Confidentialité
Protection des données.
1. Traitement, Base Légale, DPIA et Intérêt Légitime
Le traitement des données est effectué conformément au RGPD. La base juridique repose sur le consentement explicite de l'utilisateur (Art. 6(1)(a) RGPD) pour l'analyse des contrats et sur l'intérêt légitime (Art. 6(1)(f) RGPD) pour les diagnostics et la sécurité du serveur. Notre test de pondération (LIA) a établi que ces intérêts sont compatibles avec les droits des utilisateurs, car nous ne stockons pas les documents originaux, fonctionnons entièrement en RAM et ne procédons à aucun profilage comportemental. NakedPact a mené une DPIA (Art. 35 RGPD), confirmant que l'usage de l'IA est sécurisé et constitue la nature indissociable du service.
2. Données Collectées, Anonymisation et Chiffrement
Les documents téléchargés (PDF, DOCX, images) sont traités temporairement en RAM et détruits immédiatement après l'analyse. Avant le traitement par l'IA, un système de reconnaissance d'entités nommées (NER) et de regex occulte les données personnelles (noms, adresses, e-mails, téléphones, coordonnées financières) localement en RAM. Le transit des données entre client, serveur et moteurs d'IA est entièrement protégé par le protocole de chiffrement TLS 1.3 (HTTPS), garantissant une sécurité maximale.
3. Conservation des Rapports, Anonymisation et Entraînement IA
NakedPact ne stocke pas les documents originaux (PDF, DOCX, images), traités en RAM et détruits aussitôt. Nous ne conservons que les rapports finaux en base pour le partage. L'anonymisation est irréversible et conforme au RGPD (les données personnelles sont remplacées par des balises génériques). La conservation du rapport anonymisé est limitée à 1 an et est opérationnellement et techniquement nécessaire pour garantir la continuité du service, permettant à l'utilisateur d'accéder à ses rapports historiques et de les partager sans avoir à recharger les contrats, évitant ainsi des cycles répétés de traitement des données en RAM (minimisation des cycles). S'agissant de données complètement anonymisées (Considérant 26 RGPD), elles n'entrent pas dans le champ des données personnelles. Néanmoins, sur demande de l'utilisateur envoyée via le formulaire de contact, la suppression du rapport anonymisé de notre base de données sera immédiate et définitive. L'utilisation des données transmises à Anthropic ou OpenAI pour l'entraînement, le fine-tuning ou l'amélioration de leurs modèles d'IA est absolument exclue, en vertu des DPA signés.
4. Transferts Internationaux, Schrems II et Google
NakedPact traite les données au sein de l'EEE (Allemagne). Les transferts vers des pays tiers (comme les USA pour les moteurs IA d'Anthropic et OpenAI) sont couverts par des Clauses Contractuelles Types (CCT - Module 2) avec des mesures supplémentaires (occultation en RAM et chiffrement TLS 1.3), obligeant les sous-traitants à contester les demandes d'accès hors UE. Compte tenu de la volatilité du contexte juridique des transferts vers les États-Unis post-Schrems II, NakedPact surveille en permanence le statut réglementaire et suspendra ou redirigera les transferts si les CCT ou les décisions d'adéquation sont révoquées par la CJUE. Concernant les cookies de profilage Google, les transferts sont couverts par l'adhésion de Google à l'EU-US Data Privacy Framework (DPF), dont NakedPact surveille activement la certification ; en cas de révocation ou d'invalidation du DPF, nous désactiverons immédiatement les cookies de profilage tiers, sans préjudice de l'indépendance de NakedPact.
5. Sécurité et Notification de Violation de Données
Nous adoptons des mesures de sécurité physiques et logiques strictes. Conformément aux articles 33 et 34 du RGPD, en cas de violation de données (data breach) présentant un risque pour les droits des utilisateurs, NakedPact notifiera l'autorité de contrôle compétente dans les 72 heures. Si la violation présente un risque élevé pour les droits et libertés des personnes physiques, nous notifierons directement et rapidement les utilisateurs concernés par e-mail (à l'adresse fournie lors de l'assistance ou de la demande) et publierons un avis de sécurité visible sur la page d'accueil. Cette notification décrira la nature de la violation, les contacts du DPO, les conséquences probables et des instructions détaillées sur les mesures de protection que l'utilisateur peut prendre (telles que le changement de mots de passe ou la vigilance face aux messages suspects).
6. Exercice des Droits RGPD et Prorogation des Délais
Vous disposez d'un droit d'accès, de rectification, de limitation, d'opposition, de portabilité et de suppression de vos données (DPO : [email protected]). Les demandes sont traitées sans délai et sous 30 jours (Art. 12(3) RGPD). Uniquement dans des cas exceptionnels ou particulièrement complexes, ce délai peut être prolongé d'un maximum de 30 jours (pour un maximum total de 60 jours). En cas de demande de suppression (droit à l'oubli), l'exécution est immédiate et ne dépassera en aucun cas 7 jours, excluant ces demandes de toute prolongation. Afin d'éviter toute discrétionnalité, nous définissons les critères objectifs et exhaustifs de complexité justifiant la prolongation maximale de 30 jours pour les autres demandes : 1) demande d'accès impliquant plusieurs rapports historiques dans différentes langues, nécessitant une vérification manuelle par un opérateur pour confirmer le masquage NER correct ; 2) demandes nécessitant des recherches en base de données pour des empreintes cryptographiques dont l'utilisateur a perdu le lien de partage d'origine ; 3) volumes exceptionnels de demandes simultanées (plus de 5 demandes en 30 jours par la même personne).
7. Sous-traitants et Résolution des Litiges
Nos sous-traitants comprennent IONOS SE (Allemagne) et Anthropic/OpenAI (moteurs IA sous CCT avec données pré-anonymisées). En cas de modification du paysage réglementaire concernant les transferts vers des pays tiers (tels que les États-Unis), NakedPact prendra des contre-mesures immédiates, notamment en suspendant les transferts, en migrant les services d'IA vers des fournisseurs basés entièrement au sein de l'Espace économique européen (EEE) ou en adoptant des modèles open-source locaux. Pour tout litige relatif à la vie privée ou au traitement des données personnelles, la loi applicable est la loi italienne et le tribunal compétent exclusif est le Tribunal de Bénévent, sans préjudice du droit du consommateur de saisir les tribunaux de sa résidence selon les règlements de l'UE.
8. Consentement Granulaire et Politique Cookies
NakedPact n'effectue pas de profilage autonome des utilisateurs. Nous utilisons des cookies techniques et des cookies de profilage tiers (comme Google) pour diffuser des publicités personnalisées. Le consentement pour l'utilisation des cookies de profilage est recueilli de manière explicite et granulaire (Art. 7 RGPD) via notre bandeau de consentement lors de votre premier accès, vous permettant de les refuser librement. Pour plus de détails et pour désactiver les cookies, veuillez consulter notre Politique Cookies complète à la page /cookies.