Comment nous protégeons vos données
Dernière mise à jour : mars 2026
AZComply est un outil de détection, pas un entrepôt de données. Nous traitons le minimum de données nécessaires pour générer votre analyse de conformité et supprimons le reste immédiatement.
Pour les espaces de travail payants, vous agissez comme responsable du traitement et AZComply comme sous-traitant au sens des articles 4(7)–(8) du RGPD : nous ne traitons les données de compte et de conformité que sur la base de vos instructions documentées et dans le cadre de notre accord de traitement incorporant l’article 28 du RGPD. Pour le questionnaire public gratuit, AZComply est responsable du traitement. Le paiement est assuré par Lemon Squeezy en tant que marchand de référence.
Vos documents téléversés — analysés en mémoire, jamais écrits sur disque ni en base de données.
Le texte brut du document — supprimé immédiatement après l'extraction LLM (RGPD Art. 5 minimisation des données).
Les invites LLM et les réponses brutes — seuls les résumés de raisonnement structurés sont conservés.
Les données personnelles de vos documents — nous extrayons uniquement les faits réglementaires.
| Data | Where | Retention | Legal Basis |
|---|---|---|---|
| Rapport PDF généré | Supabase Storage (eu-central-1, Frankfurt DE) | 30 days — auto-deleted | Contract performance |
| Métadonnées du rapport (nom du système, niveau de risque) | Supabase PostgreSQL (eu-central-1) | Account lifetime | Contract performance |
| Traces des conseillers IA (résumés de raisonnement LLM — Règlement IA UE Art. 12) | Supabase PostgreSQL (eu-central-1) | Account lifetime | EU AI Act Art. 12 |
| Journal d'audit de classification | Supabase PostgreSQL (eu-central-1) | 12 months | Legitimate interest |
| Données de compte (e-mail, solde de crédits) | Supabase Auth (eu-central-1) | Account lifetime | Contract performance |
| Enregistrements de paiement | Lemon Squeezy (Merchant of Record — US processor, EU DPA) | 7 years | Legal obligation |
Rapport PDF généré
Supabase Storage (eu-central-1, Frankfurt DE)
Métadonnées du rapport (nom du système, niveau de risque)
Supabase PostgreSQL (eu-central-1)
Traces des conseillers IA (résumés de raisonnement LLM — Règlement IA UE Art. 12)
Supabase PostgreSQL (eu-central-1)
Journal d'audit de classification
Supabase PostgreSQL (eu-central-1)
Données de compte (e-mail, solde de crédits)
Supabase Auth (eu-central-1)
Enregistrements de paiement
Lemon Squeezy (Merchant of Record — US processor, EU DPA)
Toutes les données sont traitées et stockées au sein de l'Union européenne. Aucun transfert vers les États-Unis, aucune région de secours.
Supabase
eu-central-1 (Frankfurt, Germany)
Database, auth, storage
Google Vertex AI
europe-west4 (Netherlands)
LLM processing — Zero Data Retention (ZDR) enabled
Lemon Squeezy
Merchant of Record — US processor, EU DPA
Payment processing
No US data transfer except payment processing via our Merchant of Record.
Nous appliquons le chiffrement en transit (TLS 1.2+) et au repos, un contrôle d’accès basé sur les rôles selon le principe du moindre privilège, l’isolation entre espaces de travail, la journalisation d’audit des actions administratives et des sauvegardes exclusivement situées dans l’UE. L’infrastructure repose sur Supabase (eu-central-1, Francfort) et Google Cloud (europe-west4, Pays-Bas) pour le traitement par IA sans conservation des données.
Vous avez le droit d'accéder, d'effacer, de porter, de rectifier vos données et de vous opposer à leur traitement.
Request a copy of all data we hold about you (GDPR Art. 15).
Delete your account and all associated data — PDF reports, traces, audit logs (GDPR Art. 17).
Export your assessment history in a machine-readable format (GDPR Art. 20).
Correct inaccurate account data (GDPR Art. 16).
Object to processing based on legitimate interest (GDPR Art. 21).
Pour les classifications HIGH_RISK, les traces des conseillers IA sont conservées pour fournir la piste d'audit requise par l'Article 12. Elles contiennent uniquement des résumés de raisonnement — aucune donnée personnelle des documents soumis.
Notre accord de traitement des données, incorporant les termes de l’article 28 du RGPD, est disponible sur demande à [email protected] pour tous les clients. Il couvre l’objet et la durée du traitement, les obligations de confidentialité, les obligations applicables aux sous-traitants, l’assistance aux demandes des personnes concernées, la notification des violations ainsi que la suppression ou le retour des données à la résiliation.
Request DPA — [email protected]