Légal
Politique de confidentialité
Dernière mise à jour : 3 juillet 2026
Normetis traite des données à caractère personnel dans le respect du Règlement général sur la protection des données (RGPD, UE 2016/679) et de la loi gabonaise n°001/2011 relative à la protection des données à caractère personnel.
1. Responsable du traitement
Le responsable du traitement est Willy Arnold, entrepreneur individuel exploitant sous le nom commercial « Normetis », dont l'établissement est situé 231 avenue Augustin Boumah, Centre-ville, BP 20000, Libreville, Gabon. Pour toute question relative à vos données : willylawel@gmail.com.
2. Représentant dans l'Union européenne
Normetis étant établi hors de l'Union européenne tout en proposant son service à des personnes situées dans l'Union, un représentant au sens de l'article 27 du RGPD est désigné par écrit pour l'Union européenne : [REPRÉSENTANT UE : NOM ET ADRESSE COMPLÈTE]. Vous pouvez le contacter pour toute question relative au traitement de vos données : [EMAIL DU REPRÉSENTANT].
3. Données collectées
- Données de compte : adresse e-mail, nom de l'organisation, et tout élément que vous renseignez à l'inscription.
- Données métier que vous saisissez : risques, audits, actions correctives, évaluations de conformité, documents et textes que vous importez (Corpus et Coffre).
- Données techniques : journaux de connexion, adresse IP, et cookies strictement nécessaires à votre session.
4. Finalités et bases légales
- Fournir le service GRC (gestion des risques, audits, conformité) : exécution du contrat.
- Authentifier et sécuriser votre accès : intérêt légitime et exécution du contrat.
- Gérer les paiements et la facturation : exécution du contrat et obligation légale (comptable et fiscale).
- Améliorer le service et assurer le support : intérêt légitime.
5. Sous-traitants et destinataires
Vos données ne sont jamais vendues. Elles sont traitées par des sous-traitants techniques, encadrés par des accords de traitement (DPA) et, le cas échéant, des clauses contractuelles types pour les transferts hors Union européenne :
- Supabase, Inc. (Union européenne, région de Francfort, Allemagne) : hébergement de la base de données et de l'authentification.
- Vercel, Inc. (États-Unis ; fonctions serveur exécutées dans la région européenne de Francfort) : hébergement de l'application.
- Resend (Plus Five Five, Inc.) (États-Unis) : envoi des courriels transactionnels (vérification de compte, réinitialisation de mot de passe, notifications de service).
- Anthropic, PBC (États-Unis) : assistant IA Metis. Lorsque vous utilisez Metis, le texte concerné (description de risque, extraits de vos référentiels) est transmis pour générer la réponse. Les données envoyées via l'API ne sont pas utilisées pour entraîner les modèles.
- Voyage AI (États-Unis) : vectorisation des textes du Corpus pour la recherche.
- Paddle (Paddle.com Market Ltd, Royaume-Uni) : paiement et facturation, en qualité de revendeur de référence (Merchant of Record). Paddle traite les données de paiement selon sa propre politique de confidentialité.
6. Transferts hors de l'Union européenne
Les données applicatives (base de données et authentification) sont hébergées dans l'Union européenne. Certains sous-traitants (Vercel, Resend, Anthropic, Voyage AI) sont établis aux États-Unis et Paddle au Royaume-Uni. Ces transferts hors Union européenne sont encadrés par les garanties appropriées prévues par le RGPD (clauses contractuelles types et, le cas échéant, certification au Data Privacy Framework).
7. Durée de conservation
Vos données sont conservées pendant toute la durée de votre utilisation du service, puis supprimées ou anonymisées dans un délai de douze (12) mois après la clôture de votre compte, sauf obligation légale de conservation plus longue.
8. Sécurité
Les données de chaque organisation sont isolées par des règles de sécurité au niveau base (Row Level Security), les accès sont authentifiés et les communications chiffrées. Aucun système n'étant infaillible, nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque.
9. Décision automatisée
Metis, l'assistant IA de Normetis, fournit des aides à la décision (évaluation de risques, réponses sourcées sur vos textes). Aucune décision produisant des effets juridiques vous concernant, ou vous affectant de manière significative, n'est prise sur le seul fondement d'un traitement automatisé (y compris le profilage) au sens de l'article 22 du RGPD : les résultats de Metis restent soumis à votre validation humaine.
10. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci. Pour les exercer, écrivez à willylawel@gmail.com ; il y est répondu dans un délai d'un (1) mois, prolongeable de deux mois pour les demandes complexes (article 12 du RGPD). Vous pouvez introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence dans l'Union européenne (par exemple la CNIL en France) ou, au Gabon, auprès de la CNPDCP.
11. Cookies
Normetis utilise uniquement des cookies strictement nécessaires au fonctionnement (maintien de votre session authentifiée). Aucun cookie publicitaire ou de traçage tiers n'est déposé sans votre consentement.
12. Contact
Pour toute question sur cette politique : willylawel@gmail.com.
Ce document est un modèle fourni à titre indicatif. Les mentions entre crochets doivent être complétées, et l'ensemble validé par un professionnel du droit avant mise en ligne.