Politique de confidentialité

Version du 3 septembre 2026, remplaçant la version du 19 mai 2026. La présente politique décrit le traitement des données personnelles dans le cadre du service Fidialex, en application du règlement (UE) 2016/679 et de la loi n° 78-17 du 6 janvier 1978 modifiée. Elle est également publiée sur fidialex.fr/confidentialite.

1. Qui traite vos données, et à quel titre

Business Game Changer (« BGC »), SAS au capital de 2 500 euros, siège social 8 rue de Fionie, 44240 La Chapelle-sur-Erdre, RCS Nantes 941 842 866, éditeur du service Fidialex.

BGC intervient en deux qualités distinctes :

  • responsable de traitement pour les données qui lui sont propres : comptes, facturation, support, prospection, mesures d’usage ;
  • sous-traitant, au sens de l’article 28 du règlement, pour les contenus professionnels déposés — dossiers, pièces, dictées, documents produits, échanges du portail. Le cabinet en reste responsable de traitement vis-à-vis de ses propres clients. Les conditions figurent dans l’accord de sous-traitance.

2. Données traitées

Compte — nom, prénom, adresse de messagerie professionnelle, téléphone et barreau facultatifs, identifiants de connexion, le mot de passe étant stocké sous forme d’empreinte non réversible.

Facturation — raison sociale, SIREN, adresse, numéro de TVA, historique des abonnements et factures. Les coordonnées bancaires sont saisies directement chez le prestataire de paiement et ne transitent pas par nos serveurs.

Usage et sécurité — journaux de connexion (date, heure, adresse IP, navigateur), mesures d’usage des modules, rapports techniques d’erreur, échanges avec le support.

Contenus professionnels déposés (en sous-traitance) — dossiers et leurs pièces, enregistrements de dictée et transcriptions, documents produits, échanges du portail client. Ces contenus ne sont jamais utilisés pour entraîner des modèles d’intelligence artificielle. Le détail de leur chiffrement est donné au point 9.

3. Finalités et bases légales

FinalitéBase légale
Fourniture du service et gestion du compteExécution du contrat
Facturation, comptabilité, recouvrementObligation légale
Sécurité, journalisation, lutte contre la fraudeIntérêt légitime
Prévention des renonciations répétées à l’abonnement (empreinte de l’adresse de messagerie, domaine, date)Intérêt légitime
Amélioration du service (mesures agrégées)Intérêt légitime
Prospection auprès de professionnelsIntérêt légitime, droit d’opposition
Support et relation clientExécution du contrat

4. Durées de conservation

  • compte actif : durée de l’abonnement ;
  • après résiliation : trente jours d’accès pour export, puis suppression définitive, sauvegardes comprises au terme de leur rotation ;
  • pièces comptables : dix ans ;
  • journaux techniques et de connexion : douze mois au maximum ;
  • rapports d’erreur : quatre-vingt-dix jours au maximum ;
  • trace des renonciations à l’abonnement (prévention des souscriptions répétées suivies de remboursement) : trois ans ;
  • prospects n’ayant pas souscrit : trois ans après le dernier échange ;
  • contenus professionnels : durée déterminée par le cabinet, qui en garde la maîtrise.

5. Destinataires et sous-traitants

PrestataireRôleLieu
ScalewayHébergement de l’application, des bases et des sauvegardesFrance
Stripe Payments EuropePaiement et facturationIrlande
ResendMessages transactionnelsIrlande (société américaine)
AnthropicAnalyse et rédaction assistéeÉtats-Unis
DeepgramTranscription des dictéesÉtats-Unis
ElevenLabs, OpenAISynthèse vocale des briefingsÉtats-Unis
SentryRapports d’erreur techniqueAllemagne (société américaine)
VercelHébergement du site public uniquementÉtats-Unis

Chacun est lié par un contrat conforme à l’article 28 du règlement. Aucune donnée n’est vendue ni cédée à des fins publicitaires. Tout changement affectant les contenus professionnels est notifié aux cabinets avant sa mise en œuvre, avec faculté d’objection.

6. Transferts hors Union européenne

Les comptes, bases et contenus sont hébergés en France. Certains traitements ponctuels font appel à des prestataires établis aux États-Unis, énumérés ci-dessus. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par la certification du prestataire au cadre de protection des données UE–États-Unis. Les contenus transmis sont limités au nécessaire et ne sont pas conservés au-delà de l’exécution du traitement.

7. Secret professionnel

Les contenus déposés par un avocat sont susceptibles d’être couverts par le secret professionnel institué par l’article 66-5 de la loi n° 71-1130 du 31 décembre 1971. BGC s’interdit d’y accéder, sauf demande expresse dans le cadre du support ou nécessité impérieuse de sécurité, dûment tracée. Toute demande d’une autorité est notifiée sans délai au cabinet concerné, sauf interdiction légale, afin qu’il puisse faire valoir le secret et exercer ses recours.

8. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Ils s’exercent auprès de donnees@fidialex.fr, avec réponse sous un mois, porté à trois mois en cas de demande complexe et motivée. L’export est par ailleurs accessible depuis votre espace.

Lorsque la demande porte sur des contenus déposés par un cabinet, elle doit être adressée à ce cabinet, seul responsable de traitement ; BGC lui apporte son concours.

Réclamation possible auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.

9. Sécurité

  • chiffrement au repos du portail client : le contenu des fichiers déposés est chiffré en AES-256-GCM sous une clé propre à chaque espace client, elle-même chiffrée par une clé maîtresse gardée hors de la base ;
  • chiffrement au repos des champs sensibles des dossiers, des dictées et des transcriptions (AES-128 en mode CBC, authentifié par HMAC-SHA256), clés gérées hors de la base de données ;
  • les métadonnées d’organisation ne sont pas chiffrées à ce jour : intitulés d’espaces et de documents, noms de fichiers, messages d’accompagnement et journaux d’activité restent lisibles en base ;
  • échanges en transit chiffrés par TLS ;
  • authentification par jeton de courte durée avec révocation, limitation du débit des tentatives ;
  • cloisonnement strict des données par cabinet ;
  • journalisation des accès et opérations sensibles ;
  • sauvegardes chiffrées quotidiennes déposées hors du serveur de production, et restauration complète éprouvée chaque mois : restauration réelle de la dernière sauvegarde dans une base isolée, relecture des données chiffrées, journal daté de chaque épreuve ;
  • habilitations internes limitées au nécessaire.

En cas de violation susceptible d’engendrer un risque, BGC notifie la CNIL dans les soixante-douze heures et informe sans délai les cabinets concernés lorsque le risque est élevé.

10. Cookies

L’application ne dépose que les cookies et jetons strictement nécessaires à l’ouverture de session et à la sécurité, dont le dépôt ne requiert pas de consentement. Aucun traceur publicitaire ni de profilage n’est utilisé. Le site public fidialex.fr ne dépose aucun cookie de mesure d’audience.

11. Contact

Pour toute question relative à cette politique : donnees@fidialex.fr, ou par courrier au siège social. Voir également les mentions légales.