Politique de confidentialité

Version 1.1 — 23 septembre 2026
Dernière mise à jour : 23 septembre 2026 · Version précédente : 1.0 (avril 2026)

Modifications par rapport à la version 1.0 : localisation de l’hébergement corrigée (France, et non Lituanie) ; OpenRouter et Amazon Web Services remplacent Anthropic comme sous-traitants pour l’intelligence artificielle ; suppression de la mention d’un hébergement « exclusivement » dans l’Union ; Stripe indiqué comme sous-traitant prévu, non encore actif ; e-mails envoyés par la messagerie Hostinger ; description exacte des cookies et de la mesure d’audience ; mesures de sécurité limitées à celles qui sont effectivement en place.

Cette politique est distincte de celle d’AInspiration (ainspiration.be) et s’applique exclusivement à la plateforme audityo.eu et à ses utilisateurs.

1. Qui sommes-nous ?

Responsable du traitement :
Distr’Action SRL, pour le service Audityo
BCE 0462.122.648
Chaussée Brunehault 27, 7041 Givry, Belgique
Email : privacy@audityo.eu
Site : https://audityo.eu

Audityo.eu est une plateforme SaaS d’audit de conformité assisté par intelligence artificielle, éditée par Distr’Action SRL.

2. Quelles données collectons-nous et pourquoi ?

2.1 Données de compte et d’identification

DonnéesFinalitéBase légaleDurée de conservation
Nom, prénomIdentification du compteExécution du contrat (art. 6.1.b RGPD)Durée abonnement + 30 jours
Email professionnelCommunication, authentificationExécution du contratDurée abonnement + 30 jours
Nom de l’entreprise, BCEFacturation, conformitéObligation légale (art. 6.1.c)7 ans (obligation comptable)
Fonction / rôlePersonnalisation du serviceIntérêt légitime (art. 6.1.f)Durée abonnement + 30 jours

2.2 Données d’audit et de conformité

DonnéesFinalitéBase légaleDurée de conservation
Description des systèmes IA soumis à auditGénération du rapport d’auditExécution du contratDurée abonnement + 30 jours
Réponses aux questionnaires d’auditAnalyse de conformitéExécution du contratDurée abonnement + 30 jours
Rapports d’audit générésHistorique clientExécution du contratDurée abonnement + 30 jours

Important : Audityo vous recommande de ne pas inclure de données à caractère personnel de tiers dans vos réponses aux questionnaires d’audit. Si vous le faites, vous êtes responsable de cette communication et du respect du RGPD à cet égard.

2.3 Données techniques et de navigation

DonnéesFinalitéBase légaleDurée de conservation
Adresse IP, logs d’accèsSécurité, maintenanceIntérêt légitime12 mois
Données de sessionAuthentificationIntérêt légitimeSession + 30 jours
Données d’utilisation (fonctionnalités utilisées)Amélioration du serviceIntérêt légitime12 mois (anonymisées)
Identifiant technique de visiteur (empreinte à sens unique de l’adresse IP et du navigateur, recalculée chaque jour avec un nouveau sel)Mesure d’audience interne (parcours, tests A/B)Intérêt légitimeEmpreinte non réversible, renouvelée toutes les 24 heures

2.4 Données de facturation

DonnéesFinalitéBase légaleDurée de conservation
Coordonnées de facturationFacturationObligation légale7 ans

Le paiement en ligne n’est pas encore ouvert sur audityo.eu à la date de cette version. Lorsqu’il le sera, les paiements seront traités par Stripe, certifié PCI-DSS ; Audityo ne stockera aucune donnée de carte bancaire. Cette politique sera mise à jour avant l’ouverture du paiement en ligne.

3. Utilisation de l’intelligence artificielle

Transparence IA (Article 50 EU AI Act) : Audityo utilise des systèmes d’intelligence artificielle (modèles Claude d’Anthropic, exécutés sur Amazon Bedrock et appelés via la plateforme OpenRouter) pour générer les analyses et recommandations de conformité. Les contenus produits sont générés automatiquement à partir des informations que vous fournissez.

Ce que cela implique pour vos données :

  • Les informations que vous saisissez pour la classification et la génération documentaire sont transmises à OpenRouter, Inc. (société établie aux États-Unis), qui les achemine exclusivement vers Amazon Bedrock, dans la région eu-west-1 (Irlande), sans repli vers un autre hébergeur ni une autre région.
  • Chaque requête exige un traitement sans conservation (« Zero Data Retention ») : le contenu n’est pas conservé au-delà du calcul de la réponse.
  • Audityo n’effectue aucun appel direct à l’API d’Anthropic ; Anthropic n’est pas sous-traitant d’Audityo.
  • OpenRouter et Amazon Web Services sont des sous-traitants ultérieurs d’Audityo ; la liste complète figure à l’article 6.

4. Cookies et traceurs

4.1 Cookies strictement nécessaires (pas de consentement requis)

  • Session : maintien de la session authentifiée
  • CSRF : protection contre les attaques de falsification
  • audityo_consent (180 jours) : mémorise votre choix concernant les cookies analytiques

4.2 Mesure d’audience interne

Audityo mesure la fréquentation de ses pages avec un outil interne, hébergé sur ses propres serveurs, sans transmission à un tiers. Le visiteur y est représenté par une empreinte à sens unique recalculée chaque jour (voir § 2.3). Lorsqu’un test A/B est en cours, un cookie audityo_ab_<test> (30 jours) mémorise la version de la page qui vous a été présentée, afin qu’elle reste la même d’une visite à l’autre.

4.3 Cookies analytiques tiers (consentement requis)

À la date de cette version, Audityo n’utilise aucun outil d’analyse d’audience tiers. Si Google Analytics 4 est activé, son script ne sera chargé qu’après votre consentement explicite, donné via le bandeau cookies ; sans consentement, aucun cookie Google n’est déposé et aucune donnée n’est envoyée à Google. Le stockage publicitaire reste refusé en permanence. Cette politique sera alors complétée, et Google ajouté à la liste des sous-traitants.

Audityo ne recourt pas à des cookies publicitaires ou de ciblage tiers.

5. Vos droits

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :

DroitDescriptionComment l’exercer
AccèsObtenir une copie de vos donnéesEmail à privacy@audityo.eu
RectificationCorriger des données inexactesVia votre espace client ou email
EffacementDemander la suppression (sous conditions)Email à privacy@audityo.eu
OppositionS’opposer aux traitements fondés sur l’intérêt légitimeEmail à privacy@audityo.eu
LimitationGeler temporairement un traitementEmail à privacy@audityo.eu
PortabilitéRecevoir vos données dans un format structuréEmail à privacy@audityo.eu
Retrait du consentementRetirer un consentement donné à tout momentVia paramètres ou email

Nous répondons à vos demandes dans un délai d’un mois (pouvant être prolongé à 3 mois pour les demandes complexes).

Vous avez également le droit d’introduire une réclamation auprès de l’Autorité de Protection des Données (APD) belge : www.autoriteprotectiondonnees.be — 02/274.48.00.

6. Nos sous-traitants

Audityo fait appel aux sous-traitants suivants, tous liés par des garanties contractuelles adéquates :

Sous-traitantRôleLocalisationGarantie
Hostinger International LtdHébergement de l’application et de la base de donnéesFrance (Paris)Hébergement UE
OpenRouter, Inc.Acheminement des requêtes d’IA vers Amazon Bedrock (classification, génération documentaire)États-Unis (société) ; traitement du modèle en IrlandeClauses Contractuelles Types de la Commission européenne ; aucune conservation des requêtes
Amazon Web Services (Amazon Bedrock)Exécution du modèle d’IAIrlande (région eu-west-1)Traitement UE, aucune conservation des requêtes
Hostinger (messagerie professionnelle)Envoi et réception des e-mails (info@audityo.eu : réinitialisation de mot de passe, synthèse du pré-diagnostic, formulaire de contact)Entités de l’UE (Lituanie, Chypre) ; lieu précis des serveurs de messagerie non communiqué par HostingerClauses Contractuelles Types pour tout transfert hors UE
StripePaiement en ligne — non actif à ce jourUE / États-UnisClauses Contractuelles Types + PCI-DSS

Aucune donnée n’est transmise à des tiers à des fins de marketing, de revente ou de profilage commercial.

7. Transferts internationaux

Les données de compte et d’audit sont hébergées en France (Hostinger, Paris).

Les informations soumises à la classification et à la génération documentaire transitent par OpenRouter, Inc., société établie aux États-Unis, avant d’être traitées par Amazon Bedrock en Irlande. Ce transfert vers un sous-traitant établi hors de l’Union est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (article 46 du RGPD), sur lesquelles OpenRouter déclare s’appuyer, et chaque requête exige qu’aucune donnée ne soit conservée.

8. Sécurité

Audityo met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement de toutes les connexions (HTTPS / TLS)
  • Mots de passe jamais stockés en clair (dérivation PBKDF2-SHA256 salée)
  • Cloisonnement des données par compte, appliqué par l’application et par la base de données elle-même (Row-Level Security PostgreSQL) : chaque requête est limitée aux données de l’utilisateur authentifié
  • Limitation du nombre de requêtes sur les points d’accès publics
  • Sauvegardes quotidiennes de la base de données, conservées 7 jours

En cas de violation de données susceptible d’engendrer un risque pour vos droits et libertés, nous vous notifierons conformément à l’article 34 du RGPD.

9. Contact

Pour toute question relative à la protection de vos données ou pour exercer vos droits :

  • Email : privacy@audityo.eu
  • Courrier : Distr’Action SRL, Chaussée Brunehault 27, 7041 Givry, Belgique
  • Objet : « Demande RGPD — Audityo »

10. Mises à jour de cette politique

Nous pouvons mettre à jour cette politique de confidentialité. En cas de modification substantielle, nous vous informerons par email au moins 30 jours avant l’entrée en vigueur des modifications.

La version en vigueur est toujours accessible sur : https://audityo.eu/legal/privacy.

Ces éléments sont informatifs et ne remplacent pas un avis juridique professionnel.