Aller au contenu principal

Politique de confidentialité

1. Responsable du traitement

Le responsable du traitement des données personnelles est STRATEDGE CONSULTING (SASU, RCS Paris 922 351 127), éditrice de Visio-Avocats, dont le siège social est situé 60 rue François 1er, 75008 Paris, France.

Délégué à la protection des données (DPO) : contact@visio-avocats.com

2. Données collectées

Nous collectons les catégories de données suivantes :

  • Données d'identification : nom, prénom, email, téléphone, barreau d'inscription
  • Données professionnelles : numéro SIRET, nom du cabinet, adresse professionnelle
  • Données de connexion : adresse IP, logs de connexion, navigateur utilisé
  • Données de paiement : historique des transactions, demandes et reçus de paiement émis
  • Données clients : nom, email et coordonnées des clients renseignés par l'avocat

Important : Visio-Avocats n'a aucun accès au contenu des consultations vidéo, qui sont chiffrées (TLS 1.3 / SRTP).

3. Finalités du traitement

  • Gestion des comptes utilisateurs et authentification
  • Fourniture du service de visioconférence sécurisée
  • Traitement des paiements via Stripe
  • Génération des reçus de paiement et des exports comptables
  • Fonctionnalités d'IA (transcription, résumé) - traitées en Union européenne via Mistral AI, sans réentraînement sur vos données
  • Envoi de communications de service (confirmations, rappels)
  • Amélioration du service et statistiques anonymisées

4. Base légale

Le traitement des données est fondé sur :

  • L'exécution du contrat : pour la fourniture du Service
  • L'obligation légale : pour la comptabilité des encaissements et les obligations fiscales
  • Le consentement : pour les communications marketing (opt-in)
  • L'intérêt légitime : pour l'amélioration du Service et la sécurité

5. Durée de conservation

  • Données de compte : durée du contrat + 3 ans après la dernière connexion
  • Pièces comptables (reçus de paiement) : 10 ans (obligation légale art. L.123-22 Code de commerce)
  • Transcriptions : 12 mois après la consultation
  • Enregistrements vidéo : 6 mois (consentement explicite)
  • Notes de consultation : 12 mois
  • Analyses IA : 12 mois
  • Journal d'audit : 24 mois puis anonymisation
  • Messages sécurisés : 36 mois après clôture du dossier
  • Données de réservation : 24 mois puis anonymisation
  • Cookies : 6 mois maximum
  • Comptes inactifs : supprimés après 36 mois d'inactivité (notification à M-3)

La purge automatique des données est assurée par des jobs planifiés. Le détail complet est disponible dans notre registre des traitements.

6. Sous-traitants et destinataires

Nous faisons appel aux sous-traitants suivants :

  • Supabase Inc. (serveurs à Francfort, UE) - Hébergement base de données, authentification, stockage, fonctions serveur. DPA signé.
  • Stripe Payments Europe Ltd. (Irlande, UE ; groupe Stripe Inc., USA) - Paiements et encaissements. PCI DSS Level 1. Clauses contractuelles types (CCT).
  • LiveKit (médiaserveurs en Union européenne) - Visioconférence (SFU WebRTC). Chiffrement SRTP. DPA signé.
  • Mistral AI (Paris, France) - IA : transcription, comptes-rendus, assistant juridique. Inférence en UE, pas de réentraînement sur vos données. DPA.
  • Lovable (UE) - Hébergement du frontend et infrastructure email (Mailgun, région UE). DPA signé.
  • Twilio Inc. (USA) - Envoi de SMS de rappel. CCT.
  • Pappers (Datafluid SAS) (Paris, France) - Enrichissement d'entreprises à partir de données publiques.
  • Yousign / DocuSign (selon activation par le cabinet) - Signature électronique qualifiée. Hébergement UE (Yousign).

La liste détaillée, tenue à jour, figure au registre des traitements.

Aucune donnée de carte bancaire ne transite par nos serveurs (Stripe PCI DSS).

Les cabinets clients agissent en qualité de responsables de traitement vis-à-vis de leurs propres clients. Le cadre contractuel art. 28 RGPD est défini dans notre Accord de Sous-Traitance (DPA), téléchargeable et imprimable.

7. Transferts hors UE

Certains sous-traitants sont localisés aux États-Unis (Stripe, Twilio). Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne, conformément à l'article 46.2.c du RGPD.

Les données principales (BDD, Auth, Storage) sont hébergées exclusivement en Union Européenne (Francfort, Allemagne) par Supabase.

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données
  • Droit de rectification : corriger vos données
  • Droit à l'effacement : supprimer vos données
  • Droit à la portabilité : exporter vos données
  • Droit d'opposition : vous opposer au traitement
  • Droit à la limitation : limiter le traitement

Pour exercer ces droits en ligne : page d'exercice des droits

Ou par email : contact@visio-avocats.com

Toute demande sera traitée dans un délai maximum de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr

9. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement SRTP pour les flux vidéo
  • Chiffrement TLS pour toutes les communications
  • Authentification sécurisée avec vérification email
  • Politiques de sécurité au niveau ligne (RLS) sur la base de données
  • Journalisation des accès et audit trail

10. Cookies et traceurs

Notre pratique est volontairement minimale :

  • Cookies strictement nécessaires (exemptés de consentement) : authentification Supabase Auth (`sb-access-token`, `sb-refresh-token`), préférences de thème (`theme`), mémorisation de vos choix (`visio_avocats_cookie_consent`). Durée : session ou 6 mois au plus.
  • Mesure d'audience first-party, sans cookie : pages vues comptées de façon anonyme sur nos propres serveurs, sans identifiant déposé sur votre appareil et sans outil tiers. Désactivable depuis la bannière ; les statistiques agrégées sont conservées 25 mois.
  • Aucun cookie publicitaire ni traceur marketing.

Vous pouvez modifier votre choix à tout moment depuis la page cookies.

11. Prise de décision automatisée

L'assistant IA génère des suggestions et analyses juridiques. Ces traitements ne produisent aucun effet juridique et ne constituent pas une prise de décision automatisée au sens de l'article 22 du RGPD. L'avocat reste seul décisionnaire. Vous pouvez désactiver l'analyse IA depuis la page d'exercice de vos droits.

12. Modifications

Cette politique peut être mise à jour. Les modifications significatives seront communiquées par email au moins 30 jours avant leur entrée en vigueur. La version en vigueur est toujours disponible sur cette page.

Dernière mise à jour : 8 avril 2026