Politique de confidentialité
Version 1.1 — 23 septembre 2026
Dernière mise à jour : 23 septembre 2026 · Version précédente : 1.0 (avril 2026)
Modifications par rapport à la version 1.0 : localisation de l’hébergement corrigée (France, et non Lituanie) ; OpenRouter et Amazon Web Services remplacent Anthropic comme sous-traitants pour l’intelligence artificielle ; suppression de la mention d’un hébergement « exclusivement » dans l’Union ; Stripe indiqué comme sous-traitant prévu, non encore actif ; e-mails envoyés par la messagerie Hostinger ; description exacte des cookies et de la mesure d’audience ; mesures de sécurité limitées à celles qui sont effectivement en place.
Cette politique est distincte de celle d’AInspiration (ainspiration.be) et s’applique exclusivement à la plateforme audityo.eu et à ses utilisateurs.
1. Qui sommes-nous ?
Responsable du traitement :
Distr’Action SRL, pour le service Audityo
BCE 0462.122.648
Chaussée Brunehault 27, 7041 Givry, Belgique
Email : privacy@audityo.eu
Site : https://audityo.eu
Audityo.eu est une plateforme SaaS d’audit de conformité assisté par intelligence artificielle, éditée par Distr’Action SRL.
2. Quelles données collectons-nous et pourquoi ?
2.1 Données de compte et d’identification
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Nom, prénom | Identification du compte | Exécution du contrat (art. 6.1.b RGPD) | Durée abonnement + 30 jours |
| Email professionnel | Communication, authentification | Exécution du contrat | Durée abonnement + 30 jours |
| Nom de l’entreprise, BCE | Facturation, conformité | Obligation légale (art. 6.1.c) | 7 ans (obligation comptable) |
| Fonction / rôle | Personnalisation du service | Intérêt légitime (art. 6.1.f) | Durée abonnement + 30 jours |
2.2 Données d’audit et de conformité
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Description des systèmes IA soumis à audit | Génération du rapport d’audit | Exécution du contrat | Durée abonnement + 30 jours |
| Réponses aux questionnaires d’audit | Analyse de conformité | Exécution du contrat | Durée abonnement + 30 jours |
| Rapports d’audit générés | Historique client | Exécution du contrat | Durée abonnement + 30 jours |
Important : Audityo vous recommande de ne pas inclure de données à caractère personnel de tiers dans vos réponses aux questionnaires d’audit. Si vous le faites, vous êtes responsable de cette communication et du respect du RGPD à cet égard.
2.3 Données techniques et de navigation
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Adresse IP, logs d’accès | Sécurité, maintenance | Intérêt légitime | 12 mois |
| Données de session | Authentification | Intérêt légitime | Session + 30 jours |
| Données d’utilisation (fonctionnalités utilisées) | Amélioration du service | Intérêt légitime | 12 mois (anonymisées) |
| Identifiant technique de visiteur (empreinte à sens unique de l’adresse IP et du navigateur, recalculée chaque jour avec un nouveau sel) | Mesure d’audience interne (parcours, tests A/B) | Intérêt légitime | Empreinte non réversible, renouvelée toutes les 24 heures |
2.4 Données de facturation
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Coordonnées de facturation | Facturation | Obligation légale | 7 ans |
Le paiement en ligne n’est pas encore ouvert sur audityo.eu à la date de cette version. Lorsqu’il le sera, les paiements seront traités par Stripe, certifié PCI-DSS ; Audityo ne stockera aucune donnée de carte bancaire. Cette politique sera mise à jour avant l’ouverture du paiement en ligne.
3. Utilisation de l’intelligence artificielle
Transparence IA (Article 50 EU AI Act) : Audityo utilise des systèmes d’intelligence artificielle (modèles Claude d’Anthropic, exécutés sur Amazon Bedrock et appelés via la plateforme OpenRouter) pour générer les analyses et recommandations de conformité. Les contenus produits sont générés automatiquement à partir des informations que vous fournissez.
Ce que cela implique pour vos données :
- Les informations que vous saisissez pour la classification et la génération documentaire sont transmises à OpenRouter, Inc. (société établie aux États-Unis), qui les achemine exclusivement vers Amazon Bedrock, dans la région eu-west-1 (Irlande), sans repli vers un autre hébergeur ni une autre région.
- Chaque requête exige un traitement sans conservation (« Zero Data Retention ») : le contenu n’est pas conservé au-delà du calcul de la réponse.
- Audityo n’effectue aucun appel direct à l’API d’Anthropic ; Anthropic n’est pas sous-traitant d’Audityo.
- OpenRouter et Amazon Web Services sont des sous-traitants ultérieurs d’Audityo ; la liste complète figure à l’article 6.
4. Cookies et traceurs
4.1 Cookies strictement nécessaires (pas de consentement requis)
- Session : maintien de la session authentifiée
- CSRF : protection contre les attaques de falsification
- audityo_consent (180 jours) : mémorise votre choix concernant les cookies analytiques
4.2 Mesure d’audience interne
Audityo mesure la fréquentation de ses pages avec un outil interne, hébergé sur ses propres serveurs, sans transmission à un tiers. Le visiteur y est représenté par une empreinte à sens unique recalculée chaque jour (voir § 2.3). Lorsqu’un test A/B est en cours, un cookie audityo_ab_<test> (30 jours) mémorise la version de la page qui vous a été présentée, afin qu’elle reste la même d’une visite à l’autre.
4.3 Cookies analytiques tiers (consentement requis)
À la date de cette version, Audityo n’utilise aucun outil d’analyse d’audience tiers. Si Google Analytics 4 est activé, son script ne sera chargé qu’après votre consentement explicite, donné via le bandeau cookies ; sans consentement, aucun cookie Google n’est déposé et aucune donnée n’est envoyée à Google. Le stockage publicitaire reste refusé en permanence. Cette politique sera alors complétée, et Google ajouté à la liste des sous-traitants.
Audityo ne recourt pas à des cookies publicitaires ou de ciblage tiers.
5. Vos droits
Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :
| Droit | Description | Comment l’exercer |
|---|---|---|
| Accès | Obtenir une copie de vos données | Email à privacy@audityo.eu |
| Rectification | Corriger des données inexactes | Via votre espace client ou email |
| Effacement | Demander la suppression (sous conditions) | Email à privacy@audityo.eu |
| Opposition | S’opposer aux traitements fondés sur l’intérêt légitime | Email à privacy@audityo.eu |
| Limitation | Geler temporairement un traitement | Email à privacy@audityo.eu |
| Portabilité | Recevoir vos données dans un format structuré | Email à privacy@audityo.eu |
| Retrait du consentement | Retirer un consentement donné à tout moment | Via paramètres ou email |
Nous répondons à vos demandes dans un délai d’un mois (pouvant être prolongé à 3 mois pour les demandes complexes).
Vous avez également le droit d’introduire une réclamation auprès de l’Autorité de Protection des Données (APD) belge : www.autoriteprotectiondonnees.be — 02/274.48.00.
6. Nos sous-traitants
Audityo fait appel aux sous-traitants suivants, tous liés par des garanties contractuelles adéquates :
| Sous-traitant | Rôle | Localisation | Garantie |
|---|---|---|---|
| Hostinger International Ltd | Hébergement de l’application et de la base de données | France (Paris) | Hébergement UE |
| OpenRouter, Inc. | Acheminement des requêtes d’IA vers Amazon Bedrock (classification, génération documentaire) | États-Unis (société) ; traitement du modèle en Irlande | Clauses Contractuelles Types de la Commission européenne ; aucune conservation des requêtes |
| Amazon Web Services (Amazon Bedrock) | Exécution du modèle d’IA | Irlande (région eu-west-1) | Traitement UE, aucune conservation des requêtes |
| Hostinger (messagerie professionnelle) | Envoi et réception des e-mails (info@audityo.eu : réinitialisation de mot de passe, synthèse du pré-diagnostic, formulaire de contact) | Entités de l’UE (Lituanie, Chypre) ; lieu précis des serveurs de messagerie non communiqué par Hostinger | Clauses Contractuelles Types pour tout transfert hors UE |
| Stripe | Paiement en ligne — non actif à ce jour | UE / États-Unis | Clauses Contractuelles Types + PCI-DSS |
Aucune donnée n’est transmise à des tiers à des fins de marketing, de revente ou de profilage commercial.
7. Transferts internationaux
Les données de compte et d’audit sont hébergées en France (Hostinger, Paris).
Les informations soumises à la classification et à la génération documentaire transitent par OpenRouter, Inc., société établie aux États-Unis, avant d’être traitées par Amazon Bedrock en Irlande. Ce transfert vers un sous-traitant établi hors de l’Union est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (article 46 du RGPD), sur lesquelles OpenRouter déclare s’appuyer, et chaque requête exige qu’aucune donnée ne soit conservée.
8. Sécurité
Audityo met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement de toutes les connexions (HTTPS / TLS)
- Mots de passe jamais stockés en clair (dérivation PBKDF2-SHA256 salée)
- Cloisonnement des données par compte, appliqué par l’application et par la base de données elle-même (Row-Level Security PostgreSQL) : chaque requête est limitée aux données de l’utilisateur authentifié
- Limitation du nombre de requêtes sur les points d’accès publics
- Sauvegardes quotidiennes de la base de données, conservées 7 jours
En cas de violation de données susceptible d’engendrer un risque pour vos droits et libertés, nous vous notifierons conformément à l’article 34 du RGPD.
9. Contact
Pour toute question relative à la protection de vos données ou pour exercer vos droits :
- Email : privacy@audityo.eu
- Courrier : Distr’Action SRL, Chaussée Brunehault 27, 7041 Givry, Belgique
- Objet : « Demande RGPD — Audityo »
10. Mises à jour de cette politique
Nous pouvons mettre à jour cette politique de confidentialité. En cas de modification substantielle, nous vous informerons par email au moins 30 jours avant l’entrée en vigueur des modifications.
La version en vigueur est toujours accessible sur : https://audityo.eu/legal/privacy.
Ces éléments sont informatifs et ne remplacent pas un avis juridique professionnel.
