Cette version s’applique au marché suivant : États-Unis.

Politique de confidentialité

Cette politique décrit les données personnelles traitées lors de la consultation de https://quotrail.com, d’une prise de contact et de l’utilisation de l’application Quotrail. En résumé : aucun cookie publicitaire ou de mesure d’audience, aucun traçage intersites, aucune transmission à des fins publicitaires, et les données clients de l’application ne servent jamais à entraîner des modèles d’IA.

Dernière mise à jour : 11/10/2026

1. Responsable du traitement

Neithra Technologies – Fabian Lorenz, Thaler Weg 2a, 51647 Gummersbach, Allemagne. E-mail : [email protected]. Téléphone : +49 2266 4889976 (Allemagne), +1 332 287 9966 (États-Unis). La désignation d’un délégué à la protection des données n’est pas requise au titre de l’article 37 du RGPD ; adressez vos demandes à l’adresse ci-dessus.

2. Hébergement et journaux du serveur

Lors de la consultation du site, notre serveur et le service Cloudflare placé en amont traitent automatiquement l’adresse IP, la date et l’heure, l’adresse demandée, le code de statut renvoyé, le navigateur utilisé et la page de provenance. Ces données servent à la mise à disposition du site, à la défense contre les attaques et au diagnostic des erreurs (article 6, paragraphe 1, point f, du RGPD — intérêt légitime à un fonctionnement sûr). Le pays d’où provient la requête nous est fourni par Cloudflare ; nous ne l’utilisons que pour afficher le site dans la langue et la présentation par pays correspondantes – la langue que vous avez choisie reste prioritaire – et l’adresse IP n’est pas conservée à cette fin. Les journaux de notre serveur sont supprimés au plus tard au bout de 14 jours, sauf si un incident de sécurité impose leur conservation.

Le site et l’application fonctionnent sur des serveurs de netcup GmbH à Karlsruhe (siège), centre de données de Nuremberg (Allemagne), qui agit en qualité de sous-traitant au sens de l’article 28 du RGPD.

Toutes les requêtes parviennent à notre serveur par le réseau de Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, États-Unis). Cloudflare reçoit la connexion, bloque les attaques et la transmet à notre serveur par un tunnel chiffré ; le serveur n’est pas joignable directement depuis l’extérieur. Cloudflare agit en qualité de sous-traitant au sens de l’article 28 du RGPD. Pour les transferts vers les États-Unis, Cloudflare est certifié au titre du cadre de protection des données UE–États-Unis (article 45 du RGPD) ; les clauses contractuelles types de l’UE (article 46, paragraphe 2, point c, du RGPD) s’appliquent en complément.

3. Cookies

Ce site ne dépose que des cookies strictement nécessaires, exemptés de consentement en vertu de l’article 82 de la loi Informatique et Libertés. C’est pourquoi aucun bandeau de cookies n’est affiché.

  • qx_locale, qx_market et qx_country : votre choix de langue et de pays. Ils sont déposés dès que vous choisissez une langue dans le sélecteur (qx_locale) ou que vous ouvrez une adresse indiquant expressément une langue ou un pays – par exemple via le bouton de commande d’une version linguistique ; qx_country retient alors l’un des pays suivants : États-Unis, Royaume-Uni, Canada, Australie ou Nouvelle-Zélande. La simple consultation d’une version linguistique ne dépose aucun cookie. Durée : douze mois.
  • Cookie de session de l’application : maintient votre connexion. Supprimé à la déconnexion ou à l’expiration de la session.
  • Cloudflare peut déposer un cookie de sécurité strictement nécessaire pour bloquer les attaques automatisées (par exemple __cf_bm, durée 30 minutes).
  • Aucun cookie de mesure d’audience ni de marketing. Aucune police ni aucun pixel externe n’est intégré ; la mesure d’audience (section 14) charge un script depuis notre propre serveur et ne dépose aucun cookie.
  • Sur la page de commande – et uniquement sur celle-ci – notre prestataire de paiement Stripe dépose ses propres cookies dès que son formulaire de paiement est chargé. Ils servent au traitement du paiement et à la prévention de la fraude et sont techniquement nécessaires à ces fins (section 7).
  • La page de commande conserve les informations sur l’entreprise saisies dans le formulaire de commande, ainsi que l’offre et le mode de paiement, dans le stockage de session (Session Storage) de votre onglet jusqu’à la finalisation de la commande, au plus tard jusqu’à la fermeture de l’onglet ; elles ne nous sont pas transmises à cette occasion.

4. Formulaire de contact et e-mail

Lorsque vous nous écrivez via le formulaire ou par e-mail, nous traitons votre nom, votre société, votre adresse e-mail, le cas échéant votre numéro de téléphone ainsi que le contenu de votre message, afin de répondre à votre demande et de préparer une proposition (article 6, paragraphe 1, point b, du RGPD — mesures précontractuelles ; à défaut, point f). L’indication d’un volume de demandes est facultative. Pour prévenir les abus, le nombre d’envois par expéditeur est limité ; une empreinte de l’adresse e-mail est conservée brièvement à cette fin. Pour écarter les envois automatisés, le formulaire de contact et la demande de rendez-vous vérifient en outre un petit calcul que votre navigateur effectue lors de l’envoi, un champ invisible pour les personnes et la durée de saisie — sans prestataire tiers et sans cookies.

Les demandes sont supprimées douze mois après la fin des échanges, sauf conclusion d’un contrat ou obligation légale de conservation.

Pour l’envoi des e-mails — confirmation de compte, mot de passe, invitations et transmission de votre demande de contact — nous utilisons Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, États-Unis) en qualité de sous-traitant au sens de l’article 28 du RGPD. Les e-mails partent de la région UE de Resend (Irlande) ; lorsque des données sont transférées vers les États-Unis, Resend est certifiée au titre de l’EU-US Data Privacy Framework (article 45 du RGPD) et les clauses contractuelles types de l’UE s’appliquent en complément (article 46, paragraphe 2, point c, du RGPD).

5. Compte client et utilisation de l’application

Pour utiliser l’application, vous créez un compte. Nous traitons votre nom, votre adresse e-mail professionnelle, votre société et son siège, votre rôle dans l’équipe et un mot de passe haché, ainsi que les horodatages de connexion et les événements de sécurité (article 6, paragraphe 1, point b, du RGPD). Les tentatives de connexion échouées sont comptabilisées brièvement afin de prévenir les attaques (point f).

Nous conservons les pièces légalement requises pour leur finalité propre, avec accès restreint : la correspondance commerciale généralement six ans, les factures et pièces comptables généralement huit ans, à compter de la fin de l’année civile pertinente. Les prolongations légales et litiges documentés restent réservés ; les autres données de compte sont supprimées selon la procédure décrite ci-dessous.

Les comptes sans commande, paiement ni commande en cours de paiement sont supprimés au plus tôt 30 jours après l’inscription et sept jours après l’envoi de l’avis de suppression par e-mail. Vous pouvez à tout moment supprimer vous-même votre compte dans l’espace client et télécharger auparavant vos données sous forme d’archive ZIP.

6. Données de vos clients dans l’application — sous-traitance

Dans l’application, vous traitez les données de vos propres clients : demandes, contacts, catalogues, conditions et devis. Pour ces données, vous êtes responsable du traitement ; Neithra Technologies agit en qualité de sous-traitant au sens de l’article 28 du RGPD, uniquement sur vos instructions et sur la base d’un contrat de sous-traitance fourni avec la proposition.

L’accès est strictement limité à votre entité. Vous pouvez exporter les données de votre entité sous forme d’archive ZIP dans la gestion du compte. À la fin du contrat, vos données sont supprimées sous 30 jours, sauf si vous en demandez la suppression anticipée.

Lors de la connexion d’une boîte IMAP, Quotrail relève d’abord les messages non lus, puis suit les nouveaux messages par leur identifiant (UID) et celui du dossier (UIDVALIDITY), même si vous les avez déjà ouverts. Les réponses rejoignent les demandes existantes lorsque leurs identifiants ou numéros permettent le rapprochement. Sont conservés les paramètres de connexion, l’expéditeur, l’objet, le contenu et les pièces jointes nécessaires. Les mots de passe de réception et d’envoi sont chiffrés (AES-256-GCM) et déchiffrés uniquement pour la connexion concernée. Le marquage comme lu peut être désactivé ; les messages traités peuvent être déplacés dans un dossier choisi. Quotrail ne supprime aucun message de la boîte connectée.

L’envoi d’un devis validé transmet le destinataire, le message et le PDF par la boîte sélectionnée. Avec IMAP/SMTP, Quotrail tente d’enregistrer une copie dans le dossier Envoyés existant ; un échec de copie n’annule pas l’envoi. Les notifications et e-mails de compte passent par Resend. Si les retours de livraison sont configurés, nous conservons l’identifiant du fournisseur, le statut, l’horodatage et le motif d’échec. L’acceptation par le fournisseur ne prouve pas la réception dans la boîte ; aucun accusé de lecture n’est demandé.

Supprimer un contact retire ou vide sa fiche et nettoie les références et champs d’expéditeur associés dans les demandes, messages et listes de réception. Cette opération ne supprime pas intégralement les textes, fichiers originaux, versions validées des devis ni anciennes entrées du journal ; ils peuvent encore contenir des données personnelles. Elle ne remplace donc pas le traitement complet d’une demande d’effacement. Le client responsable du traitement doit examiner les documents restants et obligations de conservation applicables, puis organiser une suppression ou limitation distincte si nécessaire. Le nettoyage technique d’un contact n’implique pas une obligation générale de conserver tous les messages.

7. Paiement

Les entreprises ayant convenu individuellement d’une offre sur facture paient par facture et virement. Pour la facture, nous traitons la raison sociale, l’adresse de facturation, le numéro de TVA intracommunautaire et l’adresse e-mail de facturation, et les reprenons dans notre comptabilité (article 6, paragraphe 1, points b et c, du RGPD ; conservation pendant les durées légales). Nous tenons factures et comptabilité avec Lexware (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Fribourg-en-Brisgau, Allemagne), qui agit en Allemagne en qualité de sous-traitant au sens de l’article 28 du RGPD.

Les entreprises qui commandent en ligne paient via Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irlande ; société mère : Stripe, Inc., États-Unis). Stripe traite les données de paiement en qualité de responsable de traitement indépendant ; elles ne transitent jamais par nos systèmes. Pour le paiement par carte, votre navigateur charge le formulaire de paiement de Stripe après le clic sur « Continuer vers le paiement » – intégré à notre page de commande (script Stripe.js provenant de js.stripe.com) ou sur la page de paiement de Stripe. Stripe reçoit alors votre adresse IP et dépose ses propres cookies, techniquement nécessaires au traitement du paiement et à la prévention de la fraude ; Stripe ne dépose aucun cookie sur nos autres pages. Si vous payez avec Apple Pay ou Google Pay, Apple ou Google traite les données de paiement selon ses propres conditions ; nous ne recevons aucune donnée de carte. Pour la facture, nous transmettons à Stripe la raison sociale, l’adresse de facturation, l’e-mail de facturation et le numéro de TVA ; Stripe vérifie un numéro de TVA de l’UE dans la base de données de l’UE (VIES) (art. 6, par. 1, points b et c, du RGPD). Pour les transferts vers les États-Unis, Stripe est certifié au titre du cadre de protection des données UE–États-Unis (article 45 du RGPD).

8. Décisions automatisées et recours à l’IA

Quotrail prépare et propose : il lit les demandes, rapproche les lignes du catalogue du client et applique les règles tarifaires enregistrées. Chaque affectation porte sa justification, chaque prix sa règle. La validation d’un devis revient toujours à une personne. Aucune décision automatisée produisant des effets juridiques au sens de l’article 22 du RGPD n’est prise.

Le rapprochement repose sur des règles et des statistiques calculées au sein de l’application. Nous n’utilisons pas les données clients pour entraîner des modèles. Pour les demandes que ces règles ne parviennent pas à lire, il existe une aide automatique à la reconnaissance par IA. Elle n’est active que si l’administration du client l’a expressément autorisée, et elle s’exécute alors sans autre clic à l’arrivée d’une telle demande (dépôt, transfert, boîte de réception, relecture). Avant la transmission, l’application supprime, selon des modèles fixes, les adresses e-mail, numéros de téléphone, coordonnées bancaires, adresses web, adresses postales reconnaissables, signatures, mentions de confidentialité et anciens messages cités, et remplace les noms enregistrés pour la demande par des espaces réservés ; la correspondance des espaces réservés n’est pas conservée. Le texte du document concerné ainsi nettoyé, qui peut encore contenir des données personnelles de l’auteur de la demande, ainsi que jusqu’à cinq articles du catalogue du client, sans prix, sont transmis via notre service central Neithra à Google Gemini (Gemini API). Il n’existe pas de prestataire de remplacement pour cette fonction : si Gemini est injoignable, rien n’est transmis à un autre prestataire et la demande reste à traiter manuellement. La seule finalité est de reconnaître les positions de la demande. Chaque donnée est contrôlée par rapport au texte d’origine ; les données entièrement attestées sont reprises automatiquement comme position encore à vérifier, le reste demeure une question ouverte. Le rapprochement des articles, les prix, la vérification et la validation d’un devis restent du ressort du client et de ses collaborateurs. Les demandes entièrement reconnues ne sont pas transmises. Pour cette fonction, nous ne garantissons ni un traitement exclusivement au sein de l’UE ni un traitement sans aucune journalisation chez ce prestataire.

9. Destinataires et transferts hors de l’Union

Les destinataires des données personnelles sont exclusivement les sous-traitants mentionnés dans la présente politique. Aucune transmission à des fins publicitaires ni aucune vente de données n’a lieu. Lorsque des données sont transférées hors de l’Espace économique européen, le transfert repose sur une décision d’adéquation ou sur les clauses contractuelles types de l’UE ; une copie des garanties est disponible sur demande.

10. Durées de conservation

Journaux du serveur : 14 jours. Demandes de contact : douze mois après la clôture des échanges. Données de compte : durée du contrat plus délais légaux. Données de l’application de votre entité : jusqu’à 30 jours après la fin du contrat. Comptes sans commande, paiement ni commande en cours de paiement : au plus tôt 30 jours après l’inscription et sept jours après l’envoi de l’avis de suppression. Déclarations de résiliation comme correspondance commerciale : six ans à compter de la fin de l’année de leur réception, sauf obligation légale de conservation plus longue (par ex. § 147 AO, § 257 HGB) ; elles sont ensuite supprimées ou anonymisées. Les informations de résiliation et de fin de contrat ne sont conservées plus longtemps, avec accès restreint, que si elles font nécessairement partie d’une telle catégorie légale de pièces. Compteurs de sécurité pour les connexions et les envois de formulaire : 48 heures au plus. Sauvegardes : les données supprimées peuvent subsister jusqu’à 14 jours dans des sauvegardes chiffrées, puis sont écrasées lors de la rotation des sauvegardes.

11. Vos droits

Vous disposez d’un droit d’accès (article 15 du RGPD), de rectification (article 16), d’effacement (article 17), de limitation (article 18), de portabilité (article 20) et d’opposition aux traitements fondés sur l’intérêt légitime (article 21). Un consentement donné peut être retiré à tout moment pour l’avenir. Pour exercer ces droits, écrivez-nous à l’adresse indiquée ci-dessus.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07). L’autorité compétente pour le responsable du traitement est la Landesbeauftragte für Datenschutz und Informationsfreiheit de Rhénanie-du-Nord-Westphalie, Kavalleriestraße 2–4, 40213 Düsseldorf, Allemagne.

12. Sécurité des données

Toutes les transmissions sont chiffrées (TLS). Les mots de passe ne sont conservés que sous forme hachée. L’accès aux données de l’application est limité à l’entité concernée et journalisé ; les validations de devis sont journalisées avec la personne et l’heure, et les entrées ne peuvent pas être modifiées dans l’application.

13. Modifications

Nous adaptons cette politique lorsque les traitements évoluent — par exemple en cas de recours à un nouveau prestataire. La version publiée ici fait foi ; la date de la dernière modification figure en haut de la page.

14. Mesure d’audience (Umami)

Nous mesurons l’utilisation de ce site avec le logiciel libre Umami, que nous exploitons nous-mêmes sur un serveur de netcup GmbH en Allemagne. Umami ne dépose aucun cookie et n’enregistre aucun identifiant sur votre appareil. Votre adresse IP n’est utilisée que brièvement pour déterminer votre localisation approximative (pays, région, ville) et pour générer un identifiant qui change chaque jour et ne permet pas de remonter jusqu’à vous ; elle n’est pas conservée. Nous enregistrons les pages consultées, la page de provenance, le navigateur, le système d’exploitation, le type d’appareil, la langue, la localisation approximative ainsi que des événements tels que l’ouverture de la page de paiement ou l’envoi d’un formulaire. La transmission passe par Cloudflare, que nous utilisons pour la diffusion de nos sites. La base légale est notre intérêt légitime à améliorer notre offre (article 6, paragraphe 1, point f, du RGPD). Les données sont supprimées au bout de 24 mois. Si votre navigateur envoie le signal « Do Not Track » ou « Global Privacy Control », aucune mesure d’audience n’est effectuée.

Droits internationaux en matière de données

Droits internationaux complémentaires : les lois américaines applicables peuvent prévoir des droits d’accès, de rectification, d’effacement et de copie portable, ainsi que des droits concernant la vente, la publicité ciblée ou certains profilages. Leur application dépend de la loi, de ses seuils et du traitement ; les coordonnées professionnelles ne sont pas automatiquement exclues en Californie. Nous ne vendons pas de données personnelles et ne les utilisons pas pour la publicité comportementale entre contextes. Les signaux Do Not Track du navigateur ne modifient pas les traitements nécessaires décrits ici ; notre service ne pratique pas le suivi publicitaire entre sites. Ces signaux se distinguent des signaux d’opposition reconnus par la loi, tels que Global Privacy Control. Adressez votre demande au contact de cette politique ou des mentions légales, sans obligation de compte payant. Un mandataire peut agir sur preuve de son autorisation. Nous vérifions l’identité proportionnellement à la demande, normalement via le compte ou les coordonnées connus ; des justificatifs supplémentaires ne sont demandés que si nécessaire, sans divulguer les données d’autrui. Tout refus et les exceptions applicables sont motivés. Vous pouvez demander un réexamen en répondant à la décision ; les demandes et recours légaux sont traités dans les délais applicables, avec explication de toute prolongation autorisée. L’exercice des droits ne donne lieu à aucune discrimination. Lorsque le RGPD britannique ou la loi suisse sur la protection des données s’applique, leurs droits et garanties restent applicables ; vous pouvez saisir respectivement l’Information Commissioner britannique (ico.org.uk) ou le PFPDT suisse (edoeb.admin.ch). Pour les données dont un client est responsable, nous transmettons la demande ou l’assistons comme sous-traitant. Les changements de pratiques sont publiés avec une date actualisée ; les changements importants concernant les comptes existants sont aussi communiqués via le compte ou les coordonnées avant leur entrée en vigueur, avec consentement lorsque requis. Si le droit canadien de la protection des données s’applique, le même contact permet de demander accès ou rectification, retirer un consentement le cas échéant ou contester le traitement ; l’autorité fédérale ou provinciale compétente peut être saisie (priv.gc.ca). Une adresse professionnelle ne soustrait pas à elle seule toutes les données de compte ou d’usage à la protection.

Quotrail Support / Neithra Office

Le dialogue traite les questions à partir d’informations publiques sur le produit (RGPD, art. 6(1)(f) : réponse aux questions produit). Sans IA, la conversation reste dans le navigateur ouvert. Avec IA, Neithra conserve un contexte limité et les demandes non résolues sous des identifiants pseudonymes pour le suivi. Les compteurs temporaires de protection utilisent une clé client hachée. Avec votre choix explicite et la fonction IA activée, la question et jusqu’à six messages précédents sont transmis au support central Neithra puis aux fournisseurs décrits ici : OpenAI ou OpenAI et Google Gemini, sur consentement (art. 6(1)(a)), révocable pour les prochaines questions en décochant l’option. Les conditions du fournisseur, la sous-traitance et les transferts internationaux éventuels doivent être vérifiés et précisés ici avant activation. Sans activation, aucune transmission de ce type. La préparation d’une demande copie vos trois dernières questions et vos besoins dans un formulaire modifiable. Lors d’un changement de page, le brouillon utilise le stockage de session ; il est supprimé après transfert et n’est plus repris après dix minutes. Seul l’envoi du formulaire enregistre la demande, selon les durées de conservation existantes. Les demandes peuvent rejoindre Neithra Office du même responsable. Aucune inscription automatique à une newsletter. Les dossiers limités du bot central sont supprimés après 30 jours sans activité lors du fonctionnement régulier. Les e-mails de contact envoyés séparément suivent leurs propres durées de conservation. Avec un consentement distinct dans le support administrateur authentifié, l’offre et le statut d’accès local de l’espace autorisé sont transmis aux services IA indiqués. La date de lecture ne vérifie pas un paiement ; sa réception reste inconnue sans preuve actuelle. Des références pseudonymes lient la demande centrale. Le modèle reçoit uniquement les faits limités, sans identifiants de compte, de paiement ou adresse e-mail. Aucun fichier de facture ni dossier client. Les utilisateurs connectés peuvent enregistrer des demandes personnelles. Objet, message, statut et réponse sont liés au compte et au numéro client, accessibles à l’utilisateur concerné et à l’exploitant. Un système de support authentifié séparément peut les récupérer et enregistrer des réponses. Ces données ne sont pas envoyées automatiquement au modèle IA. Elles sont incluses dans l’export et supprimées avec l’entité ; les demandes terminées sont supprimées au plus tard douze mois après leur dernière modification. Les dossiers limités du bot central sont supprimés après 30 jours sans activité lors du fonctionnement régulier. Les e-mails de contact envoyés séparément suivent leurs propres durées de conservation.

Retour à l’accueil

Support Quotrail

J’explique Quotrail, ses étapes et ses offres à partir de la documentation produit. Je ne consulte pas les données du compte et ne réalise aucune modification.

Les demandes non résolues peuvent être enregistrées en interne pour un examen humain. Une réception confirmée est affichée ; cela ne promet ni réponse de l’équipe ni e-mail.

Je ne suis pas avocat. Les informations juridiques sont générales et ne constituent pas un avis sur votre cas. Ne saisissez pas de données client confidentielles, mots de passe ou documents. politique de confidentialité

Trouver une offre adaptée

Confidentialité et services utilisés