La présente politique est établie par USEERISK, société par actions simplifiée au capital de 15 000 €, immatriculée au RCS de Nanterre sous le n° 977 950 385, dont le siège social est situé Tour Aviso Bâtiment A, 49 quai de Dion Bouton, 92800 Puteaux, représentée par la société NOVACOVER, en sa qualité de Président, elle-même représentée par Loïc PEYRE, en sa qualité de Président, éditeur de la plateforme USeeRisk (ci-après « nous »).
Nous n'avons pas désigné de délégué à la protection des données. Pour toute question relative à vos données, vous pouvez nous écrire à contact@useerisk.com ou à l'adresse postale ci-dessus.
Notre rôle n'est pas le même selon les données concernées. Cette distinction commande tout le reste de ce document.
Sur la plateforme, les données que vous y saisissez ou qui vous concernent — comptes, visites, réponses, photographies, recommandations — sont traitées pour le compte de l'organisme qui a ouvert l'espace, généralement votre employeur ou l'assureur commanditaire de la visite. C'est lui le responsable de traitement ; nous n'agissons que sur ses instructions, en qualité de sous-traitant. Pour ces données, adressez-lui directement vos demandes : si vous nous les adressez, nous les lui transmettons sous dix jours ouvrés sans y répondre nous-mêmes.
Nous restons néanmoins responsables, sur la plateforme, de quatre traitements qui nous sont propres : l'enregistrement de session à des fins de diagnostic, la supervision des erreurs applicatives, la journalisation technique et de sécurité, et la conservation de la preuve de votre choix en matière de traceurs. Ils sont décrits à l'article 3.2.
Enfin, lorsque vous renseignez un formulaire de visite accessible par lien, l'information relative au traitement lui-même est fournie par l'organisme commanditaire, dont la mention s'affiche sur le formulaire. La présente politique ne couvre, dans ce cas, que l'enregistrement de session, la supervision technique, la journalisation technique et le fond de carte.
Votre compte, vos habilitations, les visites, les réponses aux questionnaires, les commentaires, les photographies, les recommandations et les rapports sont traités pour le compte de l'organisme qui vous a ouvert l'accès. Il définit les finalités, les durées de conservation et les personnes habilitées, et c'est auprès de lui que s'exercent vos droits. Il est également tenu de vous informer, notamment lorsque la plateforme relève votre position lors d'une visite mobile.
| Traitement | Données | Base légale | Durée |
|---|---|---|---|
| Enregistrement de session à des fins de diagnostic |
Identifiant numérique du compte, parcours de navigation, erreurs rencontrées. Sont exclus : votre adresse IP, le texte affiché à l'écran, les valeurs que vous saisissez, le contenu des échanges avec le serveur et les en-têtes d'authentification. |
Votre consentement, révocable à tout moment | 30 jours |
| Supervision des erreurs applicatives | Traces techniques d'erreur, données pseudonymisées limitées à l'identifiant technique interne de l'utilisateur | Notre intérêt légitime à maintenir le service en état de fonctionnement | 90 jours maximum |
| Journalisation technique et sécurité | Identifiant du compte, adresse IP, agent utilisateur, horodatage et nature de l'événement (connexion, déconnexion, échec) | Notre intérêt légitime à assurer la sécurité de la plateforme | 12 mois |
| Conservation de la preuve de votre choix en matière de traceurs | Identifiant numérique du compte, choix exprimé (accord, refus ou retrait), date et heure, version de l'information affichée | Obligation légale (article 7.1 du RGPD) | 3 ans ; votre choix vous est redemandé au terme de 6 mois |
Certains traceurs sont indispensables au fonctionnement du service et ne requièrent pas votre consentement : cookie de session qui vous maintient connecté, jeton de protection contre la falsification de requêtes, mémorisation de votre langue, et témoin conservant votre choix en matière de traceurs. Ils ne servent à aucune mesure d'audience.
La plateforme peut enregistrer votre navigation à des fins de diagnostic, dans les conditions décrites à l'article 3.2. Cet enregistrement n'a lieu que si vous l'acceptez : aucun script du prestataire n'est chargé tant que vous n'avez pas donné votre accord. Ce script est au demeurant servi depuis notre propre infrastructure : son chargement ne communique rien au prestataire, et votre adresse IP ne lui parvient en aucun cas. Après votre accord, votre adresse IP est exclue des données enregistrées.
Les polices de caractères et les bibliothèques d'affichage de la plateforme sont servies depuis notre propre infrastructure : leur chargement n'adresse aucune requête à un tiers.
Les pages comportant une carte font exception. Le fond de carte est constitué d'images téléchargées par votre navigateur auprès de la fondation OpenStreetMap, qui reçoit à cette occasion votre adresse IP et la zone géographique affichée. Ce chargement ne lit ni n'inscrit aucune information sur votre appareil et ne requiert donc pas votre consentement ; nous vous le signalons parce qu'il communique votre adresse IP à un tiers. La conversion d'une adresse postale en coordonnées est en revanche effectuée depuis nos serveurs : seule l'adresse du site visité y est transmise, jamais la vôtre.
Nous faisons appel aux prestataires suivants, qui sont contractuellement tenus à la confidentialité et à la sécurité, à l'exception de la fondation OpenStreetMap, dont nous utilisons les services publics selon leurs conditions d'utilisation :
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement de l'application et du cache ; hébergement de la base de données jusqu'à sa migration vers Scaleway ; gestion des clés de chiffrement | France |
| Scaleway SAS | Hébergement de la base de données et de ses sauvegardes automatiques | France |
| Amazon Web Services EMEA SARL | Stockage des fichiers, photographies, rapports et sauvegardes | Union européenne (Paris) — accès support AWS possible depuis les États-Unis, encadré par les CCT AWS. |
| GRAFENIT | Développement, maintenance et infogérance | France |
| Plus Five Five, Inc. (Resend) | Envoi des e-mails transactionnels | États-Unis |
| Functional Software, Inc. (Sentry) | Supervision des erreurs applicatives | UE (Allemagne), accès US possible |
| LogRocket, Inc. | Enregistrement de session, uniquement avec votre consentement | États-Unis |
| OpenAI Ireland Ltd. | Fonctions d'assistance par intelligence artificielle, lorsque l'option est souscrite | Irlande (UE) — transferts ultérieurs possibles vers les États-Unis |
| K1 INFO (plateforme Inlux) | Fonctions d'intelligence artificielle avancées, lorsque l'option est souscrite | France — requêtes traitées aux États-Unis par les modèles de langage d'Anthropic, directement ou via OpenRouter |
| OpenStreetMap Foundation | Géocodage des adresses, effectué depuis nos serveurs ; fond de carte affiché dans votre navigateur | Royaume-Uni |
Les données que vous saisissez dans la plateforme — comptes, visites, réponses aux questionnaires, commentaires, photographies, documents et rapports — sont hébergées dans l'Union européenne, ainsi que les sauvegardes qui en sont faites.
Les flux suivants en sortent néanmoins :
les enregistrements de session, lorsque vous y avez consenti, sont hébergés aux États-Unis par LogRocket ;
le contenu des e-mails émis par la plateforme — invitations, notifications, envoi des rapports — est traité aux États-Unis par Resend, sauf lorsque l'organisme responsable a configuré son propre serveur d'envoi ;
les contenus soumis aux fonctions d'intelligence artificielle, lorsque l'organisme responsable a souscrit l'option, peuvent être transférés aux États-Unis : par OpenAI Ireland vers ses propres prestataires et, pour les fonctions avancées fournies par K1 INFO, vers les fournisseurs de modèles de langage Anthropic et OpenRouter ;
l'adresse des sites visités est transmise au Royaume-Uni à la fondation OpenStreetMap pour être convertie en coordonnées, et votre adresse IP lui parvient lorsque s'affiche un fond de carte ;
les données confiées à Amazon Web Services et à Sentry sont hébergées dans l'Union, mais ces prestataires peuvent y accéder depuis les États-Unis pour les besoins de leur support et de leur administration.
Chacun de ces transferts est encadré par l'un des mécanismes prévus au chapitre V du RGPD : décision d'adéquation de la Commission européenne — y compris celle relative au Royaume-Uni et le cadre de protection des données UE–États-Unis pour les entités qui y sont certifiées — ou clauses contractuelles types, complétées le cas échéant de mesures supplémentaires.
Vous pouvez nous demander copie des garanties applicables à un transfert déterminé en écrivant à l'adresse indiquée à l'article 9.
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement des échanges, cloisonnement des données de chaque organisme, accès nominatifs et limités aux personnes qui en ont besoin, journalisation des accès, sauvegardes régulières et suivi des correctifs de sécurité.
Aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, n'est prise sur le seul fondement d'un traitement automatisé. Nous ne réalisons aucun profilage.
La plateforme propose des fonctions d'assistance par intelligence artificielle. L'extraction de recommandations à partir d'un document est accessible à tout utilisateur habilité. Les fonctions avancées, qui reposent sur des agents logiciels adressant vos contenus à des fournisseurs de modèles de langage, ne sont disponibles que lorsque l'organisme responsable a souscrit l'option correspondante. Leurs productions sont des propositions, soumises à la validation d'un utilisateur avant d'être retenues. Les contenus transmis à ces fins ne sont utilisés ni pour entraîner, ni pour améliorer les modèles.
Vous disposez, sur les données dont nous sommes responsables, des droits suivants :
accéder à vos données et en obtenir copie ;
les faire rectifier lorsqu'elles sont inexactes ou incomplètes ;
en demander l'effacement ;
demander la limitation du traitement ;
vous opposer au traitement fondé sur notre intérêt légitime ;
recevoir les données que vous nous avez fournies dans un format structuré, et en demander le transfert à un tiers ;
retirer votre consentement à tout moment, sans que cela ne remette en cause la licéité de ce qui a été fait avant ;
définir des directives relatives au sort de vos données après votre décès.
Pour les exercer, écrivez-nous à contact@useerisk.com, ou par courrier à USEERISK, Tour Aviso Bâtiment A, 49 quai de Dion Bouton, 92800 Puteaux.
Nous vous répondrons dans un délai d'un mois à compter de la réception de votre demande. Si celle-ci est complexe ou si nous en recevons un grand nombre, ce délai peut être prolongé de deux mois ; nous vous en informons alors dans le premier mois, en vous indiquant les motifs.
Nous ne vous demanderons une preuve d'identité que si nous avons un doute raisonnable sur la vôtre, et uniquement dans la mesure nécessaire pour le lever.
Nous vous rappelons que pour les données traitées dans la plateforme pour le compte d'un organisme, vos droits s'exercent auprès de cet organisme, comme indiqué à l'article 2.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
Nous pouvons faire évoluer la présente politique, notamment lorsque nos prestataires changent. La version en vigueur est celle publiée sur cette page ; sa date figure en tête de document. Toute modification substantielle des traitements soumis à votre consentement donne lieu à un nouveau recueil de ce consentement.