← Retour à l'accueil

Captain Crews

Politique de confidentialité

Dernière mise à jour : 31 juillet 2026

Cette politique décrit comment Captain Crews (édité par Assistance Nautic Ltd, société de droit mauricien, BRN C18153647, adresse Avenue Shebeck, Albion 91001, Maurice) collecte, utilise et protège les données personnelles de ses utilisateurs. Elle est conforme au Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et au Data Protection Act 2017 mauricien.

1. Données que nous collectons

Nous collectons uniquement les données nécessaires au fonctionnement du service :

  • Données de compte : nom, adresse email, rôle (admin, mécanicien, propriétaire de bateau, etc.), mot de passe (stocké uniquement sous forme de hash bcrypt irréversible), photo de profil optionnelle.
  • Données métier saisies par l'utilisateur : fiches bateaux, interventions de maintenance, pointages, congés, factures fournisseurs uploadées, documents, notes.
  • Données techniques de session : adresse IP au moment de la connexion, navigateur, horodatage des dernières actions. Utilisées pour la sécurité (anti brute-force) et le rate-limiting des appels API.
  • Voix et transcriptions (uniquement si vous utilisez l'assistant vocal) : votre voix est transcrite en texte par votre navigateur (Web Speech API, traitement local) ou par un service tiers, voir « Sous-traitants ». Le texte de votre question est ensuite envoyé au moteur d'IA.
  • Demande de démo (formulaire du site vitrine, avant toute création de compte) : nom, société, adresse email, téléphone et message que vous saisissez volontairement. Ces informations servent uniquement à vous répondre. Elles ne sont ni revendues, ni utilisées pour de la prospection non sollicitée.

2. Pourquoi nous traitons ces données (base légale)

  • Exécution du contrat : faire fonctionner l'application, calculer les heures de travail, générer les rapports, stocker les documents.
  • Mesures précontractuelles : répondre à une demande de démo, de devis ou d'information émanant d'un prospect.
  • Intérêt légitime : prévenir les abus (anti-brute-force, détection de fraude), améliorer le service.
  • Obligation légale : conservation des documents comptables pendant la durée légale, réponse aux autorités sur demande judiciaire valide.

Nous ne vendons jamais vos données. Aucun traitement à des fins publicitaires.

3. Où vos données sont stockées

  • Base de données principale : Neon Postgres hébergé au Royaume-Uni (région eu-west-2, Londres). Chiffrement au repos et en transit (TLS 1.3).
  • Fichiers uploadés (photos, PDF, factures) : Vercel Blob Storage au Royaume-Uni (région lhr1 — Londres). Accès authentifié uniquement.
  • Hébergement applicatif : Vercel (région lhr1 — Londres, Royaume-Uni).
  • Sauvegarde : Neon effectue des point-in-time recovery sur les 7 derniers jours.

Le Royaume-Uni bénéficie d'une décision d'adéquation de la Commission européenne : le transfert de données personnelles depuis l'Espace économique européen y est autorisé sans garantie supplémentaire.

Aucune donnée n'est transférée vers les États-Unis ou vers un pays hors de l'Espace économique européen et non reconnu adéquat sans garanties équivalentes (Clauses Contractuelles Types ou équivalent).

4. Sous-traitants (services tiers utilisés)

Certains traitements sont sous-traités à des partenaires spécialisés, chacun lié par un Data Processing Agreement (DPA) :

  • Anthropic (USA, DPA signé) — moteur d'intelligence artificielle Claude utilisé pour l'assistant conversationnel et l'extraction automatique des factures (OCR). Les requêtes ne sont pas utilisées pour entraîner les modèles d'Anthropic.
  • ElevenLabs (USA) — synthèse vocale de la réponse de l'assistant uniquement quand vous activez le mode voix. Le texte de réponse est envoyé puis le résultat audio est renvoyé. Pas de stockage long terme.
  • Resend (USA, DPA signé) — envoi des emails transactionnels : réinitialisation de mot de passe, notifications, accusés de demande de démo. Aucune donnée métier transmise.
  • Vercel (USA, DPA signé, hébergement au Royaume-Uni) — hébergement applicatif et stockage des fichiers.
  • Neon (USA, hébergement au Royaume-Uni) — base de données.
  • Cloudflare Turnstile (USA) — CAPTCHA anti-bot sur la page de connexion. Anonyme.
  • Microsoft (USA, DPA signé) — Microsoft Clarity, mesure d'audience des pages publiques du site vitrine uniquement, chargé après acceptation du bandeau cookies. Aucun accès à l'application ni à vos données métier.
  • Dealfront / Leadfeeder (Finlande et Allemagne, UE) — identification de la société d'origine d'une visite sur le site vitrine uniquement, à partir de l'adresse IP publique, après acceptation du bandeau cookies.

5. Durée de conservation

  • Compte actif : tant que vous utilisez le service.
  • Compte supprimé : les données métier sont conservées 30 jours après la résiliation pour permettre une récupération, puis effacées définitivement (sauf obligation légale de conservation comptable, ex. factures fournisseurs conservées 10 ans côté tenant).
  • Logs de sécurité (connexions, erreurs) : 90 jours maximum.
  • Demande de démo restée sans suite : 3 ans à compter du dernier contact, puis effacement. Vous pouvez demander la suppression immédiate à tout moment.
  • Sauvegardes : 7 jours.

6. Vos droits (RGPD)

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :

  • Droit d'accès : obtenir une copie de vos données.
  • Droit de rectification : corriger des données inexactes.
  • Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, sous réserve des obligations légales de conservation.
  • Droit à la portabilité : recevoir vos données dans un format structuré (JSON / CSV).
  • Droit d'opposition et droit à la limitation du traitement.
  • Droit de retirer votre consentement à tout moment (sans effet sur les traitements antérieurs).

Pour exercer ces droits, contactez-nous à info@captaincrews.com en précisant l'objet de votre demande. Nous répondons sous 30 jours. Si la réponse ne vous satisfait pas, vous pouvez saisir l'autorité de contrôle compétente : la CNIL en France, le Data Protection Office à Maurice.

7. Sécurité

  • Authentification par mot de passe haché en bcrypt (12 rounds).
  • Double authentification (2FA) optionnelle via TOTP (Google Authenticator, Authy…).
  • Sessions JWT signées HS256 avec révocation possible (kill switch global sur changement de mot de passe).
  • Verrouillage automatique du compte après 5 échecs de connexion successifs (30 minutes), 10 échecs = blocage permanent (déverrouillage par administrateur).
  • Rate-limiting des appels API sensibles.
  • CAPTCHA anti-bot Cloudflare Turnstile sur la page de connexion après plusieurs échecs.
  • Headers de sécurité HTTP standards : HSTS, X-Frame-Options DENY, Content-Security-Policy, Permissions-Policy restrictive.

8. Cookies

Dans l'application, Captain Crews n'utilise que des cookies strictement nécessaires à son fonctionnement :

  • anm_session — cookie de session authentifiée (httpOnly, secure, sameSite=lax, durée 30 jours).
  • anm_pending_2fa — cookie temporaire entre la saisie du mot de passe et la validation 2FA (durée 5 minutes).

Sur les pages publiques du site captaincrews.com uniquement — jamais dans l'application, jamais sur vos données métier — et seulement après votre acceptation du bandeau affiché à la première visite, deux outils de mesure d'audience sont chargés :

  • Microsoft Clarity (Microsoft Corporation, USA) — mesure d'audience et enregistrement anonymisé des parcours de navigation sur les pages publiques, pour comprendre comment le site est utilisé et l'améliorer.
  • Leadfeeder / Dealfront (Finlande et Allemagne, UE) — identification, à partir de l'adresse IP publique, de la société d'où provient une visite. Aucune personne physique n'est identifiée.

Aucun cookie publicitaire, aucun cookie de reciblage, aucun pixel de réseau social, aucune revente de données. Si vous refusez le bandeau, aucun de ces deux outils n'est chargé et le site fonctionne à l'identique.

9. Mineurs

Captain Crews est un outil professionnel B2B destiné à des sociétés. Aucun accès n'est prévu pour les personnes de moins de 16 ans. Si nous apprenions qu'un compte a été créé pour un mineur, nous le supprimerions immédiatement.

10. Modifications de cette politique

Cette politique peut être modifiée pour refléter une évolution technique ou réglementaire. La date de mise à jour est indiquée en haut de page. Les modifications substantielles vous seront notifiées par email au moins 14 jours avant leur entrée en vigueur.

11. Contact

Toute question, demande d'exercice de droit, signalement d'incident de sécurité :

Assistance Nautic Ltd
Avenue Shebeck, Albion 91001, Maurice
BRN : C18153647
Email : info@captaincrews.com