Politique de confidentialité
Avis relatif à la version faisant foi
La version juridiquement contraignante de la présente politique de confidentialité est la version allemande, consultable à l'adresse https://paless.eu/de/privacy. La présente version française est mise à disposition à titre de simple commodité. En cas de divergence ou de contradiction entre la version française et la version allemande, la version allemande prévaut.
1. Responsable du traitement
Entalys GmbH
Carmenstr. 18
40668 Meerbusch
Allemagne
Représentée par son gérant : Christoph Kleinhans
E-mail protection des données : datenschutz@paless.eu
Téléphone : +49 176 63057818
Le responsable du traitement au sens de l'article 4, point 7, du règlement (UE) 2016/679 (règlement général sur la protection des données, ci-après : « RGPD ») ainsi que des autres lois nationales en matière de protection des données est la société Entalys GmbH mentionnée ci-dessus.
Inscrite au registre du commerce du tribunal d'instance (Amtsgericht) de Neuss, HRB 25084. Numéro d'identification à la TVA : DE460863235. E-mail général : info@paless.eu. Pour toute demande relative à la protection des données, veuillez utiliser en priorité l'adresse e-mail datenschutz@paless.eu.
2. Délégué à la protection des données
Aucun délégué à la protection des données n'est actuellement désigné. Selon notre examen actuel, le responsable du traitement n'est soumis à aucune obligation légale de désignation au titre de l'article 37 du RGPD en liaison avec le § 38 de la loi fédérale allemande sur la protection des données (BDSG). La nécessité d'une désignation fait l'objet d'un réexamen continu, notamment dans la perspective du démarrage de l'exploitation effective du service ; si une désignation devait intervenir, les coordonnées du délégué à la protection des données seraient publiées à cet endroit.
Pour toute question relative à la protection des données, l'adresse de contact datenschutz@paless.eu indiquée à la section 1 est à votre disposition.
3. Généralités sur le traitement des données
La présente section décrit les traitements auxquels s'applique cette politique de confidentialité et le sens dans lequel les termes utilisés doivent être compris.
3.1 Champ d'application
La présente politique de confidentialité s'applique au traitement de données à caractère personnel (a) lors de la consultation et de l'utilisation du site web paless.eu, y compris toutes ses sous-pages, (b) lors de la préparation, de la conclusion et de l'exécution de contrats portant sur l'utilisation du service « paless », (c) lors de la prise de contact avec le responsable du traitement par les voies de communication indiquées dans les mentions légales ou dans la présente politique, ainsi que (d) lors du soutien apporté au responsable du traitement via la plateforme de financement participatif Kickstarter (section 7).
Dans la mesure où le responsable du traitement traite des données à caractère personnel pour le compte d'un client au sens de l'article 4, point 7, du RGPD (sous-traitance), cela est signalé séparément dans les sections correspondantes (notamment les sections 6.2 et 6.3). Le contrat de sous-traitance conclu entre les parties (annexe 2 des CGU du responsable du traitement) fait foi pour cette sous-traitance.
3.2 Définitions
La présente politique de confidentialité utilise les termes dans le sens que leur donne l'article 4 du RGPD. Désignent notamment :
- « données à caractère personnel » toute information se rapportant à une personne physique identifiée ou identifiable (article 4, point 1, du RGPD)
- « traitement » toute opération portant sur des données à caractère personnel (article 4, point 2, du RGPD)
- « responsable du traitement » l'entité qui détermine les finalités et les moyens du traitement (article 4, point 7, du RGPD)
- « sous-traitant » l'entité qui traite des données à caractère personnel pour le compte du responsable du traitement (article 4, point 8, du RGPD)
4. Bases juridiques du traitement
Dans la mesure où nous recueillons le consentement de la personne concernée pour des opérations de traitement de données à caractère personnel, l'article 6, paragraphe 1, point a), du RGPD sert de base juridique.
Pour le traitement de données à caractère personnel nécessaire à l'exécution d'un contrat auquel la personne concernée est partie, l'article 6, paragraphe 1, point b), du RGPD sert de base juridique. Cela vaut également pour les opérations de traitement nécessaires à l'exécution de mesures précontractuelles.
Dans la mesure où un traitement de données à caractère personnel est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis (par exemple des obligations de conservation en droit commercial ou fiscal), l'article 6, paragraphe 1, point c), du RGPD sert de base juridique.
Si le traitement est nécessaire à la sauvegarde d'un intérêt légitime du responsable du traitement ou d'un tiers et que les intérêts, droits fondamentaux et libertés fondamentales de la personne concernée ne prévalent pas sur le premier intérêt cité, l'article 6, paragraphe 1, point f), du RGPD sert de base juridique. L'intérêt légitime concerné est indiqué pour chacun des traitements.
5. Traitement lors de la visite du site web paless.eu
La présente section informe sur les données à caractère personnel traitées lors de la visite du site web paless.eu, sur les finalités poursuivies et sur la base juridique applicable.
5.1 Fichiers journaux du serveur
À chaque consultation du site web, le navigateur de votre terminal transmet automatiquement des informations au serveur du site ; la diffusion du site web est assurée par notre sous-traitant Bunny.net (section 8). Les informations suivantes sont collectées sans intervention de votre part et conservées temporairement dans un fichier dit journal du serveur :
- adresse IP du terminal demandeur
- date et heure de l'accès
- nom et URL du fichier consulté
- site web à partir duquel l'accès a lieu (URL de référence)
- navigateur utilisé ainsi que, le cas échéant, le système d'exploitation de votre terminal et le nom de votre fournisseur d'accès
Finalités : garantir l'établissement fluide de la connexion et une utilisation confortable du site web, analyser la sécurité et la stabilité du système et élucider les actes d'abus ou de fraude ; c'est également en cela que réside notre intérêt légitime. Base juridique : article 6, paragraphe 1, point f), du RGPD. Durée de conservation : 30 jours au maximum, puis suppression ou anonymisation automatisée ; une conservation plus longue est possible au cas par cas si elle est nécessaire à l'élucidation d'un incident de sécurité concret.
5.2 Cookies et technologies similaires ; gestion du consentement
Le site web utilise des cookies ainsi que des technologies similaires (ensemble : « cookies »). Les cookies sont de petits fichiers texte enregistrés dans le navigateur de votre terminal.
Les cookies techniquement strictement nécessaires, dont l'utilisation est indispensable au fonctionnement du site web (par exemple pour enregistrer vos préférences en matière de cookies, pour le choix de la langue ou pour maintenir une session), sont déposés sans consentement. La base juridique est le § 25, paragraphe 2, point 2, de la loi allemande sur la protection des données dans les télécommunications et les services numériques (TDDDG) en liaison avec l'article 6, paragraphe 1, point f), du RGPD ; notre intérêt légitime réside dans le fonctionnement techniquement irréprochable et sécurisé du site web.
Les autres cookies, qui vont au-delà de ce qui est techniquement strictement nécessaire, ne sont déposés qu'avec votre consentement exprès. La base juridique est le § 25, paragraphe 1, du TDDDG en liaison avec l'article 6, paragraphe 1, point a), du RGPD. Vous pouvez révoquer à tout moment un consentement donné, avec effet pour l'avenir.
La gestion du consentement s'effectue via le gestionnaire de consentement aux cookies open source Klaro!. Le bandeau affiché vous permet de donner votre consentement, d'opérer une sélection individuelle et de révoquer ou d'ajuster vos choix à tout moment. Les fichiers de script et de configuration de Klaro! sont diffusés via le réseau de diffusion de contenu de notre sous-traitant Bunny.net (section 8) ; pour des raisons techniques, votre adresse IP est traitée à cette occasion. Aucune transmission à l'éditeur de Klaro! ni à d'autres tiers n'a lieu dans ce cadre.
5.3 Polices de caractères intégrées localement
Le site web utilise les polices de caractères « Inter » et « Schibsted Grotesk », issues à l'origine de l'offre Google Fonts. Afin de protéger votre vie privée, les fichiers de polices sont exclusivement diffusés avec le site web depuis notre propre domaine (section 5.1). Aucune connexion avec des serveurs de Google LLC ou de Google Ireland Limited n'est établie ; votre adresse IP et d'autres données à caractère personnel ne sont pas transmises à Google.
Base juridique : article 6, paragraphe 1, point f), du RGPD. Notre intérêt légitime réside dans une présentation typographique homogène et soignée du site web sans recours à des services de polices externes.
5.4 Prise de contact par e-mail
Lorsque vous nous contactez par e-mail (par exemple aux adresses info@paless.eu ou datenschutz@paless.eu), les données que vous communiquez (à tout le moins votre adresse e-mail, le contenu de votre message ainsi que, le cas échéant, d'autres informations que vous fournissez volontairement, telles que nom, société ou numéro de téléphone) sont traitées aux fins du traitement de votre demande et d'éventuelles questions de suivi. Aucun formulaire de contact n'est actuellement proposé sur le site web.
Base juridique : article 6, paragraphe 1, point b), du RGPD dans la mesure où votre demande vise la conclusion ou l'exécution d'un contrat, sinon article 6, paragraphe 1, point f), du RGPD ; notre intérêt légitime réside dans la réponse à votre demande.
Durée de conservation : nous supprimons les données à caractère personnel générées dans ce cadre dès que leur conservation n'est plus nécessaire, en règle générale au plus tard à l'expiration d'un délai de trois ans à compter de la fin de l'année civile de la dernière correspondance sur le fond, ou nous limitons leur traitement lorsque des obligations légales de conservation existent.
5.5 Newsletter
Sur le site web, vous pouvez vous abonner à notre newsletter par e-mail, par laquelle nous vous informons du développement, du lancement (notamment de la campagne Kickstarter) et des nouvelles fonctionnalités du service « paless ».
L'inscription s'effectue selon la procédure du double opt-in : après votre inscription, vous recevez un e-mail contenant un lien de confirmation ; ce n'est qu'après votre confirmation que nous vous ajoutons à la liste de diffusion. Sont traités votre adresse e-mail, éventuellement votre nom, ainsi que la date et l'heure de l'inscription et de la confirmation, avec l'adresse IP utilisée, afin de prouver le consentement. Le formulaire d'inscription n'est chargé qu'après que vous avez consenti, via le gestionnaire de consentement aux cookies Klaro!, à l'intégration du service Sender nécessaire à cet effet.
Base juridique : votre consentement au titre de l'article 6, paragraphe 1, point a), du RGPD. Vous pouvez révoquer votre consentement à tout moment avec effet pour l'avenir, par exemple via le lien de désabonnement figurant à la fin de chaque e-mail de la newsletter ou par message à marketing@paless.eu ; la licéité du traitement effectué jusqu'à la révocation n'en est pas affectée.
Pour l'envoi de la newsletter et la mise à disposition du formulaire d'inscription, nous recourons au service Sender (Sender.net) de la société UAB Sender.lt, Lvivo g. 25, 09320 Vilnius, Lituanie (UE), en qualité de sous-traitant au titre de l'article 28 du RGPD. Aux fins d'évaluation et d'amélioration de la newsletter, le service peut mesurer si et quand les e-mails de la newsletter sont ouverts et si les liens qu'ils contiennent sont cliqués ; cette mesure d'audience est couverte par votre consentement.
Durée de conservation : jusqu'à la révocation du consentement ou jusqu'au désabonnement de la newsletter.
5.6 Vidéos intégrées (YouTube)
Nous intégrons sur le site web des vidéos hébergées sur le service YouTube. Le fournisseur est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. Lors de la consultation de la page, seul un aperçu diffusé localement depuis notre propre site web est d'abord affiché ; aucune connexion avec YouTube ou Google n'est alors établie.
Ce n'est que lorsque vous lancez activement une vidéo que le contenu est chargé depuis YouTube en mode de confidentialité étendu via le domaine youtube-nocookie.com. Votre adresse IP est alors transmise à YouTube ou à Google et des cookies ou technologies similaires peuvent être déposés ; une transmission vers les États-Unis peut se produire à cette occasion (section 9). La base juridique de ce chargement est le consentement que vous donnez en cliquant (article 6, paragraphe 1, point a), du RGPD).
Nous n'avons aucune influence sur le traitement ultérieur effectué par Google ; pour plus de détails, veuillez consulter la politique de confidentialité de Google à l'adresse https://policies.google.com/privacy.
6. Traitement dans le cadre du service « paless »
Le service « paless » est une solution logicielle de gestion documentaire intégrant des composants d'intelligence artificielle. En font partie la reconnaissance de texte (OCR) des documents déposés, l'indexation sémantique et la classification assistée par IA, ainsi que l'assistant conversationnel « Pal », qui retrouve et résume des documents et, à l'initiative du client, établit des projets, par exemple pour des e-mails ou le remplissage de formulaires. Le service se trouve actuellement en phase préalable à sa mise sur le marché ; les indications qui suivent s'appliquent à l'utilisation du service à compter de sa mise à disposition. Les données à caractère personnel y sont traitées selon différents rôles (sections 6.1 à 6.4).
6.1 Données de compte et de contrat (responsabilité propre)
Dans le cadre de la préparation et de l'exécution du contrat portant sur l'utilisation du service, le responsable du traitement traite sous sa propre responsabilité notamment les catégories suivantes de données à caractère personnel :
- données de base : nom, société, adresse, forme juridique, le cas échéant numéro d'inscription au registre du commerce et numéro d'identification à la TVA des parties contractantes ainsi que des interlocuteurs désignés par le client
- données de contact et de connexion : adresses e-mail, numéros de téléphone, identifiants de connexion des comptes utilisateurs
- données contractuelles et de facturation : prestations convenues contractuellement, informations de réservation et de tarif, données de paiement et de facturation
- métadonnées d'utilisation et de support : date et nature du recours aux prestations de support, tickets, correspondance dans le cadre de l'exécution du contrat
Finalités : préparation, conclusion et exécution du contrat, fourniture et facturation des prestations convenues, respect des obligations légales et communication avec le client. Bases juridiques : article 6, paragraphe 1, point b), du RGPD (exécution du contrat), article 6, paragraphe 1, point c), du RGPD (respect d'obligations légales, notamment en droit commercial et fiscal) ainsi qu'article 6, paragraphe 1, point f), du RGPD (intérêt légitime à garantir l'exploitation sécurisée et le développement du service). Durée de conservation : les données de base, contractuelles et de facturation sont conservées pendant la durée de la relation contractuelle ainsi que pendant la durée des délais légaux de conservation applicables (notamment 6 ou 10 ans selon le § 257 du code de commerce allemand (HGB) et le § 147 du code fiscal allemand (AO)) ; les métadonnées de support sont en règle générale supprimées au plus tard trois ans après la clôture du dossier concerné.
6.2 Contenus du client (sous-traitance)
Dans la mesure où le responsable du traitement traite, dans le cadre de la fourniture du service, des données à caractère personnel dont le client est responsable au sens de l'article 4, point 7, du RGPD (notamment les données à caractère personnel figurant dans les documents déposés dans le service par le client et les métadonnées associées), il agit en qualité de sous-traitant au sens de l'article 4, point 8, du RGPD. Le traitement s'effectue exclusivement sur instruction documentée du client.
Le dépôt de contenus dans le service s'effectue à l'initiative du client par les voies qu'il a choisies, notamment par téléversement direct, par reprise depuis une boîte e-mail du client (mail ingest), depuis un stockage cloud connecté par le client ou depuis un partage réseau mis à disposition par le client. Les documents déposés font l'objet d'une reconnaissance de texte (OCR) qui extrait des contenus tels que le texte et les tableaux afin de rendre les documents consultables par recherche.
Le contrat de sous-traitance (AVV), conclu avec chaque client en tant qu'annexe 2 des CGU du responsable du traitement, fait foi. L'AVV régit notamment l'objet, la durée, la nature et la finalité du traitement, les catégories de personnes concernées et de données, les obligations du sous-traitant, le recours à des sous-traitants ultérieurs, les mesures techniques et organisationnelles au titre de l'article 32 du RGPD ainsi que la procédure applicable à la fin du contrat.
Dans cette configuration, le client demeure le responsable du traitement au sens du RGPD. L'obligation d'informer les personnes concernées du traitement (articles 13 et 14 du RGPD) et de donner suite aux droits des personnes concernées incombe au client ; le responsable du traitement l'assiste à cet égard conformément à l'AVV.
6.3 Traitement assisté par IA dans le service
Le service contient des systèmes d'IA au sens de l'article 3, point 1, du règlement (UE) 2024/1689 (règlement sur l'IA). Sont notamment concernés l'assistant conversationnel « Pal », fondé sur le procédé de génération augmentée par récupération (« retrieval-augmented generation », RAG), qui répond à des questions sur les documents du client, établit des résumés et, à l'initiative du client, génère des projets (par exemple pour des e-mails ou le remplissage de formulaires), ainsi que des modèles d'embedding pour la recherche sémantique et des modèles de classification et d'étiquetage.
S'agissant de ce traitement, le responsable du traitement garantit, conformément à l'article 10, paragraphe 3, et à l'article 12, paragraphe 4, des CGU : les contenus du client ne sont utilisés ni pour l'entraînement ni pour l'affinage de modèles d'IA propres ou de tiers. Dans la configuration standard du service, l'inférence des modèles d'IA utilisés s'effectue intégralement sur l'infrastructure propre du responsable du traitement au sein de l'Union européenne ; dans la configuration standard, aucun contenu du client n'est transmis à des fournisseurs d'IA externes. Si des fonctionnalités optionnelles intégrant des services externes devaient être proposées à l'avenir, les clients en seraient informés séparément avant toute activation ; en l'absence d'une telle activation, le traitement demeure intégralement au sein de l'Union européenne. Les contenus du client ne sont pas communiqués à des tiers à des fins d'analyse de leur contenu ; seules des métriques d'exploitation anonymisées ou pseudonymisées sont collectées.
Avis de transparence au titre de l'article 50 du règlement sur l'IA : l'assistant « Pal » est un système d'IA qui interagit avec la personne qui l'utilise. Vous en êtes informé dans l'interface utilisateur avant la première interaction.
6.4 Authentification
La connexion au service s'effectue via un fournisseur d'identité auto-exploité fondé sur le standard OpenID Connect (OIDC). Le responsable du traitement utilise à cet effet le logiciel open source Authentik sur sa propre infrastructure au sein de l'Union européenne. Aucun prestataire d'identité externe n'est intégré ; il n'existe pas de sous-traitant ultérieur distinct pour la gestion des identités.
Dans le cadre de l'authentification sont traités les identifiants nécessaires à la connexion, notamment le nom d'utilisateur ou l'adresse e-mail, les facteurs d'authentification (par exemple des passkeys ou des clés de sécurité matérielles), les jetons de session et d'accès ainsi que les claims OIDC associés. Bases juridiques : article 6, paragraphe 1, point b), du RGPD ainsi qu'article 6, paragraphe 1, point f), du RGPD (intérêt légitime à un accès sécurisé au service).
7. Soutien via Kickstarter
Nous prévoyons de financer le développement du service par une campagne de financement participatif sur la plateforme Kickstarter. Si vous nous soutenez via Kickstarter, vous concluez le contrat de soutien par l'intermédiaire de la plateforme ; le traitement des données sur la plateforme relève de la responsabilité propre de Kickstarter, PBC, 58 Kent Street, Brooklyn, NY 11222, États-Unis. Pour plus de détails, veuillez consulter la politique de confidentialité de Kickstarter à l'adresse https://www.kickstarter.com/privacy.
Dans le cadre du déroulement de la campagne, nous recevons de Kickstarter les informations des contributrices et contributeurs nécessaires à cet effet, notamment le nom ou le nom d'utilisateur, l'adresse e-mail, le palier de soutien choisi ainsi que vos réponses aux enquêtes de clôture (par exemple le tarif choisi). Nous traitons ces données pour mener la campagne, accorder les conditions fondateurs promises et assurer la communication qui s'y rapporte. Base juridique : article 6, paragraphe 1, point b), du RGPD, sinon article 6, paragraphe 1, point f), du RGPD (intérêt légitime au bon déroulement de la campagne).
Le traitement que nous effectuons a lieu sur une infrastructure au sein de l'Union européenne. Durée de conservation : pendant la durée du déroulement de la campagne et de l'octroi des conditions fondateurs, au plus tard jusqu'à l'expiration des délais légaux de conservation (section 10).
8. Destinataires et sous-traitants
Pour fournir le service et exploiter le site web, nous transmettons des données à caractère personnel aux destinataires suivants, que nous avons soigneusement sélectionnés et contractuellement engagés au niveau de protection des données du RGPD :
- OVHcloud SAS (offre de cloud souverain), dont le siège est en France (UE) : hébergement, calcul, stockage objet et copies de sauvegarde pour le service « paless » ; contrat de sous-traitance au titre de l'article 28 du RGPD.
- Bunny.net (BunnyWay d.o.o.), dont le siège est en Slovénie (UE) : diffusion du site web marketing paless.eu via un réseau de diffusion de contenu, services DNS ainsi qu'émission et renouvellement de certificats TLS ; contrat de sous-traitance au titre de l'article 28 du RGPD.
- Sender (UAB Sender.lt), dont le siège est à Vilnius, Lituanie (UE) : envoi de la newsletter par e-mail et mise à disposition du formulaire d'inscription à la newsletter (section 5.5) ; contrat de sous-traitance au titre de l'article 28 du RGPD.
Les e-mails transactionnels du service (par exemple les confirmations de compte, les réinitialisations de mot de passe et les notifications système) sont envoyés par défaut par le responsable du traitement via sa propre infrastructure ; aucun prestataire externe n'est actuellement utilisé à cet effet. Si un prestataire établi dans l'UE devait être utilisé à l'avenir, un contrat de sous-traitance serait conclu au préalable et la présente politique ainsi que l'annexe 3 des CGU seraient mises à jour. Par ailleurs, des données à caractère personnel peuvent être transmises aux conseils du responsable du traitement (notamment avocats, conseillers fiscaux et commissaires aux comptes) dans la mesure nécessaire à la sauvegarde d'intérêts légitimes ou au respect d'obligations légales ; ces destinataires sont soumis à des obligations légales particulières de confidentialité. Remarque concernant Hugging Face : le responsable du traitement obtient des artefacts de modèles d'IA de manière ponctuelle, au moment du build ou de l'installation, auprès de Hugging Face Inc. ou de Hugging Face S.A.S. ; aucune donnée à caractère personnel du client ni donnée d'utilisation n'est transmise à cette occasion, de sorte que Hugging Face n'est pas un sous-traitant ultérieur au sens de l'article 28 du RGPD s'agissant de l'exploitation effective du service. La liste actuelle des sous-traitants ultérieurs utilisés figure à l'annexe 3 des CGU (« Liste des sous-traitants ultérieurs »). Les clients sont informés des changements par écrit (forme texte), conformément à l'article 4 du contrat de sous-traitance (annexe 2 des CGU), au moins quatre semaines avant le changement prévu ; ils disposent d'un droit d'opposition conformément à l'AVV.
9. Transferts vers des pays tiers
Le service « paless » est exploité intégralement sur une infrastructure au sein de l'Union européenne (offre de cloud souverain d'OVHcloud SAS) ; pour l'exploitation du site web également, nous recourons exclusivement à des prestataires établis dans l'Union européenne. Un transfert de données à caractère personnel vers des pays situés en dehors de l'Espace économique européen (pays tiers) n'a lieu que dans les cas exceptionnels suivants :
- vidéos YouTube (section 5.6) : si vous lancez activement une vidéo intégrée, une transmission à Google aux États-Unis peut se produire. Google LLC est certifiée au titre de l'EU-US Data Privacy Framework ; il existe à cet égard une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD. Le chargement n'a en outre lieu que sur la base de votre consentement.
- soutien via Kickstarter (section 7) : la campagne est menée via la plateforme de Kickstarter, PBC, dont le siège est aux États-Unis ; le traitement sur la plateforme relève de la responsabilité propre de Kickstarter.
Si, au cas par cas, un transfert vers un pays tiers devait en outre s'avérer nécessaire, il s'effectuerait exclusivement sur une base juridique prévue au chapitre V du RGPD, notamment sur le fondement d'une décision d'adéquation de la Commission européenne (article 45 du RGPD), sur le fondement de garanties appropriées telles que les clauses contractuelles types de la Commission européenne (article 46, paragraphe 2, point c), du RGPD), le cas échéant complétées par des mesures supplémentaires, ou sur le fondement de votre consentement exprès au titre de l'article 49, paragraphe 1, point a), du RGPD après information préalable sur les risques qui y sont liés. Les personnes concernées seraient informées d'un tel transfert de manière appropriée.
10. Durées de conservation
Les données à caractère personnel ne sont conservées que le temps nécessaire à la réalisation des finalités de traitement concernées ou tant que des obligations légales de conservation l'exigent. Une fois la finalité disparue ou le délai de conservation expiré, les données sont supprimées de manière routinière ou leur traitement est limité. S'appliquent notamment les délais usuels suivants :
- fichiers journaux du serveur (section 5.1) : 30 jours au maximum ; en cas d'incident de sécurité, jusqu'à sa clarification définitive.
- correspondance par e-mail (section 5.4) : jusqu'au traitement de la demande, en règle générale au plus tard 3 ans après la fin de l'année civile de la dernière correspondance sur le fond.
- données de la newsletter (section 5.5) : jusqu'à la révocation du consentement ou jusqu'au désabonnement de la newsletter.
- données de compte et de contrat (section 6.1) : pendant la durée de la relation contractuelle ; ensuite conservation dans le cadre des obligations légales (notamment 6 ou 10 ans selon le § 257 HGB et le § 147 AO).
- contenus du client dans le service (section 6.2) : conformément au contrat de sous-traitance ainsi qu'à l'article 11 des CGU (export des données et changement de fournisseur selon le Data Act) ; les contenus supprimés sont retirés des copies de sauvegarde à l'expiration des cycles de rotation documentés (sauvegardes incrémentales 30 jours, sauvegardes complètes 90 jours, cf. annexe 3 des CGU).
- données d'authentification et de session (section 6.4) : pendant la durée de la session active et la durée de vie configurée des jetons ; journaux d'authentification pertinents pour l'audit conformément aux mesures techniques et organisationnelles (appendice A de l'annexe 2 des CGU).
- données des contributeurs Kickstarter (section 7) : pendant la durée du déroulement de la campagne et de l'octroi des conditions fondateurs, au plus tard jusqu'à l'expiration des délais légaux de conservation.
11. Droits de la personne concernée
Vous disposez à notre égard des droits suivants concernant les données à caractère personnel vous concernant :
- droit d'accès (article 15 du RGPD) : vous pouvez demander à savoir si et quelles données à caractère personnel vous concernant nous traitons, ainsi que les autres informations mentionnées à l'article 15, paragraphe 1, du RGPD.
- droit de rectification (article 16 du RGPD) : vous pouvez demander la rectification de données à caractère personnel inexactes ou la complétion de données incomplètes vous concernant.
- droit à l'effacement (article 17 du RGPD) : vous pouvez demander l'effacement des données à caractère personnel vous concernant lorsque l'un des motifs mentionnés à l'article 17, paragraphe 1, du RGPD est rempli et qu'aucune exception au titre de l'article 17, paragraphe 3, du RGPD ne s'applique.
- droit à la limitation du traitement (article 18 du RGPD) : vous pouvez demander la limitation du traitement des données à caractère personnel vous concernant dans les conditions qui y sont énoncées.
- droit à la portabilité des données (article 20 du RGPD) : vous avez le droit de recevoir les données à caractère personnel vous concernant que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et de transmettre ces données à un autre responsable du traitement ou de les faire transmettre directement, dans la mesure où cela est techniquement possible.
- droit de révoquer un consentement donné (article 7, paragraphe 3, du RGPD) : dans la mesure où le traitement repose sur un consentement que vous avez donné, vous pouvez révoquer ce consentement à tout moment avec effet pour l'avenir. La licéité du traitement effectué jusqu'à la révocation n'en est pas affectée.
- droit d'introduire une réclamation auprès d'une autorité de contrôle (article 77 du RGPD) : sans préjudice de tout autre recours administratif ou juridictionnel, vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle, notamment dans l'État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée, si vous estimez que le traitement des données à caractère personnel vous concernant enfreint le RGPD.
Pour exercer les droits qui précèdent, une simple communication informelle aux coordonnées indiquées à la section 1 suffit, de préférence par e-mail à datenschutz@paless.eu. Afin de vérifier votre identité, nous pouvons demander des justificatifs appropriés. Votre droit d'opposition au titre de l'article 21 du RGPD est présenté séparément à la section 12.
12. Droit d'opposition (article 21 du RGPD)
Dans la mesure où nous traitons des données à caractère personnel sur le fondement de l'article 6, paragraphe 1, point f), du RGPD (intérêt légitime), vous avez le droit de vous opposer à tout moment au traitement pour des raisons tenant à votre situation particulière. Si vous vous opposez, nous ne traiterons plus les données concernées, à moins que nous ne puissions démontrer des motifs légitimes impérieux pour le traitement qui prévalent sur vos intérêts, droits et libertés, ou que le traitement ne serve à la constatation, à l'exercice ou à la défense de droits en justice.
Aucun traitement à des fins de prospection directe sur le fondement de l'article 6, paragraphe 1, point f), du RGPD n'a lieu ; notre newsletter est envoyée exclusivement sur la base de votre consentement (section 5.5).
L'opposition peut être déclarée sans forme particulière, de préférence par e-mail à datenschutz@paless.eu.
13. Autorité de contrôle compétente
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) — Déléguée du Land de Rhénanie-du-Nord-Westphalie à la protection des données et à la liberté de l'information
Postfach 20 04 44
40102 Düsseldorf
Allemagne
Téléphone : +49 211 384 24-0
E-mail : poststelle@ldi.nrw.de
L'autorité mentionnée ci-dessus est l'autorité de contrôle en matière de protection des données compétente pour le responsable du traitement.
Le droit de réclamation existe sans préjudice de tout autre recours administratif ou juridictionnel et peut notamment aussi être exercé auprès de l'autorité de contrôle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée (article 77, paragraphe 1, du RGPD).
14. Sécurité des données
Nous prenons des mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD afin de garantir un niveau de protection adapté au risque pour les données à caractère personnel que nous traitons. En font notamment partie :
- le chiffrement de la communication entre le terminal et le service selon l'état de la technique (TLS 1.3 ou supérieur)
- le chiffrement des données au repos sur les supports de stockage sous-jacents (AES-256)
- la gestion des accès fondée sur les rôles et les droits selon le principe du moindre privilège
- l'obligation d'authentification multifacteur pour les comptes d'administration
- la séparation par client (multi-tenant) des données des différents clients
- des copies de sauvegarde régulières avec des cycles de rotation et de conservation documentés
- la journalisation des événements d'administration et de sécurité
- des plans de reprise documentés et l'exercice régulier des procédures de restauration
- l'engagement de confidentialité de toutes les personnes participant au traitement
Une présentation détaillée des mesures techniques et organisationnelles mises en œuvre figure à l'appendice A de l'annexe 2 des CGU (contrat de sous-traitance).
15. Décision individuelle automatisée et profilage
Aucune prise de décision individuelle automatisée, y compris le profilage, au sens de l'article 22, paragraphe 1, du RGPD, produisant des effets juridiques à l'égard de la personne concernée ou l'affectant de manière significative de façon similaire, n'a lieu dans le cadre du service.
Les fonctionnalités assistées par IA décrites à la section 6.3 (reconnaissance de texte, indexation sémantique, classification assistée par IA, assistant conversationnel « Pal ») aident le client à gérer, retrouver et traiter ses propres documents, y compris l'établissement de projets. Elles ne prennent aucune décision produisant des effets juridiques à l'égard des personnes concernées et ne les affectent pas de manière significative similaire au sens de l'article 22 du RGPD. La décision d'utiliser les suggestions de l'IA appartient toujours au client ; des actions telles que l'envoi d'e-mails ou la validation de contenus ne sont exécutées qu'après confirmation expresse du client.
16. Modifications de la présente politique de confidentialité
Nous nous réservons le droit d'actualiser la présente politique de confidentialité en cas d'évolution de la situation juridique, du service ou du traitement des données. La version en vigueur est consultable sur notre site web ; elle porte une indication de version et une date d'effet, et les versions antérieures y restent consultables.
En cas de modifications substantielles, notamment de modifications rendant nécessaire un nouveau consentement de la personne concernée, nous informons les personnes concernées séparément et de manière appropriée.
La version allemande fait foi.