Aller au contenu

Politique de confidentialité

Version du 7 octobre 2026 · Éditeur : ALEHAUSE Maxence EI

Sommaire

Applicable au site ossatia.app et à l'application app.ossatia.app (web et mobile).

Cette politique explique comment ALEHAUSE Maxence EI (« nous ») traite les données personnelles, dans quels cas nous agissons pour notre propre compte et dans quels cas nous agissons pour le compte de nos clients, et comment exercer vos droits.

1. En bref

  • Nous éditons Ossatia, un logiciel de gestion en ligne pour les entreprises du bâtiment.
  • Pour les données de nos prospects, de nos clients et des utilisateurs de leurs comptes, nous sommes responsable de traitement.
  • Pour les données que nos clients enregistrent dans le logiciel (leurs propres clients, prospects, chantiers, courriers électroniques…), nous agissons uniquement pour leur compte, en qualité de sous-traitant : c'est l'entreprise cliente qui décide de l'usage de ces données.
  • Nos données sont stockées dans la région de Paris, chez des hébergeurs établis hors de France (liste à la section 9). Certains prestataires, notamment le fournisseur de notre assistant d'intelligence artificielle, traitent des données aux États-Unis, avec des garanties décrites à la section 9.
  • Nous ne vendons aucune donnée, nous ne les utilisons pas pour de la publicité ciblée de tiers et nous n'utilisons pas les données de nos clients pour entraîner des modèles d'intelligence artificielle.
  • Ossatia est issu d'une entreprise d'installation du bâtiment, mais aucun salarié ou dirigeant de cette entreprise n'a accès aux données de nos clients.

2. Qui sommes-nous ?

Responsable de traitement : ALEHAUSE Maxence EI, entrepreneur individuel, 123 impasse du Pont Romain, 83210 Solliès-Toucas, SIRET 939 701 314 00014.

Ossatia, édité par AM Conseil et Marketing — ALEHAUSE Maxence EI, SIRET 939 701 314 00014.

Contact pour la protection des données : ALEHAUSE Maxence, référent pour la protection des données — contact@ossatia.app — par courrier : 123 impasse du Pont Romain, 83210 Solliès-Toucas, à l'attention du référent à la protection des données.

3. Quand agissons-nous pour le compte de nos clients ?

Lorsqu'une entreprise du bâtiment utilise Ossatia, elle y enregistre des données sur ses prospects, ses clients, ses salariés, ses fournisseurs et ses chantiers. Pour ces données :

  • l'entreprise cliente est responsable de traitement : c'est elle qui décide pourquoi et comment ces données sont utilisées, qui informe les personnes et répond à leurs demandes ;
  • nous sommes son sous-traitant (article 28 du RGPD) : nous traitons ces données uniquement sur ses instructions, pour lui fournir le service, dans le cadre d'un contrat de sous-traitance qui nous interdit toute autre utilisation.

Vous êtes client ou prospect d'une entreprise qui utilise Ossatia ? Adressez vos questions et demandes à cette entreprise : ses coordonnées figurent sur ses devis, factures ou dans votre espace client. Si vous nous écrivez, nous transmettons votre demande à l'entreprise concernée, qui reste responsable de son traitement ; nous ne vous communiquons aucune information sur ses clients.

4. Les traitements dont nous sommes responsables

FinalitéPersonnes concernéesDonnéesBase juridiqueDurée de conservation
Répondre aux demandes de contact, de démonstration et d'essaiProspects (représentants d'entreprises)Identité, fonction, entreprise, coordonnées professionnelles, effectif, message, échangesMesures précontractuelles prises à votre demande (art. 6.1.b RGPD)3 ans à compter du dernier contact émanant de vous
Prospection commerciale (courriers électroniques professionnels, appels)Prospects professionnelsIdentité, fonction, entreprise, coordonnées professionnelles, interactions avec nos messagesIntérêt légitime à développer notre activité (art. 6.1.f), message en rapport avec votre profession, avec possibilité de vous y opposer à tout moment ; consentement lorsqu'il est requis3 ans à compter du dernier contact émanant de vous ; liste d'opposition conservée tant que nécessaire pour respecter votre opposition
Lettre d'informationAbonnésAdresse électronique, préférencesConsentement (art. 6.1.a)Jusqu'au retrait du consentement, puis liste d'opposition
Gestion des abonnements et de la relation clientReprésentants et administrateurs des clientsIdentité, fonction, coordonnées, historique de souscription, correspondanceExécution du contrat (art. 6.1.b)Durée du contrat, puis 5 ans (prescription)
Facturation, paiement, recouvrement, comptabilitéReprésentants des clientsIdentité, coordonnées de facturation, factures, historique de paiement ; données de carte ou de compte traitées par Stripe (nous ne conservons que les 4 derniers chiffres et la date d'expiration)Exécution du contrat ; obligation légale (art. 6.1.c)Pièces comptables : 10 ans (article L. 123-22 du Code de commerce)
Gestion des comptes utilisateursUtilisateursIdentité, adresse électronique, rôle, identifiants (mot de passe haché), facteurs d'authentification, préférencesExécution du contrat avec le client (art. 6.1.b) et intérêt légitimeDurée du compte, puis suppression à la fin de la période de réversibilité
Sécurité du service, prévention des fraudes et des abusUtilisateurs, visiteursJournaux de connexion et d'actions, adresse IP, identifiant d'appareil, navigateurIntérêt légitime et obligation de sécurité (art. 6.1.f et 32 RGPD)12 mois
SupportUtilisateursIdentité, coordonnées, contenu des échanges, captures d'écran transmisesExécution du contrat3 ans après la clôture de la demande
Mesure d'usage du produit et amélioration de l'ergonomie (aucun outil activé à ce jour)Utilisateurs et visiteurs ayant consentiÉvénements d'usage, pages vues, identifiant pseudonyme, données techniquesConsentement (article 82 de la loi Informatique et Libertés)Traceurs : 13 mois maximum ; données : 25 mois
Statistiques techniques agrégées (performance, volumes)—Données agrégées et anonymisées, sans aucune donnée personnelle ni information commerciale d'un client— (données anonymes)—
Gestion des demandes d'exercice de droitsToute personneIdentité, demande, réponse, justificatifs éventuelsObligation légale5 ans à compter de la réponse
Traitement des signalements de contenus illicites et de vulnérabilitésAuteurs de signalementsIdentité, coordonnées, contenu du signalementObligation légale et intérêt légitime3 ans
Preuve de l'acceptation des conditionsUtilisateursVersion acceptée, date, heure, adresse IPIntérêt légitime (preuve)Durée du contrat + 5 ans

Nous ne prenons aucune décision produisant des effets juridiques à votre égard sur le seul fondement d'un traitement automatisé. Le score de priorité des prospects, calculé pour le compte de nos clients, est décrit à la section 6.

Origine des données. Nous collectons les données directement auprès de vous (formulaires, échanges, utilisation du service). Les données d'un utilisateur invité (nom, adresse électronique, rôle) nous sont transmises par l'entreprise cliente qui l'invite ; les données de facturation des cartes et comptes bancaires nous parviennent de Stripe.

Données obligatoires. Les champs signalés comme obligatoires dans nos formulaires sont nécessaires pour traiter votre demande, ouvrir un compte ou exécuter le contrat : sans eux, nous ne pouvons pas y donner suite. Les autres sont facultatifs.

5. Données reçues des services Google (utilisation limitée)

Lorsque vous connectez votre compte Google à Ossatia, nous accédons, avec votre autorisation explicite donnée sur l'écran de consentement de Google, aux seules données nécessaires à la fonction que vous avez activée. Chaque connexion est demandée séparément, uniquement lorsque vous cliquez sur « Connecter » pour la fonction concernée. Avant d'être dirigé vers Google, vous voyez dans Ossatia une fenêtre d'information qui décrit les données concernées et leur usage, et vous devez cocher une case d'acceptation ; votre acceptation est enregistrée. Nous ne lisons jamais votre boîte Gmail et nous n'accédons pas à vos contacts Google.

Service GoogleAutorisations demandéesDonnéesUtilisation visible dans Ossatia
Google Agendahttps://www.googleapis.com/auth/calendar.events, https://www.googleapis.com/auth/calendar.calendarlist.readonlyLes événements des agendas que vous sélectionnez (titre, horaires, lieu, participants) et la liste de vos agendasAfficher votre planning, éviter les doubles réservations, créer ou modifier les rendez-vous que vous planifiez dans Ossatia
Gmailopenid, email, https://www.googleapis.com/auth/gmail.sendVotre adresse e-mail (pour l'afficher comme expéditeur) et l'autorisation d'envoyer des e-mails en votre nom. Nous ne pouvons pas lire votre boîte.Envoyer depuis votre adresse les devis, factures, confirmations et relances que vous rédigez ou validez dans Ossatia
Google Adshttps://www.googleapis.com/auth/adwords, https://www.googleapis.com/auth/datamanagerVos campagnes, réglages et statistiques ; les conversions (devis signés) et, si vous l'activez, des listes de clients hachées envoyées via la Data Manager API avec le consentement de vos clientsAfficher les rapports et appliquer les modifications que vous validez ; mesurer les ventes issues de vos campagnes
Fiche Google Businesshttps://www.googleapis.com/auth/business.manageVos établissements, avis, publications et statistiquesAfficher votre fiche, publier les réponses et les publications que vous validez

Nous ne demandons aucune autre autorisation Google : ni la lecture ou la modification de votre boîte Gmail, ni vos contacts Google.

Déclaration d'utilisation limitée. L'utilisation et le transfert vers toute autre application, par Ossatia, des informations reçues des API Google respectent la politique relative aux données utilisateur des services d'API Google (Google API Services User Data Policy), y compris les exigences d'utilisation limitée (« Limited Use »). L'utilisation des informations reçues des autorisations Google Workspace respecte le règlement Google relatif aux données des utilisateurs (Google Workspace API User Data and Developer Policy), y compris ses exigences d'utilisation limitée. Nous n'utilisons pas les données des utilisateurs Google pour développer, améliorer ou entraîner des modèles d'IA ou d'apprentissage automatique généralistes ou non personnalisés.

Ossatia's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements. The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements. We do not use Google user data to develop, improve or train generalized or non-personalized AI and/or ML models.

Concrètement :

  • nous utilisons les données Google uniquement pour fournir ou améliorer les fonctions visibles décrites ci-dessus, que vous avez choisi d'utiliser ;
  • les jetons d'accès sont chiffrés au repos et stockés dans l'Union européenne (Supabase, région de Paris) ;
  • nous ne transférons ces données à des tiers que dans la mesure nécessaire à ces fonctions (par exemple à notre hébergeur, ou à notre prestataire d'intelligence artificielle, Anthropic, lorsque vous demandez à l'assistant intégré de travailler sur ces données : l'extrait concerné est alors traité uniquement pour répondre à votre demande, dans le cadre d'un contrat qui interdit l'entraînement sur ces données), pour des raisons de sécurité, pour respecter la loi, ou dans le cadre d'une fusion ou acquisition avec votre consentement préalable ;
  • nous ne partageons jamais ces données avec d'autres entreprises clientes ;
  • nous n'utilisons jamais ces données pour vous proposer de la publicité, ni pour la revente, ni pour établir des profils publicitaires ;
  • nous n'utilisons jamais ces données pour développer, améliorer ou entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique généralistes, et nos fournisseurs de modèles s'engagent contractuellement à ne pas le faire ;
  • aucune personne ne lit ces données, sauf si vous nous en donnez l'autorisation expresse pour des éléments déterminés (par exemple pour résoudre une demande de support), si c'est nécessaire à des fins de sécurité (enquête sur un abus), pour respecter la loi, ou pour nos opérations internes sur des données agrégées et anonymisées ;
  • vous pouvez révoquer l'accès à tout moment depuis Ossatia (bouton « Déconnecter » dans Réglages › Mon compte › Intégrations pour Gmail et Google Agenda, dans Marketing pour Google Ads, et sur la page de la fiche Google pour Google Business) ou depuis la page Autorisations de votre compte Google. Nous révoquons et supprimons alors immédiatement les jetons d'accès et, sous trente (30) jours, les données Google synchronisées qui n'ont pas été rattachées aux dossiers de votre entreprise. Les éléments rattachés à une fiche (par exemple un rendez-vous planifié) font partie des données de votre entreprise, qui peut les supprimer à tout moment.

5 bis. Données reçues de Meta (Facebook, Instagram)

Lorsqu'une entreprise cliente connecte ses actifs Meta à Ossatia (Marketing › Meta Ads › Paramètres, « Se connecter avec Facebook »), elle choisit, dans la fenêtre « Facebook Login for Business » de Meta, les pages, comptes Instagram professionnels, comptes publicitaires et jeux de données qu'elle autorise. Ossatia n'accède qu'à ces actifs, jamais au compte Facebook personnel de l'utilisateur au-delà de son nom de profil.

Fonction dans OssatiaPermissions demandéesDonnées reçues ou envoyéesUtilisation
Prospects et résultats publicitairesLire les statistiques de vos campagnes publicitaires (ads_read) ; Gérer vos campagnes publicitaires (ads_management) ; Accéder au portefeuille Business de votre entreprise (business_management) ; Voir la liste de vos pages Facebook (pages_show_list) ; Lire le contenu et l’activité de vos pages (pages_read_engagement) ; Gérer les publicités de vos pages (pages_manage_ads) ; Abonner vos pages à la réception instantanée des prospects (pages_manage_metadata) ; Récupérer les prospects de vos formulaires (leads_retrieval)Prospects de vos formulaires Lead Ads (nom, coordonnées, réponses au formulaire) ; vos campagnes et leurs statistiques (coût, résultats) ; vos pages et leurs informationsFaire arriver chaque prospect dans vos Demandes pour le rappeler vite ; afficher le coût et les résultats de vos campagnes à côté de vos devis signés ; exclure vos clients existants de vos propres publicités par une audience de liste de clients hachée ; envoyer vos devis signés à votre propre jeu de données (API Conversions), données hachées
Publication sociale (activée seulement après l'accord de Meta)Publier sur vos pages (pages_manage_posts) ; Répondre aux commentaires de vos pages (pages_manage_engagement) ; Lire les commentaires publiés sur vos pages (pages_read_user_content) ; Voir votre compte Instagram professionnel (instagram_basic) ; Publier sur votre compte Instagram (instagram_content_publish) ; Gérer les commentaires de votre compte Instagram (instagram_manage_comments)Vos publications et les commentaires de votre page Facebook et de votre compte Instagram professionnelPublier les chantiers terminés que vous validez ; lire les commentaires et y répondre depuis Ossatia
Messagerie (activée seulement après l'accord de Meta)Recevoir et envoyer les messages Messenger de vos pages (pages_messaging) ; Recevoir et envoyer les messages de votre compte Instagram (instagram_manage_messages) ; Répondre jusqu’à 7 jours après le dernier message d’un client (human_agent)Les messages privés Messenger et Instagram reçus par votre page et votre compte Instagram professionnel (texte, photos, vidéos, notes vocales, fichiers), le nom et la photo de profil de leurs auteurs, les commentaires de vos publicationsLes afficher dans la boîte de réception de Ossatia et y répondre ; relier une conversation à une demande de votre CRM (section 5 ter)

Concrètement :

  • les données Meta de chaque entreprise cliente sont utilisées uniquement pour lui fournir ces fonctions, stockées séparément (hébergement dans la région de Paris) et jamais partagées avec une autre entreprise cliente ;
  • nous ne vendons aucune donnée, nous ne construisons aucune audience croisée entre clients et nous ne diffusons aucune publicité, ni ne publions rien, pour une entreprise sans sa validation ;
  • les jetons d'accès sont chiffrés et conservés dans un coffre ; ils sont supprimés dès la déconnexion ;
  • pour les prospects reçus, l'entreprise cliente est responsable de traitement et nous agissons pour son compte (section 3) : une fois arrivé dans ses Demandes, un prospect fait partie de ses données, qu'elle peut supprimer à tout moment ;
  • suppression : l'entreprise peut déconnecter Meta à tout moment (« Déconnecter Meta »), ou retirer Ossatia de ses « Intégrations professionnelles » sur Facebook ; Meta nous en informe ; nous enregistrons alors la demande et, lors de son traitement automatique, supprimons les jetons d'accès des connexions concernées, qui devront être reconnectées pour reprendre ; pour une demande de suppression, nous la transmettons aussi aux entreprises clientes concernées, qui restent responsables de leurs propres données. Lorsqu'une connexion « à reconnecter » est supprimée, au bout de trente (30) jours, les copies techniques (statistiques publicitaires) qui ne sont plus reliées à aucune connexion sont supprimées à leur tour. Un code de confirmation permet de suivre une demande de suppression faite depuis Facebook : la page de suivi indique l'état réel du traitement et n'annonce une suppression terminée que lorsque toutes les données concernées ont été effacées. Détails : Suppression des données.

La messagerie WhatsApp Business n'est pas encore en service (section 7) : aucune donnée WhatsApp n'est traitée à ce jour.

5 ter. Messages privés et commentaires reçus de Meta

Lorsqu'une entreprise cliente active la messagerie (après l'accord de Meta), les messages privés Messenger et Instagram adressés à sa page ou à son compte Instagram professionnel, et les commentaires de ses publications, arrivent dans la boîte de réception de Ossatia. Pour ces données, l'entreprise cliente est responsable de traitement et nous agissons pour son compte (section 3).

  • Données : le texte des messages et des commentaires, leurs pièces jointes (photos, vidéos, notes vocales, fichiers ; une pièce jointe de plus de 25 Mo n'est pas copiée), la date, l'identifiant attribué par Meta à l'auteur, son nom et sa photo de profil, l'état de lecture des réponses. Les fichiers sont copiés dans un espace de stockage privé de l'entreprise (région de Paris), lisible seulement par des liens temporaires.
  • Finalités : afficher les conversations à l'équipe de l'entreprise, y répondre depuis Ossatia (texte, photo, réponses types), répartir et suivre les conversations, prévenir la personne chargée d'une conversation, et, sur décision d'un membre de l'équipe, relier une conversation à une demande du CRM. Les réponses sont toujours écrites ou validées par une personne : aucune réponse n'est envoyée automatiquement.
  • Intelligence artificielle : à la demande d'un membre de l'équipe, l'assistant propose une réponse, que la personne relit et modifie avant tout envoi ; une fois par jour au plus, une conversation non reliée au CRM peut recevoir une indication « demande probable », qui ne crée rien. Seuls les messages de la conversation concernée sont transmis à notre fournisseur d'IA (Anthropic), pseudonymisés (section 6) ; ils ne servent jamais à entraîner un modèle.
  • Durée de conservation : une conversation qui n'est reliée à aucune demande ni à aucune fiche client est supprimée, avec ses pièces jointes, 24 mois après le dernier message échangé. Une conversation reliée à une demande suit la durée de conservation de cette demande, fixée par l'entreprise ; une demande convertie en fiche client la rattache à la fiche.
  • Suppression : les conversations reliées sont supprimées avec la fiche client ou la demande ; un membre habilité de l'entreprise peut aussi supprimer une conversation à tout moment ; une demande de suppression transmise par Meta porte un identifiant propre à notre application, différent de celui qu'une page attribue à l'auteur d'un message : elle ne permet donc pas, à elle seule, de retrouver avec certitude ses conversations, qui ne sont pas supprimées automatiquement à ce titre ; nous transmettons la demande, par une notification interne, aux entreprises clientes dont une connexion Meta est liée à ce compte, qui restent responsables de leurs données (voir Suppression des données). Une déconnexion de Meta arrête la réception sans effacer l'historique, qui reste soumis à ces durées.
  • Vos droits : si vous avez écrit à une entreprise qui utilise Ossatia, adressez vos demandes d'accès, de rectification, d'effacement ou d'opposition à cette entreprise (section 3) : vos conversations peuvent être exportées ou supprimées (export avec votre fiche client, suppression de la conversation ou de la fiche). Si vous nous écrivez, nous transmettons votre demande à l'entreprise concernée, qui reste responsable de son traitement ; nous ne vous communiquons aucune information sur ses clients.
  • Rôle de Meta : Messenger et Instagram sont exploités par Meta Platforms Ireland Limited, qui traite ces messages pour son propre compte, selon ses propres conditions et sa politique de confidentialité. L'entreprise cliente relie sa page avec son propre compte Meta : Meta n'est pas un sous-traitant ultérieur de l'éditeur (voir la page Sous-traitants). Ossatia reçoit et envoie ces messages par les interfaces officielles de Meta, avec les seules permissions listées à la section 5 bis.

6. Intelligence artificielle

  • Fournisseurs. Notre assistant, nos fonctions de rédaction et la lecture des documents importés utilisent les modèles d'Anthropic (Claude) ; la transcription des messages vocaux envoyés au bot Telegram et la lecture de devis externes importés utilisent les modèles d'OpenAI.
  • Pas d'entraînement. Les données transmises à ces fournisseurs par leurs interfaces professionnelles ne sont pas utilisées pour entraîner leurs modèles, et nous ne les utilisons pas non plus à cette fin.
  • Pseudonymisation. Avant tout envoi à un fournisseur d'IA (Anthropic, OpenAI), les noms, adresses e-mail, numéros de téléphone, adresses postales, IBAN et codes d'accès de vos clients sont remplacés par des jetons (pseudonymisation) ; la correspondance reste sur nos serveurs, le temps de la requête, et les vraies valeurs sont rétablies dans la réponse. Cette mesure porte sur les textes : les fichiers joints (PDF, documents), les images et les enregistrements vocaux sont transmis tels quels, pour que le modèle puisse les lire. Le repérage s'appuie sur les données connues du logiciel, dont les noms de tous les clients, contacts et prospects enregistrés dans votre entreprise (reconnus partout, même cités sans civilité), et sur la forme des valeurs (e-mail, téléphone, IBAN, adresse) : une personne qui n'est pas encore enregistrée et qui est citée sans civilité, un prénom employé seul, un nom de famille écrit seul sans majuscule initiale, ou une donnée écrite sous une forme inhabituelle, peut ne pas être reconnu. Une donnée pseudonymisée reste une donnée personnelle au sens du RGPD (article 4, point 5) : il s'agit d'une mesure de réduction du risque (articles 25 et 32 du RGPD).
  • Minimisation. Seules les informations nécessaires à la demande sont transmises. Les fournisseurs peuvent conserver les requêtes pendant une durée limitée à des fins de sécurité et de lutte contre les abus.
  • Transparence. Conformément à l'article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle, nous vous indiquons lorsque vous interagissez avec un système d'IA et nous signalons les contenus générés par IA.
  • Contrôle humain. L'assistant ne réalise aucune action produisant un effet à l'extérieur du logiciel (envoi, publication, modification de budget, suppression) sans votre confirmation.
  • Score des prospects et Pilote publicitaire. Ces fonctions, activées par nos clients, traitent des données pour leur compte (section 3). Le score de priorité est une aide à l'organisation commerciale ; il n'entraîne aucune décision automatique produisant des effets juridiques à l'égard des personnes. Les facteurs principaux du score sont affichés à l'utilisateur.

7. Destinataires

Vos données sont accessibles aux seules personnes habilitées de ALEHAUSE Maxence EI, dans la limite de leurs fonctions, et à nos prestataires agissant pour notre compte :

CatégoriePrestataires
Hébergement, base de donnéesVercel Inc. (États-Unis ; exécution de l'application à Paris), Supabase Pte. Ltd (Singapour ; base de données, authentification et fichiers à Paris, sur l'infrastructure d'Amazon Web Services)
Messagerie électronique et SMSResend (Plus Five Five, Inc., États-Unis ; envoi depuis l'Union européenne, mais données du compte, métadonnées des courriels et journaux aux États-Unis), Brevo (Sendinblue SAS, France ; SMS et lettres d'information)
PaiementStripe Payments Europe, Limited (Irlande ; traitements aux États-Unis et dans le monde)
Intelligence artificielleAnthropic Ireland, Limited (Irlande ; traitement aux États-Unis, aucune région européenne disponible), OpenAI Ireland Ltd. (Irlande ; traitement aux États-Unis par défaut) ; les textes leur sont transmis pseudonymisés (section 6)
Facturation électroniqueSUPER PDP (plateforme agréée, France ; sans transfert hors de l'Union)

Aucun service tiers de messagerie de support, de mesure d'usage ni de suivi des erreurs n'est utilisé à ce jour. Sont prévus mais pas encore en service, et ne reçoivent donc aucune donnée : la messagerie WhatsApp (WhatsApp Business de Meta Platforms Ireland Limited) et la connexion bancaire par un agrégateur agréé (Bridge). Cette politique sera mise à jour, destinataire et garanties compris, avant leur mise en service. Le moteur de création des PDF télécharge un composant logiciel public depuis GitHub, sans transmettre aucune donnée.

Nous pouvons également communiquer des données aux autorités lorsque la loi l'impose, ainsi qu'à nos conseils (avocat, expert-comptable), tenus au secret professionnel.

8. Traceurs (cookies)

Nous utilisons des traceurs strictement nécessaires au fonctionnement du site et de l'application et, uniquement avec votre consentement, des traceurs de mesure d'usage. Refuser est aussi simple qu'accepter. Voir notre politique relative aux cookies.

9. Transferts hors de l'Union européenne

Nos bases de données sont stockées dans la région de Paris, chez des hébergeurs établis hors de France. Certains prestataires sont établis hors de l'Union européenne (États-Unis, Singapour pour Supabase Pte. Ltd) ou peuvent accéder aux données depuis ces pays (notamment Anthropic et OpenAI, dont les services traitent les requêtes aux États-Unis ; le service d'Anthropic n'est pas disponible dans une région européenne). Ces transferts sont encadrés :

  • par la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE–États-Unis (« Data Privacy Framework »), pour les prestataires certifiés ; ce cadre a été validé par le Tribunal de l'Union européenne le 3 septembre 2025 (affaire T-553/23) ; un pourvoi est pendant devant la Cour de justice (affaire C-703/25 P) ;
  • et, en tout état de cause, par les clauses contractuelles types de la Commission européenne, complétées de mesures techniques (chiffrement, minimisation et, pour les fournisseurs d'IA, pseudonymisation des textes transmis, décrite à la section 6 avec ses limites).

Seuls les prestataires en service sont concernés ; les garanties des prestataires prévus (section 7) seront indiquées avant leur mise en service. Vous pouvez obtenir une copie des garanties applicables en écrivant à contact@ossatia.app.

10. Sécurité

Nous mettons en œuvre des mesures adaptées aux risques : stockage des données dans la région de Paris, chiffrement des flux et des données au repos, secrets des connexions des entreprises conservés dans un coffre chiffré, cloisonnement strict des données de chaque entreprise cliente (sécurité au niveau des lignes de la base de données, vérifiée par des tests automatisés), double authentification obligatoire pour les administrateurs et la direction et pour les actions sensibles, journal d'audit conservé douze mois. Les accès de notre personnel aux données des clients sont exceptionnels : autorisés par l'administrateur de l'entreprise (sauf obligation légale), limités à deux heures, journalisés et notifiés. Le détail figure sur la page Sécurité.

11. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur les données que nous traitons en tant que responsable de traitement :

  • accès à vos données et obtention d'une copie ;
  • rectification des données inexactes ;
  • effacement, dans les cas prévus par la loi ;
  • limitation du traitement ;
  • portabilité des données que vous nous avez fournies, lorsque le traitement repose sur votre consentement ou sur un contrat ;
  • opposition, à tout moment, au traitement fondé sur notre intérêt légitime pour des raisons tenant à votre situation particulière, et sans justification à la prospection commerciale ;
  • retrait de votre consentement à tout moment, sans remettre en cause la licéité du traitement antérieur ;
  • directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

Pour les exercer : contact@ossatia.app ou par courrier à 123 impasse du Pont Romain, 83210 Solliès-Toucas. Nous répondons dans un délai d'un mois, prolongeable de deux mois compte tenu de la complexité ou du nombre de demandes (vous en serez informé). Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable. Pour supprimer un compte ou les données d'une connexion Google ou Meta, voir aussi Suppression des données.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

12. Mineurs

Ossatia est destiné aux professionnels. Il n'est pas destiné aux personnes de moins de 15 ans.

13. Modifications

Nous pouvons modifier cette politique. En cas de changement important, nous vous en informons par courrier électronique ou dans l'application avant son entrée en vigueur. La date de mise à jour figure en tête du document ; les versions antérieures sont disponibles sur demande.