Politique de confidentialité

Dernière mise à jour : 30 juillet 2026

1. Responsable du traitement

Le responsable du traitement au sens du RGPD est :
Enock Aimé Jodelle Yonkeu Nyabeo, Bettenstrasse 90, 4123 Allschwil, Suisse
E-mail : support@docriva.com

Aucun délégué à la protection des données n'a été désigné, les conditions légales n'étant pas réunies.

2. Représentant dans l'Union européenne

Étant établis en Suisse, donc hors de l'UE, alors que notre service s'adresse aussi à des personnes dans l'UE, nous avons désigné un représentant dans l'Union conformément à l'art. 27 du RGPD :

Cedric Ngonthe
Schulstr. 8a
58095 Hagen
Allemagne

Pour toute question relative à la protection des données, vous pouvez vous adresser à notre représentant ou directement à nous à l'adresse support@docriva.com.

3. Quelles données sont traitées ?

Données de compte : adresse e-mail et mot de passe (stocké uniquement sous forme d'empreinte cryptographique, via Supabase Auth). En cas de connexion via Google ou Apple, l'adresse e-mail et, le cas échéant, le nom transmis par ces services.

Documents : les documents que vous téléversez ou scannez (PDF, photos), stockés dans Supabase Storage.

Résultats d'analyse : texte extrait, classification, résumé, brouillons de réponse et réponses aux questions que vous posez sur un document.

Métadonnées : titre du document, catégorie, étiquettes, échéances, dossier, entrées de calendrier.

Données d'utilisation : nombre de documents analysés durant le mois en cours (pour vérifier le quota de votre formule) et statut de votre abonnement.

Données de paiement : pour les formules payantes, notre prestataire de paiement traite les données de paiement. Nous ne recevons jamais de données de carte, uniquement le statut du paiement et la durée de votre abonnement.

Données d'erreur : en cas d'incident technique, les messages d'erreur et le contexte technique (type d'appareil, version de l'application) sont transmis à notre outil de suivi des erreurs. Les données personnelles telles que l'adresse IP, les cookies ou les identifiants utilisateur ne sont délibérément pas transmises.

Inscription à la phase de test : si vous vous inscrivez comme testeur, nous traitons votre adresse e-mail ainsi que les informations facultatives que vous fournissez (nom, appareil, plateforme, usage envisagé). La base légale est votre consentement au sens de l'art. 6, par. 1, point a du RGPD, que vous pouvez retirer à tout moment en écrivant à support@docriva.com. Pour distribuer la version de test, nous transmettons votre adresse e-mail à Google Play ou Apple TestFlight. Ces informations sont supprimées à la fin de la phase de test.

4. Catégories particulières de données

Docriva vous permet de conserver tout type de document – y compris des documents particulièrement sensibles comme des courriers médicaux, des résultats d'analyses ou des ordonnances (données de santé au sens de l'art. 9 du RGPD).

Nous ne traitons ces données que parce que vous les téléversez et nous chargez ainsi expressément de leur traitement. La base légale est votre consentement explicite au sens de l'art. 9, par. 2, point a du RGPD, que vous donnez en téléversant un tel document et pouvez retirer à tout moment en supprimant le document ou votre compte.

Attention : pour ces documents aussi, le texte reconnu est transmis à nos prestataires de reconnaissance de texte et d'analyse IA (voir sections 6 et 8). Si vous ne le souhaitez pas, ne téléversez pas ce type de document.

5. Finalités et bases légales

  • Fourniture du service (compte, stockage, analyse, gestion des échéances, synchronisation) – art. 6, par. 1, point b du RGPD (exécution du contrat d'utilisation).
  • Connexion via Google ou Apple – art. 6, par. 1, point b du RGPD ; l'usage de ces modes de connexion est facultatif.
  • Gestion des abonnements et des paiements – art. 6, par. 1, point b et point c du RGPD pour les obligations légales de conservation fiscale et comptable.
  • Sécurité et prévention des abus (vérification des quotas, blocage en cas d'usage abusif) – art. 6, par. 1, point f du RGPD ; notre intérêt légitime est un fonctionnement stable et sans abus.
  • Suivi des erreurs – art. 6, par. 1, point f du RGPD ; intérêt légitime à corriger les défauts.
  • Documents à contenu sensible – en outre art. 9, par. 2, point a du RGPD (voir section 4).

6. Comment les données sont-elles traitées ?

  • Reconnaissance de texte (OCR) : les photos et pages PDF sont envoyées à l'API Google Cloud Vision. Seul le texte extrait est ensuite conservé.
  • Analyse IA : le texte extrait (6 000 caractères maximum par requête) est envoyé à l'API OpenAI. Selon sa propre politique d'utilisation des données, OpenAI n'utilise pas les données transmises via l'API pour entraîner ses modèles.
  • Stockage : toutes les données sont hébergées chez Supabase (base de données + stockage), protégées par Row Level Security.
  • Synchronisation : dans l'application web, vos documents se trouvent toujours dans le cloud et sont accessibles depuis tout appareil sur lequel vous vous connectez. Dans l'application mobile, les documents sont d'abord stockés uniquement en local ; une sauvegarde cloud chiffrée – et donc la synchronisation avec l'application web – n'a lieu que dans les formules Premium et Pro.
  • Rappels d'échéance : les rappels sont programmés comme notifications locales directement sur votre appareil. Aucune donnée n'est transmise à un service de notification push.

7. Sécurité des données

  • Transmission chiffrée : toutes les données transitent en TLS/HTTPS.
  • Chiffrement sur le serveur : Supabase chiffre les données stockées au repos (AES-256).
  • Sauvegarde cloud chiffrée : le contenu des documents de l'application mobile est en outre chiffré en AES-256-GCM avant l'envoi. La clé utilisée est gérée côté serveur, par utilisateur. Il ne s'agit donc pas d'un chiffrement de bout en bout : en cas de compromission complète de notre environnement serveur, un déchiffrement resterait techniquement possible.
  • Contrôle d'accès : Row Level Security garantit qu'aucun autre utilisateur ne peut accéder à vos données.
  • Accès administratif : pour l'assistance, la facturation et la prévention des abus, il existe un accès administratif permettant de consulter dans une mesure limitée les données de compte et d'abonnement ainsi que le stockage de fichiers. Ces accès sont journalisés.
  • Clés API : toutes les clés de nos prestataires sont conservées côté serveur uniquement et ne sont pas visibles des utilisateurs.

8. Destinataires / sous-traitants

  • Supabase (authentification, base de données, stockage) – hébergement en région UE
  • Google Cloud Vision (OCR) – pour la reconnaissance de texte
  • Google (connexion) – inscription et connexion facultatives via un compte Google. Google apprend que vous vous connectez à Docriva ; nous recevons votre adresse e-mail et votre nom.
  • Apple (connexion) – inscription et connexion facultatives via un identifiant Apple. Si vous choisissez « Masquer mon adresse e-mail », nous ne recevons qu'une adresse relais anonymisée.
  • OpenAI (analyse IA) – pour l'analyse des documents. Les données de l'API ne servent pas à l'entraînement des modèles.
  • RevenueCat (achats in-app) – pour la gestion des abonnements dans l'application mobile
  • Stripe (traitement des paiements) – pour les abonnements de l'application web. Le paiement s'effectue sur une page hébergée par Stripe ; les données de carte n'atteignent jamais nos serveurs.
  • Vercel (hébergement) – pour l'application web et le site
  • Cloudflare (DNS) – résolution de noms du domaine docriva.com
  • Sentry (suivi des erreurs) – pour diagnostiquer les plantages et erreurs techniques des applications web et mobile. Nous utilisons la région UE de Sentry et avons désactivé la transmission de données personnelles.
  • Resend (envoi d'e-mails) – pour les e-mails de service comme la confirmation d'une résiliation. L'envoi passe par la région UE (Irlande).

9. Transferts hors de l'UE

Nous exploitons Supabase (base de données, stockage), Sentry (suivi des erreurs) et Resend (envoi d'e-mails) en région UE. Certains prestataires cités en section 7 – notamment OpenAI, Google, Apple, Stripe et Cloudflare – sont établis aux États-Unis ; un traitement hors UE/EEE n'est donc pas exclu.

Ces transferts reposent sur les clauses contractuelles types de la Commission européenne (art. 46, par. 2, point c du RGPD) et, lorsque le prestataire est certifié, sur le cadre de protection des données UE–États-Unis (art. 45 du RGPD). Malgré ces garanties, un accès des autorités du pays tiers aux données transmises ne peut être totalement exclu.

10. Durées de conservation

  • Compte, documents, analyses et métadonnées : jusqu'à ce que vous les supprimiez, ou que vous supprimiez votre compte. La suppression du compte les efface définitivement.
  • Textes transmis pour analyse : nos prestataires les traitent pour répondre à la requête concernée ; selon leurs indications, ils ne les conservent pas durablement à leurs propres fins.
  • Données de facturation et de paiement : jusqu'à dix ans en raison des obligations légales de conservation comptable et fiscale (art. 958f du Code des obligations suisse).
  • Données d'erreur : selon la conservation standard de notre outil de suivi, en règle générale 90 jours.
  • Journaux des accès administratifs : aussi longtemps que nécessaire à la traçabilité et à la prévention des abus.

11. Disponibilité multiplateforme

Docriva est disponible comme application web et comme application mobile (Android et iOS). L'étendue de la synchronisation entre les plateformes dépend de votre formule (voir section 6).

12. Absence de décision automatisée

L'analyse IA sert uniquement à préparer vos documents. Aucune décision automatisée au sens de l'art. 22 du RGPD produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise. Les résultats peuvent être erronés et doivent être vérifiés par vos soins.

13. Mineurs

Docriva s'adresse à des adultes. Selon nos CGU, l'utilisation est permise à partir de 18 ans, ou aux mineurs avec le consentement du titulaire de l'autorité parentale. Si nous apprenons qu'un compte a été créé sans ce consentement, nous le supprimons.

14. Vos droits

  • Accès (art. 15 du RGPD) : vous pouvez à tout moment demander quelles données nous conservons.
  • Rectification (art. 16 du RGPD) : vous pouvez faire corriger des données inexactes ; de nombreuses informations sont modifiables directement dans l'application.
  • Effacement (art. 17 du RGPD) : vous pouvez supprimer votre compte et toutes vos données à tout moment dans les paramètres. Sans application ni connexion, utilisez notre formulaire de suppression de compte.
  • Limitation du traitement (art. 18 du RGPD).
  • Portabilité (art. 20 du RGPD) : vous pouvez télécharger et exporter vos documents à tout moment.
  • Opposition (art. 21 du RGPD) : vous pouvez vous opposer à un traitement fondé sur un intérêt légitime.
  • Retrait du consentement (art. 7, par. 3 du RGPD) : vous pouvez retirer votre consentement à tout moment pour l'avenir.
  • Réclamation auprès d'une autorité de contrôle (art. 77 du RGPD) : vous pouvez saisir l'autorité de protection des données compétente pour votre lieu de résidence ou pour nous – en France, la CNIL.

Un e-mail à support@docriva.com suffit pour exercer vos droits.

15. Caractère obligatoire de la fourniture

Une adresse e-mail est nécessaire pour créer un compte ; sans elle, nous ne pouvons pas fournir le service. Le téléversement de documents est facultatif – mais sans documents, Docriva ne peut pas remplir sa fonction principale.

16. Contact

Pour toute question relative à la protection des données : support@docriva.com