Les quatre choses que Solko ne fait pas
- Aucune donnée n’est vendue, louée ou cédée à qui que ce soit.
- Aucune publicité, aucun traceur publicitaire, aucun réseau social embarqué.
- Aucun profilage, aucune décision automatisée à ton sujet.
- Aucun cookie de mesure d’audience : c’est pour ça qu’aucun bandeau ne te demande ton consentement.
Qui est responsable de tes données
Le responsable du traitement est Alexandre Rodrigues, éditeur de Solko (voir les mentions légales). Pour toute question ou pour exercer tes droits : contact@solko.fr.
Les outils gratuits, sans compte
Le générateur de factures, le simulateur de seuils de TVA et le vérificateur de conformité s’utilisent sans inscription. Ce que tu y saisis n’est enregistré nulle part. Le PDF est fabriqué à la volée par le serveur, renvoyé dans la réponse, puis oublié : aucune facture générée par l’outil gratuit n’est stockée, ni sur le serveur, ni en base de données.
La liste d’attente
Si tu laisses ton email dans le bloc « Reste informé », il est enregistré avec la date, et rien d’autre, pour t’envoyer nos actualités. La base légale est ton consentement (art. 6.1.a du RGPD). Tu peux le retirer à tout moment sur la page de désinscription: ton adresse est alors retirée de la liste.
Le compte Solko
Si tu crées un compte, les données suivantes sont conservées pour faire fonctionner le service.
Créer le compte, t’identifier, te permettre de réinitialiser ton mot de passe. Le mot de passe n’est jamais stocké en clair : il est haché (bcrypt) et reste illisible, y compris pour l’éditeur.
Exécution du service (art. 6.1.b du RGPD)
Nom, dénomination, adresse, SIREN/SIRET, numéro de TVA, régime, assurance professionnelle, coordonnées bancaires par défaut (IBAN/BIC). Ces informations sont exigées sur tes factures par la loi : elles servent à les générer et à poser les bonnes mentions obligatoires.
Exécution du service (art. 6.1.b du RGPD)
Contacts, devis, factures, avoirs, livre des recettes, déclarations URSSAF. Ce sont tes données professionnelles : Solko les stocke pour te les restituer, les mettre en forme et les exporter.
Exécution du service (art. 6.1.b du RGPD)
Quand ton client signe un devis en ligne : son nom, son email, le tracé de sa signature, l’horodatage et son adresse IP. Ces éléments sont conservés avec le devis comme preuve de son accord, tant que le devis existe.
Exécution du service et intérêt légitime : preuve de l’accord (art. 6.1.b et 6.1.f)
Confirmations, réinitialisation de mot de passe, et alertes quand ton chiffre d’affaires approche d’un seuil de TVA (désactivables dans tes paramètres). Solko ne garde pas le contenu des emails envoyés, seulement la trace qu’un envoi a eu lieu, pour ne pas l’envoyer deux fois.
Exécution du service (art. 6.1.b)
Le message, la page d’où tu l’envoies et ton navigateur, pour comprendre le problème et le corriger.
Intérêt légitime : amélioration du service (art. 6.1.f)
Les pages que tu ouvres et le temps que tu y passes, les actions que tu demandes au serveur (créer une facture, l’envoyer…) avec leur résultat, tes tentatives de connexion réussies ou ratées, et les erreurs que tu rencontres. Il sert à comprendre où le service te fait perdre du temps, à repérer une panne avant que tu la signales, et à voir qu’une connexion suspecte a été tentée sur ton email. Le fondateur est le seul à le lire.
Intérêt légitime : amélioration et sécurité du service (art. 6.1.f)
Au moment où tu crées ton compte, et une seule fois : le nom du site qui t’a envoyé vers Solko (sans l’adresse de la page), la page de Solko par laquelle tu es arrivé, et le code de campagne ou de parrainage que portait le lien, s’il y en avait un (paramètres utm ou ref). Rien n’est gardé dans ton navigateur pour cela : si tu t’inscris lors d’une visite ultérieure, rien n’est relevé. Sert à savoir quels canaux amènent des inscrits. Le fondateur est le seul à le lire.
Intérêt légitime : savoir quels canaux font connaître le service (art. 6.1.f)
Traces de fonctionnement et d’erreur du serveur, nécessaires pour diagnostiquer une panne et détecter les tentatives d’intrusion.
Intérêt légitime : sécurité et continuité du service (art. 6.1.f)
Cookies
Solko dépose un seul cookie, et uniquement si tu te connectes : solko_session, qui te maintient identifié pendant 30 jours. Il est HttpOnly (inaccessible aux scripts), Secure (transmis en HTTPS uniquement) et SameSite=Strict (non transmis depuis un autre site). Si tu passes par la connexion Google, un second cookie technique vit 10 minutes, le temps de sécuriser l’échange.
Ces cookies sont strictement nécessaires au service : ils ne requièrent pas ton consentement préalable. Il n’y en a aucun autre, et c’est la raison pour laquelle Solko ne t’impose aucune fenêtre de consentement.
La mesure d’audience, sans cookie et sans prestataire
Pour savoir quelles pages sont lues, Solko n’appelle aucun service de mesure d’audience : c’est le serveur lui-même qui consigne, dans sa propre base, chaque requête (la page demandée, le code de réponse, le navigateur déclaré et la page d’où tu viens) et chaque page affichée avec le temps qu’elle est restée à l’écran. Rien ne part chez un tiers, et aucun cookie n’est posé. Pour un visiteur sans compte, deux précautions sont prises :
- Ton adresse IP est anonymisée avant tout traitement (le dernier octet est mis à zéro en IPv4, l’adresse est réduite à son préfixe /48 en IPv6). L’adresse complète n’est jamais écrite dans ces journaux.
- Le jeton qui permet de distinguer deux visiteurs est une empreinte non réversible, recalculée chaque jour. D’un jour sur l’autre, il est impossible de savoir que c’est la même personne.
Résultat, pour un visiteur sans compte : on sait qu’une page a été lue, on ne sait pas par qui, et on ne peut pas lui reconstituer un parcours dans le temps. Le serveur compte aussi quelques événements sans donnée personnelle, comme « une facture a été générée » ou « une inscription a eu lieu ».
Le journal d’activité de ton compte
Quand tu es connecté, c’est différent, et il faut le dire clairement : les mêmes traces sont rattachées à ton compte. Solko sait donc quelles pages tu as ouvertes et combien de temps, quelles actions tu as demandées et si elles ont réussi, quand tu t’es connecté et depuis quel type d’appareil, et quelles tentatives de connexion, réussies ou non, ont visé ton email. Ton adresse IP y est anonymisée de la même façon que ci-dessus. Le contenu de tes documents n’y figure pas : le journal note qu’une facture a été envoyée, pas à qui ni pour combien.
Ce journal existe pour trois raisons : voir où le service te fait perdre du temps et le corriger, repérer une panne avant que tu la signales, et détecter une connexion suspecte sur ton compte. Il reste dans la base de Solko, en France, n’est transmis à personne, et seul le fondateur le consulte. Il fait partie de l’export de tes données et disparaît avec ton compte.
Les prestataires
Faire tourner Solko suppose quelques intervenants techniques. Voici ceux qui interviennent aujourd’hui ; cette liste est tenue à jour avec le service.
Hébergement du site, de l’application, de la base de données et de tes documents PDF (factures émises, devis et contrats signés, attestations), conservés dans un espace de stockage privé et chiffré. Envoi des emails du service (confirmation, réinitialisation de mot de passe, envoi de tes factures à tes clients).
Signalement des erreurs techniques du site et du serveur, pour corriger les pannes. Le rapport contient le message d’erreur et le contexte technique, pas le contenu de tes documents.
Autocomplétion d’une entreprise quand tu saisis un client ou ton propre SIRET. Seul le nom ou le numéro que tu tapes est transmis, pour interroger un registre public d’entreprises. Depuis l’application mobile, ton téléphone interroge ce service directement : il reçoit aussi l’adresse IP de ton appareil, comme pour tout site consulté.
Uniquement dans l’application mobile, quand tu saisis l’adresse d’un client : le début d’adresse que tu tapes est envoyé pour te proposer l’adresse complète, avec l’adresse IP de ton appareil. Ni le nom du client ni aucune autre donnée de ton compte n’y part.
Uniquement si tu choisis « se connecter avec Google ». Dans ce cas, Google reçoit la demande de connexion et nous transmet ton email et l’identifiant technique de ton compte Google, que nous gardons pour te reconnaître à la connexion suivante. Si tu n’utilises pas ce bouton, aucune donnée ne part chez Google.
Uniquement si tu appuies sur le micro pour dicter ta question à « Demander à Solko ». La transcription est faite par ton iPhone, ton téléphone Android ou ton navigateur, avec le service vocal de son éditeur : ta voix va directement chez lui, jamais chez Solko, qui ne reçoit que le texte affiché dans le champ, une fois que tu l’envoies. Sans le micro, rien ne part.
Les messages envoyés à l’adresse de contact sont relayés vers la boîte de l’éditeur. Ne concerne que le courrier que tu écris volontairement, jamais les données de ton compte.
Les polices de caractères du site sont hébergées sur nos propres serveurs : contrairement à l’usage courant, ton adresse IP n’est transmise à aucun fournisseur de polices.
Combien de temps
- Session de connexion : 30 jours, puis expiration automatique. La déconnexion la supprime immédiatement.
- Lien de réinitialisation de mot de passe : 1 heure, à usage unique.
- Lien du portail client que tu envoies à tes clients : 90 jours, puis expiration automatique.
- Journal d’activité de ton compte : 12 mois, puis suppression automatique. Les traces des visiteurs sans compte : 90 jours. Les tentatives de connexion : 6 mois.
- Journaux techniques du serveur (erreurs, démarrages) : un mois au plus, par rotation automatique. Ils ne sont pas archivés.
- Rapports d’erreur chez Sentry : 90 jours au plus, puis suppression automatique.
- Email de la liste d’attente : jusqu’à ta désinscription.
- Signature d’un devis par ton client (nom, email, tracé, horodatage, adresse IP) : tant que le devis existe, comme preuve de son accord.
- Données de ton compte : tant que le compte existe. Tu peux le supprimer à tout moment, ce qui efface tout, signatures et journal d’audit compris.
Tes droits
Tu disposes des droits d’accès, de rectification, d’effacement, de portabilité, de limitation et d’opposition prévus par les articles 15 à 22 du RGPD. Deux d’entre eux sont directement câblés dans l’application, sans avoir à écrire à qui que ce soit :
- Export de toutes tes données dans un fichier structuré, journal d’activité compris, depuis tes paramètres (droit à la portabilité).
- Suppression définitive de ton compte et de tout ce qu’il contient, depuis tes paramètres, après confirmation de ton mot de passe (droit à l’effacement).
Pour les autres, écris à contact@solko.fr : la réponse est due dans un délai d’un mois. Si tu estimes que tes droits ne sont pas respectés, tu peux saisir la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr).
Avant de supprimer ton compte, exporte
La suppression efface aussi tes factures et ton livre des recettes. Or la loi t’oblige, toi, à conserver tes pièces comptables 10 ans (art. L123-22 du Code de commerce) et à pouvoir les présenter à l’administration fiscale pendant 6 ans (art. L102 B du Livre des procédures fiscales). Utilise l’export avant : c’est ton obligation, elle ne disparaît pas avec ton compte. Voir le guide sur la conservation des factures.
Sécurité
Le site est servi exclusivement en HTTPS. Les mots de passe sont hachés et non réversibles. La base de données est chiffrée au repos, sauvegardée automatiquement, et n’est joignable que depuis le réseau privé de l’hébergeur : elle n’est pas exposée sur Internet.
Évolutions de cette politique
Cette page évolue si le service évolue. La date de mise à jour en haut de page fait foi. Un changement qui affecterait la nature des données traitées ou les destinataires sera signalé aux titulaires d’un compte.