Nanilex
Le fil Ce qu'on ne fait plus Souveraineté Tarifs Blog
Se connecter Démarrer l'essai

Politique de confidentialité

Dernière mise à jour : 22 septembre 2026

Introduction

La protection de vos données personnelles est une priorité pour NANEO, éditeur de Nanilex. La présente Politique de confidentialité a pour objectif de vous informer sur la manière dont nous collectons, utilisons, partageons et protégeons vos données personnelles.

Cette politique s'applique à l'ensemble des services proposés par Nanilex, accessibles via app.nanilex.fr et nanilex.fr.

En utilisant nos services, vous acceptez les pratiques décrites dans la présente politique.

1. Responsable du traitement

NANEO

Société par Actions Simplifiée (SAS)

930 route des Dolines, 06560 Valbonne, France

Email : contact@nanilex.fr

DPO : dpo@nanilex.fr

2. Données collectées

Nous collectons différentes catégories de données personnelles :

2.1 Données d'identification et de compte

  • Nom, prénom
  • Adresse email
  • Mot de passe (stocké sous forme de hash chiffré)
  • Identifiants OAuth (Google, Apple, Microsoft) le cas échéant

2.2 Données professionnelles

  • Nom du cabinet
  • Numéro SIRET
  • Taux horaire
  • Rôle/profil (avocat indépendant, membre de cabinet, etc.)

2.3 Données de facturation

  • Raison sociale
  • Adresse de facturation
  • Numéro de TVA
  • Identifiant client Stripe (les données bancaires sont gérées par Stripe)

2.4 Données d'utilisation

  • Dossiers créés et leur contenu
  • Documents téléchargés
  • Contacts enregistrés
  • Événements de calendrier
  • Entrées de temps et factures
  • Conversations avec l'assistant IA
  • Historique de recherche

2.5 Données techniques

  • Adresse IP (anonymisée pour l'analytics)
  • Type de navigateur et système d'exploitation
  • Date et heure de connexion
  • Pages visitées
  • Appareils de confiance (pour la 2FA)

2.6 Données de sécurité

  • Journaux d'authentification (tentatives de connexion)
  • Secret TOTP chiffré (si 2FA activée)
  • Codes de secours (stockés sous forme de hash)

3. Finalités et bases légales

Finalité Base légale
Création et gestion de votre compte Exécution du contrat
Fourniture des services Nanilex Exécution du contrat
Traitement des paiements Exécution du contrat
Analyse et amélioration du service Intérêt légitime
Mesure d'audience (Matomo) Intérêt légitime (exemption CNIL)
Envoi de communications relatives au service Exécution du contrat
Envoi de communications marketing Consentement
Sécurité et prévention de la fraude Intérêt légitime / Obligation légale
Respect des obligations légales Obligation légale

4. Destinataires des données

Vos données peuvent être partagées avec les catégories de destinataires suivantes :

4.1 Sous-traitants techniques

Prestataire Service Localisation
OVH Cloud Infrastructure (Kubernetes, PostgreSQL, Redis, S3) France (Gravelines)
Brevo Emails transactionnels France / UE
Matomo (auto-hébergé) Analytics France (OVH)
Stripe Paiements UE (Irlande)*
Mistral AI Intelligence artificielle (défaut) France / UE
AR24 Courriers recommandés France

* Stripe est une société américaine mais les données de paiement sont traitées en UE (Irlande).

4.2 Fournisseurs de données

  • Pappers : informations sur les entreprises
  • Infogreffe : documents légaux d'entreprises
  • INSEE Sirene : données d'immatriculation
  • Legifrance : textes juridiques

4.3 Autres destinataires

  • Autorités compétentes en cas d'obligation légale
  • Conseils juridiques et comptables de NANEO (sous confidentialité)

5. Intelligence artificielle et données

Nanilex utilise des modèles d'intelligence artificielle pour analyser vos documents et générer du contenu. Nous utilisons exclusivement Mistral AI, un fournisseur français, afin que vos données ne quittent jamais l'Union européenne.

5.1 Fournisseur par défaut : Mistral AI (France)

  • Société française basée à Paris
  • Données traitées en France / Union Européenne
  • Non soumis au Cloud Act américain
  • Conforme RGPD et AI Act

5.2 Aucun fournisseur hors Union européenne

Nanilex ne recourt à aucun fournisseur d'intelligence artificielle établi hors de l'Union européenne, y compris en cas d'indisponibilité de Mistral AI. Une version antérieure de la présente politique mentionnait un fournisseur de secours américain ; ce recours a été supprimé.

Cette suppression n'est pas seulement contractuelle : un dispositif technique refuse, au niveau du réseau, toute requête sortante vers ces fournisseurs, et alerte notre équipe si un composant tente d'en émettre une. En cas d'indisponibilité de Mistral AI, le service signale l'interruption plutôt que de traiter vos données ailleurs.

5.3 Mesures de protection

  • Expurgation avant transmission : les données qui identifient directement une personne sans servir au raisonnement juridique sont retirées du texte avant qu'il ne parte — IBAN et numéro de carte bancaire, numéro de sécurité sociale, numéro de téléphone, adresse électronique, plaque d'immatriculation. Le détail du dispositif figure au 5.4
  • Les documents sont transmis chiffrés (TLS) et traités dans l'Union européenne
  • Mistral AI n'utilise pas vos données pour entraîner ses modèles : c'est un engagement contractuel, repris dans notre accord de sous-traitance
  • Les conversations et les index de recherche sont cloisonnés par utilisateur et par cabinet
  • Les index de recherche documentaire sont conservés sur notre propre infrastructure en France, et non chez un tiers
  • Les historiques de conversation transmis au modèle sont limités au dossier en cours

5.4 L'expurgation : ce qu'elle retire, ce qu'elle ne retire pas

Le dispositif d'expurgation est en service depuis le 22 septembre 2026. Il s'applique à toute transmission, quel que soit le mode d'analyse retenu, et ne dépend d'aucun réglage de votre part.

Il n'appelle aucun modèle d'intelligence artificielle. C'est ce qui le rend utile : un dispositif qui interrogerait un modèle pour savoir quoi masquer lui aurait déjà transmis le document. Celui-ci reconnaît ces données à leur forme seule, et vérifie systématiquement leur clé de contrôle — un IBAN, un numéro de sécurité sociale et un numéro de carte en portent une — afin de ne pas caviarder au passage les références d'une pièce comptable.

Sont retirés : IBAN, numéro de carte bancaire, numéro de sécurité sociale, numéro de téléphone, adresse électronique, plaque d'immatriculation. Chaque valeur est remplacée par une étiquette numérotée, et la table de correspondance est chiffrée sur notre infrastructure ; la valeur d'origine est rétablie à l'affichage, de sorte que vous lisez toujours votre dossier et non des étiquettes.

Ne sont pas retirés : les noms, les adresses, les dates et les montants. Ce n'est pas un oubli, c'est un arbitrage que nous assumons. La compétence territoriale se déduit d'une adresse, la minorité d'une date de naissance, la prescription d'un quantième : les masquer dégraderait l'analyse juridique pour un gain de confidentialité largement illusoire, un dossier restant identifiable par ses seules circonstances. Ces données restent protégées par le contrat qui nous lie à Mistral AI, par l'hébergement européen et par une rétention courte, et non par leur retrait.

En conséquence, nous ne qualifions pas ce traitement d'anonymisation. Une version antérieure de la présente politique indiquait que le contenu des documents était « anonymisé avant envoi ». Cette mention était inexacte — le dispositif d'alors n'était pas actif par défaut et ne couvrait pas les pièces jointes — et elle a été retirée le 21 septembre 2026.

Une version antérieure mentionnait également un « traitement local » des documents sensibles. La recherche documentaire et son index sont effectivement hébergés sur notre infrastructure française, mais l'analyse du contenu, elle, est réalisée par Mistral AI. Cette mention a été reformulée au 5.3 pour ne décrire que ce qui est réellement local.

6. Cookies et traceurs

6.1 Matomo Analytics

Nous utilisons Matomo, une solution d'analyse d'audience respectueuse de la vie privée :

  • Aucun cookie n'est déposé (mode cookieless)
  • Adresses IP anonymisées (2 octets masqués)
  • Données hébergées en France (OVH)
  • Paramètre « Do Not Track » respecté
  • Aucun partage avec des tiers

Conformément aux recommandations de la CNIL, cette mesure d'audience strictement nécessaire est exemptée de consentement.

6.2 Stockage local

Nous utilisons le stockage local (localStorage) de votre navigateur pour :

  • Votre token d'authentification (sécurité)
  • Vos préférences de consentement
  • L'identifiant de votre cabinet

Ces données ne sont pas transmises à des tiers et restent sur votre appareil.

6.3 Cookies tiers

Stripe peut déposer des cookies pour la sécurité des paiements. Ces cookies sont strictement nécessaires au fonctionnement du service de paiement.

7. Durée de conservation

Type de données Durée de conservation
Données de compte Durée de la relation + 30 jours après suppression
Dossiers et documents Durée de la relation + 30 jours après suppression
Preuves d'envoi LRAR 10 ans (obligation légale)
Données de facturation 10 ans (obligation comptable)
Journaux de sécurité 1 an
Journaux de consentement 5 ans
Analytics (Matomo) 26 mois

8. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

8.1 Mesures techniques

  • Chiffrement en transit : TLS 1.3 pour toutes les communications
  • Chiffrement au repos : AES-256 pour les documents (stockage objet OVHcloud, France)
  • Mots de passe : hashés avec bcrypt (10 rounds)
  • Secrets 2FA : chiffrés avec AES-256-GCM
  • Tokens : JWT avec expiration courte + refresh tokens

8.2 Mesures organisationnelles

  • Accès aux données limité au personnel habilité
  • Formation du personnel à la protection des données
  • Audits de sécurité réguliers
  • Procédure de gestion des incidents

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

9.1 Droit d'accès

Vous pouvez obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie.

9.2 Droit de rectification

Vous pouvez faire corriger vos données inexactes ou incomplètes directement dans les paramètres de votre compte.

9.3 Droit à l'effacement (« droit à l'oubli »)

Vous pouvez demander la suppression de vos données depuis les paramètres de votre compte. Un délai de grâce de 30 jours vous permet d'annuler cette demande. Passé ce délai, vos données personnelles sont anonymisées.

Certaines données peuvent être conservées pour des obligations légales (facturation, preuves LRAR).

9.4 Droit à la portabilité

Vous pouvez demander l'export de vos données dans un format structuré et lisible par machine.

9.5 Droit d'opposition

Vous pouvez vous opposer au traitement de vos données à des fins de prospection commerciale.

9.6 Droit à la limitation

Vous pouvez demander la limitation du traitement de vos données dans certaines circonstances.

9.7 Directives post-mortem

Vous pouvez définir des directives relatives au sort de vos données après votre décès.

9.8 Exercice de vos droits

Pour exercer vos droits, contactez-nous :

  • Par email : dpo@nanilex.fr
  • Par courrier : NANEO - DPO, 930 route des Dolines, 06560 Valbonne

Nous répondrons dans un délai d'un mois (prolongeable de deux mois en cas de demande complexe).

9.9 Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés (CNIL)

3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Site : www.cnil.fr

10. Transferts internationaux

Vos données sont principalement traitées au sein de l'Union Européenne, et prioritairement en France.

L'intelligence artificielle utilise exclusivement Mistral AI (France) : aucun transfert hors Union européenne n'est effectué, ni par défaut, ni en cas d'indisponibilité. Aucun fournisseur de secours établi hors de l'Union n'est mobilisé.

Pour les paiements, Stripe traite les données en Union Européenne (Irlande) malgré son siège américain.

11. Mineurs

Le Service n'est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données concernant des mineurs. Si nous apprenons avoir collecté des données d'un mineur, nous les supprimerons dans les plus brefs délais.

12. Modifications

Nous pouvons modifier cette Politique de confidentialité à tout moment. En cas de modification substantielle, nous vous informerons par email ou via une notification dans l'application.

Nous vous invitons à consulter régulièrement cette page pour prendre connaissance des éventuelles modifications.

13. Contact

Pour toute question concernant cette Politique de confidentialité ou le traitement de vos données :

  • Email DPO : dpo@nanilex.fr
  • Email général : contact@nanilex.fr
  • Courrier : NANEO - DPO, 930 route des Dolines, 06560 Valbonne, France
Nanilex
Tarifs Blog Sécurité et hébergement Confidentialité CGU Mentions légales Contact
Réponses produites par IA — à vérifier avant usage.