Politique de Confidentialité

Doss-IA — En vigueur au 10 avril 2026

PRÉAMBULE - NOTRE ENGAGEMENT

La confiance est le fondement de la relation entre Doss-IA et ses utilisateurs professionnels du bâtiment et des travaux publics (BTP). Dans un secteur où les dossiers de marché sont hautement sensibles et concurrentiels, la sécurité et la confidentialité des données ne sont pas une option : elles sont au cœur de la conception de la Solution.

La présente Politique de confidentialité (ci-après la « Politique ») a pour objet d'informer, de manière transparente, complète et intelligible, toute personne concernée sur la façon dont Doss-IA SaS (ci-après « Doss-IA », « nous » ou l'« Éditeur ») collecte, utilise, protège et conserve les données à caractère personnel dans le cadre de la fourniture du Service.

Trois engagements structurent l'ensemble de cette Politique :

  • Nos équipes n'ont jamais accès aux documents que vous téléversez. Vos dossiers de marché (CCTP, CCAP, DPGF, études, plans, etc.) sont techniquement cloisonnés et chiffrés ; ils ne sont ni consultés, ni exploités par notre personnel.
  • Nos équipes n'ont jamais accès à vos données bancaires. Les paiements sont intégralement gérés par un prestataire de paiement certifié ; nous ne collectons, ne voyons ni ne stockons vos numéros de carte.
  • Vos données sont hébergées en France, et à défaut au sein de l'Union européenne, sans transfert hors UE non encadré.

ARTICLE 1 - RESPONSABLE DE TRAITEMENT

1.1. Le responsable des traitements décrits dans la présente Politique est la société Doss-IA SaS, SAS au capital de 12 000 euros, immatriculée au Registre du Commerce et des Sociétés de Paris, dont le siège social est situé 200 rue de la Croix-Nivert, 75015 Paris, France.

1.2. Contact - Protection des données : support@doss-ia.fr

1.3. Délégué à la protection des données (DPO) : support@doss-ia.fr

1.4. Autorité de contrôle compétente : Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr.

ARTICLE 2 - CADRE JURIDIQUE & DÉFINITIONS

2.1. Cadre juridique. La présente Politique est établie conformément :

  • au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») ;
  • à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés ;
  • aux lignes directrices et recommandations de la CNIL et du Comité européen de la protection des données (CEPD).

2.2. Définitions principales :

  • « Donnée à caractère personnel » : toute information se rapportant à une personne physique identifiée ou identifiable.
  • « Traitement » : toute opération portant sur des données personnelles (collecte, enregistrement, conservation, consultation, effacement, etc.).
  • « Responsable de traitement » : la personne qui détermine les finalités et les moyens du traitement.
  • « Sous-traitant » : la personne qui traite des données pour le compte d'un responsable de traitement.
  • « Personne concernée » : la personne physique dont les données sont traitées.

ARTICLE 3 - CHAMP D'APPLICATION

3.1. La présente Politique s'applique à toutes les données personnelles traitées dans le cadre de l'utilisation du site, de la souscription et de l'utilisation du Service Doss-IA.

3.2. Sont notamment concernés : les prospects ; les clients (personnes physiques ou représentants de personnes morales) ; les utilisateurs autorisés (salariés, préposés ou mandataires du client) ; les visiteurs du site ; les correspondants du support.

3.3. Le Service s'adresse à des professionnels et n'est pas destiné aux mineurs.

ARTICLE 4 - LES DEUX RÔLES DE Doss-IA

La compréhension de nos traitements repose sur une distinction essentielle entre deux catégories de données.

4.1. Données pour lesquelles Doss-IA est RESPONSABLE DE TRAITEMENT :
Il s'agit des données que nous traitons pour notre propre compte afin de faire fonctionner notre activité : données de compte, de facturation, d'usage du Service, de support, de navigation.

4.2. Contenu Client (Doss-IA agit en SOUS-TRAITANT - et sans accès humain) :
Les documents que vous téléversez dans le Service (« Contenu Client ») peuvent contenir des données personnelles (noms de contacts, coordonnées de maître d'ouvrage, de cotraitants, de sous-traitants, etc.). Pour ces données, vous êtes le responsable de traitement, et Doss-IA agit exclusivement en qualité de sous-traitant (art. 28 RGPD).

Point capital : nos équipes n'accèdent pas au contenu de vos dossiers. Les documents téléversés sont chiffrés et techniquement cloisonnés. Le personnel de Doss-IA n'y a pas accès en consultation dans le cadre normal du Service. Les seules opérations réalisées sur ces documents sont automatisées et strictement nécessaires à la production des réponses que vous demandez.

ARTICLE 5 - DONNÉES COLLECTÉES

Nous appliquons le principe de minimisation. Voici les données collectées :

CatégorieExemples de donnéesOrigine
Identification / CompteNom, prénom, adresse e-mail professionnelle, identifiantsFournies par l'utilisateur
Données professionnellesSociété, SIREN, adresse professionnelle, secteur d'activité, rôle (conducteur, BE, etc.)Fournies par l'utilisateur
FacturationRaison sociale, adresse de facturation, historique de commandesFournies / générées
PaiementDonnées de carte gérées par notre PSP certifié Stripe (non stockées par Doss-IA)Prestataire de paiement
Données d'usageJournaux de connexion, actions dans l'interface, volumétrie techniqueGénérées automatiquement
Support & RelationContenu des échanges avec le support, réclamations, retoursFournies par l'utilisateur

ARTICLE 6 - DONNÉES BANCAIRES

6.1. Nos équipes n'ont jamais accès à vos données bancaires. Le traitement des paiements est intégralement délégué à un prestataire de services de paiement (PSP) certifié, conforme à la norme de sécurité PCI-DSS (Stripe).

6.2. Lors d'un paiement, les données de votre carte (numéro, date d'expiration, cryptogramme) sont saisies dans un environnement sécurisé opéré par le PSP et transmises directement à celui-ci. Doss-IA ne collecte pas, ne consulte pas et ne stocke pas ces données.

6.3. Doss-IA ne conserve que des informations non sensibles nécessaires au suivi (par exemple : quatre derniers chiffres, type de carte, statut du paiement), sans jamais détenir le numéro complet ni le cryptogramme.

ARTICLE 7 - FINALITÉS & BASES LÉGALES

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale déterminée :

  • Gestion du compte et fourniture du Service : Exécution du contrat (art. 6.1.b)
  • Facturation et paiements : Exécution du contrat + obligation légale (art. 6.1.b / c)
  • Support, assistance et assistance technique : Exécution du contrat + intérêt légitime (art. 6.1.b / f)
  • Sécurité et prévention de la fraude : Intérêt légitime (art. 6.1.f)
  • Amélioration et statistiques d'usage (agrégées) : Intérêt légitime (art. 6.1.f)
  • Prospection commerciale (B2B) : Intérêt légitime ou Consentement (art. 6.1.f / a)

ARTICLE 8 - DESTINATAIRES & SOUS-TRAITANTS

8.1. Personnel habilité de Doss-IA. Seules les personnes dûment habilitées, dans la limite de leurs attributions, accèdent aux données de gestion des comptes, facturation ou support. Cet accès ne porte jamais sur le contenu des dossiers téléversés.

8.2. Sous-traitants techniques. Doss-IA recourt à des prestataires soigneusement sélectionnés, agissant sur instructions :

  • Microsoft Azure (France Central) : Hébergement du Service et des données.
  • Stripe : Traitement des paiements.
  • Fournisseurs d'IA (Microsoft Azure OpenAI) : Traitement automatisé pour la génération des réponses.
  • Outils internes (messagerie, CRM) : Facturation, relation client, prospection (localisés en UE).

8.3. Absence de vente de données. Doss-IA ne vend pas et ne loue pas vos données personnelles à des tiers.

ARTICLE 9 - SÉCURITÉ DES DONNÉES

Doss-IA met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité :

  • Chiffrement des données en transit (TLS) et au repos ;
  • Cloisonnement technique rigoureux du Contenu Client ;
  • Contrôle strict des accès fondé sur le principe du moindre privilège ;
  • Authentification forte et journalisation des connexions ;
  • Procédures de sauvegarde régulière et de restauration ;
  • Sensibilisation continue du personnel aux enjeux de confidentialité.

ARTICLE 10 - CONFIDENTIALITÉ & IA

10.1. Non-accès humain. Les documents téléversés sont traités de manière entièrement automatisée et ne sont pas consultés par le personnel de Doss-IA dans le cadre du fonctionnement normal du Service.

10.2. Traitement par l'IA. Les documents sont analysés par des systèmes d'intelligence artificielle à seule fin de produire les réponses et analyses que vous demandez.

10.3. Absence d'entraînement. Doss-IA n'utilise pas le contenu de vos dossiers pour entraîner ses modèles d'intelligence artificielle ou ceux de ses partenaires, sauf consentement exprès de votre part.

10.4. Transparence (AI Act). Conformément au Règlement (UE) 2024/1689, le Service repose sur des systèmes d'intelligence artificielle. Les réponses constituent une aide à la décision et doivent faire l'objet d'une vérification par le Client.

ARTICLE 11 - HÉBERGEMENT & SOUVERAINETÉ

11.1. Localisation. Les données traitées dans le cadre du Service sont hébergées en France, au sein des datacenters de Microsoft Azure (région France Central).

11.2. Absence de transfert hors UE. Doss-IA ne procède à aucun transfert de données personnelles en dehors de l'Union européenne sans avoir mis en place les garanties appropriées prévues au Chapitre V du RGPD.

11.3. Souveraineté. Conscient des enjeux propres au BTP, Doss-IA privilégie des solutions favorisant la souveraineté et la maîtrise des données sur le territoire national et européen.

ARTICLE 12 - DURÉES DE CONSERVATION

Les données sont conservées pour la durée strictement nécessaire aux finalités poursuivies :

  • Données de compte : Durée de la relation contractuelle, puis archivage ou anonymisation.
  • Contenu Client (dossiers) : Durée de l'abonnement ; suppression définitive dans un délai maximum de 30 jours après résiliation.
  • Données de facturation : 10 ans (obligation légale - art. L. 123-22 du Code de commerce).
  • Données de prospection : 3 ans à compter du dernier contact ou fin de relation commerciale.
  • Journaux de sécurité (logs) : 6 mois à 1 an selon la finalité.
  • Cookies : 13 mois maximum.

ARTICLE 13 - VOS DROITS

Conformément au RGPD, toute personne concernée dispose des droits suivants sur ses données :

  • Droit d'accès (art. 15) : obtenir la confirmation que des données sont traitées et en obtenir une copie.
  • Droit de rectification (art. 16) : faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) : obtenir l'effacement de vos données dans les cas prévus par la loi.
  • Droit à la limitation (art. 18) : suspendre le traitement de vos données.
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et standard.
  • Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime ou à la prospection.
  • Droit de retirer votre consentement (art. 7) : à tout moment pour les traitements fondés sur cette base.

Précision : pour les données contenues dans un dossier téléversé (Contenu Client), l'exercice des droits s'effectue directement auprès du Client responsable du traitement.

ARTICLE 14 - EXERCICE DES DROITS

14.1. Vous pouvez exercer vos droits en écrivant à : support@doss-ia.fr. Une pièce justificative d'identité pourra être demandée en cas de doute raisonnable sur l'identité.

14.2. Doss-IA répond dans un délai d'un (1) mois à compter de la réception de la demande, prolongeable de deux mois en cas de complexité ou de demande complexe.

14.3. Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous disposez du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).

ARTICLE 15 - PROTECTION DES MINEURS

Le Service est destiné à un usage strictement professionnel et n'est pas conçu pour être utilisé par des mineurs. Doss-IA ne collecte pas sciemment de données relatives à des mineurs. Si de telles données venaient à être collectées par erreur, elles seraient supprimées dans les meilleurs délais.

ARTICLE 16 - COOKIES ET TRACEURS

16.1. Le site et le Service utilisent des cookies et technologies similaires pour son bon fonctionnement, la mesure d'audience et l'analyse de performance.

16.2. Gestion du consentement. Lors de votre première visite, un bandeau vous permet d'accepter, de refuser ou de paramétrer les cookies non nécessaires. Vous pouvez modifier vos choix à tout moment.

ARTICLE 17 - VIOLATION DE DONNÉES

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, Doss-IA s'engage à notifier la CNIL dans les conditions et délais prévus par l'article 33 du RGPD (dans les 72 heures), et à en informer les personnes concernées lorsque le risque est élevé.

ARTICLE 18 - MODIFICATION DE LA POLITIQUE

La présente Politique peut être mise à jour pour tenir compte des évolutions légales, réglementaires, techniques ou du Service. La version applicable est celle publiée sur le site. En cas de modification substantielle, les personnes concernées en sont informées par un moyen approprié.

ARTICLE 19 - CONTACT

Pour toute question relative à la présente Politique ou à la protection de vos données :

Doss-IA SaS
60 rue François 1er, 75008 Paris, France
support@doss-ia.fr