Politique de Confidentialité et Protection des Données (RGPD)

1. Introduction

La présente politique de confidentialité décrit la manière dont la plateforme SaaS « MutuaIA » collecte, utilise et protège les données personnelles des utilisateurs. Elle s'applique à l'ensemble des traitements effectués dans le cadre de l'utilisation du Service. La confidentialité des données de nos clients (Mutuelles et Courtiers) est la pierre angulaire de notre infrastructure.

2. Rôles et responsabilités

Afin de respecter la réglementation (RGPD), il est précisé que le Prestataire agit sous deux casquettes distinctes :

  • En tant que Responsable de traitement : pour les données de facturation, de gestion de compte et de prospection commerciale vous concernant directement (Client).
  • En tant que Sous-traitant : pour les données (contrats, clauses, documents) que vous soumettez à travers nos outils d'audit. Le Client demeure le seul Responsable de traitement de ces données.

3. Identité du Responsable du traitement

Jean-Luc Cadignan, Entrepreneur individuel
Nom commercial : MutuaIA
Adresse : 18 boulevard Garibaldi, 75015 Paris
Email : contact@mutuaia.fr

4. Données collectées

4.1 Données fournies par l'utilisateur

  • Nom, prénom et adresse email (pour la création du compte).
  • Informations de facturation.
  • Documents et contrats importés dans le cadre des audits.

4.2 Données collectées automatiquement

  • Adresse IP et logs techniques de sécurité.
  • Cookies techniques nécessaires au fonctionnement.
  • Données statistiques (Google Analytics) pour mesurer l'audience, sous réserve de votre consentement.

4.3 Données générées

  • Scores d'audit, rapports PDF et clauses de remédiation générées par l'IA.

5. Finalités des traitements

Les données sont traitées exclusivement pour :

  • La création et la gestion des accès à la plateforme.
  • L'exécution du Service d'analyse juridique et la génération des rapports.
  • La gestion administrative et la facturation.
  • La sécurité de la plateforme et la prévention des fraudes.

6. Base légale

Les traitements reposent sur : l'exécution du contrat (CGV/CGU), le respect d'une obligation légale (facturation), l'intérêt légitime (sécurité), et le consentement (pour les cookies non essentiels).

7. Durée de conservation

  • Compte utilisateur : conservé pendant la durée d'utilisation du Service, puis pendant 3 ans à compter de la fin de la relation commerciale.
  • Données d'audit (mode Sous-traitant) : conservées tant que le compte est actif ou jusqu'à leur suppression explicite par le Client via son tableau de bord.
  • Données de facturation : 10 ans (obligation légale).
  • Logs techniques : 12 mois maximum.

8. Confidentialité Absolue, Pseudonymisation et Hébergement Souverain

  • Pseudonymisation des dossiers : Pour garantir une stricte confidentialité, les dossiers d'audit créés par nos clients sont identifiés et traités informatiquement de manière pseudonymisée.
  • Hébergement Souverain à Paris : L'ensemble de vos données, y compris les contrats PDF téléchargés et les résultats d'audits, sont hébergés sur des infrastructures souveraines situées exclusivement en France, à Paris, sur les serveurs hautement sécurisés de nos partenaires OVH et Scaleway.

Le Prestataire met en œuvre un chiffrement des données en transit (HTTPS/TLS) et au repos, ainsi qu'un contrôle strict des accès.

9. Partage des données, Sous-traitants et Transferts Internationaux

L'infrastructure principale de MutuaIA (serveurs applicatifs, bases de données, stockage des fichiers et contrats) est hébergée sur des infrastructures souveraines situées en France, chez nos partenaires OVH et Scaleway.

Cependant, l'exécution complète du Service requiert le recours à certains prestataires externes spécialisés pouvant impliquer des transferts de données hors de l'Espace Économique Européen (EEE). Dans ce cas, nous nous assurons que des garanties contractuelles adéquates sont en place (notamment les Clauses Contractuelles Types de la Commission Européenne).

  • OVH (France) : Hébergement web, Base de données et API.
  • Scaleway (France) : Coffre-fort de données (Stockage PDF & Audits).
  • Mistral AI (France / Union Européenne) : Analyse algorithmique assistée par IA, via API sécurisée B2B, sans transfert hors de l'Union Européenne.
  • Stripe (USA / Transferts internationaux) : Traitement des données de paiement sécurisé.
  • Google Analytics (USA / Transferts internationaux) : Analyse d'audience (soumis au consentement préalable).

Aucune donnée personnelle ou contractuelle n'est vendue, cédée ou exploitée à des fins publicitaires.

10. Intelligence Artificielle (IA) et conformité

Le Service s'appuie sur Mistral AI, fournisseur français d'intelligence artificielle, pour analyser les documents et suggérer des remédiations. Ce choix garantit un traitement intégralement réalisé au sein de l'Union Européenne, sans transfert de vos données vers un pays tiers dans le cadre de cette fonctionnalité.

Règles de traitement de l'IA : les données transmises via l'API Mistral ne sont pas utilisées par défaut pour entraîner les modèles publics de Mistral. Les conditions de conservation, d'isolation et de traitement applicables à vos données d'audit sont celles prévues par les engagements contractuels B2B et les paramètres d'API stricts mis en place par MutuaIA.

11. Droits des utilisateurs

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Pour exercer vos droits, contactez notre Délégué à la Protection des Données (DPO) : contact@mutuaia.fr

12. Cookies

La plateforme utilise des cookies strictement nécessaires à la sécurité. Les cookies analytiques (Google Analytics) ne sont déposés qu'avec votre consentement explicite préalable via notre bandeau dédié.

13. Autorité de contrôle

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).