Dernière mise à jour : 2026-08-23
Cette politique de confidentialité explique comment nous collectons, utilisons et protégeons les données personnelles lorsque vous utilisez la plateforme d’intelligence des appels d’offres Viglia. Pour les données métier que vous importez, nous agissons en tant que sous-traitant pour le compte de votre organisation ; pour votre compte et nos propres opérations, nous agissons en tant que responsable de traitement.
Analytique
Analytique d'usage respectueuse de la vie privée qui nous aide à améliorer le produit.
Marketing
Cookies utilisés pour mesurer et améliorer les communications marketing.
La plateforme est exploitée par [Raison sociale du fournisseur] (le « nous » dans cette politique). Pour toute question relative à la protection des données, contactez-nous à [privacy@…].
Chaque organisation cliente qui utilise la plateforme est responsable de traitement des données métier qu’elle y traite ; nous les traitons pour son compte dans le cadre d’un accord de traitement des données (disponible sur demande).
Nous utilisons des cookies strictement nécessaires (session, langue et le cookie qui mémorise votre choix de consentement), qui ne requièrent pas de consentement. Nous ne déposons aucun cookie analytique ou marketing tant que vous ne les avez pas acceptés.
À votre première visite, les cookies non essentiels sont refusés par défaut ; vous pouvez les accepter ou les refuser dans le bandeau de consentement, et changer d’avis à tout moment via le contrôle des préférences de cookies présent sur cette page.
L’IA constitue la dernière étape de notre chaîne : elle résume les avis, extrait les exigences et produit une aide à la décision qu’un humain valide, elle ne décide jamais à votre place.
Nous n’entraînons ni n’affinons jamais de modèle sur vos données : ce que le produit « apprend » relève de la recherche documentaire et du prompt sur votre propre contenu, cloisonné à votre organisation, et un mur de confidentialité rend structurellement impossible l’alimentation d’une intelligence inter-clients par votre contenu privé : le rôle de base de données qui écrit le pool partagé n’a aucun droit de lecture sur les tables privées. Votre organisation peut se désinscrire à tout moment de l’enrichissement IA non essentiel, depuis la page des paramètres de l’organisation.
La zéro-rétention / l’absence d’entraînement côté fournisseur, c’est ce que nous exigeons lorsque nous choisissons un fournisseur d’IA et l’offre souscrite, et nous ne le présentons pas comme vérifié : nos requêtes n’envoient aujourd’hui aucun paramètre de rétention ou de non-entraînement, et nous n’avons pas encore consigné le réglage de compte de chaque fournisseur comme preuve. D’ici là, considérez cette posture côté fournisseur comme notre exigence, non comme une garantie que nous aurions mesurée. La notice IA intégrée au produit affiche le même statut pour chaque fournisseur qu’elle nomme, et cette liste est encore en cours de complétion.
Nous recourons à un nombre limité de sous-traitants (hébergement, stockage objet, e-mail, fournisseurs d’IA, suivi des erreurs, chat de support, facturation). L’application et sa base de données tournent sur notre propre serveur en Allemagne (UE). C’est une décision prise, non une cible. Le centre de données exact, ainsi que la région d’hébergement de la plupart des autres prestataires, ne sont pas établis de notre côté ; notre point de collecte des erreurs est le point d’entrée UE du prestataire, et notre analytique web est auto-hébergée sur ce même serveur.
En cas de traitement de données personnelles par un sous-traitant hors EEE, le mécanisme de transfert sur lequel nous entendons nous appuyer est une décision d’adéquation ou les clauses contractuelles types de l’UE avec mesures supplémentaires. Nous ne les avons pas encore mises en place : aucun accord de traitement des données signé, aucune clause contractuelle type et aucune analyse d’impact du transfert n’est consigné pour un quelconque prestataire à ce jour, et nous n’émettons donc aucune affirmation d’hébergement EEE prestataire par prestataire. La couche IA est la part de notre posture UE qui reste ouverte : nos ports IA sont interchangeables, donc un point d’accès souverain UE peut être substitué sans changer le produit, mais aucun n’est configuré aujourd’hui.
La liste à jour des sous-traitants est disponible sur demande.
Nous conservons les données personnelles tant que votre compte est actif et le temps nécessaire à la fourniture du service, puis nous les supprimons ou les restituons sur demande, sauf obligation légale de conservation plus longue (par ex. comptabilité).
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Vous pouvez également introduire une réclamation auprès de votre autorité de contrôle (en France, la CNIL).
Comment les exercer aujourd’hui. L’accès et la portabilité sont en libre-service : depuis la page des paramètres de données, un administrateur peut exporter l’ensemble des données de l’organisation sous forme de fichier exploitable, et chaque utilisateur peut télécharger ses propres données personnelles. L’effacement passe par une demande, et non par un bouton en libre-service : le contrôle de suppression intégré enregistre une demande de suppression auditable et, par construction, ne supprime rien, car notre politique de conservation et d’effacement par catégorie n’est pas arrêtée. La rectification, la limitation, l’opposition et l’effacement sont donc effectués par nous à votre demande : déposez la demande intégrée, ou passez par le contact indiqué dans « Contact et modifications » ci-dessous, et nous y donnons suite.
Nous protégeons les données par l’isolation des locataires (sécurité au niveau des lignes : une requête qui omet le périmètre de votre organisation ne renvoie aucune ligne), le chiffrement TLS en transit, y compris sur la connexion à la base de données, qui l’exige, des rôles de base de données au moindre privilège, la journalisation d’audit des actions sensibles et le mur de confidentialité sans entraînement décrit plus haut.
Sur le chiffrement au repos, nous n’énonçons que ce que nous avons consigné : nos sauvegardes de base de données sont chiffrées sur notre propre serveur avant d’en sortir vers le stockage objet, de sorte que le prestataire de stockage ne détient jamais que du chiffré. Le chiffrement au niveau du disque du serveur lui-même, ainsi que la posture de chiffrement au repos de notre prestataire de stockage objet pour les documents que vous importez, ne sont pas encore consignés comme preuves de notre côté. Nous ne les revendiquons pas. Des détails sont disponibles pour les clients sur demande.
Pour toute demande relative à la vie privée, contactez [privacy@…]. Nous pouvons mettre à jour cette politique ; toute modification substantielle sera communiquée et la date de « dernière mise à jour » ci-dessus sera modifiée.