RGPD
Politique de confidentialité
Dernière mise à jour : 14 août 2026. Ces pages décrivent le Service Rajout. Elles ne constituent pas un conseil juridique.
Qui est responsable
Le responsable de traitement est Ryan MARTIAL, Entrepreneur individuel, SIRET 93189858900011. Contact : digijetreunion@gmail.com. Aucun DPO distinct n’est désigné : les demandes s’adressent à la même adresse.
Données collectées
Selon l’usage du Service, nous traitons :
- compte : adresse e-mail, mot de passe hashé (jamais stocké en clair) ;
- contenus métier : nom du client chantier, titre, texte du devis, fil WhatsApp / SMS / e-mail collé, extras extraits, brouillons d’avenant, horodatage du consentement d’envoi à OpenAI ;
- facturation : identifiants Stripe (client, statut d’abonnement) — Stripe conserve les données de paiement ;
- technique : cookie de session, logs d’erreur agrégés (sans coller le devis ni le fil).
Tu dois avoir le droit de traiter le fil de ton client (contrat de travaux, relation commerciale, etc.). Coller un fil dont tu n’es pas autorisé à traiter les messages n’est pas permis. Ces pages et mentions réduisent le risque ; elles ne « dédouanent » pas un traitement illicite et n’écartent pas le RGPD.
Finalités et bases légales
- Fournir le Service (compte, chantiers, analyse, PDF) : exécution du contrat (art. 6.1.b RGPD).
- Paiement de l’abonnement : exécution du contrat et obligations comptables (art. 6.1.b et 6.1.c).
- Analyse IA des rajouts : exécution du contrat, après case à cocher explicite (art. 6.1.b). Sans cette case, pas d’envoi à OpenAI.
- Sécurité, prévention des abus, rate-limiting : intérêt légitime (art. 6.1.f).
Sous-traitant OpenAI — transfert hors UE
OpenAI, L.L.C. (États-Unis) est un sous-traitant : pour extraire les rajouts, Rajout envoie le devis et le fil à l’API OpenAI. Ces contenus — y compris des messages WhatsApp, SMS ou e-mails de tes clients — peuvent quitter l’Espace économique européen.
Avant l’envoi, nous masquons les e-mails, les numéros de téléphone français et les longues suites de chiffres (cartes, etc.). L’original reste dans notre base pour que tu puisses préparer l’avenant. Ce masquage n’est pas une anonymisation parfaite.
Ce transfert repose sur les Clauses contractuelles types (SCC) de la Commission européenne, prévues par le contrat OpenAI. Selon la politique OpenAI en vigueur, les données envoyées via l’API ne sont pas utilisées pour entraîner leurs modèles. Cette politique peut évoluer : tu peux la consulter sur le site OpenAI. Un hébergement OpenAI dans l’UE (ex. Azure) n’est pas proposé ici.
L’analyse n’a lieu qu’après une case à cocher du type : « J’accepte que le devis et le fil soient envoyés à OpenAI (États-Unis) uniquement pour extraire les rajouts. » Si tu ne souhaites pas cet envoi, n’utilise pas l’analyse IA et ne colle pas de fils clients.
Sous-traitants
- Hébergement applicatif (Vercel Inc., États-Unis)
- Base de données PostgreSQL — Neon, région AWS eu-central-1 (Francfort)
- Paiements par abonnement — Stripe (Stripe Payments Europe / Stripe Inc.)
- Sous-traitant d’analyse : OpenAI, L.L.C. (États-Unis). Le devis et le fil (WhatsApp / SMS / e-mail) peuvent quitter l’Espace économique européen. Transfert encadré par les Clauses contractuelles types (CCT / SCC). Selon la politique OpenAI en vigueur, les données envoyées via l’API ne sont pas utilisées pour entraîner leurs modèles — cette politique peut changer.
Durées de conservation
Les données de compte et de chantiers sont conservées tant que le compte est actif. En cas de suppression du compte, e-mail, hash, chantiers, extras et cas associés sont effacés de notre base. Stripe peut conserver les pièces de paiement pour ses obligations légales. Des traces comptables (factures) peuvent être conservées jusqu’à 10 ans si la loi l’exige.
Tes droits
Tu peux demander l’accès, la rectification, l’effacement, la limitation, la portabilité, et t’opposer aux traitements fondés sur l’intérêt légitime. Écris à digijetreunion@gmail.com. Un bouton « Supprimer mon compte » est disponible dans l’application (/app/compte). Tu peux aussi saisir la CNIL (cnil.fr).
Cookies
Un cookie de session httpOnly (rajout_session) est strictement nécessaire à l’authentification. Pas de cookies publicitaires, pas de mesure d’audience tierce, pas de cookie wall. Aucun consentement n’est requis pour ce cookie technique (art. 82 de la loi Informatique et Libertés / exemption ePrivacy).