Date de mise en ligne : 1er octobre 2026
1. Introduction
La présente Politique de Confidentialité (dénommée ci-après la « Politique ») a pour objet d’informer les utilisateurs (« Utilisateurs ») sur la manière dont la Société NEXOM (dénommée ci-après « Société »), Société par Actions Simplifiée, immatriculée au RCS de Lyon sous le n°943 801 597, dont le siège social est situé 12 rue Part-Dieu – 69003 Lyon, collecte via la plateforme en ligne « Faistoipayer » (dénommée ci-après la « Plateforme »), utilise et protège leurs données à caractère personnel (dénommées ci-après les « Données »), conformément au Règlement Général sur la Protection des Données (RGPD – UE 2016/679) et à la loi Informatique et Libertés.
2. Définitions
Aux fins de la présente Politique :
Commission nationale de l'informatique et des libertés ou CNIL : Autorité administrative indépendante française chargée de veiller à la protection des données à caractère personnel et au respect de la réglementation applicable, notamment le Règlement (UE) 2016/679 (RGPD) et la loi Informatique et Libertés.
Compte : espace professionnel et sécurisé permettant à un Utilisateur d’accéder aux services de la Plateforme après identification.
Conditions Générales d'Utilisation ou CGU : document présent sur la Plateforme ayant pour objet de définir les modalités d'accès et d'utilisation de la Plateforme par les Utilisateurs, ainsi que les droits et obligations respectifs des Parties.
Contenu : désigne tous propos, messages ou informations de quelque nature que ce soit mis en ligne par un Utilisateur sur la Plateforme.
Créancier : tout Utilisateur professionnel, entreprise ou structure juridique agissant pour les besoins de son activité, souhaitant publier des informations relatives à une ou plusieurs créances impayées afin d’être mis en relation avec des Professionnels de recouvrement susceptibles de proposer leurs services de recouvrement, de gestion ou de conseil.
Demande de recouvrement ou Demande : publication sur la Plateforme par un Créancier d’une demande décrivant son besoin de recouvrement et pouvant notamment contenir des informations relatives aux impayés concernés, à des fins d’être sollicité avec un ou plusieurs Professionnels de recouvrement.
Données à caractère personnel : désigne toute information permettant d’identifier, directement ou indirectement, une personne physique, au sens de l’article 4.1 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).
Messagerie : système intégré à la Plateforme permettant les échanges directs entre Utilisateurs dans le cadre exclusif de la mise en relation professionnelle.
Plateforme : désigne le site Internet exploité par la Société sous la marque « Faistoipayer », accessible à l’adresse www.faistoipayer.com, permettant la mise en relation entre professionnels du recouvrement et entreprises créancières dans un cadre strictement B2B.
Politique de cookies : document ayant pour objet d'informer les Utilisateurs sur l'utilisation des cookies et autres traceurs déposés ou lus lors de leur navigation sur la Plateforme, ainsi que sur les modalités leur permettant de les accepter, de les refuser ou d'en paramétrer l'utilisation, conformément à la réglementation applicable.
Politique de confidentialité ou Politique : désigne le présent document ayant pour objet d'informer les personnes concernées des modalités selon lesquelles leurs données à caractère personnel sont collectées, utilisées, conservées, protégées et, le cas échéant, transmises par la Société, conformément à la réglementation applicable en matière de protection des données à caractère personnel.
Professionnel de recouvrement ou Professionnel : tout Utilisateur professionnel dûment habilité à exercer une activité de recouvrement amiable ou judiciaire de créances, de conseil juridique ou financier, ou d’intermédiation assimilée, conformément aux lois et réglementations applicables dans son pays d’établissement.
Règlement Général de Protection des Données personnelles ou RGPD : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, applicable depuis le 25 mai 2018.
Utilisateur : toute personne physique ou morale agissant exclusivement à titre professionnel, dans le cadre de son activité économique, commerciale, libérale, artisanale ou associative, qui accède à la Plateforme et utilise ses fonctionnalités.
Visiteur : toute personne physique ou morale accédant à la Plateforme à titre de simple consultation, d’ordre privé ou professionnel, sans disposer d’un compte personnel ni utiliser les fonctionnalités réservées aux Utilisateurs inscrits.
3. Objet et champ d’application
La présente Politique définit des informations importantes sur la manière dont la Société gère les Données dans le cadre de l'utilisation de la Plateforme, ainsi que les droits en ce qui concerne le traitement des informations personnelles.
Cette Politique s’applique à :
- Les Utilisateurs inscrits disposant d’un compte sur la Plateforme ;
- Les Visiteurs non-inscrits consultant librement la Plateforme ;
- Et plus généralement, à toute personne dont la Société traite des Données dans le cadre de ses activités de communication, de support, ou de partenariat professionnel.
Cette Politique ne s’applique pas aux traitements réalisés pour le compte de tiers agissant en qualité de responsables indépendants (par exemple, lorsqu’un Professionnel traite des Données dans le cadre d’un mandat de recouvrement).
Dans ce cas, ces derniers restent seuls responsables de leurs propres obligations légales au titre du RGPD.
4. Données collectées
4.1 Données fournies directement par l’Utilisateur
Dans le cadre de l’utilisation de la Plateforme, la Société est susceptible de collecter notamment les Données suivantes :
Lors de la création d’un Compte:
- Raison sociale, forme juridique, numéro SIREN ou équivalent ;
- Nom, prénom et fonction du représentant ou contact principal ;
- Adresse électronique professionnelle ou personnelle ;
- Numéro de téléphone professionnel ou personnel ;
- Mot de passe (chiffré) ;
- Secteur d’activité et type d’entreprise ;
- Adresse postale du siège ou de facturation ;
- Logo ou image de profil (facultatif).
Lors du dépôt d’une Demande spécifiquement par un Créancier:
- Les informations relatives aux créances : montant, nombre, ancienneté…
- Les documents justificatifs transmis (facultatifs ou pseudonymisés)…
- La date et l’heure du dépôt de la Demande.
Les Demandes publiées sur la Plateforme sont présentées sous une forme anonymiséecomme le précise l’article 8.1 des CGU.
Dans le cadre de la Messagerie interne, la Société collecte le contenu des messages échangés entre les Utilisateurs, uniquement à des fins de sécurité et de lutte contre la fraude, par filtrage automatisé (mots interdits, liens suspects, etc.).
Aucun message n’est lu manuellement, sauf signalement d’abus.
Lorsque le support est contacté par l’utilisation dubouton « Signaler » :
- Données d’identification (nom, prénom, adresse email professionnelle, numéro de compte) ;
- Contenu du message et des échanges avec la Société.
Ces données sont utilisées pour répondre à unedemande et assurer le suivi.
4.2 Données collectées automatiquement
Lors de la navigation sur la Plateforme:
- Données techniques (adresse IP, type de navigateur, date et heure de connexion, pages consultées, identifiant de session) ;
- Cookies nécessaires au fonctionnement de la Plateforme, à la mesure d’audience et à la sécurité. Les détails figurent dans la Politique de Cookies.
Aucune donnée de géolocalisation, de biométrie ou de paiement n’est collectée à ce stade.
4.3 Données provenant de sources externes
Dans le cadre des vérifications légales, la Société peut récupérer les informations publiques relatives à une entreprise (raison sociale, SIRET, dirigeants, statut, etc.) afin de s’assurer de la cohérence des profils professionnels.
Aucune donnée issue de ces vérifications n’est utilisée à des fins commerciales.
4.4 Données facultatives
L’Utilisateur peut compléter son profil possiblement par :
- Une courte présentation ou descriptif d’activité ;
- Des liens professionnels (Site Internet, LinkedIn) ;
- Une photo de profil ou logo d’entreprise.
Ces données sont facultatives et peuvent être supprimées à tout moment.
5. Finalités et bases légales du traitement
Nous utilisons les données personnelles pour les finalités ci-dessous, sur les bases légales indiquées.
5.1 Exécution du contrat (art. 6-1-b RGPD)
Traitements nécessaires pour fournir la Plateforme et ses fonctionnalités :
- Création et gestion des Comptes Utilisateur, gestion des accès et des paramètres.
- Dépôt, publication et gestion des Demandes(vérifications de forme, anonymisation, mise à jour, archivage).
- Mise en relation entre Utilisateurs via la Messagerie et les notifications utiles au suivi.
- Support et assistance (prise en charge et suivi des demandes).
- Envoi d’emails opérationnels relatifs au fonctionnement du service (confirmation, sécurité, changements importants).
- Journalisation technique des opérations liées au compte (preuve des actions, horodatages).
5.2 Intérêt légitime de la Société (art. 6-1-f RGPD)
Traitements nécessaires à la sécurité, à laprévention des abus et à l’amélioration continue du service, dans le respect des droits :
- Sécurisation de la Plateforme : détection et prévention de la fraude, du spam, du scraping, des accès anormaux ; protection contre les attaques (DoS, intrusion).
- Filtres automatiques sur Demandes et messages sur la Messagerie pour repérer des contenus manifestement illicites (ex. données à caractère personnel sur un débiteur, liens malveillants) et lutter contre l’usurpation d’identité.
- Mesure d’audience et analyses d’usage agrégées pour améliorer l’ergonomie, la pertinence des parcours et la performance technique.
- Amélioration continue : tests fonctionnels, statistiques internes, qualification non commerciale des besoins (B2B).
- Preuve et défense des droits en cas de réclamation ou de litige (conservation proportionnée des journaux applicatifs).
5.3 Consentement (art. 6-1-a RGPD)
Traitements réalisés uniquement en cas de consentement :
- Cookies et traceurs non essentiels (mesure d’audience avancée, personnalisation, éventuelle publicité sponsorisée).
- Communications marketing B2B de la Société (news produit, événements, contenus), distinctes des emails opérationnels.
- Affichage d’éléments facultatifs de profil (logo, liens externes) et partage volontaire de documents aux autres Utilisateurs.
- Géolocalisation approximative si la fonctionnalité qui la requiert est activée (ex. zone de recherche).
Le consentement peut être retiré à tout moment (lien de désinscription dans les emails, préférence « Cookies », ou depuis uncompte Utilisateur).
5.4 Obligations légales (art. 6-1-c RGPD)
Traitements nécessaires au respect de nos obligations :
- Conservation de certains journaux techniques pour la sécurité et la traçabilité.
- Réponse aux réquisitions légales et demandes d’autorités compétentes.
- Gestion des droits RGPD, tenue des registres de traitement et sécurité des données.
6. Destinataires des données
6.1 Prestataires et partenaires
Les données collectées par la Société sont destinées à son usage exclusif. Elles peuvent toutefois être communiquées à des prestataires de services, agissant en qualité de sous-traitants, dans la stricte mesure nécessaire à l’exécution de leurs prestations et conformément aux finalités décrites dans la présente Politique.
Ces prestataires interviennent notamment pour :
- l’hébergement et la maintenance de la Plateforme et des bases de données,
- le paiement sécurisé, le cas échéant, entre les Utilisateurs et la Société,
- la sécurité informatique et la lutte contre la fraude,
- la gestion des communications électroniques et du support technique,
- l’authentification et la vérification d’identité des Utilisateurs, le cas échéant,
- ainsi que le traitement administratif nécessaire à la gestion des comptes et créances.
Ces prestataires agissent sur instructions de la Société et sont tenus par un engagement contractuel de confidentialité et de sécuritéconforme à l’article 28 du Règlement (UE) 2016/679 (RGPD).
6.2 Partenaires autorisés
Certains partenaires contractuels peuvent accéder à certaines données nominatives dans le cadre de leur mission, pour des finalités déterminées, légitimes et proportionnées.
Les Professionnels dûment inscrits et autorisés peuvent notamment accéder, dans le cadre de leurs relations contractuelles avec la Société, à des informations nominatives relatives aux débiteurs, dans la limite strictement nécessaire à la gestion des créances et conformément au RGPD et à la loi « Informatique et Libertés ».
Ces partenaires peuvent agir :
- soit en qualité de sous-traitants, sur instruction de la Société,
- soit en qualité de responsables de traitement indépendants pour leurs propres obligations légales (ex. lutte contre le blanchiment, obligations comptables ou réglementaires).
Dans ce dernier cas, ils s’engagent à informer les personnes concernées et à garantir le respect de leurs droits.
6.3 Transferts hors de l’Union Européenne
Les données sont hébergées et traitées au sein de l’Union Européenne.
Dans l’hypothèse où les données collectées pourraient être transférées hors de l’Union Européenne, notamment pour des besoins techniques ou de sous-traitance. La Société veille alors à ce que ces transferts soient réalisés :
- vers des pays reconnus comme assurant un niveau de protection adéquat par la Commission européenne, ou
- sur la base de clauses contractuelles types ou de garanties appropriées conformes à la réglementation applicable.
6.4 Utilisateurs
Lorsqu’un Créancier publie une Demande sur la Plateforme :
- les Visiteurs n’ont accès qu’à la version anonymisée de celle-ci, dépourvue de toute donnée permettant d’identifier le Créancier, ni le ou les débiteurs;
- les Créanciers n’ont accès qu’à la version anonymisée des Demandes publiées par d’autres Créanciers;
- Les Professionnels dûment inscrits et autorisés par le ou les Créanciers concernés peuvent accéder à la partie confidentielle des Demandes contenantcertaines données nominatives relatives aux Créanciers et possiblement aux débiteurs, dans la limite strictement nécessaire à la gestion de leurs dossiers et conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés ».
Les Professionnels qui reçoivent des données personnelles agissent en qualité de responsables de traitement pour ces traitements et s’engagent à :
- respecter les dispositions légales et réglementaires en vigueur,
- garantir la confidentialité, la sécurité et la non-divulgation des données reçues,
- et permettre l’exercice effectif des droits des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité).
Tout manquement à ces obligations engage la responsabilité du Professionnel concerné à l’égard de la Société et des tiers.
6.5 Autorités administratives et judiciaires
Afin de respecter ses obligations légales ou réglementaires, la Société peut être tenue de communiquer certaines données personnelles à des autorités administratives, judiciaires ou de contrôle, sur réquisition légale ou décision de justice.
6.6 Données anonymisées et statistiques
La Société peut communiquer à des organismes publics ou privés des données strictement anonymisées et agrégées, à des fins de statistiques, d’analyse de performance ou d’amélioration du service.
Ces informations ne permettent en aucun cas d’identifier une personne physique et sont supprimées après traitement par lesdits organismes.
7. Durée de conservation des données
Les données personnelles sont conservées uniquement pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, conformément à la réglementation applicable.
| Catégorie de données | Durée de conservation | Base légale / finalité |
|---|---|---|
| Compte Utilisateur | 5 ans après suppression ou fin de relation contractuelle | Gestion du compte, preuve contractuelle |
| Demandes | 5 ans à compter de la clôture du dossier | Exécution du contrat, obligations légales |
| Données KYC / lutte contre le blanchiment | 5 ans | Obligation légale (LCB/FT) |
| Données comptables et fiscales | 10 ans | Obligation légale (Code de commerce, fiscalité) |
| Données de paiement | 13 à 15 mois selon le mode de paiement | Sécurité et preuve de transaction |
| Données de connexion | 12 mois | Réquisition judiciaire, sécurité |
| Messages / emails | 3 ans | Suivi de la relation et gestion des litiges |
| Conversations téléphoniques | 1 mois | Suivi qualité et assistance |
| Données transmises aux Professionnels | Durée de la mission + archivage légal | Exécution du contrat / obligations légales |
| Données anonymisées | Illimitée (non identifiante) | Analyse et statistiques internes |
| Comptes inactifs | Suppression ou anonymisation après 3 ans d’inactivité | Gestion des comptes dormants |
À l’issue de ces durées, les données sont supprimées ou anonymisées, sauf obligation légale de conservation plus longue ou nécessité liée à un contentieux en cours.
8. Droits des Utilisateurs
Conformément au RGPD, tout Utilisateur dispose des droits suivants :
- Droit d’accès : obtenir copie de ses données ;
- Droit de rectification : corriger ses informations inexactes ou incomplètes ;
- Droit d’effacement : demander la suppression de ses données, sauf obligation légale contraire ;
- Droit d’opposition : s’opposer à certains traitements (ex : prospection) ;
- Droit à la limitation : restreindre temporairement l’usage de ses données ;
- Droit à la portabilité : recevoir ses données dans un format structuré.
Ces droits peuvent être exercés à tout moment en écrivant à : contact@faistoipayer.com
Toute demande doit préciser l’identité du demandeur. Une réponse sera apportée sous 30 jours.
L’Utilisateur dispose également du droit d’introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Cookies et traceurs
L’utilisation des cookies est détaillée dans la Politique de Cookies, disponible sur la Plateforme. Elle peut être consultée à tout moment et encadre les modalités de gestion du consentement.
10. Sécurité des données et intégrité des traitements
La Société, en sa qualité de responsable du traitement, met en œuvre l’ensemble des mesures techniques et organisationnelles nécessaires afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).
Ces mesures tiennent compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités des traitements de données réalisés, ainsi que du degré de probabilité et de gravité des risques pouvant affecter les droits et libertés des personnes physiques.
À ce titre, la Société met notamment en œuvre, selon les besoins :
- la pseudonymisation et le chiffrement des données à caractère personnel ;
- des moyens garantissant la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement ;
- des procédures permettant de rétablir rapidement la disponibilité des données personnelles et l’accès à celles-ci en cas d’incident physique ou technique ;
- des dispositifs destinés à tester, analyser et évaluer régulièrement l’efficacité des mesures de sécurité mises en œuvre.
Les infrastructures d’hébergement de la Plateforme sont assurées par Microsoft Azure, sur des serveurs situés notamment en France, au sein de l’Union européenne. Cet hébergement bénéficie de certifications internationales reconnues en matière de sécurité des systèmes d’information (notamment ISO/IEC 27001, ISO/IEC 27018, SOC 1, SOC 2, SOC 3, PCI DSS, HIPAA, FedRAMP, CSA STAR), garantissant la conformité aux standards les plus élevés du marché.
La Société veille également à ce que toute personne agissant sous son autorité, ou sous celle de ses sous-traitants, et ayant accès à des données à caractère personnel, ne les traite que sur instruction expresse de la Société, à moins d’y être légalement tenue.
En cas de violation de données à caractère personnel, la Société s’engage à respecter les obligations de notification à la CNIL et, le cas échéant, d’information des personnes concernées, conformément aux articles 33 et 34 du RGPD.
Ces engagements s’inscrivent dans une démarche continue de conformité et de sécurité, régulièrement évaluée et adaptée à l’évolution des risques technologiques et réglementaires.
11. Entrée en vigueur
La Politique entre en vigueur à la date de leur mise en ligne sur la Plateforme, indiquée en pied de page.
12. Modifications de la Politique
La Société se réserve le droit de modifier ou mettre à jour à tout moment tout ou partie de la Politique, notamment pour tenir compte :
- de l’évolution de la législation applicable en matière de protection des données,
- des évolutions techniques ou fonctionnelles de la Plateforme,
- ou des conditions d’exploitation, de sécurité ou d’hébergement des Services.
Toute modification substantielle pourra faire l’objet d’une information spécifique adressée aux Utilisateurs, lorsque la loi l’exige.
Les Utilisateurs et les Visiteurs sont invités à consulter régulièrement la Politique disponible sur la Plateforme, afin de prendre connaissance de sa dernière version en vigueur.
Toute consultation ou utilisation de la Plateforme après mise en ligne de la Politique révisée vaut acceptation pleine et entière de celle-ci.
La version applicable est celle en vigueur au moment de l’utilisation de la Plateforme Site par l’Utilisateur ou le Visiteur.
13. Nullité partielle de la Politique
Si une stipulation de la Politique est jugée invalide, illégale ou inapplicable pour quelque raison que ce soit, les autres dispositions conserveront leur validité et leur plein effet entre les Utilisateurs, les Visiteurs et la Société.
La clause invalidée sera, le cas échéant, remplacée par une stipulation valable produisant un effet économique équivalent, conformément à l’objet et à l’esprit de la Politique.
14. Contact
Pour toute question relative à la protection des données, l’Utilisateur peut contacter le délégué à la protection des données (DPO) de la Société :
- par email à : contact@faistoipayer.com
- ou par courrier à : NEXOM, 12 rue de la Part-Dieu – 69003 Lyon
La Société s’engage à traiter les demandes dans les délais légaux et à apporter toute information nécessaire concernant les traitements opérés via la Plateforme.
15. Droit applicable – Juridiction compétente – Médiation
La présente Politique est régie par le droit français.
En cas de différend relatif à l’interprétation, l’exécution ou la validité de la présente Politique, les parties s’engagent à rechercher une solution amiable avant toute action judiciaire.
À défaut d’accord amiable dans un délai de trente (30) jours à compter de la notification écrite du différend, le litige sera soumis à la compétence exclusive des tribunaux du ressort de la Cour d’appel du Siège social de la Société, sauf disposition légale impérative contraire.
La personne concernée conserve en tout état de cause la possibilité de saisir une autorité de contrôle compétente, telle que la CNIL.