Informations légales
Politique de confidentialité
Comment Vidimus collecte et traite les données à caractère personnel sur vidimus.fr et dans la plateforme, rédigée au regard du règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés modifiée.
Dernière mise à jour : 2026-06-01
La version française est fournie pour votre confort de lecture. En cas de divergence, la version anglaise fait foi.
Responsable du traitement et DPO
Le responsable du traitement est VIDIMUS SASU, dont le siège social est situé 11bis rue du 8 mai 1945, 92700 Colombes, France. Pour toute question relative à la protection des données : dpo@vidimus.fr.
Un délégué à la protection des données (DPO) a été désigné en application de l’article 37 du RGPD et peut être joint à l’adresse ci-dessus.
Données collectées
Vidimus traite les catégories de données à caractère personnel suivantes :
- Données d’identification et de compte : nom, adresse électronique professionnelle, organisation, fonction, mot de passe haché, jetons d’authentification.
- Données d’usage et techniques : adresse IP, agent utilisateur du navigateur, type d’appareil, langue, horodatages de session, journaux d’erreurs, entrées de la piste d’audit (acteur, action, entité, horodatage, motif).
- Données contractuelles : contact de facturation, informations de facturation, historique des échanges avec nos équipes support et commerciales.
- Contenus que vous soumettez : déclarations d’intégration des agents, documents de preuve et tout autre contenu que vous téléversez dans la plateforme. Selon votre usage, ces contenus peuvent comporter des données à caractère personnel ; vous en êtes le responsable du traitement, nous agissons en qualité de sous-traitant (voir notre Accord de traitement des données).
Nous ne collectons pas sciemment de données relevant de catégories particulières (article 9 du RGPD) via le site vitrine. Si vous évitez d’en téléverser dans la plateforme, nous n’en traiterons aucune.
Finalités et bases légales
Nous traitons les données à caractère personnel pour les finalités suivantes, sur les bases légales suivantes :
- Fournir le service (création de compte, authentification, fonctionnalités de la plateforme) : exécution du contrat, article 6, paragraphe 1, point b).
- Facturer et tenir la comptabilité (facturation, pièces comptables) : obligation légale, article 6, paragraphe 1, point c) ; article L.123-22 du Code de commerce (conservation 10 ans).
- Sécurité et prévention des abus (journaux d’audit, détection d’intrusion, limitation de débit) : intérêt légitime, article 6, paragraphe 1, point f) ; également notre obligation de sécurité au titre de l’article 32 du RGPD.
- Support client (réponse à vos demandes) : exécution du contrat, article 6, paragraphe 1, point b), ou intérêt légitime, article 6, paragraphe 1, point f), lorsque vous n’êtes pas encore client.
- Demandes de pilote et de démonstration (formulaire « Demander un pilote ») : mesures précontractuelles prises à votre demande, article 6, paragraphe 1, point b).
- Respect des obligations légales (réponse aux demandes des autorités, exercice et défense de droits) : obligation légale, article 6, paragraphe 1, point c) / intérêt légitime, article 6, paragraphe 1, point f).
Destinataires et sous-traitants ultérieurs
Ont accès aux données à caractère personnel :
- Le personnel autorisé de Vidimus, tenu à la confidentialité, strictement selon le besoin d’en connaître.
- Les sous-traitants ultérieurs agissant sur instructions documentées (article 28 du RGPD). La liste à jour est tenue dans notre Accord de traitement des données. À la date ci-dessus, les principaux sous-traitants ultérieurs comprennent Supabase (base de données, authentification et stockage en région UE), Vercel (hébergement du front-end) et Mistral AI (fournisseur de LLM établi dans l’UE).
- Les autorités publiques, lorsqu’une demande légale opposable l’exige.
Transferts internationaux
Vidimus est conçu pour conserver les données de ses clients dans l’Espace économique européen. La base de données de production, le stockage d’objets et les services d’authentification résident dans l’UE (Supabase eu-central-1). Le traitement par défaut par les modèles de langage est assuré par un fournisseur établi dans l’UE (Mistral). Lorsqu’un transfert hors EEE est inévitable pour une finalité accessoire strictement limitée (par exemple le réseau edge mondial de Vercel pour les ressources statiques), il est encadré par les clauses contractuelles types de la Commission européenne (CCT, décision 2021/914) et par toute garantie complémentaire exigée par l’arrêt Schrems II.
Durées de conservation
Nous ne conservons pas les données à caractère personnel au-delà de ce qui est nécessaire :
- Données de compte : pendant la durée de la relation client, puis jusqu’à 3 ans afin de démontrer la conformité et de gérer les suites contractuelles.
- Pièces comptables : 10 ans (article L.123-22 du Code de commerce).
- Journaux d’audit : 6 mois minimum, conformément à l’exigence de tenue de registres du règlement (UE) 2024/1689 (IA Act) ; davantage lorsque des règles sectorielles l’imposent.
- Données des demandes de pilote : 3 ans à compter de votre dernier contact avec nous (recommandations de la CNIL sur la prospection B2B).
- Contenus des clients (déclarations d’intégration des agents, documents de preuve) : pendant la durée du contrat, puis supprimés ou restitués conformément à notre Accord de traitement des données.
Vos droits
En application des articles 15 à 22 du RGPD, vous disposez du droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité et d’opposition au traitement de vos données à caractère personnel, ainsi que du droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques (article 22). Vous pouvez également retirer votre consentement à tout moment lorsque le traitement est fondé sur le consentement, sans que cela remette en cause le traitement déjà effectué.
Pour exercer ces droits, écrivez à dpo@vidimus.fr. Nous répondons dans un délai d’un mois (article 12, paragraphe 3, du RGPD), prorogeable de deux mois pour les demandes complexes.
Vous avez également le droit d’introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) ou auprès de l’autorité de contrôle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation alléguée.
Sécurité
Vidimus met en œuvre des mesures techniques et organisationnelles appropriées au risque (article 32 du RGPD), notamment le chiffrement en transit (TLS 1.2+) et au repos, la sécurité au niveau des lignes (RLS) de Postgres pour le cloisonnement des données clients, une authentification durcie, la rotation des secrets et une piste d’audit en ajout seul. Les accès du personnel sont accordés selon le principe du moindre privilège et sont journalisés.
Modifications de la présente politique
Nous pouvons modifier la présente politique pour tenir compte d’évolutions de nos traitements, de l’environnement réglementaire ou de nos sous-traitants ultérieurs. Les modifications substantielles sont notifiées par courriel aux titulaires de compte et signalées sur cette page au moins 30 jours avant leur entrée en vigueur.