Aller au contenu

Politique de confidentialité

Version provisoire du 24 septembre 2026.

Version provisoire — à valider avant l'ouverture générale

Cette politique décrit le fonctionnement actuel du service pendant le pilote. Les bases légales, les durées définitives et la procédure d'exercice des droits doivent être validées avant l'ouverture générale (spécifications, § 13).

Qui traite vos données ?

Pour les comptes utilisateurs, la sécurité et le fonctionnement de la plateforme, le responsable de traitement est l'éditeur, Scale2Sell [à compléter : coordonnées complètes].

Pour les contrats, documents et données saisis par une organisation cliente, cette organisation est responsable de traitement ; l'éditeur agit pour son compte en qualité de sous-traitant [à valider : accord de traitement des données].

Pourquoi ces données sont-elles traitées ?

  • Créer et gérer les comptes, les organisations, les équipes et les droits d'accès.
  • Préparer, valider, négocier, signer, conserver et suivre les contrats.
  • Établir la preuve des signatures : consentement, vérification du code, empreinte du document, horodatage.
  • Sécuriser le service : authentification, limitation des tentatives, journal d'audit, détection des abus.
  • Assister les utilisateurs, y compris par un accès support exceptionnel, justifié, limité dans le temps et journalisé.
  • Respecter les obligations légales applicables.

Quelles données ?

  • Identité et coordonnées : nom, adresse courriel, fonction déclarée, organisation.
  • Données de compte : mot de passe (uniquement sous forme d'empreinte), langue, préférences de notification.
  • Contenu contractuel : modèles, contrats, annotations, pièces jointes, informations de suivi.
  • Données de signature : consentement, résultat de la vérification du code, date et heure, adresse IP, navigateur, empreinte du document.
  • Journaux techniques et d'audit : actions réalisées, auteur, date, adresse IP, navigateur.
  • Courriels transactionnels : destinataire, objet, état de l'envoi.

Sur quelles bases ?

  • L'exécution du contrat conclu avec l'organisation utilisatrice (fourniture du service).
  • L'intérêt légitime à sécuriser le service et à conserver la preuve des actes signés.
  • Le respect d'obligations légales. [à valider : analyse des bases légales par traitement]

Combien de temps ?

L'archive contractuelle et les données techniques suivent des durées distinctes : la conservation durable de la preuve ne signifie pas que toutes les données opérationnelles sont conservées indéfiniment.

CatégorieDurée de conservation
Contrats signés, exemplaires scellés et dossiers de preuveConservation durable, tant que l'organisation conserve son espace. [à valider : durée et modalités de restitution en fin de service]
Journal d'auditConservé avec l'archive contractuelle, pour préserver l'intégrité de la preuve.
Comptes utilisateursPendant l'utilisation du service ; suppression ou anonymisation sur demande, sans altérer les actes signés.
Sessions de connexion30 jours glissants au plus, supprimées dès leur expiration.
Codes à usage unique (sous forme d'empreinte)30 jours, puis suppression automatique ; les codes ayant servi à une signature sont conservés avec la preuve de cette signature.
Liens à usage unique (invitation, réinitialisation)30 jours après leur utilisation ou leur expiration, puis suppression automatique.
Contenu des courriels contenant un code (mode test)7 jours, puis effacement du contenu (la trace de l'envoi est conservée).
Sauvegardes chiffrées14 jours.

Les documents signés et les preuves contractuelles ne sont jamais supprimés automatiquement avec un compte.

Qui peut y accéder ?

  • Les membres de l'organisation selon leurs droits, et les parties externes pour les seuls contrats partagés avec elles.
  • L'hébergeur OVH SAS, en France.
  • Le prestataire d'envoi de courriels SendGrid (Twilio Inc.), pour les courriels transactionnels. [à compléter : garanties encadrant un éventuel transfert hors de l'Union européenne]
  • Uniquement si l'organisation l'utilise, le fournisseur d'extraction assistée des propositions PDF (Mistral AI, dans l'Union européenne, ou Anthropic). [à compléter : conditions et garanties]

Comment sont-elles protégées ?

  • Isolation stricte des données par organisation, vérifiée à chaque accès.
  • Chiffrement au repos des secrets et des documents ; mots de passe et codes stockés sous forme d'empreinte.
  • Journal d'audit chaîné, consultable par les administrateurs de chaque organisation.
  • Échanges chiffrés (HTTPS) ; sauvegardes chiffrées.

Quels sont vos droits ?

  • Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, dans les conditions prévues par le RGPD.
  • Pour les données figurant dans les contrats d'une organisation, adressez votre demande à cette organisation, responsable de traitement.
  • Pour votre compte, adressez votre demande à l'éditeur (voir « Contact » ci-dessous). [à compléter : procédure et délai de réponse]
  • Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

Cookies

  • ctk_session : maintien de votre connexion (strictement nécessaire).
  • ctk_locale : mémorisation de la langue choisie (strictement nécessaire).
  • ctk_ext : session d'accès d'une partie externe à un contrat partagé (strictement nécessaire).
  • Aucun cookie publicitaire ni de mesure d'audience n'est déposé.

Contact

Pour toute question ou demande relative à vos données : fj@scale2sell.company

Voir aussi les Mentions légales