Politique de confidentialité et de protection des données
Règlement (UE) 2016/679 (RGPD) et loi Informatique et Libertés. Version 2026-09. Projet à valider par le conseil juridique de l'éditeur.
Responsable du traitement
QDS CONSEILS. Contact protection des données : à compléter.
Le principe : vos documents sont analysés, pas stockés
Les documents que vous déposez servent à produire votre rapport, puis sont supprimés des serveurs du Service (fichier d'origine et texte intégral). Nous ne conservons dans votre espace que : le rapport, les extraits cités (courts passages nécessaires à la preuve de chaque engagement), l'inventaire des engagements et leurs échéances, et les métadonnées du document (nom, catégorie, date de traitement, empreinte de contrôle). Vous pouvez supprimer ces éléments à tout moment.
Données traitées, finalités, bases légales
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Identité et contact du souscripteur (nom, e-mail, entreprise) | Création et gestion du compte, facturation, support | Exécution du contrat | Durée de l'abonnement + 5 ans (prescription) ; factures 10 ans (obligation comptable) |
| Identifiants et codes d'accès (hachés) | Authentification, sécurité | Exécution du contrat, intérêt légitime (sécurité) | Durée du compte |
| Numéros WhatsApp reliés et journal des échanges (nature, court résumé) | Commande de Julie par WhatsApp, sécurité du canal | Exécution du contrat, intérêt légitime (sécurité) | Jusqu'au retrait du numéro ; journal 12 mois |
| Journal des connexions (identifiant, date, adresse IP) | Sécurité, détection d'accès frauduleux | Intérêt légitime | 12 mois |
| Contenu des documents déposés | Analyse et production du rapport | Exécution du contrat | Supprimé dès le rapport produit |
| Rapports, extraits cités, engagements, échéances | Fourniture du service, suivi | Exécution du contrat | Jusqu'à suppression par le Client ou fin de l'abonnement + 3 mois |
| Consommation (appels IA, coûts, quotas) | Gestion de l'abonnement, facturation | Exécution du contrat | Durée de l'abonnement + 5 ans |
| Données de paiement | Prélèvement des abonnements | Exécution du contrat | Traitées et conservées par Stripe uniquement |
Les documents déposés peuvent contenir des données personnelles de tiers (signataires, interlocuteurs). Le Client, responsable de ces données, garantit être en droit de les confier au Service ; elles sont traitées aux seules fins de l'analyse et supprimées avec le document.
Destinataires et sous-traitants
Pour l'analyse, le texte des documents est transmis aux moteurs d'intelligence artificielle ci-dessous, en qualité de sous-traitants, sous engagement contractuel de non-utilisation pour l'entraînement de leurs modèles. Le Service ne transmet jamais le nom du client ni ses accès à ces moteurs au-delà de ce qui figure dans le document.
| Sous-traitant | Rôle | Lieu de traitement | Garanties |
|---|---|---|---|
| Anthropic, PBC | Moteur d'IA de référence (lecture et rédaction) | États-Unis | Clauses contractuelles types de la Commission européenne ; données non utilisées pour l'entraînement des modèles ; conservation limitée aux journaux de sécurité selon la politique de l'éditeur |
| Mistral AI SAS | Moteur d'IA de confrontation | Union européenne (serveur eu) | Traitement dans l'UE ; données non utilisées pour l'entraînement des modèles |
| OpenAI, L.L.C. (si activé par la formule) | Moteur d'IA de confrontation | États-Unis | Clauses contractuelles types ; données API non utilisées pour l'entraînement |
| Google LLC (si activé par la formule) | Moteur d'IA de confrontation | États-Unis / mondial | Clauses contractuelles types ; conditions d'utilisation professionnelle de l'API |
| Meta Platforms Ireland Ltd. (WhatsApp Business, si le Client relie un numéro) | Acheminement des messages WhatsApp | Irlande (UE) / mondial | Chiffrement en transit ; conditions WhatsApp Business ; aucun document conservé par le Service après analyse |
| Stripe Payments Europe, Ltd. | Paiement des abonnements et facturation | Irlande (UE) | Prestataire de services de paiement agréé ; Julie ne reçoit ni ne stocke aucune donnée de carte |
| OVH SAS | Hébergement du Service | 2 rue Kellermann, 59100 Roubaix, France | Contrat de sous-traitance conforme à l'article 28 du RGPD |
Engagement de confidentialité à chaque transmission. Chaque requête adressée à un moteur d'IA — document, extrait, question ou faits consolidés — est précédée d'une clause de confidentialité couvrant chaque élément transmis (usage limité à la tâche, aucune mémorisation, réutilisation, divulgation ni rapprochement). Le moteur doit confirmer cet engagement dans sa réponse ; à défaut, la réponse est rejetée et l'incident journalisé. Le bilan des transmissions et des engagements confirmés est consultable par le Client sur sa page Abonnement. Cette clause s'ajoute aux engagements contractuels des éditeurs (absence d'utilisation pour l'entraînement) et ne les remplace pas.
Canal WhatsApp (facultatif). Si le Client relie un numéro de téléphone à son espace, ses messages, questions et pièces jointes transitent par la plateforme WhatsApp Business (API Cloud) de Meta Platforms Ireland Ltd., chiffrés en transit, avant d'être traités par le Service exactement comme depuis l'application (mêmes moteurs, mêmes vérifications, même politique « analysé, pas stocké » pour les documents reçus). Le Service conserve, pour la sécurité du canal, le numéro relié, la date de liaison et un journal des échanges limité à leur nature et à un court résumé (160 caractères). Les réponses envoyées sur WhatsApp sont volontairement synthétiques et renvoient à l'application pour le détail. Le Client peut retirer un numéro à tout moment depuis l'application ou en envoyant DELIER ; le gel du compte coupe le canal. Les conditions de conservation des messages par Meta relèvent de la politique de confidentialité de WhatsApp Business.
Selon la formule, le Client peut limiter l'analyse à des moteurs traitant les données dans l'Union européenne. Les transferts hors UE reposent sur les clauses contractuelles types de la Commission européenne.
Sécurité
Espaces clients cloisonnés, accès nominatifs avec codes hachés (PBKDF2), verrouillage après échecs répétés, sessions expirantes et révocables, chiffrement des échanges (HTTPS) en production. Aucune donnée de carte bancaire ne transite par le Service.
En cas de compromission d'un compte : alerte à chaque connexion depuis un appareil inconnu (dans l'application et par e-mail au contact), double authentification par application (TOTP) au choix du Client, page « Sécurité » listant appareils et connexions, déconnexion de tous les appareils en un clic, et signalement « Ce n'était pas moi » qui gèle immédiatement le compte, révoque toutes les sessions et prévient l'éditeur. Le changement de code déconnecte tous les autres appareils. Les documents n'étant pas conservés, un accès frauduleux ne donne pas accès aux fichiers d'origine.
Cookies
Un seul cookie technique de session, strictement nécessaire à l'authentification, d'une durée de 12 heures. Aucun cookie de mesure d'audience, publicitaire ou de réseau social. Aucun consentement n'est donc requis.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives post mortem. Exercez-les auprès de l'adresse de contact indiquée dans les mentions légales ; nous répondons sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr). La suppression de votre espace est possible à tout moment depuis votre compte ou sur simple demande.
Décisions automatisées
Le Service ne prend aucune décision produisant des effets juridiques à votre égard : les rapports sont des aides à la lecture, produits par des IA sous contrôle de vérification, et destinés à être revus par vous et vos conseils.