Aller au contenu

Protection des données

RGPD et pratiques DocPilot

Synthèse des pratiques réellement mises en œuvre pour la protection des données — sans attestation de conformité absolue. Dernière mise à jour : 24 septembre 2026.

Périmètre de cette page

Cette page résume les pratiques réellement présentes dans DocPilot (site, application web, application mobile et API) pour la protection des données personnelles.

Elle ne constitue pas une attestation de conformité juridique, un audit tiers, ni une garantie réglementaire. Pour le détail des traitements, voir la politique de confidentialité ; pour les mesures techniques, la page Sécurité.

Qui est responsable de quoi ?

Deux situations coexistent, selon le contexte :

  • Organisation cliente : responsable du traitement pour les documents, comptes et activités de ses utilisateurs dans DocPilot. DocPilot agit alors comme sous-traitant, dans les limites du contrat.
  • DocPilot : responsable du traitement pour les données du site (formulaire de contact) et pour le fonctionnement technique du service (authentification, journalisation, hébergement).

Pratiques mises en œuvre

Les éléments ci-dessous correspondent à des fonctionnalités ou engagements déjà décrits dans le produit et les pages légales associées.

  • Hébergement du site et des applications sur une infrastructure cloud dans l’Union européenne.
  • Isolation multi-organisation : chaque client dispose d’un espace dédié ; l’organisation active est portée par la session d’authentification.
  • Contrôle d’accès par rôles (RBAC) et périmètres (service, domaine, grants documentaires) appliqué côté serveur.
  • Journal d’audit en écriture seule pour les actions sensibles (authentification, documents, workflows, membres, permissions).
  • Mots de passe hachés (Argon2id) ; échanges clients–API en HTTPS ; fichiers via stockage objet privé et URL signées à durée limitée.
  • Choix, par organisation, des moteurs OCR / IA autorisés ; DocPilot ne revendique pas d’entraînement de modèles sur vos documents.
  • Politique de confidentialité publique, sous-traitants nécessaires au service documentés, et parcours de suppression logique des comptes, memberships et documents selon le produit.

Cookies et mesure d’audience

Sur le site vitrine, un bandeau de consentement permet d’accepter ou de refuser les cookies non essentiels. Les scripts de mesure d’audience (Google Analytics, Microsoft Clarity, Metricool) ne sont chargés qu’après acceptation ; le retrait du consentement coupe ces scripts et supprime leurs cookies.

Droits des personnes

Les personnes concernées peuvent demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de leurs données, et s’opposer à un traitement fondé sur l’intérêt légitime, dans les conditions prévues par le RGPD.

  • Pour les données gérées dans l’espace d’une organisation : s’adresser d’abord à l’administrateur DocPilot de cette organisation.
  • Une demande peut aussi être adressée à DocPilot (contact ci-dessous) ; une réponse est apportée dans un délai d’un mois.
  • Droit d’introduire une réclamation auprès de la CNIL.

Lire la section « Vos droits » de la politique de confidentialité

Ce que DocPilot ne revendique pas

Par souci de transparence, DocPilot n’affiche pas de conformité absolue sans preuve externe.

  • Aucune certification ISO, SOC 2 ou HDS n’est revendiquée.
  • Aucune garantie réglementaire générique (« 100 % conforme RGPD ») n’est affichée sur ce site.
  • Chaque client reste responsable de ses propres traitements et de l’usage qu’il fait de la plateforme.

Documents et liens utiles

Contact

Pour une question relative à vos données personnelles ou à nos pratiques : social@docpilot-app.com, ou via le formulaire de contact.