Politique de confidentialité
Dernière mise à jour : 30 juin 2026 (v2.0)
1. Préambule
La présente politique décrit la manière dont PREWISION SPS (SASU — 25 Route de Léognan, 33140 Villenave d'Ornon — RCS Bordeaux 999 122 294) collecte, utilise, héberge et protège les données personnelles des utilisateurs du logiciel PREWIS, conformément au Règlement Général sur la Protection des Données (UE 2016/679 — « RGPD ») et à la loi française « Informatique et Libertés » modifiée.
2. Rôles : responsable de traitement et sous-traitant
Selon les catégories de données, PREWISION SPS agit à deux titres distincts :
- Responsable de traitement pour les données du compte utilisateur (identité du Coordonnateur SPS, coordonnées, données de connexion, facturation) : PREWISION SPS détermine les finalités et moyens de ces traitements.
- Sous-traitant au sens de l'article 28 du RGPD pour les données de chantier saisies ou déposées par le client professionnel (coordonnées des maîtres d'ouvrage, maîtres d'œuvre, entreprises intervenantes, effectifs par lot, documents DCE…). Le client — Coordonnateur SPS ou son cabinet — demeure responsable de traitement de ces données de tiers. PREWISION SPS ne les traite que sur instruction du client et pour la fourniture du service, dans les conditions des CGU et CGV, qui valent accord de sous-traitance au sens de l'article 28 (objet, durée, nature, obligations de sécurité et de confidentialité, assistance, sort des données en fin de contrat).
3. Données collectées
PREWIS collecte les catégories de données suivantes :
- Données d'identification de l'utilisateur : nom, prénom, email, numéro de téléphone, fonction professionnelle, SIRET de l'entreprise.
- Données relatives aux chantiers : coordonnées des maîtres d'ouvrage, maîtres d'œuvre, entreprises intervenantes, nombre de salariés par lot, plannings.
- Documents techniques : DCE, PGC, PPSPS, DIUO, Registre-Journal, inspections communes, photos et notes vocales.
- Données de facturation : historique d'abonnement et factures. Les données de carte bancaire sont traitées exclusivement par Stripe (certifié PCI-DSS) et ne transitent jamais par les serveurs de PREWIS.
- Données de connexion : logs d'accès, horodatage, adresses IP, type d'appareil utilisé (à des fins de sécurité).
4. Finalités du traitement
- Permettre la coordination SPS et la génération de documents réglementaires ;
- Fournir les fonctions d'assistance par intelligence artificielle (analyse de DCE, pré-remplissage de documents, assistant conversationnel) ;
- Authentifier les utilisateurs (mot de passe, SMS OTP, code PIN) ;
- Gérer les abonnements et la facturation (Stripe) ;
- Assurer la sécurité du service et prévenir la fraude ;
- Envoyer les communications strictement nécessaires (invitations, notifications de chantier) ;
- Respecter les obligations légales (archivage 5 ans des documents SPS).
5. Base légale
- Exécution du contrat (art. 6-1-b RGPD) : accès au service, facturation.
- Obligation légale (art. 6-1-c RGPD) : conservation des documents SPS, obligations comptables.
- Intérêt légitime (art. 6-1-f RGPD) : sécurité du service, prévention de la fraude.
6. Sous-traitants et destinataires des données
Conformément à l'article 13-1-e du RGPD, les données sont susceptibles d'être transmises aux sous-traitants suivants, chacun dans la limite stricte de sa mission :
| Sous-traitant | Mission | Localisation / garanties |
|---|---|---|
| Emergent Labs Inc. Pleasanton, CA (USA) | Hébergement de l'infrastructure applicative (serveurs, base de données) | Données applicatives hébergées sur des serveurs situés en UE ; société de droit américain — clauses contractuelles types (CCT) |
| OpenAI, L.L.C. San Francisco, CA (USA) | Traitements d'intelligence artificielle : analyse de DCE, assistant, vision planning | États-Unis — CCT / certification EU-U.S. Data Privacy Framework ; anonymisation préalable des données personnelles détectées ; zéro rétention : aucune conservation ni entraînement sur vos documents |
| Stripe Payments Europe Ltd Dublin (Irlande) | Paiements et gestion des abonnements (cartes bancaires, factures) | Irlande, avec appui de Stripe Inc. (USA) — CCT / certification EU-U.S. Data Privacy Framework ; certifié PCI-DSS |
| OVHcloud SAS Roubaix (France) | E-mails transactionnels (SMTP/IMAP) et envoi de SMS (OTP, invitations) | France (UE) |
| Infomaniak (SwissTransfer) / WeTransfer B.V. | Transfert optionnel de DCE volumineux, à l'initiative de l'utilisateur uniquement | Suisse (décision d'adéquation UE) / Pays-Bas (UE) — soumis à leurs propres politiques de confidentialité |
PREWISION SPS ne vend, ne loue et ne cède aucune donnée à des tiers à des fins commerciales ou publicitaires.
7. Hébergement et transferts hors UE
Les données applicatives (comptes, chantiers, documents) sont hébergées au repos sur des serveurs situés au sein de l'Union Européenne.
Certains traitements impliquent toutefois un transfert encadré hors UE, conformément aux articles 44 et suivants du RGPD :
- Traitements IA (OpenAI, États-Unis) : lors de l'analyse d'un DCE ou de l'utilisation de l'assistant, des extraits de documents peuvent être transmis à l'API OpenAI. Garanties : clauses contractuelles types de la Commission européenne et/ou certification EU-U.S. Data Privacy Framework, anonymisation automatique des données personnelles détectées (noms, téléphones, emails, SIRET, IBAN…) avant envoi vers la base de connaissances, et politique de zéro rétention (aucune conservation par le fournisseur au-delà du traitement, aucun entraînement de modèles sur vos données).
- Paiements (Stripe) : certaines données de facturation peuvent être traitées par Stripe Inc. aux États-Unis — clauses contractuelles types et certification EU-U.S. Data Privacy Framework.
- Hébergeur applicatif (Emergent Labs Inc.) : société de droit américain opérant l'infrastructure ; les données sont stockées en UE et tout accès depuis un pays tiers est encadré par des clauses contractuelles types.
8. Durée de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Durée du contrat + 3 ans |
| Documents SPS (PGC, DIUO, PPSPS, RJ) | 5 ans après réception des travaux (obligation légale) |
| Fichiers DCE transmis pour analyse IA | Fichiers temporaires supprimés après traitement (zéro rétention) ; seuls les résultats conservés par l'utilisateur sont stockés |
| Logs de connexion | 12 mois maximum |
| Codes OTP / PIN | 10 minutes (OTP) / 90 jours (PIN) |
9. Droits des personnes
Conformément au RGPD, chaque utilisateur dispose des droits suivants :
- Droit d'accès à ses données personnelles.
- Droit de rectification depuis sa page « Profil ».
- Droit à l'effacement (droit à l'oubli), sur demande écrite, sous réserve des durées légales de conservation.
- Droit à la portabilité : restitution des données au format JSON ou CSV, sur demande.
- Droit d'opposition au traitement pour motif légitime.
- Droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour exercer ces droits, écrivez à : contact_csps@prewision-btp.fr. Une réponse sera apportée dans un délai maximal d'un mois. Pour les données de chantier dont le client professionnel est responsable de traitement, la demande peut aussi être adressée directement à ce dernier ; PREWISION SPS lui apportera son assistance (art. 28-3-e RGPD).
10. Sécurité
- Connexions chiffrées HTTPS / TLS systématiques ;
- Mots de passe et codes PIN stockés avec un hachage bcrypt (non réversible) ;
- Jetons de session persistés chiffrés (AES-GCM) sur l'appareil, avec clé non-extractible ;
- Isolation stricte des comptes : un utilisateur n'accède qu'à ses propres chantiers ;
- Authentification forte par mot de passe, SMS OTP ou code PIN ;
- Anonymisation automatique des données personnelles avant indexation dans la base de connaissances IA ;
- Sauvegardes quotidiennes de la base de données ;
- Journalisation des accès et des actions sensibles.
11. Cookies
PREWIS n'utilise pas de cookies publicitaires ni de traceurs tiers. Seuls sont utilisés des cookies techniques strictement nécessaires au fonctionnement du service (session, préférences d'affichage, mode hors-ligne PWA).
12. Contact protection des données personnelles
PREWISION SPS n'a pas désigné de Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD, cette désignation n'étant pas obligatoire au regard de son activité. Pour toute question relative à la présente politique de confidentialité ou à vos données personnelles :
contact_csps@prewision-btp.fr — 07 63 11 70 88
PREWISION SPS — Coordination Sécurité et Protection de la Santé