Légal

Politique de confidentialité

Comment Tandevia traite les données personnelles – ce que nous collectons, pourquoi, combien de temps nous le conservons et les droits dont vous disposez. Le responsable du traitement et exploitant est Forscope a.s., Lidická 960/81, 602 00 Brno, République tchèque (Company ID 04885414).

Dernière mise à jour le 30 août 2026·En vigueur à compter du 30 août 2026
01

Qui nous sommes, et à quel titre nous agissons

Forscope a.s., Lidická 960/81, 602 00 Brno, République tchèque, Company ID 04885414, est l’exploitant de la plateforme Tandevia et de ce site web.

Cette distinction commande tout le reste de cette page, elle vient donc en premier :

·Nous sommes responsable du traitement pour les données relatives aux visiteurs de ce site web et aux personnes qui nous contactent, candidatent à un partenariat ou administrent un compte Tandevia. Nous décidons de ce qui est collecté et pourquoi.
·Nous sommes sous-traitant pour le contenu que votre organisation place dans la plateforme – prompts, fichiers, enregistrements, contexte. Votre organisation en est le responsable du traitement. Elle décide de ce qui y entre et pourquoi ; nous agissons sur ses instructions, dans le cadre de nos conditions de traitement des données.

Si vous êtes salarié d’une entreprise qui utilise Tandevia et que vous voulez savoir pourquoi une donnée particulière relative à votre travail est traitée, c’est votre employeur qui détient la réponse. Adressez-vous d’abord à lui – et nous l’aiderons à vous répondre.

Questions de protection des données à notre attention : privacy@tandevia.com. Nous n’avons pas désigné de délégué à la protection des données, car nos traitements n’atteignent pas les seuils de l’article 37 ; l’adresse ci-dessus atteint les personnes qui en répondent.

02

Ce que nous traitons en tant que responsable du traitement, et pourquoi

Données
Finalité
Base légale
Conservation
Données de contact et de demande
nom, e-mail professionnel, organisation, votre message
Pour vous répondre et garder une trace de ce qui a été convenu.
Intérêt légitime, ou mesures précontractuelles
3 ans à compter du dernier contact
Données de compte et d’administrateur
nom, e-mail professionnel, rôle, identifiants d’authentification
Pour exploiter votre espace de travail, authentifier les personnes et imputer les actions d’administration.
Exécution d’un contrat
Durée du contrat, puis 30 jours
Données de facturation
organisation, coordonnées de facturation, nombre d’Utilisateurs actifs
Pour facturer correctement et satisfaire à nos obligations comptables.
Contrat, et obligation légale
10 ans (droit comptable tchèque)
Télémétrie du service
métadonnées des requêtes, volumes, erreurs, adresse IP
Pour maintenir le service en fonctionnement, détecter les abus et facturer avec exactitude.
Intérêt légitime, et contrat
13 mois
Statistiques du site web
IP tronquée, pages consultées, référent
Pour voir quelles pages sont lues. Agrégat uniquement, aucun profilage.
Consentement
13 mois
Candidatures de partenaires
nom, société, marché, ce que vous vendez
Pour évaluer et gérer la relation de partenariat.
Intérêt légitime, ou mesures précontractuelles
2 ans à compter du dernier contact

Lorsque nous nous fondons sur l’intérêt légitime, nous l’avons mis en balance avec vos intérêts et conclu qu’il ne prévaut pas sur eux : le traitement se limite à ce qu’exige l’exploitation d’un service professionnel, et vous pouvez vous y opposer à tout moment (voir la section 7). Lorsque nous nous fondons sur le consentement, un refus ne vous coûte rien.

Nous ne vendons jamais de données personnelles. Nous ne les utilisons pas à des fins publicitaires, nous ne les enrichissons pas auprès de courtiers en données et nous ne construisons pas de profils vous concernant.

03

Ce que nous faisons des Données Client en tant que sous-traitant

Lorsque votre organisation utilise la plateforme, nous hébergeons et transmettons ce qu’elle y place : prompts, réponses, fichiers téléversés, enregistrements extraits des systèmes connectés, historique des fils de discussion, définitions de flux de travail et contexte des jumeaux. Nous ne traitons ces données que pour fournir, sécuriser et prendre en charge le service, et uniquement selon les instructions de votre organisation.

·Nous n’entraînons pas de modèles dessus. Ni les nôtres, ni ceux de qui que ce soit d’autre. Aucune exception n’est dissimulée ailleurs dans ce document.
·Nous ne les lisons pas, sauf lorsqu’une personne habilitée au sein de votre organisation nous le demande pour une assistance, et nous journalisons cet accès.
·Nous ne les utilisons pas d’un client à l’autre : le contenu d’un client n’est jamais accessible à un autre et n’alimente jamais un index partagé.
·La durée de conservation est configurable par votre organisation. À la fin de votre contrat, nous conservons ces données 30 jours pour permettre leur export, puis nous les supprimons, y compris des sauvegardes dans le cadre de notre cycle normal.

Le contenu que vous envoyez à un fournisseur d’IA via la passerelle est régi par votre propre contrat avec ce fournisseur. Nous appliquons les règles de données que vous avez configurées avant qu’il ne quitte votre réseau – détection, expurgation, blocage – mais dès qu’un fournisseur le reçoit, ce sont ses conditions qui s’appliquent. Lorsque vous hébergez vous-même les modèles, rien ne sort de votre infrastructure.

Nos conditions de traitement des données, la liste à jour des sous-traitants ultérieurs et les informations nécessaires à votre AIPD sont disponibles sur demande. Nous vous informons avant qu’un nouveau sous-traitant ultérieur ne prenne effet, afin que vous ayez la possibilité de vous y opposer.

04

Les données des salariés, et la ligne que nous ne franchirons pas

La plateforme enregistre la manière dont le travail s’accomplit, ce qui implique nécessairement de traiter des données sur les personnes qui l’accomplissent. La façon dont nous la concevons est une décision de confidentialité, pas une décision de produit :

·Chacun peut consulter son propre dossier. Tout ce qu’un jumeau détient au sujet d’une personne est visible par cette personne.
·Les analyses au niveau de l’organisation sont agrégées. La plateforme n’est pas conçue pour noter, classer ou surveiller des individus, et nous ne la vendrons pas à cette fin.
·Les enregistrements individuels ne sont pas exportables en masse, y compris par les administrateurs.
·Les journaux d’approbation et d’audit existent pour répondre à la question « qu’a fait cette automatisation », et non « quelle est la productivité de cette personne ».

Si votre organisation relève d’une juridiction qui impose de consulter le comité d’entreprise ou les représentants du personnel avant de déployer un système de ce type, cette consultation vous incombe en tant que responsable du traitement. Nous fournissons la documentation nécessaire, et nous préférons que vous le fassiez correctement plutôt que rapidement.

05

Qui d’autre voit les données

Nous ne partageons de données personnelles qu’avec :

·Les sous-traitants ultérieurs qui assurent une partie du service – hébergement, acheminement des e-mails, surveillance des erreurs, traitement des paiements. Chacun est lié par un contrat écrit comportant des obligations non moins strictes que les nôtres, et chacun figure sur la liste que nous vous communiquons sur demande.
·Les fournisseurs d’IA que vous avez connectés, lorsque la requête émise par vous ou par vos systèmes l’exige.
·Les conseils professionnels – comptables, auditeurs, avocats – soumis à une obligation de confidentialité, lorsque cela est nécessaire.
·Les autorités, lorsque la loi nous y contraint. Nous vérifions qu’une demande est valide et régulièrement notifiée, nous ne divulguons que ce qui est exigé, et nous en informons le client concerné sauf interdiction légale.
·Un acquéreur, en cas de cession de l’activité, moyennant information préalable et maintien de la présente politique jusqu’à son remplacement licite.
06

Où résident les données, et transferts hors de l’UE

Les données personnelles sont hébergées par défaut dans l’Union européenne. Des déploiements en cloud privé et entièrement sur site sont disponibles ; dans ce cas, les données restent là où vous choisissez d’exécuter la plateforme.

Certains sous-traitants ultérieurs, et certains fournisseurs d’IA que votre organisation peut choisir de connecter, opèrent en dehors de l’EEE. Lorsqu’un transfert a lieu, il repose sur une décision d’adéquation lorsqu’il en existe une, ou sur les Clauses contractuelles types de la Commission européenne, assorties d’une analyse d’impact du transfert et de garanties supplémentaires à défaut. Vous pouvez nous demander quel mécanisme s’applique à un sous-traitant ultérieur donné, et nous vous le dirons.

Si votre organisation ne peut accepter aucun transfert hors de l’UE, dites-le avant de configurer les fournisseurs : la plateforme peut être paramétrée pour que seuls les modèles hébergés dans l’UE ou auto-hébergés soient disponibles.

07

Vos droits

Lorsque nous sommes responsable du traitement, vous pouvez nous demander de :

·vous remettre une copie des données personnelles que nous détenons sur vous et vous indiquer comment nous les traitons ;
·les rectifier si elles sont inexactes ou incomplètes ;
·les effacer, lorsque aucune obligation supérieure ni aucun motif légitime ne nous impose de les conserver ;
·limiter le traitement, ou vous opposer à un traitement fondé sur l’intérêt légitime ;
·vous remettre les données dans un format portable, lorsque le traitement repose sur le consentement ou sur un contrat ;
·retirer un consentement que vous avez donné, à tout moment et sans conséquence sur le reste.

Écrivez à privacy@tandevia.com. Nous répondons dans un délai d’un mois, et nous vous prévenons sans tarder si une demande est réellement assez complexe pour exiger davantage de temps. Il se peut que nous devions d’abord vérifier votre identité – non pour vous entraver, mais parce que remettre vos données à la mauvaise personne serait la faute la plus grave. L’exercice d’un droit est gratuit ; nous ne facturons que les demandes répétées et manifestement excessives, et nous vous le disons avant d’engager le moindre travail.

Lorsque nous sommes sous-traitant, adressez la demande à votre organisation. Si elle nous parvient malgré tout, nous la transmettons et nous l’aidons à y répondre.

Vous pouvez également introduire une réclamation auprès de l’Office tchèque de protection des données personnelles (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Prague 7, uoou.cz) ou auprès de l’autorité de contrôle de votre lieu de résidence ou de travail. Nous apprécierions d’avoir d’abord la possibilité de corriger le problème, mais c’est votre choix, pas une condition préalable.

08

Sécurité, et que se passe-t-il en cas de problème

Nous maintenons des mesures techniques et organisationnelles adaptées au risque : chiffrement en transit et au repos, cloisonnement des locataires, accès fondé sur les rôles selon le principe du moindre privilège, journalisation des accès d’administration, pratiques de développement sécurisé et revues régulières. Notre système de management de la sécurité de l’information est certifié ISO 27001, et notre management de la qualité ISO 9001. Demandez-nous les certificats et leurs déclarations de périmètre.

Aucun système n’est à l’abri. Si une violation touche vos données personnelles, nous en informons l’autorité de contrôle compétente dans les 72 heures lorsque la loi l’exige, et nous en informons les clients concernés sans retard injustifié – en indiquant ce qui s’est passé, quelles données étaient concernées, ce que nous avons fait et ce que vous devriez faire. Nous préférons vous prévenir tôt et corriger les détails ensuite plutôt qu’attendre que le tableau soit net.

09

Cookies, décisions automatisées et enfants

Ce site web dépose cinq cookies internes. Leur rôle, leur durée de vie et la façon de modifier votre choix sont détaillés dans notre Politique relative aux cookies, et vous pouvez modifier votre réponse à tout moment dans les paramètres des cookies.

Nous ne prenons pas à votre égard de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative de façon similaire. Au sein de la plateforme, l’automatisation propose et une personne approuve – c’est ainsi qu’elle est conçue ; et lorsque votre organisation la configure autrement, votre organisation est le responsable du traitement de cette décision.

Tandevia est un outil professionnel, pas un service grand public. Nous ne traitons pas sciemment de données relatives à des enfants, et la plateforme ne leur est pas destinée.

10

Modifications de la présente politique

Nous mettons cette politique à jour lorsque nos traitements, nos sous-traitants ultérieurs ou la loi évoluent. La date en haut de page indique toujours la version en vigueur. Pour une modification affectant substantiellement la manière dont nous traitons vos données personnelles, nous en informons par e-mail les administrateurs de compte avant son entrée en vigueur, et les versions antérieures sont disponibles sur demande.

Questions de confidentialité : privacy@tandevia.com ou contactez-nous. Voir également nos Conditions générales de service et notre Politique relative aux cookies.