Aller au contenu principal
TopAO

Politique de confidentialité

Version du 30 septembre 2026 · en vigueur depuis le 30 septembre 2026

Cette politique décrit comment TopAO traite les données personnelles de ses clients, de leurs utilisateurs, des visiteurs du site et des personnes présentes dans les données publiques (articles 13 et 14 du règlement général sur la protection des données, RGPD).

Responsable du traitement

Le responsable du traitement est l'éditeur de TopAO, entrepreneur individuel identifié dans les mentions légales. Pour toute question relative à vos données : confidentialite@topao.fr. TopAO n'est pas tenu de désigner un délégué à la protection des données.

Pour les documents que vous importez dans le service (dossiers de consultation, références, CV, mémoires), TopAO agit en qualité de sous-traitant de votre entreprise, selon l'accord de traitement des données.

Traitements, bases légales et durées

FinalitéBase légaleDurée de conservation
Création et gestion du compte (email et mot de passe, ou connexion Google)Exécution du contratDurée du compte ; compte inactif supprimé après 24 mois, avec préavis
Fourniture du service et supportExécution du contratDurée du contrat ; demandes de support : 3 ans supplémentaires
Facturation et comptabilitéObligation légale10 ans
Paiement (par Stripe, aucune donnée de carte chez TopAO)Exécution du contratDurée du contrat
Preuve et gestion des contentieuxIntérêt légitime5 ans après la fin du contrat
Prévention des abus de l'essai (SIREN et empreinte du moyen de paiement)Intérêt légitime3 ans
Prospection B2B et lettre d'informationIntérêt légitime (B2B) ; consentement pour tout suivi d'ouvertureProspects : 3 ans après le dernier contact ; clients : 3 ans après la fin du contrat ; liste d'opposition : 3 ans
Mesure d'audience (Umami, sans cookie)Intérêt légitime et exemption de l'article 82 de la loi Informatique et LibertésStatistiques anonymes, 25 mois
Suivi d'affiliation (bm_ref)Consentement60 jours dans le navigateur ; attribution conservée 12 mois, puis 5 ans à titre de preuve
Clics sur les liens d'affiliationIntérêt légitime25 mois, sous forme anonyme
Cotraitance : appels à partenaires, réponses et échanges entre entreprises ; nom et email de la personne qui accepte le partage des coordonnées, transmis à l'autre entreprise seulement après l'accord des deuxExécution du contrat12 mois après la clôture de l'appel, puis suppression
Gestion des affiliés (versements, déclaration DAS2)Exécution du contrat et obligation légaleDurée du contrat et 5 ans ; pièces comptables : 10 ans
Preuve du consentement aux traceursObligation légale6 mois après l'expiration du choix
Sécurité et journaux techniquesIntérêt légitime (article 32 du RGPD)12 mois ; 5 ans pour les actions de facturation
Journaux d'envoi des emails, des requêtes d'IA et des notificationsIntérêt légitime12 mois
Veille à partir des données publiques (entrepreneurs individuels titulaires, agents publics)Intérêt légitime (transparence de la commande publique, accès des PME aux marchés)5 ans après la notification du marché, puis pseudonymisation
Traitement des contenus importés par les clientsTopAO sous-traitant du clientSelon l'accord de traitement des données
Demandes d'exercice des droitsObligation légaleDurée du traitement de la demande et 5 ans

Les durées sont appliquées automatiquement par des tâches de purge.

Destinataires et sous-traitants

Vos données ne sont jamais vendues. Elles sont accessibles à l'équipe de TopAO dans la limite de ses missions, et aux prestataires suivants :

PrestataireRôleLocalisationGaranties
Contabo GmbHHébergement de l'application, de la base de données et des fichiersAllemagneAccord de traitement (article 28)
OpenAI Ireland LtdModèles d'intelligence artificielleIrlande, avec transferts vers OpenAI OpCo LLC (États-Unis)Accord de traitement, clauses contractuelles types 2021/914, aucun entraînement sur vos données
Stripe Payments Europe LtdPaiement, facturation, lutte contre la fraudeIrlande, avec transferts vers Stripe LLC (États-Unis)Clauses contractuelles types et Data Privacy Framework ; responsable distinct pour la lutte contre la fraude
BrevoEnvoi des emailsFranceAccord de traitement
Contabo GmbH (serveur de messagerie de TopAO)Envoi des emails en cas d'indisponibilité de BrevoAllemagneAccord de traitement
Google Ireland LtdConnexion avec un compte Google, à votre initiativeIrlande et États-UnisResponsable distinct
Have I Been PwnedVérification qu'un mot de passe n'a pas fuité (seuls 5 caractères d'une empreinte sont transmis)MondialMéthode de k-anonymat : le mot de passe n'est jamais transmis
Slack, Microsoft TeamsAlertes envoyées dans vos outils, à votre initiativeSelon votre abonnement à ces outilsConfigurés par vous

La mesure d'audience (Umami), le moteur de recherche interne, la conversion de documents et l'antivirus sont auto-hébergés sur nos serveurs en Allemagne : aucune donnée n'est transmise à un tiers pour ces traitements. Les sauvegardes chiffrées sont stockées dans l'Union européenne. La liste tenue à jour figure sur la page Sous-traitants.

Transferts hors de l'Union européenne

Les transferts vers les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, lorsque le destinataire est certifié, par le Data Privacy Framework. Une copie des garanties peut être obtenue sur demande à confidentialite@topao.fr.

Les requêtes envoyées à OpenAI peuvent être traitées aux États-Unis ; elles ne contiennent que les passages de texte utiles à la tâche, après pseudonymisation des noms et coordonnées, avec un identifiant d'utilisateur pseudonymisé et l'option de non-stockage (store: false). Tant qu'une rétention nulle n'est pas confirmée par OpenAI, les requêtes peuvent être conservées jusqu'à 30 jours à des seules fins de détection des abus.

Données issues de sources publiques

TopAO réutilise des données publiées par les administrations (article 14 du RGPD) :

  • catégories : nom des entrepreneurs individuels titulaires de marchés, SIREN et SIRET, marchés attribués et montants, coordonnées professionnelles des agents publiées dans les avis, annonces du BODACC, noms des élus et dates d'installation ;
  • sources : données essentielles de la commande publique, BOAMP, TED, répertoire Sirene de l'INSEE, BODACC, répertoire national des élus ;
  • finalité : permettre aux entreprises de repérer les marchés publics, de comprendre le marché et d'y répondre ;
  • base légale : intérêt légitime, lié à la transparence de la commande publique et à l'accès des PME aux marchés, après une mise en balance documentée.

Garanties appliquées : respect de la diffusion partielle du répertoire Sirene (nom et adresse masqués), aucune page publique consacrée à une personne physique, aucune indexation par les moteurs de recherche des données de personnes physiques, pseudonymisation 5 ans après la notification du marché.

Vous pouvez vous opposer à ce traitement à tout moment par le formulaire d'opposition : le masquage est appliqué sous 30 jours, partout dans TopAO. L'effacement dans TopAO n'efface pas la publication d'origine, qui relève de l'administration qui l'a publiée.

Conformément à l'article 14.5.b du RGPD, les personnes concernées ne sont pas informées individuellement, cette information exigeant des efforts disproportionnés au regard du nombre de personnes et du caractère public des données ; la présente politique est rendue publique à cette fin.

Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, du droit de retirer votre consentement à tout moment et du droit de définir des directives relatives au sort de vos données après votre décès.

Pour les exercer : confidentialite@topao.fr ou le formulaire de contact, sujet « Données personnelles ». Nous répondons dans un délai d'un mois. Un justificatif d'identité n'est demandé qu'en cas de doute raisonnable sur votre identité. Depuis votre espace, vous pouvez aussi exporter vos données et supprimer votre compte.

Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.

Sécurité

Chiffrement des échanges (TLS), chiffrement au repos des fichiers et des IBAN, mots de passe protégés par Argon2id, double authentification, cloisonnement strict des données par entreprise, journalisation des actions sensibles, sauvegardes chiffrées. Le détail figure sur la page Sécurité.

Décisions automatisées

TopAO ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard (article 22 du RGPD). Les scores calculés portent sur des marchés, jamais sur des personnes, et restent des aides à la décision.

Intelligence artificielle

Le fonctionnement des fonctions d'intelligence artificielle, les données envoyées et leurs limites sont décrits sur la page Transparence IA.

Mises à jour

Cette politique est datée et versionnée. Toute modification substantielle vous est notifiée par email avant son entrée en vigueur.

Voir mes appels d'offres