Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 10 août 2026. Cette politique décrit les données personnelles traitées par Piloxa, pourquoi, avec qui, combien de temps, et les droits dont vous disposez.

1. Qui est responsable ?

Xenom Consulting (SARL, SIREN 842 073 033, RCS Compiègne), éditeur de la plateforme Piloxa, est responsable de traitement pour les données des visiteurs du site, des prospects et des comptes utilisateurs de la plateforme.

Pour les données que ses clients professionnels saisissent et gèrent dans la plateforme (leurs propres clients, factures, salariés, réservations…), Xenom Consulting agit en qualité de sous-traitant au sens de l'article 28 du RGPD : le client professionnel est responsable de traitement, conformément à l'article 14 des CGU-CGV.

Aucun délégué à la protection des données (DPO) n'a été désigné. Contact pour toute question relative aux données : contact@piloxa.fr.

2. Données traitées et finalités

3. Connexion d'un agenda externe (Google Calendar, Microsoft Outlook)

Le module Réservations permet au client professionnel de connecter son propre agenda Google Calendar ou Microsoft Outlook. Cette connexion est facultative, à l'initiative exclusive du client, et fonctionne ainsi :

Ce que Piloxa lit

Ce que Piloxa écrit

Sécurité et révocation

Transferts hors Union européenne

Google LLC et Microsoft Corporation sont établis aux États-Unis et certifiés au titre du EU-U.S. Data Privacy Framework, qui encadre ces transferts conformément au chapitre V du RGPD.

Utilisation des données Google (« Limited Use »)

L'utilisation par Piloxa des informations reçues des API Google respecte la politique de Google relative aux données utilisateur, y compris ses exigences d'« utilisation limitée » : les données d'agenda ne servent qu'aux fonctionnalités décrites ci-dessus, ne sont ni vendues, ni transférées à des tiers, ni utilisées à des fins publicitaires.

Piloxa's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

4. Connexion bancaire et rapprochement (Bridge)

Lorsqu'un client professionnel active le module de rapprochement bancaire, la connexion à sa banque est opérée par Bridge, marque de Perspecteev SAS, prestataire de services d'information sur les comptes et d'initiation de paiement agréé par l'ACPR (n° 16918) au titre de la DSP2. Pour la collecte des données bancaires, Bridge intervient comme responsable de traitement distinct : sa propre politique de confidentialité s'applique à cette collecte.

Ce que Piloxa reçoit

Les identifiants bancaires du client (codes d'accès à sa banque) sont saisis exclusivement dans le parcours sécurisé de Bridge et ne transitent jamais par Piloxa. Piloxa reçoit de Bridge la liste des comptes connectés et leurs transactions (dates, montants, libellés, IBAN), dans l'unique finalité du rapprochement entre les mouvements bancaires et les documents de facturation du client. Aucune autre exploitation n'en est faite.

Sécurité et conservation

Les libellés de transactions, IBAN et noms de comptes sont chiffrés au repos (AES-256-GCM) dans les bases de Piloxa. L'accès bancaire repose sur une authentification forte auprès de la banque, renouvelée périodiquement (environ tous les 180 jours). La déconnexion d'une banque par le client entraîne la suppression des données bancaires associées, de même que la suppression de son organisation ; les rapprochements déjà validés sur ses factures sont conservés, sans les données bancaires.

5. Destinataires et sous-traitants

Les données sont hébergées en France (OVH, datacenter de Gravelines). Piloxa fait appel aux prestataires suivants, chacun limité à sa finalité :

En dehors de ces cas, les données ne sont ni vendues, ni louées, ni transmises à des tiers.

6. Durées de conservation

7. Sécurité

Chiffrement en transit (TLS) et au repos pour les données sensibles, authentification à double facteur, cloisonnement strict des données par organisation, journalisation d'audit, hébergement en France. Le détail des mesures figure sur la page Sécurité.

8. Cookies

Le site Piloxa n'utilise aucun cookie de tracking, de publicité ou d'analytics. Seuls des cookies techniques strictement nécessaires au fonctionnement du service (gestion de session) sont déposés ; ils sont dispensés du recueil de consentement au titre de l'article 82 de la loi Informatique et Libertés. La connexion d'un agenda externe s'effectue par redirection vers le site du fournisseur choisi : aucun cookie tiers n'est déposé sur piloxa.fr à cette occasion.

9. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur vos données, ainsi que du droit de retirer votre consentement à tout moment pour les traitements qui en relèvent. Pour les exercer : contact@piloxa.fr. Vous pouvez également saisir la CNIL.

Si vos données figurent dans l'espace d'un client professionnel de Piloxa (vous êtes son client, son salarié ou avez réservé un créneau chez lui), adressez-vous d'abord à lui : il est responsable de ces traitements, Piloxa agissant comme sous-traitant.

10. Évolution de cette politique

Cette politique peut évoluer avec le service ; la date de dernière mise à jour figure en tête de page. Les évolutions substantielles sont signalées aux utilisateurs connectés.