Politique de confidentialité
Version 1.1 · En vigueur le 24 août 2026
1. Identité et rôles
Monsieur Anthony Lapalus, entrepreneur individuel exerçant sous le nom CaptainOS, est responsable du traitement pour les prospects, comptes, abonnements, paiements, sécurité, support et communications propres à CaptainOS. Pour les documents et données opérationnelles déposés par un client professionnel, CaptainOS agit en principe comme sous-traitant de ce client, qui demeure responsable du traitement et des habilitations.
2. Contact
Les demandes relatives aux données personnelles sont adressées à contact.captainos@gmail.com ou par courrier à CaptainOS — Anthony Lapalus, 239 chemin de Saint-Claude, 06600 Antibes, France. Aucun DPO n’est désigné à cette date.
3. Données traitées
CaptainOS peut traiter les coordonnées et informations de compte, organisation et rôle, données de connexion et sécurité, abonnement et facturation, échanges avec le support, préférences commerciales, documents yacht et équipage, passeports, contrats, certificats, contacts d’urgence, salaires, tickets et dépenses, maintenance, charters, prompts et résultats IA. Les données de santé sont limitées conformément aux Conditions.
4. Finalités et bases juridiques
Les comptes, abonnements, paiements, support et fourniture du service reposent sur l’exécution du contrat. La facturation et certaines conservations reposent sur les obligations légales. La sécurité, prévention des abus et amélioration technique raisonnable reposent sur l’intérêt légitime, après mise en balance. Les communications commerciales facultatives reposent sur le consentement lorsqu’il est requis et peuvent être refusées ou retirées à tout moment. Les données opérationnelles sont traitées sur instruction du client.
5. Intelligence artificielle
Lorsqu’une fonction IA est activée, la requête et les seuls extraits nécessaires peuvent être transmis à OpenAI afin de produire la réponse demandée. Les données transmises par l’API ne sont pas utilisées par défaut pour entraîner les modèles d’OpenAI. Les modèles et paramètres de conservation effectivement configurés sont indiqués sur la page Sous-traitants. Les certificats médicaux ne sont pas envoyés à l’IA par défaut.
6. Destinataires et sous-traitants
Les données sont accessibles aux utilisateurs habilités par le client, aux personnes autorisées de CaptainOS dans la limite de leurs missions et aux fournisseurs nécessaires. Les fournisseurs identifiés sont Vercel pour l’hébergement public, Supabase pour la base, l’authentification et le stockage, OpenAI pour certaines fonctions IA, Stripe pour le paiement et Resend pour les courriels transactionnels. Aucun outil distinct d’analytics, de chat tiers, de monitoring ou de suivi d’erreurs n’est utilisé au lancement. La liste à jour est publiée sur captainos.fr/sous-traitants.
7. Transferts internationaux
Certains fournisseurs peuvent traiter des données hors de l’Espace économique européen. Lorsque nécessaire, CaptainOS s’appuie sur un mécanisme reconnu, notamment une décision d’adéquation, le cadre applicable ou les clauses contractuelles types de la Commission européenne, complétées par des mesures appropriées. Les régions et mécanismes précis sont indiqués dans la liste des sous-traitants après validation de la configuration.
8. Durées de conservation
Les prospects sont conservés trois ans après leur dernier contact. Les données de compte sont conservées pendant le contrat ; les preuves contractuelles utiles sont archivées cinq ans après sa fin et les factures dix ans. Les journaux techniques et de sécurité sont conservés pendant une durée limitée et proportionnée à leur finalité et aux réglages des fournisseurs. Les événements utiles à un incident peuvent être isolés plus longtemps lorsque cela est nécessaire à son traitement, à la prévention des abus ou à la défense des droits. Les demandes ordinaires de support sont conservées deux ans après clôture ; les pièces sensibles sont supprimées plus tôt et normalement sous douze mois, sauf litige. Les contenus clients sont conservés pendant le contrat, puis durant une fenêtre d’export de trente jours avant suppression active ; les copies résiduelles disparaissent selon le cycle de sauvegarde du fournisseur et, en tout état de cause, sous quatre-vingt-dix jours maximum.
9. Sécurité
CaptainOS applique des mesures adaptées aux risques : chiffrement des communications, contrôle d’accès et moindre privilège, isolation des yachts et organisations, gestion des secrets, journalisation, sauvegardes, restauration et procédure d’incident. Les utilisateurs protègent leurs identifiants et signalent toute suspicion à contact.captainos@gmail.com.
10. Droits
Selon la situation, chaque personne dispose de droits d’accès, rectification, effacement, limitation, opposition, portabilité et retrait du consentement. Une demande peut être adressée à contact.captainos@gmail.com. CaptainOS répond en principe sous un mois, avec prolongation possible dans les conditions du RGPD. Pour les données contrôlées par un yacht ou une organisation cliente, CaptainOS peut transmettre la demande à ce client et agir selon ses instructions.
11. Réclamation
La personne concernée peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés — CNIL — www.cnil.fr.
12. Données fournies par un tiers
Un administrateur peut inviter une personne ou importer des données concernant des membres d’équipage ou d’autres tiers. L’organisation cliente doit disposer d’une base juridique, informer les personnes concernées et limiter la collecte. CaptainOS fournit au client les informations nécessaires concernant son rôle de sous-traitant.
13. Modifications
Cette politique peut évoluer afin de refléter le service ou le droit. Les changements matériels sont notifiés par un moyen approprié. Une politique de confidentialité est une information ; une nouvelle acceptation n’est demandée que lorsqu’un traitement repose juridiquement sur un consentement ou lorsqu’un choix existant doit être renouvelé.