Ceci est une traduction de courtoisie. La version en anglais est la version juridiquement contraignante. Consulter la version anglaise
Conformité RGPD
En tant que plateforme dédiée à aider les organisations à atteindre la conformité RGPD, nous nous imposons les normes les plus strictes en matière de protection des données. Cette page détaille notre approche globale de la conformité RGPD.
1. Notre engagement envers le RGPD
UnnaData a été fondée avec la confidentialité au cœur de son ADN. En tant que plateforme de conformité RGPD alimentée par l'IA, nous savons que la confiance est notre bien le plus précieux. Nous nous engageons pleinement à respecter le règlement général sur la protection des données (UE) 2016/679 (le « RGPD ») et à garantir que les données de nos clients sont traitées avec le plus grand soin et en toute transparence.
Nous appliquons à nous-mêmes ce que nous prônons. Chaque fonctionnalité que nous développons pour la conformité de nos clients, nous l'appliquons d'abord à nos propres opérations. Nos processus internes sont conçus pour respecter, voire dépasser, les exigences du RGPD.
Résidence des données dans l'UE
Toutes les données sont stockées exclusivement sur AWS eu-west-1 (Irlande)
Chiffrement au repos
Chiffrement AES-256 pour l'ensemble des données stockées
Chiffrement en transit
TLS 1.3 pour l'ensemble des communications réseau
DPO désigné
Délégué à la protection des données désigné
Accords de traitement des données
DPA conclus avec tous les sous-traitants ultérieurs
Journalisation d'audit complète
Piste d'audit complète pour l'ensemble des opérations
2. Principes du RGPD que nous respectons
Les activités de traitement des données d'UnnaData respectent les sept principes clés du RGPD définis à l'article 5 :
| Principe | Comment nous le mettons en œuvre |
|---|---|
| Licéité, loyauté, transparence | Politique de confidentialité claire, mécanismes de consentement explicite, pratiques de traitement des données transparentes |
| Limitation des finalités | Données collectées uniquement pour des finalités déterminées, explicites et légitimes |
| Minimisation des données | Nous ne collectons que les données minimales nécessaires à la fourniture de nos Services |
| Exactitude | Les utilisateurs peuvent mettre à jour leurs informations à tout moment ; contrôles réguliers de la qualité des données |
| Limitation de la conservation | Durées de conservation définies pour chaque catégorie de données ; politiques de suppression automatique |
| Intégrité & confidentialité | Chiffrement, contrôles d'accès, surveillance de la sécurité et réponse aux incidents |
| Responsabilité | Politiques documentées, processus d'AIPD, désignation d'un DPO, audits réguliers |
3. Base juridique du traitement
Nous traitons les données personnelles sur les bases juridiques suivantes, telles que définies à l'article 6(1) du RGPD :
- Exécution du contrat (art. 6(1)(b)) : Traitement nécessaire à la fourniture de nos Services conformément à nos conditions d'utilisation, y compris la gestion des comptes, le stockage des documents et l'analyse de conformité alimentée par l'IA.
- Intérêts légitimes (art. 6(1)(f)) : Surveillance de la sécurité, prévention de la fraude, amélioration du service et analyse. Nous réalisons des tests de mise en balance pour garantir que nos intérêts ne prévalent pas sur les droits des personnes concernées.
- Consentement (art. 6(1)(a)) : Communications marketing, cookies analytiques facultatifs et tout traitement non essentiel. Le consentement peut être retiré à tout moment.
- Obligation légale (art. 6(1)(c)) : Conservation des registres fiscaux, déclarations réglementaires et réponse aux demandes légales d'accès aux données formulées par les autorités.
4. Droits des personnes concernées
Nous respectons pleinement l'ensemble des droits des personnes concernées prévus par le RGPD. Vous pouvez exercer ces droits à tout moment en contactant notre DPO :
- Droit d'accès (art. 15) : Demander une copie complète de l'ensemble des données personnelles que nous détenons à votre sujet.
- Droit de rectification (art. 16) : Demander la correction de toute donnée personnelle inexacte ou incomplète.
- Droit à l'effacement (art. 17) : Demander la suppression de vos données personnelles, sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement (art. 18) : Demander la limitation du traitement de vos données dans certaines circonstances.
- Droit à la portabilité des données (art. 20) : Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition (art. 21) : Vous opposer à un traitement fondé sur des intérêts légitimes ou à des fins de prospection directe.
- Droits relatifs à la prise de décision automatisée (art. 22) : Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques. Notre IA fournit des recommandations soumises à un examen humain.
Délai de réponse : Nous répondons à toutes les demandes des personnes concernées dans un délai de 30 jours. Dans les cas complexes, ce délai peut être prolongé de 60 jours supplémentaires, moyennant notification.
Autorité de contrôle : Vous avez le droit d'introduire une réclamation auprès de l'autorité de protection des données de l'État membre de l'UE dans lequel vous résidez, travaillez, ou dans lequel la violation alléguée a eu lieu. UnnaData OÜ est établie en Estonie, où l'autorité de contrôle compétente est l'Andmekaitse Inspektsioon (inspection estonienne de la protection des données).
5. Mesures techniques & organisationnelles
Nous mettons en œuvre des mesures techniques et organisationnelles complètes afin de garantir un niveau de sécurité adapté au risque (article 32 du RGPD) :
5.1 Mesures techniques
- Chiffrement : AES-256 pour les données au repos, TLS 1.3 pour les données en transit
- Authentification : E-mail/mot de passe avec jetons JWT ; jetons d'accès à courte durée de vie (30 min) et jetons de renouvellement à durée plus longue (7 jours)
- Contrôle d'accès : Contrôle d'accès basé sur les rôles (RBAC) avec les rôles administrateur de l'organisation, administrateur et membre
- Sécurité réseau : Isolation VPC, groupes de sécurité, communications gRPC chiffrées
- Journalisation d'audit : Journalisation complète de l'ensemble des requêtes API, des événements d'authentification et des accès aux données
- Sauvegarde & récupération : Sauvegardes chiffrées régulières avec procédures de récupération testées
5.2 Mesures organisationnelles
- Protection des données dès la conception : Prise en compte de la protection des données dans chaque fonctionnalité dès la phase de conception
- Protection des données par défaut : Paramètres de confidentialité les plus restrictifs appliqués par défaut
- Formation du personnel : Formations régulières de sensibilisation au RGPD et à la sécurité pour l'ensemble des membres de l'équipe
- Politiques d'accès : Principe du moindre privilège appliqué à l'ensemble des systèmes internes
- Évaluation des prestataires : Évaluation de la sécurité et de la confidentialité de l'ensemble des prestataires tiers
- Réponse aux incidents : Plan de réponse aux incidents documenté, avec rôles et procédures définis
6. Traitement des données
6.1 UnnaData en tant que responsable du traitement
Lorsque vous créez un compte et utilisez notre plateforme, UnnaData agit en tant que responsable du traitement pour vos données personnelles de compte (nom, e-mail, informations d'authentification, données d'utilisation).
6.2 UnnaData en tant que sous-traitant
Lorsque vous téléversez des documents et des données de conformité sur notre plateforme, UnnaData agit en tant que sous-traitant pour votre compte. À ce titre :
- Nous ne traitons vos données que conformément à vos instructions (telles que définies dans nos conditions d'utilisation et notre accord de traitement des données)
- Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées
- Nous ne partageons pas vos données avec des tiers, sauf lorsque cela est nécessaire à la fourniture des Services et tel que divulgué dans notre politique de confidentialité
- Nous vous assistons dans le traitement des demandes des personnes concernées
- Nous supprimons ou restituons vos données à la résiliation de notre contrat
6.3 Accord de traitement des données
Nous proposons un accord de traitement des données (DPA) complet, conforme à l'article 28 du RGPD. Les clients Enterprise peuvent demander un DPA personnalisé. Contactez legal@unnadata.com pour plus de détails.
7. Sous-traitants ultérieurs
Nous tenons à jour une liste des sous-traitants ultérieurs qui traitent des données personnelles pour notre compte :
| Sous-traitant ultérieur | Finalité | Localisation | Garanties |
|---|---|---|---|
| Amazon Web Services (AWS) | Infrastructure cloud, hébergement, stockage | UE (Irlande, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Modèle de langage IA (Claude) pour l'analyse de conformité | États-Unis | DPA, CCT, politique de non-conservation des données |
| Stripe | Traitement des paiements | États-Unis / UE | DPA, CCT, PCI DSS niveau 1 |
Nous informerons les clients de toute modification de notre liste de sous-traitants ultérieurs au moins 30 jours à l'avance, afin de vous permettre de vous y opposer.
8. Transferts internationaux de données
Vos données sont principalement stockées et traitées au sein de l'Union européenne (AWS eu-west-1, Irlande). Lorsque des données doivent être transférées en dehors de l'EEE (par exemple, vers Anthropic pour le traitement par IA), nous veillons à ce que des garanties appropriées soient en place :
- Clauses contractuelles types (CCT) : Clauses contractuelles approuvées par l'UE, conformément à la décision d'exécution (UE) 2021/914 de la Commission européenne
- Analyses d'impact des transferts : Nous réalisons des évaluations des législations en matière de protection des données des pays destinataires
- Mesures supplémentaires : Mesures techniques et organisationnelles additionnelles, y compris le chiffrement, la pseudonymisation et les contrôles d'accès
- Minimisation des données : Seules les données minimales nécessaires sont transférées à des fins de traitement par IA
9. Notification de violation de données
En cas de violation de données personnelles, nous appliquons un protocole de notification strict, conforme aux articles 33 et 34 du RGPD :
- Détection interne : Surveillance continue de la sécurité et systèmes d'alerte automatisés
- Notification à l'autorité sous 72 heures : Nous notifions l'autorité de contrôle compétente dans un délai de 72 heures après avoir pris connaissance d'une violation qualifiante
- Notification aux clients : Nous informons les clients concernés dans les meilleurs délais, en précisant les détails de la violation, ses conséquences probables et les mesures prises
- Notification aux personnes concernées : Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes physiques, nous en informons directement les personnes concernées
- Documentation : Toutes les violations sont documentées, avec les faits, leurs effets et les mesures correctives prises
10. Délégué à la protection des données
UnnaData a désigné un délégué à la protection des données (DPO), conformément à l'article 37 du RGPD. Notre DPO est chargé de :
- Surveiller le respect du RGPD et des législations connexes en matière de protection des données
- Conseiller sur les analyses d'impact relatives à la protection des données
- Servir de point de contact pour les personnes concernées et les autorités de contrôle
- Former le personnel aux obligations en matière de protection des données
Vous pouvez contacter notre DPO à l'adresse : dpo@unnadata.com
11. Analyses d'impact relatives à la protection des données
Nous réalisons des analyses d'impact relatives à la protection des données (AIPD), conformément à l'article 35 du RGPD, pour les activités de traitement susceptibles d'engendrer un risque élevé pour les personnes concernées. Cela comprend :
- Les fonctionnalités d'analyse documentaire et de chat alimentées par l'IA
- Le traitement à grande échelle de documents de conformité
- Le développement de nouvelles fonctionnalités impliquant des données personnelles
- Les modifications apportées aux sous-traitants ultérieurs ou aux mécanismes de transfert de données
Les AIPD sont revues et mises à jour régulièrement, et notre DPO est consulté tout au long du processus.
12. Nous contacter
Pour toute question relative à notre conformité RGPD ou pour exercer vos droits en matière de protection des données :
- Délégué à la protection des données : dpo@unnadata.com
- Questions relatives à la confidentialité : privacy@unnadata.com
- Équipe juridique : legal@unnadata.com
Pour plus de détails sur la manière dont nous traitons vos données personnelles, veuillez consulter notre politique de confidentialité et notre politique en matière de cookies.