Politique de protection des données personnelles (RGPD)
Service « La Clause »
Version du 23 mai 2026
1. Introduction
La présente Politique de protection des données personnelles (ci-après la « Politique ») décrit la manière dont Nathalie JUDITH, entrepreneur individuel exerçant sous le nom commercial NJ VENTURES (ci-après « La Clause » ou « nous »), collecte, traite, utilise et protège les données à caractère personnel des utilisateurs (ci-après les « Utilisateurs » ou « vous ») du service SaaS « La Clause ».
Elle s'inscrit dans le strict respect du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
La protection de la confidentialité de vos contrats et de vos données est au cœur de la conception du Service. Nous appliquons les principes de minimisation, de privacy by design et de privacy by default.
2. Responsable de traitement
Le responsable du traitement des données personnelles est :
- Nathalie JUDITH — entrepreneur individuel exerçant sous le nom commercial NJ VENTURES
- Adresse : 2 Rue du Docteur Roux, 95240 Cormeilles-en-Parisis, France
- RCS Pontoise : 102 149 143
- Contact RGPD / référent données personnelles : sav@njventures.info
La Clause n'est pas tenue de désigner un Délégué à la Protection des Données (DPO) au titre de l'article 37 du RGPD. Un référent données personnelles est toutefois désigné en interne pour répondre aux demandes des Utilisateurs.
3. Données collectées
Nous collectons et traitons les catégories de données suivantes :
3.1 Données d'identification et de compte
- Civilité, nom, prénom
- Adresse e-mail professionnelle
- Fonction
- Mot de passe (stocké sous forme hachée et salée)
- Raison sociale, SIREN, adresse de l'entreprise représentée
3.2 Données de facturation
- Coordonnées bancaires (traitées par notre prestataire de paiement, jamais stockées en clair par La Clause)
- Adresse de facturation, numéro de TVA
- Historique des factures et paiements
3.3 Données d'utilisation du Service
- Contrats, clauses, documents et textes téléversés ou rédigés via la Plateforme (« Contenus Utilisateur »)
- Requêtes adressées à l'outil IA et Contenus Générés
- Logs techniques (connexions, adresses IP, type de navigateur, dates et heures d'accès) à des fins de sécurité
3.4 Données de communication
- Messages adressés au support
- Réponses à des enquêtes de satisfaction (facultatives)
3.5 Cookies et traceurs
- Voir Article 11 ci-dessous
Donnée sensibles : vous vous engagez à ne pas téléverser dans le Service des données personnelles sensibles au sens de l'article 9 du RGPD (santé, opinions, religion, orientation sexuelle, données biométriques, etc.) ni des données relatives à des infractions, sauf nécessité absolue et avec base légale appropriée que vous identifierez vous-même.
4. Finalités et bases légales du traitement
| Finalité | Base légale |
|---|---|
| Création et gestion du compte Utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Fourniture du Service (rédaction, relecture, analyse de clauses) | Exécution du contrat (art. 6.1.b) |
| Facturation, comptabilité, recouvrement | Obligation légale (art. 6.1.c) + exécution du contrat |
| Sécurité du Service, prévention de la fraude, logs | Intérêt légitime (art. 6.1.f) |
| Support utilisateur | Exécution du contrat (art. 6.1.b) |
| Envoi d'informations sur le service (mises à jour, sécurité) | Intérêt légitime (art. 6.1.f) |
| Envoi de communications commerciales sur des services similaires | Intérêt légitime (art. 6.1.f) avec droit d'opposition |
| Envoi de prospection sur des services tiers | Consentement (art. 6.1.a) |
| Statistiques d'usage anonymisées pour l'amélioration du Service | Intérêt légitime (art. 6.1.f) |
| Respect d'obligations légales (réquisitions, fiscalité) | Obligation légale (art. 6.1.c) |
5. Confidentialité des contrats — Engagements clés
Compte tenu de la nature sensible des contrats et clauses traités par le Service, La Clause s'engage à :
- Ne jamais utiliser les Contenus Utilisateur (contrats, clauses, données contractuelles) pour entraîner ses modèles d'intelligence artificielle, sauf consentement explicite et révocable de l'Utilisateur.
- Cloisonner les données : les Contenus Utilisateur d'un compte ne sont jamais accessibles à un autre compte.
- Limiter strictement les accès internes aux personnes habilitées (administration technique, support), soumises à un engagement de confidentialité.
- Chiffrer les données :
- En transit : protocole TLS 1.2 minimum (HTTPS) sur l'ensemble des échanges ;
- Au repos : chiffrement des bases de données et du stockage de fichiers.
- Héberger les données au sein de l'Union européenne (voir Article 8).
- Appliquer une suppression automatique des données selon les durées de conservation définies (voir Article 7).
6. Sous-traitants et prestataires
Pour fournir le Service, La Clause s'appuie sur des sous-traitants au sens de l'article 28 du RGPD, sélectionnés pour leurs garanties de sécurité et de conformité. Chaque sous-traitant fait l'objet d'un accord de traitement (DPA — Data Processing Agreement).
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Lovable Cloud (Lovable AB) | Plateforme d'hébergement, de déploiement et d'exécution applicative (edge runtime) | UE / réseau global (CDN edge), données applicatives en UE |
| Supabase (via Lovable Cloud) | Base de données PostgreSQL, authentification, stockage de fichiers | Région UE (Francfort) |
| Lovable AI Gateway | Passerelle d'accès aux modèles d'IA (Google Gemini, OpenAI GPT) pour la génération, la relecture et la négociation de clauses — option « no-training » activée | UE / fournisseur sous CCT |
| Stripe Payments Europe, Ltd. | Traitement des paiements et facturation des abonnements | UE (Irlande) — certification PCI-DSS, CCT pour transferts éventuels |
| Google LLC (via OAuth Google) | Authentification fédérée (« Se connecter avec Google ») lorsque l'Utilisateur choisit cette option | États-Unis — encadré par CCT de la Commission européenne |
Note importante : la liste exhaustive et à jour des sous-traitants peut être obtenue sur simple demande à sav@njventures.info. Tout changement de sous-traitant significatif sera communiqué aux Utilisateurs.
7. Durées de conservation et suppression automatique
Conformément au principe de limitation de la conservation, nous appliquons les durées suivantes :
| Donnée | Durée de conservation |
|---|---|
| Données du compte utilisateur actif | Durée de l'abonnement |
| Contenus Utilisateur (contrats, clauses) | Durée de l'abonnement + 30 jours après résiliation (pour export) |
| Données de compte après résiliation | 30 jours, puis suppression / anonymisation |
| Données de facturation | 10 ans (obligation comptable et fiscale française) |
| Logs techniques de sécurité | 6 à 12 mois maximum |
| Données de prospection | 3 ans à compter du dernier contact |
| Cookies | Voir Article 11 |
À l'issue des durées de conservation, les données sont automatiquement supprimées ou anonymisées de manière irréversible. Les sauvegardes sont purgées dans un délai maximal de 35 jours suivant la suppression principale.
8. Hébergement et localisation des données
L'Éditeur s'engage à héberger l'ensemble des données personnelles et Contenus Utilisateur au sein de l'Union européenne.
- La plateforme est déployée via Lovable, configuré pour utiliser des régions de calcul et de stockage situées en UE.
- La base de données est hébergée dans une région européenne (par exemple, Francfort ou Paris).
- Les sauvegardes sont également conservées au sein de l'UE.
Transferts hors UE : dans l'hypothèse où un transfert hors UE serait nécessaire (par exemple, recours à un modèle d'IA hébergé hors UE), il serait encadré par :
- Les Clauses contractuelles types (CCT) de la Commission européenne (décision 2021/914) ;
- Une analyse d'impact des transferts (Transfer Impact Assessment) ;
- Des mesures techniques complémentaires (chiffrement, pseudonymisation).
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données :
- Chiffrement TLS 1.2+ en transit, AES-256 au repos ;
- Hachage sécurisé des mots de passe (bcrypt ou équivalent) ;
- Authentification renforcée disponible (MFA recommandée) ;
- Cloisonnement des environnements (production, recette, développement) ;
- Sauvegardes régulières, chiffrées, testées ;
- Contrôle d'accès strict, principe du moindre privilège, journalisation ;
- Mises à jour de sécurité régulières ;
- Audits et tests d'intrusion périodiques (selon planning interne).
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, La Clause notifiera la CNIL dans un délai de 72 heures et informera, le cas échéant, les Utilisateurs concernés conformément aux articles 33 et 34 du RGPD.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir confirmation que vos données sont traitées et en obtenir copie.
- Droit de rectification (art. 16) : faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli », art. 17) : faire supprimer vos données, sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition (art. 21), notamment au traitement à des fins de prospection.
- Droit de retirer votre consentement à tout moment lorsque le traitement est fondé sur le consentement.
- Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 loi Informatique et Libertés).
- Droit de ne pas faire l'objet d'une décision automatisée produisant des effets juridiques (art. 22). Le Service ne prend pas de décision purement automatisée à votre égard : les Contenus Générés sont une aide, soumise à votre validation.
Comment exercer vos droits ?
Par email à sav@njventures.info ou par courrier à : Nathalie JUDITH — NJ VENTURES, 2 Rue du Docteur Roux, 95240 Cormeilles-en-Parisis, France.
Pour des raisons de sécurité, nous pourrons être amenés à vérifier votre identité avant de donner suite à votre demande.
Nous répondons dans un délai d'un (1) mois à compter de la réception de votre demande, prolongeable de deux (2) mois en cas de complexité.
Réclamation auprès de la CNIL : si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS Cedex 07 — www.cnil.fr.
11. Cookies et traceurs
Le site et la Plateforme utilisent des cookies et technologies similaires.
Cookies strictement nécessaires (déposés sans consentement, art. 82 loi Informatique et Libertés) : authentification, sécurité, équilibrage de charge, mémorisation du consentement.
Cookies de mesure d'audience : utilisés uniquement après consentement (ou via une solution exemptée comme une solution de mesure d'audience anonymisée conforme aux recommandations CNIL).
Cookies tiers (réseaux sociaux, prospection) : déposés uniquement après consentement explicite via le bandeau cookies.
Vous pouvez à tout moment modifier vos choix via le lien « Gérer mes cookies » présent en pied de page du site.
Durée de conservation des cookies : 13 mois maximum, conformément aux recommandations CNIL. Durée de conservation du consentement (ou du refus) : 6 mois.
12. Mineurs
Le Service est destiné à un usage strictement professionnel par des personnes majeures. Nous ne collectons pas sciemment de données relatives à des mineurs.
13. Modifications de la Politique
La présente Politique peut être mise à jour à tout moment pour refléter des évolutions légales, techniques ou organisationnelles. Toute modification substantielle sera notifiée aux Utilisateurs (par email ou via la Plateforme) avec un préavis raisonnable.
La date de la dernière mise à jour figure en tête du document.
14. Contact
Pour toute question relative à la présente Politique ou à vos données personnelles :
- Email : sav@njventures.info
- Adresse postale : Nathalie JUDITH — NJ VENTURES, 2 Rue du Docteur Roux, 95240 Cormeilles-en-Parisis, France
Document généré à titre indicatif. Une relecture par un avocat spécialisé en droit du numérique et/ou par un DPO externe est fortement recommandée avant publication, en particulier sur le détail des sous-traitants et la cartographie des transferts.