ChargeReport

Politique de confidentialité

Dernière mise à jour : 19 août 2026

Ce texte est une traduction. Seule la version allemande fait foi : le responsable du traitement est une société de droit allemand et c'est le texte allemand qui a été vérifié. En cas de divergence, la version allemande prévaut.

La présente politique s'applique au site chargereport.app et à l'application ChargeReport pour iPhone et iPad. Lorsque les deux diffèrent, cela est expressément indiqué — en particulier aux sections 7 et 9.

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel au sens du règlement général sur la protection des données est :

Star Media GmbH
Nottebohmweg 18
59494 Soest
Allemagne

Gérants : Dieter Bleicher, Jens Twesmann
Registre du commerce : Amtsgericht Arnsberg, HRB 6247
Numéro de TVA intracommunautaire : DE215474212

E-mail : info@chargereport.app
Pour toute question relative à la protection des données et pour exercer vos droits : datenschutz@chargereport.app

2. À quoi sert ce service

ChargeReport lit les recharges de votre borne à domicile et en établit un justificatif mensuel. Ce justificatif, nous l'envoyons pour votre compte à votre employeur, afin qu'il puisse vous rembourser en franchise d'impôt l'électricité de recharge de votre voiture de fonction.

Cette transmission est la finalité du service, non un effet secondaire. Elle est décrite séparément et intégralement à la section 5. Veuillez lire cette section avant d'enregistrer une adresse d'employeur.

3. Principes

Nous collectons des données à caractère personnel là où elles sont nécessaires au fonctionnement du service. Une partie des informations est obligatoire, parce que sans elles aucun justificatif ne peut voir le jour ; une autre partie est facultative. Les informations qui sont facultatives sont signalées pour chaque type de données à la section 4.

4. Les données que nous traitons

4.1 Données de compte et données de base

DonnéeFinalitéObligatoire ?
Nom et prénomNom du bénéficiaire dans le rapport mensuel ; nom du client chez le prestataire de paiementObligatoire — sans nom, aucun rapport n'est généré
Adresse e-mailConnexion, remise de nos messages, identifiant client chez le prestataire de paiementObligatoire
Mot de passeConnexion. Il est géré par notre service d'authentification et ne nous est jamais accessible en clairObligatoire
Plaque d'immatriculationFigure dans le PDF du rapport, dans l'objet et dans le nom de fichier de l'e-mail adressé à votre employeur ainsi que dans la déclaration de conformitéObligatoire — sans plaque, aucun rapport n'est établi
Adresse postale : rue, numéro, code postal, ville, paysEn-tête du rapport — elle atteste du lieu où se trouve la borne ; à défaut, adresse de facturation chez le prestataire de paiementfacultatif ; nous vous rappelons les informations manquantes. Le pays est prérempli avec « DE »
LangueLangue du rapport, des e-mails et des facturesprérempli
Adresse e-mail de votre employeurDestinataire du rapport mensuel — voir section 5nécessaire à l'envoi ; sans elle, nous établissons le rapport mais ne l'envoyons pas
Adresse en copie (CC)Deuxième destinataire du même e-mail de rapport. C'est vous qui décidez qui y inscrire — par exemple un deuxième service du personnel, votre cabinet comptable ou votre loueurfacultatif
IBAN, BIC, nom de la banqueFigurent dans le PDF du rapport afin que votre employeur puisse virer le montant du remboursementfacultatif — voir le paragraphe ci-dessous
Modèle de décompte et prix du kWh, le cas échéant avec période de validitéCalcul du montant du remboursementprérempli (forfait) ; prix personnalisé uniquement sur demande
Périodicité du rapport, envoi automatiqueDétermine la période couverte et si le rapport part sans autre interventionprérempli
Type de compte et rattachement à un compte employeurDétermine si le rapport part vers une adresse enregistrée ou s'affiche dans le compte de votre employeurdéfini par le système
Autres conducteurs sur la même borne — pour chacun : nom, plaque, adresse de l'employeur, adresse en copie, IBAN, BIC, banque, prix du kWh propre, identifiant du badge de rechargeRapports séparés par conducteurfacultatif
Numéro de téléphone pour le supportQuestions techniques sur le raccordement de votre borne — nous ne nous manifestons que si l'installation bloque. Pas pour la publicité, pas pour la facturation, pas pour la connexion. Nous appelons ; nous n'écrivons sur WhatsApp que si vous l'avez autorisé en plus — voir la ligne suivante et la section 4.8facultatif — supprimable à tout moment dans votre compte
Consentement à WhatsApp, avec la date et l'indication si vous l'avez donné vous-même ou si nous l'avons saisi après échange avec vousNous permet de vous écrire sur WhatsApp pour les questions de support. Nous conservons la date et l'origine parce que nous devons pouvoir prouver un consentementfacultatif — la case n'est jamais pré-cochée et peut être décochée à tout moment ; sans numéro de téléphone, elle n'existe pas

La connexion se fait avec votre adresse e-mail et un mot de passe. Nous ne proposons pas de connexion via un compte détenu chez un autre fournisseur.

Les coordonnées bancaires sont facultatives — et inutiles dans la plupart des cas. Ce champ est prévu pour l'employeur qui vous verse le remboursement séparément. S'il passe par la fiche de paie, ce qui est le cas normal, votre employeur connaît votre compte depuis longtemps : laissez alors le champ vide. Sans coordonnées bancaires, votre justificatif est établi exactement de la même façon et part exactement de la même façon vers votre employeur — il manque simplement cette ligne dans le PDF. Dans un compte employeur, ce champ n'existe pas du tout.

Vérification de l'IBAN. Nous calculons nous-mêmes la clé de contrôle de votre IBAN (ISO 7064, mod 97) — le même calcul que celui que fait votre banque. Votre numéro de compte ne quitte pas nos systèmes à cette occasion. Jusqu'au 14 août 2026, il était transmis au service externe openIBAN afin de déterminer le BIC et le nom de la banque ; nous y avons mis fin. Depuis, vous saisissez vous-même le BIC et le nom de la banque, si vous souhaitez les faire figurer dans le rapport — pour un virement SEPA au sein de l'UE, ni l'un ni l'autre n'est nécessaire.

4.2 Décompte et facturation

Pour un abonnement payant, nous traitons l'adresse de facturation, le cas échéant la raison sociale et le numéro de TVA intracommunautaire, l'état de l'abonnement, les factures elles-mêmes et l'historique des paiements.

Historique de votre abonnement. Pour chaque changement — souscription, activation, échec de paiement, reprise, résiliation — nous conservons une ligne : la nature du changement, le moment, le montant mensuel et les identifiants sous lesquels votre abonnement et votre fiche client sont gérés chez notre prestataire de paiement. Nous l'exploitons de manière agrégée, pour voir combien de clients restent et combien partent. Cela n'a aucune incidence sur votre facturation.

Vos données de paiement elles-mêmes — numéro de carte et éléments similaires — sont saisies directement chez notre prestataire de paiement. Elles passent à côté de nos serveurs et ne sont pas enregistrées par nous.

4.3 Connexion de la borne et données de recharge

Identifiants d'accès à votre borne ou au cloud du fabricant. Selon le fabricant, il s'agit de : l'e-mail et le mot de passe de votre compte chez le fabricant, une clé d'API, un numéro de série avec jeton, ou un jeton OAuth. Pour les bornes raccordées en direct (OCPP) et pour le mode push Shelly, nous générons à la place un jeton de connexion.

Comment nous les protégeons. Vos identifiants ne figurent pas en clair dans notre base de données. Nous les chiffrons avant l'enregistrement selon le procédé AES-256-GCM. La clé correspondante ne se trouve pas dans la base de données, mais séparément, dans l'environnement de notre serveur. Quiconque lirait la base de données ne pourrait rien faire de ces champs.

Informations sur votre borne : fabricant et type de raccordement, identifiant de l'appareil ou de l'installation, désignation et marque. Pour les bornes raccordées en direct, s'y ajoute ce que l'appareil déclare de lui-même : fabricant, modèle, numéro de série, version du micrologiciel, version du protocole, état de fonctionnement et moment de la dernière communication.

Recharges. Pour chaque recharge : moment du branchement, fin de la recharge, quantité d'énergie chargée en kilowattheures, mois de décompte et origine de la mesure (cloud du fabricant, protocole de charge, compteur intermédiaire, ou ajout manuel de votre part). Si votre borne signale un badge de recharge, son identifiant également — il sert à distinguer plusieurs conducteurs sur la même borne. L'identifiant du badge ne figure pas dans le rapport adressé à votre employeur.

Échantillons de mesure. Lorsqu'une borne ne livre pas elle-même de recharges, nous les reconstituons à partir de valeurs de mesure : pour un compteur intermédiaire Shelly, à partir de l'horodatage, de la puissance instantanée et de l'index du compteur ; pour GoodWe, à partir de l'index du compteur, de la puissance, de l'état de charge, des informations sur la dernière recharge et du numéro du badge utilisé à cette occasion. Lors de la récupération via le cloud du fabricant, nous relevons une valeur toutes les cinq minutes, soit jusqu'à 288 échantillons par appareil et par jour. Si l'appareil s'annonce de lui-même auprès de notre passerelle, nous enregistrons au maximum un échantillon par minute, soit jusqu'à 1 440 échantillons par appareil et par jour. Pour les recharges OCPP, nous enregistrons les index de compteur au démarrage et à l'arrêt, l'heure de début et de fin, le motif d'arrêt, le point de connexion et l'identifiant de transaction du fabricant.

Badges de recharge marqués comme privés. Vous pouvez marquer un badge comme privé — celui de votre deuxième véhicule, par exemple. Nous enregistrons pour cela l'identifiant du badge et une désignation que vous choisissez vous-même. Chaque recharge effectuée avec ce badge est alors automatiquement exclue du décompte, y compris rétroactivement pour les recharges qui ne figurent encore dans aucun rapport. Cette liste, vous êtes seul à l'alimenter.

Exclusion de recharges isolées. Lorsqu'une recharge est retirée du rapport, nous enregistrons le moment, le motif, l'auteur de l'exclusion et une éventuelle note. Peuvent exclure :

  • Vous-même — d'un clic dans la liste de vos recharges, ou en classant une recharge comme privée dans le formulaire de confirmation.
  • Un contrôle automatique, lorsque la recharge se rattache à un badge que vous avez marqué comme privé.
  • Votre employeur, si vous participez via son compte : un administrateur du compte employeur peut supprimer une recharge isolée. Il doit alors indiquer un motif ; nous consignons qui l'a fait et quand. Cela réduit votre montant de remboursement — vous voyez l'exclusion, son motif et son moment dans votre propre affichage.

Ce que votre employeur ne peut pas faire : il ne peut pas annuler une exclusion que vous avez provoquée — ni votre propre clic, ni une recharge de votre badge privé, ni une recharge que vous avez classée comme privée. Le système lui refuse expressément ces trois cas. Une recharge que vous avez déclarée privée, personne d'autre ne peut la ramener dans votre décompte.

État de la connexion. Moment et résultat de la dernière récupération, textes d'erreur, nombre de recharges livrées. Cela sert à détecter les pannes.

Demandes concernant des bornes non prises en charge. Si vous nous signalez un modèle que nous ne raccordons pas encore : adresse e-mail, marque, modèle, existence d'une application du fabricant, son nom et votre remarque. La demande est enregistrée et envoyée en même temps à notre boîte aux lettres d'exploitation — voir section 8.5.

4.4 Confirmation des recharges, kilométrage et photo du compteur

Ce traitement n'a lieu que si vous l'activez ou si votre employeur l'exige pour son compte.

Ces deux cas ne sont pas la même chose, et la différence vous concerne. Si vous activez vous-même la confirmation, vous pouvez la désactiver à tout moment, et les recharges non confirmées sont décomptées normalement. Si en revanche c'est votre employeur qui l'exige, il s'agit d'un réglage de son compte — vous ne pouvez pas la désactiver, et les recharges non confirmées n'entrent alors pas dans le remboursement. L'obligation de confirmation et le kilométrage se règlent séparément ; votre employeur peut donc exiger la confirmation et renoncer au kilométrage. Pourquoi nous avons le droit de faire cela pour lui, cela figure à la section 5.4 et dans le tableau de la section 12.

Lorsqu'elle est activée, nous traitons :

  • Votre classement de chaque recharge : professionnelle ou expressément privée. Les recharges classées comme privées sont immédiatement exclues du décompte et nous en consignons le motif.
  • Le moment de la confirmation et le moment de notre relance.
  • Le kilométrage du véhicule en kilomètres entiers — comme justificatif et à titre de recoupement : à partir de deux relevés et de l'énergie consommée entre les deux, nous calculons une consommation aux 100 km. Votre kilométrage ne figure dans aucun rapport : ni le PDF mensuel, ni le PDF collectif, ni l'export de paie ne le contiennent. Si vous activez vous-même la confirmation, il reste donc chez nous — votre employeur ne le voit pas. Si vous participez via un compte de votre employeur, il le voit dans l'affichage des recharges de son compte ; c'est décrit à la section 5.2.
  • La mention « confirmé malgré l'avertissement », lorsque vous confirmez expressément un relevé que nous avons signalé comme non plausible.
  • Des analyses dérivées : consommation aux 100 km, indices de « recharge sans trajet », compteurs qui reculent ou sauts de kilométrage. Ces valeurs ne sont pas enregistrées, mais recalculées à chaque affichage. Elles n'entraînent aucune réduction automatique de votre remboursement.
  • Une photo de votre compteur — expressément facultative. La confirmation fonctionne aussi sans. Fichiers image jusqu'à 10 Mo aux formats JPEG, PNG ou WebP.

Trois choses à savoir au sujet de la photo.

Ce qui lui arrive sur votre appareil. Avant que la photo ne quitte votre appareil, nous la recalculons. Les informations supplémentaires que votre appareil photo inscrit dans le fichier se perdent alors — notamment l'heure de la prise de vue et, si votre appareil l'enregistre, le lieu de la prise de vue. Chez nous, seule l'image arrive.

Qui peut la voir. L'image se trouve dans un espace non public. Peuvent la consulter vous-même et — si vous participez via un compte employeur — les administrateurs de ce compte, au moyen d'un lien qui n'est valable que quelques minutes. Personne d'autre : pour tous les autres accès, l'espace est verrouillé. Si vous participez sans compte employeur, vous seul voyez l'image.

Si vous changez d'avis. Si vous sélectionnez une photo puis n'envoyez finalement pas la confirmation, nous supprimons l'image au plus tard à l'expiration du lien d'accès.

La relance elle-même. Nous générons un lien d'accès contenant une valeur aléatoire, valable 30 jours, qui mène au formulaire de confirmation sans connexion. Nous l'envoyons par e-mail et, si vous l'avez autorisé, en plus sous forme de notification sur votre appareil. Le message contient la date, le nombre de recharges et le total des kilowattheures.

Traitez ce lien comme un mot de passe et ne le transmettez pas — quiconque le détient voit et confirme les recharges du jour concerné, sans avoir à se connecter.

4.5 Données dans le compte employeur (clients professionnels)

Si vous utilisez ChargeReport via un compte de votre employeur, nous traitons en plus :

  • Le numéro de matricule et le rattachement à une société de l'employeur — les deux sont gérés par votre employeur, pas par vous. La finalité est l'affectation dans le traitement de la paie.
  • Les données de base des sociétés de l'employeur : nom, raison sociale, adresse, numéro de TVA intracommunautaire, numéro de conseil et numéro de dossier du cabinet comptable, rubrique de paie.
  • Données d'invitation et d'appartenance : adresse e-mail, rôle, statut, moment de l'invitation et de son acceptation, ainsi qu'un jeton d'invitation avec date d'expiration.

4.6 Données techniques et journaux

Erreurs dans le navigateur. Si une erreur survient dans votre navigateur, nous transmettons automatiquement : le message d'erreur (jusqu'à 2 000 caractères), la pile d'appels avec indication du fichier et de la ligne (jusqu'à 8 000 caractères), l'adresse de la page sur laquelle l'erreur s'est produite, votre navigateur avec sa version et le système d'exploitation, le nom de fichier, la ligne et la colonne du script à l'origine de l'erreur ainsi que — pour un certain type d'erreur — la page visitée auparavant. Si vous êtes connecté, votre identifiant d'utilisateur y est joint. Si l'adresse de la page contient une valeur d'accès, nous la raccourcissons avant de la journaliser.

Ne sont pas journalisés : les appels provenant de machines de développement, le message de substitution sans contenu du navigateur « Script error. » et deux signatures connues de scripts tiers.

Les erreurs sur nos serveurs et lors des récupérations périodiques sont également journalisées, le cas échéant avec votre identifiant d'utilisateur et l'identifiant de votre borne. Chaque entrée comporte un champ pour le contexte dans lequel l'erreur est survenue. Ce qui s'y trouve dépend de l'endroit qui signale l'erreur — on y trouve aujourd'hui, entre autres, l'identifiant de votre appareil et de votre connexion de borne, la désignation que vous avez donnée à votre borne, ainsi que les identifiants sous lesquels votre fiche client et votre facture sont gérées chez le prestataire de paiement.

Lors de l'établissement de la connexion d'une borne raccordée en direct, notre passerelle écrit une ligne de journal contenant l'adresse IP de votre accès internet, l'identifiant de l'appareil qui se connecte (User-Agent) et les huit premiers caractères du jeton de connexion.

Et elle continue d'écrire ensuite. Tant que votre borne est connectée, la même sortie de journal consigne :

  • la désignation que vous avez donnée à votre borne — elle figure dans pratiquement chaque ligne
  • ce que l'appareil déclare de lui-même lors de son annonce : fabricant, modèle et — pour les appareils utilisant la version la plus récente du protocole — la version du micrologiciel
  • pour chaque début de recharge, le point de connexion, l'index du compteur et l'identifiant du badge utilisé, en clair ; pour les appareils utilisant la version la plus récente du protocole, l'identifiant du badge apparaît en outre à chaque demande d'autorisation
  • pour chaque fin de recharge, le numéro de transaction et l'index du compteur
  • pour certaines bornes — celles de Sungrow, par exemple — un suffixe à l'adresse de connexion, que l'appareil y inscrit lui-même et qui, en règle générale, correspond à son numéro de série

Ces lignes ne sont pas écrites dans notre base de données ; elles figurent dans la sortie de journal chez l'exploitant de notre passerelle (section 8.1). Elles servent à la recherche de pannes — sans elles, il serait impossible d'établir pourquoi une borne ne livre aucune recharge. Combien de temps elles y restent figure à la section 10.

Il faut en distinguer la première annonce de la borne : ce que l'appareil y déclare de lui-même — fabricant, modèle, numéro de série et version du micrologiciel — figure aussi durablement dans notre base de données pour les appareils en OCPP 2.0.1. C'est décrit à la section 4.3, parmi les informations sur la borne.

Pour qu'aucun malentendu ne naisse : la section 5.1 indique que l'identifiant de votre badge de recharge n'est pas transmis à votre employeur. Cela reste vrai — il ne figure dans aucun rapport. Il parvient malgré tout dans ce journal technique ; celui-ci ne sort vers personne, mais nous ne le passons pas sous silence.

Adresse IP pour la prévention des abus. Sur un point d'entrée, nous limitons le nombre de requêtes par adresse IP. À cette fin, l'adresse reste uniquement de manière volatile en mémoire vive ; nous ne l'enregistrons pas pour cela.

Journaux de nos prestataires. Cela ne veut pas dire pour autant que votre adresse IP n'est consignée nulle part. Les entreprises qui exploitent nos serveurs et notre base de données tiennent leurs propres journaux d'accès — on y trouve, pour chaque requête, l'adresse IP, l'identifiant de votre navigateur et l'adresse appelée, et pour la passerelle l'adresse IP de votre accès internet domestique. C'est techniquement inévitable : sans adresse d'expéditeur, aucun serveur ne peut répondre. Ces journaux naissent chez les prestataires, pas chez nous ; nous ne les consultons que pour rechercher des pannes et pour repousser des attaques. Combien de temps ils y sont conservés figure à la section 10. Il en va de même pour la distribution des fichiers immuables — images, polices, code de la page —, qui passe par le réseau de distribution mondial de notre hébergeur ; aucune donnée de compte ou de recharge n'y est produite.

Sessions de connexion. Indépendamment de cela, notre service d'authentification enregistre, pour chaque session connectée, l'adresse IP et l'identifiant du navigateur (User-Agent) avec lesquels elle a été ouverte. Cela fait partie de la bibliothèque d'authentification utilisée et sert à la sécurité de votre compte — cela permettrait de repérer une connexion depuis un appareil étranger. Une session prend fin lorsque vous vous déconnectez, lorsque vous ne l'avez pas utilisée pendant 30 jours, et au plus tard 180 jours après la connexion. À la fin de la session, la ligne est supprimée avec l'adresse IP et l'identifiant du navigateur.

Journal de nos e-mails. Des e-mails que notre système envoie de lui-même, nous enregistrons l'adresse du destinataire, l'objet, le type, le moment, le succès ou l'échec et le texte intégral du message. Cela concerne le rapport mensuel, la relance concernant une recharge, les factures, les invitations dans un compte employeur, les fichiers de paie, les rappels, les signalements de panne et les offres. Cela sert à la traçabilité au support : la question la plus fréquente n'y est pas de savoir si nous avons écrit, mais ce qui était écrit. Ce journal contient donc aussi le contenu des e-mails de rapport, de confirmation et d'invitation. Combien de temps, cela figure à la section 10.

Deux précisions à ce sujet. Premièrement : lors de la réinitialisation du mot de passe, nous retirons le lien avant de journaliser le message — un lien d'accès valable n'a rien à faire dans une base de données. Deuxièmement : tous les messages ne figurent pas dans ce journal. N'y figurent pas, entre autres, l'e-mail de bienvenue après l'inscription, un message que nous vous écrivons à la main ou une réponse à votre demande de support (dont le texte se trouve là où la section 4.8 le décrit), les communications relatives à votre abonnement et le message adressé à la boîte collective d'un employeur.

4.7 Retour d'information lors de la suppression du compte

Si vous supprimez votre compte, nous vous demandons facultativement le motif et proposons un champ de texte libre. Nous enregistrons le motif, le commentaire, votre formule tarifaire, l'ancienneté du compte et l'existence ou non d'un abonnement. Le lien avec votre personne disparaît avec la suppression de votre compte.

4.8 Support et messages entre vous et nous

Dossiers de support. Si vous nous écrivez via le formulaire de support du tableau de bord, nous enregistrons le dossier avec son objet, son état de traitement, le moment de sa création et les moments de la dernière réponse de votre part et de la nôtre. Pour chaque dossier, nous enregistrons chaque message : le texte intégral, s'il vient de vous ou de nous, qui l'a rédigé et quand.

Chaque nouvelle demande et chacune de vos réponses part en outre par e-mail vers notre boîte aux lettres d'exploitation — avec votre nom, votre adresse e-mail et le texte intégral. Voir section 8.5.

Messages que nous vous adressons. Lorsque nous vous écrivons depuis l'espace d'exploitation — par exemple pour un retour ou une offre —, nous enregistrons l'objet et le texte du message ainsi que l'identité de l'expéditeur.

WhatsApp — uniquement avec un numéro de téléphone et un consentement exprès. Les deux sont nécessaires. Un numéro enregistré seul nous autorise à appeler, pas à écrire ; la case correspondante est une case distincte, elle n'est jamais pré-cochée, et sans numéro elle n'apparaît pas du tout.

Si vous avez fait les deux, la conversation avec vous est reproduite dans votre dossier client : le texte et les pièces jointes de chaque message, le sens et l'horodatage. La raison est la même que pour le journal des e-mails — la question la plus fréquente au support n'est pas si nous avons écrit, mais ce qui était écrit.

Seule la conversation avec vous est reproduite. Le raccordement porte techniquement sur l'ensemble du téléphone de support ; notre limite agit donc au moment de l'enregistrement. Ce qui n'appartient pas à un compte disposant d'un numéro enregistré et d'un consentement donné est écarté — sans que le numéro, le nom ou le contenu soient consignés où que ce soit.

Vous pouvez retirer votre consentement à tout moment — avec la même case, dans votre compte, que celle par laquelle vous l'avez donné. Ensuite, aucune nouvelle conversation n'est créée. Une conversation déjà reproduite reste dans votre dossier jusqu'à l'expiration du délai indiqué à la section 10 ou jusqu'à la suppression de votre compte.

Ce que WhatsApp voit de son côté. WhatsApp est un service de Meta. Comme pour tout message que vous y écrivez, il transite par leurs systèmes — la reproduction n'y change rien, et nous n'avons aucune prise dessus. Si vous préférez l'éviter, vous nous joignez comme avant par e-mail et via le formulaire de support.

4.9 Classements et notes internes concernant votre compte

Pour l'exploitation, nous tenons sur votre compte quelques notes que vous ne voyez pas vous-même :

  • Classement de votre compte : la phase d'utilisation dans laquelle il se trouve, combien de recharges sont intervenues depuis votre dernier rapport, quand a eu lieu votre dernière recharge, combien de rapports il y a eu jusqu'ici, et quand ce classement a été calculé pour la dernière fois. Il sert à repérer les comptes où quelque chose coince.
  • Quels e-mails de rappel vous avez déjà reçus — par niveau, avec le moment, pour que le même rappel ne parte pas deux fois.
  • Constats de plausibilité acquittés : lorsque nous avons examiné un constat relatif à vos données de recharge et l'avons classé comme sans danger, nous enregistrons le domaine, la référence, la valeur retenue, une note et le moment.
  • Tentatives de connexion avec Sungrow : pour chaque tentative passant par la procédure de connexion Sungrow, nous enregistrons le début du code de retour, si la valeur de protection était présente et valable, quels points d'accès ont été essayés et dans quel ordre, lequel a répondu, combien d'installations étaient partagées, le résultat avec son motif et la connexion créée. Cela sert à la recherche d'erreurs sur un chemin de connexion qui, l'expérience le montre, échoue souvent.
  • Tentatives de connexion rejetées de votre borne : si votre borne contacte notre serveur de points de charge avec une adresse ne correspondant à aucune connexion, ou à une connexion depuis remplacée, nous conservons la partie d'adresse présentée, le chemin sollicité, l'identifiant de l'appareil, le motif du rejet et un compteur — regroupés par heure. Sans adresse IP. Pour une borne qui ne se manifeste pas, c'est le seul moyen d'établir si elle nous atteint ou si rien n'arrive.

Aucun de ces classements ne conduit à une décision automatisée vous concernant au sens de l'article 22 du RGPD.

5. Transmission à votre employeur

C'est la finalité du service. Veuillez lire cette section en entier.

5.1 Ce qui est transmis

Dès que vous avez enregistré une adresse d'employeur et autorisé l'envoi une fois, nous adressons, à la fin de chaque période de rapport, un e-mail à cette adresse — et, si vous avez saisi une adresse en copie, également à celle-ci. Le justificatif mensuel est joint à l'e-mail au format PDF.

Le PDF contient :

  • votre nom
  • votre adresse avec la rue, le code postal et la ville, dans la mesure où vous l'avez renseignée
  • votre plaque d'immatriculation
  • la désignation de votre borne. Si nous récupérons vos données de recharge via le cloud du fabricant, nous indiquons en plus le numéro d'appareil sous lequel votre fabricant gère la borne. Si votre borne se connecte directement à nous, le rapport ne contient que la désignation — l'identifiant de cette connexion est un secret d'accès et n'a pas sa place dans un document qui quitte la maison
  • vos IBAN, BIC et le nom de votre banque — uniquement si vous les avez renseignés, et vous n'en avez besoin que si votre employeur vous verse le remboursement séparément. S'il décompte via la fiche de paie (le cas normal), laissez le champ vide, et la ligne n'apparaît nulle part. Si votre compte relève d'un compte employeur, cela disparaît complètement : vos coordonnées bancaires ne figurent alors dans aucun rapport, et nous ne les demandons même pas
  • chaque recharge individuelle avec numéro d'ordre, date, début, fin et kilowattheures
  • un marquage des lignes que vous avez ajoutées à la main
  • le taux de remboursement, et en cas de changement de tarif également le taux appliqué à chaque recharge
  • la consommation totale et le montant du remboursement

Dans l'objet de l'e-mail et dans le nom du fichier joint figure en plus votre plaque d'immatriculation. Le texte de l'e-mail indique la période, la consommation totale et le montant du remboursement.

Ne figurent ni dans le PDF ni dans l'e-mail : l'identifiant de votre badge de recharge, votre kilométrage et votre photo de compteur, votre mot de passe, vos identifiants d'accès à la borne et l'identifiant d'accès d'une borne raccordée en direct.

Le kilométrage mérite ici une phrase à lui, parce que c'est la question la plus souvent posée : il n'apparaît dans aucun rapport — ni dans le PDF mensuel, ni dans le PDF collectif, ni dans l'export de paie. Si vous participez sans compte employeur et avez activé vous-même la confirmation, personne d'autre que vous ne le voit. Si vous participez via un compte de votre employeur, c'est différent — il figure alors dans l'affichage des recharges de son compte ; voir la section suivante.

5.2 Si vous participez via un compte de votre employeur

Votre employeur voit alors en plus, dans son propre compte, pour chaque recharge : le moment, la durée, les kilowattheures, le nom de la borne, le kilométrage que vous avez déclaré, la mention « confirmé malgré l'avertissement », les constats de plausibilité ainsi que le moment, le motif et la note d'une exclusion. À cela s'ajoutent votre nom, votre numéro de matricule et votre rattachement à une société. L'identifiant de votre badge de recharge ne figure pas dans cet affichage.

Si votre employeur demande un PDF collectif, celui-ci contient une page de garde avec le nom, la plaque, les kilowattheures et le montant par salarié, puis, pour chaque salarié, une page de détail avec l'adresse, la désignation de la borne et toutes les recharges individuelles. Vos coordonnées bancaires n'y apparaissent pas — ni dans aucun autre rapport que reçoit votre entreprise. Dans les comptes employeur, le remboursement passe par la paie ; pour cela, votre entreprise n'a pas besoin de votre compte, elle connaît le compte sur lequel elle verse le salaire.

Deux adresses e-mail que votre employeur définit lui-même. Tout ne reste pas dans tous les cas à l'intérieur de son compte :

  • Si un administrateur fait générer un rapport a posteriori, un e-mail part vers l'adresse de rapport que l'employeur a enregistrée. Il contient votre nom, la période, votre consommation et un lien permettant de télécharger le PDF du rapport.
  • Les factures de l'abonnement partent vers une adresse de facturation distincte, également définie par l'employeur.

Ces deux adresses peuvent pointer vers des boîtes collectives que lisent plus de personnes que le compte lui-même — qui y a accès, c'est votre employeur qui le décide, pas nous.

5.3 Transmission au service de paie de votre employeur

Si votre employeur a activé l'envoi des fichiers de paie, nous envoyons chaque mois des fichiers à l'adresse qu'il a désignée — cela peut être son service de paie ou son cabinet comptable. Ces fichiers contiennent, pour chaque salarié : numéro de matricule, nom, société, période, kilowattheures, prix du kilowattheure, montant, rubrique de paie et l'indication précisant si la ligne repose sur un rapport définitif ou sur un calcul provisoire. À la demande de l'employeur, en plus sous forme de fichier d'import DATEV avec le numéro de conseil et le numéro de dossier.

Si la confirmation est activée, seules les recharges confirmées comme professionnelles entrent dans l'export de paie.

5.4 Votre employeur est un responsable du traitement distinct

Dès que le rapport est arrivé chez votre employeur, celui-ci traite vos données sous sa propre responsabilité et selon ses propres règles. Pour l'accès, la rectification, l'effacement ou l'opposition concernant les données qui y sont conservées, veuillez vous adresser à votre employeur.

Si votre employeur tient un compte propre chez nous et y détermine si vous devez confirmer des recharges et déclarer un kilométrage, nous traitons ces informations pour lui et sur ses instructions. Là aussi, c'est lui le responsable du traitement.

5.5 Comment vous maîtrisez cette transmission

Les possibilités dont vous disposez dépendent du compte que vous utilisez. Veuillez lire le bloc qui vous concerne — les deux cas diffèrent considérablement.

Si vous êtes vous-même notre client (vous vous êtes inscrit et saisissez vous-même l'adresse de votre employeur) :

  • Avant le premier envoi vers une adresse d'employeur nouvellement saisie, nous vous montrons ce qui part et vers qui, et nous vous demandons votre autorisation. Sans cette autorisation, aucun rapport ne quitte la maison.
  • Sans adresse d'employeur enregistrée, nous n'envoyons aucun rapport. Il est alors seulement établi et déposé pour vous dans votre compte.
  • Vous pouvez modifier ou supprimer à tout moment l'adresse de l'employeur et l'adresse en copie dans votre profil.
  • Vous pouvez désactiver l'envoi automatique.
  • Vous pouvez exclure du rapport des recharges isolées.
  • Vous pouvez supprimer à tout moment vos coordonnées bancaires dans votre profil ; les rapports à venir ne les contiendront plus. Si vous avez créé d'autres conducteurs sur votre borne avec leurs propres coordonnées bancaires, supprimez leurs données là où vous les avez saisies, dans la rubrique Conducteurs. Le champ du profil vaut pour vous-même, pas pour les autres.

Si vous participez via le compte de votre employeur (vous êtes arrivé par une invitation) :

Alors les quatre premiers points ci-dessus ne sont pas les vôtres. Il n'y a pas d'adresse d'employeur enregistrée par vous que vous pourriez modifier ou supprimer ; c'est l'administrateur du compte qui décide de l'envoi ; et vos données de recharge lui sont de toute façon directement visibles dans son compte, sans qu'un e-mail soit nécessaire pour cela. Il vous reste :

  • Vous pouvez exclure du rapport des recharges isolées — cela vaut pour tout utilisateur connecté, donc pour vous aussi. Et ce que vous avez déclaré privé, un administrateur ne peut pas le défaire (section 4.3).
  • Vous pouvez supprimer à tout moment vos coordonnées bancaires dans votre profil, avec le même effet que ci-dessus. Dans un compte employeur, ce champ n'existe pas.
  • La confirmation et le kilométrage, vous ne pouvez pas les refuser si votre employeur les exige — c'est expliqué à la section 4.4.

Pour tout ce qui va au-delà — quelles adresses sont enregistrées, qui lit dans le compte, combien de temps votre employeur conserve les rapports —, c'est lui le responsable du traitement (section 5.4). Ces questions, vous ne pouvez les régler qu'entre vous et lui ; aucune décision ne nous revient à ce sujet.

6. Vos données de recharge ne sont pas du matériel publicitaire

Nous utilisons vos données de recharge, votre kilométrage, vos coordonnées bancaires et le contenu de vos rapports exclusivement pour établir et remettre le justificatif et pour faire fonctionner le service. Nous ne les vendons pas, ne les transmettons pas à des fins publicitaires et ne les exploitons pas pour établir des profils. Nous ne remettons aux outils de mesure cités à la section 9 aucune donnée de recharge, aucun kilométrage et aucune coordonnée bancaire.

Les pages ouvertes par un lien d'accès sont exclues de la mesure. Certains de nos liens vous mènent sur une page sans connexion — la relance concernant une recharge, une invitation de votre employeur, la réinitialisation de votre mot de passe. L'adresse de ces pages contient une valeur d'accès. Sur ces pages précisément, nous ne chargeons pas les outils cités à la section 9 ; ils ne voient donc jamais l'adresse de ces pages.

7. L'application pour iPhone et iPad

L'application est une enveloppe native autour de la même application que celle que vous utilisez dans le navigateur. Tout ce qui précède s'y applique, avec les particularités suivantes.

7.1 Notifications et identifiants d'appareil

Dès le lancement de l'application, votre appareil s'enregistre auprès du service de notifications d'Apple ; Apple attribue à cette occasion un jeton d'appareil. Cela se produit sans question préalable et indépendamment du fait que vous autorisiez ou non les notifications par la suite — pour cet enregistrement, le système d'exploitation n'exige aucun consentement. Nous n'exploitons pas ce jeton. Le composant intégré de Google reste muet jusque-là : un identifiant d'installation et un jeton Firebase ne naissent qu'au moment où vous autorisez expressément les notifications.

Si vous autorisez les notifications, nous enregistrons :

  • l'identifiant avec lequel nous adressons votre appareil — dans l'application un jeton Firebase, dans le navigateur une adresse de point de remise avec deux clés de chiffrement
  • le type d'abonnement (application ou navigateur)
  • le navigateur ou l'identifiant de l'appareil
  • le moment de la mise en place et celui de la dernière remise réussie

La remise vers l'application passe par Google Firebase Cloud Messaging. Firebase reçoit à cette occasion le jeton, le titre et le texte du message ainsi qu'un champ de données indiquant la destination à l'intérieur de l'application. Concrètement : pour le rapport mensuel, la période et les kilowattheures ; pour la relance de confirmation, la date, le nombre de recharges et les kilowattheures. Aucune valeur d'accès n'est transmise à cette occasion — la notification vous conduit dans votre affichage connecté. Sur iPhone et iPad, Firebase transmet ensuite le message à votre appareil via le service de notifications d'Apple ; Apple est donc également destinataire.

La remise vers le navigateur passe par le service push de l'éditeur de votre navigateur (selon le navigateur : Apple, Google ou Mozilla). Celui-ci reçoit le message chiffré à l'adresse qu'il a lui-même attribuée.

Les notifications sont facultatives. Vous pouvez les désactiver à tout moment dans les réglages de votre appareil ; les abonnements qui ne sont plus joignables sont supprimés automatiquement.

7.2 Appareil photo et photothèque

L'application demande l'accès à l'appareil photo et à la photothèque. Cet accès sert exclusivement à une chose : la photo facultative de votre kilométrage dans le formulaire de confirmation. L'application ne parcourt pas votre photothèque et n'accède à aucune image que vous n'avez pas vous-même sélectionnée ou prise.

La demande n'apparaît que lorsque vous appuyez sur « Photographier le compteur » dans le formulaire de confirmation. Si vous la refusez, la confirmation continue de fonctionner — simplement sans photo.

7.3 Ce qui n'a pas lieu dans l'application — et ce qui a bien lieu

Aucun outil publicitaire ni de mesure d'audience ne fonctionne dans l'application. Ni Google Ads, ni LinkedIn, ni Plausible n'y sont chargés. Aucune bannière de consentement n'apparaît donc dans l'application — il n'y aurait rien à consentir.

C'est réglé du côté du serveur et non par un script dans le navigateur : les requêtes venant de l'application sont reconnues sur le serveur, et les scripts concernés ne sont même pas envoyés.

Également absents de l'application : les indications de prix, l'inscription et les moyens de paiement.

Ce qui a bien lieu dans l'application. L'application contient des composants de Google pour la remise des notifications (Firebase Cloud Messaging et les composants de base associés). Ils sont chargés dès le lancement, mais n'entrent en contact avec Google qu'une fois que vous avez autorisé les notifications. La fonction d'analyse de Firebase (Firebase Analytics) est désactivée et n'est même pas incluse dans l'application. L'affirmation « aucun outil de ce type ne fonctionne dans l'application » vaut pour la publicité et la mesure d'audience, pas pour les composants de remise.

7.4 Cookies dans l'application

Dans l'application, seuls des cookies techniquement nécessaires sont déposés : un pour votre connexion et un pour la langue choisie. Des cookies publicitaires et d'analyse n'y sont pas déposés. Pour le site, c'est la section 9 qui s'applique — là, il en va autrement.

8. Destinataires de vos données

Avec les prestataires qui traitent des données pour notre compte, nous avons conclu des contrats de sous-traitance conformément à l'article 28 du RGPD.

8.0 Où se trouvent vos données

Votre compte, vos recharges, vos rapports et les photos téléversées se trouvent dans une base de données à Stockholm (Suède). Les composants logiciels qui traitent vos données et produisent les pages s'exécutent à Francfort-sur-le-Main — de même que la passerelle sur laquelle s'annonce une borne raccordée en direct. Ces trois lieux se situent dans l'Union européenne.

Deux réserves, pour que cette phrase ne promette pas plus qu'elle ne tient. Les fichiers immuables — images, polices, code de la page — sont distribués par un réseau de distribution mondial ; il en résulte des journaux d'accès contenant votre adresse IP (section 4.6), mais aucune donnée de compte ou de recharge. Et les traitements programmés, qui interrogent régulièrement votre borne et produisent les rapports, s'exécutent chez un prestataire situé hors de l'UE ; ils accèdent à cette occasion à la base de données de Stockholm. L'un et l'autre figurent dans le tableau ci-dessous et à la section 8.7.

8.1 Exploitation et stockage

DestinatairePour quoiLieu du traitement
VercelExécution du code serveur et distribution du siteFrancfort-sur-le-Main ; fichiers immuables dans le monde entier via le réseau de distribution
SupabaseBase de données, authentification et stockage de fichiers — c'est ici que se trouvent l'ensemble des données de compte, de recharge, de décompte et d'erreur ainsi que les PDF des rapports et les photos de compteurStockholm, Suède
Fly.ioExploitation de notre passerelle pour les bornes raccordées en direct et pour le mode push Shelly. Y transitent les transactions de charge, les identifiants de badges et les index de compteur. Dans la sortie de journal apparaissent en outre l'adresse IP de votre accès internet, la désignation de votre borne, le fabricant, le modèle et le micrologiciel, les index de compteur au début et à la fin de chaque recharge ainsi que l'identifiant du badge utilisé — l'énumération détaillée figure à la section 4.6Francfort-sur-le-Main
Trigger.devExécution des traitements programmés : interrogation des bornes, établissement des rapports, contrôle de plausibilité, entretien des comptes. Ces traitements accèdent à la base de données de Stockholm ; les journaux d'exécution contiennent des identifiants d'utilisateur et de borneÉtats-Unis

8.2 Envoi, boîtes aux lettres et paiement

DestinatairePour quoi
ResendEnvoi de l'ensemble des e-mails et de leurs pièces jointes : PDF des rapports avec nom, adresse, plaque, le cas échéant IBAN et toutes les recharges individuelles ; fichiers de paie avec numéros de matricule et montants ; factures ; e-mails de confirmation avec horaires de recharge et lien d'accès ; rappels ; signalements de panne
MicrosoftExploitation de nos boîtes aux lettres. Chaque message que vous nous adressez — réponses à nos rapports, factures et rappels aussi bien que demandes de support — arrive dans une boîte aux lettres chez Microsoft et y est conservé
UnipileConnexion à WhatsApp. C'est par Unipile que passe la conversation avec les clientes et clients qui y ont consenti : numéro de téléphone, nom affiché, ainsi que le texte et les pièces jointes de chaque message. Unipile conserve ces contenus chiffrés en France, jusqu'à la déconnexion du compte WhatsApp. La connexion passe en outre par des fournisseurs de proxy — voir 8.7
Meta (WhatsApp)Acheminement des messages eux-mêmes. Meta traite chaque message échangé via WhatsApp sur le trajet entre votre appareil et le nôtre — comme pour toute autre conversation WhatsApp
StripeTraitement des paiements. Reçoit l'adresse e-mail, le nom ou la raison sociale, la langue souhaitée, notre identifiant d'utilisateur, l'adresse de facturation et le numéro de TVA intracommunautaire ; les données de paiement elles-mêmes sont saisies directement chez lui. Stripe indique être certifié PCI DSS niveau 1

Nous ne mesurons pas si vous ouvrez nos e-mails ni si vous cliquez sur les liens qu'ils contiennent.

8.3 Notifications

DestinatairePour quoi
Google (Firebase Cloud Messaging)Remise des notifications vers l'application. Reçoit le jeton d'appareil, le titre, le texte et le champ de données indiquant la destination à l'intérieur de l'application. Dès que vous autorisez les notifications, Google reçoit en outre l'identifiant d'installation du composant Firebase intégré — voir 7.1
Apple (service de notifications)Dernier segment de remise des notifications de l'application sur iPhone et iPad. Attribue le jeton d'appareil au lancement de l'application et reçoit le message transmis par Firebase
Services push des éditeurs de navigateurs (Apple, Google, Mozilla — selon le navigateur)Remise des notifications dans le navigateur

8.4 Fabricants de bornes

Pour récupérer vos données de recharge, nous nous connectons au cloud du fabricant de votre borne. Nous transmettons à cette occasion les identifiants que vous avez enregistrés. Seul le fabricant de votre propre borne est concerné. Quel serveur le fabricant exploite pour cela, ce n'est pas nous qui en décidons.

FabricantCe qui est transmisTraitement, à notre connaissance
EaseeL'e-mail et le mot de passe de votre compte Easee à chaque connexionNorvège (EEE)
ZaptecL'e-mail et le mot de passe de votre compte ZaptecNorvège (EEE)
OhmeVos identifiants de connexion. Et en plus Google : Ohme gère son authentification via Google Firebase, de sorte que l'e-mail et le mot de passe de votre compte Ohme sont transmis à GoogleRoyaume-Uni
myenergiLe numéro de série de votre hub et votre clé d'APIRoyaume-Uni
GoodWe (SEMS+)L'e-mail et le mot de passe de votre compte SEMS à chaque récupérationChine
go-eLe numéro de série et le jeton d'API de votre borneUnion européenne
Wallbox / PulsarL'e-mail et le mot de passe de votre compteUnion européenne
V2CVotre clé d'APIUnion européenne
Charge AmpsL'e-mail et le mot de passe de votre compte, avec notre clé de partenaireUnion européenne
Elli / VolkswagenUniquement pour les connexions existantes ; les nouvelles créations sont bloquéesUnion européenne
SungrowEn règle générale, c'est vous qui partagez votre installation avec notre compte de service ; nous interrogeons ensuite avec nos propres identifiants, votre mot de passe n'est pas enregistré. Pour les anciennes connexions, vos identifiants ou un jeton sont conservés chez nous. Dans tous les cas, Sungrow apprend que votre installation est partagée avec ChargeReportUnion européenne
Shelly / AlltercoVotre clé cloud. En mode push, l'appareil se connecte directement à notre passerelle ; le cloud Shelly reste la voie de repliUnion européenne

En cas de raccordement OCPP et en mode push Shelly, aucune interrogation n'a lieu chez un fabricant : votre borne se connecte directement à notre passerelle. Cela vaut notamment pour les bornes de KEBA — aucune donnée n'y est transmise.

8.5 Nous-mêmes en tant que destinataire

Certaines opérations déclenchent un e-mail vers notre boîte aux lettres d'exploitation. Y parviennent :

  • À chaque inscription : nom, adresse e-mail, type de compte et marque de borne choisie
  • En cas de panne d'une borne : votre adresse e-mail, votre nom, la désignation de la borne, le fabricant, la langue et le texte de l'erreur
  • En cas d'erreurs techniques : message d'erreur, adresse de la page, contexte et pile d'appels — pour les utilisateurs connectés, avec votre identifiant d'utilisateur
  • Chaque ticket de support et chacune de vos réponses — avec votre nom, votre adresse e-mail et le texte intégral ; votre adresse figure en outre comme adresse de réponse dans l'e-mail
  • Lorsque vous signalez une borne pas encore prise en charge : votre adresse e-mail, la marque, le modèle, l'existence d'une application du fabricant, son nom et votre remarque
  • Chaque semaine, un résumé du contrôle de plausibilité : nombre de comptes vérifiés, nombre de recharges vérifiées, nombre de comptes présentant des constats et — le cas échéant — le mois de décompte et le texte du constat pour les rapports qui s'écartent
  • Des messages relatifs au forfait fiscal sur le prix de l'électricité, qui ne contiennent aucune donnée d'utilisateur

Cette boîte aux lettres est exploitée par Microsoft (section 8.2).

8.6 Qui n'est pas destinataire de vos données

Pour la rédaction de nos articles de blog et de nos textes marketing ainsi que pour nos recherches, nous utilisons des outils d'intelligence artificielle. Vos données de compte, de recharge ou de rapport n'y sont pas transmises.

8.7 Transferts vers des pays situés hors de l'UE

Cela ne peut pas être évité dans tous les cas :

  • Les notifications sur votre appareil. Un message push doit passer par le service de remise que votre appareil prévoit à cet effet. Pour l'application iPhone, c'est Firebase Cloud Messaging de Google ; pour les notifications dans le navigateur, l'adresse que votre navigateur nous indique pour cela — pour Safari, un service d'Apple, pour Chrome, un service de Google. Les deux entreprises ont leur siège aux États-Unis. Sont transmis à cette occasion l'identifiant de l'appareil et le texte du message.
  • Le cloud du fabricant de votre borne, dans la mesure où il se trouve hors de l'UE — voir le tableau au 8.4.
  • Nos prestataires établis aux États-Unis : Vercel, Supabase, Stripe, Resend, Fly.io, Trigger.dev, Google et Microsoft. Chez Vercel, Supabase et Fly.io, le traitement a lieu dans l'UE, comme décrit au 8.0 ; un accès depuis les États-Unis ne peut toutefois pas être exclu.
  • Les traitements programmés chez Trigger.dev. Il ne s'agit pas là d'un accès possible, mais du cas normal : ces traitements sont exécutés aux États-Unis et accèdent depuis là à la base de données de Stockholm. Sont transférées à cette occasion des données de compte et de recharge, dans la mesure où le traitement concerné en a besoin ; les journaux d'exécution contiennent des identifiants d'utilisateur et de borne.
  • Le chemin de connexion vers WhatsApp. Notre prestataire Unipile stocke en France, mais achemine la connexion via des fournisseurs de proxy : en Lituanie, en Israël, aux États-Unis et à Singapour. Les messages transitent chiffrés par ces fournisseurs — ceux-ci voient les données de connexion, c'est-à-dire les adresses source et destination, mais aucun contenu. Pour Israël, il existe une décision d'adéquation de la Commission européenne ; pour les États-Unis et Singapour, Unipile fonde le transfert sur les clauses contractuelles types. Meta, qui exploite WhatsApp, a son siège aux États-Unis.
  • La distribution des fichiers immuables par le réseau mondial de notre hébergeur. Il en résulte des journaux d'accès contenant votre adresse IP ; aucune donnée de compte ou de recharge n'y figure.

En l'absence de décision d'adéquation de la Commission européenne pour le pays de destination, nous fondons ces transferts sur les clauses contractuelles types prévues à l'article 46, paragraphe 2, point c), du RGPD. Le Royaume-Uni bénéficie d'une décision d'adéquation ; les destinataires établis aux États-Unis en bénéficient également, dans la mesure où ils sont certifiés au titre du EU-US Data Privacy Framework.

8.8 Contacts professionnels qui ne sont pas nos clients

Cette section ne vous concerne pas en tant que client. Elle figure ici parce que nous tenons par ailleurs une liste de contacts pour nos propres relations publiques et que vous devez le savoir, même si cela ne vous touche pas.

Elle contient le nom, la fonction, l'entreprise et l'adresse e-mail professionnelle de contacts spécialisés — rédactions, portails spécialisés, médias de la branche. Nous n'avons pas obtenu ces informations des personnes concernées elles-mêmes, mais les avons tirées de sources accessibles au public : mentions légales, pages de contact, articles spécialisés. Pour chaque entrée, la page dont elle provient est indiquée.

Nous nous en servons pour écrire une seule fois à ces contacts. La base juridique est notre intérêt légitime à approcher des partenaires commerciaux pertinents (article 6, paragraphe 1, point f), du RGPD). Pour préparer ces courriers, nous utilisons un modèle de langage d'Anthropic ; l'envoi passe par Microsoft. Nous supprimons une entrée douze mois après le dernier contact, et immédiatement en cas d'opposition.

Chacun de ces messages indique à la fin qui est responsable, de quelle source provient l'adresse, combien de temps nous la conservons — ainsi qu'une mention détachée du reste précisant qu'une réponse sans formalité suffit pour ne plus jamais être contacté. C'est ce qu'exigent l'article 14 et l'article 21, paragraphe 4, du RGPD, et cela y figure parce que le premier message est le seul moment où nous atteignons ces personnes.

Toute personne figurant sur cette liste a les mêmes droits que nos clients — accès, rectification, effacement et opposition (section 13). Un message à datenschutz@chargereport.app suffit ; sur demande, nous indiquons aussi la source de l'entrée.

9. Site : cookies, mesure d'audience et outils publicitaires

Cette section ne vaut que pour le site chargereport.app. Rien de tout cela n'a lieu dans l'application — voir section 7.3.

9.1 Cookies techniquement nécessaires

Nous les déposons sans consentement, parce que sans eux le service ne fonctionne pas :

CookieFinalitéDurée
Cookie de connexion de notre service d'authentification (le nom commence par sb-)Connexion et renouvellement de votre session400 jours
NEXT_LOCALERetient votre choix de languejusqu'à la fermeture du navigateur
sungrow_oauth_stateProtection contre les requêtes falsifiées lors de la connexion d'une installation Sungrow10 minutes

9.2 Stockage dans votre navigateur

Nous déposons quelques valeurs dans le stockage local de votre navigateur. Elles ne quittent pas votre appareil et ne nous sont pas transmises :

CléCe qu'elle contient
cookie_consentVotre décision dans la bannière de consentement
themeVotre choix entre l'affichage clair et l'affichage sombre
chargereport_wallbox_brandLa marque de borne présélectionnée, si vous êtes arrivé par une page de marque — elle préremplit le formulaire d'inscription
reports_last_seenLe moment où vous avez ouvert la cloche des rapports pour la dernière fois. C'est ainsi que l'interface reconnaît quels rapports sont nouveaux pour vous
pwa_install_dismissedNote indiquant que vous avez fermé le message « Ajouter à l'écran d'accueil »
push_optin_dismissedNote indiquant que vous avez fermé la question sur les notifications

La bannière de consentement et le message d'installation n'apparaissent pas dans l'application ; les deux valeurs correspondantes n'y naissent donc pas non plus.

9.3 Google Ads

Sur le site, nous intégrons la balise publicitaire de Google Ads — seulement après que vous avez choisi « Tout accepter » dans la bannière de consentement. Tant que vous n'avez pas consenti ou que vous avez choisi « Uniquement les nécessaires », rien n'est chargé depuis Google et aucune requête n'y est envoyée.

Après une inscription menée à son terme, nous transmettons un événement de réussite à Google Ads. Seul l'identifiant de l'événement est transmis à cette occasion — aucune adresse e-mail, aucun nom, aucun montant.

CookieDéposé parDurée
_gcl_aunous, pour l'attribution des clics publicitaires90 jours
IDE, test_cookieGoogle, sur ses propres domaines, à des fins publicitaires13 mois et 15 minutes respectivement

9.4 LinkedIn Insight Tag

Sur le site, nous intégrons l'Insight Tag de LinkedIn — là encore seulement après « Tout accepter ». La finalité est de mesurer le résultat de nos annonces sur LinkedIn : nous apprenons ainsi combien de personnes sont arrivées chez nous après avoir cliqué sur l'une de nos annonces — pas qui elles étaient.

CookieDéposé parDurée
li_gc, bcookie, bscookieLinkedInde 6 mois à 2 ans
UserMatchHistory, AnalyticsSyncHistoryLinkedIn30 jours
lidcLinkedIn1 jour

9.5 Mesure d'audience avec Plausible

Sur le site, nous mesurons l'audience avec Plausible — seulement après « Tout accepter ». Sont également enregistrés les liens sortants, les téléchargements de fichiers et certains événements que nous avons marqués. Plausible indique ne déposer à cette fin aucun cookie et ne rien placer sur votre appareil, et compter les consultations sans vous reconnaître d'une page à l'autre. Nous le reprenons comme une indication du prestataire — ce qu'un script étranger fait dans votre navigateur, nous ne pouvons pas nous en porter garants. C'est pourquoi nous vous demandons de toute façon votre avis au préalable : sans votre accord, le script n'est pas chargé.

9.6 Stripe dans le navigateur

Sur les pages de paiement du tableau de bord, nous chargeons un script de Stripe qui vous permet de saisir votre moyen de paiement. Vos données de paiement vont alors directement à Stripe et ne passent pas par nos serveurs. Dans l'application, ces pages ne sont même pas affichées.

CookieDéposé parDurée
__stripe_midStripe, pour la prévention de la fraude1 an
__stripe_sidStripe, pour la prévention de la fraude30 minutes

9.7 Comment retirer votre consentement

Vous pouvez modifier à tout moment la décision prise dans la bannière de consentement : par le lien « Paramètres des cookies » dans le pied de page de chaque page. Si vous retirez votre accord, les outils des points 9.3 à 9.5 ne sont plus chargés.

10. Durée de conservation

Nous supprimons les données à caractère personnel dès que la finalité pour laquelle nous les avons collectées a disparu, et pour autant qu'aucune obligation légale de conservation ne s'y oppose. Les délais d'un an et plus expirent à la fin de l'année civile au cours de laquelle ils sont atteints ; les délais plus courts, nous les comptons au jour près.

QuoiDélai
Données de compte et données de basejusqu'à la suppression de votre compte par vos soins
Liste des badges de recharge marqués comme privésjusqu'à ce que vous supprimiez l'entrée, au plus tard jusqu'à la suppression de votre compte
Recharges et PDF des rapports6 ans
Confirmations : classement professionnel/privé et kilométrage6 ans, comme la recharge correspondante
Données du protocole de charge d'une borne raccordée en direct (index de compteur au démarrage et à l'arrêt)6 ans, comme la recharge correspondante
Journal d'envoi des fichiers de paie6 ans
Constats de plausibilité acquittés6 ans, comme le rapport concerné
Factures et données de décompte8 ans — ici, le droit fiscal nous impose la conservation
Photos de compteur12 mois à compter de la prise de vue ; immédiatement en cas de suppression de votre compte
Photos de compteur que vous avez sélectionnées mais jamais envoyées32 jours
Demandes de confirmation90 jours
Échantillons de mesure issus des compteurs intermédiaires et des onduleurs90 jours
Conversation WhatsApp : texte et pièces jointesjusqu'à la suppression de votre compte
Journal de nos e-mails : le texte intégral du message30 jours
Journal de nos e-mails : ligne d'envoi du rapport mensuel (destinataire, objet, moment, résultat)6 ans
Journal de nos e-mails : toutes les autres lignes12 mois
Journaux d'erreurs90 jours
Sortie de journal de notre passerelle (section 4.6) ainsi que les journaux d'accès de nos prestataires de serveurs avec adresse IP, identifiant du navigateur et adresse appelée30 jours — ces journaux ne sont pas tenus par nous ; le délai est celui du prestataire concerné
Sessions de connexion avec adresse IP et identifiant du navigateur30 jours sans utilisation, 180 jours au maximum à compter de la connexion
Abonnements pushimmédiatement, dès que le service de remise les signale comme invalides ; sinon 12 mois après la dernière remise réussie
Dossiers de support, messages de support, messages issus de l'espace d'exploitation3 ans après la clôture du dossier
Demandes concernant des bornes non prises en chargeadresse e-mail supprimée après 12 mois ; la marque, le modèle et la remarque subsistent sans adresse
Tentatives de connexion avec Sungrow90 jours
Tentatives de connexion rejetées de votre borne90 jours
Classement de votre compte, notes sur les e-mails de rappelvivent avec le compte, sont écrasés au fil de l'eau
Historique de votre abonnement (section 4.2)3 ans — après la suppression de votre compte, sans lien avec vous
Retour facultatif sur le motif de résiliation (sans lien avec une personne)3 ans

Comptes sans borne connectée. Si vous vous êtes inscrit sans jamais connecter de borne, nous vous le signalons par e-mail au bout de 30 jours. Si vous n'y réagissez pas, nous pseudonymisons le compte 14 jours plus tard.

10.1 Suppression de votre compte

Vous pouvez supprimer votre compte vous-même à tout moment — dans le tableau de bord, sous les paramètres du compte.

Voici ce qui se passe alors : nous résilions un abonnement en cours et supprimons votre fiche client chez le prestataire de paiement. Nous retirons du stockage les PDF de vos rapports et vos photos de compteur. Nous supprimons le journal des e-mails qui vous ont été envoyés, avec votre adresse et le texte des messages. Nous supprimons votre compte d'authentification ; par le jeu des liens dans la base de données disparaissent alors aussi le profil, les recharges, les rapports, les factures, les connexions de bornes, les conducteurs, les confirmations, les messages et les dossiers de support.

Ce qui subsiste ensuite, sans lien avec votre personne : les journaux d'erreurs techniques pendant 90 jours au plus, l'historique de votre abonnement et un éventuel retour facultatif sur le motif de résiliation — dans chaque cas sans rattachement à vous.

Une exception qui ne dépend pas de nous. Si vous participez via un compte de votre employeur, votre numéro de matricule reste dans son compte ; votre adresse e-mail, nous la supprimons là aussi. Le numéro de matricule appartient à sa comptabilité de paie, pour laquelle il a ses propres obligations de conservation — sans lui, il ne pourrait plus rattacher à un compte de salaire les remboursements déjà comptabilisés. Pour sa suppression, veuillez vous adresser à votre employeur (section 5.4).

Là où nous n'avons pas le droit de supprimer. Les factures et les données de décompte correspondantes, nous devons les conserver huit ans. Nous ne pouvons pas satisfaire une demande d'effacement sur ce point ; ces données sont bloquées pour tout autre usage.

11. Sécurité des données

  • La transmission entre votre appareil et nos serveurs est chiffrée (TLS).
  • Les identifiants d'accès à la borne sont enregistrés sous forme chiffrée (AES-256-GCM), la clé étant conservée séparément de la base de données.
  • Votre mot de passe est géré par notre service d'authentification ; il ne nous est jamais accessible en clair.
  • Vos données de paiement, vous les saisissez directement chez le prestataire de paiement ; elles ne passent pas par nos serveurs.
  • L'accès aux PDF de vos rapports et à vos photos de compteur est limité à votre propre compte et — dans le cas d'un compte employeur — aux administrateurs de celui-ci ; le stockage n'est pas public.

12. Bases juridiques

TraitementBase juridique
Créer et tenir le compte, connecter la borne, récupérer les données de recharge, établir le justificatifarticle 6, paragraphe 1, point b), du RGPD (exécution du contrat conclu avec vous)
Conservation des identifiants d'accès à la bornearticle 6, paragraphe 1, point b), du RGPD
Transmission du justificatif à votre employeur — nom, adresse, plaque, borne, recharges, taux de remboursement et montantarticle 6, paragraphe 1, point b), du RGPD
Transmission de l'IBAN, du BIC et du nom de la banque à votre employeurarticle 6, paragraphe 1, point a), du RGPD (consentement), révocable en les supprimant dans le profil
Kilométrage lorsque vous activez la confirmationarticle 6, paragraphe 1, point b), du RGPD
Photo du compteurarticle 6, paragraphe 1, point a), du RGPD (consentement)
Kilométrage et confirmation lorsque votre employeur les exige pour son compte ; de même l'exclusion de recharges isolées par un administrateur de son comptearticle 88 du RGPD en liaison avec le § 26, alinéa 1, du BDSG (loi fédérale allemande sur la protection des données) — exécution de la relation de travail chez l'employeur ; nous traitons dans cette mesure sur ses instructions
Transmission au service de paie et au cabinet comptable de votre employeurarticle 6, paragraphe 1, point b), du RGPD, au titre du contrat conclu avec votre employeur
Traitement des paiementsarticle 6, paragraphe 1, point b), du RGPD
Historique de votre abonnement (section 4.2)article 6, paragraphe 1, point b), du RGPD pour la ligne elle-même — elle consigne l'état de votre contrat ; article 6, paragraphe 1, point f), du RGPD pour l'analyse agrégée du nombre de clients qui restent
Conservation des facturesarticle 6, paragraphe 1, point c), du RGPD (§ 147 AO, code fiscal allemand ; § 14b UStG, loi allemande relative à la TVA)
Journaux d'erreurs, détection des pannes, prévention des abusarticle 6, paragraphe 1, point f), du RGPD — intérêt légitime à la sécurité et au bon fonctionnement du service (considérant 49)
Rapport, relance de confirmation, signalement de panne et facture par e-mailarticle 6, paragraphe 1, point b), du RGPD
Notifications sur votre appareilarticle 6, paragraphe 1, point a), du RGPD, ainsi que le § 25, alinéa 1, du TDDDG (loi allemande sur la protection des données dans les télémédias) pour le stockage de l'identifiant de remise sur votre appareil
Rappels concernant une installation incomplètearticle 6, paragraphe 1, point f), du RGPD
Offres par e-mail aux clients existantsarticle 6, paragraphe 1, point f), du RGPD en liaison avec le § 7, alinéa 3, de l'UWG (loi allemande contre la concurrence déloyale) ; à défaut, consentement. Chaque message de ce type contient, comme l'exige le § 7, alinéa 3, n° 4, de l'UWG, une mention de votre droit d'opposition — une opposition sans formalité suffit et ne vous coûte rien
Dossiers de supportarticle 6, paragraphe 1, point b), du RGPD
Classements et notes internes (section 4.9)article 6, paragraphe 1, point f), du RGPD — ils servent à repérer les raccordements qui coincent avant que vous ne receviez un rapport incomplet
Google Ads et LinkedIn (site)article 6, paragraphe 1, point a), du RGPD, ainsi que le § 25, alinéa 1, du TDDDG
Mesure d'audience avec Plausible (site)article 6, paragraphe 1, point a), du RGPD
Pseudonymisation des comptes inutilisésaucune base juridique propre n'est nécessaire — elle n'ouvre aucun nouveau traitement, mais met en œuvre l'article 17, paragraphe 1, point a), et le principe de limitation de la conservation (article 5, paragraphe 1, point e))
Messages via WhatsApp et reproduction de la conversation dans votre dossier clientarticle 6, paragraphe 1, point a), du RGPD (consentement), révocable à tout moment dans votre compte
Numéro de téléphone pour les rappels techniquesarticle 6, paragraphe 1, point a), du RGPD (consentement), supprimable à tout moment dans votre compte

13. Vos droits

En vertu du règlement général sur la protection des données, vous avez droit :

  • à l'accès aux données conservées à votre sujet (article 15)
  • à la rectification des données inexactes (article 16). Vos données de base, celles de votre véhicule et vos coordonnées bancaires, vous pouvez les modifier vous-même à tout moment dans votre profil.
  • à l'effacement (article 17) — voir section 10.1
  • à la limitation du traitement (article 18)
  • à la portabilité des données (article 20) — voir ci-dessous
  • à l'opposition aux traitements fondés sur l'intérêt légitime (article 21)
  • au retrait d'un consentement donné, avec effet pour l'avenir (article 7, paragraphe 3). Le consentement aux cookies et aux outils de mesure, vous le retirez par le lien « Paramètres des cookies » dans le pied de page ; les notifications, vous les désactivez dans les réglages de votre appareil.

13.1 Export des données — vous pouvez le déclencher vous-même

Dans le tableau de bord, vous trouverez un bouton qui vous permet de télécharger vos données sous forme de fichier JSON. Y figurent : les données de votre compte, votre profil complet y compris les coordonnées bancaires et l'adresse de facturation, vos connexions de bornes, l'ensemble de vos recharges avec vos confirmations et vos kilométrages, les autres conducteurs sur votre borne avec leurs données de base et leurs badges, vos rapports et vos factures, votre appartenance à un compte employeur y compris le numéro de matricule, vos dossiers de support avec tous les messages, nos messages à votre intention, vos abonnements push et le répertoire de nos e-mails vers vous. L'export est complet, même après une longue durée d'utilisation.

Ne figurent pas dans le fichier : les valeurs de mesure brutes que certaines bornes et certains compteurs intermédiaires livrent à la minute — elles représentent des centaines de milliers de lignes par appareil et par an et se trouvent déjà, sous forme résumée, dans vos recharges — ainsi que les PDF de vos rapports et vos photos de compteur en tant que fichiers. Les rapports, vous les téléchargez à tout moment dans le tableau de bord ; tout le reste vous est remis sur demande, nous répondons dans un délai d'un mois.

13.2 Suppression du compte — vous pouvez la déclencher vous-même

Également dans le tableau de bord, sous les paramètres du compte. Ce qui se passe alors figure à la section 10.1.

13.3 Adressez-vous à nous

Pour toutes les autres demandes, vous nous joignez à l'adresse datenschutz@chargereport.app. Nous répondons dans un délai d'un mois.

13.4 Droit de réclamation

Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données. L'autorité compétente est la

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (autorité de contrôle de la protection des données et de la liberté d'information du Land de Rhénanie-du-Nord-Westphalie)
Kavalleriestraße 2-4
40213 Düsseldorf

14. Modifications de la présente politique

Nous adaptons la présente politique lorsque le service change. La version applicable à un moment donné se trouve sur cette page.


Fin du texte de la politique de confidentialité.