Politique de confidentialité
Dernière mise à jour : 8 août 2026
Article 1 - Responsable de traitement
Sophie Karam, entrepreneur individuel, SIRET 827 676 594 00043, 15 rue Simone Signoret, 26100 Romans-sur-Isère. Référent protection des données : Sophie Karam (contact@plaidex.fr).
Sophie Karam agit comme responsable de traitement pour les données de compte utilisateur et les données techniques. Pour les documents juridiques importés par les avocats, Plaidex agit comme sous-traitant au sens de l'article 28 du RGPD, l'avocat utilisateur restant responsable de traitement vis-à-vis des personnes concernées.
Article 2 - Données collectées
Compte utilisateur : nom, prénom, email professionnel, mot de passe chiffré, informations de facturation, date de création du compte, forfait souscrit.
Documents importés : fichiers PDF, images, documents texte contenant potentiellement des données d'identité, adresses, situations familiales, données financières, données de santé, informations relatives à la vie sexuelle, condamnations pénales.
Données générées : analyses documentaires, synthèses croisées, scores de pertinence, actes juridiques générés, métadonnées de dossiers.
Données techniques : adresses IP, type de navigateur, pages visitées, cookies de session.
Article 3 - Finalités et bases légales
Gestion du compte utilisateur : exécution du contrat. Fourniture du service d'analyse IA : exécution du contrat. Facturation et paiement : exécution du contrat. Amélioration du service : intérêt légitime, sur la base de statistiques d'usage agrégées et anonymes, à l'exclusion de tout contenu de dossier. Sécurité de la plateforme : intérêt légitime. Obligations légales (conservation comptable) : obligation légale. Communications de service : intérêt légitime.
Article 4 - Intelligence artificielle
Plaidex utilise des modèles d'intelligence artificielle pour analyser les documents et générer des synthèses. Le fournisseur du modèle est Anthropic, PBC. Le modèle est déployé via AWS Bedrock, exclusivement au sein de l'Union européenne, au moyen des profils d'inférence européens du service. Le traitement peut être réalisé dans l'une des régions européennes de ce profil ; il ne quitte en aucun cas l'Union européenne.
Les données textuelles sont pseudonymisées avant transmission au service d'IA. Aucune donnée n'est utilisée pour entraîner des modèles. AWS Bedrock ne conserve pas les données après traitement. Les données ne quittent jamais l'Union européenne pour le traitement IA.
Garanties contractuelles AWS : le recours à Amazon Web Services est encadré par l'Addendum sur le traitement des données (AWS DPA) et les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (décision 2021/914). AWS s'engage contractuellement à traiter les données au sein de l'Union européenne et à ne pas accéder aux données des clients sauf nécessité technique ou obligation légale.
Transparence (CLOUD Act) : Amazon Web Services, Inc. est une société de droit américain, potentiellement soumise au Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018). En théorie, les autorités américaines pourraient demander l'accès à des données hébergées en UE par une entreprise américaine. Pour atténuer ce risque, Plaidex applique les mesures suivantes : pseudonymisation systématique des données avant tout envoi à AWS Bedrock ; aucune donnée personnelle directement identifiante ne transite vers le service IA ; absence de stockage persistant des données par AWS après traitement ; hébergement principal (base de données, fichiers) chez OVH SAS, société française non soumise au CLOUD Act.
Pour plus de détails sur la conformité IA, consultez la documentation technique AI Act.
Article 5 - Sous-traitants et destinataires
| Prestataire | Rôle | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement application et base de données | France | Société française, RGPD |
| Amazon Web Services (Bedrock) | Analyse IA (données pseudonymisées uniquement) | Union européenne | AWS DPA, CCT (2021/914), pas de rétention |
| Stripe Inc. | Traitement des paiements | Irlande, UE | CCT, EU-US DPF |
| Resend Inc. | Emails transactionnels | États-Unis | CCT (2021/914), EU-US DPF |
Article 6 - Transferts hors UE
Les données de dossiers juridiques (documents, analyses, synthèses) sont traitées et stockées exclusivement dans l'Union européenne. Les documents et leurs analyses sont stockés en France, sur le serveur de l'éditeur. Aucun transfert hors UE n'est effectué pour ces données.
Le traitement IA via AWS Bedrock s'effectue au sein de l'Union européenne. Bien qu'AWS soit une entreprise américaine, les données transmises sont pseudonymisées, non stockées après traitement, et ne constituent pas un transfert de données personnelles au sens de l'article 44 du RGPD. Les garanties détaillées sont décrites à l'article 4.
Seules les adresses email des utilisateurs sont transmises à Resend Inc. (États-Unis) pour l'envoi d'emails transactionnels. Ce transfert est encadré par le EU-US Data Privacy Framework et les clauses contractuelles types de la Commission européenne (décision 2021/914).
Article 7 - Durée de conservation
Données de compte : durée de l'abonnement + 30 jours. Documents et synthèses : durée de l'abonnement + 30 jours. Données de facturation : 10 ans (article L.123-22 du Code de commerce). Journaux techniques et IA : 12 mois.
Article 8 - Sécurité des données
- Chiffrement des pièces au repos en AES-256-GCM (chiffrement authentifié), la clé étant détenue sur le serveur et accessible au seul compte d'exécution du service
- Chiffrement en transit : TLS 1.2 au minimum, TLS 1.3 supporté, versions antérieures désactivées
- Pseudonymisation systématique des données avant tout traitement par intelligence artificielle
- Hachage des mots de passe par bcrypt
- Cloisonnement des données entre utilisateurs assuré au niveau applicatif : chaque requête est filtrée par l'identifiant du titulaire du dossier
- Base de données non exposée sur le réseau public, accessible depuis le serveur applicatif uniquement
- Répertoire de stockage des pièces restreint au seul compte d'exécution du service
- Portail client protégé par jeton unique et mot de passe
- Journal des traitements par intelligence artificielle horodaté, conservé 12 mois puis purgé automatiquement
- Sauvegardes quotidiennes chiffrées en AES-256, conservées 30 jours chez un hébergeur français, procédure de restauration testée
- Protection contre les attaques par force brute et application automatique des mises à jour de sécurité du système
Le détail de ces mesures est exposé sur la page sécurité.
Secret professionnel
Les pièces déposées sur Plaidex sont susceptibles d'être couvertes par le secret professionnel de l'avocat au sens de l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. Le Prestataire s'engage à ne prendre connaissance du contenu des pièces à aucun moment en dehors des traitements automatisés strictement nécessaires à la fourniture du service, à n'en communiquer aucun élément à un tiers, et à soumettre toute personne intervenant sur le service à une obligation de confidentialité de même portée. Cet engagement survit à la fin du contrat, sans limitation de durée.
Article 9 - Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition, du droit de ne pas faire l'objet d'une décision automatisée, du droit de retrait du consentement et du droit de formuler des directives post-mortem.
Délai de réponse : 30 jours maximum, extensible de deux mois en cas de complexité. Réclamation : Commission nationale de l'informatique et des libertés (CNIL) - [www.cnil.fr](https://www.cnil.fr).
Article 10 - Données relatives aux mineurs
Les données concernant des enfants mineurs présentes dans les dossiers de droit de la famille sont pseudonymisées avant tout traitement IA, utilisées uniquement pour l'analyse du dossier et supprimées selon les durées de conservation prévues. L'avocat utilisateur respecte les droits des mineurs selon ses obligations déontologiques.
Article 11 - Analyse d'impact
Une analyse d'impact relative à la protection des données (AIPD) a été réalisée conformément à l'article 35 du RGPD pour les traitements par IA. Elle est consultable en ligne et disponible auprès de la CNIL sur demande.
Article 12 - Cookies
Seuls les cookies strictement nécessaires sont utilisés : cookie de session (authentification) et préférences d'interface. Aucun cookie publicitaire, analytique ou tiers n'est déposé.
Article 13 - Notification en cas de violation
La CNIL sera notifiée dans les 72 heures suivant la découverte d'une violation de données personnelles. Les utilisateurs concernés seront directement notifiés si la violation présente un risque élevé pour leurs droits et libertés.
Article 14 - Modifications
Les modifications substantielles de la présente politique seront notifiées par email au moins 15 jours avant leur entrée en vigueur.
Contact : Sophie Karam -contact@plaidex.fr