Politique de confidentialité
IArbiter SAS s'engage à protéger la vie privée de ses utilisateurs conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (« RGPD »), à la loi n° 78-17 du 6 janvier 1978 « Informatique et Libertés » modifiée, et à toute réglementation applicable en matière de protection des données personnelles.
Dernière mise à jour : 12 mars 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
- IArbiter SAS
- Capital social : 10 000 euros
- Siège social : [Adresse à compléter], France
- RCS : [À compléter]
- SIRET : [À compléter]
- Représentant légal : [À compléter], Président
- DPO (Délégué à la Protection des Données) : dpo@iarbiter.fr
Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter notre DPO à l'adresse dpo@iarbiter.fr.
2. Données collectées
2.1 Données d'identification
- Nom et prénom
- Adresse email professionnelle
- Numéro de téléphone professionnel (optionnel)
- Fonction et rôle au sein de l'organisation
- Photo de profil (optionnel)
- Nom de l'organisation / entreprise
2.2 Données de connexion et techniques
- Adresse IP
- Type et version du navigateur
- Système d'exploitation et type d'appareil
- Date, heure et durée de connexion
- Pages consultées et parcours de navigation
- Identifiants de session
- Logs d'authentification (succès et échecs)
2.3 Données d'utilisation de la Plateforme
- Décisions créées, modifiées et archivées
- Documents téléchargés et analysés
- Interactions avec les Fonctionnalités IA (prompts envoyés, réponses reçues, modèles utilisés, niveaux de confiance)
- Préférences utilisateur et paramètres de configuration
- Actions dans les workflows de validation
- Commentaires et annotations
2.4 Données de facturation
- Raison sociale et adresse de facturation
- Numéro SIRET / TVA intracommunautaire
- Historique des factures et paiements
- Informations de paiement (traitées par Stripe, IArbiter ne stocke pas les données de carte bancaire)
2.5 Données non collectées
IArbiter ne collecte pas de données sensibles au sens de l'article 9 du RGPD (données de santé, opinions politiques, convictions religieuses, orientation sexuelle, données biométriques, etc.) sauf si le Client en intègre dans son Contenu Utilisateur sous sa propre responsabilité.
3. Finalités et bases légales du traitement
| Finalité | Base légale (RGPD) | Durée de conservation |
|---|---|---|
| Fourniture et fonctionnement de la Plateforme | Exécution du contrat (art. 6.1.b) | Durée du contrat + 3 ans |
| Gestion des comptes utilisateurs | Exécution du contrat (art. 6.1.b) | Durée du contrat + 3 ans |
| Facturation et paiement | Exécution du contrat (art. 6.1.b) / Obligation légale (art. 6.1.c) | 10 ans (obligation comptable) |
| Fonctionnalités d'intelligence artificielle | Exécution du contrat (art. 6.1.b) | Durée du contrat + 1 an |
| Traçabilité IA (conformité AI Act) | Obligation légale (art. 6.1.c) | 5 ans |
| Support client | Exécution du contrat (art. 6.1.b) | Durée du contrat + 2 ans |
| Amélioration de la Plateforme (analytics anonymisées) | Intérêt légitime (art. 6.1.f) | 26 mois |
| Sécurité et prévention des fraudes | Intérêt légitime (art. 6.1.f) | 1 an (logs de connexion) |
| Communications marketing (newsletter, actualités produit) | Consentement (art. 6.1.a) | Jusqu'au retrait du consentement |
| Prospection commerciale B2B | Intérêt légitime (art. 6.1.f) | 3 ans après le dernier contact |
| Gestion des cookies | Consentement (art. 6.1.a) | 13 mois maximum |
4. Destinataires des données
4.1 Personnel habilité
Seuls les membres du personnel de IArbiter dûment habilités ont accès aux données personnelles, dans la limite de leurs attributions respectives et sur la base du principe du moindre privilège.
4.2 Sous-traitants
Les données peuvent être traitées par les sous-traitants suivants, avec lesquels IArbiter a conclu des accords de traitement de données (DPA) conformes à l'article 28 du RGPD :
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement infrastructure | France (Roubaix) | ISO 27001, HDS, SOC 2 |
| Anthropic (Claude) | Fonctionnalités IA | États-Unis | Clauses contractuelles types (CCT), DPA |
| OpenAI | Fonctionnalités IA | États-Unis | Clauses contractuelles types (CCT), DPA |
| Stripe | Traitement des paiements | États-Unis / Irlande | PCI-DSS, CCT, Privacy Shield successor |
4.3 Absence de vente de données
IArbiter ne vend, ne loue et ne communique jamais vos données personnelles à des tiers à des fins commerciales ou publicitaires.
4.4 Autorités
IArbiter peut être amené à communiquer des données personnelles aux autorités judiciaires ou administratives compétentes lorsque la loi l'y oblige.
5. Transferts hors UE/EEE
Certaines données peuvent être transférées vers des pays situés hors de l'Union Européenne / Espace Économique Européen, notamment les États-Unis (Anthropic, OpenAI, Stripe). Ces transferts sont encadrés par :
- Les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision d'exécution (UE) 2021/914)
- Des mesures techniques complémentaires (chiffrement de bout en bout, pseudonymisation)
- L'évaluation de l'adéquation de la législation du pays destinataire (Transfer Impact Assessment)
Les données hébergées sur l'infrastructure principale (OVH) restent en France. Seules les données nécessaires au fonctionnement des Fonctionnalités IA transitent vers les serveurs des fournisseurs d'IA, de manière temporaire et sans stockage permanent chez ces fournisseurs.
6. Durée de conservation
| Type de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte utilisateur | Durée du contrat + 3 ans | Prescription civile |
| Données de connexion (logs techniques) | 1 an | LCEN (art. 6-II) |
| Logs d'interactions IA | 5 ans | Conformité AI Act |
| Documents téléchargés | Durée du contrat + 1 an | Exécution du contrat |
| Données de facturation | 10 ans | Obligation comptable (Code de commerce) |
| Données de prospection | 3 ans après le dernier contact | Recommandation CNIL |
| Cookies | 13 mois maximum | Recommandation CNIL |
À l'expiration des durées de conservation, les données sont supprimées ou anonymisées de manière irréversible. En cas de contentieux en cours, les données pertinentes peuvent être conservées jusqu'à l'issue définitive du litige.
7. Vos droits
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en obtenir une copie, ainsi que les informations sur les finalités, catégories de données, destinataires et durées de conservation.
- Droit de rectification (art. 16) : faire corriger des données inexactes ou compléter des données incomplètes.
- Droit à l'effacement (art. 17) : obtenir la suppression de vos données dans les cas prévus par le RGPD (retrait du consentement, données plus nécessaires, opposition, etc.).
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV), et les transmettre à un autre responsable de traitement.
- Droit d'opposition (art. 21) : vous opposer au traitement de vos données fondé sur l'intérêt légitime, y compris le profilage. Vous pouvez vous opposer à tout moment au traitement à des fins de prospection.
- Droit à la limitation (art. 18) : obtenir la limitation du traitement dans certains cas (contestation de l'exactitude, traitement illicite, etc.).
- Droit de retrait du consentement : retirer votre consentement à tout moment sans affecter la licéité du traitement antérieur.
- Droit de définir des directives post-mortem : définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès.
- Droit à une décision humaine (art. 22) : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou vous affectant de manière significative. Les Fonctionnalités IA de IArbiter sont conçues comme des outils d'aide à la décision et non comme des systèmes de décision automatisée.
7.1 Comment exercer vos droits
Vous pouvez exercer vos droits :
- Par email à dpo@iarbiter.fr en joignant une copie d'une pièce d'identité
- Via les paramètres de votre compte sur la Plateforme (accès, rectification, portabilité, suppression)
- Par courrier postal à : IArbiter SAS - DPO, [Adresse à compléter], France
IArbiter s'engage à répondre à toute demande dans un délai d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux (2) mois en cas de demande complexe ou de nombre élevé de demandes, sous réserve d'en informer la personne concernée.
8. Sécurité des données
IArbiter met en oeuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :
8.1 Mesures techniques
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
- Authentification forte avec prise en charge de l'authentification multi-facteurs (MFA)
- Isolation des données par organisation (architecture multi-tenant sécurisée)
- Pare-feu applicatif (WAF) et détection d'intrusion
- Sauvegardes chiffrées quotidiennes avec rétention de 30 jours
- Cloisonnement réseau et principe du moindre privilège
- Monitoring de sécurité en temps réel
8.2 Mesures organisationnelles
- Politique de sécurité de l'information documentée
- Formation et sensibilisation du personnel à la protection des données
- Accès limité aux données sur la base du besoin d'en connaître
- Procédures de gestion des incidents de sécurité
- Audits de sécurité réguliers (tests de pénétration, revue de code)
- Engagement de confidentialité de l'ensemble du personnel
8.3 Hébergement
Les données sont hébergées chez OVH SAS en France (Roubaix). L'infrastructure OVH est certifiée ISO 27001, SOC 2 et HDS (Hébergement de Données de Santé).
9. Intelligence Artificielle et données
9.1 Utilisation des données par l'IA
Les documents et données soumis aux Fonctionnalités IA sont utilisés exclusivement pour générer des réponses contextualisées pour l'Organisation du Client. Ces données :
- Ne sont jamais utilisées pour entraîner les modèles d'IA d'Anthropic ou d'OpenAI
- Sont transmises de manière temporaire et ne sont pas stockées de manière permanente chez les fournisseurs d'IA
- Sont anonymisées dans la mesure du possible avant envoi
- Transitent via des connexions chiffrées (TLS 1.3)
9.2 Traçabilité et conformité AI Act
Conformément au Règlement européen sur l'Intelligence Artificielle (AI Act), toutes les interactions avec l'IA sont journalisées de manière détaillée :
- Identifiant de l'utilisateur et de l'organisation
- Date et heure de l'interaction
- Prompt (requête) envoyé
- Réponse reçue
- Modèle d'IA utilisé et version
- Niveau de confiance de la réponse
- Éventuelle intervention humaine (validation, rejet, modification)
Ces logs sont conservés pendant 5 ans et sont accessibles à l'Utilisateur via l'interface de la Plateforme.
9.3 Analyse d'impact (DPIA)
IArbiter a réalisé une Analyse d'Impact relative à la Protection des Données (DPIA / AIPD) conformément à l'article 35 du RGPD pour les traitements impliquant l'intelligence artificielle. Cette analyse est mise à jour régulièrement et est disponible sur demande auprès du DPO.
10. Cookies
Notre utilisation des cookies est décrite en détail dans notre Politique des cookies.
11. Modifications de la politique
La présente politique de confidentialité peut être mise à jour à tout moment pour refléter les évolutions réglementaires, techniques ou fonctionnelles. Les modifications substantielles seront notifiées aux Utilisateurs par email et/ou via la Plateforme au moins trente (30) jours avant leur entrée en vigueur. La date de dernière mise à jour figure en haut de ce document.
12. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD ou de la loi Informatique et Libertés, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site web : www.cnil.fr
- Adresse : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
13. Contact
Pour toute question relative à cette politique de confidentialité :
- DPO : dpo@iarbiter.fr
- Contact général : contact@iarbiter.fr
- Adresse : IArbiter SAS, [Adresse à compléter], France
Dernière mise à jour : 15 avril 2026