Politique de confidentialité

Dernière mise à jour : 29 juillet 2026

La présente politique de confidentialité décrit la manière dont BL NEXT, éditeur du service BL Next, traite les données à caractère personnel dans le cadre du service, conformément au règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés (« loi Informatique et Libertés »).

1. Qui sommes-nous et champ d’application

Le service BL Next est une plateforme de gestion d’entreprise destinée aux professionnels (PME des secteurs BTP et télécom), accessible à l’adresse https://blnext.eu. Il est édité par BL NEXT, Société par actions simplifiée (SAS) au capital de 3 000 €, immatriculée au RCS Avignon 999 963 382 (SIREN 999 963 382), dont le siège social est situé 2 place Alexandre Farnèse, 84000 Avignon, France (ci-après « l’Éditeur » ou « nous »). Les mentions d’identification complètes figurent sur la page Mentions légales.

La présente politique s’applique à l’ensemble du service : le site https://blnext.eu, l’application web de gestion, l’application technicien (PWA) accessible à l’adresse tec.blnext.eu, ainsi que l’API publique v1 (en lecture et, lorsque cette option est activée sur une clé d’accès, en écriture). Pour toute question relative aux données personnelles, vous pouvez contacter notre référent à l’adresse contact@blnext.eu.

2. Notre double rôle au regard du RGPD

BL Next est un service professionnel « multi-entreprises » : chaque entreprise cliente dispose d’un espace propre et cloisonné dans lequel elle saisit ses propres données. Cette architecture emporte une répartition des responsabilités qu’il est essentiel de bien comprendre.

L’Éditeur est responsable de traitement

Nous déterminons les finalités et les moyens des traitements suivants, pour lesquels nous agissons en qualité de responsable de traitement au sens de l’article 4 du RGPD :

  • la création et la gestion des comptes utilisateurs de nos clients ;
  • la facturation des abonnements et la gestion de la relation contractuelle ;
  • la prospection commerciale auprès de professionnels (B2B) ;
  • le support et l’assistance aux utilisateurs ;
  • la sécurité du service (journaux de connexion, journal d’audit).

L’Éditeur est sous-traitant (article 28 du RGPD)

Pour toutes les données que les entreprises clientes saisissent dans la plateforme — données relatives à leurs salariés (dossiers RH, pointages, congés, documents RH), à leurs propres clients finaux (devis, factures, portail client), photos de chantier, données opérationnelles et financières —, c’est l’entreprise cliente qui est responsable de traitement. L’Éditeur agit alors comme sous-traitant, exclusivement sur instructions documentées de cette entreprise et pour son compte, dans les conditions prévues à l’article 28 du RGPD.

En conséquence, si vous êtes salarié, client final ou partenaire d’une entreprise utilisatrice de BL Next, c’est d’abord auprès de cette entreprise que vous devez exercer vos droits sur les données vous concernant (voir la section 8). Nous transmettrons sans délai à l’entreprise concernée toute demande qui nous parviendrait directement et l’assisterons, dans la mesure du possible, pour y répondre.

3. Données collectées

Données traitées en qualité de responsable de traitement

  • Données d’identification et de compte : nom, prénom, adresse e-mail professionnelle, téléphone, entreprise de rattachement, rôle dans l’application, photo de profil (facultative), identifiants de connexion (le mot de passe est stocké sous forme hachée) et, le cas échéant, paramètres de double authentification (2FA TOTP). La preuve de l’acceptation des conditions générales (horodatage, adresse IP, navigateur) est conservée à des fins probatoires.
  • Données de facturation de l’abonnement : coordonnées de facturation de l’entreprise cliente, historique des abonnements, options et packs de crédits IA. Les données de carte bancaire sont collectées et traitées directement par notre prestataire de paiement Stripe ; nous n’y avons pas accès et ne les stockons pas.
  • Données de support : contenu des échanges avec notre assistance et informations nécessaires au traitement de la demande.
  • Données techniques et de sécurité : journaux de connexion (adresse IP, horodatage, agent utilisateur), journal d’audit des actions sensibles dans l’application.
  • Données de prospection B2B : coordonnées professionnelles de contacts et prospects (nom, fonction, e-mail et téléphone professionnels, entreprise). Ces données sont collectées directement auprès de vous ou, le cas échéant, à partir de sources professionnelles publiquement accessibles (sites d’entreprises, annuaires et réseaux professionnels).

Données traitées en qualité de sous-traitant

Il s’agit des données saisies, importées ou générées par les entreprises clientes dans leur espace, dont la nature dépend des modules utilisés :

  • Opérationnel : ordres de travail et interventions terrain, planning, points techniques géolocalisés, photos de chantier. Les photos prises depuis l’application terrain peuvent être horodatées et géolocalisées (si le technicien refuse la permission de localisation, seule l’heure est apposée) ;
  • Ventes : devis, factures clients, données des clients finaux de l’entreprise, accès au portail client en lecture seule via un lien à jeton ;
  • Ressources humaines : dossiers des collaborateurs — identité complète (dont date et lieu de naissance), numéro de sécurité sociale (NIR, aux seules fins de gestion sociale et de paie), coordonnées bancaires (IBAN/BIC), éléments de rémunération, contacts d’urgence —, congés, pointages et absences. Le badgeage d’embauche/débauche peut enregistrer les coordonnées GPS au moment du pointage ; l’employeur, responsable de traitement, doit en informer ses salariés (art. L. 1222-4 du code du travail). Certains documents RH (arrêts de travail, visites médicales) peuvent contenir des données de santé (art. 9 RGPD) : leur accès est restreint aux administrateurs de l’entreprise cliente ;
  • Signatures électroniques : tracé manuscrit recueilli sur écran (signature de documents RH par les salariés, bons d’intervention et devis par les clients finaux), accompagné de l’adresse IP et du navigateur du signataire à des fins probatoires ;
  • Logistique : flotte de véhicules, dépenses et notes de frais ;
  • Financier : factures fournisseurs, relevés bancaires importés, décomptes de production (PPD), rapprochements ;
  • Documents soumis aux fonctionnalités d’IA : documents et contenus que l’entreprise cliente choisit de faire analyser par les fonctionnalités d’assistance décrites à la section 10.

4. Finalités, bases légales et durées de conservation

Le tableau ci-dessous récapitule les traitements pour lesquels nous sommes responsable de traitement, ainsi que le régime applicable aux données traitées pour le compte de nos clients.

FinalitéBase légale (art. 6 RGPD)Durée de conservation
Création, gestion et sécurisation des comptes utilisateurs ; fourniture du serviceExécution du contrat (art. 6, § 1, b)Durée du contrat, puis archivage intermédiaire à des fins probatoires pendant la durée des prescriptions légales applicables (5 ans en principe)
Facturation des abonnements et obligations comptablesObligation légale (art. 6, § 1, c)10 ans à compter de la clôture de l’exercice (art. L. 123-22 du code de commerce)
Support et assistance aux utilisateursExécution du contrat (art. 6, § 1, b)Durée nécessaire au traitement de la demande, puis durée du contrat
Sécurité du service : journal d’audit applicatif des actions sensiblesIntérêt légitime (art. 6, § 1, f) — sécurité et prévention des accès non autorisés12 mois, à l’exception des traces liées à la facturation et à la vie du contrat, conservées 10 ans au titre des obligations comptables
Prospection commerciale auprès de professionnels (B2B)Intérêt légitime (art. 6, § 1, f) — développement de l’activité3 ans après le dernier contact émanant du prospect
Données saisies par les entreprises clientes dans leur espace (traitement pour le compte du client — art. 28 RGPD)Bases légales déterminées par l’entreprise cliente, responsable de traitementDurée du contrat ; à la résiliation ou à l’expiration de l’abonnement, fenêtre de réversibilité de trente (30) jours (art. 8 des CGU) puis suppression des données et fichiers, sous réserve du délai technique de purge des sauvegardes

Les journaux de connexion (adresse IP, horodatage, agent utilisateur) sont tenus par notre sous-traitant d’authentification (Supabase) dans le cadre de la sécurisation des comptes, selon ses propres durées techniques de rétention.

Nous ne collectons que les données nécessaires à ces finalités (principe de minimisation) et ne les utilisons pas à d’autres fins incompatibles.

La fourniture des données de compte et de facturation présente un caractère contractuel : elle est nécessaire à la conclusion et à l’exécution du contrat. À défaut, nous ne sommes pas en mesure de créer votre compte ni de fournir le service. La fourniture des autres données est facultative.

5. Destinataires et sous-traitants

Les données sont accessibles à notre personnel habilité, dans la stricte limite de ses attributions, ainsi qu’aux prestataires listés ci-dessous. Les prestataires qui interviennent comme sous-traitants (ou sous-traitants ultérieurs) pour notre compte ou celui de nos clients — notamment Supabase Inc., Hostinger International Ltd., Resend et Anthropic — sont liés par des engagements contractuels conformes à l’article 28 du RGPD. Certains prestataires — Stripe, pour la lutte contre la fraude et le respect de ses propres obligations réglementaires, Google Maps Platform et les services de notifications push des navigateurs — agissent par ailleurs, en tout ou partie, en qualité de responsables de traitement indépendants pour leurs propres finalités, dans les conditions prévues par leurs politiques de confidentialité respectives.

PrestataireRôleLocalisation
Supabase Inc.Base de données, authentification, stockage de fichiersUnion européenne — Suède (AWS eu-north-1, Stockholm)
Hostinger International Ltd.Hébergement de l’application (serveur VPS)France (datacenter situé à Paris)
Stripe Payments Europe LtdPaiement des abonnementsIrlande (UE)
ResendEnvoi des e-mails transactionnelsÉtats-Unis
AnthropicFonctionnalités d’intelligence artificielle (API Claude). Conformément aux conditions commerciales d’Anthropic, les données transmises à l’API ne sont pas utilisées pour entraîner les modèlesÉtats-Unis
Google Ireland Ltd — Google Maps PlatformCartes et géocodage des adresses d’interventionIrlande (UE)
OpenStreetMap Foundation — service NominatimGéocodage d’adresses de chantier et géocodage inverse de coordonnées, en complément de Google Maps PlatformRoyaume-Uni (décision d’adéquation de la Commission européenne)
Services de notifications push des navigateurs (Google, Mozilla, Apple)Acheminement des notifications push web, si vous les avez activéesSelon l’éditeur du navigateur utilisé

Nous ne vendons ni ne louons vos données personnelles. Les données peuvent en outre être communiquées aux autorités compétentes lorsque la loi l’exige.

6. Transferts hors de l’Union européenne

Certains prestataires listés ci-dessus sont établis, en tout ou partie, en dehors de l’Union européenne, notamment aux États-Unis : Resend, Anthropic et les services de push de certains navigateurs. Les données de la plateforme sont, quant à elles, hébergées dans l’Union européenne (Union européenne — Suède (AWS eu-north-1, Stockholm)) ; Supabase Inc. étant une société américaine, un accès à distance depuis un pays tiers à des fins de support ou de maintenance ne peut toutefois être exclu. Ces transferts sont encadrés, conformément aux articles 44 et suivants du RGPD, par les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, par la certification du prestataire au cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework), assortis lorsque nécessaire de mesures complémentaires. Vous pouvez obtenir des informations sur ces garanties, ou une copie des documents pertinents, en écrivant à contact@blnext.eu.

7. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au regard des risques, conformément à l’article 32 du RGPD, et notamment :

  • chiffrement des communications en transit (TLS) ;
  • cloisonnement strict des données de chaque entreprise cliente au niveau de la base de données (Row Level Security) : une entreprise ne peut jamais accéder aux données d’une autre ;
  • chiffrement AES-256-GCM des secrets confiés au coffre de mots de passe intégré à l’application ;
  • double authentification (2FA TOTP) proposée en option à chaque utilisateur ;
  • sauvegardes régulières des données ;
  • journalisation des connexions et des actions sensibles (journal d’audit), avec gestion des habilitations par rôles au sein de chaque entreprise.

En cas de violation de données susceptible d’engendrer un risque pour les droits et libertés des personnes : lorsque nous agissons en qualité de responsable de traitement, nous notifierons la violation à la CNIL et, lorsque le RGPD l’exige, aux personnes concernées (articles 33 et 34 du RGPD) ; lorsque nous agissons en qualité de sous-traitant, nous notifierons la violation à l’entreprise cliente concernée, responsable de traitement, dans les meilleurs délais après en avoir pris connaissance (article 33, § 2, du RGPD).

8. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur les données vous concernant :

  • droit d’accès à vos données et d’obtention d’une copie ;
  • droit de rectification des données inexactes ou incomplètes ;
  • droit à l’effacement, dans les conditions de l’article 17 du RGPD ;
  • droit à la limitation du traitement ;
  • droit d’opposition, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime, et droit d’opposition sans motif à la prospection ;
  • droit à la portabilité des données que vous nous avez fournies ;
  • droit de retirer votre consentement à tout moment, pour les traitements qui en dépendent, sans que ce retrait n’affecte la licéité des traitements antérieurs ;
  • droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

Pour les traitements dont nous sommes responsable (section 2), vous pouvez exercer ces droits par e-mail à contact@blnext.eu. En cas de doute raisonnable sur votre identité, un justificatif d’identité pourra vous être demandé. Nous vous répondrons dans un délai d’un mois à compter de la réception de la demande, prorogeable de deux mois en cas de demande complexe ou de demandes nombreuses (vous en seriez alors informé).

Certains droits s’exercent aussi directement dans l’application : depuis les paramètres du panneau web de gestion, vous pouvez rectifier vous-même vos prénom, nom et adresse e-mail ; l’administrateur de chaque entreprise cliente dispose en outre d’un export global des données de son espace ainsi que d’un registre de suivi des demandes RGPD reçues par son entreprise. Les utilisateurs dont l’accès est limité à l’application terrain peuvent demander la rectification de leur fiche à l’administrateur de leur entreprise ou nous écrire à l’adresse indiquée ci-dessus.

Pour les données saisies par une entreprise cliente (données de ses salariés ou de ses clients finaux), l’entreprise cliente est responsable de traitement : adressez-lui votre demande en priorité. Toute demande reçue directement lui sera transmise.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) : www.cnil.fr.

9. Cookies et traceurs

Le service n’utilise que des traceurs strictement nécessaires à son fonctionnement. Nous n’utilisons aucun cookie publicitaire, aucun cookie de mesure d’audience et aucun traceur tiers à des fins de suivi.

TraceurFinalitéDurée
Cookies de session d’authentification (préfixe « sb- »)Maintien de votre session connectée et sécurisation de l’accès à votre compte (strictement nécessaires)Durée de la session, renouvelée pendant l’utilisation du service
Préférence de thème (clair/sombre)Mémorisation de votre préférence d’affichage, stockée localement dans votre navigateur (localStorage)Jusqu’à suppression par vos soins (données de votre navigateur)
Préférence de langue de l’application terrain (« blnext.terrain.lang »)Mémorisation de la langue choisie sur l’application technicien (strictement nécessaire)12 mois

Ces traceurs ayant pour finalité exclusive de permettre ou de faciliter la fourniture du service que vous demandez, ils sont exemptés de consentement préalable en application de l’article 82 de la loi Informatique et Libertés et de la doctrine de la CNIL. C’est la raison pour laquelle aucun bandeau de consentement aux cookies ne vous est présenté. Vous pouvez supprimer ces cookies via les réglages de votre navigateur ; la suppression du cookie de session a pour effet de vous déconnecter.

L’application technicien (PWA) conserve en outre, localement sur l’appareil, un cache de fonctionnement hors-ligne : agenda du jour, brouillons et retours d’intervention en attente d’envoi. Ces données locales sont effacées à la déconnexion (à l’exception des retours d’intervention non encore synchronisés, conservés jusqu’à leur envoi pour éviter toute perte de travail).

10. Décisions automatisées et intelligence artificielle

Le service ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative, au sens de l’article 22 du RGPD.

Le service propose des fonctionnalités d’intelligence artificielle strictement assistives — analyse de documents, copilote de consultation, aide à la saisie de devis — reposant sur l’API Anthropic (Claude). Ces fonctionnalités produisent des propositions ou des pré-remplissages qui sont toujours soumis à la vérification et à la validation d’un utilisateur humain avant de produire un quelconque effet. Conformément aux conditions commerciales d’Anthropic, les données transmises à l’API ne sont pas utilisées pour entraîner les modèles d’IA.

11. Mineurs

BL Next est un service exclusivement destiné aux professionnels (B2B). Il ne s’adresse pas aux mineurs et nous ne collectons pas sciemment de données concernant des mineurs. Si vous pensez qu’un mineur nous a communiqué des données personnelles, contactez-nous à contact@blnext.eu afin que nous procédions à leur suppression.

12. Modifications de la présente politique

Nous pouvons faire évoluer la présente politique pour refléter les évolutions du service, de nos prestataires ou de la réglementation. La date de dernière mise à jour figurant en tête de page est actualisée à chaque modification. En cas de modification substantielle, nous vous en informerons par tout moyen approprié (notification dans l’application ou e-mail). Nous vous invitons à consulter régulièrement cette page, ainsi que nos Conditions générales d’utilisation et nos Mentions légales.