Informations légales

Politique de confidentialité et de traitement des données

Dernière mise à jour : 17 juillet 2026 — voir aussi les Conditions générales de vente.

Le présent document a pour but d'informer les Utilisateurs et les Clients de la solution SaaS Exigia sur la manière dont leurs données à caractère personnel sont collectées, traitées et protégées par Lauris DUPOIS (ci-après « Exigia » ou « le Prestataire »), dont le siège est situé au 1 place de la Cathédrale, 26130 Saint-Paul-Trois-Châteaux (SIRET 888 904 349 00022).

Dans le cadre du RGPD (Règlement Général sur la Protection des Données), Exigia revêt une double casquette :

  1. Responsable de traitement pour les données de facturation et de création de compte du Client (l'entreprise qui s'abonne).
  2. Sous-traitant pour les données métier (arbres d'exigences, extraits de textes) saisies ou générées par les Utilisateurs dans leur Instance dédiée.

1. Exigia en tant que Responsable de traitement (gestion du compte)

Pour la fourniture du Service, la facturation et le support technique, Exigia collecte et traite les données suivantes concernant les administrateurs et interlocuteurs du Client :

  • Données collectées : nom, prénom, adresse e-mail professionnelle, coordonnées de facturation.
  • Finalité : création et gestion de l'Instance, facturation, communication technique et commerciale relative au Service.
  • Base légale : l'exécution du contrat (CGV).
  • Conservation : ces données sont conservées pendant toute la durée de la relation commerciale, puis archivées pour une durée de 10 ans pour répondre aux obligations comptables et fiscales françaises.

Note sur les paiements : Exigia ne collecte ni ne stocke aucune donnée de carte bancaire. Les transactions sont intégralement gérées et sécurisées par notre partenaire de paiement Stripe.

2. Exigia en tant que Sous-traitant (données de l'Instance)

Le Client agit en tant que Responsable de traitement concernant les données métier saisies ou générées dans son Instance Exigia. Exigia s'engage à traiter ces données uniquement sur instruction documentée du Client (via l'utilisation normale de l'application).

  • Nature des données traitées : adresses e-mail professionnelles des Utilisateurs invités par le Client, mots de passe (hachés), arborescences de projets, textes d'exigences (verbatim), références documentaires.
  • Spécificité documentaire : Exigia s'engage formellement à ne jamais aspirer, héberger ou stocker les documents originaux (fichiers Word, PDF, Excel, modèles 3D, etc.) du Client. Seuls des liens, chemins de fichiers (références) et extraits textuels (verbatim d'exigences) sont traités en base de données. Les documents transmis pour analyse (extraction d'exigences) sont traités en mémoire, à la volée, et ne sont jamais écrits sur disque.
  • Clés d'API et Intelligence Artificielle (modèle BYOK) : lorsque le Client utilise les fonctionnalités d'Intelligence Artificielle intégrées, il fournit ses propres clés d'API (ex : OpenAI, Anthropic). Exigia chiffre ces clés (AES-256-GCM) et agit comme un simple relai technique. Exigia ne réalise aucun entraînement d'IA sur les données du Client. Les conditions de traitement des données envoyées aux modèles d'IA sont régies par le contrat liant le Client à son fournisseur de clés d'API.
  • Conservation et restitution : l'intégralité des données de l'Instance est définitivement supprimée soixante (60) jours après la fin du contrat (résiliation), après la suspension pour défaut de paiement, ou après le verrouillage d'une instance dont l'essai gratuit n'a pas été converti en abonnement, conformément aux CGV, et après l'envoi d'une ultime notification par e-mail. Un délai technique de rémanence des sauvegardes de quatorze (14) jours au maximum peut s'appliquer après cette suppression. Le Client a la charge exclusive d'exporter ses données de manière autonome avant cette échéance.

3. Sécurité des données

Exigia met en œuvre des mesures techniques et organisationnelles robustes pour garantir la sécurité et la confidentialité des données, notamment :

  • Isolation stricte : chaque Client bénéficie d'une base de données isolée et de conteneurs applicatifs dédiés.
  • Chiffrement : les communications sont chiffrées (HTTPS/TLS via Let's Encrypt). Les secrets et clés API sont chiffrés en base de données (AES-256-GCM). Les mots de passe sont hachés (bcrypt).
  • Contrôle d'accès : authentification par jetons révocables (JWT), limitation du taux de requêtes (rate-limiting) et protection contre les attaques par force brute (fail2ban).
  • Notification de violation : en cas de violation de données à caractère personnel avérée (accès non autorisé, fuite de données), Exigia s'engage à notifier le Client dans les meilleurs délais après en avoir pris connaissance, afin que ce dernier puisse prendre les mesures nécessaires conformément à l'article 33 du RGPD.

4. Sous-traitants ultérieurs (partenaires techniques)

Pour fournir le Service, Exigia s'appuie sur les prestataires suivants. Le Client autorise Exigia à faire appel à ces sous-traitants ultérieurs :

Sous-traitantFinalitéLocalisation des serveurs / données
OVH SAS Hébergement des serveurs (VPS) de l'application et des bases de données de l'Instance ; acheminement des e-mails transactionnels (contact@exigia.fr). France (Roubaix, Gravelines ou Strasbourg)
Stripe Inc. Gestion des abonnements et traitement sécurisé des paiements par carte bancaire. Union Européenne / États-Unis (Clauses Contractuelles Types)

Exigia s'engage à informer le Client de tout ajout ou changement de sous-traitant ultérieur, lui laissant la possibilité d'émettre des objections.

5. Droits des Utilisateurs

Conformément à la réglementation applicable (RGPD), toute personne physique dont les données sont traitées via le Service Exigia dispose des droits suivants sur ses données : droit d'accès, de rectification, d'effacement, de limitation du traitement, et de portabilité.

Pour les données liées à la gestion du compte, ces demandes peuvent être adressées à : contact@exigia.fr. Pour les données saisies ou générées au sein d'une Instance de projet, la demande doit être adressée directement à l'Administrateur de ladite Instance (le Client de l'application), qui dispose de tous les outils nécessaires dans l'interface Exigia pour modifier, exporter ou supprimer ces données.