Politique de confidentialité
Dernière mise à jour : 12 août 2026
La présente politique décrit comment le service Trace (https://trace.undust.co) collecte, utilise, conserve et protège les données personnelles et professionnelles de ses utilisateurs. Elle est rédigée conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés » modifiée.
1. Responsable de traitement
LÉTOFFÉ LUC, entreprise individuelle — 4 Chemin de la Croix Saint Pierre, 63410 Charbonnières-les-Vieilles, France — SIRET 79272244900040.
Contact pour toute question relative aux données personnelles : luc@undust.co.
Aucun Délégué à la protection des données (DPO) n'est désigné : cette désignation n'est pas obligatoire compte tenu de la taille de la structure et de la nature des traitements. Le responsable de traitement assure directement les demandes des personnes concernées.
2. Données traitées et finalités
2.1 Comptes utilisateurs
- Données collectées : prénom, nom, adresse e-mail, mot de passe (haché), organisation de rattachement.
- Finalité : création et gestion du compte, authentification, contrôle d'accès aux projets de l'organisation.
- Base légale : exécution du contrat d'utilisation du service (art. 6.1.b RGPD).
2.2 Liste d'attente et prospection
- Données collectées depuis le formulaire de la page d'accueil : nom, e-mail, entreprise (optionnel), message (optionnel).
- Finalité : informer les personnes inscrites du lancement du service et de son évolution.
- Base légale : consentement (art. 6.1.a RGPD), matérialisé par la soumission volontaire du formulaire.
- Durée de conservation : 3 ans après le dernier contact de votre part (référentiel CNIL applicable à la prospection), puis suppression.
2.3 Documents d'exigences et données d'ingénierie
Le service permet aux organisations utilisatrices de déposer des cahiers des charges, spécifications techniques, schémas et fichiers de conception (STEP/CAO). Ces contenus constituent un secret industriel appartenant à l'organisation cliente.
- Données concernées : documents importés, texte extrait, exigences structurées, embeddings vectoriels, nomenclatures, analyses.
- Finalité : fournir les fonctionnalités du service (extraction automatisée d'exigences par IA, recherche sémantique, matrices de vérification, spécification GPS/GD&T).
- Base légale : exécution du contrat entre l'éditeur et l'organisation cliente.
- Chiffrement : les extractions d'exigences et le texte reconstruit sont chiffrés au repos (Rails Active Record Encryption) dans la base de données. Sont également chiffrés au repos : les titres et descriptions d'exigences, les fragments de documents indexés pour la recherche et leurs intitulés de section. En revanche, les fichiers importés et pièces jointes (documents source PDF/DOCX, modèles CAO STEP, preuves de vérification, images) ne sont pas chiffrés applicativement, pas plus que les représentations vectorielles (embeddings) et les données de structure produit (nomenclatures, liaisons) ; l'ensemble réside sur des disques et des sauvegardes chiffrés.
2.4 Enregistrements audio (dictée)
Certaines fonctionnalités de saisie proposent une dictée vocale. L'audio est transmis à un moteur de reconnaissance vocale auto-hébergé par l'éditeur en France (voir § 4). L'audio n'est pas conservé après transcription.
2.5 Journaux techniques
Journaux d'accès serveur (adresse IP, user-agent, horodatage, ressource demandée) conservés à des fins de sécurité et de diagnostic technique pendant une durée courte : les journaux applicatifs sont plafonnés en volume (rotation automatique, 10 Mo par service) et purgés à chaque redéploiement — en pratique de quelques jours à quelques semaines, sans centralisation.
3. Destinataires
Les données sont accessibles au responsable de traitement et, dans la limite du strict nécessaire à l'exécution du service, aux sous-traitants techniques listés au § 4. Aucune donnée n'est vendue, louée ni transmise à des tiers à des fins commerciales.
4. Sous-traitants et transferts
Le service repose sur les prestataires suivants :
| Prestataire | Rôle | Localisation | Cadre juridique |
|---|---|---|---|
| OVH SAS | Hébergement des serveurs, base de données et fichiers | France (Roubaix) | Contrat de services / DPA OVHcloud |
| Anthropic PBC | Modèle de langage (LLM) pour l'extraction d'exigences depuis les documents importés | États-Unis | DPA Anthropic + Clauses Contractuelles Types (CCT) UE |
| Voyage AI Innovations Inc. | Calcul d'embeddings vectoriels sur les extraits textuels pour la recherche sémantique | États-Unis | DPA Voyage AI + Clauses Contractuelles Types (CCT) UE |
| Infrastructure IA auto-hébergée | Reconnaissance vocale (dictée) sur serveur maîtrisé par l'éditeur | France | Aucun tiers — traitement interne |
Les transferts vers les États-Unis (Anthropic, Voyage AI) sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et complétés par les DPA propres à chaque prestataire. L'éditeur peut, sur demande écrite d'un client industriel exigeant une exécution 100 % souveraine, désactiver l'embedding tiers au profit d'un moteur d'embeddings local auto-hébergé. Aucun fournisseur de repli n'est activé à ce jour ; si un repli (par exemple Mistral AI, France) venait à être provisionné, la présente liste serait mise à jour avant son activation.
5. Durées de conservation
- Compte utilisateur : pendant toute la durée de la relation contractuelle, puis suppression sur demande ou après 3 ans d'inactivité continue (anonymisation).
- Documents et exigences client : pendant toute la durée de la relation contractuelle, puis restitution/suppression selon les termes du contrat commercial.
- Liste d'attente : 3 ans après le dernier contact (cf. § 2.2).
- Journaux techniques : rotation automatique par volume, purge au redéploiement (cf. § 2.5).
- Sauvegardes : sauvegardes chiffrées à rotation dégressive : 24 horaires, 7 quotidiennes, 4 hebdomadaires, 12 mensuelles et 7 annuelles — une donnée supprimée de l'application peut donc subsister dans les archives de sauvegarde jusqu'à leur expiration.
6. Sécurité
- Chiffrement des flux (TLS 1.2+) pour tous les échanges avec le service.
- Chiffrement au repos des extractions d'exigences sensibles dans la base de données (Rails Active Record Encryption).
- Cloisonnement multi-tenant strict entre organisations (Row-Level Security PostgreSQL + acts_as_tenant).
- Sauvegardes chiffrées quotidiennes hors site.
- Contrôle d'accès par rôle et authentification par mot de passe conforme aux recommandations CNIL.
- Journalisation des accès et revue périodique des permissions.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès et de copie ;
- Droit de rectification ;
- Droit à l'effacement (« droit à l'oubli ») ;
- Droit à la limitation du traitement ;
- Droit à la portabilité de vos données ;
- Droit d'opposition, notamment pour la prospection ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Ces droits s'exercent par courrier électronique à l'adresse de contact mentionnée au § 1, en justifiant de votre identité. Une réponse vous est adressée dans un délai maximal d'un mois. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL — www.cnil.fr.
8. Cookies
Le service n'utilise que des cookies strictement nécessaires à son fonctionnement (session, authentification, protection CSRF). Aucun cookie de mesure d'audience tierce, aucun cookie publicitaire n'est déposé. Le consentement n'est donc pas requis pour ces cookies techniques (art. 82 loi Informatique et Libertés).
9. Évolution
La présente politique peut être mise à jour pour refléter l'évolution du service ou du cadre réglementaire. Toute modification substantielle sera notifiée aux utilisateurs par courrier électronique et signalée sur cette page. La date de dernière mise à jour figure en tête du document.