Le présent registre est tenu conformément à l’article 30 du RGPD et à l’article 5.i de l’Accord de Traitement des Données. Il distingue les traitements pour lesquels Freelancer agit en qualité de responsable de traitement (art. 30.1) de ceux pour lesquels Freelancer agit en qualité de sous-traitant pour le compte de ses Utilisateurs (art. 30.2).
Responsable de traitement : Freelancer — coordonnées complètes aux mentions légales.
Délégué à la protection des données : Fabrice Delaneau, joignable via le formulaire de contact.
Mesures de sécurité communes
Mesures de sécurité communes à tous les traitements (art. 32 RGPD), reprises de l’art. 5.c de l’Accord de Traitement des Données :
- chiffrement des données en transit (TLS/SSL) ;
- chiffrement des données au repos en base de données ;
- chiffrement des mots de passe par hachage irréversible ;
- limitation des accès au sein de l’équipe Freelancer ;
- hébergement des données en France ;
- sauvegardes régulières.
Les mesures de sécurité spécifiques, lorsqu’elles existent, sont précisées dans la colonne correspondante de chaque tableau.
Art. 30.1 — Traitements effectués en qualité de Responsable de traitement
Personnes concernées : les Utilisateurs (freelances titulaires d’un compte) et, le cas échéant, les visiteurs du site.
| Traitement | Catégories de données | Personnes concernées | Finalité | Base légale | Catégories de destinataires | Transferts hors UE et garanties | Durée de conservation | Mesures de sécurité spécifiques |
|---|---|---|---|---|---|---|---|---|
| Gestion des comptes utilisateurs | Nom, prénom, email, mot de passe (haché), SIRET, raison sociale, adresse professionnelle | Utilisateurs | Création et gestion du compte, fourniture du Service | Exécution du contrat (art. 6.1.b RGPD) | Hébergeur (Gandi SAS, France) | Aucun | Durée du compte, puis suppression conformément aux CGU. Les données d’identification et de contact peuvent être conservées jusqu’à 3 ans après fermeture du compte sur la base de l’intérêt légitime (prospection — recommandation CNIL) | Mesures communes |
| Facturation de l’abonnement | Nom, raison sociale, SIRET, adresse de facturation, données de paiement (carte, IBAN), adresse IP, montants | Utilisateurs | Encaissement de l’abonnement, lutte contre la fraude, conformité réglementaire | Exécution du contrat (art. 6.1.b RGPD) ; obligation légale pour la conservation comptable (art. L123-22 C. com.) | Prestataire de paiement (Stripe, UE) — Stripe agit en outre comme responsable de traitement indépendant pour la détection de fraude et la conformité réglementaire | Stripe : EU-US Data Privacy Framework (décision d’adéquation du 10 juillet 2023) + clauses contractuelles types | 10 ans pour les factures d’abonnement (obligation comptable) ; données de paiement non stockées sur les serveurs Freelancer (traitement direct par Stripe) | Données de paiement traitées directement par Stripe sans transit par les serveurs Freelancer |
| Envoi d’emails transactionnels aux Utilisateurs | Email, nom de l’Utilisateur, contenu du message | Utilisateurs | Notifications de service, alertes, communications relatives au compte | Exécution du contrat (art. 6.1.b RGPD) | Prestataire d’envoi (Brevo, France) | Aucun | Durée du compte | Mesures communes |
| Mesure d’audience du site | Données techniques anonymisées (URL, référent, type de navigateur, résolution écran) | Visiteurs du site | Statistiques d’usage, amélioration du Service | Intérêt légitime (art. 6.1.f RGPD) — configuration sans cookies conforme aux recommandations CNIL | Outil d’analyse (Matomo, UE) | Aucun | 26 mois (paramétrage Matomo) | Configuration sans cookies, IP anonymisée |
| Gestion des demandes d’exercice de droits RGPD | Email, identité du demandeur, contenu de la demande, justificatifs éventuels | Utilisateurs, tiers exerçant un droit (anciens utilisateurs, clients de freelances passant directement par Freelancer) | Réponse aux demandes art. 15-22 RGPD ; tenue du registre des demandes | Obligation légale (art. 12-22 RGPD) | DPO interne ; hébergeur | Aucun | 5 ans à compter de la clôture de la demande (preuve de conformité) | Mesures communes |
Art. 30.2 — Traitements effectués en qualité de Sous-traitant
Pour ces traitements, chaque Utilisateur est responsable de traitement au sens du RGPD ; Freelancer agit en qualité de sous-traitant dans les conditions définies par l’Accord de Traitement des Données (art. 28 RGPD). Les coordonnées de chaque responsable de traitement (chaque Utilisateur) sont conservées dans la base de comptes de la Plateforme.
| Traitement | Catégories de traitement effectuées | Catégories de données | Personnes concernées | Catégories de destinataires (sous-traitants ultérieurs) | Transferts hors UE et garanties | Mesures de sécurité spécifiques |
|---|---|---|---|---|---|---|
| Gestion des fiches clients de l’Utilisateur | Collecte, stockage, consultation, modification, suppression | Nom, raison sociale, adresse, email, téléphone, SIRET | Clients de l’Utilisateur (personnes physiques ou représentants de personnes morales) | Hébergeur (Gandi SAS, France) | Aucun | Mesures communes |
| Émission de documents commerciaux (devis, factures, avoirs) | Génération, archivage, transmission | Identité du client, adresse, SIRET, descriptif des prestations, montants, modalités de paiement | Clients de l’Utilisateur | Hébergeur ; archiveur (LegalySpace, France) ; PA d’émission (Seqino, France) | Aucun | Coffre-fort numérique certifié NF203 (LegalySpace) ; transmission via Plateforme Agréée conforme à l’arrêté du 9 décembre 2024 |
| Réception de factures fournisseurs | Réception, déchiffrement, mise à disposition | Identité du fournisseur, descriptif, montants | Fournisseurs de l’Utilisateur (et leurs représentants) | Hébergeur ; PA de réception (Seqino, France) | Aucun | Réception via Plateforme Agréée |
| E-reporting fiscal | Génération, transmission au PPF | Données agrégées de transactions B2C et internationales | Clients finaux de l’Utilisateur (données pseudonymisées au niveau B2C) | PA d’e-reporting (Seqino, France) | Aucun | Pseudonymisation des données B2C avant transmission |
| Envoi d’emails commerciaux et de relance aux clients de l’Utilisateur | Génération de l’email, transmission, suivi de la délivrabilité | Email du destinataire, nom, contenu du document joint | Clients de l’Utilisateur | Prestataire d’envoi (Brevo, France) | Aucun | Mesures communes |
| Archivage à valeur probante des documents commerciaux | Dépôt, scellement, conservation, restitution | Documents commerciaux signés et leurs métadonnées | Clients de l’Utilisateur | Coffre-fort numérique (LegalySpace, France) | Aucun | Certification NF203 ; horodatage qualifié |
Notes d’évolution
- 2026-05-12 : refonte selon la structure art. 30.1 / 30.2 ; ajout des colonnes Catégories de destinataires, Transferts hors UE, Mesures de sécurité spécifiques ; ajout du traitement « gestion des demandes d’exercice de droits ».
- 2026-04-04 : première version (tableau unique).
Toute nouvelle activité de traitement, nouveau destinataire ou modification de durée de conservation introduite par une évolution du Service doit faire l’objet d’une mise à jour du présent registre, conformément à la procédure interne de revue trimestrielle.