Politique de confidentialité
Dernière mise à jour : 22 septembre 2026
Introduction
La protection de vos données personnelles est une priorité pour NANEO, éditeur de Nanilex. La présente Politique de confidentialité a pour objectif de vous informer sur la manière dont nous collectons, utilisons, partageons et protégeons vos données personnelles.
Cette politique s'applique à l'ensemble des services proposés par Nanilex, accessibles via app.nanilex.fr et nanilex.fr.
En utilisant nos services, vous acceptez les pratiques décrites dans la présente politique.
1. Responsable du traitement
NANEO
Société par Actions Simplifiée (SAS)
930 route des Dolines, 06560 Valbonne, France
Email : contact@nanilex.fr
DPO : dpo@nanilex.fr
2. Données collectées
Nous collectons différentes catégories de données personnelles :
2.1 Données d'identification et de compte
- Nom, prénom
- Adresse email
- Mot de passe (stocké sous forme de hash chiffré)
- Identifiants OAuth (Google, Apple, Microsoft) le cas échéant
2.2 Données professionnelles
- Nom du cabinet
- Numéro SIRET
- Taux horaire
- Rôle/profil (avocat indépendant, membre de cabinet, etc.)
2.3 Données de facturation
- Raison sociale
- Adresse de facturation
- Numéro de TVA
- Identifiant client Stripe (les données bancaires sont gérées par Stripe)
2.4 Données d'utilisation
- Dossiers créés et leur contenu
- Documents téléchargés
- Contacts enregistrés
- Événements de calendrier
- Entrées de temps et factures
- Conversations avec l'assistant IA
- Historique de recherche
2.5 Données techniques
- Adresse IP (anonymisée pour l'analytics)
- Type de navigateur et système d'exploitation
- Date et heure de connexion
- Pages visitées
- Appareils de confiance (pour la 2FA)
2.6 Données de sécurité
- Journaux d'authentification (tentatives de connexion)
- Secret TOTP chiffré (si 2FA activée)
- Codes de secours (stockés sous forme de hash)
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion de votre compte | Exécution du contrat |
| Fourniture des services Nanilex | Exécution du contrat |
| Traitement des paiements | Exécution du contrat |
| Analyse et amélioration du service | Intérêt légitime |
| Mesure d'audience (Matomo) | Intérêt légitime (exemption CNIL) |
| Envoi de communications relatives au service | Exécution du contrat |
| Envoi de communications marketing | Consentement |
| Sécurité et prévention de la fraude | Intérêt légitime / Obligation légale |
| Respect des obligations légales | Obligation légale |
4. Destinataires des données
Vos données peuvent être partagées avec les catégories de destinataires suivantes :
4.1 Sous-traitants techniques
| Prestataire | Service | Localisation |
|---|---|---|
| OVH Cloud | Infrastructure (Kubernetes, PostgreSQL, Redis, S3) | France (Gravelines) |
| Brevo | Emails transactionnels | France / UE |
| Matomo (auto-hébergé) | Analytics | France (OVH) |
| Stripe | Paiements | UE (Irlande)* |
| Mistral AI | Intelligence artificielle (défaut) | France / UE |
| AR24 | Courriers recommandés | France |
* Stripe est une société américaine mais les données de paiement sont traitées en UE (Irlande).
4.2 Fournisseurs de données
- Pappers : informations sur les entreprises
- Infogreffe : documents légaux d'entreprises
- INSEE Sirene : données d'immatriculation
- Legifrance : textes juridiques
4.3 Autres destinataires
- Autorités compétentes en cas d'obligation légale
- Conseils juridiques et comptables de NANEO (sous confidentialité)
5. Intelligence artificielle et données
Nanilex utilise des modèles d'intelligence artificielle pour analyser vos documents et générer du contenu. Nous utilisons exclusivement Mistral AI, un fournisseur français, afin que vos données ne quittent jamais l'Union européenne.
5.1 Fournisseur par défaut : Mistral AI (France)
- Société française basée à Paris
- Données traitées en France / Union Européenne
- Non soumis au Cloud Act américain
- Conforme RGPD et AI Act
5.2 Aucun fournisseur hors Union européenne
Nanilex ne recourt à aucun fournisseur d'intelligence artificielle établi hors de l'Union européenne, y compris en cas d'indisponibilité de Mistral AI. Une version antérieure de la présente politique mentionnait un fournisseur de secours américain ; ce recours a été supprimé.
Cette suppression n'est pas seulement contractuelle : un dispositif technique refuse, au niveau du réseau, toute requête sortante vers ces fournisseurs, et alerte notre équipe si un composant tente d'en émettre une. En cas d'indisponibilité de Mistral AI, le service signale l'interruption plutôt que de traiter vos données ailleurs.
5.3 Mesures de protection
- Expurgation avant transmission : les données qui identifient directement une personne sans servir au raisonnement juridique sont retirées du texte avant qu'il ne parte — IBAN et numéro de carte bancaire, numéro de sécurité sociale, numéro de téléphone, adresse électronique, plaque d'immatriculation. Le détail du dispositif figure au 5.4
- Les documents sont transmis chiffrés (TLS) et traités dans l'Union européenne
- Mistral AI n'utilise pas vos données pour entraîner ses modèles : c'est un engagement contractuel, repris dans notre accord de sous-traitance
- Les conversations et les index de recherche sont cloisonnés par utilisateur et par cabinet
- Les index de recherche documentaire sont conservés sur notre propre infrastructure en France, et non chez un tiers
- Les historiques de conversation transmis au modèle sont limités au dossier en cours
5.4 L'expurgation : ce qu'elle retire, ce qu'elle ne retire pas
Le dispositif d'expurgation est en service depuis le 22 septembre 2026. Il s'applique à toute transmission, quel que soit le mode d'analyse retenu, et ne dépend d'aucun réglage de votre part.
Il n'appelle aucun modèle d'intelligence artificielle. C'est ce qui le rend utile : un dispositif qui interrogerait un modèle pour savoir quoi masquer lui aurait déjà transmis le document. Celui-ci reconnaît ces données à leur forme seule, et vérifie systématiquement leur clé de contrôle — un IBAN, un numéro de sécurité sociale et un numéro de carte en portent une — afin de ne pas caviarder au passage les références d'une pièce comptable.
Sont retirés : IBAN, numéro de carte bancaire, numéro de sécurité sociale, numéro de téléphone, adresse électronique, plaque d'immatriculation. Chaque valeur est remplacée par une étiquette numérotée, et la table de correspondance est chiffrée sur notre infrastructure ; la valeur d'origine est rétablie à l'affichage, de sorte que vous lisez toujours votre dossier et non des étiquettes.
Ne sont pas retirés : les noms, les adresses, les dates et les montants. Ce n'est pas un oubli, c'est un arbitrage que nous assumons. La compétence territoriale se déduit d'une adresse, la minorité d'une date de naissance, la prescription d'un quantième : les masquer dégraderait l'analyse juridique pour un gain de confidentialité largement illusoire, un dossier restant identifiable par ses seules circonstances. Ces données restent protégées par le contrat qui nous lie à Mistral AI, par l'hébergement européen et par une rétention courte, et non par leur retrait.
En conséquence, nous ne qualifions pas ce traitement d'anonymisation. Une version antérieure de la présente politique indiquait que le contenu des documents était « anonymisé avant envoi ». Cette mention était inexacte — le dispositif d'alors n'était pas actif par défaut et ne couvrait pas les pièces jointes — et elle a été retirée le 21 septembre 2026.
Une version antérieure mentionnait également un « traitement local » des documents sensibles. La recherche documentaire et son index sont effectivement hébergés sur notre infrastructure française, mais l'analyse du contenu, elle, est réalisée par Mistral AI. Cette mention a été reformulée au 5.3 pour ne décrire que ce qui est réellement local.
6. Cookies et traceurs
6.1 Matomo Analytics
Nous utilisons Matomo, une solution d'analyse d'audience respectueuse de la vie privée :
- Aucun cookie n'est déposé (mode cookieless)
- Adresses IP anonymisées (2 octets masqués)
- Données hébergées en France (OVH)
- Paramètre « Do Not Track » respecté
- Aucun partage avec des tiers
Conformément aux recommandations de la CNIL, cette mesure d'audience strictement nécessaire est exemptée de consentement.
6.2 Stockage local
Nous utilisons le stockage local (localStorage) de votre navigateur pour :
- Votre token d'authentification (sécurité)
- Vos préférences de consentement
- L'identifiant de votre cabinet
Ces données ne sont pas transmises à des tiers et restent sur votre appareil.
6.3 Cookies tiers
Stripe peut déposer des cookies pour la sécurité des paiements. Ces cookies sont strictement nécessaires au fonctionnement du service de paiement.
7. Durée de conservation
| Type de données | Durée de conservation |
|---|---|
| Données de compte | Durée de la relation + 30 jours après suppression |
| Dossiers et documents | Durée de la relation + 30 jours après suppression |
| Preuves d'envoi LRAR | 10 ans (obligation légale) |
| Données de facturation | 10 ans (obligation comptable) |
| Journaux de sécurité | 1 an |
| Journaux de consentement | 5 ans |
| Analytics (Matomo) | 26 mois |
8. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
8.1 Mesures techniques
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : AES-256 pour les documents (stockage objet OVHcloud, France)
- Mots de passe : hashés avec bcrypt (10 rounds)
- Secrets 2FA : chiffrés avec AES-256-GCM
- Tokens : JWT avec expiration courte + refresh tokens
8.2 Mesures organisationnelles
- Accès aux données limité au personnel habilité
- Formation du personnel à la protection des données
- Audits de sécurité réguliers
- Procédure de gestion des incidents
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
9.1 Droit d'accès
Vous pouvez obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie.
9.2 Droit de rectification
Vous pouvez faire corriger vos données inexactes ou incomplètes directement dans les paramètres de votre compte.
9.3 Droit à l'effacement (« droit à l'oubli »)
Vous pouvez demander la suppression de vos données depuis les paramètres de votre compte. Un délai de grâce de 30 jours vous permet d'annuler cette demande. Passé ce délai, vos données personnelles sont anonymisées.
Certaines données peuvent être conservées pour des obligations légales (facturation, preuves LRAR).
9.4 Droit à la portabilité
Vous pouvez demander l'export de vos données dans un format structuré et lisible par machine.
9.5 Droit d'opposition
Vous pouvez vous opposer au traitement de vos données à des fins de prospection commerciale.
9.6 Droit à la limitation
Vous pouvez demander la limitation du traitement de vos données dans certaines circonstances.
9.7 Directives post-mortem
Vous pouvez définir des directives relatives au sort de vos données après votre décès.
9.8 Exercice de vos droits
Pour exercer vos droits, contactez-nous :
- Par email : dpo@nanilex.fr
- Par courrier : NANEO - DPO, 930 route des Dolines, 06560 Valbonne
Nous répondrons dans un délai d'un mois (prolongeable de deux mois en cas de demande complexe).
9.9 Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site : www.cnil.fr
10. Transferts internationaux
Vos données sont principalement traitées au sein de l'Union Européenne, et prioritairement en France.
L'intelligence artificielle utilise exclusivement Mistral AI (France) : aucun transfert hors Union européenne n'est effectué, ni par défaut, ni en cas d'indisponibilité. Aucun fournisseur de secours établi hors de l'Union n'est mobilisé.
Pour les paiements, Stripe traite les données en Union Européenne (Irlande) malgré son siège américain.
11. Mineurs
Le Service n'est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données concernant des mineurs. Si nous apprenons avoir collecté des données d'un mineur, nous les supprimerons dans les plus brefs délais.
12. Modifications
Nous pouvons modifier cette Politique de confidentialité à tout moment. En cas de modification substantielle, nous vous informerons par email ou via une notification dans l'application.
Nous vous invitons à consulter régulièrement cette page pour prendre connaissance des éventuelles modifications.
13. Contact
Pour toute question concernant cette Politique de confidentialité ou le traitement de vos données :
- Email DPO : dpo@nanilex.fr
- Email général : contact@nanilex.fr
- Courrier : NANEO - DPO, 930 route des Dolines, 06560 Valbonne, France