Volet technique et opérationnel — version du 4 mai 2026
Le présent document complète la politique de confidentialité de Cipia. Là où la politique de confidentialité décrit les droits des personnes et les finalités du traitement, le présent document décrit les modalités techniques et opérationnelles mises en œuvre par Haruna SARL pour traiter, sécuriser et conserver ces données — y compris les flux IA, le chiffrement, les sauvegardes et la procédure de violation.
Haruna SARL, éditeur du Service Cipia, traite les données personnelles de ses utilisateurs conformément :
Haruna SARL met en œuvre les principes fondamentaux du RGPD (article 5) :
Haruna SARL n'est pas tenue de désigner un Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD à ce jour. La fonction de référent RGPD interne est assurée par Stéphane Jambu, joignable à l'adresse ci-dessus. Un DPO externe sera désigné si les seuils ou la nature des traitements l'imposent à l'avenir.
| Traitement | Base légale | Données |
|---|---|---|
| Gestion des comptes utilisateur | Exécution du contrat | Identité, email, mot de passe chiffré |
| Newsletter gratuite (Cipia Newsletter) | Consentement | Email, secteur préféré |
| Abonnements payants (Solo, Cabinet) | Exécution du contrat | Identité, coordonnées facturation, historique Stripe |
| Export PDF de veille | Exécution du contrat | Profil professionnel (cabinet, SIRET/NDE le cas échéant) |
| Classification IA des contenus publics | Intérêt légitime (exécution du Service) | Textes officiels publics uniquement (pas de données utilisateur) |
| Support client | Intérêt légitime | Email, contenu de la demande |
| Sécurité et journalisation | Intérêt légitime / obligation légale | Logs d'accès, adresse IP |
| Statistiques agrégées | Intérêt légitime | Données anonymisées d'usage |
| Catégorie | Durée active | Archivage |
|---|---|---|
| Compte utilisateur | Durée d'utilisation du Service | 3 ans après dernière connexion |
| Données de facturation | Durée du contrat | 10 ans (obligation comptable, art. L.123-22 C. com.) |
| Preuve de consentement newsletter | Durée de l'abonnement | 3 ans après désinscription |
| Logs techniques | 6 mois | — |
| Demandes de support | 2 ans après clôture | — |
À l'issue des durées ci-dessus, les données sont supprimées ou anonymisées de façon irréversible.
Haruna SARL recourt à des sous-traitants qualifiés, chacun lié par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement applicatif et base de données (datacenter UE) | Allemagne (UE) |
| Stripe Payments Europe Ltd. | Traitement des paiements et tokenisation des cartes (PCI-DSS) | Irlande (UE) |
| Sendinblue SAS (Brevo) | Envoi de la newsletter hebdomadaire | France (UE) |
| Resend, Inc. | Emails transactionnels | USA (CCT) |
| Anthropic PBC | Classification IA de textes publics | USA (CCT) |
| OVH SAS | Nom de domaine | France (UE) |
Transferts hors UE :les transferts vers les sous-traitants établis aux États-Unis sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914), complétées par les mesures supplémentaires prévues par les recommandations CEPD 01/2020. Aucune donnée personnelle sensible au sens de l'article 9 du RGPD n'est traitée.
La liste des sous-traitants est tenue à jour et communiquée par email aux clients abonnés au moins 30 jours avant l'ajout d'un nouveau sous-traitant susceptible de traiter leurs données.
Haruna SARL applique les mesures suivantes :
Cipias'appuie sur le modèle Claude (Anthropic PBC) pour résumer et classer les textes officiels collectés. Les caractéristiques clés du flux IA sont les suivantes :
Conformément aux articles 15 à 22 du RGPD, chaque utilisateur dispose des droits suivants :
Modalités d'exercice : toute demande peut être adressée par email à contact@cipia.fr, accompagnée d'une copie d'une pièce d'identité. Haruna SARL répond dans un délai maximum d'un mois, prolongeable de deux mois pour les demandes complexes (art. 12 RGPD). L'exercice des droits est gratuit, sauf demandes manifestement abusives.
En cas de violation de données personnelles (fuite, accès non autorisé, perte, divulgation accidentelle), Haruna SARL met en œuvre la procédure suivante, conforme aux articles 33 et 34 du RGPD :
Cipian'utilise que des cookies strictement nécessaires au fonctionnement du Service (authentification, sécurité CSRF, jeton Stripe pendant une transaction). Ces cookies sont exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés. Aucun cookie de mesure d'audience tierce, aucun cookie publicitaire et aucun traceur tiers n'est déposé.
Si des outils de mesure d'audience ou d'aide à l'amélioration du Service venaient à être ajoutés, un bandeau de consentement conforme aux lignes directrices CNIL serait mis en place.
Conformément à l'article 30 du RGPD, Haruna SARL tient un registre interne des activités de traitement. Ce registre, mis à jour régulièrement, est tenu à la disposition de la CNIL sur demande.
Tout utilisateur qui estime que le traitement de ses données ne respecte pas la réglementation peut introduire une réclamation auprès de la CNIL :
Haruna SARL peut être amenée à faire évoluer cette politique pour tenir compte d'évolutions légales, réglementaires ou techniques. Les modifications substantielles font l'objet d'une information aux utilisateurs par email et/ou par une bannière dans le Service, au moins 30 jours avant leur entrée en vigueur.
Dernière mise à jour : 4 mai 2026