Informations légales
Politique de confidentialité
Dernière mise à jour : juillet 2026
Vigicap traite des données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés. Cette page décrit quelles données sont traitées, pourquoi, et quels sont vos droits.
Qui est responsable de quoi
Vigicap intervient à deux titres différents, et la distinction détermine à qui vous adressez une demande :
- Pour les données de votre propre compte (responsable de traitement) : nom, adresse e-mail, mot de passe haché, rôle, journaux de connexion de vos utilisateurs. Vigicap décide de ces traitements et en répond.
- Pour les données de vos clients PME (sous-traitant, art. 28 RGPD) : fiches clients, diagnostics, plans d'actions, preuves, registres. C'est vous, le prestataire informatique, qui décidez quelles données collecter et pourquoi ; Vigicap les traite uniquement sur vos instructions et pour votre compte. Une personne concernée employée d'une PME cliente exerce donc ses droits auprès de son prestataire, pas auprès de Vigicap — que nous assistons si besoin. Les obligations respectives dans ce cadre sont détaillées dans l'accord de sous-traitance.
Contact pour toute question relative aux données : contact@vigicap.fr. Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, la désignation n'étant pas obligatoire au sens de l'article 37 RGPD pour l'activité actuelle.
Éditeur du service: l'entité juridique exploitant Vigicap est en cours de constitution. Ses mentions d'immatriculation seront publiées dans les mentions légales dès leur attribution.
Données traitées
- Compte MSP : nom, adresse e-mail, mot de passe (haché), rôle, organisation.
- Données métier saisies par le MSP : fiches de ses clients PME, diagnostics, actions, devis, registres NIS2.
- Identifiants de connecteurs: URL d'instance et jetons d'API des outils du client, chiffrés au repos (AES-256-GCM).
- Données techniques: journaux d'audit (action, horodatage, adresse IP) nécessaires à la sécurité et à la traçabilité.
Finalités et base légale
- Fourniture du service et exécution du contrat (art. 6.1.b RGPD).
- Sécurité, prévention de la fraude et traçabilité — intérêt légitime (art. 6.1.f).
- Respect des obligations légales et comptables (art. 6.1.c).
Destinataires et sous-traitants
Les données ne sont ni vendues ni cédées. Les sous-traitants effectifs sont les suivants :
- Railway— hébergement de l'application, de la base de données et du stockage de fichiers. Région europe-west4 (Pays-Bas, UE).
- Brevo(Sendinblue, France) — envoi des e-mails transactionnels. Traitement dans l'UE.
- Anthropic (États-Unis) — assistance par intelligence artificielle. Voir la section dédiée ci-dessous.
Consultation du répertoire Sirene (INSEE): lorsque vous recherchez une entreprise à la création d'une fiche client, le nom ou le SIRET saisi est envoyé à l'INSEE (France) pour interroger le répertoire officiel des entreprises. Seule cette requête est transmise — aucune donnée de votre agence, aucun contenu de diagnostic — et les informations renvoyées sont publiques. Précision qui a son importance : pour une entreprise individuelle, la raison sociale estle nom d'une personne physique, donc la recherche peut porter sur un nom de personne. C'est une donnée déjà publiée au répertoire, mais nous préférons l'écrire plutôt que d'affirmer qu'aucune donnée personnelle n'est jamais concernée. L'INSEE est à ce titre une source de données publiques, non un sous-traitant au sens de l'article 28 — il ne traite aucune donnée pour notre compte. Les résultats sont conservés en cache jusqu'à 30 jours pour limiter le nombre d'appels.
Recours à l'intelligence artificielle
Certaines fonctionnalités (assistant de conformité, aide à la rédaction de politiques, reformulation du questionnaire) transmettent le contenu concerné aux modèles d'Anthropic pour produire une proposition. Concrètement :
- Le texte transmis peut contenir le nom du client et la description de sa situation de sécurité, tels que vous les avez saisis. Ne saisissez pas de données personnelles inutiles dans ces champs libres.
- Ces traitements ont lieu hors Union européenne(États-Unis) et sont encadrés par les clauses contractuelles types de la Commission européenne.
- Les productions de l'IA sont des propositions: elles sont soumises à votre validation et n'emportent aucune décision automatisée au sens de l'article 22 RGPD.
- Cette fonctionnalité est optionnelle: sans clé d'API configurée, le service fonctionne sans aucun appel à un modèle externe.
Durée de conservation
- Données de compte et données métier : conservées pendant toute la durée de la relation contractuelle, puis supprimées sur demande (voir « Vos droits »).
- Identifiants de connecteurs : supprimés immédiatement à la déconnexion du connecteur.
- Jetons de confirmation d'adresse et de réinitialisation : à usage unique, expirant respectivement sous 24 heures et 30 minutes.
- Journaux d'audit: conservés pour la durée de la relation contractuelle. Aucune purge automatique n'est en place à ce jour ; leur suppression intervient avec celle du compte. Nous l'indiquons plutôt que d'annoncer une durée que le service n'applique pas encore.
Transferts hors Union européenne
Le service vise un hébergement au sein de l'Union européenne. Tout transfert éventuel hors UE serait encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne). La région d'hébergement effective est précisée dans les mentions légales.
Sécurité
Chiffrement des jetons au repos, mots de passe hachés (argon2), sessions révocables, cloisonnement multi-tenant par MSP et journal d'audit. L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Ces droits s'exercent auprès de contact@vigicap.fr, avec une réponse sous un mois (art. 12.3 RGPD). L'export de vos données au format structuré est également disponible immédiatement depuis Journal d'audit → Export RGPDdans l'application. Pour les données de vos clients PME, Vigicap agissant comme sous-traitant, adressez-vous à votre prestataire. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
Cookies
Vigicap utilise uniquement des cookies strictement nécessaires au fonctionnement (session, sécurité). Aucun cookie de mesure d'audience ou publicitaire n'est déposé sans votre consentement.
Ce document décrit les engagements de Vigicap et ne constitue pas un conseil juridique. Pour l'application de ces règles à votre situation, rapprochez-vous de votre conseil.