Politique de confidentialité
Données personnelles traitées, bases légales, durées de conservation et exercice de vos droits (RGPD art. 12 à 22).Politique de confidentialité — Nivell
Projet v0.1 — 12 juillet 2026 — PROJET soumis à revue d'avocat avant publication. Le présent document décrit la manière dont la société éditrice du service « nivell » traite les données à caractère personnel. Il est établi conformément aux articles 13 et 14 du Règlement général sur la protection des données (RGPD). Certaines informations administratives restent à compléter et sont signalées par la mention [À COMPLÉTER : …].Article 1 — Qui sommes-nous
Le service « nivell » (ci-après « le Service ») est une plateforme SaaS professionnelle (B2B) de gestion financière de chantiers, accessible à l'adresse https://www.nivell.fr. Il est édité et exploité par :
- Dénomination sociale :
[À COMPLÉTER : dénomination sociale exacte — « Nivell SAS » présumée] - Forme juridique et capital :
[À COMPLÉTER : forme (SAS présumée)], au capital de[À COMPLÉTER : capital social]€ - RCS / SIREN :
[À COMPLÉTER : ville du greffe + numéro RCS]— SIREN[À COMPLÉTER : SIREN] - Siège social :
[À COMPLÉTER : adresse du siège] - Téléphone :
[À COMPLÉTER : n° de téléphone] - Représentant légal / directeur de la publication :
[À COMPLÉTER : nom du représentant légal]
ci-après désignée « Nivell », « nous » ou « l'éditeur ».
Référent protection des données. Nivell n'a pas désigné de délégué à la protection des données (DPO) au sens de l'article 37 du RGPD, cette désignation n'étant pas obligatoire en l'état de son activité. Un référent protection des données est le point de contact pour toute question relative au présent document et à l'exercice des droits :
privacy@nivell.fr
Autres contacts utiles : support@nivell.fr (assistance) ; noreply@nivell.fr (adresse d'émission des messages de service, non surveillée pour les réponses).
Absence de prospection. Nivell ne met en œuvre aucune prospection commerciale ni aucun traceur publicitaire à ce jour. Aucune donnée traitée dans le cadre du Service n'est utilisée à des fins de marketing, de ciblage publicitaire ou de mesure d'audience.
Article 2 — La distinction centrale : deux rôles, deux régimes
Le RGPD distingue le responsable de traitement (qui décide des finalités et des moyens d'un traitement) et le sous-traitant (qui traite des données pour le compte et sur instruction d'un responsable — article 4, points 7 et 8). Selon les données concernées, Nivell agit tantôt comme responsable de traitement, tantôt comme sous-traitant. Cette distinction commande la façon dont vous exercez vos droits ; nous vous invitons à la lire attentivement.
2.A — Traitements pour lesquels Nivell est RESPONSABLE de traitement
Ce sont les traitements que Nivell met en œuvre pour son propre compte, afin de faire fonctionner le Service, de le sécuriser et de gérer sa relation avec ses clients :
- gestion des comptes utilisateurs et authentification ;
- sécurité et prévention des abus (limitation des tentatives de connexion, protection anti-robots) ;
- journaux techniques et de sécurité ;
- surveillance des erreurs applicatives (monitoring) ;
- emails transactionnels de service (notifications, invitations, réinitialisation de mot de passe) ;
- facturation et gestion administrative des clients.
Pour ces traitements, vous exercez vos droits directement auprès de Nivell : privacy@nivell.fr. Ils sont détaillés à l'article 3 ci-après.
2.B — Traitements pour lesquels Nivell est SOUS-TRAITANT
Ce sont les données « métier » que les clients de Nivell (maîtres d'ouvrage, maîtres d'œuvre, entreprises de BTP) saisissent, déposent ou génèrent dans le Service dans le cadre du suivi de leurs marchés : projets et marchés, situations de travaux, décomptes généraux définitifs (DGD), fiches techniques de marché (FTM) et devis, ordres de service (OS), pénalités, sous-traitance (actes spéciaux, paiements directs, mises en demeure), prévisionnels, documents déposés, analyses IA des devis, et cachet électronique des documents.
Pour toutes ces données, le client de Nivell (votre employeur ou votre donneur d'ordre) est le responsable de traitement ; Nivell n'agit que sur ses instructions, dans le cadre d'un accord de traitement conforme à l'article 28 du RGPD. Nivell n'exploite jamais ces données métier pour ses propres finalités.
Comment exercer vos droits sur ces données ? Adressez-vous au client responsable (l'entité qui utilise le Service et vous y a donné accès). Si vous ne savez pas à qui vous adresser, ou si vous contactez Nivell par erreur, nous relaierons votre demande au client concerné dans les meilleurs délais et l'assisterons dans son traitement, conformément à l'article 28.3.e du RGPD. Nivell ne peut toutefois pas décider seul du sort de ces données (les modifier, les effacer, les restituer), cette décision appartenant au client responsable.
En résumé. Une question sur votre compte, la sécurité ou les emails de service → Nivell (privacy@nivell.fr). Une question sur les données d'un chantier (montants, situations, documents, devis, mises en demeure…) → votre client / donneur d'ordre, Nivell relayant et assistant.
Article 3 — Traitements où Nivell est responsable de traitement (détail)
Les traitements ci-dessous sont mis en œuvre par Nivell en qualité de responsable de traitement. Les bases légales indiquées sont celles retenues à ce stade et pourront être précisées après revue juridique.
3.1 — Gestion des comptes et authentification
| Rubrique | Détail |
|---|---|
| Données | Adresse email (identifiant), nom, image/avatar (facultatif), mot de passe (conservé uniquement sous forme hachée — algorithme argon2 —, jamais en clair), rattachement à une société. |
| Finalité | Création et gestion du compte, authentification, contrôle d'accès au Service. |
| Base légale | Exécution du contrat (article 6.1.b RGPD) — le compte est nécessaire à la fourniture du Service. |
| Durée | Pendant la durée de la relation, puis 3 ans après le dernier contact, avant suppression ; un archivage intermédiaire est possible pour une durée maximale de 5 ans (délai de prescription, article 2224 du Code civil). |
| Destinataires | Personnel habilité de Nivell ; hébergeurs de l'infrastructure (voir article 6). |
3.2 — Sessions et jetons
| Rubrique | Détail |
|---|---|
| Données | Jeton de session ; adresse IP et agent utilisateur (navigateur) rattachés à la session à des fins de sécurité ; jetons temporaires de réinitialisation de mot de passe et d'invitation. |
| Finalité | Maintien et sécurité de la session, révocation des accès. |
| Base légale | Exécution du contrat (article 6.1.b) et intérêt légitime à la sécurité (article 6.1.f) pour l'IP et l'agent utilisateur. |
| Durée | Session : 8 heures (rafraîchie au bout d'1 heure d'activité). Les jetons de réinitialisation et d'invitation ont une validité limitée (l'accès invité à un dossier FTM est limité à 365 jours). |
| Destinataires | Hébergeurs de l'infrastructure (UE). |
3.3 — Sécurité anti-abus (journal des tentatives de connexion)
| Rubrique | Détail |
|---|---|
| Données | Email tenté, empreinte (hachage) de l'adresse IP — l'IP n'est jamais conservée en clair —, type de tentative, succès/échec, horodatage. |
| Finalité | Prévention des attaques par force brute et de l'énumération de comptes. |
| Base légale | Intérêt légitime (article 6.1.f) et obligation de sécurité (article 32 RGPD). |
| Durée | 30 jours (purge automatique quotidienne). |
| Destinataires | Hébergeurs (UE) ; Inngest (orchestration de la tâche de purge — identifiants techniques uniquement — voir article 6). |
3.4 — Protection anti-robots (Cloudflare Turnstile)
| Rubrique | Détail |
|---|---|
| Données | À la suite de plusieurs échecs de connexion répétés uniquement, un test anti-robots est déclenché : un jeton de challenge et votre adresse IP sont transmis à Cloudflare, qui recueille par ailleurs des signaux techniques de votre navigateur. |
| Finalité | Protection de l'authentification contre les robots et les attaques automatisées. |
| Base légale | Intérêt légitime (article 6.1.f) — sécurité du Service. |
| Durée | Jeton éphémère ; la conservation côté Cloudflare est régie par ses propres conditions. |
| Destinataires | Cloudflare, Inc. (voir article 6 — transfert hors UE encadré). |
Selon Cloudflare, Turnstile ne dépose pas de cookies. Le déclenchement de ce test reste exceptionnel (uniquement après des échecs répétés).
3.5 — Surveillance des erreurs applicatives (Sentry)
| Rubrique | Détail |
|---|---|
| Données | Rapports d'erreurs et traces techniques, configurés pour ne pas inclure de données personnelles (pas d'adresse IP, de cookies, d'en-têtes ni de corps de requête transmis ; pas d'enregistrement de session). |
| Finalité | Détection et correction des incidents et anomalies du Service. |
| Base légale | Intérêt légitime (article 6.1.f) — fiabilité et sécurité du Service. |
| Durée | Selon la configuration de l'outil ; la télémétrie est ingérée en région UE (Francfort). |
| Destinataires | Functional Software, Inc. (Sentry) — voir article 6. |
3.6 — Emails transactionnels de service (Brevo)
| Rubrique | Détail |
|---|---|
| Données | Adresse email du destinataire, objet et contenu du message (notifications de cycle de vie des documents — pouvant inclure des noms de sociétés, des montants, des commentaires) et, le cas échéant, pièces jointes (documents PDF, tels que des OS ou DGD). |
| Finalité | Notifications de service : invitations, réinitialisation de mot de passe, alertes de workflow. Aucun email de prospection. |
| Base légale | Exécution du contrat (article 6.1.b) — messages strictement liés au fonctionnement du Service. |
| Durée | Régie par les conditions du prestataire d'envoi. |
| Destinataires | Brevo (Sendinblue SAS, France) — voir article 6. |
Note. Le contenu de certaines notifications relève des données métier des clients (article 2.B). Nivell agit alors comme sous-traitant à l'égard de ce contenu, tout en étant responsable de la mise en œuvre du canal d'envoi lui-même.
3.7 — Journal d'audit applicatif
| Rubrique | Détail |
|---|---|
| Données | Traçabilité des actions (identifiant de l'utilisateur auteur, type d'action, empreintes de documents, identifiants techniques de clés de signature). |
| Finalité | Traçabilité, preuve, intégrité et sécurité du Service ; corrélation forensique des opérations de scellement électronique. |
| Base légale | Intérêt légitime (article 6.1.f) et obligations probatoires. Une partie de cette traçabilité bénéficie aux clients (article 2.B). |
| Durée | Conservation probatoire pendant la durée du contrat ; le journal est techniquement immuable. La durée de conservation définitive fait l'objet d'une revue juridique en cours. [À COMPLÉTER : durée d'archivage probatoire définitive — à valider par l'avocat] |
| Destinataires | Hébergeurs (UE). |
3.8 — Journaux techniques serveur
Les serveurs applicatifs produisent des journaux d'exploitation (stdout). Ces journaux peuvent, sur certains chemins d'échec d'envoi d'email, contenir une adresse email. Aucun autre identifiant sensible n'y est enregistré.
- Finalité : exploitation, diagnostic, sécurité.
- Base légale : intérêt légitime (article 6.1.f).
- Durée :
[À COMPLÉTER : rétention des journaux conteneur — recommandation ≤ 12 mois].
3.9 — Facturation et gestion des clients
| Rubrique | Détail |
|---|---|
| Données | Coordonnées administratives du client et de ses contacts, données nécessaires à l'émission des factures (le Service ne fait pas appel à un prestataire de paiement ; le règlement s'effectue par virement sur facture). |
| Finalité | Gestion contractuelle et administrative, facturation, comptabilité. |
| Base légale | Exécution du contrat (article 6.1.b) et respect d'obligations légales comptables et fiscales (article 6.1.c). |
| Durée | Durée de la relation ; conservation des pièces comptables selon les obligations légales (10 ans, article L.123-22 du Code de commerce) ; données de gestion : durée de la relation + prescription applicable. |
| Destinataires | Personnel habilité ; le cas échéant, expert-comptable et administrations compétentes. |
Le module de facturation n'étant pas encore intégré au Service à la date du présent projet, cette rubrique décrit le traitement tel qu'il sera mis en œuvre. [À COMPLÉTER : préciser l'outil de facturation retenu]Article 4 — Collecte indirecte de données (article 14 RGPD)
Certaines données personnelles nous parviennent sans avoir été collectées directement auprès de la personne concernée. L'article 14 du RGPD impose alors une information spécifique.
4.1 — Invitations de tiers par email
Lorsqu'un utilisateur invite un tiers à rejoindre un projet ou à contribuer à un dossier, il communique l'adresse email de ce tiers. Nivell traite alors cette donnée pour envoyer une unique invitation.
- Source de la donnée : l'utilisateur (personne physique) qui est à l'origine de l'invitation. Son identité est communiquée dans l'email d'invitation.
- Finalité : permettre au tiers de rejoindre le projet ou d'y contribuer.
- Usage : l'adresse est utilisée pour cette seule invitation ; elle ne fait l'objet d'aucune sollicitation ultérieure autre que celles nécessaires à la fourniture du Service.
- Information : la personne invitée est informée de ses droits lors du premier contact (l'email d'invitation) et peut à tout moment s'adresser à privacy@nivell.fr.
4.2 — Données de tiers saisies par les clients
Dans le cadre du suivi de leurs marchés, les clients saisissent des données relatives à des tiers, notamment des entreprises de sous-traitance du BTP et leurs contacts (identités, coordonnées, et, dans certains documents, motifs de mises en demeure ou observations).
Ces données relèvent des traitements où Nivell agit comme sous-traitant (article 2.B) : le client qui les saisit en est le responsable de traitement et lui incombe l'information des personnes concernées au titre des articles 13 et 14 du RGPD. Nivell assiste le client dans cette obligation mais ne détermine ni les finalités ni le contenu de ces traitements.
Article 5 — Fonction d'analyse IA des devis (si activée par le client)
Le Service propose une fonction de pré-vérification assistée par intelligence artificielle des devis. Elle est doublement conditionnée et désactivée par défaut : elle n'est active que si le client responsable l'a explicitement activée pour son projet.
Comment elle fonctionne. Lorsqu'elle est activée, certains extraits des documents de devis et des grilles de prix, ainsi que des textes descriptifs (études, description de lot), sont transmis au prestataire Mistral AI (société française, données traitées dans l'UE par défaut) pour produire une analyse. Les prix absolus ne sont pas transmis lors de l'étape de scoring (seuls des écarts pré-calculés le sont) ; en revanche, l'aperçu initial des grilles de prix peut contenir des prix unitaires, et les textes descriptifs sont transmis tels quels.
Encadrement.
- Aucun entraînement. Le prestataire n'utilise pas les données transmises pour entraîner ses modèles (offre payante). La rétention côté prestataire est limitée à 30 jours glissants à des fins de prévention des abus.
- Aucune donnée inter-clients. L'analyse ne compare qu'aux devis antérieurs de la même entreprise sur le même lot ; il n'existe aucune agrégation entre clients.
- Avis consultatif — aucune décision automatisée. L'analyse IA est un avis strictement consultatif ; elle n'influe jamais automatiquement sur la validation d'un document et n'écrit jamais dans le processus de validation. La validation reste entièrement manuelle et humaine. Ce traitement ne constitue donc pas une décision automatisée au sens de l'article 22 du RGPD.
Recommandation aux utilisateurs. Afin de limiter tout risque, nous recommandons de ne pas insérer de données personnelles dans les champs de texte libre (études, descriptions) susceptibles d'être transmis à l'outil d'analyse.
Ces traitements portant sur des données métier, le client responsable en demeure le responsable de traitement (article 2.B) ; Nivell agit comme sous-traitant et Mistral AI comme sous-traitant ultérieur. Les modalités détaillées figurent dans les conditions applicables à la fonction IA.
Article 6 — Destinataires et sous-traitants ultérieurs
Pour fournir le Service, Nivell fait appel aux prestataires ci-dessous, en qualité de sous-traitants ultérieurs. Chacun est encadré par un accord de traitement des données. La liste est identique à celle annexée à l'accord de traitement conclu avec les clients.
| # | Prestataire | Service | Localisation des données | Transfert hors UE |
|---|---|---|---|---|
| 1 | Scaleway SAS (France) | Base de données PostgreSQL managée, stockage des documents, gestion des clés de signature (KMS) | France (fr-par) | Non |
| 2 | Hetzner Online GmbH (Allemagne) | Hébergement des serveurs applicatifs (y compris les services internes de génération de PDF et de scellement, auto-hébergés par Nivell) | Allemagne / Finlande (UE) | Non |
| 3 | Brevo (Sendinblue SAS) (France) | Envoi d'emails transactionnels (notifications, invitations, réinitialisations — contenus pouvant inclure noms de sociétés, montants, pièces jointes PDF) | UE | Possibles (support : États-Unis / Inde), encadrés par clauses contractuelles types |
| 4 | Mistral AI (France) | Pré-vérification IA des devis (uniquement si activée par le client) | UE par défaut | Non par défaut ; clauses contractuelles types au titre de l'accord de traitement |
| 5 | Inngest, Inc. (États-Unis) | Orchestration des tâches planifiées et des notifications (contenu des événements) | États-Unis | Oui — encadrement par clauses contractuelles types (2021/914) en cours de formalisation (plan de remédiation en cours) |
| 6 | Cloudflare, Inc. (États-Unis) | Protection anti-robots (Turnstile) sur la page de connexion, déclenchée après échecs répétés (jeton, IP, empreinte technique, agent utilisateur) | Réseau mondial | Oui — encadré par les mécanismes des articles 45 et 46 du RGPD |
| 7 | Functional Software, Inc. — Sentry (États-Unis) | Surveillance des erreurs applicatives (télémétrie sans données personnelles) | Télémétrie : UE (Francfort) ; données de compte : États-Unis | Oui — encadré par les mécanismes des articles 45 et 46 du RGPD |
Ne sont pas sous-traitants de données personnelles : l'INSEE (indices publics, aucune donnée personnelle) ; les services d'infrastructure interne de Nivell (génération de PDF, scellement électronique), auto-hébergés chez Hetzner et donc couverts par cette relation.
Transferts hors Union européenne. Certains prestataires (Inngest, Cloudflare, Sentry) sont établis aux États-Unis ou opèrent un réseau mondial. Ces transferts sont encadrés par les mécanismes prévus aux articles 45 et 46 du RGPD (décision d'adéquation et/ou clauses contractuelles types de la Commission européenne 2021/914). Le cas d'Inngest fait l'objet d'un plan de remédiation en cours ; la formalisation contractuelle du transfert est en cours de finalisation.
Autres destinataires. Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige. Nivell ne vend ni ne loue aucune donnée personnelle.
Article 7 — Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Compte utilisateur (Nivell responsable) | Durée de la relation + 3 ans après le dernier contact, puis suppression ; archivage intermédiaire jusqu'à 5 ans (prescription, art. 2224 C. civ.). |
| Session (jeton) | 8 heures (rafraîchie au bout d'1 heure) ; IP et agent utilisateur rattachés à la session. |
| Journal anti-abus (email + empreinte IP) | 30 jours. |
| Jetons d'invitation / de réinitialisation | Validité limitée (accès invité à un dossier FTM : 365 jours). |
| Données métier des clients (Nivell sous-traitant) | Pendant le contrat ; à son terme, suppression ou restitution au choix du client (art. 28.3.g). Un archivage intermédiaire, jusqu'à 10 ans (responsabilité décennale), n'est mis en œuvre que sur instruction écrite du client, sur base séparée à accès restreint. |
| Documents déposés (stockage) | Suivent le sort des données métier. |
| Analyses IA (résultats) | Suivent le sort des données métier ; côté prestataire IA : 30 jours (voir article 5). |
| Exports PDF de dossiers d'études | 7 jours. |
| Journal d'audit applicatif | Durée du contrat + conservation probatoire (immuable). [À COMPLÉTER : durée définitive à valider par l'avocat] |
| Journaux techniques serveur | [À COMPLÉTER : rétention des journaux conteneur — recommandation ≤ 12 mois]. |
Transparence. Certaines durées cibles ci-dessus (notamment la purge automatique des comptes et des sessions expirées) correspondent à la politique de conservation en cours de déploiement. Un plan de mise en conformité est en cours afin d'outiller ces purges de bout en bout.
Article 8 — Vos droits
Conformément aux articles 15 à 22 du RGPD et à la loi n° 78-17 du 6 janvier 1978 (« Informatique et Libertés »), vous disposez des droits suivants sur vos données personnelles :
- droit d'accès (article 15) ;
- droit de rectification (article 16) ;
- droit à l'effacement (article 17) ;
- droit à la limitation du traitement (article 18) ;
- droit d'opposition (article 21), notamment pour les traitements fondés sur l'intérêt légitime ;
- droit à la portabilité (article 20) ;
- directives relatives au sort de vos données après votre décès (directives post-mortem, article 85 de la loi Informatique et Libertés).
Comment les exercer.
- Pour les traitements où Nivell est responsable (comptes, sécurité, journaux, emails de service, facturation — article 3) : adressez votre demande à privacy@nivell.fr. Une preuve d'identité pourra être demandée en cas de doute raisonnable.
- Pour les données métier (où Nivell est sous-traitant — article 2.B) : adressez-vous au client responsable (votre employeur ou donneur d'ordre). Si vous nous contactez, nous relaierons votre demande au client concerné et l'assisterons (article 28.3.e).
Réclamation. Vous pouvez à tout moment introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Article 9 — Sécurité
Nivell met en œuvre des mesures techniques et organisationnelles destinées à assurer la sécurité des données (article 32 RGPD), notamment :
- hachage des mots de passe (argon2) ; sessions révocables (8 heures) avec révocation en masse en cas de changement de droits ;
- limitation du débit des tentatives de connexion et test anti-robots progressif ;
- chiffrement des communications (TLS partout), avec épinglage de certificat pour la base de données et les services sensibles ;
- politique de sécurité de contenu (CSP) stricte et en-tête HSTS ;
- validation systématique des données entrantes, nettoyage du contenu HTML, contrôle du type réel des fichiers déposés (contrôle « magic-number ») ;
- accès aux documents via des proxys « zéro-confiance » revérifiant l'appartenance au projet et à l'organisation à chaque accès, et URLs de téléchargement signées à durée courte (15 à 60 minutes) ;
- clés de signature conservées dans un module de gestion de clés (KMS) et jamais exposées au processus applicatif ; journal d'audit immuable ;
- isolation logique multi-tenant appliquée systématiquement au niveau applicatif (contrôles d'appartenance projet/organisation sur chaque accès), complétée par des tests d'intrusion croisés (contrôles IDOR) ;
- sauvegardes de la base de données assurées par l'hébergeur managé.
Ces mesures traduisent un engagement de moyens proportionné à l'état de l'art ; elles sont détaillées dans l'annexe sécurité de l'accord de traitement conclu avec les clients.
Article 10 — Cookies et traceurs
Le Service n'utilise que des cookies strictement nécessaires ou de préférence d'interface, exemptés de consentement. Il ne recourt à aucun cookie publicitaire, aucun traceur de mesure d'audience et aucun outil d'analytique. Aucun bandeau de consentement n'est donc requis.
Le détail des cookies (finalité, durée, statut) figure dans la [Politique cookies](#) [À COMPLÉTER : lien vers la politique cookies], à laquelle nous vous renvoyons.
Article 11 — Modifications et contact
Nivell peut modifier la présente politique pour l'adapter aux évolutions du Service, de la réglementation ou de ses prestataires. La version applicable est celle publiée sur https://www.nivell.fr à la date de votre consultation ; toute modification substantielle fera l'objet d'une information appropriée.
Pour toute question relative au présent document ou à vos données personnelles :
Référent protection des données — privacy@nivell.fr [À COMPLÉTER : adresse postale de contact du référent]Références des textes cités
*(Sources consultées le 12 juillet 2026.)*
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) — articles 4, 6.1.b, 6.1.c, 6.1.f, 13, 14, 15 à 22, 28.3 (notamment e et g), 30, 32, 33, 44 à 49 (transferts).
- Clauses contractuelles types — décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021.
- Décision d'adéquation « EU-US Data Privacy Framework » — décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023.
- Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (« Informatique et Libertés »), notamment article 82 (cookies) et article 85 (directives post-mortem).
- Code civil — article 2224 (prescription quinquennale de droit commun).
- Code de commerce — article L.123-22 (conservation des documents comptables).
- Délibérations CNIL relatives aux cookies et traceurs — n° 2020-091 et 2020-092, lignes directrices et recommandation consolidées (mise à jour 2025).
- Recommandations CNIL sur le développement de systèmes d'intelligence artificielle (finalisées le 22 juillet 2025).
- Règlement (UE) 2024/1689 du 13 juin 2024 (« AI Act ») — articles 3 et 50 (transparence), applicables au 2 août 2026 ; article 22 RGPD (décision automatisée — non déclenché en l'espèce).
Fin du projet v0.1 — document soumis à revue d'avocat avant publication.