Politique de confidentialité (protection des données personnelles)
Version provisoire
Ce document est un brouillon en cours de finalisation. Les informations
entre crochets […] seront complétées lors de l'immatriculation
de la société. Il doit encore être relu par un professionnel du droit avant
sa publication définitive.
1. Responsable de traitement
Le responsable de traitement est [DÉNOMINATION], [FORME JURIDIQUE], dont le siège est [ADRESSE], joignable à l'adresse contact@dce-ia.fr.
Délégué à la protection des données (DPO), le cas échéant : [NOM / EMAIL DPO — ex. dpo@dce-ia.fr]. (Préciser si un DPO est désigné ; à défaut, indiquer le point de contact pour les questions « données ».)
2. Données collectées
| Catégorie | Exemples | Origine |
|---|---|---|
| Identité / compte | nom, prénom, e-mail professionnel, mot de passe (haché) | utilisateur |
| Organisation | raison sociale, numéro SIREN, rôle | utilisateur + API SIRENE (INSEE) |
| Facturation | adresse, montants, références de commande, données de paiement gérées par Stripe | utilisateur / Stripe |
| Documents déposés | fichiers de marché (DCE) et leur contenu | utilisateur |
| Données techniques | journaux de connexion, adresse IP, horodatages | automatique |
Les fichiers DCE déposés sont des documents de marché public destinés à être publiés (mis à la disposition des candidats et, après la procédure, accessibles au public). Leur contenu est soumis à une analyse automatisée par une intelligence artificielle (voir § 4). Ces documents ne sont donc pas confidentiels par nature ; ils peuvent néanmoins contenir des données personnelles (noms de contacts, signataires). L'utilisateur veille à la licéité du dépôt.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du Service (compte, analyse, rapports) | exécution du contrat |
| Facturation et comptabilité | obligation légale / exécution du contrat |
| Vérification SIREN à l'inscription | intérêt légitime (lutte contre la fraude) |
| Sécurité, prévention des abus (anti-robot, journaux) | intérêt légitime |
| Envoi d'e-mails transactionnels (confirmation, factures) | exécution du contrat |
4. Sous-traitants et destinataires (services tiers)
Pour fournir le Service, des données sont transmises aux sous-traitants suivants. Chacun agit selon ses propres garanties contractuelles (DPA) :
| Sous-traitant | Rôle | Données concernées | Localisation / transfert |
|---|---|---|---|
| OVH (OVHcloud) | Hébergement du Service et des bases de données | toutes les données applicatives | France |
| Prestataire d'analyse par IA | Analyse automatisée du contenu des documents déposés | contenu des fichiers DCE soumis à l'analyse | Selon le prestataire retenu — un transfert hors UE peut intervenir, encadré par des garanties appropriées (CCT) |
| Stripe | Paiement par carte bancaire | données de paiement, identité de facturation | UE / hors UE (CCT) |
| Brevo (et/ou SMTP OVH) | Envoi des e-mails transactionnels | e-mail, contenu du message | UE |
| Cloudflare (Turnstile) | Protection anti-robot des formulaires publics (inscription, inscription à la newsletter) | données techniques (IP, signal navigateur) | UE / hors UE (CCT) |
| INSEE (API SIRENE) | Vérification du numéro SIREN | numéro SIREN saisi | France (organisme public) |
Transparence sur l'analyse par IA : le contenu des fichiers DCE est transmis à un prestataire spécialisé pour être analysé par une intelligence artificielle. S'agissant de documents de marché public destinés à être publiés, ce contenu n'est pas confidentiel par nature, ce qui limite le risque. Selon le prestataire retenu, ce traitement peut impliquer un transfert hors Union européenne, encadré par des garanties appropriées (clauses contractuelles types). Vigilance maintenue sur les éventuelles données personnelles (contacts, signataires) figurant dans les documents.
Aucune donnée n'est vendue. Aucune donnée n'est transmise à des tiers à des fins publicitaires.
5. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur | pendant la durée de la relation + [DURÉE] |
| Fichiers DCE déposés | supprimés automatiquement à l'expiration du rapport associé |
| Rapports d'audit | [DURÉE — supprimés automatiquement à l'expiration] |
| Facturation / comptabilité | 10 ans (obligation légale) |
| Journaux techniques | [DURÉE — ex. 6 à 12 mois] |
Le Service supprime automatiquement les fichiers d'entrée et les rapports à l'expiration (mécanisme de purge).
6. Sécurité
Les mots de passe sont stockés hachés. Les accès aux bases de données sont cloisonnés par organisation (Row-Level Security). Les communications sont chiffrées (HTTPS/TLS). Les bases de données et services internes ne sont pas exposés sur Internet.
7. Droits des personnes
Conformément au RGPD, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et à la portabilité de ses données. Ces droits s'exercent auprès de contact@dce-ia.fr (ou du DPO le cas échéant).
Toute personne peut également introduire une réclamation auprès de la CNIL (www.cnil.fr).
8. Cookies
Le Service utilise des cookies strictement nécessaires à son fonctionnement (session, sécurité CSRF). [Préciser si des cookies de mesure d'audience ou tiers — ex. Cloudflare — sont déposés et, le cas échéant, prévoir le consentement.]
9. Mesure d'audience
Le site utilise Matomo, une solution de mesure d'audience auto-hébergée en France, configurée sans cookie et avec anonymisation des adresses IP. Cette configuration est conforme aux lignes directrices de la CNIL relatives à la mesure d'audience exemptée de consentement : aucun traceur publicitaire, aucun partage avec des tiers, aucune donnée transmise hors de l'Union européenne. La mesure ne concerne que les pages publiques et ne s'applique pas aux espaces connectés.
10. Modifications
La présente politique peut être mise à jour. La version en vigueur est celle publiée sur dce-ia.fr.
Dernière mise à jour : [DATE]. Version : brouillon.