pas une recherche — un compte connecté qui tape un numéro exact, celui qui figure sur sa propre attestation, reçoit le prénom, le nom et la société qui y correspondent, et rien d'autre, vingt fois par heure au plus. Rien d'autre ne la lit : ni prospection, ni statistique, ni page publique. |
| Ce à quoi vous pouvez vous attendre | Le SPW publie ce registre pour qu'on puisse vérifier un agrément. Qu'un tiers s'en serve pour cette vérification-là, et pour rien d'autre, est l'usage auquel la publication destine ces données. Ce à quoi vous ne devez pas vous attendre — une fiche à votre nom, un annuaire, une sollicitation commerciale — n'existe pas, et le premier paragraphe de cette section le dit avant tout le reste. |
Combien de temps, et comment vous y opposer
La liste est comparée au site du SPW chaque semaine, et seules les différences sont écrites. Une ligne absente du nouveau relevé est supprimée dans la foulée : si le SPW vous retire de son registre, vous disparaissez du nôtre dans les sept jours, sans que personne ait à intervenir. La mention « agrément vérifié » tombe alors immédiatement de votre page ; la page elle-même reste en ligne trente jours, le temps qu'une erreur de relevé se corrige, puis est dépubliée. Si votre agrément reparaît entre-temps, la mention revient d'elle-même.
L'opposition se demande par email : écrivez à bonjour@certilio.be avec votre numéro d'agrément. Il n'y a pas de bouton, et nous n'en écrivons pas un qui n'existe pas. Votre ligne est alors supprimée et votre numéro inscrit sur une liste d'exclusion que le rechargement hebdomadaire respecte : elle ne reviendra pas au relevé suivant. Une chose à savoir avant de demander, et elle est définitive tant que vous ne revenez pas dessus — sans votre ligne, un compte ouvert à votre nom ne peut plus faire vérifier son agrément, donc plus publier de page sur Certilio.
Pourquoi Certilio traite ces données, et sur quelle base légale
Le RGPD interdit de traiter une donnée sans une base légale nommée. Voici la nôtre, traitement par traitement.
| Ce que nous faisons | Base légale |
|---|---|
| Créer votre compte, vous authentifier, vous donner accès à votre espace | Exécution du contrat — article 6.1.b |
| Gérer l'abonnement du certificateur : essai, formule, facturation, échéances, résiliation | Exécution du contrat — article 6.1.b |
| Publier la vitrine d'un certificateur qui a réclamé sa page et l'a renseignée | Exécution du contrat — article 6.1.b |
| Transmettre une demande du formulaire public au certificateur choisi, et vous tenir informé de son avancement | Exécution du service que vous avez demandé — article 6.1.b |
| Envoyer les notifications de la plateforme à un titulaire de compte | Exécution du contrat — article 6.1.b. Sept d'entre elles se coupent dans « Réglages › Notifications » ; les autres ne se coupent pas, voir juste après ce tableau |
| Rendre les commandes d'une organisation à un système tiers, quand elle a créé une clé d'accès pour lui | Exécution du contrat — article 6.1.b. La clé se révoque depuis l'espace qui l'a créée |
| Reprendre les biens et les coordonnées de propriétaires depuis le logiciel d'agence qu'une agence raccorde | Exécution du contrat — article 6.1.b. Le raccordement est une action de l'agence, jamais un défaut |
| Ouvrir un espace de formation, et rendre à son formateur la liste de sa classe et un résumé hebdomadaire | Exécution du service de formation — article 6.1.b. L'étudiant en est prévenu avant de saisir son code de classe |
| Tenir la copie du registre du SPW et vérifier qu'un numéro d'agrément déclaré correspond bien au nom publié | Intérêt légitime — article 6.1.f. Empêcher qu'un compte de certificateur agréé soit ouvert par quelqu'un qui ne l'est pas. La mise en balance est plus haut |
| Afficher le widget de commande qu'une agence a posé sur son propre site | Intérêt légitime — article 6.1.f. Donner à une agence le bouton de commande de ses propres certificateurs, sur son propre site. La mise en balance est juste après ce tableau |
| Publier le baromètre des prix pratiqués en Wallonie | Intérêt légitime — article 6.1.f. Donner un repère de prix public à qui fait certifier un bien. La mise en balance est juste après ce tableau |
| Superviser les erreurs techniques pour réparer ce qui casse | Intérêt légitime — article 6.1.f. Savoir qu'une page a cassé, et où. La mise en balance est juste après ce tableau |
| Tenir un journal des actions sensibles et des reprises de compte par un administrateur | Intérêt légitime — article 6.1.f. Pouvoir dire qui a fait quoi, et quand, y compris après le départ de l'auteur. La mise en balance est juste après ce tableau |
| Limiter les abus : tentatives répétées d'entrée dans une classe, recherches d'agrément en rafale | Intérêt légitime — article 6.1.f. Empêcher qu'un robot devine un code de classe, ou qu'un compte reconstitue la liste du SPW numéro par numéro. La mise en balance est juste après ce tableau |
| Publier un avis rédigé par un client à la fin d'une commande | Consentement — article 6.1.a. Il n'y a pas de case à cocher : c'est l'envoi du formulaire qui est l'acte de consentement, et le paragraphe sous ce tableau dit pourquoi |
| Tenir la liste d'attente et vous prévenir à l'ouverture des inscriptions | Consentement — article 6.1.a. L'inscription ne compte qu'après confirmation par email, pour que personne ne puisse y inscrire l'adresse d'un tiers |
| Émettre les factures, les numéroter sans trou et les conserver | Obligation légale — article 6.1.c. Droit comptable et TVA belges. Quand le certificateur destinataire a activé l'envoi Peppol, la facture adressée à une agence part aussi sur le réseau Peppol, transmise par notre prestataire Recommand — voir la liste des destinataires |
| Répondre à une demande d'exercice de droits, et garder la trace de la réponse | Obligation légale — article 6.1.c |
Sur les vingt-six emails que la plateforme sait envoyer, sept sont réglables : message reçu dans la boîte, commande créée, rendez-vous fixé, certificat livré, invitation à laisser un avis, facture émise, relance de facture. Les autres partent quoi qu'il arrive, parce qu'ils portent l'information sans laquelle l'action demandée n'aboutit pas : invitations à rejoindre une organisation ou à travailler avec un certificateur, convocations à une visite, demandes et relances de complément d'information adressées à un propriétaire ou à un occupant, emails du mode éducation. Si vous voulez que l'un d'eux cesse, écrivez-nous.
Deux traitements reposent sur votre consentement, et aucun des deux ne passe par une case à cocher. Pour un avis, le consentement est l'envoi du formulaire : vous arrivez par un lien qui n'existe que parce qu'une commande a été livrée, vous choisissez une note, vous écrivez ce que vous voulez, vous donnez le nom qui s'affichera à côté, et le bouton dit « Publier mon avis ». C'est un acte positif clair au sens de l'article 4.11 du RGPD — ni un silence, ni une case pré-cochée — et rien ne dépend de cet envoi : ne pas répondre n'a aucune conséquence sur votre commande, qui est déjà livrée. Pour la liste d'attente, le consentement est la confirmation par email, pour que personne ne puisse y inscrire l'adresse d'un tiers. Dans les deux cas, le retrait passe par une adresse email et non par un bouton. L'article 7.3 veut qu'un consentement se retire aussi facilement qu'il se donne, et ce n'est pas encore le cas ici. Nous préférons l'écrire.
Les traitements que le certificateur ou l'agence mènent sur leurs propres dossiers ne figurent pas dans ce tableau. C'est eux qui en fixent la finalité et la base légale, et nous qui les exécutons. Voir l'accord de sous-traitance.
L'intérêt légitime ne s'invoque pas, il se démontre
Six traitements de Certilio reposent sur l'article 6.1.f. Cet article demande de mettre en balance l'intérêt poursuivi et vos droits, et de pouvoir montrer le résultat. Chacun est donc pesé selon les cinq mêmes questions. Celle de la copie du registre du SPW est plus haut, à l'endroit où ce traitement est décrit. Voici les cinq autres.
Le journal des actions sensibles, et la référence qui vous survit
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Deux, et ils ne se confondent pas. Pouvoir dire qui, chez Twostack, est entré dans un compte pour y intervenir — une reprise de compte par un administrateur laisse une trace nominative, et ce journal-là est écrit contre nous autant que pour nous. Et permettre à un certificateur ou à une agence de répondre à un client qui conteste un certificat : qui a fait la visite, qui a livré le document, et est-ce la même main. |
| Pourquoi rien de moins intrusif | L'attribution d'un geste disparaît à la seconde où son auteur supprime son compte : la colonne qui le désigne se vide, et c'est voulu. Le moyen le moins intrusif de garder le fil n'est pas de garder la personne deux ans de plus — ce serait garder son nom, son adresse et son téléphone. C'est de garder une référence qui ne dit rien d'elle. Le journal ne conserve donc rien d'autre qu'un ancien identifiant, sans lien vers quoi que ce soit. |
| Ce que ça vous fait | Nous gardons quelque chose qui vient de vous après que vous avez demandé à disparaître, et nous ne l'habillons pas en donnée anonyme. Une référence qui permet de regrouper les gestes d'une même personne reste une donnée à caractère personnel : elle est pseudonymisée, pas anonyme, au sens du considérant 26 du RGPD. Ce qu'elle ne fait plus : elle ne porte ni votre nom, ni votre adresse, elle ne pointe vers aucune fiche, et personne chez nous ne peut la retourner en une identité. Ce qu'elle fait encore : votre ancien employeur, qui sait qui étaient ses employés et à quelles dates, peut rapprocher un fil de gestes de quelqu'un dont il se souvient. C'est exactement à quoi elle sert, et c'est là qu'est l'atteinte. |
| Ce qui fait pencher la balance | Le contenu des lignes est filtré au moment où elles s'écrivent, par le même filtre que les rapports d'erreur : nom, adresse email, adresse de bien, IBAN, numéro d'entreprise et jetons n'y entrent pas. La colonne prévue pour l'adresse IP n'est renseignée par aucun code. Le journal d'administration n'est lisible que par l'équipe plateforme — aucune règle n'en ouvre la lecture à une organisation. L'historique d'une commande, lui, n'est lisible que par le certificateur et l'agence de cette commande, plus l'équipe de Twostack. Aucun écran n'affiche la référence : elle sort par l'export du portefeuille de l'organisation, quand une question est posée, et elle n'alimente aucun tableau de bord. |
| Ce à quoi vous pouvez vous attendre | Qu'un outil professionnel garde la trace de qui a livré un certificat est ce que tout le monde attend, et c'est ce qui protège aussi celui qui a bien travaillé. Ce à quoi on s'attend moins, c'est qu'il en reste quelque chose après un départ. C'est pourquoi ce document le dit en toutes lettres, plutôt que de le laisser dans une colonne de base de données. |
Pourquoi vingt-quatre mois, et pas davantage. Le risque que cette référence couvre est la contestation d'un certificat, et un certificat PEB vaut dix ans dans notre référentiel : le litige peut donc arriver longtemps après. Nous n'avons pas retenu dix ans. Deux ans couvrent la période où une contestation est à la fois fréquente et documentable, et laissent volontairement les litiges tardifs sans réponse de notre part — c'est un arbitrage en votre faveur, et il coûte quelque chose à l'organisation que vous quittez. Le décompte part du jour de votre départ, pas du jour du geste : compté depuis le geste, il effaçait la référence dès la nuit suivante pour qui partait longtemps après, et la faisait durer deux ans pleins pour qui partait le lendemain.
Le baromètre des prix
Un mot avant la balance, parce qu'il change qui répond de quoi. Les prix qu'agrège le baromètre viennent de commandes que Twostack traite par ailleurs comme sous-traitant, pour le compte des certificateurs. En les agrégeant pour une finalité qu'elle a choisie seule, elle sort de ce rôle : l'article 28, paragraphe 10 du RGPD dit qu'un sous-traitant qui détermine lui-même la finalité d'un traitement en devient le responsable. Twostack l'est donc pour le baromètre, et pour lui seul. C'est pour cette raison qu'il est pesé ici, dans ce document, et non dans l'accord de sous-traitance, qui le nomme et renvoie ici.
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Publier ce que coûte réellement un certificat, par type, par province et par mois. Un propriétaire qui reçoit un devis à 180 € n'a aujourd'hui aucun moyen de savoir si c'est cher chez lui. L'intérêt n'est pas seulement le sien : c'est aussi la seule donnée que Certilio a et que personne d'autre n'a, et c'est ce qui fait citer la plateforme. Nous préférons l'écrire que le déguiser en service rendu. |
| Pourquoi rien de moins intrusif | Il n'existe pas de source publique des prix payés. Une enquête déclarative rendrait des prix affichés, c'est-à-dire des intentions, et le baromètre serait faux. Les prix agrégés, eux, sont déjà en base : ils y sont pour facturer la commande. Le baromètre ne collecte donc rien de plus, il calcule sur ce qui existe déjà, et ce qui en sort n'est pas une donnée mais une médiane. |
| Ce que ça vous fait | Deux personnes ne sont pas touchées de la même façon. Si vous avez commandé un certificat, ni votre nom, ni votre adresse, ni votre bien ne quittent la base : seul le prix payé entre dans un calcul dont ne sort qu'une médiane. Si vous êtes certificateur, l'atteinte est réelle et elle est commerciale — le prix que vous pratiquez participe à un chiffre qui devient une référence de marché, et vous ne le choisissez pas. Le regroupement l'atténue, il ne l'annule pas. |
| Ce qui fait pencher la balance | Le seuil de cinq commandes est un filtre de la base de données, pas de l'application : un groupe trop petit ne quitte jamais la base. Ne pas afficher et ne pas transmettre ne sont pas la même garantie, et c'est la seconde qui est en place. Le plancher est verrouillé — un appelant qui demanderait un seuil de un obtiendrait quand même cinq. Le regroupement est le type, la province et le mois : jamais la commune, jamais le certificateur. La médiane, pas la moyenne, pour qu'une commande hors norme ne se lise pas dans le chiffre publié. Et une variation d'un mois sur l'autre n'est calculée que si les deux mois sont eux-mêmes publiables, sans quoi un mois retiré pour anonymat se reconstituerait par soustraction. |
| Ce à quoi vous pouvez vous attendre | Un professionnel qui fixe ses prix sur une plateforme peut s'attendre à ce qu'ils comptent dans les statistiques de cette plateforme : c'est le cas de tout marché intermédié, et les conditions générales le disent avant qu'il souscrive. Un propriétaire, lui, ne peut pas s'attendre à voir son dossier publié, et il ne l'est pas — le seuil et la médiane sont exactement ce qui rend cette attente-là tenable. |
Le widget qu'une agence pose sur son propre site
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Permettre à une agence de poser sur son site le bouton par lequel ses clients commandent, chez les certificateurs avec qui elle travaille déjà. Sans lui, elle renvoie ses clients par email — ce qu'elle ne veut plus faire, et qui est la raison d'être de la plateforme. |
| Pourquoi rien de moins intrusif | La page est servie par nos serveurs. Un serveur qui répond reçoit l'adresse de qui demande : c'est le fonctionnement du web, pas un choix de conception. Il n'existe pas de version de cette page qui s'affiche sans que la requête arrive. La seule autre option serait de ne pas la servir. |
| Ce que ça vous fait | Si vous visitez le site d'une agence qui affiche cet encart, notre hébergeur voit votre adresse IP et le domaine du site qui l'affiche, exactement comme si vous ouvriez une page de Certilio. L'affichage suffit : aucun clic n'est nécessaire, et vous n'avez rien demandé. Si vous êtes certificateur, votre nom et votre accroche apparaissent sur le site d'une agence avec laquelle vous avez un partenariat actif — vous l'avez accepté en le nouant, et il se rompt. |
| Ce qui fait pencher la balance | Cette page ne pose aucun cookie de mesure ni d'identification, ne charge aucun code de suivi, et son affichage n'écrit aucune ligne dans notre base — elle ne vous reconnaît pas, et rien n'y est chargé qui puisse le faire. Elle n'est pas indexée par les moteurs de recherche. La fonction qui l'alimente ne rend que les certificateurs en partenariat actif avec l'agence du jeton : jamais un annuaire, jamais une suggestion, jamais un autre certificateur. Le jeton est révocable par l'agence, et un jeton révoqué ne rend plus rien du tout. |
| Ce à quoi vous pouvez vous attendre | Un encart de commande sur le site de votre agence est servi par quelqu'un, et ce quelqu'un voit passer la requête. Ce à quoi personne ne s'attend — être reconnu d'une visite à l'autre, être suivi d'un site à l'autre — n'a pas lieu : rien n'est posé sur votre navigateur avec quoi vous suivre. |
La supervision des erreurs techniques
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Savoir qu'une page a cassé, et où, pour la réparer. Sans supervision, une panne se découvre quand un client écrit — trop tard, et seulement pour les pannes que quelqu'un prend la peine de signaler. Un certificat qu'on n'arrive pas à livrer est d'abord un problème pour son destinataire. |
| Pourquoi rien de moins intrusif | Un rapport utile porte le message, la pile d'appel et la route : retirer la pile revient à renoncer à savoir où ça casse. Le moyen le moins intrusif a été pris ailleurs, dans la façon d'envoyer. Le kit officiel de Sentry n'est pas installé — il collecte de lui-même les en-têtes, les cookies, le corps des actions serveur et les requêtes vers la base, dont les filtres portent des adresses email en clair. L'envoi tient ici en un appel écrit à la main, qui ne transmet que les champs qu'on lui donne. Il n'y a pas de canal à refermer, parce qu'il n'y en a pas d'ouvert. |
| Ce que ça vous fait | Un rapport peut porter un identifiant technique — celui d'une commande, d'une organisation, d'un compte — qui, rapproché de notre base, désigne quelqu'un. Nous ne prétendons donc pas qu'aucune donnée personnelle ne sort jamais. Le risque résiduel est nommé dans le code : un identifiant isolé au milieu d'une phrase, sans clé, sans chemin et sans voisinage qui le trahisse, n'est pas filtré — tout filtrer effacerait la seule chose qui permet de retrouver la ligne fautive. |
| Ce qui fait pencher la balance | Trois filtres indépendants s'appliquent avant l'envoi : par nom de champ, par forme de la valeur — email, IBAN, numéro d'entreprise, numéro de registre national, téléphone, jeton — et par chemin d'URL. Il faut que les trois se trompent pour qu'une donnée passe. Aucun identifiant d'utilisateur n'est attaché aux rapports : l'événement construit n'a pas de champ pour en porter un. Les en-têtes suivent une liste blanche, dont ni votre adresse IP, ni vos cookies, ni votre en-tête d'autorisation ne font partie. Sur les parcours qui s'ouvrent sans compte — un suivi de commande, un avis, une facture — tout ce qui suit le nom du parcours dans l'adresse est remplacé, puisque l'URL y tient lieu d'autorisation. Aucun journal applicatif n'est intercepté, et ni le traçage de performance, ni le rejeu de session, ni le fil d'Ariane automatique ne sont activés. |
| Ce à quoi vous pouvez vous attendre | Personne ne s'attend à ce qu'un logiciel ne casse jamais, et tout le monde s'attend à ce qu'on le répare. Ce que la supervision ne doit pas devenir — un journal de ce que vous faites — n'existe pas ici : rien ne part tant que rien ne casse. |
Les compteurs qui freinent les abus
| Ce qu'il faut peser | Ce que Certilio peut en dire |
|---|---|
| L'intérêt poursuivi | Deux portes, deux freins. Un code de classe du mode éducation fait six caractères : sans plafond, un programme le devine et ouvre des comptes en série. Un numéro d'agrément a une forme fixe : sans plafond, un compte essaie les numéros un par un et reconstitue la liste du SPW en une soirée — ce que la section sur cette liste promet précisément d'empêcher. |
| Pourquoi rien de moins intrusif | Un plafond suppose de compter, et compter suppose de distinguer deux appelants. Pour la résolution d'un agrément, l'appelant est nécessairement connecté : c'est son compte qui est compté, et aucune adresse IP n'est écrite — une donnée dont on n'a pas besoin ne se stocke pas. Pour la jonction de classe, il n'y a personne de connecté, et la seule chose qui distingue deux appelants est leur adresse. Elle n'est pas conservée pour autant : ce qui entre en base est une empreinte salée, et le sel n'est pas décoratif — sans lui, l'espace des adresses se réénumère en quelques secondes. |
| Ce que ça vous fait | Pour une résolution d'agrément : une ligne au nom de votre compte, avec un compteur, un compteur de recherches sans résultat et deux dates. Pour une jonction de classe : une ligne par empreinte, avec les mêmes compteurs, deux dates et le motif du dernier refus. C'est peu, et c'est tout — mais une empreinte d'adresse reste une donnée à caractère personnel, et nous la comptons comme telle. |
| Ce qui fait pencher la balance | Aucune de ces deux tables n'a de règle de lecture : personne ne peut les interroger depuis un navigateur, ni un visiteur, ni un titulaire de compte. Seules les fonctions de la base et la clé de service y touchent. Le compteur ne sert qu'à décider si la tentative suivante passe : il n'alimente aucun profil, aucun score, aucune décision vous concernant. Le motif d'un refus est écrit en base et n'est jamais rendu à l'appelant, sans quoi la différence de message dirait quelles classes existent. Rien d'autre n'est écrit : ni l'adresse demandée, ni le navigateur, ni le code essayé. |
| Ce à quoi vous pouvez vous attendre | Un formulaire public qui ouvre des comptes est protégé contre l'abus, et personne ne s'attend au contraire. Ce qui pourrait surprendre — que ce frein serve à mesurer une audience ou à reconnaître un visiteur — n'a pas lieu : aucun écran ne lit ces tables. |
Un point faible, et il est de notre côté. Ces deux tables n'ont aucune purge automatique : la ligne d'un compte ou d'une empreinte reste tant que personne ne la supprime à la main. La limitation de la conservation qu'exige l'article 5.1.e n'est donc pas tenue par le produit, elle l'est par une intervention — et nous l'écrivons ici comme dans le tableau des durées, plutôt que d'annoncer un délai qui n'existe pas. Pour la résolution d'agrément, la ligne porte votre compte et se supprime : écrivez-nous. Pour la jonction de classe, nous ne saurions pas retrouver la vôtre, et c'est le revers exact de l'empreinte — ce qui la rend inutilisable contre vous la rend aussi introuvable pour nous.
Vous pouvez vous opposer à ce qui repose sur l'intérêt légitime
Six traitements ci-dessus reposent sur l'intérêt légitime : la copie du registre du SPW, le widget d'agence, le baromètre des prix, la supervision des erreurs, le journal des actions sensibles et les compteurs anti-abus. Chacun est pesé, un par un. L'article 21 du RGPD vous permet de vous y opposer à tout moment, pour des raisons tenant à votre situation particulière. Nous devons alors soit cesser, soit démontrer un motif impérieux qui l'emporte — et cette démonstration part de la mise en balance publiée, pas d'un argument écrit pour l'occasion.
Le chemin est le même pour les six : écrivez à bonjour@certilio.be en disant lequel vous visez. Aucun n'a de bouton d'opposition dans le produit, et nous préférons le dire. Nous vous répondons dans le mois, et nous vous disons ce que nous faisons plutôt que de vous renvoyer un accusé de réception.
Qui d'autre voit vos données
Certilio ne vend aucune donnée, ne loue aucun fichier, ne fait aucune publicité ciblée et ne revend ni vos contacts, ni vos volumes, ni vos prix.
Les personnes
- Les membres de votre propre organisation, selon leur rôle. Chaque table de la base porte une règle de sécurité au niveau de la ligne : un certificateur ne voit que ses données, une agence ne voit que les commandes qu'elle a passées.
- Le certificateur ou l'agence en face de vous, pour ce qui concerne une commande partagée.
- Le formateur d'une classe du mode éducation, pour ses étudiants : il reçoit la liste nominative de sa classe, la date à laquelle chacun l'a rejointe, la date de sa dernière activité et les jalons franchis, plus un résumé une fois par semaine qui nomme les étudiants à l'arrêt. Rien du contenu de leurs espaces, aucune adresse, aucun montant.
- Le système tiers d'une organisation qui a créé une clé d'accès pour lui — le plus souvent son logiciel d'agence. Il reçoit, pour les commandes de cette organisation, le nom du contact, l'adresse du bien, le type, le statut, le prix, et le lien de suivi. Ce lien ouvre la page de suivi sans compte : le donner à un système, c'est lui donner ce que la page montre.
- L'équipe de Twostack, quand elle doit intervenir sur un compte. Une reprise de compte par un administrateur laisse une trace nominative dans le journal des actions sensibles.
Les prestataires techniques réellement raccordés
| Prestataire | Ce qu'il fait | Ce qu'il reçoit |
|---|---|---|
| Supabase | Base de données, authentification | La quasi-totalité des données de la plateforme |
| Cloudflare R2 | Stockage des documents | Le contenu des fichiers déposés, et leur nom |
| Resend | Envoi des emails de la plateforme, et réception de ceux adressés à une boîte de certificateur | Nom et adresse du destinataire ou de l'expéditeur, et le contenu du message — qui porte souvent l'adresse d'un bien, une référence, un montant |
| Vercel | Hébergement de l'application | De fait, tout ce qui transite par une page |
| Stripe | Encaissement de l'abonnement du certificateur | Email, numéro de TVA et adresse de facturation du certificateur |
| Sentry | Supervision des erreurs techniques | En principe aucune donnée personnelle. Les rapports sont filtrés avant l'envoi |
| VIES, Commission européenne | Vérification d'un numéro de TVA | Le numéro saisi. En retour, la dénomination enregistrée |
| Google Agenda | Synchronisation d'agenda, seulement si vous raccordez le vôtre | Type de certificat, adresse du bien, référence, nom et téléphone du contact, lien vers la visite. En sens inverse, seulement vos plages occupées. Le détail est dans la section « Les données issues de votre compte Google » |
| Recommand | Transmission des factures et notes de crédit sur le réseau Peppol, pour un certificateur qui a activé l'envoi. Certilio ne devient pas Access Point : elle passe par cet opérateur certifié, qui transmet en son nom | L'identité et les coordonnées de la société du certificateur émetteur — nom, adresse, numéro de TVA — et celles de l'agence destinataire — nom, numéro de TVA —, plus le contenu de la facture : lignes, montants, référence de la commande, communication structurée. La vérification d'identité que Recommand exige avant toute transmission se fait directement entre le représentant du certificateur et Recommand, pas par Certilio : nous ne transmettons aucune pièce d'identité |
D'autres services sont écrits dans le code mais ne sont raccordés à rien à ce jour, et ne reçoivent donc aucune donnée : l'envoi de SMS, l'encaissement par le certificateur de ses propres clients, le calcul d'itinéraires, et les connecteurs vers les logiciels d'agence Whise, SweepBright et Omnicasa. Ce document sera mis à jour avant qu'un seul d'entre eux soit activé.
La carte des pages publiques
La carte de zone affichée sur une page de certificateur charge ses fonds de plan directement depuis MapTiler, dans votre navigateur. Votre adresse IP est donc visible de MapTiler, sans passer par nos serveurs et sans que nous puissions l'empêcher autrement qu'en retirant la carte. Aucune autre donnée ne lui est transmise.
Le widget posé sur le site d'une agence
Une agence peut afficher sur son propre site une page de Certilio qui liste les certificateurs avec qui elle travaille. Cette page est servie par nos serveurs : les afficher revient à nous rendre visite, et notre hébergeur voit alors votre adresse IP et le domaine du site qui l'affiche. Aucun cookie n'y est posé, rien n'y est mesuré, et la page ne montre que les certificateurs rattachés à cette agence — jamais un annuaire.
Les autorités
Nous ne communiquons de données à une autorité que sur demande qui nous y oblige légalement, et nous nous limitons à ce qu'elle porte.
Les données issues de votre compte Google
Cette section ne vous concerne que si vous êtes certificateur et que vous raccordez votre agenda Google à Certilio, depuis Réglages › Agenda. Le raccordement est facultatif : sans lui, Certilio fonctionne de la même façon, et vos rendez-vous restent dans Certilio.
Les accès que Certilio demande à Google
- Voir vos disponibilités (calendar.freebusy) : les plages où vous êtes occupé, sans leur contenu.
- Créer, modifier et supprimer des événements dans les agendas qui vous appartiennent (calendar.events.owned) : Certilio s'en sert uniquement pour vos rendez-vous fixés sur Certilio.
- Votre adresse email Google (openid, email) : pour afficher quel compte est raccordé.
Rien d'autre. Si les accès accordés ne sont pas exactement ceux-là, par exemple parce qu'une autorisation a été décochée, Certilio n'utilise pas le raccordement et vous demande de le refaire.
Ce que Certilio lit
Uniquement vos plages occupées dans votre agenda principal : le début et la fin de chacune, sur la semaine affichée dans votre agenda Certilio ou sur la période où Certilio vous propose des créneaux. Elles sont lues au moment où l'écran en a besoin et ne sont jamais enregistrées. Certilio ne lit aucun de vos événements : ni titre, ni description, ni participants, ni lieu.
Ce que Certilio écrit
Chaque rendez-vous fixé sur Certilio qui vous est attribué, visite ou bloc que vous posez vous-même, est inscrit dans votre agenda principal. Il est mis à jour quand vous en modifiez l'horaire dans Certilio, et un bloc que vous supprimez dans Certilio est retiré de votre agenda. Les champs envoyés sont :
- le titre : le type de certificat et l'adresse du bien, ou l'intitulé du bloc ;
- la description : la référence de la commande, le nom et le téléphone du contact de la visite, et le lien vers la visite dans Certilio ;
- le lieu : l'adresse du bien ;
- le début et la fin, dans le fuseau de Bruxelles ;
- la source : « Certilio » et l'adresse du site.
Ce que Certilio garde
- L'adresse email du compte Google raccordé.
- Les jetons d'accès que Google délivre, chiffrés (AES-256-GCM) avant d'être enregistrés et lisibles uniquement par nos serveurs, jamais par votre navigateur.
- La liste des accès accordés, la date du raccordement et celle de la dernière synchronisation.
- En cas d'échec, un code (par exemple « accès expiré » ou « Google indisponible ») et le statut technique renvoyé par Google, jamais le contenu de sa réponse.
- Pour chaque rendez-vous inscrit, l'identifiant de l'événement créé chez Google, pour pouvoir le mettre à jour.
À quoi ces données servent, et à quoi jamais
Les données reçues des API Google servent exclusivement à cette synchronisation : montrer vos plages occupées dans votre semaine Certilio, ne pas vous proposer de créneau sur une plage déjà prise, et inscrire vos rendez-vous Certilio dans votre agenda. Elles ne sont :
- ni vendues ;
- ni transférées à qui que ce soit, sauf aux prestataires techniques nécessaires à cette fonction, l'hébergement de la base et des serveurs cités plus haut, ou pour répondre à une obligation légale ;
- ni utilisées pour de la publicité, du profilage ou de la prospection ;
- ni utilisées pour entraîner ou améliorer des modèles d'intelligence artificielle ou d'apprentissage automatique ;
- ni intégrées au baromètre des prix, aux statistiques, aux journaux ou aux rapports d'erreur ;
- ni lues par un humain, sauf avec votre accord explicite, pour une raison de sécurité ou pour répondre à une obligation légale.
L'utilisation et le transfert vers toute autre application des informations reçues des API Google respectent les Règles relatives aux données utilisateur des services API Google, y compris les exigences d'Utilisation limitée.
Débrancher votre agenda
- Dans Certilio : Réglages › Agenda › « Débrancher ». Certilio révoque aussitôt son accès auprès de Google, puis efface les jetons, l'adresse email, la liste des accès et l'état du raccordement, et oublie les identifiants des événements qu'il avait créés.
- Ou depuis Google, sur myaccount.google.com/permissions : retirez l'accès de Certilio. Certilio ne peut alors plus rien lire ni écrire. Les données qu'il garde restent en revanche enregistrées jusqu'à ce que vous débranchiez l'agenda dans Certilio, ce qui les efface le jour même.
La suppression de votre compte, et la fermeture de l'organisation depuis laquelle vous avez raccordé l'agenda, révoquent de la même façon l'accès auprès de Google avant d'effacer ces données, le jour même. Les rendez-vous déjà inscrits restent dans votre agenda Google : ils vous appartiennent, et vous pouvez les supprimer vous-même.
L'export de vos données personnelles contient, pour l'agenda, le nom du service (Google), l'adresse email du compte raccordé et la date du raccordement. Ni les jetons, ni vos plages occupées.
Où vos données sont hébergées, et ce que nous ne pouvons pas garantir
La base de données et l'authentification sont hébergées par Supabase sur un projet situé à Paris, en France. C'est le seul point de localisation que nous pouvons établir avec certitude.
Nous ne pouvons pas affirmer aujourd'hui qu'aucune donnée ne quitte l'Union européenne. Pour le stockage des documents, l'envoi des emails, le paiement de l'abonnement et la supervision des erreurs, la localisation dépend du réglage de comptes chez ces prestataires, et rien dans notre code ne l'impose ni ne la vérifie. Nous préférons l'écrire que promettre l'inverse. Si vous lisez ailleurs sur ce site une formule plus large, c'est celle-ci qui fait foi, et l'autre est à corriger.
Un transfert hors de l'Union ne peut reposer que sur l'un des mécanismes du chapitre V du RGPD, en pratique les clauses contractuelles types de la Commission européenne. Ce document nommera le mécanisme retenu pour chaque prestataire dès que chacun aura été vérifié un par un. Tant que cette phrase est là, la vérification n'est pas close.
Vous pouvez nous demander où en est cette vérification, et pour quel prestataire, à bonjour@certilio.be.
Combien de temps vos données sont conservées
Les durées ci-dessous sont celles que la plateforme applique réellement, pas des intentions.
Supprimer un dossier ne l'efface pas sur-le-champ. Le bien, la commande, le devis ou le message part à la corbeille avec les documents qui lui sont rattachés, et tout revient ensemble si vous le restaurez dans les trente jours. Passé ce délai, la purge de nuit efface les fichiers du stockage, puis les lignes. Les factures sont la seule exception : aucune suppression ne les emporte.
| Donnée | Durée | Ce qui déclenche le décompte |
|---|---|---|
| Votre fiche personnelle : nom, email, téléphone, photo, langue | Tant que vous ne supprimez pas votre compte. La suppression efface la ligne le jour même, avec vos appartenances, vos préférences de notification, vos plages de disponibilité et vos agendas raccordés | Votre suppression de compte |
| Référence pseudonyme de l'auteur dans les journaux | 24 mois après la suppression du compte de son auteur. Tant que la personne est présente, la référence ne s'efface pas : rien ne court. La purge de nuit la remet à vide le moment venu, et la ligne de journal, elle, reste | La suppression du compte de l'auteur |
| Organisation : dénomination, numéro de TVA, IBAN, adresse | Tant que l'organisation n'est pas fermée. Sa ligne reste ensuite en base, marquée supprimée | La fermeture de l'organisation par son propriétaire |
| Bien, commande, devis ou message, tant qu'il n'est pas mis à la corbeille | Tant que l'organisation est ouverte | La mise à la corbeille, ou la fermeture de l'organisation |
| Bien, commande, devis ou message mis à la corbeille | 30 jours, puis suppression définitive de la ligne. Les documents rattachés partent à la corbeille en même temps, et reviennent si vous restaurez le dossier avant l'échéance. Leurs fichiers sont effacés du stockage au moment de la purge | La mise à la corbeille |
| Biens et commandes d'une organisation fermée | 30 jours, puis suppression définitive de la ligne et des documents qui la suivent. Fermer une agence ne touche pas les commandes qu'elle a passées : elles sont le travail du certificateur qui les exécute, elles portent son numéro de facture, et sa comptabilité en dépend | La fermeture de l'organisation |
| Organisation et page publique d'une organisation fermée | Retirées de l'affichage le jour même. La ligne reste en base, marquée supprimée | La fermeture de l'organisation |
| Documents déposés : certificats, rapports, pièces | Ils suivent le dossier auquel ils sont rattachés — bien, commande, devis, message, page publique, organisation : corbeille avec lui, retour avec lui, effacement du stockage 30 jours plus tard. Le PDF d'un certificat n'a pas de corbeille propre et suit celle du bien. Supprimer le compte de qui les a déposés n'y touche pas : ces documents sont ceux de l'organisation | La mise à la corbeille du dossier |
| Document supprimé un par un | Le fichier est effacé du stockage immédiatement, sans délai de grâce. La ligne qui le décrit reste 30 jours, puis disparaît. Restaurer le dossier ensuite ne le ramène pas : une restauration ne rend que ce que cette mise à la corbeille avait emporté | La suppression du document |
| Document dont le dossier a disparu sans lui | Une vérification de nuit le repère, l'envoie à la corbeille, et il est effacé 30 jours plus tard. Ce filet ne touche jamais les factures | Le passage de la vérification de nuit |
| Factures | Non supprimées. Le droit comptable belge impose sept ans, et la numérotation ne tolère pas de trou. Aucune purge n'intervient, ni avant ni après ce délai | — |
| Lien de suivi d'une commande | Il vit tant que la commande est ouverte, puis 90 jours. Une commande jamais livrée, refusée ni annulée garde donc un lien de suivi qui fonctionne, sans terme | La livraison, le refus ou l'annulation de la commande |
| Lien d'avis, bon de visite, dossier remis au notaire | 90 jours | L'émission du lien |
| Lien vers un certificat partagé, reçu de facture | 12 mois | L'émission du lien |
| Proposition de créneaux de visite | 7 jours | L'envoi de la proposition |
| Invitation à rejoindre une organisation | 30 jours | L'envoi de l'invitation |
| Espace de formation et son contenu fictif | 12 mois après l'échéance de l'accès, puis 30 jours de corbeille — soit dix-huit mois après la fin de la classe | L'échéance de l'accès, elle-même six mois après la fin de la classe |
| Classe de formation : nom, établissement, liste des participants | Aucune purge. Une classe supprimée est marquée supprimée et sa ligne reste en base | — |
| Journal de synchronisation d'un logiciel d'agence | 90 jours | L'événement de synchronisation |
| Journal technique des paiements | 90 jours | L'événement |
| Journal d'exécution des tâches planifiées | 7 jours | L'exécution |
| Copie du registre des certificateurs agréés du SPW | Rechargée entièrement chaque semaine. Une ligne absente du nouveau relevé est supprimée dans la foulée | Le relevé hebdomadaire |
| Inscription confirmée à la liste d'attente | Jusqu'à l'ouverture des inscriptions, ou jusqu'à votre demande de retrait | — |
| Inscription non confirmée à la liste d'attente | Aucune purge automatique. La ligne est écrite dès la saisie et reste tant que personne ne la supprime à la main | — |
| Demande de retrait, une fois traitée | Conservée, pour pouvoir prouver que la demande a été honorée. Aucune purge automatique | — |
Cinq durées manquent, et nous préférons le dire que les inventer. Le journal des actions sensibles, les compteurs anti-abus, les classes de formation, les demandes de retrait traitées et les inscriptions non confirmées à la liste d'attente n'ont aucune purge automatique à ce jour : la durée réellement observable est indéfinie. Ces lignes portent l'identifiant d'un auteur, une action et une date pour le premier ; un compteur et une empreinte irréversible pour les deuxièmes ; un nom et un établissement pour les troisièmes ; une adresse email pour les deux dernières. Le journal a une nuance, et c'est la seule : sa ligne reste, mais elle cesse de désigner une personne dès que celle-ci a supprimé son compte, et la référence pseudonyme qui subsiste s'efface vingt-quatre mois après ce départ. Écrivez-nous pour savoir ce que ces lignes portent sur vous, ou pour en demander l'effacement.
Vos droits, et le chemin réel pour les exercer
Vous disposez des droits des articles 15 à 22 du RGPD. Nous répondons dans le mois, gratuitement. Ce délai peut être prolongé de deux mois si la demande est complexe, et nous vous le disons alors dans le premier mois. Nous pouvons vous demander de quoi vous identifier si un doute raisonnable subsiste, mais pas une copie de votre carte d'identité par principe.
| Droit | Ce que vous pouvez faire vous-même | Sinon |
|---|---|---|
| Accès — article 15 | Deux exports, et ils ne portent pas sur les mêmes données. « Exporter mes données personnelles » vous rend votre profil, vos appartenances, vos préférences de notification, vos agendas raccordés et la liste horodatée de vos mille derniers gestes journalisés. Tout membre y a droit, quel que soit son rôle, dans l'espace certificateur comme dans l'espace agence. « Exporter mes données » rend le portefeuille de l'organisation en sept ensembles : les biens, les commandes avec leur historique et leurs notes, les certificats, les devis, les factures, les avis et la liste des membres, plus la fiche de l'organisation et celle de la page publique. Celui-là est réservé au propriétaire, et il n'existe que dans l'espace certificateur | L'export personnel ne contient aucun dossier, aucune commande, aucun client : ces données appartiennent à l'organisation, pas à vous. L'export de l'organisation, lui, laisse de côté la boîte de réception, les rendez-vous, les lots de commandes, les documents eux-mêmes, les notifications et les raccordements au logiciel d'agence ou à l'agenda. Écrivez-nous pour ce qui manque — c'est aussi le seul chemin pour une agence qui veut le portefeuille de son espace, pour un particulier et pour un occupant |
| Rectification — article 16 | Vos coordonnées et celles de votre organisation s'éditent dans les réglages. Une page réclamée s'édite entièrement | Les coordonnées d'un propriétaire ou d'un occupant enregistrées sur une commande ne s'éditent pas après sa création. Écrivez au certificateur ou à l'agence qui détient la commande : c'est lui le responsable de traitement, et la décision lui revient. Nous ne corrigeons pas une donnée de dossier de notre propre initiative |
| Effacement — article 17 | « Supprimer mon compte » efface votre fiche : nom, email, téléphone, photo, langue, préférences de notification, agendas raccordés, appartenances. Tout membre le fait, quel que soit son rôle, dans les deux espaces. « Fermer l'organisation » est un autre geste, réservé au propriétaire : la page publique sort de l'affichage le jour même, les biens et les commandes partent à la corbeille avec leurs documents, et lignes comme fichiers sont supprimés trente jours plus tard. Le détail des quatre gestes est juste sous ce tableau | Supprimer votre compte laisse à l'organisation tout ce que vous y avez traité — commandes, notes, certificats, rapports de visite — dont seule l'attribution se vide. Les documents suivent ces dossiers, pas votre compte. Et les factures ne sont emportées par aucun des deux gestes. Écrivez-nous pour ce qu'ils n'atteignent pas |
| Limitation — article 18 | Rien en libre-service | Écrivez-nous en disant quel traitement vous voulez geler, et pourquoi |
| Portabilité — article 20 | « Exporter mes données personnelles », en JSON, lisible par machine. C'est le périmètre exact de l'article 20 : ce qui vous concerne, pas ce que vous avez manipulé | Écrivez-nous |
| Opposition — article 21 | Sept notifications se coupent dans « Réglages › Notifications » | Écrivez-nous pour les dix-neuf autres, et pour tout traitement fondé sur l'intérêt légitime. Aucun d'eux n'a de bouton d'opposition |
| Retrait du consentement — article 7.3 | Rien en libre-service pour un avis publié ou une inscription à la liste d'attente | Écrivez-nous. Le retrait ne remet pas en cause ce qui a été fait avant |
Nous n'écrivons pas ici un bouton qui n'existe pas. Un titulaire de compte trouve l'export personnel et la suppression de son compte dans « Réglages › Données et RGPD » côté certificateur, dans « Réglages › Compte » côté agence. L'export du portefeuille de l'organisation, lui, n'existe que côté certificateur et répond « accès refusé » à qui n'est pas propriétaire : une agence qui le veut nous écrit. Et pour qui n'a pas de compte — un particulier, un occupant, une personne convoquée à une visite — le chemin réel reste une adresse email et une réponse dans le mois. C'est moins confortable qu'un bouton, et c'est ce qui est vrai.
Partir, fermer, retirer : quatre gestes qu'il ne faut pas confondre
| Le geste | Qui peut le faire | Ce qu'il fait |
|---|---|---|
| Supprimer mon compte | Tout membre, quel que soit son rôle, dans les deux espaces | Votre fiche est effacée : nom, email, téléphone, photo, langue, préférences de notification, agendas raccordés, plages de disponibilité, appartenances. Le travail reste à l'organisation |
| Fermer l'organisation | Le propriétaire seul. Ni l'administrateur, ni personne d'autre | La page publique sort de l'affichage le jour même, les biens et les commandes partent à la corbeille avec leurs documents, l'organisation est marquée supprimée et l'équipe perd l'accès. Les factures et leurs PDF restent |
| Transférer la propriété | Le propriétaire seul | Un membre déjà présent devient propriétaire, le sortant passe administrateur. Le dernier propriétaire ne peut pas supprimer son compte sans avoir transféré, ou sans avoir fermé l'organisation |
| Retirer un membre | Le propriétaire ; l'administrateur, sur un rôle ordinaire | Le membre perd l'accès à cet espace. Son compte Certilio reste le sien, et ce qu'il a livré reste à son nom |
Ce que la suppression de votre compte efface, et ce qui reste
Ce qui part avec vous part le jour même : votre fiche, vos appartenances, vos notifications et vos préférences, vos plages de disponibilité, vos agendas raccordés. Si vous êtes certificateur et que la page publique est à votre nom, elle est dépubliée avant la suppression, pour qu'elle cesse d'afficher le nom de quelqu'un qui vient de demander son effacement.
Ce qui reste, ce sont les dossiers. Les commandes, les biens, les notes, les certificats et les rapports de visite appartiennent à l'organisation, pas à vous : ils survivent à votre départ, et seule leur attribution se vide — la commande cesse de porter votre nom. C'est ce qui permet à une personne de partir sans emporter le portefeuille de son employeur, et à cet employeur de continuer à servir ses clients. Un propriétaire qui vient de fermer son organisation n'est plus retenu par la règle du dernier propriétaire : il peut supprimer ses données personnelles dans la foulée.
Une chose subsiste après la suppression d'un compte, et nous préférons la nommer. Les journaux gardent une référence pseudonyme de votre ancien identifiant. Elle ne porte ni votre nom, ni votre adresse, elle n'est rattachée à rien et ne se résout plus en personne. Elle sert à une seule chose : permettre à votre ancienne organisation de constater que quarante gestes viennent d'une même main, ce qu'elle doit pouvoir faire pour répondre à un client qui conteste un certificat. La purge de nuit la remet à vide vingt-quatre mois après votre départ. Les documents que vous avez déposés, eux, ne vous suivent pas : ils appartiennent aux dossiers de l'organisation et s'effacent avec eux. Écrivez-nous pour l'effacement d'un document précis.
Si vos données ont été saisies par un certificateur ou une agence dans le cadre d'un dossier, votre demande relève d'eux, pas de nous. Nous ne répondons pas à leur place : nous vous disons qui est le responsable, nous lui transmettons votre demande sans délai, et nous l'assistons pour y répondre, comme nous nous y engageons dans l'accord de sous-traitance.
Vous pouvez saisir l'Autorité de protection des données
Si vous estimez que Certilio traite vos données en violation du RGPD, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles, contact@apd-gba.be, +32 2 274 48 00.
Si vous résidez ou travaillez dans un autre État membre, vous pouvez aussi saisir l'autorité de contrôle de ce pays.
Nous écrire d'abord n'est pas obligatoire et ne vous fait perdre aucun délai. Vous gardez par ailleurs le droit d'agir en justice.
Aucune décision automatisée ne vous est opposée
Certilio ne prend aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative de façon similaire, sur le seul fondement d'un traitement automatisé au sens de l'article 22 du RGPD. Il n'y a ni score, ni profilage, ni sélection automatique d'un professionnel.
Deux automatismes produisent tout de même un résultat visible, et méritent d'être nommés :
- La liste des certificats requis pour un bien est déduite de ses caractéristiques. Elle se complète et se corrige à la main, et elle ne décide rien à votre place.
- Tant que le numéro d'agrément déclaré ne correspond pas au nom publié par le registre du SPW, la page publique du certificateur ne peut pas être publiée. Le compte, lui, reste ouvert et utilisable. Le résultat se corrige en rectifiant le nom ou le numéro déclaré, et en nous écrivant si le registre est en retard sur votre situation.
Ce que Certilio fait pour protéger vos données
Les mesures ci-dessous sont dans le code, pas dans une brochure. Aucune ne rend un système inviolable, et nous n'écrivons ici que ce que nous pouvons montrer.
- Chaque table de la base porte une règle de sécurité au niveau de la ligne. Elle décide sur la session de la personne connectée : c'est elle qui garantit qu'un écran ne rend jamais plus que ce que l'appelant a le droit de voir, y compris pour l'export de vos propres données.
- Cette règle a une exception, et il vaut mieux la nommer que la taire. Ce qui tourne sans personne derrière — l'interface de programmation appelée par une clé, les tâches planifiées, les appels entrants de nos prestataires, les pages ouvertes par un lien à jeton — n'a pas de session, donc la base ne peut rien décider pour lui. Ces chemins utilisent une clé de service qui passe outre, et le cloisonnement y est fait par le code, dans une quarantaine de fichiers qui passent tous par un même point d'entrée. C'est un écart assumé, pas un oubli : session connectée, la base tranche ; sans session, c'est le code, et il est écrit pour ne pas pouvoir oublier l'organisation appelante.
- Les liens de téléchargement d'un document sont signés et expirent après quinze minutes. Les liens internes de dépôt expirent après cinq minutes.
- Les clés d'accès à l'interface de programmation ne sont jamais stockées : seule une empreinte irréversible l'est, et la comparaison se fait en temps constant.
- Les identifiants de connexion à un logiciel d'agence sont chiffrés en AES-256-GCM. Sans la clé, le système refuse de fonctionner plutôt que de se rabattre sur du texte clair.
- Les appels entrants de nos prestataires sont vérifiés par signature avant d'être traités, avec une tolérance de temps courte contre le rejeu.
- Les rapports d'erreur passent par trois filtres avant de partir : par nom de champ, par forme de la valeur — email, IBAN, numéro d'entreprise, numéro de registre national, téléphone, jeton — et par chemin d'URL, le jeton d'une adresse de parcours sans compte étant remplacé en entier. Les en-têtes de requête suivent une liste blanche : ni votre adresse IP, ni vos cookies, ni votre en-tête d'autorisation n'y figurent.
- Changer un mot de passe exige de saisir l'ancien. Une session ouverte prouve qu'on est entré un jour, pas qu'on est la bonne personne aujourd'hui.
Si une violation de données susceptible d'engendrer un risque élevé pour vos droits survient, nous vous en informons, et nous notifions l'Autorité de protection des données dans les 72 heures, comme l'exigent les articles 33 et 34 du RGPD.
Ce que Certilio ne veut pas recevoir
Les données sensibles
Certilio ne demande à aucun moment de données de santé, d'opinion politique, de conviction religieuse, d'appartenance syndicale, de vie sexuelle, de données biométriques ou de numéro de registre national. Aucune de ces catégories n'existe dans notre modèle de données.
Plusieurs champs sont pourtant libres : un commentaire de livraison, une note sur un lot de commandes, un fichier déposé par n'importe quel intervenant. Rien n'y contrôle le contenu, et nous ne pouvons donc pas garantir qu'aucune donnée sensible ne s'y trouve. Ne les y mettez pas. Si nous en trouvons, nous les supprimons et nous prévenons celui qui les a déposées.
Les mineurs
Certilio est un outil professionnel et ne s'adresse pas aux mineurs. Aucune vérification d'âge n'est en place, parce qu'aucun parcours du produit ne suppose de s'adresser à un mineur. Si vous constatez qu'un compte a été ouvert par un mineur, écrivez-nous et nous le fermerons.
Comment ce document change
La date en tête de page est celle de la version que vous lisez. Nous mettons ce document à jour à chaque changement du produit qui touche une donnée, une durée, un destinataire ou un droit — et avant ce changement, pas après.
Une modification substantielle est annoncée par email aux titulaires de compte. Les autres documents à lire à côté de celui-ci sont les conditions générales, la politique de cookies, l'accord de sous-traitance et les mentions légales.
Une question sur ce document ?
Écrivez-nous. Nous répondons en français, sans passer par un formulaire à tiroirs.