RGPD · TRANSPARENCEPolitique de confidentialité
ClaimProof distingue clairement les données traitées pour son propre fonctionnement de celles confiées par ses clients dans leurs dossiers d’allégations et de preuves.
Configuration juridique à finaliserCe document est techniquement prêt, mais certaines informations d’identification de l’éditeur ou de ses prestataires restent à renseigner avant ouverture commerciale.
RÔLES RGPDQui est responsable de quoi ?
Pour les comptes ClaimProofl’éditeur de ClaimProof agit en responsable du traitement pour l’administration des comptes professionnels, l’authentification, la sécurité, la relation contractuelle et l’exploitation technique du service.
Pour les contenus clientsLorsqu’une entreprise cliente enregistre des allégations, pièces, URLs, rapports, noms ou autres données personnelles dans ClaimProof, elle détermine en principe les finalités et agit comme responsable du traitement. ClaimProof intervient alors comme sous-traitant dans les limites du service et des instructions documentées.
DONNÉES TRAITÉESCatégories de données
- Compte professionnel : adresse email, entreprise, rôle, mot de passe uniquement sous forme hachée, date de dernière connexion.
- Sécurité : journaux d’actions, métadonnées de clés API, demandes de réinitialisation et adresse IP associée à ces demandes.
- Contenu métier confié par le client : allégations, marques, supports de diffusion, URLs, méthodologies, pièces justificatives, métadonnées des fichiers, résultats du scanner et historique de contrôle.
- Preuves : les documents chargés peuvent contenir des données personnelles selon leur contenu. Les clients doivent éviter d’y déposer des données non nécessaires, en particulier des données sensibles sans justification.
- Hébergement : des journaux techniques de serveur peuvent être produits par l’infrastructure d’hébergement selon sa configuration.
FINALITÉSPourquoi ces données ?
- Créer et administrer les espaces clients.
- Authentifier les utilisateurs et sécuriser les accès.
- Fournir le registre, le scanner, les preuves, l’API et les exports.
- Assurer la traçabilité des actions et diagnostiquer les incidents.
- Exécuter les obligations contractuelles et défendre des droits en cas de litige.
BASES JURIDIQUESFondements des traitements propres
- Contrat : création du compte, accès au service et fonctions demandées.
- Intérêt légitime : sécurité, journalisation proportionnée, prévention des abus et continuité du service.
- Obligation légale : lorsque la conservation ou la communication de certaines informations est imposée à l’éditeur.
- Consentement : uniquement si une fonctionnalité optionnelle future l’exige ; ClaimProof n’utilise actuellement aucun traceur publicitaire ou marketing.
CONSERVATIONDurées et critères
| Donnée | Règle appliquée |
| Compte utilisateur | Pendant la relation contractuelle ; archivage limité si nécessaire à la preuve du contrat ou à la défense de droits, puis suppression. |
| Jetons d’activation / réinitialisation | Durée très courte pour leur validité ; les traces techniques historiques sont purgées périodiquement. |
| Journaux d’audit | Durée définie selon le besoin de sécurité et de traçabilité ; elle doit être arrêtée contractuellement et réexaminée périodiquement. |
| Claims, preuves, scans et dossiers clients | Selon les instructions du client et pendant la durée nécessaire à sa finalité ; ClaimProof n’impose pas artificiellement une durée réglementaire unique à tous les dossiers. |
| Sauvegardes | Rotation limitée aux trois dernières copies de la base applicative ; le mécanisme de sauvegarde les chiffre en AES-256-GCM lorsque le prérequis OpenSSL est opérationnel. |
Une conservation plus longue peut être justifiée de façon ciblée lorsqu’elle est nécessaire à l’exercice ou à la défense de droits, sans transformer cette exception en archivage général.
DESTINATAIRESPrestataires et transferts
Les données sont accessibles aux seules personnes habilitées et aux prestataires techniques nécessaires au fonctionnement du service.
Prestataires déclarésÀ renseigner avant ouverture commerciale
Transferts hors EEESituation à vérifier et documenter avant commercialisation.
SOURCE & CARACTÈRE OBLIGATOIRED’où viennent les données ?
Les données de compte sont fournies par l’utilisateur ou, lorsqu’un espace est créé par une entreprise cliente, par son administrateur. L’email professionnel et les informations nécessaires à l’authentification sont requis pour fournir l’accès au service ; leur absence empêche la création ou l’utilisation du compte.
Pour les contenus métier confiés à ClaimProof, les sources sont déterminées par le Client : saisie interne, documents qu’il dépose, API ou pages publiques qu’il demande au scanner d’analyser.
DÉCISION AUTOMATISÉEPas de profilage des personnes
ClaimProof classe et qualifie des allégations environnementales et leurs dossiers de preuve. Le service n’effectue pas, dans sa configuration actuelle, de décision produisant des effets juridiques sur une personne physique fondée exclusivement sur un traitement automatisé, ni de profilage commercial des utilisateurs.
VOS DROITSAccès, rectification et autres droits
Selon la base juridique et la situation, les personnes disposent notamment de droits d’accès, de rectification, d’effacement, de limitation, d’opposition et, dans certains cas, de portabilité. Une demande portant sur les données de compte ClaimProof peut être adressée à l’adresse de contact données personnelles à renseigner.
Lorsqu’une demande concerne une donnée présente dans un dossier créé par une entreprise cliente, cette entreprise reste en principe le premier interlocuteur en qualité de responsable du traitement. ClaimProof l’assiste dans le cadre de l’accord de sous-traitance.
Les demandes sont traitées dans les meilleurs délais et, en principe, dans le délai d’un mois prévu par le RGPD. Ce délai peut être prolongé dans les conditions prévues par le texte, avec information de la personne dans le premier mois. Une vérification d’identité proportionnée peut être demandée en cas de doute raisonnable.
RÉCLAMATIONCNIL
Si une personne estime, après avoir contacté le responsable concerné, que ses droits ne sont pas respectés, elle peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL).
MISES À JOURÉvolution de cette politique
Cette politique peut être mise à jour pour refléter l’évolution du service, de ses prestataires ou du cadre juridique. Dernière configuration déclarée : non renseignée.