Mis à jour le 24 septembre 2026
Confidentialité
Données collectées, finalités poursuivies, durées de conservation, sous-traitants et droits des personnes concernées.
Définitions
Dans la présente politique :
- l’Éditeur désigne METEOR AI SARLAU, éditeur du Service ;
- le Service désigne la solution de gestion documentaire Estrelya, le site qui la présente et l’application mobile qui y donne accès ;
- le Client désigne l’organisation titulaire d’un espace sur le Service ;
- l’Utilisateur désigne la personne physique qui accède au Service, et la personne concernée celle dont les données à caractère personnel sont traitées.
Qualification des traitements
Le site et le Service ne traitent pas les mêmes données, et pas au même titre. La distinction commande l’ensemble de ce qui suit.
- Sur le site, l’Éditeur est responsable de traitement : il détermine les finalités et les moyens des traitements décrits à l’article suivant.
- Dans le Service, le Client est responsable de traitement des documents qu’il y dépose. L’Éditeur intervient en qualité de sous-traitant au sens de l’article 28 du règlement (UE) 2016/679, et n’agit que sur instruction documentée du Client. Les engagements correspondants figurent au contrat.
Données collectées par le site
Le site ne requiert aucun compte, n’embarque aucun traceur publicitaire ni aucun module de réseau social, et ne comporte aucun formulaire de collecte. Sont traitées les seules données suivantes :
- La préférence d’affichage (thème clair ou sombre), enregistrée dans le navigateur du visiteur. Cette donnée n’est jamais transmise à l’Éditeur.
- Les courriels adressés à l’Éditeur : l’adresse d’expédition et le contenu du message, aux fins d’y répondre. Ces échanges sont conservés trois ans à compter du dernier contact, puis supprimés.
- Les journaux techniques du serveur, comportant une adresse IP et l’adresse de la page consultée, aux fins de sécurité et de diagnostic. Leur durée de conservation n’excède pas six mois.
Les polices de caractères sont servies depuis le domaine de l’Éditeur : la consultation du site n’adresse aucune requête à un service tiers.
Aucune exception ne subsiste : le site ne charge ni carte, ni lecteur vidéo, ni widget d’un tiers. Sa consultation n’adresse de requête à aucun domaine autre que le sien.
Application mobile
L’application mobile donne accès au Service dans les mêmes conditions et sous la même qualification : l’accès est ouvert par le Client, l’Éditeur demeure sous-traitant. Trois traitements lui sont propres, les capteurs d’un terminal mobile n’ayant pas d’équivalent dans un navigateur.
- L’appareil photo, aux fins de numérisation d’une pièce. L’image est transmise au dossier désigné et à aucune autre destination. L’autorisation est sollicitée lors de la première numérisation et peut être retirée dans les réglages du terminal, sans que l’application cesse d’être utilisable.
- La photothèque, lorsqu’une image déjà enregistrée est sélectionnée. Seules les images expressément désignées sont lues ; l’application ne parcourt pas la photothèque.
- Les notifications, reposant sur un jeton propre à l’installation, délivré par Apple ou par Google. Ce jeton ne permet aucune identification hors de l’application, est effacé à la déconnexion, et n’est utilisé que pour signaler une demande de pièce ou un message émanant du Client.
Demeurent sur le terminal les jetons de session, placés dans le trousseau sécurisé du système d’exploitation, les préférences d’affichage, et une copie temporaire des documents ouverts en aperçu. La déconnexion efface les jetons ; la désinstallation efface l’ensemble.
Aucune régie publicitaire, aucun profilage et aucune mesure d’audience tierce ne sont intégrés à l’application. Aucune donnée n’y fait l’objet d’une cession.
Données traitées dans le Service
Sont traités les documents déposés par le Client, les données qui en sont extraites, les journaux d’accès et le contenu des échanges entretenus avec les entreprises que le Client suit. Ces données sont chiffrées au repos sous une clé propre à chaque organisation et hébergées dans l’Union européenne.
La durée de conservation est fixée par le Client dans son plan de classement, rubrique par rubrique, l’obligation légale de conservation étant la sienne et non celle de l’Éditeur. À l’expiration du contrat, le Client obtient l’export intégral de son espace ; l’Éditeur supprime ensuite les données dont la conservation ne lui est pas imposée par la loi.
Espaces de stockage raccordés : Google Drive et OneDrive
Le Client, ou l’une des entreprises qu’il suit, peut raccorder au Service un espace Google Drive ou Microsoft OneDrive. Le consentement est donné par le titulaire du compte concerné, depuis ce compte, et peut être retiré à tout moment depuis les réglages de sécurité de celui-ci ; l’accès cesse alors immédiatement.
- Étendue de la lecture. Seuls sont lus les répertoires que le titulaire désigne lui-même, dans le sélecteur fourni par Google ou dans celui du Service pour OneDrive. Le reste de l’espace demeure inaccessible au Service. Les fichiers des répertoires désignés sont copiés dans l’espace du Client, où ils sont lus, classés et conservés comme tout document déposé.
- Étendue de l’écriture. Lorsque le titulaire active la fonction de jumelage, le Service crée dans l’espace raccordé un répertoire « ESTRELYA » et y dépose une copie des documents classés de l’entreprise concernée, selon son plan de classement. Aucune écriture n’intervient ailleurs. Les dépôts, déplacements et suppressions opérés par le titulaire dans ce répertoire sont répercutés dans le Service.
- Données conservées. Un jeton d’accès chiffré, permettant d’agir au nom du titulaire sans connaissance de son mot de passe ; la liste des répertoires désignés ; l’emplacement de chaque copie. Le jeton est détruit lors du retrait de l’espace raccordé ou de la révocation du consentement.
- Interdictions. Les données issues d’un espace raccordé ne font l’objet d’aucune cession, ne sont transmises à aucun tiers à des fins publicitaires ou de profilage, ne servent à l’entraînement d’aucun modèle, et ne sont consultées par un préposé de l’Éditeur que sur accord exprès du titulaire, aux fins d’assistance, ou pour satisfaire à une obligation légale.
L’utilisation par le Service des informations reçues des API Google est conforme à la Politique relative aux données utilisateur des services d’API Google, y compris ses exigences d’utilisation limitée.
Sous-traitants et destinataires
La liste ci-dessous nomme chaque prestataire concourant à la fourniture du Service, la fonction qu’il assure et la région dans laquelle il l’assure. Elle décrit la production au 24 septembre 2026 et est corrigée à chaque évolution de l’infrastructure.
Hébergement et infrastructure
- Amazon Web Services — Europe (Paris). Serveurs applicatifs, base de données et stockage des documents. Les fichiers y sont chiffrés au repos sous une clé dédiée et analysés contre les logiciels malveillants préalablement à leur acceptation. Aucune réplication n’intervient hors de cette région.
- Vercel — États-Unis. Diffusion des interfaces web : site, application et console. Les fichiers ne transitent pas par ce prestataire, leur téléchargement s’effectuant par lien direct et temporaire depuis le stockage européen. En revanche, les requêtes de l’application y transitent : intitulés de documents, recherches, questions adressées à l’assistant et réponses correspondantes.
Courriel et notifications
- Amazon SES — Europe (Paris). Émission des messages du Service — invitations, codes de connexion, alertes — et réception des documents adressés à une adresse de dépôt.
- Expo, Apple et Google — États-Unis. Acheminement des notifications vers les terminaux. Aucune application ne peut s’en dispenser : la notification est reçue par le système d’exploitation, par le service d’Apple sur iOS et par celui de Google sur Android ; Expo est le relais permettant de n’en administrer qu’un seul. Ces services reçoivent un identifiant d’appareil et le texte court affiché sur l’écran verrouillé, à l’exclusion du document. La désactivation des notifications sur le terminal met fin à toute transmission.
Modèles d’intelligence artificielle
Trois règles se superposent, la plus stricte prévalant : la politique de l’organisation, le réglage de la tâche, et le niveau de sensibilité de la pièce. Une pièce classée confidentielle est traitée par Ubiqwe et n’est transmise à aucun fournisseur extérieur, quelle que soit la politique retenue par le Client.
- Ubiqwe — modèle de l’Éditeur, Union européenne. Développé par les équipes de METEOR AI et exécuté sur une infrastructure que l’Éditeur administre. Il ne constitue pas un destinataire tiers : aucun prestataire n’a connaissance de ce qui lui est soumis ni de ce qu’il produit. Il est le premier modèle sollicité, le seul sollicité pour les pièces confidentielles, et le seul demeurant disponible lorsqu’une organisation exclut tout fournisseur extérieur.
- Google (Gemini) — Union européenne. Reconnaissance de texte, classification, résumé et vectorisation. Fournisseur extérieur effectivement sollicité en production.
- Mistral AI — Union européenne. Inscrit au catalogue pour la reconnaissance de texte, le résumé et la vectorisation.
- Anthropic, OpenAI, Cohere, Voyage AI — États-Unis, et Moonshot — mondial. Inscrits au catalogue et sollicités uniquement si l’organisation autorise un traitement hors Union européenne. Une organisation réglée sur « Union européenne uniquement » exclut leur sollicitation ; réglée sur « aucun traitement automatique », elle exclut celle de tout fournisseur.
Les fournisseurs extérieurs sont sollicités par leurs interfaces professionnelles, dont les conditions excluent l’entraînement de leurs modèles sur les données transmises. Le registre des appels est tenu dans l’application : pour chaque document, le modèle sollicité, la tâche exécutée et la région de traitement.
Entraînement d’Ubiqwe
La question ne se pose que pour le modèle de l’Éditeur. Le principe est l’exclusion : aucune pièce déposée ne concourt à un entraînement du seul fait de son dépôt, et tel est l’état de l’ensemble des organisations à la date de la présente politique.
Il n’y est dérogé que par deux accords exprès et distincts : celui du Client, responsable de traitement, et celui de l’entreprise dont les pièces sont concernées. Deux accords, aucun des deux ne pouvant valoir pour l’autre. Ne constituent pas un accord un réglage activé par défaut, une stipulation insérée dans des conditions générales, ou un silence. L’accord procède d’un acte positif, daté, inscrit au journal, et délimitant le périmètre sur lequel il porte.
L’accord est révocable à tout moment, dans les mêmes formes. La révocation exclut les pièces concernées de tout entraînement ultérieur. Sa limite doit être énoncée : un modèle déjà entraîné n’est pas réversible. La révocation emporte exclusion des versions ultérieures du modèle, non l’effacement de la version existante.
Trois catégories demeurent exclues nonobstant les deux accords : les documents provenant d’un espace de stockage raccordé, dont les conditions d’accès l’interdisent ; les pièces classées confidentielles ; et l’entraînement du modèle d’un tiers, Ubiqwe appartenant à l’Éditeur et ses acquis ne faisant l’objet d’aucune cession ni d’aucun partage.
Services publics consultés
- API Sirene (INSEE) et Base Adresse Nationale — France. Lors de la création de la fiche d’une entreprise, ces services publics sont interrogés au moyen d’une dénomination sociale ou d’un numéro d’identification, aux fins de préremplissage. Aucun contenu documentaire ne leur est transmis.
S’ajoutent les espaces de stockage raccordés à l’initiative de leur titulaire, décrits ci-dessus. Aucune donnée ne fait l’objet d’une cession ni d’une communication à un tiers, hors réquisition d’une autorité compétente.
Droits des personnes concernées
La personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Les demandes sont adressées à contact@estrelya.net et reçoivent réponse dans le délai d’un mois.
Lorsque la demande porte sur des données traitées dans le Service, elle est adressée en premier lieu au Client, responsable de traitement ; l’Éditeur lui prête assistance pour y satisfaire.
La personne concernée peut en outre saisir l’autorité de protection des données de son pays de résidence.
Violation de données
En cas de violation de données susceptible d’engendrer un risque pour les personnes concernées, l’Éditeur en informe les organisations affectées et les autorités compétentes dans les délais prévus par la réglementation applicable, sur la base des éléments connus à la date de la notification, sauf à la compléter ultérieurement.