1. Deux traitements à ne pas confondre
Cette page décrit deux traitements différents, portant sur deux populations différentes, avec des rôles, des
bases légales et des durées différents. Les confondre est la première source de malentendu sur un service de
ce type.
Tout ce qui suit, jusqu'à l'article 8, concerne le premier traitement.
2. Ce qui est transmis à un tiers, champ par champ
La ligne brute complète d'un fichier n'est jamais transmise. Le service n'extrait que les champs qu'il
reconnaît, et il n'en reconnaît que cinq types.
Pour le jugement de doublon, deux lignes sont transmises ensemble, réduites à ces mêmes champs.
Le filtre des boîtes génériques repose sur une liste établie à l'avance, pas sur une inférence. Il est
volontairement conservateur, et il n'est pas exhaustif : une boîte partagée qui n'y figure pas peut être
transmise.
La garantie sur les colonnes non reconnues ne dépend pas de votre vigilance. Une donnée sensible qui se
trouverait dans une colonne de notes ou de commentaires ne quitte pas notre infrastructure, quelle qu'elle
soit — non parce que nous la détectons, mais parce que le service n'extrait jamais ces colonnes.
3. Pourquoi un modèle de langage, et où il n'intervient pas
Décider que deux lignes désignent la même personne sous deux orthographes est un jugement, pas un calcul.
C'est là, et là seulement, qu'un modèle de langage est utile.
Partout où une règle suffit, c'est une règle qui s'applique :
- la normalisation des adresses électroniques est locale et déterministe ;
-
la validation et la mise en forme des adresses postales passent par un service public français, pas par un
modèle ;
- les colonnes hors périmètre ne sont pas analysées du tout.
Les propositions produites par un modèle sont probabilistes. Elles comportent des erreurs dans les deux sens :
des rapprochements entre deux personnes distinctes, et des doublons non détectés. Le service est un outil
d'assistance à la décision, pas une garantie d'exactitude — c'est la raison d'être de l'écran de révision,
et la raison pour laquelle il ne peut pas être contourné.
Le recours à l'intelligence artificielle est signalé dans l'interface. Le service constitue un système
d'intelligence artificielle au sens du règlement (UE)
2024/1689 et ne relève d'aucune des catégories de systèmes à haut risque qu'il énumère. Aucune décision
automatisée au sens de l'article 22 du RGPD n'est prise à l'égard de vos contacts : ni score, ni profilage, ni
décision produisant des effets juridiques.
4. Les deux destinataires
OpenAI. L'API api.openai.com, modèles gpt-5-nano et gpt-5-mini,
pour la détection de doublons et la correction orthographique. Les appels partent directement de notre
serveur, sans intermédiaire. Infrastructure située aux États-Unis — voir l'article 5.
L'API Base Adresse Nationale. api-adresse.data.gouv.fr, service public français opéré par
Etalab et la DINUM, pour la validation et la mise en forme des adresses postales. Seul le contenu de la
colonne adresse est transmis, en un appel groupé unique par traitement — jamais le nom, le téléphone,
l'entreprise ou l'adresse électronique. Le libellé canonique n'est retenu que lorsque la correspondance est
jugée fiable. Service opéré en France.
Aucun autre tiers ne reçoit de données issues de vos fichiers. En particulier : Google et Microsoft
n'en reçoivent aucune (article 9), et notre prestataire de sauvegarde n'en reçoit aucune (article 7).
5. Transfert hors de l'Union européenne
Un transfert hors de l'Union européenne a lieu : vers OpenAI, aux États-Unis, pour les données décrites
à l'article 2.
Ce transfert est encadré par l'accord de traitement des données du prestataire, qui incorpore les clauses
contractuelles types adoptées par la Commission européenne, exécuté depuis notre compte le 2026-08-09.
Une copie de ces garanties vous est communiquée sur demande.
Ce cadre contractuel fournit une base juridique au transfert ; il ne dispense pas de vous l'annoncer, et c'est
l'objet du présent article.
Sur la résidence européenne, précisément. Une option de traitement en région européenne existe chez ce
prestataire. Elle suppose une configuration à la création d'un projet et une approbation préalable, et
elle n'est pas utilisée aujourd'hui. Nous ne disons pas qu'aucune option n'existe : nous disons
qu'aucune n'est employée.
L'API Base Adresse Nationale est opérée par un service public français : aucun transfert hors Union européenne
n'est identifié pour ce flux.
6. La durée de conservation choisie, puis plus rien
Les lignes d'origine, les changements proposés et l'export généré sont supprimés ensemble à l'échéance
de la durée de conservation choisie pour votre compte — 48 heures par défaut, au choix 7 jours, 1 mois
ou 3 mois —, comptée depuis la création du traitement. La suppression est déclenchée au démarrage du service, toutes les heures tant
qu'il fonctionne, et à chaque création d'un nouveau traitement : le dépassement maximal est d'une heure.
Cette suppression est automatique et définitive. Elle ne dépend d'aucune action de votre part, et rien ne
permet de revenir dessus, y compris à votre demande. Le téléchargement de votre export relève donc de votre
seule diligence, et nous vous recommandons de conserver une copie de vos fichiers d'origine.
Cette durée est la nôtre, pas celle de nos destinataires. Les conditions publiques d'OpenAI prévoient
une conservation des entrées et des sorties de son API pouvant aller jusqu'à trente jours au titre de la
surveillance des abus, et l'absence d'utilisation des données de l'API pour l'entraînement des modèles. Deux
dispositifs permettent de sortir de cette rétention — la rétention nulle et la résidence européenne — mais ils
sont soumis à approbation préalable et ne sont pas utilisés ici.
7. Vos fichiers ne sont sauvegardés nulle part
C'est la conséquence la plus directe de l'article 6, et elle mérite d'être dite séparément : aucune donnée
issue d'un fichier client ne figure dans une sauvegarde. Une copie de sauvegarde qui survivrait trente
jours à une purge annoncée à la durée de conservation choisie viderait cette purge de son sens, que la copie soit chiffrée ou jamais
consultée. Une sauvegarde est un traitement.
Cette affirmation n'est pas déclarative. Elle repose sur une séparation en deux bases de données, et elle est
contrôlée à chaque copie :
La séparation est vérifiée par une liste blanche de tables qui fait échouer la sauvegarde avant tout
envoi si une table étrangère y apparaît. Le contrôle porte sur le mécanisme, pas sur l'intention.
Les copies de la base de facturation sont chiffrées par l'application (AES-256-GCM) avant tout envoi ; la clé
ne quitte pas notre infrastructure. Elles sont déposées sur un stockage objet provisionné en juridiction
européenne.
8. Hébergement et sous-traitants
L'application et les données de traitement sont hébergées chez Fly.io, société américaine exploitant
des serveurs dans plusieurs régions du monde, sur une infrastructure située en Europe occidentale.
Les prestataires ci-dessous interviennent sur les données de votre compte. Aucun d'eux ne reçoit de
données issues de vos fichiers.
Nous vous informons de tout ajout ou remplacement de sous-traitant dix jours avant sa mise en œuvre. Vous
disposez de ce délai pour vous y opposer par écrit. En cas d'opposition maintenue, vous pouvez résilier sans
frais, les sommes correspondant à la période non courue vous étant remboursées.
9. Connexion : Google ou Microsoft, et rien d'autre
Vous vous connectez avec un compte Google ou Microsoft, selon le protocole OpenID Connect. Nous ne gérons ni
ne stockons aucun mot de passe.
Le sens du flux est inverse de celui de l'article 2 : ces tiers ne reçoivent aucune donnée. Ils nous
transmettent, à votre initiative, un identifiant opaque, votre adresse électronique et une indication de
vérification de cette adresse.
Les seules autorisations demandées sont openid, email et profile — et
rien d'autre. Aucun accès à vos fichiers n'est demandé : ni Google Drive, ni OneDrive, ni Microsoft
Graph. Aucun jeton d'accès ou de rafraîchissement n'est conservé, nulle part.
Pour l'authentification, ces prestataires agissent en responsables de traitement indépendants : ils traitent
votre connexion pour leurs propres finalités, sous leurs propres politiques. La connexion leur révèle que
vous utilisez le service — c'est inhérent au mécanisme.
Une conséquence à connaître. Le rattachement d'une identité à un compte n'a lieu que si le fournisseur
atteste que l'adresse électronique est vérifiée. À défaut, la connexion est refusée et aucun compte n'est
ouvert. C'est une mesure de sécurité : elle empêche qu'une adresse non vérifiée capte le compte d'un tiers.
Elle a pour conséquence que certains titulaires légitimes peuvent se voir refuser l'accès, et doivent alors
passer par le support.
10. Isolation entre comptes
Chaque traitement est rattaché à un propriétaire, posé à sa création et immuable. Toute route d'accès aux
traitements exige une session valide, et l'appartenance est vérifiée à chaque appel. Un traitement sans
propriétaire n'est lisible par personne.
11. Ce que nous ne modifions jamais sans vous
Le service ne modifie jamais un fichier de façon silencieuse. Chaque changement — correction de format
comme rapprochement de doublons — est présenté comme une proposition dans un écran de révision. Vous acceptez
ou vous refusez.
L'export produit un nouveau fichier. Votre fichier d'origine n'est jamais écrasé. Une fonction
d'annulation permet de revenir sur les changements appliqués, dans la limite de la durée de conservation du
traitement.
Un résultat incomplet ne se présente jamais comme un résultat propre : lorsqu'une comparaison n'a pas pu être
menée à son terme, l'écran de révision le signale explicitement.
12. Vos droits, et ceux de vos contacts
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de
portabilité prévus par le RGPD.
Pour les données de votre compte, écrivez à contact@trimgrid.io. Une réponse vous est
apportée dans le délai d'un mois.
Pour les données de vos contacts, nous agissons comme sous-traitant. Une demande émanant d'un de vos
contacts doit vous être adressée, à vous, responsable de traitement. Si une telle demande nous parvient
directement, nous vous la transmettons sans y répondre sur le fond.
Une limite matérielle, qui n'est pas un refus : les données d'un traitement étant supprimées à
l'échéance de la durée de conservation retenue — 48 heures par défaut, jusqu'à 3 mois — et ne figurant dans
aucune sauvegarde, nous ne pouvons pas donner suite à une demande d'accès, de rectification ou de
portabilité portant sur des données déjà purgées. Elles n'existent plus.
Il vous appartient, et non à nous, d'assurer l'information de vos contacts au titre de l'article 14 du RGPD et
de disposer d'une base légale pour le traitement. Le service ne comporte aucun mécanisme d'information directe
des personnes concernées.
Le service n'est ni conçu, ni testé, ni documenté pour traiter des données relevant de l'article 9 du RGPD —
santé, opinions, origine, convictions, données biométriques, orientation sexuelle — ni des données relatives à
des infractions. Leur téléversement est interdit par les conditions d'utilisation.
Un modèle d'accord de traitement au sens de l'article 28 est à votre disposition sur simple demande.
Aucune désignation de délégué à la protection des données n'est requise pour cette activité ; l'adresse de
contact ci-dessus tient lieu de point d'entrée. Vous pouvez introduire une réclamation auprès de la Commission
nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
13. Cookies
Le service utilise un cookie de session strictement nécessaire au fonctionnement de l'authentification.
Il ne sert à aucune finalité de mesure ni de publicité, et ne requiert pas de consentement.
14. Ce que nous ne revendiquons pas
Une page de sécurité qui n'énumère que des garanties est incomplète. Voici ce que nous ne prétendons pas
offrir.
- Aucune certification : ni ISO 27001, ni SOC 2, ni hébergement de données de santé. Aucun audit de
sécurité externe, aucun test d'intrusion n'a été mené à ce jour.
- Aucun traitement en région européenne chez le prestataire de modèles, et aucune rétention nulle. Ces
options existent, elles ne sont pas employées.
- Aucune récupération possible après la purge, quelle que soit la durée choisie.
- Aucune garantie d'exactitude des rapprochements proposés.
- Aucune mise en conformité de votre côté : le service traite des données, il ne vous rend pas conforme
au RGPD. La base légale, l'information des personnes concernées et le contrôle du résultat restent les
vôtres.
- Aucun engagement de niveau de service ni de délai de traitement.
TRIMgrid est édité par Oroclast. Pour toute question relative aux données : contact@trimgrid.io.