Politique de confidentialité
Dernière mise à jour : 3 juin 2026 — Conforme RGPD (Règlement UE 2016/679)
Cette politique décrit comment Digital Pharma Lab (ci-après « DPL ») collecte, utilise et protège vos données personnelles dans le cadre du site aicompass.digitalpharmalab.com. Si vous avez la moindre question, écrivez-nous à aicompass@digitalpharmalab.com.
1. Responsable du traitement
Le responsable du traitement est Digital Pharma Lab, dont les coordonnées complètes figurent dans nos mentions légales.
2. Données collectées
Selon les interactions que vous avez avec le site, nous collectons les catégories de données suivantes :
2.1 Diagnostic AI Act Readiness
- Identité : prénom, nom
- Contact professionnel : email, société, fonction
- Réponses au questionnaire et score calculé (informations sur la maturité IA de votre organisation)
2.2 Formulaire de contact / prise de rendez-vous
- Identité : prénom, nom
- Contact professionnel : email, téléphone (facultatif), société, fonction
- Sujet souhaité, disponibilité, message libre
2.3 Assistant réglementaire IA
- Contenu des questions posées et réponses générées (analysé en agrégé pour améliorer la qualité du dispositif — voir section 4)
2.4 Données techniques
- Cookie d'authentification
aic_auth(HttpOnly, strictement nécessaire au fonctionnement du site en accès restreint — pas de bandeau de consentement requis) - Logs serveur standards (adresse IP, user agent, horodatage) conservés techniquement par notre hébergeur pour des raisons de sécurité
3. Finalités et bases légales
- Qualification commerciale et prise de contact
- Base légale : intérêt légitime de DPL (article 6.1.f RGPD) — démarche commerciale B2B explicitement sollicitée par votre saisie d'un formulaire. Vous pouvez vous y opposer à tout moment (voir section 8).
- Restitution du diagnostic et atelier d'1h offert
- Base légale : exécution de mesures précontractuelles à votre demande (article 6.1.b RGPD).
- Amélioration du dispositif AI Compass
- Base légale : intérêt légitime de DPL. Les conversations et réponses au diagnostic sont analysées en agrégé et anonymisé pour améliorer les questions du diagnostic et la qualité du référentiel réglementaire.
- Respect des obligations légales
- Base légale : obligation légale (article 6.1.c RGPD) — conservation à des fins comptables, fiscales ou de défense de nos droits.
4. Destinataires et sous-traitants
Vos données sont accessibles aux consultants seniors DPL impliqués dans votre accompagnement. Elles ne sont jamais revendues. Pour faire fonctionner le site, nous nous appuyons sur les sous-traitants suivants — chacun engagé par un contrat de sous-traitance RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Vercel Inc. | Hébergement du site et exécution du code | États-Unis (Data Privacy Framework) |
| Supabase | Base de données : référentiel RAG, journaux de conversation pseudonymisés, diagnostics, documents de conformité et connexions administrateurs | Union européenne |
| Google (via Supabase Auth) | Authentification des administrateurs (connexion SSO) | États-Unis (Data Privacy Framework) |
| Resend | Envoi d'e-mails transactionnels (notifications internes de leads) | États-Unis (Data Privacy Framework) |
| Close (Elastic Inc.) | CRM — stockage des leads et historique des échanges | États-Unis (Data Privacy Framework) |
| Mistral AI | Modèle d'IA générative (assistant) et embeddings (recherche documentaire) | Union européenne (France) |
4.1 Transferts hors Union européenne
Certains sous-traitants traitent des données aux États-Unis (Vercel, Close, Google, Resend), encadrés par l'EU-U.S. Data Privacy Framework. Le fournisseur d'intelligence artificielle, Mistral AI, héberge les données exclusivement dans l'Union européenne : aucun transfert hors UE n'a lieu pour le traitement par l'IA.
4.2 Politique du fournisseur d'IA
Mistral AI s'engage à ne pas utiliser les données envoyées via son API pour entraîner ses modèles . Mistral AI héberge les données dans l'Union européenne. Les contenus peuvent être conservés de façon temporaire (jusqu'à 30 jours) à des fins de sécurité et de prévention des abus, puis supprimés ; une option « Zero Data Retention » est disponible.
5. Durée de conservation
| Donnée | Durée |
|---|---|
| Leads commerciaux (Close) | 3 ans à compter du dernier contact actif, conformément à la recommandation CNIL pour la prospection B2B |
| Réponses au diagnostic | 3 ans, puis suppression automatique ou anonymisation pour les statistiques agrégées |
| Conversations avec l'assistant | 13 mois maximum, anonymisées au-delà |
| Logs techniques | 30 jours |
| Données comptables (factures, contrats) | 10 ans (obligation légale) |
6. Sécurité
- Chiffrement TLS 1.3 sur tout le site (Let's Encrypt)
- Cookies d'authentification HttpOnly + Secure + SameSite=Lax
- Accès au CRM Close restreint aux consultants DPL nommément autorisés
- Service role Supabase isolé, jamais exposé côté navigateur — les requêtes transitent par notre backend exclusivement
- Sauvegardes chiffrées des bases de données
7. Cookies
Le site utilise un unique cookie strictement nécessaire à son fonctionnement :
aic_auth— cookie d'authentification du gate de pré-lancement, HttpOnly, Secure, SameSite=Lax, durée 30 jours.
Aucun cookie analytics, publicitaire ou de mesure d'audience n'est déposé. Un bandeau de consentement n'est donc pas requis à ce stade.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie des données que nous détenons sur vous
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de vos données
- Droit à la limitation du traitement
- Droit d'opposition — vous opposer à un traitement fondé sur l'intérêt légitime (notamment la prospection commerciale)
- Droit à la portabilité — recevoir vos données dans un format structuré
- Droit de définir des directives post-mortem
Pour exercer ces droits, écrivez-nous à aicompass@digitalpharmalab.com en précisant la nature de votre demande. Nous vous répondrons sous 1 mois (article 12.3 RGPD).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL.
9. Modifications
La présente politique peut évoluer (changement de sous-traitant, nouveau traitement, etc.). La date de mise à jour est indiquée en tête de page. Nous vous invitons à la consulter régulièrement.