Sécurité
Dernière vérification : 15 août 2026
Cette page décrit les mesures réellement en place, et uniquement celles-là. Chaque affirmation qui y figure a été vérifiée sur le serveur de production à la date indiquée ci-dessus. Ce que Plaidex ne fait pas est également indiqué, en fin de page.
Où sont vos pièces
Les pièces que vous déposez sont stockées sur un serveur dédié hébergé par OVH à Gravelines, en France. Elles ne transitent par aucun service tiers de stockage. La base de données est installée sur ce même serveur et n'est pas accessible depuis internet.
Chiffrement
Au repos. Chaque pièce est chiffrée avant d'être écrite sur le disque, en AES-256-GCM. Il s'agit d'un chiffrement authentifié : toute altération d'un fichier est détectée à la lecture. La clé est détenue sur le serveur, dans un fichier de configuration lisible par le seul compte d'exécution du service. Un fichier récupéré sur le disque sans cette clé est inexploitable.
En transit. TLS 1.2 au minimum, TLS 1.3 supporté. Les versions antérieures du protocole sont désactivées.
Mots de passe. Hachés par bcrypt. Ils ne sont stockés nulle part en clair et ne peuvent pas être retrouvés, y compris par l'éditeur.
Secret professionnel
Les pièces déposées sont susceptibles d'être couvertes par le secret professionnel de l'avocat au sens de l'article 66-5 de la loi n° 71-1130 du 31 décembre 1971. L'éditeur s'engage à ne prendre connaissance du contenu des pièces à aucun moment en dehors des traitements automatisés strictement nécessaires à la fourniture du service, à n'en communiquer aucun élément à un tiers, et à soumettre toute personne intervenant sur le service à une obligation de confidentialité de même portée. Cet engagement survit à la fin du contrat, sans limitation de durée.
Cloisonnement entre cabinets
Chaque requête adressée à la base de données est filtrée par l'identifiant du titulaire du dossier. Un utilisateur ne peut accéder qu'à ses propres dossiers, ses propres pièces et ses propres analyses. Ce cloisonnement est assuré au niveau applicatif ; il n'est pas délégué à un mécanisme de la base de données.
Intelligence artificielle
Les documents sont pseudonymisés avant d'être transmis au service d'IA : les noms, adresses et autres données directement identifiantes sont remplacés par des identifiants génériques, puis rétablis dans le résultat rendu à l'avocat.
Le traitement est réalisé par AWS Bedrock au sein de l'Union européenne, au moyen des profils d'inférence européens du service. AWS garantit contractuellement l'absence de conservation des données après traitement et l'absence d'utilisation à des fins d'entraînement de modèles.
Journal des traitements
Chaque analyse de pièce, chaque synthèse de dossier et chaque génération d'acte est enregistrée avec son horodatage, l'identifiant de l'utilisateur et celui du dossier concerné. Le journal ne contient jamais le contenu des pièces ni celui des résultats produits.
Les entrées sont conservées douze mois, puis supprimées automatiquement chaque nuit. Cette durée répond à l'obligation de journalisation de l'article 12 du Règlement (UE) 2024/1689, qui prévoit un minimum de six mois.
Sauvegardes
Une sauvegarde complète de la base de données, des pièces et de la configuration est réalisée chaque nuit à 3h30. Elle est chiffrée en AES-256 avant de quitter le serveur, puis déposée chez Scaleway, hébergeur français, à Paris. Les sauvegardes sont conservées trente jours. La procédure de restauration a été testée intégralement. Un échec de sauvegarde déclenche une alerte par courriel le matin même.
Serveur
- Mises à jour de sécurité du système appliquées automatiquement
- Blocage automatique d'une adresse après cinq tentatives de connexion échouées
- Base de données à l'écoute du serveur local uniquement, jamais d'internet
- Répertoire de stockage des pièces et fichier de configuration accessibles au seul compte d'exécution du service
Conservation et suppression
Les dossiers et les pièces sont conservés pendant la durée de l'abonnement, puis trente jours après sa résiliation, avant suppression définitive. Les données de facturation sont conservées dix ans, comme l'impose l'article L.123-22 du code de commerce.
Ce que Plaidex ne fait pas
Par honnêteté envers les cabinets qui évaluent le service, voici ce qui n'est pas en place :
- Le service n'est pas hébergé sur une offre qualifiée SecNumCloud ni agréée hébergeur de données de santé
- Le disque du serveur n'est pas chiffré dans son ensemble : ce sont les pièces elles-mêmes qui le sont
- Les champs de la base de données autres que les mots de passe ne sont pas chiffrés individuellement
- Aucun audit de sécurité par un tiers indépendant n'a été conduit à ce jour
- Aucune certification ISO 27001 n'est détenue par l'éditeur
Signaler une faille
Si vous découvrez une vulnérabilité, écrivez à contact@plaidex.fr. Toute signalisation reçoit une réponse sous 72 heures. Merci de ne pas rendre publique une faille avant qu'elle ne soit corrigée.
Documents liés
Politique de confidentialité · Accord de sous-traitance (DPA) · Documentation AI Act · Analyse d'impact (AIPD) · CGV