Sécurité et données

Les fichiers que vous nous confiez ne vous appartiennent pas : ce sont les contacts de vos clients. Cette page décrit ce que le service en fait, ce qu'il en transmet, à qui, et pendant combien de temps. Elle est écrite pour être vérifiée, point par point, avant que vous ne téléversiez quoi que ce soit.

1. Deux traitements à ne pas confondre

Cette page décrit deux traitements différents, portant sur deux populations différentes, avec des rôles, des bases légales et des durées différents. Les confondre est la première source de malentendu sur un service de ce type.

Les contacts figurant dans vos fichiers Vous, titulaire du compte
Responsable de traitement Vous Oroclast
Notre rôle Sous-traitant (article 28 du RGPD) Responsable de traitement
Base légale Celle que vous avez retenue, sous votre responsabilité Exécution du contrat, et obligations légales pour les pièces comptables
Durée de conservation 48 heures par défaut, au choix jusqu'à 3 mois Durée contractuelle et légale

Tout ce qui suit, jusqu'à l'article 8, concerne le premier traitement.

2. Ce qui est transmis à un tiers, champ par champ

La ligne brute complète d'un fichier n'est jamais transmise. Le service n'extrait que les champs qu'il reconnaît, et il n'en reconnaît que cinq types.

Donnée Transmise à OpenAI
Nom de personne Oui
Nom d'entreprise Oui, lorsque la colonne est reconnue comme telle
Téléphone Oui
Adresse postale Uniquement comme contexte d'une paire de lignes comparées. Sa normalisation ne passe par aucun modèle : elle est traitée par l'API Base Adresse Nationale, avec un repli local
Adresse électronique Uniquement comme contexte d'une paire de lignes comparées, et jamais lorsqu'il s'agit d'une boîte générique (contact@, rh@, compta@…). Sa normalisation est réalisée localement, de façon déterministe, sans appel à un modèle
Valeurs d'une colonne à faible cardinalité que vous désignez (mois, statut, civilité, pays…) Oui, uniquement les valeurs distinctes, jamais rattachées à une ligne ni à une personne, et jamais au-delà de 100 valeurs distinctes
Toute autre colonne — notes, commentaires, champs libres, dates, identifiants internes Jamais extraite, jamais transmise

Pour le jugement de doublon, deux lignes sont transmises ensemble, réduites à ces mêmes champs.

Le filtre des boîtes génériques repose sur une liste établie à l'avance, pas sur une inférence. Il est volontairement conservateur, et il n'est pas exhaustif : une boîte partagée qui n'y figure pas peut être transmise.

La garantie sur les colonnes non reconnues ne dépend pas de votre vigilance. Une donnée sensible qui se trouverait dans une colonne de notes ou de commentaires ne quitte pas notre infrastructure, quelle qu'elle soit — non parce que nous la détectons, mais parce que le service n'extrait jamais ces colonnes.

3. Pourquoi un modèle de langage, et où il n'intervient pas

Décider que deux lignes désignent la même personne sous deux orthographes est un jugement, pas un calcul. C'est là, et là seulement, qu'un modèle de langage est utile.

Partout où une règle suffit, c'est une règle qui s'applique :

  • la normalisation des adresses électroniques est locale et déterministe ;
  • la validation et la mise en forme des adresses postales passent par un service public français, pas par un modèle ;
  • les colonnes hors périmètre ne sont pas analysées du tout.

Les propositions produites par un modèle sont probabilistes. Elles comportent des erreurs dans les deux sens : des rapprochements entre deux personnes distinctes, et des doublons non détectés. Le service est un outil d'assistance à la décision, pas une garantie d'exactitude — c'est la raison d'être de l'écran de révision, et la raison pour laquelle il ne peut pas être contourné.

Le recours à l'intelligence artificielle est signalé dans l'interface. Le service constitue un système d'intelligence artificielle au sens du règlement (UE) 2024/1689 et ne relève d'aucune des catégories de systèmes à haut risque qu'il énumère. Aucune décision automatisée au sens de l'article 22 du RGPD n'est prise à l'égard de vos contacts : ni score, ni profilage, ni décision produisant des effets juridiques.

4. Les deux destinataires

OpenAI. L'API api.openai.com, modèles gpt-5-nano et gpt-5-mini, pour la détection de doublons et la correction orthographique. Les appels partent directement de notre serveur, sans intermédiaire. Infrastructure située aux États-Unis — voir l'article 5.

L'API Base Adresse Nationale. api-adresse.data.gouv.fr, service public français opéré par Etalab et la DINUM, pour la validation et la mise en forme des adresses postales. Seul le contenu de la colonne adresse est transmis, en un appel groupé unique par traitement — jamais le nom, le téléphone, l'entreprise ou l'adresse électronique. Le libellé canonique n'est retenu que lorsque la correspondance est jugée fiable. Service opéré en France.

Aucun autre tiers ne reçoit de données issues de vos fichiers. En particulier : Google et Microsoft n'en reçoivent aucune (article 9), et notre prestataire de sauvegarde n'en reçoit aucune (article 7).

5. Transfert hors de l'Union européenne

Un transfert hors de l'Union européenne a lieu : vers OpenAI, aux États-Unis, pour les données décrites à l'article 2.

Ce transfert est encadré par l'accord de traitement des données du prestataire, qui incorpore les clauses contractuelles types adoptées par la Commission européenne, exécuté depuis notre compte le 2026-08-09. Une copie de ces garanties vous est communiquée sur demande.

Ce cadre contractuel fournit une base juridique au transfert ; il ne dispense pas de vous l'annoncer, et c'est l'objet du présent article.

Sur la résidence européenne, précisément. Une option de traitement en région européenne existe chez ce prestataire. Elle suppose une configuration à la création d'un projet et une approbation préalable, et elle n'est pas utilisée aujourd'hui. Nous ne disons pas qu'aucune option n'existe : nous disons qu'aucune n'est employée.

L'API Base Adresse Nationale est opérée par un service public français : aucun transfert hors Union européenne n'est identifié pour ce flux.

6. La durée de conservation choisie, puis plus rien

Les lignes d'origine, les changements proposés et l'export généré sont supprimés ensemble à l'échéance de la durée de conservation choisie pour votre compte — 48 heures par défaut, au choix 7 jours, 1 mois ou 3 mois —, comptée depuis la création du traitement. La suppression est déclenchée au démarrage du service, toutes les heures tant qu'il fonctionne, et à chaque création d'un nouveau traitement : le dépassement maximal est d'une heure.

Cette suppression est automatique et définitive. Elle ne dépend d'aucune action de votre part, et rien ne permet de revenir dessus, y compris à votre demande. Le téléchargement de votre export relève donc de votre seule diligence, et nous vous recommandons de conserver une copie de vos fichiers d'origine.

Cette durée est la nôtre, pas celle de nos destinataires. Les conditions publiques d'OpenAI prévoient une conservation des entrées et des sorties de son API pouvant aller jusqu'à trente jours au titre de la surveillance des abus, et l'absence d'utilisation des données de l'API pour l'entraînement des modèles. Deux dispositifs permettent de sortir de cette rétention — la rétention nulle et la résidence européenne — mais ils sont soumis à approbation préalable et ne sont pas utilisés ici.

7. Vos fichiers ne sont sauvegardés nulle part

C'est la conséquence la plus directe de l'article 6, et elle mérite d'être dite séparément : aucune donnée issue d'un fichier client ne figure dans une sauvegarde. Une copie de sauvegarde qui survivrait trente jours à une purge annoncée à la durée de conservation choisie viderait cette purge de son sens, que la copie soit chiffrée ou jamais consultée. Une sauvegarde est un traitement.

Cette affirmation n'est pas déclarative. Elle repose sur une séparation en deux bases de données, et elle est contrôlée à chaque copie :

Sauvegardée hors de l'hôte Contenu
Base des traitements — fichiers téléversés, changements proposés, exports Non, jamais Les données de vos contacts
Base de facturation — comptes, journal de facturation Oui, chiffrée L'identité du titulaire du compte et des quantités — jamais une cellule, jamais un en-tête, jamais un nom de fichier téléversé

La séparation est vérifiée par une liste blanche de tables qui fait échouer la sauvegarde avant tout envoi si une table étrangère y apparaît. Le contrôle porte sur le mécanisme, pas sur l'intention.

Les copies de la base de facturation sont chiffrées par l'application (AES-256-GCM) avant tout envoi ; la clé ne quitte pas notre infrastructure. Elles sont déposées sur un stockage objet provisionné en juridiction européenne.

8. Hébergement et sous-traitants

L'application et les données de traitement sont hébergées chez Fly.io, société américaine exploitant des serveurs dans plusieurs régions du monde, sur une infrastructure située en Europe occidentale.

Les prestataires ci-dessous interviennent sur les données de votre compte. Aucun d'eux ne reçoit de données issues de vos fichiers.

Sous-traitant Rôle Données reçues
Fly.io, Inc. Hébergement de l'application et des bases L'ensemble des données du compte
Netlify, Inc. Hébergement de l'interface web Aucune donnée de compte ; données de connexion au site
Cloudflare, Inc. (stockage objet R2) Stockage des sauvegardes chiffrées de la base de facturation Une copie chiffrée de votre identité et de vos quantités
Stripe Encaissement et facturation Votre identité et vos données de transaction

Nous vous informons de tout ajout ou remplacement de sous-traitant dix jours avant sa mise en œuvre. Vous disposez de ce délai pour vous y opposer par écrit. En cas d'opposition maintenue, vous pouvez résilier sans frais, les sommes correspondant à la période non courue vous étant remboursées.

9. Connexion : Google ou Microsoft, et rien d'autre

Vous vous connectez avec un compte Google ou Microsoft, selon le protocole OpenID Connect. Nous ne gérons ni ne stockons aucun mot de passe.

Le sens du flux est inverse de celui de l'article 2 : ces tiers ne reçoivent aucune donnée. Ils nous transmettent, à votre initiative, un identifiant opaque, votre adresse électronique et une indication de vérification de cette adresse.

Les seules autorisations demandées sont openid, email et profile — et rien d'autre. Aucun accès à vos fichiers n'est demandé : ni Google Drive, ni OneDrive, ni Microsoft Graph. Aucun jeton d'accès ou de rafraîchissement n'est conservé, nulle part.

Pour l'authentification, ces prestataires agissent en responsables de traitement indépendants : ils traitent votre connexion pour leurs propres finalités, sous leurs propres politiques. La connexion leur révèle que vous utilisez le service — c'est inhérent au mécanisme.

Une conséquence à connaître. Le rattachement d'une identité à un compte n'a lieu que si le fournisseur atteste que l'adresse électronique est vérifiée. À défaut, la connexion est refusée et aucun compte n'est ouvert. C'est une mesure de sécurité : elle empêche qu'une adresse non vérifiée capte le compte d'un tiers. Elle a pour conséquence que certains titulaires légitimes peuvent se voir refuser l'accès, et doivent alors passer par le support.

10. Isolation entre comptes

Chaque traitement est rattaché à un propriétaire, posé à sa création et immuable. Toute route d'accès aux traitements exige une session valide, et l'appartenance est vérifiée à chaque appel. Un traitement sans propriétaire n'est lisible par personne.

11. Ce que nous ne modifions jamais sans vous

Le service ne modifie jamais un fichier de façon silencieuse. Chaque changement — correction de format comme rapprochement de doublons — est présenté comme une proposition dans un écran de révision. Vous acceptez ou vous refusez.

L'export produit un nouveau fichier. Votre fichier d'origine n'est jamais écrasé. Une fonction d'annulation permet de revenir sur les changements appliqués, dans la limite de la durée de conservation du traitement.

Un résultat incomplet ne se présente jamais comme un résultat propre : lorsqu'une comparaison n'a pas pu être menée à son terme, l'écran de révision le signale explicitement.

12. Vos droits, et ceux de vos contacts

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par le RGPD.

Pour les données de votre compte, écrivez à contact@trimgrid.io. Une réponse vous est apportée dans le délai d'un mois.

Pour les données de vos contacts, nous agissons comme sous-traitant. Une demande émanant d'un de vos contacts doit vous être adressée, à vous, responsable de traitement. Si une telle demande nous parvient directement, nous vous la transmettons sans y répondre sur le fond.

Une limite matérielle, qui n'est pas un refus : les données d'un traitement étant supprimées à l'échéance de la durée de conservation retenue — 48 heures par défaut, jusqu'à 3 mois — et ne figurant dans aucune sauvegarde, nous ne pouvons pas donner suite à une demande d'accès, de rectification ou de portabilité portant sur des données déjà purgées. Elles n'existent plus.

Il vous appartient, et non à nous, d'assurer l'information de vos contacts au titre de l'article 14 du RGPD et de disposer d'une base légale pour le traitement. Le service ne comporte aucun mécanisme d'information directe des personnes concernées.

Le service n'est ni conçu, ni testé, ni documenté pour traiter des données relevant de l'article 9 du RGPD — santé, opinions, origine, convictions, données biométriques, orientation sexuelle — ni des données relatives à des infractions. Leur téléversement est interdit par les conditions d'utilisation.

Un modèle d'accord de traitement au sens de l'article 28 est à votre disposition sur simple demande.

Aucune désignation de délégué à la protection des données n'est requise pour cette activité ; l'adresse de contact ci-dessus tient lieu de point d'entrée. Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

13. Cookies

Le service utilise un cookie de session strictement nécessaire au fonctionnement de l'authentification. Il ne sert à aucune finalité de mesure ni de publicité, et ne requiert pas de consentement.

14. Ce que nous ne revendiquons pas

Une page de sécurité qui n'énumère que des garanties est incomplète. Voici ce que nous ne prétendons pas offrir.

  • Aucune certification : ni ISO 27001, ni SOC 2, ni hébergement de données de santé. Aucun audit de sécurité externe, aucun test d'intrusion n'a été mené à ce jour.
  • Aucun traitement en région européenne chez le prestataire de modèles, et aucune rétention nulle. Ces options existent, elles ne sont pas employées.
  • Aucune récupération possible après la purge, quelle que soit la durée choisie.
  • Aucune garantie d'exactitude des rapprochements proposés.
  • Aucune mise en conformité de votre côté : le service traite des données, il ne vous rend pas conforme au RGPD. La base légale, l'information des personnes concernées et le contrôle du résultat restent les vôtres.
  • Aucun engagement de niveau de service ni de délai de traitement.

TRIMgrid est édité par Oroclast. Pour toute question relative aux données : contact@trimgrid.io.