Données personnelles
Politique de confidentialité
Quelles données Gouverne traite, pourquoi, combien de temps, avec qui, et comment exercer vos droits. En français clair.
01Qui est responsable de vos données ?
Tout dépend de votre situation :
- Vous visitez le site ou vous utilisez Gouverne pour votre activité (vous êtes « le Client ») : [Prénom NOM] EI, éditeur de Gouverne, est responsable du traitement de vos données. Cette politique vous concerne directement.
- Vous avez reçu une proposition d'un professionnel via un lien Gouverne (vous êtes « le client final ») : c'est ce professionnel qui est responsable du traitement de vos données. Gouverne agit pour son compte, comme sous-traitant, selon l'accord de traitement des données. Pour exercer vos droits, adressez-vous d'abord à ce professionnel ; nous l'aiderons à vous répondre.
- Responsable du traitement
- [Prénom NOM] EI — [adresse professionnelle ou de domiciliation]
- Contact données personnelles
- [confidentialite@votre-domaine.fr]
Gouverne n'est pas tenu de désigner un délégué à la protection des données (DPO) ; le contact ci-dessus traite toutes les demandes.
02Données traitées, finalités et durées
Nous ne collectons que ce qui est nécessaire au service. Aucune donnée n'est vendue, louée ni utilisée à des fins publicitaires.
| Pour quoi faire | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Afficher et sécuriser le site | Adresse IP, navigateur, pages demandées (journaux techniques) | Intérêt légitime : sécurité, prévention des attaques | 12 mois maximum |
| Créer et gérer votre compte | Nom, e-mail, mot de passe (stocké sous forme hachée, jamais en clair), informations d'entreprise facultatives (raison sociale, SIREN, adresse, n° de TVA, métier, logo) | Exécution du contrat | Durée du compte, puis suppression sous 30 jours après sa clôture (sauf obligations ci-dessous) |
| Vérifier votre e-mail, réinitialiser votre mot de passe | E-mail, lien à usage unique | Exécution du contrat | Lien valable 24 h (vérification) ou 1 h (réinitialisation) |
| Rédiger vos propositions par la dictée | Enregistrement vocal, texte du brief | Exécution du contrat | L'enregistrement audio n'est pas conservé : il est transmis pour transcription puis écarté. Le texte obtenu est conservé avec votre brouillon. |
| Gérer votre abonnement | Offre choisie, statut, identifiant client Stripe, factures. Vos données de carte sont traitées par Stripe, jamais par Gouverne. | Exécution du contrat ; obligation légale (comptabilité) | Factures et pièces comptables : 10 ans (art. L123-22 du Code de commerce) |
| Prévenir les abus (tentatives répétées de connexion, de signature…) | Empreinte non réversible de l'adresse IP, e-mail ou identifiant de lien, compteurs | Intérêt légitime : sécurité du service | Durée de la fenêtre de limitation (de quelques minutes à quelques heures) |
| Conserver la preuve de nos engagements | Date et version des conditions acceptées, journal des actions du compte | Intérêt légitime : preuve en cas de litige | 5 ans après la fin de la relation (prescription commerciale) |
| Vous répondre (support, questions) | E-mail, contenu des échanges | Intérêt légitime ; exécution du contrat | 3 ans après le dernier échange |
Gouverne n'envoie pas de newsletter ni de prospection commerciale à ce jour. Si cela change, nous le ferons dans le respect des règles applicables, avec un lien de désinscription dans chaque message.
03Données des clients de nos utilisateurs
Quand un Client prépare une proposition et partage son lien, Gouverne traite pour lui les données de son client final : nom et coordonnées saisies par le Client, contenu et montants de la proposition, option choisie, nom saisi lors de l'acceptation, date et heure des consultations et de l'acceptation, empreinte du document accepté, empreinte non réversible de l'adresse IP, statut des paiements et factures.
Ces données sont traitées uniquement sur instruction du Client, pour faire fonctionner le parcours devis → signature → paiement. Leur durée de conservation suit la durée du compte du Client, dans les conditions de l'accord de traitement.
Le paiement par carte du client final est traité par Stripe, sur le compte Stripe du professionnel : Stripe agit alors sous sa propre responsabilité, selon sa politique de confidentialité. Gouverne ne voit ni ne stocke les numéros de carte.
04Intelligence artificielle
Gouverne utilise un modèle d'intelligence artificielle (API Gemini de Google) pour transcrire votre dictée et proposer une rédaction de votre proposition. Nous utilisons l'offre payante de cette API : selon ses conditions, Google n'utilise pas ces contenus pour améliorer ses produits et les traite en tant que sous-traitant.
L'IA ne prend aucune décision à votre place : les prix, la TVA, les totaux et les acomptes sont calculés par des règles fixes, et rien n'est envoyé à votre client sans votre validation. Il n'y a aucune décision automatisée produisant des effets juridiques au sens de l'article 22 du RGPD.
05Destinataires et sous-traitants
Vos données sont accessibles à l'éditeur de Gouverne et, pour ce qui les concerne, aux prestataires techniques suivants, liés par contrat et tenus à la confidentialité :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Cloudflare, Inc. | Hébergement du site et de l'application, sécurité, diffusion | Réseau mondial ; société établie aux États-Unis |
| Neon (Databricks) | Base de données | Francfort, Allemagne (UE) |
| Google (API Gemini) | Transcription de la dictée, aide à la rédaction | [région de traitement à vérifier] ; société établie aux États-Unis |
| Stripe | Paiement de l'abonnement ; paiements des clients finaux (sous la responsabilité de Stripe) | Union européenne et États-Unis |
| [Fournisseur d'e-mails] | Envoi des e-mails de vérification et de réinitialisation du mot de passe | [à compléter] |
Nous pouvons aussi communiquer des données lorsque la loi l'impose (autorités administratives ou judiciaires).
06Transferts hors de l'Union européenne
Certains prestataires sont établis aux États-Unis. Les transferts éventuels sont encadrés par les garanties prévues au chapitre V du RGPD : décision d'adéquation EU-US Data Privacy Framework pour les entreprises certifiées, ou clauses contractuelles types de la Commission européenne. Vous pouvez obtenir une copie de ces garanties en écrivant à l'adresse de contact.
08Sécurité
- Connexion chiffrée (HTTPS) sur l'ensemble du site et de l'application.
- Mots de passe stockés sous forme hachée, jamais en clair.
- Liens clients protégés par un jeton secret, stocké uniquement sous forme d'empreinte, expirable et révocable.
- Adresses IP conservées uniquement sous forme d'empreinte non réversible.
- Séparation stricte des données entre les comptes.
En cas de violation de données présentant un risque pour vos droits, nous notifierons la CNIL dans les 72 heures et vous informerons lorsque la loi l'exige.
09Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition (pour les traitements fondés sur l'intérêt légitime) et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.
Pour les exercer, écrivez à [confidentialite@votre-domaine.fr] depuis l'adresse de votre compte. Nous répondons dans un délai d'un mois. Une pièce d'identité ne vous sera demandée qu'en cas de doute raisonnable sur votre identité.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou sur cnil.fr/fr/plaintes.
10Modifications
Cette politique peut évoluer, notamment si nous ajoutons un prestataire ou une fonctionnalité. La date de mise à jour figure en haut de page. En cas de changement important, les Clients sont prévenus par e-mail ou dans l'application.