Protection des données
Politique de confidentialité
Service MiniCollab · Dernière mise à jour 6 octobre 2026
1. Responsable du traitement
Le responsable du traitement des données collectées via le Service est Nicolas Villain. Pour toute question relative à la protection de vos données : nicolas.villain95000@gmail.com.
2. Données collectées
Le Service collecte les catégories de données suivantes :
- Données de compte : adresse email, nom, mot de passe (stocké exclusivement sous forme hachée), équipe de rattachement et rôle.
- Données d’usage : journaux techniques, compteurs d’utilisation de l’assistant IA (nombre d’appels et volumes de texte traités, à des fins de facturation interne et de prévention des abus).
- Données de connexion : pour chaque session ouverte, le type d’appareil et de navigateur (par exemple « Chrome sur macOS ») et les dates d’activité, afin que vous puissiez voir et fermer vos sessions.
- Données de sécurité : adresse IP et adresse email, conservées environ une heure dans des compteurs de tentatives (connexion, inscription, liens envoyés par email) qui préviennent les abus.
- Contenu Utilisateur : amendements, questions écrites, courriers, communications, notes de synthèse, documents partagés au sein d’un groupe, échanges avec l’assistant, et dossiers d’administrés (récit de l’affaire, échanges notés, fichiers versés, interlocuteurs et leurs coordonnées). Ces contenus sont chiffrés au repos (voir l’article 7), à l’exception des titres et des noms, qui servent à l’affichage des listes et à la recherche.
- Données de facturation : [À COMPLÉTER · à définir lors de la commercialisation : prestataire de paiement et données traitées].
Le Service réutilise par ailleurs des données publiques de l’Assemblée nationale et de Légifrance (textes, amendements, scrutins, interventions), qui ne constituent pas des données personnelles des utilisateurs du Service.
Les personnes qui envoient des questions écrites à un groupe parlementaire par son portail de dépôt, sans compte MiniCollab, relèvent des conditions d’utilisation du portail, qui précisent les données traitées pour elles.
3. Finalités et bases légales
- fournir et gérer le Service (compte, accès aux fonctionnalités, travail en équipe et en groupe) · exécution du contrat ;
- assurer la sécurité du Service et prévenir les abus (limitation de débit, journaux) · intérêt légitime ;
- suivre la consommation des fonctions d’intelligence artificielle · intérêt légitime et exécution du contrat ;
- améliorer le Service · intérêt légitime ;
- respecter les obligations comptables et fiscales · obligation légale.
4. Destinataires et sous-traitants
Vos données ne sont ni vendues, ni cédées à des tiers à des fins commerciales. Elles sont accessibles aux seules personnes habilitées et à nos sous-traitants techniques, qui agissent sur instructions et présentent des garanties au sens de l’article 28 du RGPD :
- Railway · hébergement de l’application et de la base de données ;
- Mistral AI (société française) · traitement par intelligence artificielle des contenus du Service : rédaction, synthèse, vérification, relecture de la langue, lecture des documents joints (y compris la reconnaissance du texte des documents numérisés), vérification automatique des questions écrites transmises à un groupe, et recherches sur le web demandées à l’assistant. Les contenus lui sont transmis en clair le temps du traitement, et ne sont pas utilisés pour entraîner ses modèles conformément à ses engagements contractuels ;
- Brevo · envoi des emails du Service : vérification d’adresse, réinitialisation du mot de passe, invitations, notifications et résumés, liens de connexion du portail de dépôt. Brevo reçoit l’adresse du destinataire et le contenu du message ;
- Sentry · suivi des erreurs techniques. Les rapports sont expurgés avant envoi : ni contenu, ni cookie, ni en-tête, ni adresse IP ; seuls restent le type d’erreur, la pile d’appels et la page concernée. Données stockées dans la région européenne de Sentry (Allemagne).
Pour vérifier des références ou rechercher des textes, le Service interroge aussi des sources publiques : Légifrance, par l’API PISTE de la Direction de l’information légale et administrative, et les données ouvertes de l’Assemblée nationale. Les termes de recherche transmis peuvent être tirés de vos contenus.
À la création ou au changement d’un mot de passe, le Service vérifie qu’il ne figure pas parmi les mots de passe divulgués connus du service Have I Been Pwned, en ne transmettant que les cinq premiers caractères de son empreinte : ni le mot de passe, ni son empreinte complète, ni l’adresse email ne quittent le Service.
Le Service n’utilise aucun outil de mesure d’audience tiers.
5. Transferts hors Union européenne
Les données du Service sont hébergées dans la région Europe West de Railway (Amsterdam, Pays-Bas), au sein de l’Union européenne. L’hébergeur Railway et le service de suivi des erreurs Sentry étant des sociétés américaines, un accès depuis les États-Unis reste possible : [À COMPLÉTER · encadrement de cet accès (clauses contractuelles types / Data Privacy Framework) : à confirmer avec le conseil juridique]. Les traitements d’intelligence artificielle sont réalisés par Mistral AI dans l’Union européenne.
6. Durées de conservation
- Données de compte et Contenu Utilisateur : pendant la durée d’utilisation du Service, puis suppression [À COMPLÉTER · délai après clôture du compte (ex. 30 jours)].
- Dossiers d’administrés clos : supprimés, avec leurs échanges, leurs fichiers et les interlocuteurs qui ne paraissent dans aucun autre dossier, à l’issue d’une durée fixée par le député du cabinet (cinq ans après la clôture par défaut, entre un et dix ans), après un préavis d’un mois.
- Compteurs de tentatives (adresse IP, adresse email) : environ une heure.
- Journaux techniques et compteurs d’usage : [À COMPLÉTER · durée (ex. 12 mois)].
- Données de facturation : [À COMPLÉTER · durée légale (ex. 10 ans)] au titre des obligations comptables.
7. Sécurité
Le Service met en œuvre notamment :
- chiffrement applicatif AES-256-GCM des contenus sensibles en base de données (dispositifs et exposés d’amendements, défenses, questions, courriers, communications, notes, conversations avec l’assistant, documents de groupe, récits et échanges des dossiers d’administrés, coordonnées de leurs interlocuteurs et fichiers versés) ;
- mots de passe stockés exclusivement sous forme hachée (bcrypt) ;
- chiffrement des communications en transit (HTTPS/TLS) ;
- limitation du nombre de tentatives de connexion et d’appels à l’assistant (prévention de la force brute et des abus) ;
- en-têtes de sécurité navigateur (CSP, HSTS, anti-clickjacking).
La clé de chiffrement applicatif n’est pas stockée en base de données : un accès direct à la base ne permet pas de lire les contenus chiffrés.
8. Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données. Vous pouvez les exercer en écrivant à nicolas.villain95000@gmail.com. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Contenu Utilisateur et données de tiers
Lorsque vous introduisez dans le Service des données personnelles relatives à des tiers (par exemple dans un courrier à un administré, un dossier ou une pièce jointe), le cabinet ou le groupe pour le compte duquel vous agissez est responsable du traitement de ces données ; le Service les traite en qualité de sous-traitant, pour son compte et dans la limite des fonctionnalités du Service. Il lui appartient de veiller à la licéité de leur utilisation et d’informer les personnes concernées.
Pour l’y aider, le Service fournit un modèle de mention d’information à joindre aux réponses, extrait sur demande l’ensemble des données conservées sur un interlocuteur, permet de l’effacer, et n’envoie le contenu d’un dossier à l’outil d’intelligence artificielle que sur un geste explicite de l’utilisateur. Les notifications et courriels de rappel liés aux dossiers ne reprennent ni le titre du dossier ni le nom des personnes.
11. Modifications
La présente Politique peut être mise à jour. La date de dernière mise à jour figure en tête de page ; en cas d’évolution substantielle, les utilisateurs en sont informés dans le Service.