Cette politique décrit comment TopAO traite les données personnelles de ses clients, de leurs utilisateurs, des visiteurs du site et des personnes présentes dans les données publiques (articles 13 et 14 du règlement général sur la protection des données, RGPD).
Responsable du traitement
Le responsable du traitement est l'éditeur de TopAO, entrepreneur individuel identifié dans les mentions légales. Pour toute question relative à vos données : confidentialite@topao.fr. TopAO n'est pas tenu de désigner un délégué à la protection des données.
Pour les documents que vous importez dans le service (dossiers de consultation, références, CV, mémoires), TopAO agit en qualité de sous-traitant de votre entreprise, selon l'accord de traitement des données.
Traitements, bases légales et durées
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Création et gestion du compte (email et mot de passe, ou connexion Google) | Exécution du contrat | Durée du compte ; compte inactif supprimé après 24 mois, avec préavis |
| Fourniture du service et support | Exécution du contrat | Durée du contrat ; demandes de support : 3 ans supplémentaires |
| Facturation et comptabilité | Obligation légale | 10 ans |
| Paiement (par Stripe, aucune donnée de carte chez TopAO) | Exécution du contrat | Durée du contrat |
| Preuve et gestion des contentieux | Intérêt légitime | 5 ans après la fin du contrat |
| Prévention des abus de l'essai (SIREN et empreinte du moyen de paiement) | Intérêt légitime | 3 ans |
| Prospection B2B et lettre d'information | Intérêt légitime (B2B) ; consentement pour tout suivi d'ouverture | Prospects : 3 ans après le dernier contact ; clients : 3 ans après la fin du contrat ; liste d'opposition : 3 ans |
| Mesure d'audience (Umami, sans cookie) | Intérêt légitime et exemption de l'article 82 de la loi Informatique et Libertés | Statistiques anonymes, 25 mois |
Suivi d'affiliation (bm_ref) | Consentement | 60 jours dans le navigateur ; attribution conservée 12 mois, puis 5 ans à titre de preuve |
| Clics sur les liens d'affiliation | Intérêt légitime | 25 mois, sous forme anonyme |
| Cotraitance : appels à partenaires, réponses et échanges entre entreprises ; nom et email de la personne qui accepte le partage des coordonnées, transmis à l'autre entreprise seulement après l'accord des deux | Exécution du contrat | 12 mois après la clôture de l'appel, puis suppression |
| Gestion des affiliés (versements, déclaration DAS2) | Exécution du contrat et obligation légale | Durée du contrat et 5 ans ; pièces comptables : 10 ans |
| Preuve du consentement aux traceurs | Obligation légale | 6 mois après l'expiration du choix |
| Sécurité et journaux techniques | Intérêt légitime (article 32 du RGPD) | 12 mois ; 5 ans pour les actions de facturation |
| Journaux d'envoi des emails, des requêtes d'IA et des notifications | Intérêt légitime | 12 mois |
| Veille à partir des données publiques (entrepreneurs individuels titulaires, agents publics) | Intérêt légitime (transparence de la commande publique, accès des PME aux marchés) | 5 ans après la notification du marché, puis pseudonymisation |
| Traitement des contenus importés par les clients | TopAO sous-traitant du client | Selon l'accord de traitement des données |
| Demandes d'exercice des droits | Obligation légale | Durée du traitement de la demande et 5 ans |
Les durées sont appliquées automatiquement par des tâches de purge.
Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont accessibles à l'équipe de TopAO dans la limite de ses missions, et aux prestataires suivants :
| Prestataire | Rôle | Localisation | Garanties |
|---|---|---|---|
| Contabo GmbH | Hébergement de l'application, de la base de données et des fichiers | Allemagne | Accord de traitement (article 28) |
| OpenAI Ireland Ltd | Modèles d'intelligence artificielle | Irlande, avec transferts vers OpenAI OpCo LLC (États-Unis) | Accord de traitement, clauses contractuelles types 2021/914, aucun entraînement sur vos données |
| Stripe Payments Europe Ltd | Paiement, facturation, lutte contre la fraude | Irlande, avec transferts vers Stripe LLC (États-Unis) | Clauses contractuelles types et Data Privacy Framework ; responsable distinct pour la lutte contre la fraude |
| Brevo | Envoi des emails | France | Accord de traitement |
| Contabo GmbH (serveur de messagerie de TopAO) | Envoi des emails en cas d'indisponibilité de Brevo | Allemagne | Accord de traitement |
| Google Ireland Ltd | Connexion avec un compte Google, à votre initiative | Irlande et États-Unis | Responsable distinct |
| Have I Been Pwned | Vérification qu'un mot de passe n'a pas fuité (seuls 5 caractères d'une empreinte sont transmis) | Mondial | Méthode de k-anonymat : le mot de passe n'est jamais transmis |
| Slack, Microsoft Teams | Alertes envoyées dans vos outils, à votre initiative | Selon votre abonnement à ces outils | Configurés par vous |
La mesure d'audience (Umami), le moteur de recherche interne, la conversion de documents et l'antivirus sont auto-hébergés sur nos serveurs en Allemagne : aucune donnée n'est transmise à un tiers pour ces traitements. Les sauvegardes chiffrées sont stockées dans l'Union européenne. La liste tenue à jour figure sur la page Sous-traitants.
Transferts hors de l'Union européenne
Les transferts vers les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, lorsque le destinataire est certifié, par le Data Privacy Framework. Une copie des garanties peut être obtenue sur demande à confidentialite@topao.fr.
Les requêtes envoyées à OpenAI peuvent être traitées aux États-Unis ; elles ne contiennent que les passages de texte utiles à la tâche, après pseudonymisation des noms et coordonnées, avec un identifiant d'utilisateur pseudonymisé et l'option de non-stockage (store: false). Tant qu'une rétention nulle n'est pas confirmée par OpenAI, les requêtes peuvent être conservées jusqu'à 30 jours à des seules fins de détection des abus.
Données issues de sources publiques
TopAO réutilise des données publiées par les administrations (article 14 du RGPD) :
- catégories : nom des entrepreneurs individuels titulaires de marchés, SIREN et SIRET, marchés attribués et montants, coordonnées professionnelles des agents publiées dans les avis, annonces du BODACC, noms des élus et dates d'installation ;
- sources : données essentielles de la commande publique, BOAMP, TED, répertoire Sirene de l'INSEE, BODACC, répertoire national des élus ;
- finalité : permettre aux entreprises de repérer les marchés publics, de comprendre le marché et d'y répondre ;
- base légale : intérêt légitime, lié à la transparence de la commande publique et à l'accès des PME aux marchés, après une mise en balance documentée.
Garanties appliquées : respect de la diffusion partielle du répertoire Sirene (nom et adresse masqués), aucune page publique consacrée à une personne physique, aucune indexation par les moteurs de recherche des données de personnes physiques, pseudonymisation 5 ans après la notification du marché.
Vous pouvez vous opposer à ce traitement à tout moment par le formulaire d'opposition : le masquage est appliqué sous 30 jours, partout dans TopAO. L'effacement dans TopAO n'efface pas la publication d'origine, qui relève de l'administration qui l'a publiée.
Conformément à l'article 14.5.b du RGPD, les personnes concernées ne sont pas informées individuellement, cette information exigeant des efforts disproportionnés au regard du nombre de personnes et du caractère public des données ; la présente politique est rendue publique à cette fin.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, du droit de retirer votre consentement à tout moment et du droit de définir des directives relatives au sort de vos données après votre décès.
Pour les exercer : confidentialite@topao.fr ou le formulaire de contact, sujet « Données personnelles ». Nous répondons dans un délai d'un mois. Un justificatif d'identité n'est demandé qu'en cas de doute raisonnable sur votre identité. Depuis votre espace, vous pouvez aussi exporter vos données et supprimer votre compte.
Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.
Sécurité
Chiffrement des échanges (TLS), chiffrement au repos des fichiers et des IBAN, mots de passe protégés par Argon2id, double authentification, cloisonnement strict des données par entreprise, journalisation des actions sensibles, sauvegardes chiffrées. Le détail figure sur la page Sécurité.
Décisions automatisées
TopAO ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard (article 22 du RGPD). Les scores calculés portent sur des marchés, jamais sur des personnes, et restent des aides à la décision.
Intelligence artificielle
Le fonctionnement des fonctions d'intelligence artificielle, les données envoyées et leurs limites sont décrits sur la page Transparence IA.
Mises à jour
Cette politique est datée et versionnée. Toute modification substantielle vous est notifiée par email avant son entrée en vigueur.