Politique de confidentialité
Protection des données personnelles conformément au RGPD (Règlement UE 2016/679).
Dernière mise à jour : 20 juin 2026
1. Préambule
Ruliora SAS (« Ruliora ») accorde une importance fondamentale à la protection des données personnelles de ses utilisateurs et clients. La présente politique décrit comment nous collectons, utilisons, protégeons et partageons les données personnelles dans le cadre de l'utilisation de notre plateforme.
Cette politique est conforme au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (« RGPD ») et à la loi Informatique et Libertés modifiée du 6 janvier 1978.
2. Responsable de traitement
Ruliora SAS, dont le siège social est situé en Île-de-France, France (adresse définitive post-immatriculation RCS), agit en qualité de :
- Responsable de traitement pour les données collectées via le site ruliora.com (formulaires, cookies analytiques, etc.).
- Sous-traitant au sens de l'article 28 du RGPD pour les données traitées dans le cadre du service Ruliora, le Client (l'organisation cliente) restant le responsable de traitement de ses données métier (cf. DPA).
Référent à la protection des données : dpo@ruliora.com
3. Catégories de données collectées
3.1 Visiteurs du site ruliora.com
- Données de navigation : adresse IP, type de navigateur, OS, pages visitées
- Cookies techniques et analytiques (cf. politique cookies)
- Données de formulaire (nom, email, fonction, société) si remplissage volontaire
3.2 Utilisateurs de l'application Ruliora
- Données d'identification : nom, prénom, email professionnel, fonction
- Données d'authentification : mot de passe (haché bcrypt cost 12), MFA, sessions, IP de connexion
- Données d'activité : actions effectuées, décisions saisies, documents uploadés, temps passé
- Données métier : tout contenu saisi dans la plateforme (décisions, PV, datasets ESG, etc.)
- Logs techniques : audit trail SHA-256 des actions sensibles
4. Finalités du traitement
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fourniture du service Ruliora | Exécution du contrat (Art. 6.1.b) | Durée du contrat + obligations légales |
| Authentification et sécurité | Intérêt légitime (Art. 6.1.f) | Durée du compte + 12 mois logs |
| Audit trail conformité (RGPD, AI Act, NIS2) | Obligation légale (Art. 6.1.c) | 5 à 10 ans selon obligation |
| Facturation et comptabilité | Obligation légale (Art. 6.1.c) | 10 ans (Code de commerce) |
| Amélioration du produit (analytics anonymisés) | Intérêt légitime (Art. 6.1.f) | 13 mois max (cookies) |
| Communications marketing (newsletter) | Consentement (Art. 6.1.a) | Jusqu'à désinscription |
| Fine-tuning de Synapse (avec opt-in — non activé actuellement) | Consentement (Art. 6.1.a) | Jusqu'à retrait du consentement |
4bis. Durées de conservation des données
Conformément aux recommandations CNIL, le tableau ci-dessous récapitule les durées de conservation applicables par catégorie de données. Le détail complet figure dans le Registre des Activités de Traitement (Art. 30 RGPD) disponible sur demande à dpo@ruliora.com.
| Catégorie de données | Durée active | Archivage / Suppression |
|---|---|---|
| Données de compte (nom, email, fonction) | Durée du contrat | Suppression 30 jours après résiliation, sauf obligation légale |
| Logs d'authentification et sessions | 12 mois | Suppression automatique |
| Données de facturation et comptabilité | Durée du contrat | 10 ans (Art. L. 123-22 Code de commerce) |
| Audit trail (actions sensibles) | Durée du contrat | 5 à 10 ans selon obligation légale applicable |
| Données métier (décisions, PV, ESG, documents) | Durée du contrat + 90 jours export | Suppression sécurisée NIST SP 800-88 + attestation |
| Alertes whistleblowing | Durée de l'enquête | 5 ans après clôture (Décret 2022-1284 Art. 14, Loi Waserman) |
| Données CSRD / ESG / rapport durabilité | Durée du contrat | 10 ans (obligation CSRD Directive 2022/2464) |
| Données SAPIN II anticorruption | Durée du contrat | 5 ans (Loi 2016-1691 + Référentiel AFA) |
| Logs erreurs techniques (Sentry, anonymisés) | 90 jours | Suppression automatique Sentry |
| Logs sécurité NIS2 (Art. 21) | 12 mois | Suppression automatique |
| Cookies analytiques | 13 mois maximum | Suppression à expiration ou retrait consentement |
| Export portabilité Art. 20 (lien téléchargement) | 7 jours (lien) | Données source non affectées |
5. Destinataires des données
Les données sont accessibles à :
- Les équipes habilitées de Ruliora (support, sécurité, ingénierie) sur principe du moindre privilège
- Les sous-traitants techniques listés ci-après (cf. DPA)
- Les autorités compétentes en cas de réquisition judiciaire dûment justifiée
Aucune revente de données à des tiers commerciaux.
Sous-traitants principaux
- OVH SAS (France) — hébergement complet (site institutionnel, application et base de données) sur infrastructure souveraine France (centres GRA, SBG)
- Anthropic Inc. (États-Unis) — modèles d'IA Claude (TIA Schrems II en place, SCC Module 2, désactivable par client via allow_external_fallback=false)
- OpenAI LLC (États-Unis) — modèles GPT en fallback IA (TIA Schrems II en place, SCC Module 2, désactivable par client)
- Stripe Inc. (États-Unis) — traitement des paiements (données de facturation uniquement : nom, email, montant)
- Resend (Functional Software Inc., États-Unis) — envoi d'e-mails transactionnels (adresse email destinataire et contenu notification uniquement)
- Sentry (Functional Software Inc., États-Unis) — monitoring d'erreurs applicatives (traces anonymisées, PII scrubbées avant envoi)
Liste détaillée et à jour des sous-processeurs disponible sur demande à dpo@ruliora.com. Toute modification fait l'objet d'une notification aux Clients avec préavis de 14 jours minimum.
6. Transferts hors UE
Les données métier des Clients sont stockées exclusivement en France (OVH GRA, SBG). Toutefois, certains sous-traitants techniques (Anthropic, OpenAI, Stripe) sont basés aux États-Unis.
Pour ces transferts, Ruliora applique :
- Les Clauses Contractuelles Types (CCT) de la Commission européenne
- Une analyse d'impact des transferts (TIA) au sens Schrems II
- Des mesures techniques supplémentaires (chiffrement bout-en-bout, anonymisation)
Les Clients peuvent désactiver l'usage des fournisseurs IA américains via le paramètre allow_external_fallback = false de leur organisation. Dans ce cas, Ruliora utilise exclusivement l'infrastructure souveraine France.
7. Sécurité des données
Ruliora met en œuvre des mesures techniques et organisationnelles renforcées :
- Chiffrement at-rest : AES-256 sur disques NVMe et backups
- Chiffrement in-transit : TLS 1.3 obligatoire
- Multi-tenant : Row-Level Security PostgreSQL FORCE entre organisations
- Authentification : bcrypt cost 12 + MFA disponible + SSO SAML/OIDC
- Réseau : WireGuard inter-VPS, vRack OVH privé, pas d'exposition publique BDD
- Backups : chiffrés cross-VPS, rétention 30 jours
- Audit chain : SHA-256 cryptographique pour les actions sensibles
- Tests : pentest annuel + bug bounty programme (à venir)
8. Droits des personnes concernées
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (Art. 15) : obtenir copie de vos données
- Droit de rectification (Art. 16) : corriger des données inexactes
- Droit à l'effacement (Art. 17) : suppression sous conditions
- Droit à la limitation (Art. 18)
- Droit à la portabilité (Art. 20) : récupération format structuré
- Droit d'opposition (Art. 21) au traitement
- Droit de retrait du consentement à tout moment (newsletter, fine-tuning IA, etc.)
- Droit de définir des directives post-mortem (article 40-1 loi Informatique et Libertés)
Pour exercer ces droits, contactez dpo@ruliora.com. Réponse sous 30 jours maximum.
Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés.
9. Notification de violation
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, Ruliora notifie :
- La CNIL dans les 72 heures (Art. 33 RGPD)
- Le Client responsable de traitement sans délai (cf. DPA)
- Les personnes concernées si risque élevé (Art. 34 RGPD)
10. Modification de la politique
Ruliora peut modifier la présente politique pour refléter des évolutions réglementaires ou des changements dans nos pratiques. Les modifications substantielles font l'objet d'une notification directe aux Clients et utilisateurs avec préavis de 30 jours minimum.
11. Contact
- DPO : dpo@ruliora.com
- Sécurité : security@ruliora.com
- CNIL : cnil.fr — 3 place de Fontenoy, 75007 Paris