Politique de confidentialité
Conformément au Règlement UE 2016/679 (RGPD) et à la Loi Informatique et Libertés n°78-17 modifiée par la Loi n°2018-493 du 20 juin 2018
1. Responsable du traitement
PREVENSIA GROUPE — SIRET 107 290 579 00013
Email DPO / contact RGPD : rgpd@prevensia-groupe.fr
2. Données collectées et finalités
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Email, mot de passe (hashé) | Authentification | Contrat (Art. 6.1.b) | Durée du compte + 3 ans |
| SIRET, nom société, secteur, effectif | Génération DUERP | Contrat (Art. 6.1.b) | Durée abonnement + 5 ans |
| Documents DUERP, registres, maintenances | Conformité réglementaire employeur | Obligation légale (Art. 6.1.c) + Contrat | 40 ans (obligation Art. L4121-3-1) |
| Données de paiement | Facturation | Contrat (Art. 6.1.b) | Traitées par Stripe — non stockées chez nous |
| Logs techniques (IP, user-agent) | Sécurité, débogage | Intérêt légitime (Art. 6.1.f) | 90 jours |
| Formulaire de contact (nom, email, message) | Réponse aux demandes | Consentement (Art. 6.1.a) | 3 ans après dernier contact |
3. Sous-traitants et transferts
Supabase Inc. (hébergement données)
Région : eu-west-3 (Paris, France) — aucun transfert hors UE
DPA signé — Supabase est sous-traitant au sens de l'Art. 28 RGPD
Stripe Inc. (paiements)
Certifié PCI-DSS Level 1 — DPA disponible sur stripe.com/fr/legal/dpa
Transfert vers USA encadré par clauses contractuelles types (CCT — Décision 2021/914/UE)
Vercel Inc. (infrastructure CDN)
Edge Network mondial — aucune donnée personnelle stockée sur CDN (données en base Supabase uniquement)
Resend Inc. (emails transactionnels)
Email de confirmation uniquement — DPA disponible sur resend.com/legal/dpa
Anthropic PBC (assistant IA — API Claude)
Traite le texte que vous envoyez à l'assistant (question, contenu de vos unités de travail) pour générer une réponse. Pas d'entraînement de modèle sur ces données, suppression sous 30 jours côté Anthropic (politique commerciale API par défaut) — aucun historique n'est en plus conservé dans notre propre base.
Transfert vers USA encadré par clauses contractuelles types (CCT — Décision 2021/914/UE), DPA disponible sur anthropic.com
4. Vos droits (Art. 15 à 22 RGPD)
Droit d'accès
Obtenir une copie de vos données (Art. 15)
Droit de rectification
Corriger des données inexactes (Art. 16)
Droit à l'effacement
"Droit à l'oubli" sous conditions (Art. 17)
Droit à la portabilité
Recevoir vos données en format structuré (Art. 20)
Droit d'opposition
S'opposer aux traitements basés sur l'intérêt légitime (Art. 21)
Droit de limitation
Geler un traitement contesté (Art. 18)
Exercer vos droits
Par email : rgpd@prevensia-groupe.fr
Réponse sous 30 jours. Pièce d'identité requise pour les demandes d'accès et d'effacement.
Droit de réclamation auprès de la CNIL : cnil.fr — 3 place de Fontenoy, 75007 Paris
5. Cookies
✓ Cookies strictement nécessaires (dispensés de consentement — CNIL délib. 2020-091)
Session d'authentification Supabase (sb-access-token, sb-refresh-token) · Sécurité CSRF
ⓘ Aucun cookie publicitaire ou de traçage tiers
Nous n'intégrons pas Google Analytics, Facebook Pixel, ou tout autre outil de tracking publicitaire.
6. Sécurité
Vos données sont protégées par les mesures suivantes : chiffrement TLS 1.3 en transit, chiffrement AES-256 au repos (Supabase), Row Level Security (RLS) Supabase garantissant l'isolation des données entre clients, authentification JWT, rotation des secrets, accès limité aux données par les équipes PREVENSIA GROUPE (principle of least privilege). Conformément à l'Art. 33 RGPD, toute violation de données sera notifiée à la CNIL dans les 72h.
7. Intelligence artificielle
DUERP & GO propose un assistant conversationnel (assistant commercial sur le site public, assistant d'aide à la rédaction dans votre espace) basé sur l'API Claude d'Anthropic — voir section 3. Cet assistant ne prend aucune décision automatisée ayant un effet juridique sur vous (Art. 22 RGPD) : il aide à formuler ou à comprendre, mais toute évaluation de risque ou action de votre DUERP reste saisie et validée par vous. Les questionnaires et le catalogue de risques restent basés sur des référentiels réglementaires statiques (INRS, INERIS, Légifrance), non générés par IA. Les échanges avec l'assistant ne sont pas conservés dans notre base : ils ne vivent que le temps de votre session. Conformément au Règlement (UE) 2024/1689 (AI Act), notre système ne relève pas des catégories à haut risque.
Dernière mise à jour : septembre 2026 · Version 1.1