Politique de confidentialité
Dernière mise à jour : 3 septembre 2026
L'essentiel. Pricision analyse les factures d'achat de votre entreprise pour vous aider à mieux acheter. Pour cela, nous traitons vos données de compte, les documents que vous déposez et des données de consommation du service. Les traitements d'intelligence artificielle sont réalisés soit par des modèles auto-hébergés sur notre propre infrastructure (vos documents ne sont alors transmis à aucun tiers), soit par des modèles de Google (Gemini) encadrés par des garanties contractuelles : traitement en Union européenne pour Vertex AI, aucune utilisation de vos données pour entraîner les modèles. Nous ne vendons jamais vos données et n'utilisons aucun cookie publicitaire.
1. Qui est responsable du traitement ?
Le service Pricision (ci-après « le Service »), accessible à l'adresse https://pricision.localteams.io, est édité par [À compléter : raison sociale, forme juridique, capital social], immatriculée au RCS de [À compléter : ville et numéro RCS], dont le siège social est situé [À compléter : adresse du siège] (ci-après « l'Éditeur » ou « nous »).
L'Éditeur est responsable du traitement des données à caractère personnel décrites dans la présente politique, au sens du Règlement (UE) 2016/679 (« RGPD ») et de la loi « Informatique et Libertés » modifiée. Pour toute question relative à vos données : [À compléter : adresse email de contact données personnelles].
Précision importante : pour les données contenues dans les factures fournisseurs que votre entreprise dépose dans le Service, votre entreprise agit en qualité de responsable du traitement et l'Éditeur en qualité de sous-traitant (article 28 RGPD). Un accord de traitement des données (DPA) est conclu avec chaque client dans le cadre des conditions contractuelles du Service.
2. Quelles données traitons-nous ?
2.1 Données de compte
Nom affiché, adresse email, photo de profil éventuelle, société de rattachement et rôles dans l'application. L'authentification est déléguée à Firebase Authentication (Google) : votre mot de passe est géré exclusivement par ce service sous forme sécurisée et n'est jamais accessible à l'Éditeur. En cas de connexion via Google, nous recevons uniquement votre email, votre nom et votre photo de profil.
2.2 Documents et données d'achat
Factures d'achat (PDF) déposées par votre entreprise, données qui en sont extraites (fournisseur, lignes de produits, quantités, prix, dates), accords de prix et devis. Ces documents professionnels peuvent contenir de manière incidente des données à caractère personnel (nom d'un contact commercial, coordonnées professionnelles).
2.3 Données de consommation du service
Compteurs quotidiens par utilisateur : nombre et volume de factures déposées, demandes de lecture OCR, validations de factures, questions posées à l'Assistant Achats, ainsi que le nombre d'appels aux modèles d'IA et les tokens consommés par modèle. Ces données servent au suivi de consommation affiché dans l'application et à la facturation du Service.
2.4 Données techniques et de session
Identifiants techniques de session, horodatages et pages consultées (traçabilité des sessions), journaux techniques du serveur (adresse IP, requêtes) à des fins de sécurité et de diagnostic.
2.5 Données de facturation et de paiement
Les paiements sont traités exclusivement par notre prestataire Stripe. Vos données de carte bancaire sont saisies directement auprès de Stripe et ne transitent jamais par nos serveurs ; nous ne conservons que les informations d'abonnement, l'historique de facturation et le statut des paiements.
3. Pourquoi et sur quelles bases légales ?
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création et gestion du compte, fourniture du Service (extraction des factures, analyses, Assistant Achats) | Exécution du contrat |
| Suivi de la consommation, facturation et gestion des abonnements et crédits | Exécution du contrat |
| Sécurité du Service, traçabilité des sessions, prévention des abus | Intérêt légitime (sécuriser le Service) |
| Amélioration du Service et statistiques d'usage internes | Intérêt légitime (améliorer le Service) |
| Conservation des factures et pièces comptables du client | Obligation légale |
4. Intelligence artificielle : quels modèles, quelles garanties ?
Le cœur du Service repose sur des traitements d'intelligence artificielle : lecture des factures (OCR), extraction structurée des données par de grands modèles de langage (LLM), et assistant conversationnel d'analyse. Selon la configuration du Service, deux familles de modèles sont utilisées.
4.1 Modèles auto-hébergés (sur notre infrastructure)
Une partie des traitements est réalisée par des modèles open source exécutés sur notre propre infrastructure : moteur OCR (PaddleOCR ou modèle de vision servi localement) et modèles de langage servis par notre plateforme d'inférence interne. Garanties offertes :
- vos documents et données ne quittent pas notre infrastructure et ne sont transmis à aucun tiers ;
- les modèles n'apprennent pas de vos données : ils sont utilisés en inférence seule, aucun entraînement ni ajustement n'est réalisé sur vos données ;
- aucune conservation par le moteur d'IA au-delà du traitement de la requête.
4.2 Modèles publics : Google Gemini
Pour certains traitements (extraction de factures, génération de réponses de l'Assistant Achats), le Service peut faire appel aux modèles Gemini de Google, via deux canaux :
- Google Cloud Vertex AI : les traitements sont exécutés dans la région europe-west1 (Belgique, Union européenne). Google agit en qualité de sous-traitant, dans le cadre du Cloud Data Processing Addendum de Google Cloud : vos contenus (prompts et réponses) ne sont pas utilisés pour entraîner les modèles de Google et ne sont pas conservés au-delà de ce qui est nécessaire au traitement de la requête.
- API Gemini : utilisée exclusivement dans le cadre des conditions payantes de l'API, qui prévoient que les contenus soumis ne sont pas utilisés pour améliorer les modèles de Google.
Dans tous les cas, seules les données nécessaires au traitement demandé sont transmises au modèle (le contenu de la facture à extraire, ou la question posée et les extraits de données pertinents pour y répondre).
4.3 Index d'analyse pseudonymisé
Pour l'Assistant Achats, les lignes de factures sont indexées dans une base de recherche interne sous forme pseudonymisée : l'identité de la société acheteuse est remplacée par une référence neutre. Les noms de fournisseurs et de produits, qui sont des données de marché et non des données personnelles, ne sont pas pseudonymisés. Les comparaisons inter-entreprises proposées par le Service ne reposent que sur des données agrégées et anonymisées : l'identité des autres clients n'est jamais révélée.
4.4 Pas de décision entièrement automatisée
Le Service ne prend aucune décision entièrement automatisée produisant des effets juridiques à votre égard au sens de l'article 22 RGPD : les extractions de factures sont soumises à une validation humaine par vos équipes, et les analyses produites sont des aides à la décision que vous restez libre de suivre ou non.
5. Qui a accès à vos données ?
Vos données sont accessibles aux autres utilisateurs rattachés à votre entreprise selon les règles de visibilité du Service, ainsi qu'au personnel habilité de l'Éditeur pour les stricts besoins de l'exploitation et du support. Nous faisons par ailleurs appel aux sous-traitants suivants :
| Sous-traitant | Prestation | Localisation du traitement |
|---|---|---|
| Google Ireland Ltd — Firebase Authentication | Authentification des comptes | UE / États-Unis (garanties : clauses contractuelles types, Data Privacy Framework) |
| Google Ireland Ltd — Google Cloud (Cloud Storage, Vertex AI) | Stockage des factures PDF, traitements d'IA | Union européenne (région europe-west1) |
| Stripe | Paiements, gestion des abonnements | UE / États-Unis (garanties : clauses contractuelles types, Data Privacy Framework) |
| [À compléter : hébergeur du serveur applicatif et de la base de données, et sa localisation] | Hébergement de l'application et des bases de données | [À compléter] |
Vos données ne sont jamais vendues ni louées à des tiers, et ne font l'objet d'aucune communication à des fins publicitaires.
6. Transferts hors de l'Union européenne
Les traitements d'IA via Vertex AI et le stockage des documents sont réalisés en Union européenne. Certains sous-traitants (Firebase Authentication, Stripe, API Gemini) peuvent impliquer un transfert de données vers les États-Unis. Ces transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD : décision d'adéquation UE-États-Unis (Data Privacy Framework) pour les prestataires certifiés et, à défaut, clauses contractuelles types de la Commission européenne.
7. Combien de temps conservons-nous vos données ?
- Données de compte : pendant la durée d'utilisation du Service, puis supprimées ou anonymisées au plus tard 3 ans après la clôture du compte.
- Factures et données extraites : pendant la durée du contrat avec votre entreprise ; à la fin du contrat, elles sont restituables puis supprimées conformément aux conditions contractuelles du Service.
- Données de consommation et de facturation : durée du contrat, puis durée des prescriptions légales ; les pièces comptables sont conservées 10 ans conformément au Code de commerce.
- Journaux techniques et données de session : 12 mois au maximum.
8. Comment protégeons-nous vos données ?
- chiffrement des échanges (TLS/HTTPS) ;
- cloisonnement strict des données par entreprise cliente et contrôle d'accès par rôles ;
- authentification déléguée à un fournisseur d'identité spécialisé (Firebase Authentication) ;
- pseudonymisation de l'identité des acheteurs dans l'index d'analyse (voir section 4.3) ;
- accès aux serveurs limité au personnel habilité, secrets gérés hors du code applicatif ;
- paiements confiés à un prestataire certifié PCI-DSS (Stripe).
9. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité de vos données, ainsi que du droit de vous opposer aux traitements fondés sur notre intérêt légitime. Vous pouvez définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, contactez-nous à [À compléter : adresse email de contact données personnelles]. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une preuve d'identité pourra être demandée en cas de doute raisonnable. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour les données contenues dans les factures déposées par votre entreprise, adressez votre demande en priorité à votre entreprise, responsable de ce traitement ; nous lui apporterons notre assistance conformément à l'article 28 RGPD.
10. Cookies
Le Service n'utilise que des cookies strictement nécessaires à son fonctionnement : cookie de session technique et cookie d'authentification (jeton de connexion). Ces cookies sont exemptés de consentement au sens des lignes directrices de la CNIL et expirent à la déconnexion ou à l'issue de la session. Le Service n'utilise aucun cookie publicitaire, de mesure d'audience tierce ou de traçage.
11. Modifications de la présente politique
Nous pouvons faire évoluer la présente politique, notamment en cas d'évolution du Service ou de la réglementation. La version applicable est celle publiée sur cette page, avec sa date de mise à jour. En cas de modification substantielle, les utilisateurs en seront informés par le Service ou par email.
12. Contact
Pour toute question relative à la présente politique ou à vos données personnelles : [À compléter : adresse email de contact données personnelles] ou par courrier à l'adresse du siège indiquée à la section 1.