Dernière mise à jour : 6 mai 2026
SD TECH (ci-après "nous") accorde une importance particulière à la protection des données personnelles de ses utilisateurs (ci-après "vous"). La présente Politique de Confidentialité décrit comment nous collectons, utilisons et protégeons vos données personnelles dans le cadre de l'utilisation du service AOScore (aoscore.fr).
Cette politique est conforme au Règlement Général sur la Protection des Données (RGPD - UE 2016/679) et à la loi française "Informatique et Libertés" du 6 janvier 1978 modifiée.
SD TECH
2 Rue Eugène Pottier, 78190 Trappes, France
RCS Versailles : 981 288 285
Email : contact@aoscore.fr
Compte tenu de la nature et du volume des traitements, SD TECH n'est pas tenue à la désignation d'un Délégué à la Protection des Données (DPO). Les demandes relatives aux données personnelles sont traitées directement par le Représentant légal à l'adresse contact@aoscore.fr.
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email | Création et gestion du compte, communications transactionnelles | Exécution du contrat (CGU) |
| Mot de passe (haché bcrypt) | Authentification sécurisée | Exécution du contrat |
| Nom / Prénom (optionnel) | Personnalisation de l'expérience | Consentement |
| Adresse IP, user-agent | Sécurité, prévention de la fraude, statistiques techniques | Intérêt légitime |
| Donnée | Finalité | Base légale |
|---|---|---|
| Dossiers de Consultation des Entreprises (DCE) : PDF, DOCX, ZIP | Analyse automatique pour assister la rédaction de réponses | Exécution du contrat |
| CV de consultants (avec données personnelles : nom, prénom, parcours, coordonnées) | Indexation pour staffing automatique des réponses aux appels d'offres | Exécution du contrat ; l'utilisateur garantit avoir obtenu le consentement des personnes concernées avant l'upload |
| Mémoires techniques générés | Historisation pour réutilisation | Exécution du contrat |
Logs d'accès (IP, horodatage, requêtes API, codes de retour) : conservés 12 mois à des fins de sécurité et de maintenance technique. Base légale : intérêt légitime.
| Catégorie | Durée |
|---|---|
| Compte utilisateur actif | Tant que le compte est actif |
| Compte utilisateur supprimé | Suppression définitive sous 30 jours, sauf obligation légale contraire |
| DCE et CV uploadés | Suppression sur demande de l'utilisateur ou suppression du compte |
| Texte des DCE analysés (conservé pour réafficher vos analyses) | Tant que l'analyse existe ; supprimé avec l'analyse ou le compte |
| Synthèses de dossier générées | Supprimées avec le compte |
| Événements de mesure d'audience | 13 mois (400 jours), puis suppression automatique |
| Journal des actions d'administration | Conservé sans limite de durée (traçabilité des accès) |
| Logs techniques | 12 mois |
| Données de facturation (le cas échéant) | 10 ans (obligation comptable) |
Pour fournir le Service, nous faisons appel aux sous-traitants suivants, auxquels nous avons fait signer un accord de traitement de données (DPA) ou qui présentent des garanties équivalentes :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Render Services, Inc. | Hébergement web et base de données | Données stockées dans l'UE (Frankfurt) | DPA signé, clauses contractuelles types (CCT) |
| OpenAI, L.L.C. | Traitement IA. Reçoit le contenu nécessaire à l'analyse : texte du règlement de consultation et des pièces du DCE, et — pour les PDF numérisés — les pages converties en images. C'est ce qui permet l'extraction structurée, la synthèse du dossier et la génération du mémoire technique. | États-Unis | Clauses contractuelles types (CCT). OpenAI s'engage à ne pas utiliser les données soumises via API pour entraîner ses modèles (politique d'utilisation des données API). |
| Resend, Inc. | Envoi des emails transactionnels (vérification d'adresse, réinitialisation de mot de passe). Reçoit votre adresse email. Aucun contenu de DCE ne lui est transmis. | États-Unis | Clauses contractuelles types (CCT) |
Aucun autre destinataire ne reçoit vos documents. En particulier, la mesure d'audience décrite au paragraphe 9 n'enregistre aucun contenu de DCE, aucun nom de fichier d'origine et aucun texte extrait.
Utiliser AOScore implique des transferts de données hors de l'Union européenne. Nous les énumérons ici sans les minimiser :
| Destinataire | Pays | Données transférées |
|---|---|---|
| OpenAI, L.L.C. | États-Unis | Le contenu nécessaire à l'analyse : texte du règlement de consultation et des pièces du DCE, et — pour les documents numérisés — les pages converties en images. Ces documents peuvent contenir des données à caractère personnel (contacts de l'acheteur public, profils des intervenants). |
| Resend, Inc. | États-Unis | Votre adresse email et le contenu des emails transactionnels. Aucun contenu de DCE. |
| Render Services, Inc. | Données stockées dans l'UE (Frankfurt) ; société établie aux États-Unis | L'ensemble des données du Service, au repos dans l'UE. Un accès administratif depuis les États-Unis par l'hébergeur ne peut être exclu. |
Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne, au titre de l'article 46 du RGPD. Ces clauses sont un encadrement contractuel : elles ne suppriment pas le transfert international et ne le rendent pas équivalent à un traitement réalisé dans l'Union européenne. Elles n'écartent notamment pas les demandes d'accès des autorités du pays destinataire.
Les trois destinataires listés ci-dessus sont les seuls à recevoir des données dans le cadre du Service. Nous ne revendons aucune donnée et n'en communiquons aucune à des fins publicitaires ou de profilage.
Si vous ne souhaitez pas que le contenu d'un dossier soit transmis à un fournisseur d'IA situé hors de l'Union européenne, ne l'importez pas dans AOScore : l'analyse ne peut pas être réalisée sans ce transfert.
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
Pour exercer ces droits, contactez-nous à contact@aoscore.fr en précisant votre demande et en joignant si nécessaire une copie d'une pièce d'identité. Nous répondrons sous 30 jours maximum.
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :
AOScore ne dépose aucun cookie publicitaire et ne pratique aucun suivi inter-sites. Deux mécanismes seulement sont en place :
ao_sid : un identifiant
aléatoire, sans lien avec votre identité, qui permet de relier les pages
d'une même visite et de savoir par quel canal vous êtes arrivé. Il est
HttpOnly (illisible par le JavaScript de la page),
SameSite=Lax et d'une durée de 365 jours. Il n'est
déposé qu'après votre acceptation.
La mesure d'audience est interne : les événements sont enregistrés dans notre propre base, hébergée en Europe, et ne sont transmis à aucun tiers. Nous enregistrons le type d'événement (page vue, inscription, analyse réussie ou en échec), la date, l'identifiant interne de votre compte le cas échéant, la page concernée, la source d'acquisition et une catégorie d'erreur normalisée.
Nous n'enregistrons jamais : le contenu d'un DCE, le nom d'origine de vos fichiers, le texte extrait, un mot de passe, un jeton, ni votre adresse IP — ni en clair, ni sous forme de condensé.
Si un outil de mesure tiers (Plausible ou Matomo) devait être activé, il serait configuré sans cookie de traçage, ne serait chargé qu'après votre acceptation, et cette page serait mise à jour en conséquence.
Votre choix. Une bannière vous propose, à votre première
visite, d'accepter ou de refuser la mesure d'audience. Les deux options sont
présentées de la même façon et aucune n'est pré-sélectionnée ; refuser ne
limite aucune fonctionnalité. Votre choix — acceptation comme refus — est
mémorisé six mois dans un cookie ao_consent qui ne contient
qu'un « 1 » ou un « 0 ». Vous pouvez en changer à tout moment par le lien
« Gérer mes cookies » présent en pied de page : le retrait supprime
immédiatement l'identifiant ao_sid.
Nous ne conservons aucune preuve nominative de ce choix : ni adresse IP, ni adresse email, ni identifiant de dossier.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site web : www.cnil.fr
La présente Politique de Confidentialité peut être mise à jour à tout moment. La date de dernière mise à jour figure en haut du document. En cas de modification substantielle, les utilisateurs en seront informés par email.