Politique de confidentialité

Dernière mise à jour : 6 mai 2026

1. Préambule

SD TECH (ci-après "nous") accorde une importance particulière à la protection des données personnelles de ses utilisateurs (ci-après "vous"). La présente Politique de Confidentialité décrit comment nous collectons, utilisons et protégeons vos données personnelles dans le cadre de l'utilisation du service AOScore (aoscore.fr).

Cette politique est conforme au Règlement Général sur la Protection des Données (RGPD - UE 2016/679) et à la loi française "Informatique et Libertés" du 6 janvier 1978 modifiée.

2. Responsable du traitement

SD TECH
2 Rue Eugène Pottier, 78190 Trappes, France
RCS Versailles : 981 288 285
Email : contact@aoscore.fr

Compte tenu de la nature et du volume des traitements, SD TECH n'est pas tenue à la désignation d'un Délégué à la Protection des Données (DPO). Les demandes relatives aux données personnelles sont traitées directement par le Représentant légal à l'adresse contact@aoscore.fr.

3. Données collectées et finalités

3.1. Données de compte utilisateur

Donnée Finalité Base légale
Adresse email Création et gestion du compte, communications transactionnelles Exécution du contrat (CGU)
Mot de passe (haché bcrypt) Authentification sécurisée Exécution du contrat
Nom / Prénom (optionnel) Personnalisation de l'expérience Consentement
Adresse IP, user-agent Sécurité, prévention de la fraude, statistiques techniques Intérêt légitime

3.2. Données métier (uploadées par l'utilisateur)

Donnée Finalité Base légale
Dossiers de Consultation des Entreprises (DCE) : PDF, DOCX, ZIP Analyse automatique pour assister la rédaction de réponses Exécution du contrat
CV de consultants (avec données personnelles : nom, prénom, parcours, coordonnées) Indexation pour staffing automatique des réponses aux appels d'offres Exécution du contrat ; l'utilisateur garantit avoir obtenu le consentement des personnes concernées avant l'upload
Mémoires techniques générés Historisation pour réutilisation Exécution du contrat

3.3. Données techniques

Logs d'accès (IP, horodatage, requêtes API, codes de retour) : conservés 12 mois à des fins de sécurité et de maintenance technique. Base légale : intérêt légitime.

4. Durées de conservation

Catégorie Durée
Compte utilisateur actif Tant que le compte est actif
Compte utilisateur supprimé Suppression définitive sous 30 jours, sauf obligation légale contraire
DCE et CV uploadés Suppression sur demande de l'utilisateur ou suppression du compte
Texte des DCE analysés (conservé pour réafficher vos analyses) Tant que l'analyse existe ; supprimé avec l'analyse ou le compte
Synthèses de dossier générées Supprimées avec le compte
Événements de mesure d'audience 13 mois (400 jours), puis suppression automatique
Journal des actions d'administration Conservé sans limite de durée (traçabilité des accès)
Logs techniques 12 mois
Données de facturation (le cas échéant) 10 ans (obligation comptable)

5. Sous-traitants et destinataires

Pour fournir le Service, nous faisons appel aux sous-traitants suivants, auxquels nous avons fait signer un accord de traitement de données (DPA) ou qui présentent des garanties équivalentes :

Sous-traitant Rôle Localisation Garanties
Render Services, Inc. Hébergement web et base de données Données stockées dans l'UE (Frankfurt) DPA signé, clauses contractuelles types (CCT)
OpenAI, L.L.C. Traitement IA. Reçoit le contenu nécessaire à l'analyse : texte du règlement de consultation et des pièces du DCE, et — pour les PDF numérisés — les pages converties en images. C'est ce qui permet l'extraction structurée, la synthèse du dossier et la génération du mémoire technique. États-Unis Clauses contractuelles types (CCT). OpenAI s'engage à ne pas utiliser les données soumises via API pour entraîner ses modèles (politique d'utilisation des données API).
Resend, Inc. Envoi des emails transactionnels (vérification d'adresse, réinitialisation de mot de passe). Reçoit votre adresse email. Aucun contenu de DCE ne lui est transmis. États-Unis Clauses contractuelles types (CCT)

Aucun autre destinataire ne reçoit vos documents. En particulier, la mesure d'audience décrite au paragraphe 9 n'enregistre aucun contenu de DCE, aucun nom de fichier d'origine et aucun texte extrait.

6. Transferts hors Union européenne

Utiliser AOScore implique des transferts de données hors de l'Union européenne. Nous les énumérons ici sans les minimiser :

Destinataire Pays Données transférées
OpenAI, L.L.C. États-Unis Le contenu nécessaire à l'analyse : texte du règlement de consultation et des pièces du DCE, et — pour les documents numérisés — les pages converties en images. Ces documents peuvent contenir des données à caractère personnel (contacts de l'acheteur public, profils des intervenants).
Resend, Inc. États-Unis Votre adresse email et le contenu des emails transactionnels. Aucun contenu de DCE.
Render Services, Inc. Données stockées dans l'UE (Frankfurt) ; société établie aux États-Unis L'ensemble des données du Service, au repos dans l'UE. Un accès administratif depuis les États-Unis par l'hébergeur ne peut être exclu.

Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne, au titre de l'article 46 du RGPD. Ces clauses sont un encadrement contractuel : elles ne suppriment pas le transfert international et ne le rendent pas équivalent à un traitement réalisé dans l'Union européenne. Elles n'écartent notamment pas les demandes d'accès des autorités du pays destinataire.

Les trois destinataires listés ci-dessus sont les seuls à recevoir des données dans le cadre du Service. Nous ne revendons aucune donnée et n'en communiquons aucune à des fins publicitaires ou de profilage.

Si vous ne souhaitez pas que le contenu d'un dossier soit transmis à un fournisseur d'IA situé hors de l'Union européenne, ne l'importez pas dans AOScore : l'analyse ne peut pas être réalisée sans ce transfert.

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès : obtenir la confirmation que vos données sont traitées et en obtenir une copie
  • Droit de rectification : corriger des données inexactes ou incomplètes
  • Droit à l'effacement ("droit à l'oubli") : demander la suppression de vos données
  • Droit à la limitation : suspendre temporairement le traitement
  • Droit à la portabilité : recevoir vos données dans un format structuré
  • Droit d'opposition : vous opposer au traitement pour motif légitime
  • Droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur ce consentement

Pour exercer ces droits, contactez-nous à contact@aoscore.fr en précisant votre demande et en joignant si nécessaire une copie d'une pièce d'identité. Nous répondrons sous 30 jours maximum.

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :

  • Chiffrement des connexions (HTTPS/TLS)
  • Hachage des mots de passe (bcrypt avec coût élevé)
  • Limitation des tentatives d'authentification (rate limiting)
  • Quotas par utilisateur pour limiter les abus
  • Sauvegardes régulières de la base de données
  • Accès restreint aux données par les administrateurs (principe du moindre privilège)

9. Cookies et mesure d'audience

AOScore ne dépose aucun cookie publicitaire et ne pratique aucun suivi inter-sites. Deux mécanismes seulement sont en place :

  • Authentification : le jeton de session est conservé par votre navigateur pour vous maintenir connecté. Il est invalidé à la déconnexion et lors d'un changement de mot de passe.
  • Cookie de mesure ao_sid : un identifiant aléatoire, sans lien avec votre identité, qui permet de relier les pages d'une même visite et de savoir par quel canal vous êtes arrivé. Il est HttpOnly (illisible par le JavaScript de la page), SameSite=Lax et d'une durée de 365 jours. Il n'est déposé qu'après votre acceptation.

La mesure d'audience est interne : les événements sont enregistrés dans notre propre base, hébergée en Europe, et ne sont transmis à aucun tiers. Nous enregistrons le type d'événement (page vue, inscription, analyse réussie ou en échec), la date, l'identifiant interne de votre compte le cas échéant, la page concernée, la source d'acquisition et une catégorie d'erreur normalisée.

Nous n'enregistrons jamais : le contenu d'un DCE, le nom d'origine de vos fichiers, le texte extrait, un mot de passe, un jeton, ni votre adresse IP — ni en clair, ni sous forme de condensé.

Si un outil de mesure tiers (Plausible ou Matomo) devait être activé, il serait configuré sans cookie de traçage, ne serait chargé qu'après votre acceptation, et cette page serait mise à jour en conséquence.

Votre choix. Une bannière vous propose, à votre première visite, d'accepter ou de refuser la mesure d'audience. Les deux options sont présentées de la même façon et aucune n'est pré-sélectionnée ; refuser ne limite aucune fonctionnalité. Votre choix — acceptation comme refus — est mémorisé six mois dans un cookie ao_consent qui ne contient qu'un « 1 » ou un « 0 ». Vous pouvez en changer à tout moment par le lien « Gérer mes cookies » présent en pied de page : le retrait supprime immédiatement l'identifiant ao_sid.

Nous ne conservons aucune preuve nominative de ce choix : ni adresse IP, ni adresse email, ni identifiant de dossier.

10. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site web : www.cnil.fr

11. Modifications de la politique

La présente Politique de Confidentialité peut être mise à jour à tout moment. La date de dernière mise à jour figure en haut du document. En cas de modification substantielle, les utilisateurs en seront informés par email.

← Retour à l'accueil  |  Mentions légales