Politique de Confidentialité et Protection des Données (RGPD)

1. Introduction

La présente politique de confidentialité décrit la manière dont la plateforme SaaS « MutuaIA » collecte, utilise et protège les données personnelles des utilisateurs. Elle s’applique à l’ensemble des traitements effectués dans le cadre de l’utilisation du Service. La confidentialité des données de nos clients (Mutuelles et Courtiers) est la pierre angulaire de notre infrastructure.

2. Rôles et responsabilités

Afin de respecter la réglementation (RGPD), il est précisé que le Prestataire agit sous deux casquettes distinctes :

  • En tant que Responsable de traitement : pour les données de facturation, de gestion de compte et de prospection commerciale vous concernant directement (Client).
  • En tant que Sous-traitant : pour les données (contrats, clauses, documents) que vous soumettez à travers nos outils d'audit. Le Client demeure le seul Responsable de traitement de ces données.

3. Identité du Responsable du traitement

Jean-Luc Cadignan, Entrepreneur individuel
Nom commercial : MutuaIA (Audit Cyber Pro)
Adresse : 18 boulevard Garibaldi, 75015 Paris
Email : contact@mutuaia.com

4. Données collectées

4.1 Données fournies par l’utilisateur

  • Nom, prénom et adresse email (pour la création du compte).
  • Informations de facturation.
  • Documents et contrats importés dans le cadre des audits.

4.2 Données collectées automatiquement

  • Adresse IP et logs techniques de sécurité.
  • Cookies techniques nécessaires au fonctionnement.
  • Données statistiques (Google Analytics) pour mesurer l’audience, sous réserve de votre consentement.

4.3 Données générées

  • Scores d’audit, rapports PDF et clauses de remédiation générées par l'IA.

5. Finalités des traitements

Les données sont traitées exclusivement pour :

  • La création et la gestion des accès à la plateforme.
  • L’exécution du Service d'analyse juridique et la génération des rapports.
  • La gestion administrative et la facturation.
  • La sécurité de la plateforme et la prévention des fraudes.

6. Base légale

Les traitements reposent sur : l’exécution du contrat (CGV/CGU), le respect d'une obligation légale (facturation), l’intérêt légitime (sécurité), et le consentement (pour les cookies non essentiels).

7. Durée de conservation

  • Compte utilisateur : conservé pendant la durée d'utilisation du Service, puis pendant 3 ans à compter de la fin de la relation commerciale.
  • Données d’audit (mode Sous-traitant) : conservées tant que le compte est actif ou jusqu'à leur suppression explicite par le Client via son tableau de bord.
  • Données de facturation : 10 ans (obligation légale).
  • Logs techniques : 12 mois maximum.

8. Confidentialité Absolue, Pseudonymisation et Hébergement Souverain

  • Pseudonymisation des dossiers : Pour garantir une stricte confidentialité, les dossiers d'audit créés par nos clients sont identifiés et traités informatiquement de manière pseudonymisée.
  • Hébergement Souverain à Paris : L'ensemble de vos données, y compris les contrats PDF téléchargés et les résultats d'audits, sont hébergés sur des infrastructures souveraines situées exclusivement en France, à Paris, sur les serveurs hautement sécurisés de notre partenaire Scaleway.

Le Prestataire met en œuvre un chiffrement des données en transit (HTTPS/TLS) et au repos, ainsi qu'un contrôle strict des accès.

9. Partage des données et Sous-traitants

Les données peuvent être transmises de manière sécurisée aux sous-traitants techniques suivants, strictement pour l'exécution du Service :

  • Coffre-fort de données (Stockage) : Scaleway (Paris, France).
  • Hébergement web et Base de données : Render, Netlify, Supabase.
  • Paiement sécurisé : Stripe.
  • Intelligence Artificielle : OpenAI (via API sécurisée B2B).
  • Analyse d’audience : Google Analytics.

Aucune donnée personnelle ou contractuelle n’est vendue, cédée ou exploitée à des fins publicitaires.

10. Intelligence Artificielle (IA) et secret professionnel

Le Service utilise l'API d'OpenAI pour analyser les clauses et générer des recommandations.

Garantie de non-entraînement (Zéro Rétention) : Conformément à la politique B2B stricte d'OpenAI concernant son API, les contrats et documents que vous soumettez au moteur d'audit ne sont en aucun cas utilisés pour entraîner les modèles publics d'OpenAI. Vos données restent confinées et strictement confidentielles.

11. Transferts hors Union Européenne

Si certains sous-traitants techniques opèrent hors de l'UE, le Prestataire s'assure que des garanties contractuelles strictes sont en place (Clauses Contractuelles Types de la Commission Européenne).

12. Droits des utilisateurs

Conformément au RGPD, vous disposez d'un droit d’accès, de rectification, d’effacement, de limitation, de portabilité et d'opposition. Pour exercer vos droits, contactez notre Délégué à la Protection des Données (DPO) : contact@mutuaia.com

13. Cookies

La plateforme utilise des cookies strictement nécessaires à la sécurité. Les cookies analytiques (Google Analytics) ne sont déposés qu’avec votre consentement explicite préalable via notre bandeau dédié.

14. Autorité de contrôle

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).