Politique de confidentialité
Quelles données personnelles Asrar traite lorsque vous utilisez Veille, pourquoi, sur quelle base, pendant combien de temps, avec qui elles sont partagées et comment exercer vos droits — au titre de la loi marocaine n° 09-08 et, pour les personnes concernées dans l’Union européenne, du RGPD.
Ce qui change dans la version 1.1 : Rôles précisés pour les données des clients du cabinet (le cabinet est responsable du traitement, § 3) ; ajout du fournisseur d’IA optionnel (§ 6) ; durées de conservation par formule (§ 8) ; droits auprès de la CNDP et des autorités européennes (§ 10).
Sur cette page (12 sections)
La présente politique explique comment Asrar Studio SARL (« Asrar », « nous ») traite les données personnelles lorsque vous visitez notre site, créez un compte, utilisez Veille (le « Service ») ou nous contactez. Pour toute question : privacy@asrar.example ou notre délégué à la protection des données : dpo@asrar.example.
1. Cadre juridique
Nous sommes établis au Maroc et appliquons la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, sous le contrôle de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP). Lorsque nous traitons des données de personnes situées dans l’Union européenne — par exemple les consultants et les clients de cabinets français — nous appliquons également le Règlement (UE) 2016/679 (RGPD). Notre représentant dans l’Union européenne (article 27 du RGPD) est : Asrar EU Representative (placeholder), 00 Rue Exemple, 75000 Paris, France.
2. Qui est responsable de quoi
- Asrar est responsable du traitement des données de votre compte (identité, connexion, préférences, consentements), des données de facturation et des données de navigation sur notre site.
- Votre cabinet est responsable du traitement des données qu’il saisit au sujet de ses clients : contacts des clients (nom, fonction, e-mail des destinataires des rapports), informations sur les sites, notes et pièces justificatives. Pour ces données, Asrar agit en tant que sous-traitant, selon l’Accord de traitement des données.
- Les textes officiels collectés (lois, décrets, arrêtés…) sont des documents publics ; ils ne contiennent en principe pas de données personnelles traitées à des fins propres.
3. Données que nous traitons
| Catégorie | Exemples | Finalité | Base légale |
|---|---|---|---|
| Compte | Nom, e-mail professionnel, mot de passe (haché), langue de l’interface, fuseau horaire | Créer et sécuriser votre compte, vous identifier | Exécution du contrat |
| Cabinet et rôles | Nom du cabinet, membres, rôles, invitations | Fournir l’espace de travail et contrôler les accès | Exécution du contrat |
| Activité professionnelle | Approbations, modifications, justifications, auteur et date de chaque décision | Traçabilité exigée par un outil d’aide à la décision (« préparé par / approuvé par ») | Intérêt légitime et exécution du contrat |
| Données des clients du cabinet | Contacts destinataires, profils de sites, faits, registres, rapports | Fournir le Service au cabinet (sous-traitance) | Instructions du cabinet |
| Consentements | Documents acceptés, version, formulation affichée, langue, date, adresse IP, navigateur | Prouver votre acceptation et vos choix | Obligation légale et intérêt légitime |
| Journaux techniques | Adresse IP, navigateur, horodatages, erreurs | Sécurité, prévention des abus, diagnostic | Intérêt légitime |
| E-mails | Adresse, contenu, statut d’envoi | Envoi des e-mails de service et des rapports | Exécution du contrat |
| Mesure d’audience | Statistiques agrégées | Améliorer le site | Consentement (bandeau cookies) |
| Marketing | Nouveautés et conseils | Consentement, retirable à tout moment |
4. Données sensibles
Le Service n’est pas conçu pour traiter des données sensibles (santé, données biométriques, opinions…). Les faits des profils clients décrivent des installations et des activités (stockage de liquides inflammables, travail de nuit, équipements sous pression…) et non des personnes. N’y saisissez pas de données de santé individuelles de salariés.
5. Destinataires
Vos données sont accessibles aux membres autorisés de votre cabinet selon leur rôle, à notre personnel habilité lorsque c’est nécessaire (assistance, sécurité) et à nos sous-traitants ultérieurs. Nous ne vendons pas vos données et ne les louons pas.
6. Intelligence artificielle
Par défaut, le Service analyse les textes avec un moteur intégré exécuté sur nos serveurs. Lorsqu’un fournisseur de modèles d’IA est activé, les passages de textes officiels et les informations strictement nécessaires du profil client peuvent lui être transmis pour produire un résumé ou une proposition ; ce fournisseur n’est pas autorisé à les utiliser pour entraîner ses modèles. Voir la Politique d’intelligence artificielle.
7. Transferts hors du Maroc et de l’Union européenne
Certains sous-traitants sont situés hors du Maroc ou de l’Union européenne (par exemple aux États-Unis pour l’envoi d’e-mails). Ces transferts sont encadrés par des clauses contractuelles types de la Commission européenne et, pour le Maroc, effectués dans le respect de la loi n° 09-08 et des autorisations requises de la CNDP.
8. Durées de conservation
- Compte : pendant la durée d’utilisation, puis 30 jours après la suppression.
- Registres, rapports, correspondances et approbations : 2 ans (Solo) ou 7 ans (Cabinet), ou jusqu’à la suppression du cabinet.
- Preuves de consentement : 5 ans après la fin de la relation.
- Journaux techniques : 12 mois.
- Sauvegardes : effacement dans les 35 jours suivant la suppression des données actives.
9. Sécurité
Chiffrement des échanges (TLS) et des secrets au repos, cloisonnement strict entre cabinets, fichiers privés accessibles uniquement par des liens temporaires, contrôle des accès par rôle, journalisation des actions sensibles, sauvegardes régulières.
10. Vos droits
Vous disposez des droits d’accès, de rectification, d’opposition et, selon les cas, d’effacement, de limitation et de portabilité, ainsi que du droit de retirer votre consentement à tout moment. Écrivez à privacy@asrar.example. Si vos données sont traitées par un cabinet en tant que client ou destinataire de rapports, adressez-vous d’abord à ce cabinet ; nous l’aiderons à répondre. Vous pouvez introduire une réclamation auprès de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) ou, dans l’Union européenne, de l’autorité de protection des données de votre pays (en France, la CNIL).
11. Cookies
Voir la Politique relative aux cookies.
12. Modifications
Nous vous informons de toute modification importante au moins 30 jours à l’avance. Les versions précédentes restent consultables.