← Accueil
Protection des données

Politique de confidentialité

Dernière mise à jour : 27 septembre 2026 — Version 2.1 — Règlement (UE) 2016/679 (« RGPD ») et loi n° 78-17 du 6 janvier 1978 modifiée
Sommaire
  1. Qui traite vos données ?
  2. Deux rôles distincts : responsable de traitement et sous-traitant
  3. Données traitées par PatriMAP en tant que responsable de traitement
  4. Données traitées pour le compte des Utilisateurs (données de leurs clients)
  5. Bases légales
  6. Durées de conservation
  7. Destinataires et sous-traitants
  8. Transferts hors de l'Union européenne
  9. Intelligence artificielle
  10. Sécurité
  11. Vos droits et comment les exercer
  12. Cookies, stockage local et mesure d'usage
  13. Violations de données
  14. Modifications
  15. Contact et réclamation

La présente politique décrit la manière dont les données à caractère personnel sont traitées dans le cadre du site patrimap.com et de la plateforme SaaS PatriMAP (la « Plateforme »). Elle complète les Conditions Générales d'Utilisation (dont l'Annexe — Accord de sous-traitance des données), les Conditions Générales de Vente et les Mentions légales.

1. Qui traite vos données ?

2. Deux rôles distincts : responsable de traitement et sous-traitant

PatriMAP intervient à deux titres différents :

Si vous êtes le client d'un conseiller utilisant PatriMAP et souhaitez exercer vos droits, adressez-vous en priorité à votre conseiller. Vous pouvez également écrire à contact@patrimap.com : la demande sera transmise au conseiller concerné.

3. Données traitées par PatriMAP en tant que responsable de traitement

CatégorieDonnées concernéesFinalité
Compte Prénom, nom, date de naissance (contrôle de majorité), adresse e-mail, téléphone (facultatif), identifiant, mot de passe (stocké uniquement sous forme de hachage bcrypt), plan et statut d'abonnement, dates de création et de dernière connexion, société et coordonnées professionnelles le cas échéant Création et gestion du compte, authentification, notifications de service
Facturation Identifiants client et d'abonnement Stripe, plan souscrit, historique des événements de facturation (paiement, échec, résiliation). Les coordonnées bancaires sont collectées et traitées exclusivement par Stripe : PatriMAP ne les reçoit ni ne les stocke Gestion des abonnements, facturation, recouvrement
Journaux de connexion et de sécurité Adresse IP, horodatage, identifiant, type d'événement (connexion, échec, inscription, export de données…), résultat Sécurité du service, détection des intrusions et abus, limitation du nombre de requêtes
Journal des sessions (compte personnel) Identifiant du compte, date et heure de chaque connexion et de chaque changement de session, identifiant technique de session, adresse IP tronquée (les derniers chiffres sont supprimés : réseau /24), user-agent résumé (famille de navigateur et de système d'exploitation) Sécurité des comptes et respect des CGU : application de la règle « une seule session active par compte », détection des usages anormaux laissant présumer un prêt ou un partage de compte (article 3.3 des CGU), alerte de l'Éditeur
Journal d'audit administrateur Action effectuée, identifiant de l'administrateur, date, adresse IP, route concernée Traçabilité des accès et actions d'administration, notamment de tout accès au contenu d'un diagnostic
Consommation et quotas Identifiant de l'utilisateur, type d'usage (diagnostic IA, import Pappers…), volumes de jetons IA consommés, coût associé, date Application des quotas de l'abonnement, maîtrise des coûts, prévention des abus
Mesure d'usage Événements d'utilisation de l'outil (ouverture de session, création de nœud ou de lien, export, lancement d'analyse…), horodatage, données techniques associées. L'identifiant de l'utilisateur n'est enregistré que s'il y a consenti (article 12) ; en cas de refus ou d'absence de choix, l'événement est enregistré de manière anonyme, sans identifiant ni adresse IP. Statistiques d'usage, amélioration du produit
Journaux techniques côté navigateur Messages d'erreur, trace technique d'exécution, URL de la page, navigateur (user-agent), date Diagnostic et correction des anomalies
Support Messages des tickets, identifiant de l'utilisateur, statut Traitement des demandes d'assistance (y compris par des agents d'assistance fondés sur l'IA, cf. article 9)
Contact commercial Nom, e-mail, société, message Réponse aux demandes de contact et de devis
Organisation / cabinet Nom de l'organisation, logo, couleurs, mentions personnalisées, liste et rôles des membres Gestion des équipes, marque blanche des exports
Contrats d'engagement et exclusivité territoriale Dénomination, SIRET, adresse, signataire et représentant du client professionnel, conditions tarifaires, périmètre d'exclusivité Établissement, exécution et suivi des contrats
Réinitialisation de mot de passe Jeton à usage unique, adresse e-mail, date d'expiration Procédure sécurisée de réinitialisation

4. Données traitées pour le compte des Utilisateurs (données de leurs clients)

En qualité de sous-traitant, PatriMAP héberge et traite, sur instruction de l'Utilisateur et pour la seule fourniture du service :

Ces données peuvent révéler la situation patrimoniale, familiale et fiscale de personnes physiques. PatriMAP ne demande aucune donnée relevant de l'article 9 du RGPD (santé, opinions, etc.) ; l'Utilisateur s'engage à ne pas en saisir, sauf nécessité propre à sa mission et sous sa responsabilité. Il est recommandé de limiter les données identifiantes au strict nécessaire (minimisation), en particulier avant tout traitement par l'IA.

5. Bases légales

TraitementBase légale
Gestion du compte, authentification, fourniture du serviceExécution du contrat — art. 6.1.b RGPD
Facturation, gestion des abonnements et des contratsExécution du contrat — art. 6.1.b ; obligations comptables — art. 6.1.c
Journaux de connexion, sécurité, audit administrateur, limitation des abusIntérêt légitime (sécurité du service) — art. 6.1.f
Journal des sessions et règle de la session unique (lutte contre le prêt de compte)Intérêt légitime (sécurité des comptes et des données hébergées, respect des CGU et du modèle d'abonnement par utilisateur) — art. 6.1.f
Suivi des consommations et quotasExécution du contrat — art. 6.1.b ; intérêt légitime (maîtrise des coûts) — art. 6.1.f
Mesure d'usage rattachée au compte de l'UtilisateurConsentement — art. 6.1.a RGPD et art. 82 de la loi Informatique et Libertés ; retirable à tout moment via « Gérer mes préférences cookies »
Statistiques d'usage anonymes (en cas de refus ou d'absence de choix) et journaux techniques d'erreursIntérêt légitime (fonctionnement, fiabilité et amélioration du produit) — art. 6.1.f
Support et demandes de contactExécution du contrat ou mesures précontractuelles — art. 6.1.b ; intérêt légitime — art. 6.1.f
Données des clients de l'UtilisateurTraitées sur instruction de l'Utilisateur, responsable de traitement, qui détermine sa propre base légale

6. Durées de conservation

DonnéesDurée de conservation
Compte utilisateur et Données Utilisateur (cartographies, diagnostics, brouillons, mémoire de l'assistant)Pendant toute la durée de l'abonnement, puis 12 mois après la fin de l'abonnement (ou de l'essai), avant suppression définitive. À la fin de l'abonnement, un e-mail contenant un lien d'export est adressé à l'Utilisateur ou, pour un abonnement géré par une Organisation, au Représentant de celle-ci ; un rappel est adressé avant la suppression. L'Utilisateur peut exporter ses données ou demander leur suppression à tout moment (article 11).
Cartographies (pendant l'abonnement)Jusqu'à leur suppression par l'Utilisateur
Diagnostics et historiqueTant que la cartographie associée existe, dans la limite de 10 versions par cartographie (la plus ancienne est supprimée au-delà) ; suppression possible à tout moment, version par version ou en totalité
Brouillons du questionnaire de diagnostic (serveur)365 jours sans modification, puis suppression automatique quotidienne
Brouillons stockés dans le navigateurJusqu'à leur effacement par l'application (notamment à la déconnexion depuis l'espace client) ou par l'Utilisateur
Mémoire de l'assistant IAJusqu'à la suppression du compte
Cache technique des données Pappers24 heures : les entrées plus anciennes ne sont plus utilisées et sont supprimées au redémarrage du service (suppression périodique automatique en cours de mise en place)
Journaux de connexion et de sécurité12 mois (suppression automatique en cours de mise en place)
Journal des sessions (compte personnel)12 mois (suppression automatique en cours de mise en place)
Journal d'audit administrateur12 mois (suppression automatique en cours de mise en place)
Journaux techniques côté navigateur et journaux de contrôle qualité des diagnostics6 mois (suppression automatique en cours de mise en place)
Mesure d'usage13 mois (suppression automatique en cours de mise en place)
Choix relatif à la mesure d'usage (stocké dans le navigateur)6 mois, puis le choix est redemandé
Suivi des consommations et coûtsDurée de l'abonnement, puis au plus 3 ans (suppression automatique en cours de mise en place)
Journal d'activité des cartographies collaboratives12 mois (suppression automatique en cours de mise en place)
Tickets de support3 ans à compter de la clôture du ticket (suppression automatique en cours de mise en place)
Demandes de contact commercial3 ans à compter du dernier contact (les demandes sont reçues par e-mail et ne sont pas enregistrées sur la Plateforme) [À ORGANISER : suppression périodique des e-mails de contact de plus de 3 ans dans la messagerie]
Factures et pièces comptables10 ans (article L.123-22 du Code de commerce)
Jetons de réinitialisation de mot de passeJusqu'à leur utilisation ou leur expiration

Lors de la suppression d'un compte, certains journaux (connexion et sécurité, facturation, mesure d'usage, consommation) sont conservés pour la durée indiquée ci-dessus ; les journaux d'accès et de facturation sont alors dissociés du compte supprimé.

7. Destinataires et sous-traitants

Les données sont accessibles aux seules personnes habilitées de PatriMAP, dans la limite de leurs attributions (voir article 10). Elles sont communiquées, dans la stricte mesure nécessaire, aux prestataires suivants :

PrestataireRôleDonnées concernéesLocalisation
OVH SAS Hébergement du serveur (VPS) et de la base de données ; service de messagerie électronique (envoi des e-mails transactionnels) Ensemble des données hébergées ; adresses e-mail et contenu des e-mails de service France / Union européenne [À CONFIRMER : datacenter exact du VPS]
Anthropic, PBC Modèles d'intelligence artificielle (API Claude) : diagnostic, assistant conversationnel, analyses, lecture de documents, vérification de cohérence, assistance support Contenu transmis dans les requêtes : données de la cartographie, du diagnostic, du questionnaire, des documents PDF analysés, des tickets de support États-Unis (voir article 8)
Pappers SAS API de données légales d'entreprises (sociétés, dirigeants, comptes, actes) Numéro SIREN recherché ; pour la recherche des mandats d'un dirigeant : nom, prénom et date de naissance saisis France
API Recherche d'entreprises (recherche-entreprises.api.gouv.fr, service public de l'État) Recherche publique et gratuite d'entreprises Termes de recherche (SIREN, dénomination, nom) France
Stripe (Stripe Payments Europe, Ltd. et Stripe, Inc.) Paiement et gestion des abonnements Nom, prénom, e-mail, identifiant utilisateur, plan ; moyens de paiement (collectés directement par Stripe) Irlande (UE) / États-Unis
Google (Google Fonts) Chargement des polices de caractères Adresse IP et données techniques du navigateur États-Unis

PatriMAP ne vend ni ne loue aucune donnée personnelle et ne les communique à aucun tiers à des fins commerciales ou publicitaires. Des données peuvent être communiquées aux autorités habilitées lorsque la loi l'exige.

8. Transferts hors de l'Union européenne

Certaines données sont transférées aux États-Unis, notamment vers Anthropic (traitement des requêtes d'intelligence artificielle, qui peuvent contenir des données saisies dans les cartographies et diagnostics), ainsi que, le cas échéant, vers Stripe, Inc. et Google.

Ces transferts sont encadrés par des garanties appropriées au sens des articles 45 et 46 du RGPD : décision d'adéquation relative au EU-U.S. Data Privacy Framework pour les entreprises certifiées et/ou clauses contractuelles types adoptées par la Commission européenne. [À CONFIRMER : DPA Anthropic en cours de signature — vérifier la certification DPF d'Anthropic et l'intégration des clauses contractuelles types]

Une copie des garanties applicables peut être obtenue sur demande à contact@patrimap.com.

9. Intelligence artificielle

10. Sécurité

PatriMAP met en œuvre des mesures techniques et organisationnelles adaptées au risque (article 32 du RGPD), notamment :

Les cartographies étant stockées sans chiffrement applicatif, elles restent techniquement accessibles aux personnes disposant d'un accès d'administration au serveur ; PatriMAP s'interdit de les consulter hors demande de l'Utilisateur (support) ou obligation légale.

11. Vos droits et comment les exercer

Vous disposez des droits suivants sur vos données personnelles :

Accès (art. 15)

Obtenir la confirmation que vos données sont traitées et en recevoir une copie

Rectification (art. 16)

Corriger vos données depuis « Mon compte » ou sur demande

Effacement (art. 17)

Supprimer vos diagnostics dans l'interface ; supprimer votre compte depuis votre espace client

Limitation (art. 18)

Demander la suspension d'un traitement dans les cas prévus

Portabilité (art. 20)

Télécharger vos données dans un format structuré (JSON)

Opposition (art. 21)

Vous opposer aux traitements fondés sur l'intérêt légitime

Directives post-mortem

Définir le sort de vos données après votre décès (art. 85 loi Informatique et Libertés)

Réclamation

Saisir la CNIL (3 place de Fontenoy, 75007 Paris)

11.1 Export de vos données (portabilité)

Tout Utilisateur connecté peut télécharger, au format JSON, l'ensemble de ses données : informations du compte, cartographies (métadonnées et contenu), diagnostics (version courante et historique, déchiffrés), brouillons du questionnaire et mémoire de l'assistant IA. L'export est accessible depuis l'espace client (lien « Exporter mes données ») ou à l'adresse https://patrimap.com/api/me/export. Pour des raisons de sécurité, il est limité à 3 exports par période de 10 minutes. L'export reste possible après la fin de l'abonnement, pendant les 12 mois de conservation ; un lien d'export est en outre adressé par e-mail à la fin de l'abonnement (article 6).

11.2 Suppression des diagnostics

Depuis l'historique des diagnostics d'une cartographie, l'Utilisateur peut supprimer une version précise ou l'intégralité de l'historique. La suppression est définitive. La suppression d'une cartographie entraîne celle de tous ses diagnostics.

11.3 Suppression du compte

Vous pouvez supprimer votre compte vous-même, à tout moment, depuis l'espace client : « Gérer mon compte » › « Supprimer mon compte ». Un lien de téléchargement de vos données vous est d'abord proposé ; la suppression est ensuite confirmée par votre mot de passe et la saisie du mot « SUPPRIMER ». Vous pouvez également en faire la demande à contact@patrimap.com depuis l'adresse e-mail du compte. Si vous êtes Représentant d'une Organisation qui compte encore des membres, vous devez au préalable transférer la représentation ou retirer ces membres. La suppression entraîne l'effacement définitif et en cascade du compte, des cartographies (y compris les fichiers correspondants sur le serveur), des diagnostics et de leur historique, des brouillons, de la mémoire de l'assistant IA, des collaborations dont l'Utilisateur est propriétaire et des compteurs de quotas. Seules les pièces comptables (factures) sont conservées pendant la durée légale de 10 ans, ainsi que les journaux listés à l'article 6, dissociés du compte. Il est recommandé d'exporter ses données au préalable. La suppression du compte entraîne l'annulation de l'abonnement en cours auprès de Stripe, sans remboursement au prorata (article 11 des CGV).

11.4 Modalités

Pour toute autre demande, écrivez à contact@patrimap.com (objet : « Données personnelles »). Une preuve d'identité peut être demandée en cas de doute raisonnable. Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois compte tenu de la complexité ou du nombre de demandes, avec information préalable.

12. Cookies, stockage local et mesure d'usage

12.1 Cookies strictement nécessaires

CookieFinalitéDurée
patrimap_tokenSession utilisateur (jeton d'authentification signé, HttpOnly, Secure)7 jours, supprimé à la déconnexion
patrimap_admin_tokenSession d'administration8 heures

Ces cookies sont indispensables au service et ne requièrent pas de consentement.

Le choix relatif à la mesure d'usage (article 12.3) est enregistré dans le stockage local du navigateur sous la clé pm_consent (choix, version, date) ; il est strictement nécessaire au respect de ce choix et est conservé 6 mois.

12.2 Stockage local du navigateur

La Plateforme enregistre dans le stockage local de votre navigateur (localStorage) des préférences d'affichage (thème, mini-carte, etc.), des indicateurs d'interface (avertissement accepté, nouveautés lues) et des brouillons de travail (brouillons de diagnostic et du questionnaire), afin d'éviter toute perte en cas de fermeture de la page. Ces brouillons pouvant contenir des données patrimoniales, ils sont effacés lors de la déconnexion depuis l'espace client. Sur un poste partagé, déconnectez-vous systématiquement après usage.

12.3 Mesure d'usage et journaux techniques

PatriMAP enregistre sur ses propres serveurs des événements d'utilisation et des journaux d'erreurs (article 3), sans recourir à aucun outil tiers de mesure d'audience ni de publicité.

12.4 Ressources tierces

Les polices de caractères sont chargées depuis Google Fonts, ce qui implique la transmission de votre adresse IP à Google.

13. Violations de données

En cas de violation de données à caractère personnel, PatriMAP, en tant que responsable de traitement, la notifie à la CNIL dans les 72 heures après en avoir pris connaissance lorsqu'elle est susceptible d'engendrer un risque, et informe les personnes concernées en cas de risque élevé (articles 33 et 34 du RGPD). En tant que sous-traitant, PatriMAP notifie à l'Utilisateur concerné toute violation affectant les données de ses clients dans les meilleurs délais après en avoir pris connaissance, conformément à l'Accord de sous-traitance.

14. Modifications

La présente politique peut être modifiée pour tenir compte de l'évolution de la réglementation ou du service. Les modifications substantielles sont portées à la connaissance des Utilisateurs par e-mail ou dans la Plateforme avant leur entrée en vigueur. La date figurant en tête du document fait foi.

15. Contact et réclamation

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) — www.cnil.fr/fr/plaintes.