Politique de confidentialité

Dernière mise à jour : janvier 2026

La présente Politique de Confidentialité décrit comment AGIAMED (« nous », « notre » ou « la Société ») collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre plateforme EDAO et nos services associés.

Nous nous engageons à respecter votre vie privée et à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi française Informatique et Libertés.

Table des matières

  1. Responsable du traitement
  2. Données personnelles collectées
  3. Finalités et bases légales du traitement
  4. Durées de conservation
  5. Destinataires et sous-traitants
  6. Transferts de données hors UE
  7. Sécurité des données
  8. Vos droits
  9. Cookies
  10. Modifications de la politique
  11. Contact

1. Responsable du traitement

Le responsable du traitement de vos données personnelles est :

AGIAMED
Société par Actions Simplifiée (SAS) au capital de 2 000 €
Siège social : 254 Rue Vendôme, 69003 Lyon, France
SIRET : 987 885 787 00018
RCS Lyon : 987 885 787

Représentée par Monsieur Alexis GARCIA, Président.

Délégué à la Protection des Données (DPO)

Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter notre référent RGPD :

Monsieur Gauthier SCHIRA
Email : gauthier.schira@agiamed.fr

2. Données personnelles collectées

Nous collectons différentes catégories de données personnelles selon votre utilisation de la plateforme EDAO :

2.1 Données d'identification et de compte

DonnéeCaractèreSource
Nom et prénomObligatoireFournie par vous
Adresse email professionnelleObligatoireFournie par vous
Mot de passe (hashé)ObligatoireFournie par vous
Nom de l'entrepriseObligatoireFournie par vous
Fonction / PosteObligatoireFournie par vous
Numéro de téléphoneObligatoireFournie par vous

2.2 Données d'utilisation de la plateforme

DonnéeDescription
Documents uploadésFichiers DCE, catalogues, documentation produit, listings de références que vous importez
Appels d'offres créésInformations sur les AO (titre, organisme, dates, statuts)
Analyses IARésultats des analyses DCE et identification de lots
Conversations Chat IAHistorique des échanges avec l'assistant IA
Notes et commentairesAnnotations que vous ajoutez sur les AO

2.3 Données techniques

DonnéeDescription
Adresse IPCollectée automatiquement lors de la connexion
Type de navigateurInformations sur votre navigateur web
Système d'exploitationInformations sur votre appareil
Pages visitéesNavigation au sein de la plateforme
HorodatagesDates et heures des actions
Identifiants de sessionGestion de votre connexion

2.4 Données que nous ne collectons PAS

Nous ne collectons pas de données sensibles au sens de l'article 9 du RGPD, notamment :

  • Données de santé des patients
  • Origines raciales ou ethniques
  • Opinions politiques ou religieuses
  • Données biométriques

Note importante : Les documents DCE que vous uploadez peuvent contenir des informations sur des dispositifs médicaux, mais ne contiennent pas de données de santé de patients individuels.

3. Finalités et bases légales du traitement

FinalitéBase légale (Art. 6 RGPD)Description
Gestion de votre compteExécution du contratCréation, gestion et suppression de votre compte utilisateur
Fourniture du service EDAOExécution du contratGestion des AO, upload de documents, analyses IA, chat IA
Analyses par Intelligence ArtificielleExécution du contratExtraction OCR, vectorisation, synthèse DCE, identification de lots
Support clientExécution du contratRéponse à vos demandes d'assistance
Amélioration du serviceIntérêt légitimeAnalyse des usages pour améliorer la plateforme
Sécurité de la plateformeIntérêt légitimePrévention des fraudes, détection des intrusions
FacturationObligation légaleÉtablissement et conservation des factures
Communications transactionnellesExécution du contratEmails de confirmation, notifications, alertes
Conformité légaleObligation légaleRéponse aux réquisitions judiciaires

4. Durées de conservation

Nous conservons vos données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées :

Catégorie de donnéesDurée de conservation
Données de compte (nom, email, entreprise)Durée du contrat + 1 an après la fin de la relation contractuelle
Documents uploadés (DCE, catalogues)Durée du contrat + 1 an
Appels d'offres et analysesDurée du contrat + 1 an
Conversations Chat IADurée du contrat + 1 an
Logs techniques (IP, connexions)12 mois glissants
Données de facturation10 ans (obligation légale comptable)
Cookies analytics13 mois maximum

Suppression et anonymisation

À l'issue des durées de conservation :

  • Les données sont supprimées de manière sécurisée, ou
  • Les données sont anonymisées de manière irréversible pour des fins statistiques

Comptes inactifs

  • EDAO Light (gratuit) : Les comptes inactifs depuis plus de 12 mois peuvent être supprimés après notification préalable par email
  • EDAO Essentiel / EDAO Pro (payant) : Conservation pendant toute la durée de l'abonnement actif

5. Destinataires et sous-traitants

Vos données personnelles peuvent être communiquées aux destinataires suivants :

5.1 Au sein d'AGIAMED

  • Personnel habilité (équipe technique, support client)
  • Direction

5.2 Sous-traitants techniques

Nous faisons appel aux sous-traitants suivants pour fournir nos services. Tous ont signé des accords de traitement de données (DPA) conformes au RGPD :

Sous-traitantFonctionLocalisation des donnéesGaranties
Supabase, Inc.Base de données, authentification, stockage fichiersAWS eu-west-3 (Paris, France) 🇫🇷DPA signé, données en France
Mistral AIIntelligence Artificielle (OCR, embeddings, analyses, chat)France 🇫🇷Serveurs en France
Microsoft AzureDocument Intelligence (extraction documents Office)Union Européenne Ouest 🇪🇺DPA Microsoft, données en UE
NetlifyHébergement du frontend EDAOSan-Francisco 🇺🇸GDPR compliant, SOC 2, SCCs, EU-US Data Privacy Framework
Hostinger International LtdHébergement du site vitrineFrance 🇫🇷Données en France
Resend (Plus Five Five, Inc.)Emails transactionnels uniquement (pas de données sensibles).Irlande 🇮🇪 (eu-west-1)GDPR compliant, SOC 2, SCCs, EU-US Data Privacy Framework

5.3 Autres destinataires potentiels

  • Autorités publiques : En cas de réquisition judiciaire ou obligation légale
  • Professionnels du droit : Avocats, huissiers en cas de contentieux

5.4 Ce que nous ne faisons PAS

  • Nous ne vendons jamais vos données personnelles
  • Nous ne partageons pas vos données à des fins publicitaires
  • Nous ne transmettons pas vos données à des tiers sans base légale

6. Transferts de données hors UE

Certains de nos sous-traitants sont situés en dehors de l'Union Européenne. Dans ce cas, nous nous assurons que des garanties appropriées sont en place :

6.1 Données restant dans l'UE

La grande majorité de vos données reste hébergée au sein de l'Union Européenne :

  • Base de données principale : France (AWS Paris)
  • Intelligence Artificielle Mistral : France
  • Documents : France (Supabase Storage)
  • Site web : France

6.2 : Données hors UE

Certaines données techniques peuvent transiter par des serveurs situés aux États-Unis via notre hébergeur frontend (Netlify). Ces transferts sont encadrés par les Clauses Contractuelles Types (SCCs) approuvées par la Commission Européenne et/ou le EU-US Data Privacy Framework.

7. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles :

7.1 Mesures techniques

MesureDescription
Chiffrement en transitTLS 1.2+ (HTTPS) pour toutes les communications
Chiffrement au reposAES-256 pour les données stockées
Hashage des mots de passeAlgorithmes sécurisés (bcrypt)
Authentification sécuriséeTokens JWT, sessions sécurisées
Isolation des donnéesRow Level Security (RLS) pour isolation multi-tenant
SauvegardesSauvegardes automatiques chiffrées
Pare-feu et monitoringProtection contre les intrusions

7.2 Mesures organisationnelles

  • Accès limité aux données selon le principe du "besoin d'en connaître"
  • Formation du personnel à la protection des données
  • Procédures de gestion des incidents de sécurité
  • Politique de mots de passe robustes

7.3 Notification des violations

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à :

  • Notifier la CNIL dans les 72 heures
  • Vous informer dans les meilleurs délais si le risque est élevé

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

8.1 Liste de vos droits

DroitDescriptionArticle RGPD
Droit d'accèsObtenir confirmation du traitement et accéder à vos donnéesArt. 15
Droit de rectificationCorriger des données inexactes ou incomplètesArt. 16
Droit à l'effacementDemander la suppression de vos données ("droit à l'oubli")Art. 17
Droit à la limitationLimiter le traitement de vos donnéesArt. 18
Droit à la portabilitéRecevoir vos données dans un format structuréArt. 20
Droit d'oppositionVous opposer au traitement pour motif légitimeArt. 21
Droit de retirer votre consentementRetirer un consentement précédemment donnéArt. 7

8.2 Comment exercer vos droits

Pour exercer vos droits, vous pouvez :

Par email :
contact@agiamed.fr

Par courrier :
AGIAMED
254 Rue Vendôme
69003 Lyon, France

Informations à fournir :

  • Votre identité (nom, prénom, email associé au compte)
  • Le droit que vous souhaitez exercer
  • Toute information utile pour traiter votre demande

Délai de réponse : Nous nous engageons à répondre dans un délai d'un (1) mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité.

Vérification d'identité : Nous pouvons vous demander une pièce d'identité pour vérifier que vous êtes bien la personne concernée.

8.3 Droit de réclamation

Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de :

Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715
75334 Paris Cedex 07
Site web : www.cnil.fr

9. Cookies

9.1 Qu'est-ce qu'un cookie ?

Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, tablette, smartphone) lors de la visite d'un site web.

9.2 Cookies utilisés sur la plateforme EDAO

Type de cookieFinalitéDuréeConsentement
Cookies strictement nécessairesFonctionnement du site, authentification, sécuritéSessionNon requis
Cookies de préférencesMémorisation de vos choix (langue, affichage)12 moisNon requis

9.3 Cookies sur le site vitrine (agiamed.fr)

Notre site vitrine utilise Google Analytics pour analyser le trafic de manière anonymisée :

CookieFinalitéDuréeConsentement
Google AnalyticsStatistiques de visite anonymisées13 mois maxRequis

9.4 Gestion des cookies

Vous pouvez à tout moment gérer vos préférences en matière de cookies :

  • Via le bandeau de consentement lors de votre première visite
  • Via les paramètres de votre navigateur
  • En nous contactant

9.5 Conséquences du refus des cookies

Le refus des cookies strictement nécessaires peut empêcher le bon fonctionnement de la plateforme EDAO (connexion, navigation).

10. Modifications de la politique

Nous pouvons modifier cette Politique de Confidentialité à tout moment pour refléter les évolutions de nos pratiques ou des exigences légales.

Notification des modifications

  • Les modifications substantielles vous seront notifiées par email et/ou via une notification dans la plateforme
  • La date de "Dernière mise à jour" en haut de cette page sera actualisée
  • Vous serez invité à accepter les nouvelles conditions si nécessaire

Historique des versions

Nous conservons un historique des versions de cette politique, disponible sur demande.

11. Contact

Pour toute question concernant cette Politique de Confidentialité ou le traitement de vos données personnelles :

Référent Protection des Données
Monsieur Gauthier SCHIRA
Email : gauthier.schira@agiamed.fr

Adresse postale
AGIAMED
254 Rue Vendôme
69003 Lyon, France

Contact général
Email : contact@agiamed.fr
Téléphone : 07 71 54 18 55

Annexe : Glossaire

TermeDéfinition
Données personnellesToute information se rapportant à une personne physique identifiée ou identifiable
TraitementToute opération effectuée sur des données personnelles (collecte, stockage, utilisation, suppression...)
Responsable du traitementLa personne ou entité qui détermine les finalités et moyens du traitement
Sous-traitantLa personne ou entité qui traite des données pour le compte du responsable
DPAData Processing Agreement - Accord de traitement des données
SCCsStandard Contractual Clauses - Clauses Contractuelles Types approuvées par la Commission Européenne
RLSRow Level Security - Mécanisme d'isolation des données par utilisateur/entreprise

Cette Politique de Confidentialité est rédigée en français. En cas de traduction, seule la version française fait foi.