Aller au contenu principal

Politique de confidentialité

Conforme au Règlement Général sur la Protection des Données (RGPD)

1. Responsable de traitement

Ruby SAS · meentera · SAS (société par actions simplifiée)
Siège social : 1 allée des Atlantes, 28000 Chartres, France
RCS Chartres 108422387 · SIRET 10842238700010 · TVA FR80108422387
Représentant légal : Franck Tridat, Directeur Général
Email : contact@meentera.com
Contact protection des données : dpo@meentera.com

Ruby SAS · meentera est responsable du traitement de vos données personnelles au sens de l’article 4(7) du RGPD et de la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée. Les traitements sont inscrits au registre prévu par l’article 30 du RGPD et soumis au contrôle de la CNIL (Commission nationale de l’informatique et des libertés).

2. Données collectées

Nous collectons les catégories de données suivantes selon le contexte d’utilisation :

  • Données d’inscription : Nom, prénom, email, mot de passe, entreprise, secteur d’activité, fonction
  • Données d’utilisation : Interactions avec les Solutions, requêtes effectuées, analyses demandées, paramètres configurés
  • Données de paiement : Informations de facturation, plan souscrit, historique d’abonnement (traitement via tiers sécurisés)
  • Données techniques : Adresse IP, type de navigateur, pages visitées
  • Demande de rappel : Nom, cabinet, numéro de téléphone et créneau préféré, lorsque vous demandez à être rappelé par un fondateur depuis le site. Rien d’autre n’est collecté à cette occasion

3. Finalités et bases légales

Exécution du contrat : Gestion de votre compte, accès aux Solutions, facturation, support utilisateur.

Consentement : Envoi de communications marketing, newsletters (vous pouvez vous désabonner à tout moment).

Intérêt légitime : Amélioration de la Plateforme, prévention de la fraude, sécurité, conformité légale.

Obligation légale : Conservation des données de facturation pendant 10 ans (conformité fiscale).

Mesures précontractuelles : Traitement de votre demande de rappel, prise à votre demande avant la conclusion d’un éventuel contrat (article 6.1.b du RGPD). Ces informations servent uniquement à vous rappeler et ne sont transmises à aucun tiers.

Annuaire professionnel des avocats (données collectées indirectement, article 14 du RGPD) : Afin de vérifier la qualité d’avocat lors de la création et de la vérification des comptes, meentera maintient une copie de l’annuaire public des avocats de France : données strictement professionnelles (nom, prénom, barreau, date de serment, SIREN professionnel, spécialités), issues de l’annuaire public de la profession et des bases publiques d’identification des entreprises. Base légale : intérêt légitime (article 6.1.f, fiabilité de la vérification professionnelle et sécurité de la Plateforme). Ces données ne sont ni enrichies, ni utilisées à des fins de prospection, ni accessibles sans compte authentifié. Compte tenu du nombre de professionnels concernés, une information individuelle représenterait un effort disproportionné (article 14.5.b) : la présente mention en tient lieu, et tout avocat peut exercer ses droits d’accès, de rectification, d’opposition et d’effacement de sa fiche auprès de dpo@meentera.com.

4. Destinataires des données

Vos données peuvent être communiquées aux sous-traitants suivants, tous liés par des clauses de confidentialité :

  • Supabase : Base de données, authentification et stockage. Infrastructure hébergée en Union Européenne (région Irlande, eu-west-1). Société éditrice (Supabase Inc.) basée aux États-Unis, transfert encadré par des Clauses Contractuelles Types
  • Clever Cloud : Hébergement de l’application, société française, hébergement en France (zone Paris)
  • Mistral : Moteur d’analyse, société française, hébergement Union Européenne. Les identifiants structurés sont remplacés par des jetons avant l’appel au moteur d’analyse ; la portée exacte de cette pseudonymisation et ses limites, notamment pour les pièces transmises dans leur format d’origine afin d’en extraire le texte, sont décrites à l’article 5 bis des CGU
  • OVH : Stockage objet des pièces déposées dans les datarooms, société française, hébergement France
  • Stripe : Traitement des paiements, hébergement US, conforme PCI-DSS
  • Brevo : Envoi d’emails transactionnels et marketing (newsletter avocat, sur consentement), société française, hébergement Union Européenne
  • API « Recherche d’entreprises » (Direction interministérielle du numérique, État français) : Données publiques d’entreprises et vérification SIREN (INSEE et INPI agrégés), service public français, hébergement France
  • Registre national des gels des avoirs (Direction générale du Trésor) et liste consolidée des sanctions financières de l’Union européenne : Criblage des mesures de sanctions (module Check), sources officielles publiques, aucune donnée du cabinet n’est transmise à ces sources (le rapprochement est effectué côté meentera)
  • Légifrance (via la plateforme PISTE) : Vérification des sources juridiques citées, service public français, hébergement France
  • LinkedIn (Microsoft Ireland Unlimited Company) : Mesure d’audience de nos campagnes publicitaires LinkedIn, uniquement si vous avez donné votre consentement marketing via le bandeau cookies. Aucune donnée transmise en l’absence de ce consentement explicite
  • Unsplash : Certains visuels d’illustration du site proviennent de la bibliothèque Unsplash et sont chargés depuis son réseau de diffusion ; votre adresse IP est alors transmise à Unsplash lors de l’affichage de la page. Société basée aux États-Unis

Aucune donnée n’est vendue à des tiers commerciaux.

5. Transferts hors Union Européenne

Stripe (paiements) : Également localisé aux États-Unis. Transfert encadré par les clauses contractuelles types de la Commission européenne, intégrées à son accord de traitement des données (Data Processing Agreement), en complément de ses certifications (PCI-DSS, SOC 2, ISO 27001).

Supabase (base de données) : La société éditrice, Supabase Inc., est basée aux États-Unis. Les données de nos clients sont toutefois hébergées physiquement dans l’Union Européenne (région Irlande, eu-west-1). Des Clauses Contractuelles Types encadrent ce transfert.

LinkedIn (mesure publicitaire, sur consentement) : Traitement par LinkedIn Ireland Unlimited Company ; société mère (Microsoft Corporation) basée aux États-Unis. Transfert encadré par les clauses contractuelles types de Microsoft.

Unsplash (visuels d’illustration) : Société basée aux États-Unis. Le transfert se limite à l’adresse IP et aux métadonnées de requête de votre navigateur lors du chargement des visuels concernés ; aucune donnée de compte ni de contenu n’est transmise.

6. Durée de conservation

  • Données de compte : Conservées durant l’abonnement actif + 3 ans après résiliation ou suppression du compte
  • Données de paiement : Conservées 10 ans (obligation légale fiscale et comptable)
  • Logs techniques : Conservés 12 mois
  • Journal des emails envoyés (destinataire, objet, statut) : Conservé 12 mois, puis purgé automatiquement
  • Journal de sécurité (adresse IP tronquée, jamais complète) : Conservé 12 mois, puis purgé automatiquement
  • Texte des pièces soumises à analyse et fichiers déposés sur une analyse : Détruits automatiquement dès la production du livrable. En cas d’échec technique de l’analyse, conservés 48 heures pour permettre une reprise, puis détruits
  • Livrable téléchargé : Détruit 1 heure après son téléchargement ; l’exemplaire téléchargé reste celui de l’avocat
  • Livrable non téléchargé : Conservé 30 jours à compter de sa production, puis détruit
  • Table de correspondance de pseudonymisation : Chiffrée, purgée automatiquement à 90 jours
  • Données analytiques : Agrégées et anonymisées après 12 mois
  • Demandes de rappel : Conservées 6 mois maximum, puis effacées, qu’un échange ait eu lieu ou non
  • Demandes de suppression de compte : Délai de rétractation de 30 jours, puis traitement de l’effacement

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d’accès : Obtenir une copie de vos données personnelles
  • Droit de rectification : Corriger les données inexactes
  • Droit à l’oubli : Demander la suppression de vos données (sauf obligations légales)
  • Droit à la portabilité : Recevoir vos données dans un format structuré
  • Droit d’opposition : Refuser le traitement pour des finalités spécifiques
  • Droit à la limitation : Limiter le traitement à la conservation

Nous nous engageons à répondre à votre demande dans un délai d’un mois à compter de sa réception (article 12.3 du RGPD), délai pouvant être prolongé de deux mois supplémentaires en cas de demande complexe ou d’un nombre important de demandes, moyennant information de votre part de cette prolongation et de ses motifs dans le mois suivant la réception de la demande.

Pour exercer ces droits, écrivez à notre contact protection des données : dpo@meentera.com

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous disposez du droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via www.cnil.fr/fr/plaintes.

8. Cookies

La Plateforme utilise des cookies conformément à la directive ePrivacy et au RGPD. Consultez notre Politique des cookies pour plus d’informations sur les types de cookies et vos choix.

9. Sécurité des données

Nous mettons en place des mesures de sécurité robustes :

  • Chiffrement : Chiffrement AES-256 au repos, TLS 1.3 en transit
  • Contrôles d’accès : Authentification multi-facteurs, Row Level Security (RLS) dans Supabase
  • Audits : Audits de sécurité réguliers et tests de pénétration
  • Gestion des incidents : Équipe dédiée, protocoles d’escalade et signalement sous 72h

10. Modification de cette politique

Nous nous réservons le droit de modifier cette Politique de Confidentialité à tout moment. Les modifications seront affichées sur cette page avec une date de mise à jour. L’utilisation continue de la Plateforme après modification vaut acceptation.