Politique de confidentialité

Décompte des tiers, effectué sur la fiche avant rédaction : 2 destinataires de données issues des fichiers clients (OpenAI, API BAN) · 2 fournisseurs d'identité qui ne reçoivent rien et transmettent l'identité du titulaire (Google, Microsoft) · 1 prestataire de sauvegarde de la base de facturation (Cloudflare R2, bucket en juridiction UE) · 1 hébergeur applicatif (Fly.io). Le troisième destinataire qui figurait dans les documents antérieurs au 2026-07-29 a été retiré du produit à cette date (plus aucun appel, plus de clé, code supprimé) : il n'apparaît nulle part ci-dessous, et c'est délibéré.

1. Deux traitements, deux populations — à ne pas confondre

Cette politique décrit deux traitements distincts, portant sur deux populations différentes, avec des rôles, des bases légales et des durées différents.

A. Les contacts figurant dans vos fichiers B. Vous, titulaire du compte
Qui est responsable de traitement Vous, le Client TRIMgrid
Rôle de TRIMgrid Sous-traitant (article 28 RGPD) Responsable de traitement
Base légale Celle que vous avez retenue, sous votre responsabilité Exécution du contrat, et obligations légales pour les pièces comptables
Durée 48 heures par défaut, au choix jusqu'à 3 mois Durée contractuelle et légale (article 3)

Le cadre du traitement A est fixé par un modèle d'accord de traitement (DPA), proposé à tout Client (contact).

2. Traitement A — les données des contacts figurant dans vos fichiers

2.1. Finalités

Deux finalités, et aucune autre : détection de doublons approximatifs (une même personne saisie sous plusieurs orthographes) et correction orthographique et normalisation de contacts professionnels. Aucun usage secondaire : pas de profilage, pas de scoring, pas de publicité, pas d'entraînement de modèle par TRIMgrid.

2.2. Nature des données

Contacts professionnels B2B — nom, téléphone, adresse postale professionnelle, nom d'entreprise, adresse de courrier électronique professionnelle — appartenant à des tiers (les contacts du Client). Le Service n'est pas prévu pour traiter des données relevant de l'article 9 du RGPD, et les CGU en interdisent le téléversement.

2.3. Ce qui est transmis à un tiers, champ par champ

La ligne brute complète d'un fichier n'est jamais transmise. Seuls les champs reconnus par le périmètre du produit sont extraits :

Donnée Transmise au prestataire de traitement automatique (OpenAI)
Nom de personneOui
TéléphoneOui
Nom d'entrepriseOui (si la colonne est reconnue comme telle)
Adresse postale — normalisationNon — traitée par l'API BAN (voir 2.4) ou localement
Adresse postale — jugement de doublonOui, comme contexte de la paire de lignes comparées
Adresse électronique — normalisationNon — traitement 100 % local et déterministe
Adresse électronique — jugement de doublon Oui, sauf boîte générique (contact@, rh@, compta@…) identifiée par une liste statique. Cette liste n'est pas exhaustive : une boîte partagée non répertoriée peut être transmise
Valeurs d'une colonne à faible cardinalité que vous désignez (mois, statut, civilité, pays…) Oui, uniquement les valeurs distinctes, jamais rattachées à une ligne ni à une personne, et jamais au-delà de 100 valeurs distinctes
Toute autre colonne (notes, dates, identifiants internes…)Non — jamais extraite ni transmise

Pour le jugement de doublon, deux lignes sont transmises ensemble, réduites à ces mêmes champs.

2.4. Destinataires — il y en a deux, et ils ne reçoivent pas la même chose

Premier destinataire — OpenAI. L'API api.openai.com (modèles gpt-5-nano et gpt-5-mini), pour la détection de doublons et la correction orthographique. Les appels partent directement du serveur TRIMgrid, sans intermédiaire. Infrastructure située aux États-Unis — voir l'article 4.

Second destinataire — l'API Base Adresse Nationale. api-adresse.data.gouv.fr, service public français (Etalab / DINUM), pour la validation et la canonicalisation des adresses postales. Seul le contenu de la colonne adresse est transmis, en un appel groupé unique par traitement — jamais le nom, le téléphone, l'entreprise ou l'adresse électronique. Service opéré en France.

Aucun autre tiers ne reçoit de données issues de vos fichiers. En particulier : Google et Microsoft n'en reçoivent aucune (article 5) ; le prestataire de sauvegarde n'en reçoit aucune (article 6.3).

2.5. Ce qui ne quitte jamais notre infrastructure

Le fichier téléversé dans son intégralité, l'export final généré, le nom du fichier source et les métadonnées du traitement restent stockés sur notre seule infrastructure applicative, chez notre hébergeur (article 6.3).

2.6. Durée de conservation — choisie par vous, 48 heures par défaut

Les lignes d'origine, les changements proposés et l'export généré sont supprimés ensemble à l'échéance de la durée de conservation choisie pour votre compte, comptée depuis la création du traitement. La suppression est déclenchée au démarrage du service, toutes les heures tant qu'il fonctionne, et à chaque création d'un nouveau traitement : le dépassement maximal est d'une heure.

Cette durée est de 48 heures par défaut. Vous pouvez la porter à 7 jours, 1 mois ou 3 mois depuis l'écran d'import de votre compte ; aucune autre durée n'est possible. Un allongement ne vaut que pour vos traitements ultérieurs : un fichier déjà déposé conserve l'échéance annoncée au moment de son dépôt. Un raccourcissement, à l'inverse, s'applique immédiatement aux traitements en cours et avance leur suppression.

Ces données ne sont sauvegardées nulle part. Aucune copie ne leur survit (article 6.3).

Concernant la conservation par ce prestataire : ses conditions publiques prévoient une conservation des entrées et des sorties de l'API pouvant aller jusqu'à trente jours au titre de la surveillance des abus, et l'absence d'utilisation des données de l'API pour l'entraînement des modèles. Deux dispositifs permettent de sortir de cette rétention — la rétention nulle et la résidence européenne — mais ils sont soumis à approbation préalable et ne sont pas utilisés ici.

3. Traitement B — vos données de titulaire de compte

3.1. Données traitées

  • Identifiant opaque stable fourni par votre fournisseur d'identité, adresse de courrier électronique au moment du rattachement, et indication de vérification de cette adresse.
  • Données de facturation : journal des achats et des consommations, identifiant client chez le prestataire de paiement.
  • Données techniques de session.
  • À la création d'un compte : votre adresse IP, sous forme d'empreinte irréversible (HMAC-SHA-256 salé — jamais l'adresse en clair) et le domaine de votre adresse électronique. Sert exclusivement à limiter l'offre gratuite à une fois par personne (article 3.2) ; ni journalisée ni consultée en dehors de ce contrôle.

Aucun jeton d'accès ou de rafraîchissement d'un fournisseur tiers n'est stocké, nulle part.

3.2. Finalités et bases légales

FinalitéBase légale
Ouverture et tenue du compte, authentificationExécution du contrat
Facturation, gestion des abonnements et des créditsExécution du contrat
Conservation des pièces comptablesObligation légale
Sécurité du service, prévention des abus (notamment détection de créations de comptes multiples)Intérêt légitime
SupportExécution du contrat

3.3. Durées

DonnéeDurée
Compte et identité rattachéeDurée du contrat, puis 365 jours
Pièces de facturation 10 ans, en archivage séparé de la base d'exploitation, avec un accès restreint à la seule finalité de l'obligation légale et de la preuve
SessionsNon sauvegardées, expiration technique
Empreinte de création de compte (IP hachée, domaine de messagerie) Aujourd'hui : sans expiration — liée à votre compte, sert au seul contrôle de l'article 3.2
Sauvegardes chiffrées de la base de facturationAujourd'hui : sans expiration

4. Transfert hors Union européenne

Un transfert de données hors de l'Union européenne a lieu : vers OpenAI, aux États-Unis, pour les données décrites en 2.3.

Ce transfert est encadré par l'accord de traitement des données du prestataire, qui incorpore les clauses contractuelles types adoptées par la Commission européenne. Cet accord a été exécuté depuis notre compte le 2026-08-09.

Une copie de ces garanties peut vous être communiquée sur demande adressée à l'adresse mentionnée à l'article 7.

Ce cadre contractuel fournit une base juridique au transfert ; il ne dispense pas de vous l'annoncer, et c'est l'objet du présent article.

Sur la résidence européenne, précisément : une option de traitement en région européenne existe chez ce prestataire ; elle suppose une configuration à la création d'un projet et une approbation préalable. Elle n'est pas utilisée aujourd'hui. Cette politique ne dit pas qu'aucune option n'existe : elle dit qu'aucune n'est employée.

L'API BAN est opérée par un service public français : aucun transfert hors UE identifié pour ce flux. Le stockage des sauvegardes est provisionné en juridiction européenne (article 6.3).

5. Connexion — Google et Microsoft, fournisseurs d'identité

Vous vous connectez avec un compte Google ou Microsoft, selon le protocole OpenID Connect.

Le sens du flux est inverse de celui de l'article 2 : ces tiers ne reçoivent aucune donnée. Ils nous transmettent, à votre initiative, un identifiant opaque, votre adresse électronique et une indication de vérification.

Les seules autorisations demandées sont openid, email et profileet rien d'autre. Aucun accès à vos fichiers n'est demandé : ni Google Drive, ni OneDrive, ni Microsoft Graph. Aucune donnée issue de vos fichiers ne leur est transmise, ni à la connexion ni ensuite.

Ces prestataires sont des entreprises américaines. Pour l'authentification, ils agissent en responsables de traitement indépendants : ils traitent votre connexion pour leurs propres finalités, sous leurs propres politiques, et non pour le compte de TRIMgrid. La connexion leur révèle que vous utilisez le service — c'est inhérent au mécanisme que vous avez choisi en vous authentifiant auprès d'eux.

Ce flux n'est pas décrit à l'article 4 parce qu'il n'est pas de même nature : TRIMgrid n'y est pas exportateur de données, l'identité arrive d'eux vers nous, à votre initiative.

Une conséquence à connaître : si votre fournisseur d'identité n'atteste pas que votre adresse est vérifiée, la connexion est refusée et aucun compte n'est ouvert. C'est une mesure de sécurité destinée à empêcher qu'une adresse non vérifiée capte le compte d'un tiers.

6. Sécurité, hébergement et sauvegardes

6.1. Isolation des comptes

Chaque traitement est rattaché à un propriétaire ; toute route d'accès aux traitements exige une session valide et l'appartenance est vérifiée à chaque appel.

6.2. Chiffrement

Les copies de sauvegarde de la base de facturation sont chiffrées par l'application (AES-256-GCM) avant tout envoi ; la clé ne quitte pas notre infrastructure et son dépôt hors ligne.

6.3. Hébergement et sauvegardes — ce qui est copié et ce qui ne l'est pas

Sauvegardé hors de l'hôteContenu
Base des traitements (fichiers téléversés, changements proposés, exports) Non, jamais Données des contacts
Base de facturation (comptes, journal de facturation) Oui, chiffrée Identité du titulaire du compte et quantités — jamais une cellule, jamais un en-tête, jamais un nom de fichier téléversé

Cette séparation n'est pas déclarative : elle est contrôlée à chaque copie par une liste blanche de tables qui fait échouer la sauvegarde avant tout envoi si une table étrangère y apparaît.

Les copies sont déposées sur un stockage objet (Cloudflare R2) provisionné en juridiction européenne.

6.4. Sous-traitants intervenant sur les données de votre compte

Ces prestataires interviennent sur le traitement B — vos données de titulaire de compte. Aucun d'eux ne reçoit de données issues de vos fichiers.

Sous-traitantRôleDonnées reçues
Fly.io, Inc.Hébergement de l'application et des basesEnsemble des données du compte
Netlify, Inc.Hébergement de l'interface webAucune donnée de compte ; données de connexion au site
Cloudflare, Inc. (stockage objet R2)Stockage des sauvegardes chiffrées de la base de facturationCopie chiffrée de votre identité et de vos quantités
StripeEncaissement et facturationVotre identité et vos données de transaction

7. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, dans les conditions prévues par le RGPD.

Pour les données de votre compte (traitement B) : écrivez à contact@trimgrid.io. Une réponse vous est apportée dans le délai d'un mois.

Pour les données de vos contacts (traitement A) : nous agissons comme sous-traitant. Une demande émanant d'un de vos contacts doit être adressée à vous, responsable de traitement. Si une telle demande nous parvient directement, nous vous la transmettons sans y répondre.

Effacement de votre compte : la suppression est appliquée immédiatement dans la base vivante. Les pièces liées au paiement sont conservées au titre d'une obligation légale de conservation, en archivage séparé (article 3.3) — le droit à l'effacement ne s'étend pas à ce qu'une obligation légale impose de garder.

Les copies de sauvegarde antérieures suivent leur expiration, et une donnée supprimée n'est jamais réinjectée dans la base vivante à l'occasion d'une restauration.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Délégué à la protection des données : aucune désignation n'est obligatoire ici. Les trois cas de désignation obligatoire du RGPD ne sont pas réunis — le responsable n'est pas une autorité publique, l'activité de base ne consiste pas en un suivi régulier et systématique à grande échelle de personnes concernées, et aucun traitement à grande échelle de données sensibles n'est réalisé. L'adresse de contact indiquée ci-dessus tient lieu de point d'entrée.

8. Cookies et traceurs

Le service utilise un cookie de session strictement nécessaire au fonctionnement de l'authentification (signé, httpOnly, SameSite=Lax, posé sur le domaine parent). Ce cookie ne sert à aucune finalité de mesure ni de publicité et ne requiert pas de consentement.

Un second mécanisme, qui n'est pas un cookie : l'écran de connexion retient localement, dans le stockage du navigateur (localStorage), le nom du fournisseur (Google ou Microsoft) utilisé lors de votre dernière connexion réussie, pour vous l'afficher en confort au retour. Cette information reste sur votre appareil et ne nous est jamais transmise — nous ne la voyons ni ne la stockons de notre côté.

9. Modification de la présente politique

Toute modification substantielle est notifiée par courrier électronique et par affichage dans l'interface.

10. Évolutions annoncées, non encore en vigueur

Pour transparence : des imports directs depuis Google Drive et Microsoft OneDrive / SharePoint sont décidés mais non implémentés. Le jour où ils le seront, l'origine des fichiers changera — pas la liste des destinataires de l'article 2.4 : un fichier lu dans Drive ou OneDrive est un fichier qui vient de chez eux, où il se trouve déjà. Cette politique sera mise à jour avant leur mise en service.

TRIMgrid est édité par Oroclast. Pour toute question relative aux données : contact@trimgrid.io.