01 · Cadre légal
Conformité RGPD
LegalFlow traite des données à caractère personnel dans le cadre strict de la conception
et de l’exploitation des infrastructures IA que nous livrons à nos clients : contacts,
utilisateurs de vos outils métier, ou toute donnée présente dans les documents et flux
que votre système traite.
Ce traitement respecte le Règlement Général sur la Protection des Données
(UE 2016/679). Concrètement, cela signifie que chaque donnée collectée ou traitée
a une finalité précise, une base légale identifiée, et n’est jamais conservée au-delà
de ce qui est nécessaire.
Lorsque LegalFlow construit un système pour votre entreprise, vous restez
responsable de traitement pour vos propres données clients ; LegalFlow
agit alors comme sous-traitant au sens du RGPD, dans le cadre défini avec vous
au démarrage du projet.
En pratique
- Finalité définieChaque donnée traitée sert un objectif précis, décrit avant le démarrage du projet.
- MinimisationSeules les données nécessaires au fonctionnement du système sont collectées.
- Durée de conservationFixée avec vous selon la nature des données et vos propres obligations métier.
- Registre des traitementsTenu pour chaque infrastructure livrée impliquant des données personnelles.
02 · Vos droits
Les droits dont vous disposez sur vos données
Toute personne dont les données sont traitées dans le cadre d’un système LegalFlow dispose
des droits garantis par le RGPD. Ces droits s’exercent directement auprès du responsable
de traitement concerné — LegalFlow pour ses propres données de contact, ou votre entreprise
pour les données de vos clients traitées par le système que nous avons construit pour vous.
Droit d’accès
Savoir quelles données sont traitées vous concernant, et obtenir une copie.
Droit de rectification
Faire corriger une donnée inexacte ou incomplète.
Droit à l’effacement
Demander la suppression de vos données lorsque leur conservation n’est plus justifiée.
Droit à la limitation
Demander la suspension temporaire d’un traitement contesté.
Droit à la portabilité
Récupérer vos données dans un format structuré et réutilisable.
Droit d’opposition
Vous opposer à un traitement pour un motif légitime.
Comment exercer un droit : écrivez à
contact@legalflow.fr
en précisant votre demande. Nous répondons dans le délai prévu par le RGPD, et vous orientons
vers le bon responsable de traitement si la demande concerne un système que nous avons livré
à une autre entreprise.
03 · Sécurité de l’information
Alignement ISO 27001
L’ISO 27001 est le référentiel international de référence pour la sécurité de
l’information. Il définit comment identifier les risques liés aux données, mettre en
place les mesures pour les réduire, et vérifier que ces mesures restent efficaces
dans la durée.
LegalFlow construit ses infrastructures en cohérence avec les principes de
ce référentiel : gestion des accès, séparation des environnements, journalisation
des actions sensibles, et réévaluation régulière des risques à mesure qu’un système évolue.
Précision : nos méthodes de travail s’appuient sur les principes
de ce référentiel dans la conception et le suivi de chaque infrastructure livrée.
Principes appliqués
- Gestion des accèsChaque accès à un système ou une donnée est nominatif et limité à ce qui est nécessaire au rôle.
- Isolation des environnementsLes environnements de test, de développement et de production sont séparés.
- JournalisationLes actions sensibles (accès, modifications, exports) sont tracées.
- Réévaluation des risquesLes risques identifiés sont revus à chaque évolution significative d’un système livré.
04 · Management de l’IA
Alignement ISO 42001
L’ISO 42001 est le référentiel dédié spécifiquement au management des systèmes
d’intelligence artificielle. Il encadre la façon dont un système IA est conçu, validé,
supervisé et documenté tout au long de son cycle de vie.
Les infrastructures IA que nous livrons intègrent les principes de ce référentiel dès
la conception : aucune décision automatisée sensible n’est laissée sans possibilité
de validation humaine, et chaque système fait l’objet d’une documentation
permettant de comprendre comment il fonctionne et pourquoi il produit un résultat donné.
Précision : les systèmes que nous concevons intègrent les exigences
de l’ISO 42001 dès la conception, avec le même souci de rigueur sur chaque projet.
Principes appliqués
- Validation humaineToute décision d’agent IA à impact significatif reste soumise à une validation humaine avant exécution.
- Traçabilité des décisionsLe raisonnement et les données utilisées par un agent IA sont journalisés et consultables.
- Tests avant mise en productionChaque automatisation est testée sur des cas réels avant d’être activée en conditions réelles.
- Documentation vivanteChaque système livré est documenté pour rester compréhensible par vos équipes, pas seulement par nous.
05 · Sécurité technique
Mesures techniques et organisationnelles
Ces mesures s’appliquent à l’ensemble des infrastructures que nous concevons, qu’il s’agisse
d’un ERP, d’un agent vocal, d’une automatisation documentaire ou d’une application sur mesure.
Chiffrement
Les données sensibles sont chiffrées en transit et, lorsque la solution technique le permet, au repos.
Permissions par rôle
Chaque utilisateur d’un système livré n’accède qu’aux données nécessaires à sa fonction.
Isolation des environnements
Développement, test et production ne partagent jamais les mêmes données ni les mêmes accès.
Journalisation des décisions
Les actions des agents IA et des automatisations sont enregistrées pour rester auditables.
Ingestion documentaire maîtrisée
Les documents intégrés à un système sont indexés selon un périmètre défini avec vous, jamais collectés au-delà.
Maintenance continue
Chaque système livré fait l’objet d’un suivi pour rester sécurisé face aux évolutions techniques.
06 · Écosystème technique
Sous-traitants et hébergement
La construction d’une infrastructure sur mesure s’appuie parfois sur des briques techniques
tierces : hébergement, modèles de langage, outils d’automatisation. Le choix de ces briques
est fait avec vous, projet par projet, en fonction de la sensibilité réelle de vos données
et de vos contraintes propres.
Aucune donnée n’est transmise à un sous-traitant en dehors du périmètre strictement nécessaire
au fonctionnement du système que vous nous avez commandé. Le détail des sous-traitants
impliqués dans votre projet vous est communiqué avant le démarrage des travaux.
07 · Réaction
Gestion des incidents
En cas d’incident de sécurité affectant des données personnelles traitées dans le cadre
d’un système LegalFlow, nous vous en informons sans délai injustifié, conformément aux
obligations du RGPD. Cette notification précise la nature de l’incident, les données
concernées et les mesures prises pour le contenir.
Selon la gravité de l’incident et les données concernées, une notification à la CNIL
et, le cas échéant, aux personnes concernées, est réalisée dans les délais légaux.
08 · Contact
Une question sur vos données
Pour toute question relative à la protection de vos données, à l’exercice d’un droit,
ou au fonctionnement précis d’un système livré, écrivez-nous directement.
contact@legalflow.fr