Sans écart
Brouillon — structure indicative à faire valider par un juriste avant publication. Les champs [À COMPLÉTER] doivent être renseignés.

Politique de confidentialité

Dernière mise à jour : 28 août 2026

1. Objet de cette politique

Cette politique explique comment Sans écart traite les données personnelles des visiteurs, prospects, utilisateurs et représentants de ses clients professionnels. Elle couvre le site sansecart.bysit.fr, les comptes utilisateurs, le service de contrôle documentaire, le support et la gestion des abonnements.

2. Responsable de traitement et contact

Pour la gestion du site, des comptes, des abonnements, du support, de la sécurité et de la liste d'attente, le responsable du traitement est [À COMPLÉTER : identité juridique complète de l'éditeur], situé au [À COMPLÉTER : adresse postale].

Contact pour toute question ou demande relative aux données personnelles : [À COMPLÉTER : adresse électronique RGPD ou DPO]. Délégué à la protection des données : [À COMPLÉTER : nom et coordonnées si un DPO est désigné, sinon « aucun DPO désigné »].

3. Notre rôle pour les documents déposés

Lorsqu'un client professionnel dépose un devis, un bon de commande ou un accusé de réception de commande contenant des données personnelles, ce client détermine pourquoi ces données sont utilisées et reste en principe responsable du traitement. Sans écart intervient alors comme sous-traitant, uniquement pour exécuter le contrôle demandé.

Le client doit disposer d'une base légale pour transmettre ces documents, informer les personnes concernées lorsque cela est requis et éviter de déposer des données non nécessaires, notamment des données sensibles. Les engagements de sous-traitance devront être encadrés par un accord conforme à l'article 28 du RGPD annexé aux conditions du service.

4. Traitements réalisés

Compte, authentification et accès

Données
Nom, adresse e-mail, identifiant interne, mot de passe haché lorsque ce mode est utilisé, identité Google ou Apple le cas échéant, sessions, adresse IP et navigateur.
Finalité
Créer et sécuriser le compte, permettre la connexion, vérifier l'adresse e-mail, réinitialiser le mot de passe et prévenir les accès frauduleux.
Base légale
Exécution du contrat ou mesures précontractuelles ; intérêt légitime à sécuriser le service et prévenir la fraude.
Conservation
Pendant la vie du compte, puis suppression sur demande sous réserve des obligations légales. Une session sans activité expire après 30 minutes. Les compteurs anti-brute-force sont purgés après 24 heures et les alertes de sécurité après 90 jours. [À COMPLÉTER : règle de suppression automatique des comptes inactifs].

Contrôles documentaires et rapports

Données
PDF déposés, noms de fichiers, données extraites (références de projet, sociétés, contacts, adresses, références produits, quantités, conditionnements et délais), écarts détectés, annotations et rapport. Les prix ne sont pas comparés par le service.
Finalité
Lire les documents, rapprocher leurs lignes, détecter les écarts demandés et restituer un rapport consultable et exportable.
Base légale
Exécution du contrat conclu avec le client professionnel.
Conservation
Les PDF sources sont supprimés du stockage privé dès la fin du contrôle, y compris en cas d'échec ou d'annulation. Les extractions structurées, rapports et validations sont conservés jusqu'à la suppression du contrôle ou du compte par l'utilisateur.

Abonnement, quota et paiement

Données
Formule, statut de l'abonnement, période, consommation, identifiants Stripe de client et d'abonnement. Stripe collecte directement les coordonnées de paiement ; Sans écart ne conserve pas le numéro complet de carte.
Finalité
Proposer les formules, ouvrir le paiement, appliquer les quotas, gérer les changements d'offre, la résiliation et les obligations comptables.
Base légale
Exécution du contrat et obligations légales comptables et fiscales.
Conservation
Pendant la relation contractuelle. Les pièces comptables et justificatifs soumis à une obligation légale peuvent être archivés pendant 10 ans. Stripe applique également ses propres durées obligatoires en qualité de prestataire de paiement.

Support et suivi de fonctionnement

Données
Titre et description de l'incident, catégorie, page concernée, identifiant de contrôle, navigateur, version de l'application, noms des éventuelles captures d'écran, événements d'activité et métriques techniques agrégées. Les captures facultatives sont transmises par e-mail au support après compression et analyse antivirus.
Finalité
Répondre aux demandes, diagnostiquer les incidents, améliorer la fiabilité et dimensionner la capacité du service.
Base légale
Exécution du contrat ; intérêt légitime à assurer le support, la sécurité et la continuité du service.
Conservation
Journal d'activité : 60 jours. Mesures de charge et refus techniques : 90 jours. Les demandes de support restent liées au compte jusqu'à sa suppression. Les fichiers de capture ne sont pas enregistrés dans la base ni dans le stockage documentaire de l'application ; ils sont uniquement joints à la notification e-mail du support. [À COMPLÉTER : délai après résolution d'un ticket si une purge plus courte est retenue].

Liste d'attente et prise de contact

Données
Adresse e-mail, métier demandé et éventuelle note transmise volontairement.
Finalité
Prévenir la personne de l'ouverture d'un métier demandé et mesurer l'intérêt pour les futurs référentiels.
Base légale
Consentement exprimé par la demande d'être prévenu ; retrait possible à tout moment.
Conservation
Jusqu'au retrait du consentement et au plus tard 3 ans après la collecte ou le dernier contact venant de la personne. [À COMPLÉTER : adresse permettant de se désinscrire].

Demandes d'exercice de droits

Données
Nature et statut de la demande, date, nombre de ressources et empreintes cryptographiques non directement lisibles de l'utilisateur et de l'entreprise.
Finalité
Traiter la demande et conserver une preuve minimale de son exécution sans conserver l'adresse e-mail en clair.
Base légale
Obligation légale et intérêt légitime à démontrer la conformité.
Conservation
[À COMPLÉTER : durée de preuve à valider, recommandation de travail : 5 ans]

5. Données obligatoires et facultatives

L'adresse e-mail et les informations nécessaires à l'authentification sont obligatoires pour créer un compte. Les documents demandés sont indispensables à la réalisation d'un contrôle : sans eux, le service ne peut pas produire de rapport. Les informations de support et l'inscription à la liste d'attente sont facultatives.

6. Destinataires et prestataires

Les données sont accessibles uniquement aux personnes habilitées chez Sans écart et aux prestataires nécessaires à la fourniture du service. Elles ne sont ni vendues ni louées.

PrestataireRôle et données concernéesLocalisation / encadrement
ScalewayApplication, base PostgreSQL et stockage temporaire des PDF.Ressources principales configurées à Paris, France ; DPA Scaleway.
Mistral AIOCR du PDF et extraction structurée de son contenu.Société française ; DPA et sous-traitants. Les appels API standards peuvent être conservés jusqu'à 30 jours, sauf activation contractuelle du « Zero Data Retention ».
AnthropicRapprochement sémantique à partir des données structurées extraites.Stockage par défaut aux États-Unis et traitement possible dans plusieurs régions ; conservation API standard jusqu'à 30 jours ; DPA et garanties de transfert à vérifier.
InngestOrchestration, reprise et suivi des traitements asynchrones.Infrastructure cloud principale aux États-Unis ; accord de traitement et garanties de transfert à confirmer avant production.
Scaleway Transactional EmailEnvoi des e-mails de vérification, de réinitialisation et de sécurité.Traitement principal aux États-Unis ; DPA intégrant les clauses contractuelles types.
StripePaiement, abonnement, facturation et prévention de la fraude.Stripe Payments Europe et groupe Stripe ; DPA, Data Privacy Framework et clauses contractuelles types.
Google / AppleConnexion facultative avec un compte existant : identifiant, nom, e-mail et image selon les autorisations accordées.Uniquement si l'utilisateur choisit ce mode de connexion ; politiques propres de chaque fournisseur.

7. Transferts hors de l'Union européenne

Certains prestataires sont établis ou utilisent des infrastructures situées hors de l'Espace économique européen, notamment aux États-Unis. Selon le prestataire, ces transferts reposent sur une décision d'adéquation applicable, le Data Privacy Framework UE–États-Unis ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires.

Avant l'ouverture à des données clients réelles, l'éditeur doit vérifier et conserver les DPA, la liste des sous-traitants et le mécanisme de transfert de chaque prestataire. Une copie des garanties pertinentes pourra être demandée à l'adresse RGPD indiquée ci-dessus.

8. Intelligence artificielle et décision humaine

Le service utilise des modèles d'intelligence artificielle pour lire les documents et faciliter le rapprochement de leurs lignes. Le rapport est une aide : il doit être relu par l'utilisateur. Sans écart ne prend pas, sur cette seule base, de décision produisant un effet juridique ou affectant significativement une personne.

Les données envoyées via les API professionnelles ne doivent pas être utilisées pour entraîner les modèles lorsque les options et contrats retenus l'excluent. L'éditeur doit confirmer ces réglages avant la production et ne pas activer de modèle expérimental dont les conditions autoriseraient l'entraînement sur les données transmises.

9. Cookies et traceurs

Le site utilise uniquement les cookies et mécanismes de stockage strictement nécessaires à l'authentification, à la sécurité, au maintien de la session, au choix du fournisseur de connexion et à la réalisation du paiement demandé. Ils ne sont pas utilisés à des fins publicitaires.

Aucun outil de mesure d'audience ni traceur publicitaire n'est actuellement intégré dans le code de Sans écart. Si un tel outil est ajouté, cette politique sera mise à jour et un mécanisme de consentement préalable sera déployé lorsqu'il est requis.

10. Sécurité

Sans écart applique des mesures destinées à protéger les données : chiffrement TLS des échanges, stockage privé, mots de passe hachés, sessions à durée limitée, contrôle des accès par entreprise, limitation des tentatives, journaux de sécurité pseudonymisés, validation des PDF et suppression rapide des fichiers sources. Aucune mesure ne pouvant supprimer tout risque, un incident avéré est traité selon la procédure légale applicable.

11. Vos droits

Selon le traitement et sa base légale, vous pouvez demander l'accès, la rectification, l'effacement, la limitation ou la portabilité de vos données, vous opposer à un traitement fondé sur l'intérêt légitime, ou retirer votre consentement à tout moment sans remettre en cause les opérations déjà réalisées.

Depuis votre compte, vous pouvez télécharger vos données, supprimer un contrôle ou demander la suppression du compte. Vous pouvez également écrire à [À COMPLÉTER : adresse e-mail RGPD]. Une preuve d'identité ne sera demandée qu'en cas de doute raisonnable sur votre identité.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL).

12. Modification de la politique

Cette politique peut évoluer avec le service ou les prestataires. La date de mise à jour figure en haut de la page. Les utilisateurs seront informés d'une modification substantielle lorsqu'elle affecte la manière dont leurs données sont traitées.