CMR-JET
  • Produit
  • Statut de livraison
  • À qui ça s’adresse
  • Preuve & conformité
  • Tarifs
  • FAQ
NLENDEFR
Se connecter Essai gratuit
Mentions légales

Politique de confidentialité — CMR-JET

Dernière mise à jour : 2026-10-10

Langue faisant foi : anglais. Les traductions (NL/DE/FR) sont fournies à titre informatif ; en cas de divergence, la version anglaise prévaut.

La version en vigueur de cette politique est toujours disponible sur https://cmr-jet.eu/fr/privacy.

1. Qui nous sommes

Ten Square BV, dont le siège social est situé Pater Asteerstraat 56, 3970 Leopoldsburg, Belgique, numéro d’entreprise (BCE) / TVA BE 0728.686.863 (« Ten Square », « nous »), fournit la plateforme logicielle en tant que service CMR-JET (le « Service »).

Contact protection des données : privacy@cmr-jet.eu.

2. Deux rôles : nos données et les données de nos clients

Ten Square traite des données à caractère personnel en deux qualités distinctes au sens du Règlement (UE) 2016/679 (le « RGPD ») :

a. En tant que responsable du traitement — pour les données à caractère personnel dont nous avons nous-mêmes besoin pour fournir, facturer, assister et sécuriser le Service. Ces activités de traitement sont énumérées au §3 ; c’est l’objet de la présente politique.

b. En tant que sous-traitant pour le compte du Client — pour tout ce que le Client saisit dans son propre espace de travail : le contenu des lettres de voiture CMR et les données opérationnelles associées, qui peuvent contenir des données à caractère personnel de tiers (noms de chauffeurs, signatures, photos de livraison, coordonnées de destinataires, un lieu de livraison à précision réduite lorsque la capture de position est utilisée). Pour ces données, l’entreprise de transport qui utilise le Service est le responsable du traitement, et l’accord de traitement des données (DPA) conclu entre Ten Square et ce Client s’applique.

Vous êtes chauffeur, destinataire ou personne de contact ?

Votre nom, et parfois votre signature ou une photo de livraison, peuvent figurer sur une lettre de voiture dans ce Service. Dans ce cas, l’entreprise de transport qui utilise le Service décide de ce qui est enregistré et pourquoi. Elle est le responsable du traitement ; Ten Square ne fait qu’héberger et traiter les données sur ses instructions.

Si vous souhaitez faire rectifier ou effacer vos données, veuillez contacter cette entreprise de transport. Si vous nous écrivez à la place, nous lui transmettrons votre demande sans retard injustifié et nous vous indiquerons à qui vous adresser. Nous ne traiterons pas nous-mêmes une telle demande, car nous n’y sommes pas autorisés : nous ne pouvons agir que sur les instructions documentées du responsable du traitement.

Notez qu’une lettre de voiture est aussi une pièce comptable. L’entreprise de transport peut être légalement tenue de la conserver (en Belgique, jusqu’à dix ans) et peut alors refuser l’effacement du document lui-même. C’est sa décision, pas la nôtre.

3. Ce que nous traitons en tant que responsable du traitement, pourquoi et pendant combien de temps

# Activité Quoi et pourquoi Base juridique (art. 6 RGPD) Durée de conservation
1 Gestion des comptes Nom, adresse e-mail professionnelle, organisation, rôle, identifiants d’authentification, métadonnées de session, adresse IP et entrées du journal d’audit des titulaires de compte et des utilisateurs autorisés — pour créer l’espace de travail, identifier le Client contractant et permettre la connexion. Lorsque la vérification en deux étapes est activée pour un espace de travail, cela inclut aussi les codes à usage unique que nous envoyons par e-mail à la connexion (conservés uniquement sous forme de hachage cryptographique, valables 10 minutes, à usage unique, avec la partie réseau de l’adresse IP depuis laquelle le code a été utilisé, tronquée en /24 pour IPv4 ou en /48 pour IPv6) et un enregistrement des appareils qu’un utilisateur a choisi de considérer comme fiables pendant 30 jours (conservé uniquement sous forme de hachage du jeton d’appareil, avec les horodatages d’émission, d’expiration et de dernière utilisation). L’inscription exigeant un numéro de TVA, ce numéro fait aussi partie des données de compte ; pour un indépendant en personne physique, il s’agit d’une donnée à caractère personnel. Art. 6(1)(b) — exécution du contrat Pendant la durée de l’abonnement ou de la période d’essai. Après une fin définitive (résiliation, ou expiration de l’essai sans conversion), l’espace de travail reste exportable pendant 90 jours, après quoi les données deviennent éligibles à notre processus de suppression délibéré et journalisé. Les codes de connexion à usage unique expirent 10 minutes après leur émission et les enregistrements d’appareils fiables après 30 jours ; les enregistrements expirés sont supprimés par un nettoyage quotidien.
2 Facturation, paiement et vérification TVA Nom, adresse de facturation, numéro de TVA, le résultat de la vérification VIES et sa référence de consultation, jeton de moyen de paiement (les numéros de carte sont détenus par notre prestataire de paiement, pas par nous) et historique des factures — pour percevoir les redevances, respecter le droit de la TVA et de la comptabilité et justifier l’autoliquidation. Art. 6(1)(b) — contrat ; art. 6(1)(c) — obligations comptables et TVA belges Factures et résultat de vérification VIES qui y est joint : 10 ans après émission (droit comptable belge). Jetons de paiement : supprimés chez notre prestataire de paiement lorsque l’espace de travail est supprimé (§8).
3 Marketing direct (e-mail avec opt-in) Adresse e-mail, votre choix d’opt-in avec sa date et la version du texte de consentement, et préférence linguistique — pour envoyer des annonces produit et notre lettre d’information. Art. 6(1)(a) — consentement pour les prospects ; Art. 6(1)(f) — intérêt légitime à promouvoir des services propres similaires auprès des clients existants (opt-in souple au sens de la législation ePrivacy). Chaque message contient un lien de désinscription. Jusqu’au retrait de votre consentement ou à votre opposition au traitement. Une entrée de suppression (votre adresse, marquée « ne pas contacter ») est conservée afin de faire respecter et de prouver votre retrait ou votre opposition.
4 Support client Adresse e-mail, nom, contenu du message et captures d’écran ou journaux que vous nous envoyez, ainsi que le contexte technique que le formulaire de support ajoute automatiquement (la page sur laquelle vous vous trouviez, votre navigateur, la taille de l’écran, la version de l’application et une référence de trace technique) — pour répondre aux questions et diagnostiquer les problèmes. Art. 6(1)(b) — contrat ; art. 6(1)(f) — intérêt légitime à exploiter une fonction de support 24 mois après la clôture du ticket, puis suppression ou anonymisation.
5 Télémétrie de sécurité et journaux d’audit Événements d’authentification et d’accès, adresse IP, user-agent, métadonnées de requête et télémétrie applicative — pour détecter et enquêter sur les incidents de sécurité et respecter nos obligations de sécurité. Cela inclut l’adresse IP et les événements d’accès des invités qui ouvrent un lien de document partagé. Art. 6(1)(c) — obligation de sécurité de l’art. 32 RGPD ; art. 6(1)(f) — intérêt légitime à la sécurité du Service Journaux applicatifs et API : 90 jours ; enregistrements d’accès invité : 90 jours après l’expiration du lien invité ; plus longtemps uniquement tant qu’une enquête d’incident en cours l’exige.
6 Recrutement (lorsqu’un poste est ouvert) Nom, coordonnées, CV, lettre de motivation et notes de candidature des candidats. Art. 6(1)(b) — mesures précontractuelles à la demande du candidat 6 mois après la clôture du poste, puis suppression — sauf si vous consentez expressément à une conservation dans un vivier de talents jusqu’à 24 mois.
7 Analyse produit et site Voir §4. Voir §4 Voir §4
8 Preuve d’acceptation Lors de la création d’un espace de travail : la version des Conditions générales acceptée, l’heure, le compte utilisateur et l’adresse IP complète de la personne qui a accepté. Pour chaque acceptation du DPA au nom d’un Client : les mêmes données. Prises de connaissance de versions ultérieures des Conditions générales : version, heure et compte utilisateur, sans adresse IP. Finalité : pouvoir prouver quelles conditions et quel DPA ont été convenus, par qui et quand. Art. 6(1)(f) — intérêt légitime à prouver la conclusion et le contenu du contrat et du DPA ; l’analyse documentée de l’intérêt légitime est conservée Jusqu’à dix ans après la fin définitive de l’espace de travail ou de la relation client (le délai de prescription des actions contractuelles), y compris après la suppression de l’espace de travail ; ensuite supprimées définitivement.

4. Analyse (analytics)

La présente section porte sur le site web cmr-jet.eu et sur l’application. Nos sites d’information ecmr-europe.eu, cmr-vrachtbrief.be et cmr-vrachtbrief.nl décrivent leur propre comptage des visites dans leur propre déclaration de confidentialité.

cmr-jet.eu : comptage anonyme des visites (aucun consentement nécessaire). Notre site web cmr-jet.eu compte les pages vues avec PostHog, hébergé dans l’UE. Pour chaque page que vous consultez, il enregistre un événement avec le chemin de la page et sa langue. Lorsque vous cliquez sur un lien vers l’application ou vers une autre adresse CMR-JET, il enregistre un événement avec la page sur laquelle vous avez cliqué, sa langue et l’adresse vers laquelle pointe le lien. PostHog ajoute par défaut des informations techniques à chaque événement : l’adresse complète de la page (y compris les éventuels libellés de campagne du lien qui vous a amené ici), la page d’où vous venez, le type d’appareil, le type et la version de votre navigateur et de votre système d’exploitation, la taille de votre écran, votre paramètre de langue et votre fuseau horaire. Rien n’est stocké sur votre appareil (pas de cookies, pas de stockage local). Chaque page vue reçoit un identifiant aléatoire qui n’est lié ni à un compte, ni à un nom, ni à une adresse IP. Le service d’analyse reçoit votre adresse IP uniquement pour traiter la requête ; il ne la conserve pas et n’en déduit aucune localisation. Comme ces données ne permettent d’identifier personne, il ne s’agit pas de données à caractère personnel, et nous les conservons sans date de fin fixe.

Dans l’application : aucune mesure. Nous ne mesurons pas la manière dont l’application est utilisée : pas de comptage par fonction, pas de parcours d’utilisation, pas de scripts ni d’identifiants d’analyse. Avant d’activer une quelconque forme de mesure dans l’application, nous mettrons à jour la présente section en décrivant ce que nous mesurons, sur quelle base juridique et pendant combien de temps nous conservons les données.

5. Cookies

L’application utilise uniquement des cookies et un stockage navigateur strictement nécessaires (fonctionnels) : pour les sessions de connexion et la sécurité, pour retenir vos préférences de langue et d’affichage, et pour conserver une copie locale de courte durée des données que vous avez récemment chargées (24 heures au maximum, supprimée lorsque vous vous déconnectez) afin que l’application s’ouvre plus rapidement. Ceux-ci ne requièrent pas de consentement au titre des règles ePrivacy. Nous n’utilisons aucun cookie publicitaire ni de suivi entre sites, et l’analyse ne stocke rien sur votre appareil (§4).

Si la vérification en deux étapes est activée pour votre espace de travail et que vous choisissez de considérer un appareil comme fiable, nous déposons un cookie strictement nécessaire supplémentaire qui identifie cet appareil pendant 30 jours. Il ne contient qu’un jeton d’appareil aléatoire ; de notre côté, ce jeton est lié à votre compte, et nous le traitons donc comme une donnée à caractère personnel au titre de l’activité 1 ci-dessus. Il est strictement nécessaire à la fonction que vous avez choisie et est donc lui aussi dispensé de consentement.

6. Destinataires

Nous ne partageons des données à caractère personnel qu’avec :

  • Des sous-traitants — prestataires d’hébergement, d’authentification, de sauvegardes externes chiffrées, d’envoi d’e-mails, de traitement des paiements, de gestion des tickets de support et d’analyse de produit. La liste actuelle, avec la fonction, la région et le mécanisme de transfert de chaque prestataire, est publiée sur cmr-jet.eu/subprocessors. Nous avons conclu un accord de traitement des données (art. 28 RGPD) avec chacun d’eux, et des clauses contractuelles types ou un mécanisme de transfert équivalent lorsque c’est nécessaire (§7).
  • La vérification du numéro de TVA. Lorsque vous fournissez un numéro d’identification TVA, nous le transmettons au service VIES de la Commission européenne pour en vérifier la validité. VIES est un service public d’une institution de l’UE et n’est pas un sous-traitant de Ten Square ; il ne reçoit de nous aucune autre donnée à caractère personnel. Nous conservons le résultat de la vérification et la référence de consultation renvoyée par VIES avec la facture qu’ils justifient, pendant la durée légale de conservation comptable.
  • Des conseillers professionnels (comptable, conseil juridique) tenus à la confidentialité, et des autorités lorsque la loi l’exige.

Nous ne vendons pas de données à caractère personnel.

7. Transferts internationaux

Le Service, sa base de données et ses sauvegardes sont hébergés au sein de l’Union européenne. Un nombre limité de sous-traitants a une société mère américaine ou traite des données aux États-Unis : pour ceux-ci, les transferts reposent principalement sur le cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework) (décision d’adéquation, art. 45 RGPD) lorsque l’entité américaine concernée détient une certification active, les clauses contractuelles types de l’UE étant conservées comme solution de repli. La liste des sous-traitants indique le mécanisme par prestataire.

8. Conservation

Les durées de conservation sont indiquées par activité dans le tableau du §3. En général :

  • Nous ne conservons pas les données à caractère personnel plus longtemps que nécessaire à la finalité pour laquelle elles ont été collectées, puis nous les supprimons ou les anonymisons.
  • Après une fin définitive de l’abonnement (y compris un essai qui expire sans conversion), les données de l’espace de travail restent exportables pendant 90 jours puis deviennent éligibles à notre processus de suppression délibéré et journalisé. La suppression est confirmée par écrit sur demande.
  • Les copies dans les sauvegardes opérationnelles ne sont pas utilisées activement et expirent automatiquement selon un calendrier de conservation fixe ; les documents de facturation que la loi nous impose de conserver le sont pendant la durée légale.
  • Le contenu des documents CMR dans l’espace de travail d’un Client est conservé tant que l’espace de travail existe et supprimé avec celui-ci comme décrit ci-dessus. Les fichiers de preuve liés à des événements de livraison ou à des réclamations (tels que les photos servant de preuve de livraison) sont supprimés plus tôt, dès qu’expire un délai de conservation que le Service fixe par pays lors de l’activation du document (actuellement cinq à dix ans), sauf si une réclamation ouverte exige une conservation plus longue. Le Client (en tant que responsable du traitement) reste responsable des obligations légales de conservation applicables aux documents de transport et comptables dans son pays.

9. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité des données et d’opposition au traitement fondé sur l’intérêt légitime. Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment sans que cela n’affecte le traitement antérieur. Demandes : privacy@cmr-jet.eu. Nous répondons sans retard injustifié et au plus tard dans un délai d’un mois.

Si votre demande concerne des données que nous traitons en tant que sous-traitant pour une entreprise de transport (contenu de documents CMR), le §2 s’applique : nous transmettons votre demande à cette entreprise et nous vous indiquons à qui vous adresser.

Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle — en Belgique, l’Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be).

10. Sécurité

Nous protégeons les données à caractère personnel par des mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement en transit (TLS), le chiffrement côté serveur des fichiers stockés (images de signature, photos de livraison et téléversements), le contrôle d’accès fondé sur les rôles, la vérification en deux étapes optionnelle à la connexion (qu’un Client peut rendre obligatoire pour son espace de travail), l’isolation par client, des sauvegardes externes chiffrées et une journalisation de sécurité. Pour les Clients, les mesures contraignantes figurent à l’annexe II du DPA.

11. Modifications de la présente politique

Nous pouvons modifier la présente politique. La version en vigueur est toujours disponible sur https://cmr-jet.eu/fr/privacy ; la date en haut indique la dernière modification. Pour les modifications substantielles concernant les clients, nous notifions conformément aux conditions générales d’utilisation.

CMR-JET

Établissement des CMR, preuves de livraison signées et archive, sans TMS. Pour les expéditeurs qui veulent gérer leurs CMR sans complication.

NLENDEFR

Produit

  • Produit
  • Statut de livraison
  • Preuve & conformité
  • Tarifs

Entreprise

  • À qui ça s’adresse
  • Migrer depuis le desktop
  • FAQ

Mentions légales

  • Confidentialité
  • Conditions
  • DPA
  • Sous-traitants
  • Mentions
ten square bv · Pater Asteerstraat 56, 3970 Leopoldsburg · BTW BE 0728.686.863 · ten-square.be
hello@cmr-jet.eu
© 2026 CMR-JET