Politique de confidentialité
Dernière mise à jour : 30 juillet 2026
1. Responsable du traitement
Le responsable du traitement au sens du RGPD est :
Enock Aimé Jodelle Yonkeu Nyabeo, Bettenstrasse 90, 4123 Allschwil, Suisse
E-mail : support@docriva.com
Aucun délégué à la protection des données n'a été désigné, les conditions légales n'étant pas réunies.
2. Représentant dans l'Union européenne
Étant établis en Suisse, donc hors de l'UE, alors que notre service s'adresse aussi à des personnes dans l'UE, nous avons désigné un représentant dans l'Union conformément à l'art. 27 du RGPD :
Cedric Ngonthe
Schulstr. 8a
58095 Hagen
Allemagne
Pour toute question relative à la protection des données, vous pouvez vous adresser à notre représentant ou directement à nous à l'adresse support@docriva.com.
3. Quelles données sont traitées ?
Données de compte : adresse e-mail et mot de passe (stocké uniquement sous forme d'empreinte cryptographique, via Supabase Auth). En cas de connexion via Google ou Apple, l'adresse e-mail et, le cas échéant, le nom transmis par ces services.
Documents : les documents que vous téléversez ou scannez (PDF, photos), stockés dans Supabase Storage.
Résultats d'analyse : texte extrait, classification, résumé, brouillons de réponse et réponses aux questions que vous posez sur un document.
Métadonnées : titre du document, catégorie, étiquettes, échéances, dossier, entrées de calendrier.
Données d'utilisation : nombre de documents analysés durant le mois en cours (pour vérifier le quota de votre formule) et statut de votre abonnement.
Données de paiement de votre abonnement : pour les formules payantes, notre prestataire de paiement traite les données de paiement. Nous ne recevons jamais de données de carte, uniquement le statut du paiement et la durée de votre abonnement.
Données de paiement figurant dans vos documents : Lorsque l'analyse repère dans un document des informations de paiement – IBAN, BIC, nom du bénéficiaire, motif du paiement, montant, échéance ou mode de paiement (virement, prélèvement, déjà payé) –, nous les conservons au sein des résultats d'analyse ; il en va de même d'un numéro de téléphone ou d'une adresse e-mail figurant dans le document. Ces informations servent uniquement à l'affichage : Docriva ne déclenche aucun paiement et ne transmet ces données ni à une banque ni à un prestataire de paiement. Si vous touchez un numéro de téléphone ou une adresse e-mail reconnus, seule l'application téléphone ou messagerie de votre appareil s'ouvre ; c'est là que vous décidez de passer l'appel ou d'envoyer le message. Ces informations concernent souvent un tiers – l'expéditeur d'une facture, par exemple – ; elles bénéficient des mêmes mesures de protection et des mêmes délais de suppression que le reste du contenu des documents.
Données d'erreur : en cas d'incident technique, les messages d'erreur et le contexte technique (type d'appareil, version de l'application) sont transmis à notre outil de suivi des erreurs. Les données personnelles telles que l'adresse IP, les cookies ou les identifiants utilisateur ne sont délibérément pas transmises.
Inscription à la phase de test : si vous vous inscrivez comme testeur, nous traitons votre adresse e-mail ainsi que les informations facultatives que vous fournissez (nom, appareil, plateforme, usage envisagé). La base légale est votre consentement au sens de l'art. 6, par. 1, point a du RGPD, que vous pouvez retirer à tout moment en écrivant à support@docriva.com. Pour distribuer la version de test, nous transmettons votre adresse e-mail à Google Play ou Apple TestFlight. Ces informations sont supprimées à la fin de la phase de test.
4. Catégories particulières de données
Docriva vous permet de conserver tout type de document – y compris des documents particulièrement sensibles comme des courriers médicaux, des résultats d'analyses ou des ordonnances (données de santé au sens de l'art. 9 du RGPD).
Nous ne traitons ces données que parce que vous les téléversez et nous chargez ainsi expressément de leur traitement. La base légale est votre consentement explicite au sens de l'art. 9, par. 2, point a du RGPD, que vous donnez en téléversant un tel document et pouvez retirer à tout moment en supprimant le document ou votre compte.
Attention : pour ces documents aussi, le texte reconnu est transmis à nos prestataires de reconnaissance de texte et d'analyse IA (voir sections 6 et 8). Si vous ne le souhaitez pas, ne téléversez pas ce type de document.
5. Finalités et bases légales
- Fourniture du service (compte, stockage, analyse, gestion des échéances, synchronisation) – art. 6, par. 1, point b du RGPD (exécution du contrat d'utilisation).
- Connexion via Google ou Apple – art. 6, par. 1, point b du RGPD ; l'usage de ces modes de connexion est facultatif.
- Gestion des abonnements et des paiements – art. 6, par. 1, point b et point c du RGPD pour les obligations légales de conservation fiscale et comptable.
- Sécurité et prévention des abus (vérification des quotas, blocage en cas d'usage abusif) – art. 6, par. 1, point f du RGPD ; notre intérêt légitime est un fonctionnement stable et sans abus.
- Suivi des erreurs – art. 6, par. 1, point f du RGPD ; intérêt légitime à corriger les défauts.
- Documents à contenu sensible – en outre art. 9, par. 2, point a du RGPD (voir section 4).
6. Comment les données sont-elles traitées ?
- Reconnaissance de texte (OCR) : les photos et pages PDF sont envoyées à l'API Google Cloud Vision, via son point d'accès européen – le traitement a donc lieu dans l'UE. Seul le texte extrait est ensuite conservé.
- Analyse IA : le texte extrait (40 000 caractères maximum par requête) est envoyé pour analyse à l'API de Mistral AI, une entreprise française. Le traitement a lieu dans l'Espace économique européen. L'utilisation de vos données pour l'entraînement des modèles d'IA est désactivée dans notre compte Mistral.
- Stockage : toutes les données sont hébergées chez Supabase (base de données + stockage), protégées par Row Level Security.
- Synchronisation : dans l'application web, vos documents se trouvent toujours dans le cloud et sont accessibles depuis tout appareil sur lequel vous vous connectez. Dans l'application mobile, les documents sont d'abord stockés uniquement en local ; une sauvegarde cloud chiffrée – et donc la synchronisation avec l'application web – n'a lieu que dans les formules Premium et Pro.
- Rappels d'échéance : les rappels sont programmés comme notifications locales directement sur votre appareil. Aucune donnée n'est transmise à un service de notification push.
- Lieu du traitement : la reconnaissance de texte, l'analyse IA, la base de données, le stockage des fichiers et nos fonctions serveur se trouvent dans l'UE ou l'Espace économique européen. Le contenu de vos documents y est traité et conservé exclusivement.
7. Sécurité des données
- Transmission chiffrée : toutes les données transitent en TLS/HTTPS.
- Chiffrement sur le serveur : Supabase chiffre les données stockées au repos (AES-256).
- Sauvegarde cloud chiffrée : le contenu des documents de l'application mobile est en outre chiffré en AES-256-GCM avant l'envoi. La clé utilisée est gérée côté serveur, par utilisateur. Il ne s'agit donc pas d'un chiffrement de bout en bout : en cas de compromission complète de notre environnement serveur, un déchiffrement resterait techniquement possible.
- Contrôle d'accès : Row Level Security garantit qu'aucun autre utilisateur ne peut accéder à vos données.
- Accès administratif : pour l'assistance, la facturation et la prévention des abus, il existe un accès administratif permettant de consulter dans une mesure limitée les données de compte et d'abonnement ainsi que le stockage de fichiers. Ces accès sont journalisés.
- Clés API : toutes les clés de nos prestataires sont conservées côté serveur uniquement et ne sont pas visibles des utilisateurs.
8. Destinataires / sous-traitants
- Supabase (authentification, base de données, stockage, fonctions serveur) – hébergement en région UE de Francfort
- Google Cloud Vision (OCR) – pour la reconnaissance de texte, via le point d'accès européen du service
- Google (connexion) – inscription et connexion facultatives via un compte Google. Google apprend que vous vous connectez à Docriva ; nous recevons votre adresse e-mail et votre nom.
- Apple (connexion) – inscription et connexion facultatives via un identifiant Apple. Si vous choisissez « Masquer mon adresse e-mail », nous ne recevons qu'une adresse relais anonymisée.
- Mistral AI (analyse IA) – pour l'analyse des documents. Entreprise française ; le traitement a lieu dans l'Espace économique européen. L'utilisation à des fins d'entraînement est désactivée dans notre compte.
- RevenueCat (achats in-app) – pour la gestion des abonnements dans l'application mobile
- Stripe (traitement des paiements) – pour les abonnements de l'application web. Le paiement s'effectue sur une page hébergée par Stripe ; les données de carte n'atteignent jamais nos serveurs.
- Vercel (hébergement) – pour l'application web et le site ; les fonctions serveur s'exécutent dans la région de Francfort
- Cloudflare (DNS) – résolution de noms du domaine docriva.com
- Sentry (suivi des erreurs) – pour diagnostiquer les plantages et erreurs techniques des applications web et mobile. Nous utilisons la région UE de Sentry et avons désactivé la transmission de données personnelles.
- Resend (envoi d'e-mails) – pour les e-mails de service comme la confirmation d'une résiliation. L'envoi passe par la région UE (Irlande).
Nous avons conclu des contrats de sous-traitance au sens de l'art. 28 du RGPD avec l'ensemble des prestataires cités ci-dessus qui traitent des données personnelles pour notre compte. Ils s'y engagent à ne traiter ces données que sur nos instructions et aux fins décrites ici, à ne pas les utiliser à leurs propres fins – en particulier pas pour entraîner des modèles d'IA – et à garantir un niveau de protection équivalent à celui décrit dans la présente politique.
9. Transferts hors de l'UE
Le traitement de vos documents a lieu entièrement dans l'UE ou l'Espace économique européen : Supabase (base de données, stockage, fonctions serveur) à Francfort, la reconnaissance de texte via le point d'accès européen de Google Cloud Vision, l'analyse IA chez Mistral AI en France, l'hébergement de l'application web chez Vercel à Francfort, ainsi que Sentry et Resend dans leurs régions UE.
Certains prestataires cités en section 8 sont établis aux États-Unis – Google et Apple (connexion), Stripe (paiements), RevenueCat (achats in-app) et Cloudflare (DNS). Aucun d'eux ne reçoit le contenu de vos documents ; il s'agit de données de compte, d'abonnement et de connexion. Google (reconnaissance de texte) ainsi que Microsoft et Google, en tant que prestataires d'infrastructure de Mistral AI, sont également des entreprises américaines – mais ils exploitent les services que nous utilisons dans des centres de données européens.
Ces transferts reposent sur les clauses contractuelles types de la Commission européenne (art. 46, par. 2, point c du RGPD) et, lorsque le prestataire est certifié, sur le cadre de protection des données UE–États-Unis (art. 45 du RGPD). Malgré ces garanties, un accès des autorités du pays tiers aux données transmises ne peut être totalement exclu.
10. Durées de conservation
- Compte, documents, analyses et métadonnées : jusqu'à ce que vous les supprimiez, ou que vous supprimiez votre compte. La suppression du compte les efface définitivement.
- Textes transmis pour analyse : nos prestataires les traitent pour répondre à la requête concernée ; selon leurs indications, ils ne les conservent pas durablement à leurs propres fins.
- Données de facturation et de paiement : jusqu'à dix ans en raison des obligations légales de conservation comptable et fiscale (art. 958f du Code des obligations suisse).
- Données d'erreur : selon la conservation standard de notre outil de suivi, en règle générale 90 jours.
- Journaux des accès administratifs : aussi longtemps que nécessaire à la traçabilité et à la prévention des abus.
11. Disponibilité multiplateforme
Docriva est disponible comme application web et comme application mobile (Android et iOS). L'étendue de la synchronisation entre les plateformes dépend de votre formule (voir section 6).
12. Absence de décision automatisée
L'analyse IA sert uniquement à préparer vos documents. Aucune décision automatisée au sens de l'art. 22 du RGPD produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise. Les résultats peuvent être erronés et doivent être vérifiés par vos soins.
13. Mineurs
Docriva s'adresse à des adultes. Selon nos CGU, l'utilisation est permise à partir de 18 ans, ou aux mineurs avec le consentement du titulaire de l'autorité parentale. Si nous apprenons qu'un compte a été créé sans ce consentement, nous le supprimons.
14. Vos droits
- Accès (art. 15 du RGPD) : vous pouvez à tout moment demander quelles données nous conservons. Réglages → « Télécharger mes données » vous les fournit immédiatement.
- Rectification (art. 16 du RGPD) : vous pouvez faire corriger des données inexactes ; de nombreuses informations sont modifiables directement dans l'application.
- Effacement (art. 17 du RGPD) : vous pouvez supprimer votre compte et toutes vos données à tout moment dans les paramètres. Sans application ni connexion, utilisez notre formulaire de suppression de compte.
- Limitation du traitement (art. 18 du RGPD).
- Portabilité (art. 20 du RGPD) : Réglages → « Télécharger mes données » vous remet toutes les données de votre compte, fichiers compris, dans une archive ZIP – sur tous les forfaits et gratuitement.
- Opposition (art. 21 du RGPD) : vous pouvez vous opposer à un traitement fondé sur un intérêt légitime.
- Retrait du consentement (art. 7, par. 3 du RGPD) : vous pouvez retirer votre consentement à tout moment pour l'avenir.
- Réclamation auprès d'une autorité de contrôle (art. 77 du RGPD) : vous pouvez saisir l'autorité de protection des données compétente pour votre lieu de résidence ou pour nous – en France, la CNIL.
Un e-mail à support@docriva.com suffit pour exercer vos droits.
15. Caractère obligatoire de la fourniture
Une adresse e-mail est nécessaire pour créer un compte ; sans elle, nous ne pouvons pas fournir le service. Le téléversement de documents est facultatif – mais sans documents, Docriva ne peut pas remplir sa fonction principale.
16. Contact
Pour toute question relative à la protection des données : support@docriva.com