Politique de confidentialité
Dernière mise à jour le 6 septembre 2026
Prezentix est une plateforme d’enregistrement des visiteurs de ICT Basis. La présente politique explique quelles données à caractère personnel nous traitons, pourquoi, combien de temps nous les conservons et quels droits vous avez. Elle couvre ce site (https://www.prezentix.com) et l’application Prezentix sur https://app.prezentix.com.
Nous l’écrivons volontairement dans un langage simple. Si quelque chose n’est pas clair, ou si vous voulez savoir exactement ce que nous détenons à votre sujet, écrivez à [email protected] — une personne vous répondra.
1. Qui est responsable
Prezentix est un produit de ICT Basis. Pour les traitements décrits dans la présente politique comme étant les nôtres, nous sommes le responsable du traitement :
- Entreprise : ICT Basis
- Adresse : Ooievaarlaan 7, BE-9800 Deinze
- Numéro d’entreprise et de TVA : BE 0830.568.042
- E-mail pour les questions de confidentialité : [email protected]
- Site web : https://www.prezentix.com
Nous n’avons pas désigné de délégué à la protection des données. Nos traitements ne relèvent pas des cas où la loi l’impose : nous ne réalisons pas de suivi systématique à grande échelle et nous ne traitons pas de catégories particulières de données. Les questions de confidentialité arrivent directement à l’adresse ci-dessus.
2. Deux rôles, et pourquoi la différence compte
Prezentix rencontre des données à caractère personnel dans deux rôles très différents. Les droits dont vous disposez, et la personne à qui les adresser, dépendent du rôle concerné.
| Rôle | Quand | Qui décide |
|---|---|---|
| Responsable du traitement | Vous visitez ce site, vous demandez une démonstration, ou vous êtes personne de contact ou administrateur chez un de nos clients. | ICT Basis — nous déterminons nous-mêmes pourquoi et combien de temps nous traitons ces données. |
| Sous-traitant | Vous vous enregistrez sur une borne Prezentix à l’accueil d’une organisation, ou vos données figurent dans l’application d’un client. | L’organisation qui utilise la borne. Nous traitons ces données uniquement sur ses instructions. |
Vous êtes-vous enregistré à un accueil ? Alors c’est l’organisation que vous avez visitée qui est responsable de vos données, pas Prezentix. Poursuivez avec Vous êtes visiteur à un accueil ? — nous vous orientons malgré tout.
Dans notre rôle de sous-traitant, nous n’utilisons jamais les données des visiteurs à nos propres fins. Nous ne les vendons pas, ne les utilisons pas à des fins publicitaires et n’entraînons aucun modèle avec elles.
Ce que nous conservons en revanche, ce sont des nombres par environnement client — combien d’enregistrements, de pré-enregistrements et de minutes d’appel — afin de facturer, de suivre la capacité et de vérifier que le service fonctionne. Aucune donnée de visiteur n’y figure. Lorsque nous additionnons ces nombres tous clients confondus, par exemple pour un chiffre publié sur ce site, aucun client ni aucune personne n’y est distinguable.
3. Votre visite sur ce site
Ce site ne dépose aucun cookie et ne conserve rien dans votre navigateur. C’est pourquoi vous ne voyez pas de bandeau cookies : il n’y a rien pour quoi demander un consentement. Nous comptons toutefois combien de fois chaque page est consultée, au moyen d’une mesure qui fonctionne sans cookie et sans empreinte numérique : elle ne vous reconnaît pas et ne vous suit pas.
Ce qui se passe malgré tout
- Notre hébergeur tient des journaux de serveur classiques : votre adresse IP, l’heure, la page demandée et le type de navigateur. C’est nécessaire pour faire fonctionner le site, analyser les incidents et empêcher les abus. Base légale : notre intérêt légitime à disposer d’un site sûr et fonctionnel (article 6.1.f RGPD).
- Le trafic vers ce site passe par Cloudflare, qui accélère le site et bloque les attaques. Cloudflare voit donc également votre adresse IP.
Une seule chose vient de l’extérieur : le script de mesure décrit ci-dessous. Pour le reste, la police, les styles, les images et notre propre script se trouvent sur notre serveur.
Nous ne relions pas ces journaux à des personnes et ne les utilisons pas pour établir des profils.
Comment nous comptons les visites
Nous utilisons Cloudflare Web Analytics. Ce service ne dépose aucun cookie, ne conserve rien dans votre navigateur et ne crée aucune empreinte de votre appareil ni de votre adresse IP. Aucun profil n’est constitué et vous n’êtes pas suivi d’un site à l’autre.
Nous ne voyons que des totaux : quelles pages sont consultées, depuis quel moteur de recherche ou quel site les visiteurs arrivent, depuis quel pays, et avec quel type d’appareil et de navigateur. Jamais qui. Base légale : notre intérêt légitime à savoir si notre site fonctionne et s’il est trouvé (article 6.1.f RGPD). Si vous préférez ne pas être compté, tout bloqueur de traceurs ou de publicités arrête le script ; le site fonctionne tout aussi bien sans lui.
4. Le formulaire de contact et les demandes de démonstration
Si vous complétez le formulaire de notre site, nous traitons les éléments suivants :
| Quoi | Pourquoi |
|---|---|
| Nom, société, adresse e-mail et éventuellement numéro de téléphone | Pour répondre à votre question et convenir d’une démonstration, d’une période d’essai ou d’une proposition. |
| Nombre de sites et d’écrans, le sujet choisi et votre message | Pour vous faire une proposition adaptée à votre situation. |
| Votre adresse IP et l’heure de l’envoi | Pour bloquer le spam automatisé. |
Nous utilisons pour cela un champ invisible, un temps de remplissage minimal, une limite par adresse IP, et Cloudflare Turnstile — une vérification anti-robot qui, dans la plupart des cas, ne vous demande rien et, contrairement à un captcha classique, ne tient aucun profil publicitaire. Cloudflare peut à cette occasion traiter des données de votre appareil et de votre navigateur ; voir sa propre politique de confidentialité pour plus de détails.
Base légale : l’exécution de mesures précontractuelles prises à votre demande (article 6.1.b RGPD) et notre intérêt légitime à pouvoir traiter les demandes et écarter le spam (article 6.1.f RGPD).
Votre demande nous parvient sous forme d’e-mail à [email protected] ; elle n’est pas enregistrée dans une base de données ni dans un CRM. Nous conservons cet e-mail jusqu’à 24 mois après notre dernier contact, sauf s’il en découle une relation client — les délais du §10 s’appliquent alors.
Vous ne recevrez aucune lettre d’information que vous n’avez pas demandée, et vos données ne sont jamais revendues ni partagées avec d’autres fournisseurs.
5. Clients, abonnements et portail client
Si vous devenez client, nous traitons en tant que responsable les données nécessaires pour fournir et facturer le service :
- Données de l’organisation : nom, adresse, numéro d’entreprise et de TVA, et la personne de contact avec son adresse e-mail et son numéro de téléphone.
- Comptes administrateurs du portail client : nom, adresse e-mail, rôle dans le portail et — lorsque le client connecte Microsoft — identifiant d’utilisateur issu de Microsoft Entra ID. Si quelqu’un se connecte avec un code par e-mail, nous traitons en outre l’heure de la demande, une empreinte hachée du navigateur et une adresse IP raccourcie, afin de détecter les abus de ces codes.
- Données d’abonnement : nombre de sites et d’écrans, durée choisie, remises et factures qui en découlent.
- Journaux techniques de l’application, nécessaires pour analyser les erreurs et maintenir le service en fonctionnement.
Paiements
Les paiements passent par une page de paiement hébergée par Stripe. Vos données de carte arrivent donc directement chez Stripe et non sur nos serveurs : nous ne conservons que le numéro de client chez Stripe, la marque de la carte et les quatre derniers chiffres, afin que vous voyiez avec quelle carte votre abonnement fonctionne. Nous ne voyons jamais le numéro de carte complet.
Connexion
Le portail client fonctionne avec un compte Microsoft (Microsoft Entra ID) ou avec un code unique à six chiffres envoyé par e-mail. Dans les deux cas, nous ne conservons aucun mot de passe — le code n’est stocké que sous forme de hachage irréversible et expire après usage. Si vous optez pour la voie Microsoft, l’authentification multifacteur, la politique de mots de passe et le retrait des accès restent entièrement entre les mains de votre propre service informatique.
Base légale : l’exécution du contrat conclu avec votre organisation (article 6.1.b RGPD) et nos obligations légales en matière de comptabilité et de TVA (article 6.1.c RGPD).
6. Les données des visiteurs dans l’application Prezentix
Il s’agit ici du rôle de sous-traitant. Nos clients déterminent quels champs apparaissent à l’écran, quel texte le visiteur lit, sur quelle base légale ils traitent ces données et combien de temps tout est conservé. Nous exécutons cela — ni plus, ni moins. Selon la configuration du client, il s’agit de :
| Catégorie | Données |
|---|---|
| Enregistrement du visiteur | Prénom et nom, société, adresse e-mail, numéro de téléphone, la personne ou le service visité, le motif de la visite, un numéro de badge, l’heure d’arrivée et de départ, et l’acceptation ou non du règlement intérieur ou des consignes de sécurité — avec l’heure de cette acceptation. |
| Pré-enregistrement | Les mêmes données, encodées à l’avance par l’hôte, avec un code d’invitation unique et un jeton QR assorti d’une date d’expiration, afin que le visiteur n’ait plus qu’à scanner à la borne. |
| Collaborateurs du client | Nom, adresse e-mail, fonction, service, site de bureau et photo de profil, synchronisés depuis l’environnement Microsoft Entra du client, ou saisis ou importés par le client en l’absence de connexion. C’est nécessaire pour que le visiteur puisse désigner et prévenir la bonne personne. Pour un contact saisi manuellement, une adresse e-mail est obligatoire, car l’avis d’arrivée passe alors par e-mail. |
| Appels et notifications | Qui a été appelé, par quel canal (téléphone, vidéo ou Teams), l’heure, la durée et la façon dont l’appel s’est terminé. Les conversations ne sont pas enregistrées et aucun contenu d’appel n’est conservé. |
| Utilisation de l’écran | Événements techniques par borne : identifiant de l’écran, heure, type de navigateur et adresse IP de l’appareil. Destinés à analyser les incidents, pas à suivre les visiteurs. |
| Assistant d’accueil IA (facultatif) | Si le client active cette fonction, la question orale du visiteur est envoyée à Azure OpenAI pour être transcrite et comprise. Nous ne conservons pas l’enregistrement sonore. La conversation elle-même reste temporairement chez le client afin que la question puisse être traitée. Si l’assistant ignore la réponse, la question est transmise à un collaborateur du client pour que le visiteur soit tout de même aidé ; cette question est supprimée après quatre-vingt-dix jours. De l’usage, nous ne retenons que le volume traité et son coût. |
| Connexion aux systèmes propres du client (facultatif) | Si le client active notre API, il utilise une clé qu’il crée lui-même pour récupérer ses propres données de visiteurs, ou pour annoncer des visiteurs depuis son propre outil de planification. Pour chaque clé, nous conservons l’administrateur qui l’a créée, la date de dernière utilisation et l’adresse IP raccourcie utilisée. L’adresse e-mail et le numéro de téléphone des visiteurs ne sont transmis que si le client accorde expressément ce droit à la clé. |
| Premiers secours | Si le client utilise le registre de premiers secours : le nom de la personne secourue, l’heure, le site et l’endroit au sein de celui-ci, une brève description des circonstances, et qui a porté secours, été témoin ou consigné le cas. Ce qui n’y figure pas compte tout autant : ni la nature de la blessure, ni les soins prodigués, ni l’issue, ni de photos. Prezentix n’est pas un environnement pour des données de santé. Ces données ont leur propre durée de conservation définie par le client ; ensuite, seuls le nombre, la date et le lieu subsistent. |
Assistant d’accueil IA et le règlement sur l’IA
Lorsqu’un client active l’assistant d’accueil IA, il s’agit d’un système d’IA au sens du règlement (UE) 2024/1689, le règlement sur l’intelligence artificielle. Nous développons cet assistant et le proposons sous notre propre nom : nous en sommes donc le fournisseur, et le client qui l’active en est le déployeur. Le modèle de langage sous-jacent provient de Microsoft (Azure OpenAI). Nous n’entraînons aucun modèle nous-mêmes, et les données des visiteurs ne servent pas à en entraîner un.
C’est un système à risque limité. L’assistant convertit la parole en texte, en déduit le motif de la visite et aide le visiteur à trouver le bon interlocuteur. Il n’y a ni reconnaissance faciale, ni identification ou catégorisation biométrique, ni reconnaissance des émotions, ni décision automatisée concernant une personne. L’assistant ne relève donc ni des pratiques interdites de l’article 5, ni des usages à haut risque de l’annexe III.
Ce qui s’applique en revanche, c’est l’obligation de transparence de l’article 50 : l’écran indique que le visiteur parle à un assistant IA et non à un collaborateur. Si le mode mains libres est activé, l’appareil attendant un mot d’activation, l’écran le signale également.
Séparation entre clients
Chaque client dispose de sa propre partie cloisonnée de la base de données. Les données de différentes organisations ne sont jamais mélangées et ne sont jamais accessibles depuis l’environnement d’un autre client.
Durée de conservation
Le client définit lui-même sa politique de conservation. Par défaut, elle est de 90 jours. Passé ce délai, les données des visiteurs sont automatiquement supprimées, ou anonymisées lorsque le client souhaite conserver les statistiques de visite sans les personnes derrière. Ce nettoyage tourne comme tâche planifiée : il ne dépend donc pas de quelqu’un qui y pense.
Accord de sous-traitance
Pour les données que nous traitons sur instruction d’un client, nous concluons un accord de sous-traitance reprenant les engagements de l’article 28 RGPD : agir sur instruction, confidentialité, sécurité, assistance en cas de demande d’une personne concernée, notification des incidents et restitution ou suppression au terme. Il est publié intégralement sur https://www.prezentix.com/fr/dpa/ ; pour un exemplaire signé, écrivez à [email protected].
7. Vous êtes visiteur à un accueil ?
Si vous vous êtes enregistré sur une borne Prezentix, c’est l’organisation que vous avez visitée qui est responsable du traitement. C’est elle qui décide quelles données sont demandées et combien de temps elles sont conservées ; nous ne pouvons rien y changer sans son instruction.
- Si vous voulez savoir quelles données sont conservées à votre sujet, ou les faire rectifier ou supprimer, adressez votre demande à cette organisation — généralement via son accueil, son responsable de la protection des données ou l’adresse figurant dans sa propre politique de confidentialité.
- Si vous ne savez pas à qui vous adresser, écrivez-nous à [email protected]. Nous transmettons immédiatement votre demande à la bonne organisation et l’aidons à y donner suite.
Cette organisation peut également récupérer votre enregistrement dans ses propres systèmes, par exemple pour ses rapports de visiteurs. Même dans ce cas, elle en reste la responsable et votre demande continue de lui être adressée.
Nous ne répondons donc pas nous-mêmes à ces demandes, mais nous ne les laissons pas non plus sans suite.
8. Qui voit les données
Nous faisons appel à un nombre limité de prestataires pour faire fonctionner Prezentix. Ils traitent les données uniquement sur nos instructions et sont contractuellement tenus à la confidentialité et à la sécurité.
| Partie | Pour quoi | Où |
|---|---|---|
| Microsoft (Entra ID, Microsoft Graph, Microsoft 365) | Connexion et synchronisation des données des collaborateurs (uniquement en cas de connexion Microsoft), ainsi que l’envoi de nos e-mails, dont l’avis d’arrivée à la personne de contact et la notification Teams. | Union européenne |
| Microsoft Azure Communication Services | Appels téléphoniques et vidéo depuis la borne vers un collaborateur. | Union européenne |
| Microsoft Azure OpenAI | Reconnaissance vocale et interprétation pour l’assistant d’accueil IA facultatif. | Union européenne |
| Stripe Payments Europe | Paiement des abonnements et des factures. | Irlande (UE) |
| Cloudflare | Accès sécurisé à l’application et accélération de ce site. | Réseau mondial, avec des centres de données européens pour le trafic européen |
| one.com | Hébergement de ce site. | Union européenne |
Cloudflare fournit en outre les statistiques de fréquentation de ce site. Ce qui est compté est décrit au §3.
Si un client active notre API, ses données de visiteurs sont transmises à un système qu’il choisit lui-même — ses rapports, sa planification. Ce système n’est pas notre prestataire mais le sien : c’est lui qui décide où il se trouve et de ce qu’il advient ensuite des données.
Nous communiquons en outre des données lorsqu’une loi ou une injonction d’une autorité compétente nous y oblige. Nous ne vendons aucune donnée et ne les partageons pas avec des annonceurs ou des courtiers en données.
9. Où se trouvent les données
L’application et la base de données des visiteurs fonctionnent sur du matériel appartenant à ICT Basis, en Belgique. Ce matériel n’est pas directement accessible depuis Internet : le trafic passe par un tunnel Cloudflare sortant et chiffré, de sorte qu’aucun port ne doit être ouvert.
Les services du §8 que nous utilisons par ailleurs sont choisis pour que le traitement ait lieu dans l’Union européenne. Lorsqu’une partie peut malgré tout traiter des données en dehors de l’Espace économique européen — en pratique uniquement Cloudflare, pour l’acheminement du trafic — cela se fait sur la base des clauses contractuelles types de la Commission européenne, complétées par le cadre de protection des données UE–États-Unis pour les parties qui y sont certifiées.
Si un client récupère des données via notre API, ou s’il nous fait notifier une adresse qui lui appartient au moyen d’un webhook, elles aboutissent dans son propre système. C’est lui qui décide où il se trouve ; s’il se situe en dehors de l’Espace économique européen, ce transfert est le sien et non le nôtre. Ce système n’est pas une partie que nous faisons intervenir — il est le sien.
10. Combien de temps nous conservons les données
| Données | Délai |
|---|---|
| Enregistrements de visiteurs dans l’application | Par défaut 90 jours, paramétrable par le client. Ensuite supprimés ou anonymisés automatiquement. |
| Pré-enregistrements | Jusqu’à l’expiration de l’invitation ; ensuite, les mêmes règles que ci-dessus s’appliquent. |
| Données synchronisées des collaborateurs | Tant que la personne est active dans l’environnement Microsoft du client. Si elle y disparaît, elle disparaît chez nous à la synchronisation suivante. |
| Journaux d’appels et de notifications | Tant que le client en a besoin pour le suivi de l’utilisation. Ils ne contiennent aucun contenu de conversation. |
| Demandes via le formulaire de contact | Jusqu’à 24 mois après notre dernier contact. |
| Données clients, d’abonnement et de facturation | 7 ans après la clôture de l’exercice, en raison de l’obligation légale de conservation comptable et TVA. |
| Comptes administrateurs du portail client | Tant que le client les maintient actifs. À la fin de l’abonnement, tout l’environnement client est supprimé. |
| Journaux de serveur de ce site | Selon le délai de notre hébergeur, généralement quelques semaines. |
En cas de litige ou de procédure judiciaire, nous pouvons conserver les données concernées plus longtemps, mais pas au-delà de ce qui est nécessaire à cette fin.
11. Comment nous sécurisons les données
- Tout le trafic vers le site et l’application est chiffré via HTTPS/TLS.
- La connexion se fait via Microsoft Entra ID ou avec un code unique à six chiffres envoyé par e-mail. Nous ne conservons aucun mot de passe ; les codes ne sont stockés que sous forme de hachage irréversible, restent valables dix minutes, autorisent cinq tentatives et expirent après usage. Par la voie Microsoft, la politique d’authentification multifacteur reste du ressort de votre propre service informatique.
- Les jetons d’accès vers Microsoft sont stockés chiffrés (AES-256-GCM).
- Chaque client dispose de sa propre partie cloisonnée de la base de données.
- Les serveurs ne sont pas directement accessibles depuis Internet ; aucun port n’est ouvert.
- Au sein de l’environnement client, c’est le client qui détermine qui reçoit quel rôle. Notre propre accès reste limité à ce qui est nécessaire au support, à la maintenance et à la résolution des incidents. Si cela nous oblige à regarder dans l’environnement d’un client, nous le demandons au préalable : un administrateur de ce client approuve, l’accès expire de lui-même au terme d’une durée convenue, tout ce qui se passe est consigné, et le client en reçoit ensuite le relevé.
- Les données qui ne sont plus nécessaires sont nettoyées automatiquement plutôt que laissées en place.
Si malgré tout un incident survient, nous informons le client concerné dans les meilleurs délais avec tout ce que nous savons à ce moment-là, afin qu’il puisse remplir sa propre obligation de notification. S’il s’agit de données dont nous sommes nous-mêmes responsables, nous notifions l’incident à l’Autorité de protection des données dans les 72 heures lorsque la loi l’exige.
Vous avez repéré un problème de sécurité dans notre site ou notre application ? Signalez-le à [email protected]. Nous prenons ces signalements au sérieux et n’engageons aucune action en justice contre qui signale un problème de bonne foi et n’en abuse pas.
12. Vos droits
Le RGPD vous accorde les droits suivants. Pour les données dont nous sommes responsables, vous les exercez directement auprès de nous ; pour les données de visiteurs, adressez-vous à l’organisation que vous avez visitée (voir §7).
- Accès : savoir si nous traitons des données vous concernant et en obtenir une copie.
- Rectification : faire corriger des données inexactes ou incomplètes.
- Effacement : faire supprimer vos données lorsque nous n’en avons plus besoin ou les traitons à tort.
- Limitation : faire suspendre temporairement le traitement, par exemple pendant l’examen d’une contestation.
- Opposition : vous opposer à un traitement fondé sur notre intérêt légitime.
- Portabilité : recevoir dans un format courant les données que vous avez fournies, ou les faire transférer.
- Retrait du consentement : si vous avez consenti, vous pouvez le retirer à tout moment. Ce qui a été fait auparavant reste valable.
Envoyez votre demande à [email protected]. Vous recevrez une réponse dans le mois ; si votre demande est exceptionnellement complexe, nous vous préviendrons dans ce délai que nous avons besoin de plus de temps. En cas de doute raisonnable sur votre identité, nous pouvons demander des éléments complémentaires, afin d’éviter de remettre vos données à quelqu’un d’autre. L’exercice de vos droits est gratuit.
Introduire une réclamation
Si vous n’êtes pas satisfait de la manière dont nous traitons vos données, vous pouvez toujours introduire une réclamation auprès de l’autorité de contrôle :
- Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles
- E-mail : [email protected] — téléphone : +32 2 274 48 00
- Site web : www.autoriteprotectiondonnees.be
Si vous résidez dans un autre pays de l’Union européenne, vous pouvez également vous adresser à l’autorité de contrôle de votre pays. Nous apprécions que vous nous laissiez d’abord la possibilité de corriger les choses nous-mêmes.
13. Modifications de la présente politique
Si le service change, si les parties auxquelles nous faisons appel changent, ou si notre manière de traiter les données évolue, nous adaptons la présente politique et indiquons une nouvelle date en haut de page. La version actuelle se trouve toujours sur https://www.prezentix.com/fr/privacy/.
S’il s’agit d’une modification importante pour nos clients, nous les en informons en outre par e-mail, avant son entrée en vigueur.