Politique de confidentialité
Dernière mise à jour : Version de travail — à finaliser avant publication
1. Responsable du traitement
L’éditeur de DROVIA, dont l’adresse sera indiquée dans les mentions légales, est responsable des traitements de données personnelles réalisés pour fournir le service. Contact : l’adresse de contact indiquée dans les mentions légales.
2. Données traitées
- Données de compte et d’authentification : identité, adresse e-mail et informations nécessaires à la gestion du compte.
- Données de dossier : informations saisies volontairement sur la situation professionnelle, chronologie, parties concernées, pièces et notes.
- Contenus transmis à l’assistant IA ou aux fonctions d’analyse documentaire, lorsque l’utilisateur les sollicite.
- Données de facturation et d’abonnement nécessaires à la gestion commerciale ; les données de carte bancaire sont traitées par Stripe.
- Données techniques et de sécurité nécessaires au fonctionnement, à la prévention des abus et à la protection du service.
Les utilisateurs doivent éviter de saisir des données sans lien avec la finalité du dossier. Lorsque les informations saisies peuvent révéler des données sensibles ou particulièrement personnelles, des garanties renforcées et une analyse spécifique du traitement sont nécessaires.
3. Finalités et bases légales
- Création et gestion du compte, fourniture des fonctionnalités souscrites : exécution du contrat.
- Gestion des paiements, facturation et obligations comptables : exécution du contrat et obligations légales applicables.
- Sécurité, prévention des abus et défense des droits : intérêt légitime, sous réserve de la mise en balance requise.
- Communications commerciales éventuelles : consentement ou intérêt légitime selon le canal et le cadre légal applicable.
4. Utilisation de l’intelligence artificielle
DROVIA utilise des services d’intelligence artificielle pour produire certaines réponses et analyses. Les utilisateurs sont informés lorsqu’ils interagissent avec l’assistant IA. Les données nécessaires à la génération d’une réponse peuvent être transmises au fournisseur d’IA concerné selon les paramètres et garanties contractuelles applicables.
DROVIA ne présente pas les sorties de l’IA comme des décisions juridiques définitives. Les résultats peuvent être inexacts, incomplets ou ne pas refléter une évolution récente du droit et doivent être vérifiés avant toute démarche.
5. Destinataires et sous-traitants
- Supabase : authentification et base de données.
- Stripe : paiement et gestion des abonnements.
- Anthropic : fonctions d’assistance et d’analyse IA, lorsque sollicitées.
- Resend : emails transactionnels, lorsque configuré.
- Vercel : hébergement et exécution de l’application.
Avant lancement public, les contrats de sous-traitance, localisations, mécanismes de transfert hors EEE et garanties applicables à chaque fournisseur doivent être documentés.
6. Durées de conservation
Les données sont conservées pendant la durée nécessaire à chaque finalité et ne doivent pas être conservées indéfiniment. La durée ou les critères permettant de la déterminer doivent être documentés dans le registre des traitements et communiqués aux personnes concernées. Les documents comptables et factures sont conservés pendant la durée imposée par la réglementation applicable.
Avant publication, DROVIA doit notamment définir une politique de suppression des comptes inactifs, des dossiers supprimés, des journaux techniques et des contenus transmis aux services d’IA.
7. Droits
Selon les conditions prévues par le RGPD, les personnes disposent notamment de droits d’accès, rectification, effacement, limitation, opposition et portabilité. Les demandes peuvent être adressées à l’adresse de contact indiquée dans les mentions légales. Une réclamation peut également être adressée à la CNIL.
8. Sécurité
DROVIA met en œuvre des mesures techniques et organisationnelles destinées à protéger les comptes et dossiers, notamment l’authentification, les contrôles d’accès et les politiques de sécurité de la base de données. Ces mesures ne garantissent pas un risque zéro.
9. Cookies et traceurs
Le service utilise les mécanismes strictement nécessaires à l’authentification et au fonctionnement. Si des traceurs non nécessaires (mesure d’audience, publicité, replay, etc.) sont ajoutés, leur régime de consentement et la présente politique devront être mis à jour.
10. Vos droits et leur exercice
Vous pouvez exercer, selon les conditions prévues par le RGPD, vos droits d’accès, rectification, effacement, limitation, opposition et portabilité. Un export de vos données est disponible depuis votre espace compte. Pour une demande concernant une donnée qui ne peut pas être supprimée en raison d’une obligation légale ou d’un motif légitime, DROVIA expliquera la restriction applicable.
Pour toute demande, utilisez le point de contact indiqué dans les mentions légales. Les demandes et leur traitement sont documentés afin de respecter les délais et obligations applicables.
11. Sous-traitants et transferts
Les fournisseurs techniques sont sélectionnés et encadrés en fonction de leurs fonctions. Avant la mise en production d’un traitement impliquant un transfert hors de l’Espace économique européen, le mécanisme juridique de transfert et les garanties appropriées doivent être vérifiés et documentés.
La liste fonctionnelle des fournisseurs est disponible dans la documentation de conformité interne de DROVIA. Les informations publiées doivent être tenues à jour en cas de changement de fournisseur ou de finalité.
12. Analyse d’impact
Compte tenu de la nature potentiellement sensible ou hautement personnelle de certaines informations traitées et de l’utilisation d’une technologie d’IA, une analyse d’impact relative à la protection des données (AIPD) doit être menée pour déterminer si elle est obligatoire et, dans tous les cas, pour documenter les risques et mesures de réduction.