Date d'entrée en vigueur et dernière mise à jour : 1 August 2026
Version de la politique : 2026-08-01
1. Qui nous sommes
ELVPro est exploité par :
- SYNCDEV S.R.L.
- Numéro au Registre du Commerce roumain : J36/164/2014
- CUI / code d'identification fiscale : 33129339
- Siège social : Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, Romania
- Email : hello@elvpro.eu
- Contact vie privée : dpa@elvpro.eu
Pour le traitement décrit dans la présente Politique de Confidentialité, SYNCDEV S.R.L. (« SYNCDEV », « ELVPro », « nous ») est le responsable du traitement, sauf indication contraire à la Section 2.
SYNCDEV n'a pas désigné de délégué à la protection des données car elle a déterminé que les critères de désignation obligatoire prévus à l'article 37 du GDPR ne s'appliquent pas actuellement. Les questions relatives à la protection des données et les demandes des Personnes concernées doivent être adressées à dpa@elvpro.eu.
2. Champ d'application et répartition des rôles
La présente Politique s'applique lorsque vous :
- visitez le site web de présentation central d'ELVPro ;
- contactez SYNCDEV, demandez des informations ou soumettez des commentaires ;
- débutez ou complétez une inscription de casse ELVPro ;
- agissez en qualité de propriétaire, salarié, prestataire ou autre utilisateur autorisé d'un compte professionnel ELVPro ;
- traitez avec SYNCDEV concernant un abonnement, une facture, une demande d'assistance ou une question de sécurité ; ou
- interagissez autrement directement avec SYNCDEV.
ELVPro n'est pas une place de marché. Chaque casse automobile ou centre de pièces d'occasion exploite son propre site web, son propre inventaire et ses propres relations clients.
Lorsqu'une casse utilise ELVPro pour traiter les données à caractère personnel de ses visiteurs de site web, clients, acheteurs potentiels, fournisseurs ou personnel pour les finalités propres de la casse, celle-ci est normalement le responsable du traitement et SYNCDEV est son sous-traitant. Ce traitement est régi par l'avis de confidentialité de la casse et par le Contrat de Sous-Traitance ELVPro (« DPA »). Les demandes concernant une commande, une demande de renseignements, un compte client, un chat en direct, une newsletter ou toute autre activité sur la vitrine d'une casse spécifique doivent normalement être adressées à cette casse.
SYNCDEV demeure un responsable du traitement distinct pour sa propre administration des comptes professionnels, la facturation de la plateforme, sa relation d'assistance directe, la prévention de la fraude, le respect des obligations légales et la défense de ses droits en justice.
3. Données à caractère personnel que nous traitons
Selon la manière dont vous interagissez avec nous, nous pouvons traiter les catégories suivantes.
3.1 Site web central et analytique native
Lorsque vous visitez le site web central d'ELVPro, nos serveurs reçoivent nécessairement des données techniques de connexion telles que votre adresse IP, l'heure de la requête, la ressource demandée, le statut de la réponse et les informations du navigateur. Les journaux de sécurité peuvent conserver certaines de ces données pendant une durée limitée.
Notre solution d'analytique native pour compte propre ne place pas de cookie d'analyse et ne conserve pas l'adresse IP brute dans la table d'analyse. Pour comptabiliser les visites tout en réduisant l'identifiabilité, le système :
- combine l'adresse IP, la chaîne user-agent, un identifiant de casse/site et un sel aléatoire renouvelé quotidiennement ;
- stocke le hachage pseudonyme quotidien ainsi obtenu et un hachage de session court ;
- supprime les chaînes de requête avant de stocker les chemins de page ;
- enregistre l'hôte/source du référent et les paramètres de campagne, le cas échéant ;
- déduit un pays et une ville approximatifs à partir de l'adresse IP ;
- déduit un type d'appareil, un navigateur, un système d'exploitation et une langue de manière approximative ; et
- respecte un signal « Do Not Track » activé dans le navigateur, ainsi que toute opposition enregistrée via la commande « Paramètres de confidentialité » du pied de page.
Le hachage et les données analytiques dérivées demeurent des données à caractère personnel ou des données à caractère personnel pseudonymisées au sens du GDPR. Elles ne sont pas qualifiées d'anonymes et ne sont pas utilisées pour vous suivre sur des sites web sans rapport ou d'un jour à l'autre.
3.2 Communications de contact, de démonstration et de retour d'expérience
Nous pouvons traiter votre nom, votre adresse email professionnelle, votre société, l'objet, le message, la langue préférée, l'adresse IP utilisée pour soumettre le formulaire, nos réponses ainsi que toute information que vous choisissez d'inclure. Veuillez ne pas inclure de données sensibles ou de données à caractère personnel sans rapport.
3.3 Inscription et vérification professionnelle
Lors de l'inscription, nous pouvons traiter :
- votre nom, votre adresse email professionnelle et un mot de passe haché de manière sécurisée ;
- le nom de la casse/société, le pays, le numéro de société ou d'immatriculation et le sous-domaine demandé ;
- les informations relatives à l'essai/l'abonnement sélectionné et la langue/devise préférée ;
- l'adresse IP, l'heure d'acceptation et la version des Conditions acceptée ;
- les enregistrements de jeton/code de vérification par email ; et
- les informations sur la société renvoyées par des sources de vérification publiques ou officielles telles qu'ANAF ou VIES.
Le mot de passe en clair et le code de vérification ne sont pas conservés par nous.
3.4 Données du compte et des utilisateurs autorisés
Nous pouvons traiter les noms, coordonnées professionnelles, rôles et permissions, statut du compte, hachage du mot de passe, configuration de l'authentification multifacteur, informations de sécurité et de récupération, informations de connexion/activité, paramètres, actions enregistrées dans les journaux d'audit, et communications avec les administrateurs du compte.
Si votre employeur ou une autre organisation crée votre compte utilisateur, nous recevons ces informations de cette organisation. Cette organisation peut également être responsable du traitement pour sa propre utilisation des données de votre compte professionnel.
3.5 Données d'abonnement, de facturation et fiscales
Nous pouvons traiter la dénomination sociale du client, son siège social et son adresse de facturation, ses identifiants de registre du commerce et de TVA, le contact de facturation, le plan, la période de facturation, les remises/parrainages, le statut de l'abonnement, l'historique des factures et paiements, ainsi que les informations fiscales.
Les paiements d'abonnement sont traités par l'intermédiaire d'un prestataire de paiement. ELVPro peut recevoir du prestataire des références client/paiement, le statut du paiement, la marque de la carte, les quatre derniers chiffres et la date d'expiration, mais n'a pas besoin de conserver le numéro complet de la carte ni le code de sécurité de la carte.
3.6 Assistance, opérations et sécurité
Nous pouvons traiter les tickets d'assistance, messages, pièces jointes, retours d'expérience, détails d'incidents, enregistrements d'usurpation d'identité autorisée à des fins d'assistance, erreurs système, métadonnées de requête, enregistrements d'audit, adresse IP, agent utilisateur et autres informations nécessaires pour diagnostiquer un problème, sécuriser le service ou établir les faits survenus. L'usurpation d'identité à des fins d'assistance doit être autorisée, limitée dans le temps et journalisée.
3.7 Services optionnels
Si activés et utilisés, nous pouvons recevoir :
- des données de fournisseur d'identité provenant de la connexion Google ou Facebook, telles que l'identifiant du fournisseur, le nom, l'email et l'image de profil ;
- des informations limitées provenant d'un service de vérification d'entreprise/TVA ; et
- des identifiants et statuts de prestataire de services provenant d'intégrations utilisées pour la facturation ou l'administration du compte.
Les données à caractère personnel traitées au sein des fonctionnalités d'IA, de catalogue de véhicules, de transporteur, de paiement, de facturation, de chat, de commande ou de vitrine en ligne sélectionnées par le client sont normalement des Données à caractère personnel du Client régies par le DPA et la notice de confidentialité du centre de traitement.
4. D'où proviennent les données
Nous recevons des données à caractère personnel :
- directement de votre part ;
- du client professionnel qui autorise votre compte ;
- automatiquement depuis votre appareil et votre utilisation du service ;
- des prestataires de paiement, d'identité et de communications que vous utilisez ;
- de registres d'entreprises publics ou officiels et de services de validation de TVA ; et
- d'une autre personne qui nous contacte et vous identifie légitimement dans le cadre d'une affaire commerciale.
Si vous nous communiquez les données d'une autre personne, vous devez y être autorisé et devez donner à cette personne toute information requise par la loi.
5. Finalités et bases juridiques
Nous n'utilisons les données à caractère personnel que lorsqu'une base juridique s'applique.
a) Mesures prises à votre demande et exécution d'un contrat — Article 6, paragraphe 1, point b) du GDPR
- traitement d'une inscription par un entrepreneur individuel ou une autre personne physique contractant en son nom propre ;
- création et administration du compte de cette personne ;
- fourniture du service d'essai ou payant sélectionné ;
- traitement de la facturation d'abonnement et des communications contractuelles ; et
- fourniture de l'assistance demandée.
b) Intérêts légitimes — Article 6, paragraphe 1, point f) du GDPR
- fourniture et administration de comptes professionnels pour le personnel du client qui n'est pas personnellement partie à notre contrat ;
- réponse aux demandes commerciales et gestion des relations avec les clients ;
- mesure d'audience en première partie, pseudonymisée et sans cookies ;
- sécurité du service, contrôle d'accès, prévention de la fraude/des abus, débogage et enquête sur incidents ;
- conservation de preuves d'audit proportionnées, amélioration de la fiabilité et mise en application des Conditions ;
- établissement, exercice ou défense de droits en justice ; et
- rapports de service et d'activité anonymisés ou correctement agrégés.
Nos intérêts pertinents consistent à exploiter un service SaaS B2B sûr et utile, à comprendre l'utilisation agrégée, à protéger les clients et à défendre nos droits juridiques. Nous appliquons la minimisation, des identifiants rotatifs, un accès limité et des durées de conservation limitées. Vous pouvez vous y opposer comme expliqué à la Section 10. Pour la mesure d'audience sans cookies, vous pouvez vous opposer directement et immédiatement via la commande « Paramètres de confidentialité » du pied de page ; aucune justification n'est requise et l'opposition est respectée tant dans la page que sur notre serveur.
c) Obligation légale — Article 6, paragraphe 1, point c) du GDPR
- comptabilité, facturation et registres fiscaux ;
- réponse aux autorités compétentes lorsque la loi l'exige ;
- respect des obligations en matière de protection des données, de cybersécurité et autres obligations légales ; et
- conservation des preuves requises par le droit applicable.
d) Consentement — Article 6, paragraphe 1, point a) du GDPR
- email marketing optionnel lorsque le consentement est requis ;
- cookies non essentiels optionnels ou technologies similaires ; et
- toute autre finalité clairement identifiée lorsque nous demandons le consentement.
Le consentement peut être retiré à tout moment aussi facilement qu'il a été donné, sans affecter le traitement déjà effectué licitement.
Lorsque la Loi roumaine n° 506/2004 permet le marketing auprès d'un client existant concernant nos propres services similaires, nous pouvons nous fonder sur cette règle limitée uniquement si nous avons fourni une option de refus claire, simple et gratuite lors de la collecte de l'adresse et dans chaque message.
6. Le caractère obligatoire des données
Les champs identifiés comme obligatoires lors de l'inscription ou de la facturation sont nécessaires pour vérifier l'entreprise, former ou administrer le contrat, sécuriser le compte ou émettre une facture valide. Si vous ne les fournissez pas, il se peut que nous ne puissions pas créer le compte, conclure le contrat, encaisser le paiement ou fournir la fonctionnalité demandée.
Les données de profil, de marketing et de préférences optionnelles ne sont pas nécessaires pour le service principal.
7. Destinataires et divulgations
Nous ne vendons pas de données à caractère personnel.
Lorsque cela est nécessaire et licite, les données peuvent être divulguées à :
- Hetzner, pour l'hébergement de production, le stockage, les sauvegardes quotidiennes d'infrastructure et le DNS en Allemagne ;
- Brevo, utilisé comme relais SMTP pour les emails de service, de compte et d'assistance ;
- Stripe, pour les paiements d'abonnement ELVPro ;
- SmartBill, pour les factures fiscales émises par SYNCDEV ;
- Google ou Meta/Facebook, lorsque vous choisissez l'option de connexion sociale correspondante ;
- OpenAI, Anthropic ou Google Gemini, lorsqu'une fonctionnalité d'IA activée nécessite le fournisseur sélectionné ;
- RapidAPI et l'éditeur d'API concerné, lorsqu'une fonctionnalité de référence véhicules/pièces activée les nécessite ;
- conseillers professionnels, auditeurs et assureurs liés par la confidentialité ;
- tribunaux compétents, autorités fiscales, réglementaires, de contrôle, chargées de l'application de la loi ou autres autorités publiques lorsque la loi l'exige ;
- un acquéreur ou successeur dans le cadre d'une opération commerciale véritable, sous réserve de mesures appropriées de confidentialité et de protection des données ; et
- le client ELVPro qui administre votre compte professionnel.
Les sous-traitants ne peuvent agir que dans le cadre d'un contrat et sur instructions documentées. De plus amples informations sur les sous-traitants ultérieurs d'ELVPro, les finalités, les emplacements et les garanties applicables aux transferts figurent à l'Annexe 3 du DPA et peuvent également être demandées à dpa@elvpro.eu.
Les intégrations de paiement, de transport, de facturation, d'analyse et de publicité configurées pour la vitrine propre d'un centre VHU sont contractées directement par ce centre VHU. SYNCDEV fournit la connexion technique et ne transmet des données que sur instruction du centre VHU. Ces prestataires peuvent agir en qualité de sous-traitant du centre VHU ou en qualité de responsable de traitement distinct, et leurs propres conditions et informations relatives à la confidentialité s'appliquent.
8. Transferts internationaux
Nous privilégions le traitement au sein de l'EEE lorsque cela est raisonnablement possible, mais nous n'affirmons pas que toutes les données restent en Allemagne ou dans l'EEE, sauf si le registre de production des prestataires le confirme.
Si des données à caractère personnel sont transférées hors de l'EEE vers un pays sans décision d'adéquation applicable de la Commission européenne, nous utilisons un mécanisme approprié du Chapitre V du GDPR, normalement les clauses contractuelles types de la Commission européenne, accompagné d'une évaluation des risques liés au transfert et de mesures supplémentaires lorsque nécessaire. Lorsqu'un destinataire participe valablement au EU-US Data Privacy Framework, cette décision d'adéquation peut être utilisée pour les données et services couverts.
Vous pouvez demander des informations sur la garantie applicable en écrivant à dpa@elvpro.eu. Les informations commercialement confidentielles peuvent être caviardées.
9. Conservation
Nous ne conservons les données à caractère personnel que le temps nécessaire à leur finalité, puis nous les supprimons ou les anonymisons de manière irréversible, sauf si une obligation légale de conservation s'applique. Notre calendrier de conservation opérationnel applique les limites suivantes :
- inscription non finalisée : pas plus de 48 heures après l'expiration de l'enregistrement d'inscription en attente, à l'exception d'un enregistrement minimal anti-abus/sécurité lorsque cela est justifié ;
- correspondance de contact/démonstration : jusqu'à 24 mois après le dernier contact significatif, sauf si une relation client ou un litige exige une durée plus longue ;
- données de compte professionnel et d'administration contractuelle : pendant la durée du contrat et normalement jusqu'à trois ans après sa fin pour les besoins des réclamations et de la responsabilité, avec suppression anticipée des données qui ne sont plus nécessaires ;
- factures, registres comptables et pièces justificatives : pendant la durée légale. En vertu de l'article 25 de la loi comptable roumaine n° 82/1991, la durée générale en vigueur est de cinq ans calculés à compter du 1er juillet de l'année suivant l'exercice financier au cours duquel les documents ont été établis ; une durée plus longue ne s'applique que si une autre loi, une autorité ou une obligation légale de conservation documentée l'exige ;
- données analytiques brutes de première partie : pas plus de 24 mois, des durées plus courtes étant utilisées lorsque configurées ; les statistiques agrégées peuvent être conservées jusqu'à 24 mois ou être anonymisées de manière irréversible ;
- preuves de choix de consentement des visiteurs : jusqu'à 24 mois, puis supprimées ou renouvelées lorsque cela est légalement justifié ;
- journaux de sécurité, d'accès et d'API contenant des données à caractère personnel : normalement jusqu'à 12 mois, les journaux opérationnels plus courts étant supprimés plus tôt et une conservation plus longue n'étant appliquée qu'en cas d'incident ou de réclamation documenté ;
- charges utiles des requêtes et réponses IA/catalogue traitées pour le compte d'un centre VHU : normalement jusqu'à 90 jours lorsque la journalisation des charges utiles est activée ; les métadonnées d'utilisation/de sécurité associées normalement jusqu'à 12 mois ;
- contenu de chat en direct traité pour un centre VHU : jusqu'à 12 mois après la dernière activité, sauf si le centre VHU configure une durée licite plus courte ;
- sauvegardes de l'infrastructure Hetzner : sept points de restauration quotidiens glissants ; les sauvegardes de pré-suppression ou de récupération au niveau applicatif, lorsqu'elles sont créées, sont conservées pendant 90 jours au maximum ;
- preuves de consentement, de suppression et d'audit : uniquement les informations minimisées nécessaires pour démontrer la conformité ou réappliquer l'effacement après une restauration, pendant la durée de responsabilité/réclamation applicable.
La conservation est appliquée au moyen de tâches planifiées de suppression ou d'anonymisation. Les données conservées pour un incident, un litige, une demande d'autorité ou une autre obligation légale de conservation documentée sont isolées, leur accès est restreint, et elles sont supprimées lorsque ce motif cesse.
10. Vos droits
Sous réserve des conditions et exceptions prévues par le GDPR, vous pouvez :
- obtenir la confirmation et l'accès à vos données à caractère personnel (article 15) ;
- rectifier des données inexactes ou incomplètes (article 16) ;
- demander l'effacement (article 17) ;
- demander la limitation du traitement (article 18) ;
- recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine et, lorsque cela est techniquement possible, les faire transmettre à un autre responsable de traitement (article 20) ;
- vous opposer au traitement fondé sur des intérêts légitimes (article 21) ;
- vous opposer à tout moment et sans avoir à motiver votre décision à la prospection directe ;
- retirer votre consentement à tout moment (article 7(3)) ; et
- ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative de façon similaire, lorsque l'article 22 s'applique.
Les titulaires de compte peuvent télécharger un export JSON structuré complet des données à caractère personnel associées à leur compte. Les fichiers téléversés sont fournis séparément, le cas échéant. Envoyez toute demande supplémentaire à dpa@elvpro.eu. Veuillez identifier le compte ELVPro ou l'interaction concernée. Nous pouvons demander des informations proportionnées pour vérifier l'identité et la qualité à agir. Nous répondons normalement dans un délai d'un mois. Pour une demande complexe ou des demandes multiples, le GDPR permet une prorogation pouvant aller jusqu'à deux mois supplémentaires ; le cas échéant, nous expliquerons la prorogation dans le premier mois.
Les demandes sont normalement gratuites. Des frais raisonnables ou un refus ne sont admis que lorsqu'une demande est manifestement infondée ou excessive, notamment en raison de son caractère répétitif, comme le permet le GDPR.
Pour les données contrôlées par un centre VHU particulier, veuillez contacter d'abord ce centre VHU. SYNCDEV assistera le centre VHU dans la mesure requise par la DPA.
11. Réclamations
Vous pouvez déposer une réclamation auprès de l'autorité de contrôle de l'État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation alléguée.
En Roumanie, l'autorité est :
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucharest, Romania
- Email : anspdcp@dataprotection.ro
- Site internet : https://www.dataprotection.ro/
- Téléphone : +40 318 059 211 / +40 318 059 212
Nous vous encourageons à nous contacter en premier lieu afin que nous puissions tenter de résoudre le problème, mais cela ne constitue pas une condition à l'exercice de votre droit d'introduire une réclamation.
12. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles proportionnées au risque, comprenant des contrôles d'accès, des autorisations fondées sur les rôles, une séparation logique des locataires (tenants), le hachage des mots de passe, l'authentification multifacteur pour les accès privilégiés à la plateforme, le chiffrement en transit, le chiffrement de certains champs sensibles et des identifiants d'intégration au repos, la journalisation des actions administratives sensibles, des mécanismes de validation et de protection des requêtes, ainsi que des procédures d'effacement contrôlé.
Aucun système n'est totalement sécurisé. Les utilisateurs de comptes doivent protéger leurs identifiants, activer l'authentification multifacteur lorsqu'elle est proposée, n'accorder au personnel que les autorisations dont il a besoin, et nous notifier sans délai toute suspicion de compromission.
13. Décisions automatisées et IA
ELVPro peut appliquer automatiquement les limites de plan configurées ou signaler des éléments opérationnels/de conformité. SYNCDEV n'utilise pas les données à caractère personnel couvertes par la présente Politique pour prendre, de manière exclusivement automatisée, des décisions concernant des personnes qui produisent des effets juridiques ou des effets similaires significatifs.
Les fonctionnalités d'IA produisent des ébauches ou des suggestions destinées à être examinées par un utilisateur humain. Elles ne doivent pas publier de manière autonome des annonces, envoyer des messages ou prendre des décisions juridiques, d'emploi, de crédit ou d'autres décisions similaires significatives concernant une personne.
14. Enfants
Le service central d'ELVPro est destiné aux professionnels et aux utilisateurs professionnels autorisés âgés de 18 ans ou plus, et non aux enfants. Un centre de traitement qui vend à des mineurs ou collecte des données de mineurs par le biais de sa propre vitrine en ligne est responsable de la base juridique appropriée, des mentions d'information et des garanties liées à l'âge.
15. Modifications
Nous pouvons mettre à jour la présente Politique afin de refléter des évolutions légales, liées aux prestataires ou au service. Nous publierons la nouvelle version ainsi que sa date d'entrée en vigueur. Les modifications substantielles affectant les utilisateurs de comptes seront notifiées via le service ou par courrier électronique avant leur entrée en vigueur, lorsque cela est requis.
16. Contact
Questions relatives à la protection de la vie privée et demandes d'exercice des droits :
- SYNCDEV S.R.L.
- dpa@elvpro.eu