Politique de Confidentialité
Dernière mise à jour : 19/06/2026
Article 1 — Responsable du traitement
Exploitant la marque et la plateforme Eazy BTP-AO
Forme juridique : Entreprise individuelle
SIREN : 999 587 181
Siège social : 17 rue des Écoles, 95320 Saint-Leu-la-Forêt, France
Responsable : Marwen Guichaoua
Email DPO : contact@eazy-ia.com
En l'absence de Délégué à la Protection des Données (DPO) désigné, toute demande relative aux données personnelles peut être adressée au responsable du traitement à l'adresse ci-dessus.
Article 2 — Données collectées
2.1. Données d'identification et de connexion
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email professionnelle | Création de compte, authentification, communications | Exécution du contrat |
| Mot de passe (hashé) | Authentification sécurisée | Exécution du contrat |
| Adresse IP | Sécurité, prévention de la fraude, journalisation | Intérêt légitime |
| Date et heure de connexion | Sécurité, historique d'accès | Intérêt légitime |
| Type de navigateur et OS | Compatibilité technique, debugging | Intérêt légitime |
2.2. Données d'entreprise
| Donnée | Finalité | Base légale |
|---|---|---|
| Raison sociale | Profil entreprise, personnalisation des documents | Exécution du contrat |
| Numéro SIRET | Identification de l'entreprise, pré-remplissage | Exécution du contrat |
| Adresse du siège social | Documents administratifs, correspondance | Exécution du contrat |
| Téléphone professionnel | Contact, support client | Exécution du contrat |
| Email de l'entreprise | Communications commerciales | Exécution du contrat |
| Site web de l'entreprise | Profil entreprise | Exécution du contrat |
| Effectif global | Personnalisation des mémoires techniques | Exécution du contrat |
2.3. Données professionnelles et techniques
| Donnée | Finalité | Base légale |
|---|---|---|
| Références de chantiers (projets, montants, maîtres d'ouvrage) | Génération de mémoires techniques | Exécution du contrat |
| Certifications et qualifications (nom, organisme, numéro, dates) | Profil entreprise, conformité administrative | Exécution du contrat |
| Matériel (type, marque, quantité, photos) | Personnalisation des documents techniques | Exécution du contrat |
| DCE téléchargés (fichiers PDF, ZIP, documents) | Analyse par IA, extraction d'exigences | Exécution du contrat |
| Documents générés (mémoires, BPU, DPGF, fiches) | Historique, réutilisation | Exécution du contrat |
| Photos de chantier | Visuels pour mémoires techniques | Exécution du contrat |
2.4. Données de navigation et d'usage
| Donnée | Finalité | Base légale |
|---|---|---|
| Pages visitées, clics, durée de session | Amélioration de l'expérience utilisateur | Intérêt légitime |
| Fonctionnalités utilisées | Statistiques d'usage, amélioration du service | Intérêt légitime |
| Consommation de crédits | Facturation, historique | Exécution du contrat |
| Pipeline d'appels d'offres (statuts, dates) | Fonctionnalité de suivi | Exécution du contrat |
| Événements de calendrier | Rappels d'échéances | Exécution du contrat |
2.5. Données de paiement
Les données bancaires (numéro de carte, date d'expiration, CVV) sont collectées et traitées exclusivement par Stripe Inc. (plateforme de paiement certifiée PCI-DSS niveau 1). MARWEN DIGITAL ne stocke, n'accède ni ne traite aucune donnée bancaire. Seuls les quatre derniers chiffres de la carte et le statut de la transaction sont transmis à notre plateforme.
2.6. Données de contact (formulaire)
| Donnée | Finalité | Base légale |
|---|---|---|
| Nom | Traitement de la demande de contact | Intérêt légitime |
| Entreprise (optionnel) | Contextualisation de la demande | Intérêt légitime |
| Réponse à la demande | Intérêt légitime | |
| Message | Traitement de la demande | Intérêt légitime |
Article 3 — Finalités du traitement
Vos données sont traitées pour les finalités suivantes :
- Exécution du contrat : création de compte, fourniture des Services, génération de documents, gestion des crédits et abonnements
- Gestion de la relation commerciale : facturation, support client, suivi des réclamations
- Amélioration des Services : analyse d'usage agrégée et anonymisée, correction de bugs, développement de nouvelles fonctionnalités
- Sécurité : prévention de la fraude, détection d'accès non autorisés, journalisation des connexions
- Communications : notifications de service (échéances, rappels), informations sur les évolutions de la plateforme
- Obligations légales : conservation des données de facturation, réponse aux réquisitions judiciaires
Article 4 — Sous-traitants et transferts de données
4.1. Sous-traitants
Pour le fonctionnement de la plateforme, nous faisons appel aux sous-traitants suivants, avec lesquels des garanties appropriées ont été mises en place :
| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification | UE (AWS eu-west-1, Dublin, Irlande) | DPA, chiffrement au repos et en transit |
| Vercel Inc. | Hébergement du site (front-end) | États-Unis / Edge mondial | Clauses contractuelles types (CCT) |
| Anthropic PBC | Traitement IA (modèle Claude) | États-Unis | DPA Anthropic, pas de rétention des données d'API |
| Stripe Inc. | Paiement en ligne | États-Unis / UE | PCI-DSS niveau 1, CCT |
| Resend Inc. | Envoi d'emails transactionnels | États-Unis | CCT, chiffrement TLS |
| OVH SAS | Nom de domaine | France | Hébergeur français, conforme RGPD |
4.2. Transferts hors UE
Certains sous-traitants sont situés aux États-Unis. Ces transferts sont encadrés par :
- Les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914)
- Le Data Privacy Framework (DPF) UE-États-Unis pour les sous-traitants certifiés
- Des mesures techniques complémentaires : chiffrement des données en transit (TLS 1.2+) et au repos (AES-256)
4.3. Traitement par l'IA (Anthropic)
Les documents et données soumis à l'IA pour analyse (DCE, informations entreprise) sont transmis à l'API d'Anthropic. Conformément aux conditions d'utilisation de l'API Anthropic :
— Les données transmises via l'API ne sont pas utilisées pour entraîner les modèles d'Anthropic
— Les données sont conservées par Anthropic pendant un maximum de 30 jours pour la détection d'abus, puis supprimées
— Le transfert s'effectue via des connexions chiffrées (HTTPS/TLS 1.2+)
Article 5 — Durée de conservation
| Type de données | Durée de conservation | Fondement |
|---|---|---|
| Données de compte (email, mot de passe) | Durée de l'abonnement + 3 ans après suppression du compte | Prescription civile |
| Données d'entreprise (SIRET, raison sociale, etc.) | Durée de l'abonnement + 3 ans | Prescription civile |
| Documents téléchargés (DCE, mémoires) | Durée de l'abonnement, supprimés sous 30 jours après clôture | Exécution du contrat |
| Documents générés par l'IA | Durée de l'abonnement, supprimés sous 30 jours après clôture | Exécution du contrat |
| Données de facturation | 10 ans à compter de la clôture de l'exercice | Obligation légale (Code de commerce) |
| Données de connexion (logs, IP) | 12 mois | LCEN (loi n°2004-575) |
| Données du formulaire de contact | 3 ans après le dernier contact | Intérêt légitime |
| Cookies | Maximum 13 mois | Recommandation CNIL |
À l'expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées de manière irréversible.
Article 6 — Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, altération, divulgation ou destruction :
- Chiffrement au repos : AES-256 sur la base de données Supabase
- Chiffrement en transit : TLS 1.2+ sur toutes les communications
- Mots de passe : hashés avec bcrypt (jamais stockés en clair)
- Authentification : gérée par Supabase Auth avec tokens JWT signés
- Séparation des données : isolation par company_id dans la base de données
- Accès restreint : seuls les administrateurs autorisés accèdent aux données de production
- Sauvegardes : sauvegardes automatiques quotidiennes de la base de données
- Monitoring : surveillance des accès et alertes en cas d'activité anormale
- HTTPS : certificats SSL/TLS sur l'ensemble du site
- Paiement : aucune donnée bancaire stockée sur nos serveurs (délégué à Stripe PCI-DSS)
Article 7 — Vos droits (RGPD)
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants sur vos données personnelles :
| Droit | Description |
|---|---|
| Droit d'accès (art. 15 RGPD) | Obtenir la confirmation que vos données sont traitées et en recevoir une copie complète |
| Droit de rectification (art. 16 RGPD) | Corriger des données inexactes ou compléter des données incomplètes |
| Droit à l'effacement (art. 17 RGPD) | Demander la suppression de vos données (sous réserve d'obligations légales de conservation) |
| Droit à la limitation (art. 18 RGPD) | Limiter le traitement de vos données dans certains cas |
| Droit à la portabilité (art. 20 RGPD) | Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV) |
| Droit d'opposition (art. 21 RGPD) | Vous opposer au traitement de vos données pour des motifs légitimes |
| Droit de retirer votre consentement | Retirer à tout moment un consentement préalablement donné |
| Droit de définir des directives post-mortem | Définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès (loi Informatique et Libertés, art. 85) |
Comment exercer vos droits
Adressez votre demande par email à :
Objet : « Exercice de droits RGPD »
Joignez une copie d'un justificatif d'identité en cours de validité.
Nous nous engageons à répondre à toute demande dans un délai maximum d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité ou de nombre élevé de demandes, auquel cas nous vous en informerons.
Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site : www.cnil.fr
Téléphone : 01 53 73 22 22
Article 8 — Cookies et traceurs
8.1. Cookies strictement nécessaires
Ces cookies sont indispensables au fonctionnement de la plateforme et ne nécessitent pas votre consentement :
- Cookie de session / authentification : maintien de votre connexion sécurisée (JWT Supabase)
- Cookie de préférences : thème (clair/sombre), langue
8.2. Cookies analytiques
Si des cookies analytiques sont déployés à l'avenir (ex : Vercel Analytics, Plausible), nous vous demanderons votre consentement préalable via un bandeau cookies conforme aux recommandations de la CNIL. Vous pourrez retirer votre consentement à tout moment.
8.3. Durée de vie des cookies
Conformément aux recommandations de la CNIL, les cookies ont une durée de vie maximale de treize (13) mois. Le consentement aux cookies analytiques est recueilli tous les 13 mois.
8.4. Gestion des cookies
Vous pouvez à tout moment configurer votre navigateur pour refuser les cookies. Notez que le refus des cookies strictement nécessaires peut empêcher le fonctionnement de certaines fonctionnalités de la plateforme.
Article 9 — Emails transactionnels
Nous utilisons le service Resendpour l'envoi d'emails transactionnels (confirmation de compte, réinitialisation de mot de passe, rappels d'échéances, notifications de service). Ces emails sont nécessaires à l'exécution du contrat et ne constituent pas de la prospection commerciale.
Vous pouvez gérer vos préférences de notification depuis votre espace client.
Article 10 — Mineurs
La plateforme Eazy BTP-AO est destinée exclusivement aux professionnels du BTP. Elle n'est pas conçue pour les mineurs de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de mineurs.
Article 11 — Modification de la politique
Nous pouvons mettre à jour cette politique de confidentialité à tout moment. Toute modification substantielle sera notifiée par email ou notification sur la plateforme. La date de dernière mise à jour est indiquée en haut de cette page.
Nous vous encourageons à consulter régulièrement cette page pour rester informé des éventuelles modifications.
Article 12 — Contact
Pour toute question relative à la présente politique de confidentialité ou au traitement de vos données personnelles, contactez-nous :
Responsable du traitement : Marwen Guichaoua
17 rue des Écoles, 95320 Saint-Leu-la-Forêt, France
Email : contact@eazy-ia.com
Site : eazy-ia.com