Protection des données

Ce que LegalFlow met en place pour protéger vos données, et sur quels standards ce travail s’appuie.

Chaque infrastructure que nous construisons touche des documents, des flux et des décisions qui appartiennent à votre entreprise. Cette page explique, sans raccourci, notre conformité RGPD et la façon dont nos systèmes sont construits en cohérence avec les référentiels ISO 27001 et ISO 42001.

Dernière mise à jour Septembre 2026

01 · Cadre légal

Conformité RGPD

LegalFlow traite des données à caractère personnel dans le cadre strict de la conception et de l’exploitation des infrastructures IA que nous livrons à nos clients : contacts, utilisateurs de vos outils métier, ou toute donnée présente dans les documents et flux que votre système traite.

Ce traitement respecte le Règlement Général sur la Protection des Données (UE 2016/679). Concrètement, cela signifie que chaque donnée collectée ou traitée a une finalité précise, une base légale identifiée, et n’est jamais conservée au-delà de ce qui est nécessaire.

Lorsque LegalFlow construit un système pour votre entreprise, vous restez responsable de traitement pour vos propres données clients ; LegalFlow agit alors comme sous-traitant au sens du RGPD, dans le cadre défini avec vous au démarrage du projet.

En pratique
  • Finalité définieChaque donnée traitée sert un objectif précis, décrit avant le démarrage du projet.
  • MinimisationSeules les données nécessaires au fonctionnement du système sont collectées.
  • Durée de conservationFixée avec vous selon la nature des données et vos propres obligations métier.
  • Registre des traitementsTenu pour chaque infrastructure livrée impliquant des données personnelles.

02 · Vos droits

Les droits dont vous disposez sur vos données

Toute personne dont les données sont traitées dans le cadre d’un système LegalFlow dispose des droits garantis par le RGPD. Ces droits s’exercent directement auprès du responsable de traitement concerné — LegalFlow pour ses propres données de contact, ou votre entreprise pour les données de vos clients traitées par le système que nous avons construit pour vous.

Droit d’accès

Savoir quelles données sont traitées vous concernant, et obtenir une copie.

Droit de rectification

Faire corriger une donnée inexacte ou incomplète.

Droit à l’effacement

Demander la suppression de vos données lorsque leur conservation n’est plus justifiée.

Droit à la limitation

Demander la suspension temporaire d’un traitement contesté.

Droit à la portabilité

Récupérer vos données dans un format structuré et réutilisable.

Droit d’opposition

Vous opposer à un traitement pour un motif légitime.

Comment exercer un droit : écrivez à contact@legalflow.fr en précisant votre demande. Nous répondons dans le délai prévu par le RGPD, et vous orientons vers le bon responsable de traitement si la demande concerne un système que nous avons livré à une autre entreprise.

03 · Sécurité de l’information

Alignement ISO 27001

L’ISO 27001 est le référentiel international de référence pour la sécurité de l’information. Il définit comment identifier les risques liés aux données, mettre en place les mesures pour les réduire, et vérifier que ces mesures restent efficaces dans la durée.

LegalFlow construit ses infrastructures en cohérence avec les principes de ce référentiel : gestion des accès, séparation des environnements, journalisation des actions sensibles, et réévaluation régulière des risques à mesure qu’un système évolue.

Précision : nos méthodes de travail s’appuient sur les principes de ce référentiel dans la conception et le suivi de chaque infrastructure livrée.
Principes appliqués
  • Gestion des accèsChaque accès à un système ou une donnée est nominatif et limité à ce qui est nécessaire au rôle.
  • Isolation des environnementsLes environnements de test, de développement et de production sont séparés.
  • JournalisationLes actions sensibles (accès, modifications, exports) sont tracées.
  • Réévaluation des risquesLes risques identifiés sont revus à chaque évolution significative d’un système livré.

04 · Management de l’IA

Alignement ISO 42001

L’ISO 42001 est le référentiel dédié spécifiquement au management des systèmes d’intelligence artificielle. Il encadre la façon dont un système IA est conçu, validé, supervisé et documenté tout au long de son cycle de vie.

Les infrastructures IA que nous livrons intègrent les principes de ce référentiel dès la conception : aucune décision automatisée sensible n’est laissée sans possibilité de validation humaine, et chaque système fait l’objet d’une documentation permettant de comprendre comment il fonctionne et pourquoi il produit un résultat donné.

Précision : les systèmes que nous concevons intègrent les exigences de l’ISO 42001 dès la conception, avec le même souci de rigueur sur chaque projet.
Principes appliqués
  • Validation humaineToute décision d’agent IA à impact significatif reste soumise à une validation humaine avant exécution.
  • Traçabilité des décisionsLe raisonnement et les données utilisées par un agent IA sont journalisés et consultables.
  • Tests avant mise en productionChaque automatisation est testée sur des cas réels avant d’être activée en conditions réelles.
  • Documentation vivanteChaque système livré est documenté pour rester compréhensible par vos équipes, pas seulement par nous.

05 · Sécurité technique

Mesures techniques et organisationnelles

Ces mesures s’appliquent à l’ensemble des infrastructures que nous concevons, qu’il s’agisse d’un ERP, d’un agent vocal, d’une automatisation documentaire ou d’une application sur mesure.

Chiffrement

Les données sensibles sont chiffrées en transit et, lorsque la solution technique le permet, au repos.

Permissions par rôle

Chaque utilisateur d’un système livré n’accède qu’aux données nécessaires à sa fonction.

Isolation des environnements

Développement, test et production ne partagent jamais les mêmes données ni les mêmes accès.

Journalisation des décisions

Les actions des agents IA et des automatisations sont enregistrées pour rester auditables.

Ingestion documentaire maîtrisée

Les documents intégrés à un système sont indexés selon un périmètre défini avec vous, jamais collectés au-delà.

Maintenance continue

Chaque système livré fait l’objet d’un suivi pour rester sécurisé face aux évolutions techniques.

06 · Écosystème technique

Sous-traitants et hébergement

La construction d’une infrastructure sur mesure s’appuie parfois sur des briques techniques tierces : hébergement, modèles de langage, outils d’automatisation. Le choix de ces briques est fait avec vous, projet par projet, en fonction de la sensibilité réelle de vos données et de vos contraintes propres.

Aucune donnée n’est transmise à un sous-traitant en dehors du périmètre strictement nécessaire au fonctionnement du système que vous nous avez commandé. Le détail des sous-traitants impliqués dans votre projet vous est communiqué avant le démarrage des travaux.

07 · Réaction

Gestion des incidents

En cas d’incident de sécurité affectant des données personnelles traitées dans le cadre d’un système LegalFlow, nous vous en informons sans délai injustifié, conformément aux obligations du RGPD. Cette notification précise la nature de l’incident, les données concernées et les mesures prises pour le contenir.

Selon la gravité de l’incident et les données concernées, une notification à la CNIL et, le cas échéant, aux personnes concernées, est réalisée dans les délais légaux.

08 · Contact

Une question sur vos données

Pour toute question relative à la protection de vos données, à l’exercice d’un droit, ou au fonctionnement précis d’un système livré, écrivez-nous directement.

contact@legalflow.fr

Premier échange

Une question sur la sécurité de votre futur système ?

Nous en parlons directement, dans le cadre précis de votre projet.

Parler d’un projet