Politique de confidentialité
Dernière mise à jour : janvier 2026
La présente Politique de Confidentialité décrit comment AGIAMED (« nous », « notre » ou « la Société ») collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre plateforme EDAO et nos services associés.
Nous nous engageons à respecter votre vie privée et à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi française Informatique et Libertés.
Table des matières
- Responsable du traitement
- Données personnelles collectées
- Finalités et bases légales du traitement
- Durées de conservation
- Destinataires et sous-traitants
- Transferts de données hors UE
- Sécurité des données
- Vos droits
- Cookies
- Modifications de la politique
- Contact
1. Responsable du traitement
Le responsable du traitement de vos données personnelles est :
AGIAMED
Société par Actions Simplifiée (SAS) au capital de 2 000 €
Siège social : 254 Rue Vendôme, 69003 Lyon, France
SIRET : 987 885 787 00018
RCS Lyon : 987 885 787
Représentée par Monsieur Alexis GARCIA, Président.
Délégué à la Protection des Données (DPO)
Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter notre référent RGPD :
Monsieur Gauthier SCHIRA
Email : gauthier.schira@agiamed.fr
2. Données personnelles collectées
Nous collectons différentes catégories de données personnelles selon votre utilisation de la plateforme EDAO :
2.1 Données d'identification et de compte
| Donnée | Caractère | Source |
|---|---|---|
| Nom et prénom | Obligatoire | Fournie par vous |
| Adresse email professionnelle | Obligatoire | Fournie par vous |
| Mot de passe (hashé) | Obligatoire | Fournie par vous |
| Nom de l'entreprise | Obligatoire | Fournie par vous |
| Fonction / Poste | Obligatoire | Fournie par vous |
| Numéro de téléphone | Obligatoire | Fournie par vous |
2.2 Données d'utilisation de la plateforme
| Donnée | Description |
|---|---|
| Documents uploadés | Fichiers DCE, catalogues, documentation produit, listings de références que vous importez |
| Appels d'offres créés | Informations sur les AO (titre, organisme, dates, statuts) |
| Analyses IA | Résultats des analyses DCE et identification de lots |
| Conversations Chat IA | Historique des échanges avec l'assistant IA |
| Notes et commentaires | Annotations que vous ajoutez sur les AO |
2.3 Données techniques
| Donnée | Description |
|---|---|
| Adresse IP | Collectée automatiquement lors de la connexion |
| Type de navigateur | Informations sur votre navigateur web |
| Système d'exploitation | Informations sur votre appareil |
| Pages visitées | Navigation au sein de la plateforme |
| Horodatages | Dates et heures des actions |
| Identifiants de session | Gestion de votre connexion |
2.4 Données que nous ne collectons PAS
Nous ne collectons pas de données sensibles au sens de l'article 9 du RGPD, notamment :
- Données de santé des patients
- Origines raciales ou ethniques
- Opinions politiques ou religieuses
- Données biométriques
Note importante : Les documents DCE que vous uploadez peuvent contenir des informations sur des dispositifs médicaux, mais ne contiennent pas de données de santé de patients individuels.
3. Finalités et bases légales du traitement
| Finalité | Base légale (Art. 6 RGPD) | Description |
|---|---|---|
| Gestion de votre compte | Exécution du contrat | Création, gestion et suppression de votre compte utilisateur |
| Fourniture du service EDAO | Exécution du contrat | Gestion des AO, upload de documents, analyses IA, chat IA |
| Analyses par Intelligence Artificielle | Exécution du contrat | Extraction OCR, vectorisation, synthèse DCE, identification de lots |
| Support client | Exécution du contrat | Réponse à vos demandes d'assistance |
| Amélioration du service | Intérêt légitime | Analyse des usages pour améliorer la plateforme |
| Sécurité de la plateforme | Intérêt légitime | Prévention des fraudes, détection des intrusions |
| Facturation | Obligation légale | Établissement et conservation des factures |
| Communications transactionnelles | Exécution du contrat | Emails de confirmation, notifications, alertes |
| Conformité légale | Obligation légale | Réponse aux réquisitions judiciaires |
4. Durées de conservation
Nous conservons vos données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées :
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte (nom, email, entreprise) | Durée du contrat + 1 an après la fin de la relation contractuelle |
| Documents uploadés (DCE, catalogues) | Durée du contrat + 1 an |
| Appels d'offres et analyses | Durée du contrat + 1 an |
| Conversations Chat IA | Durée du contrat + 1 an |
| Logs techniques (IP, connexions) | 12 mois glissants |
| Données de facturation | 10 ans (obligation légale comptable) |
| Cookies analytics | 13 mois maximum |
Suppression et anonymisation
À l'issue des durées de conservation :
- Les données sont supprimées de manière sécurisée, ou
- Les données sont anonymisées de manière irréversible pour des fins statistiques
Comptes inactifs
- EDAO Light (gratuit) : Les comptes inactifs depuis plus de 12 mois peuvent être supprimés après notification préalable par email
- EDAO Essentiel / EDAO Pro (payant) : Conservation pendant toute la durée de l'abonnement actif
5. Destinataires et sous-traitants
Vos données personnelles peuvent être communiquées aux destinataires suivants :
5.1 Au sein d'AGIAMED
- Personnel habilité (équipe technique, support client)
- Direction
5.2 Sous-traitants techniques
Nous faisons appel aux sous-traitants suivants pour fournir nos services. Tous ont signé des accords de traitement de données (DPA) conformes au RGPD :
| Sous-traitant | Fonction | Localisation des données | Garanties |
|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage fichiers | AWS eu-west-3 (Paris, France) 🇫🇷 | DPA signé, données en France |
| Mistral AI | Intelligence Artificielle (OCR, embeddings, analyses, chat) | France 🇫🇷 | Serveurs en France |
| Microsoft Azure | Document Intelligence (extraction documents Office) | Union Européenne Ouest 🇪🇺 | DPA Microsoft, données en UE |
| Netlify | Hébergement du frontend EDAO | San-Francisco 🇺🇸 | GDPR compliant, SOC 2, SCCs, EU-US Data Privacy Framework |
| Hostinger International Ltd | Hébergement du site vitrine | France 🇫🇷 | Données en France |
| Resend (Plus Five Five, Inc.) | Emails transactionnels uniquement (pas de données sensibles). | Irlande 🇮🇪 (eu-west-1) | GDPR compliant, SOC 2, SCCs, EU-US Data Privacy Framework |
5.3 Autres destinataires potentiels
- Autorités publiques : En cas de réquisition judiciaire ou obligation légale
- Professionnels du droit : Avocats, huissiers en cas de contentieux
5.4 Ce que nous ne faisons PAS
- Nous ne vendons jamais vos données personnelles
- Nous ne partageons pas vos données à des fins publicitaires
- Nous ne transmettons pas vos données à des tiers sans base légale
6. Transferts de données hors UE
Certains de nos sous-traitants sont situés en dehors de l'Union Européenne. Dans ce cas, nous nous assurons que des garanties appropriées sont en place :
6.1 Données restant dans l'UE
La grande majorité de vos données reste hébergée au sein de l'Union Européenne :
- Base de données principale : France (AWS Paris)
- Intelligence Artificielle Mistral : France
- Documents : France (Supabase Storage)
- Site web : France
6.2 : Données hors UE
Certaines données techniques peuvent transiter par des serveurs situés aux États-Unis via notre hébergeur frontend (Netlify). Ces transferts sont encadrés par les Clauses Contractuelles Types (SCCs) approuvées par la Commission Européenne et/ou le EU-US Data Privacy Framework.
7. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles :
7.1 Mesures techniques
| Mesure | Description |
|---|---|
| Chiffrement en transit | TLS 1.2+ (HTTPS) pour toutes les communications |
| Chiffrement au repos | AES-256 pour les données stockées |
| Hashage des mots de passe | Algorithmes sécurisés (bcrypt) |
| Authentification sécurisée | Tokens JWT, sessions sécurisées |
| Isolation des données | Row Level Security (RLS) pour isolation multi-tenant |
| Sauvegardes | Sauvegardes automatiques chiffrées |
| Pare-feu et monitoring | Protection contre les intrusions |
7.2 Mesures organisationnelles
- Accès limité aux données selon le principe du "besoin d'en connaître"
- Formation du personnel à la protection des données
- Procédures de gestion des incidents de sécurité
- Politique de mots de passe robustes
7.3 Notification des violations
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à :
- Notifier la CNIL dans les 72 heures
- Vous informer dans les meilleurs délais si le risque est élevé
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
8.1 Liste de vos droits
| Droit | Description | Article RGPD |
|---|---|---|
| Droit d'accès | Obtenir confirmation du traitement et accéder à vos données | Art. 15 |
| Droit de rectification | Corriger des données inexactes ou incomplètes | Art. 16 |
| Droit à l'effacement | Demander la suppression de vos données ("droit à l'oubli") | Art. 17 |
| Droit à la limitation | Limiter le traitement de vos données | Art. 18 |
| Droit à la portabilité | Recevoir vos données dans un format structuré | Art. 20 |
| Droit d'opposition | Vous opposer au traitement pour motif légitime | Art. 21 |
| Droit de retirer votre consentement | Retirer un consentement précédemment donné | Art. 7 |
8.2 Comment exercer vos droits
Pour exercer vos droits, vous pouvez :
Par email :
contact@agiamed.fr
Par courrier :
AGIAMED
254 Rue Vendôme
69003 Lyon, France
Informations à fournir :
- Votre identité (nom, prénom, email associé au compte)
- Le droit que vous souhaitez exercer
- Toute information utile pour traiter votre demande
Délai de réponse : Nous nous engageons à répondre dans un délai d'un (1) mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité.
Vérification d'identité : Nous pouvons vous demander une pièce d'identité pour vérifier que vous êtes bien la personne concernée.
8.3 Droit de réclamation
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de :
Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715
75334 Paris Cedex 07
Site web : www.cnil.fr
9. Cookies
9.1 Qu'est-ce qu'un cookie ?
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, tablette, smartphone) lors de la visite d'un site web.
9.2 Cookies utilisés sur la plateforme EDAO
| Type de cookie | Finalité | Durée | Consentement |
|---|---|---|---|
| Cookies strictement nécessaires | Fonctionnement du site, authentification, sécurité | Session | Non requis |
| Cookies de préférences | Mémorisation de vos choix (langue, affichage) | 12 mois | Non requis |
9.3 Cookies sur le site vitrine (agiamed.fr)
Notre site vitrine utilise Google Analytics pour analyser le trafic de manière anonymisée :
| Cookie | Finalité | Durée | Consentement |
|---|---|---|---|
| Google Analytics | Statistiques de visite anonymisées | 13 mois max | Requis |
9.4 Gestion des cookies
Vous pouvez à tout moment gérer vos préférences en matière de cookies :
- Via le bandeau de consentement lors de votre première visite
- Via les paramètres de votre navigateur
- En nous contactant
9.5 Conséquences du refus des cookies
Le refus des cookies strictement nécessaires peut empêcher le bon fonctionnement de la plateforme EDAO (connexion, navigation).
10. Modifications de la politique
Nous pouvons modifier cette Politique de Confidentialité à tout moment pour refléter les évolutions de nos pratiques ou des exigences légales.
Notification des modifications
- Les modifications substantielles vous seront notifiées par email et/ou via une notification dans la plateforme
- La date de "Dernière mise à jour" en haut de cette page sera actualisée
- Vous serez invité à accepter les nouvelles conditions si nécessaire
Historique des versions
Nous conservons un historique des versions de cette politique, disponible sur demande.
11. Contact
Pour toute question concernant cette Politique de Confidentialité ou le traitement de vos données personnelles :
Référent Protection des Données
Monsieur Gauthier SCHIRA
Email : gauthier.schira@agiamed.fr
Adresse postale
AGIAMED
254 Rue Vendôme
69003 Lyon, France
Contact général
Email : contact@agiamed.fr
Téléphone : 07 71 54 18 55
Annexe : Glossaire
| Terme | Définition |
|---|---|
| Données personnelles | Toute information se rapportant à une personne physique identifiée ou identifiable |
| Traitement | Toute opération effectuée sur des données personnelles (collecte, stockage, utilisation, suppression...) |
| Responsable du traitement | La personne ou entité qui détermine les finalités et moyens du traitement |
| Sous-traitant | La personne ou entité qui traite des données pour le compte du responsable |
| DPA | Data Processing Agreement - Accord de traitement des données |
| SCCs | Standard Contractual Clauses - Clauses Contractuelles Types approuvées par la Commission Européenne |
| RLS | Row Level Security - Mécanisme d'isolation des données par utilisateur/entreprise |
Cette Politique de Confidentialité est rédigée en français. En cas de traduction, seule la version française fait foi.