Plateforme TrustTroiAI
La présente déclaration s'applique à la plateforme TrustTroiAI. Elle décrit quelles données nous traitons, à quelles fins et à qui elles sont communiquées.
Une déclaration distincte et plus spécifique s'applique à l'extension de navigateur TrustTroiAI Inspector, à l'adresse trusttroiai.com/extension-privacy. La règle la plus spécifique prévaut toujours.
Le responsable du traitement des données sur ce site est :
TrustTroiAI · Exploitant : Earwin Wilfried Tchebtchou Tsobeng · Grünewalder Straße 29-31 · coworkit (SG-Grünewald) · 42657 Solingen · Allemagne
Contact : Téléphone : +49 176 29572844 · E-mail (confidentialité) : privacy@trusttroiai.com · E-mail (support) : support@trusttroiai.com
Lors de l'inscription sur notre plateforme, nous collectons les données suivantes :
Obligatoires : – adresse e-mail (authentification et communication) – fonction/rôle (par ex. « Product Manager », « CTO ») – société/organisation – pays
Facultatives : – prénom – nom – autres coordonnées
Données techniques : – mot de passe (stocké chiffré sous forme de hachage bcrypt) – type de forfait (adventure, starter, bundle, essentials, professional, business, it_partner) – compteur d'évaluations (pour l'application des quotas) – rôle utilisateur (user, expert, admin)
Lorsque vous réalisez une évaluation de conformité, nous enregistrons :
Données de projet : – nom du projet – description du projet (texte libre) – client (facultatif) – localisation – secteur – règlement choisi (AI Act, RGPD, etc.)
Résultats de l'évaluation : – réponses aux questions – classification du champ d'application – rôle (fournisseur/déployeur) – classe de risque – obligations identifiées – exigences système
Flux de questions complémentaires : – vos réponses aux questions générées par l'IA
Collectées automatiquement : – adresse IP (stockée uniquement sous forme de hachage SHA256 ; aucune reconstitution de l'IP en clair n'est possible) – type de navigateur / user-agent (max. 500 caractères) – identifiant de session (UUID) – heure d'accès – jeton CSRF (techniquement nécessaire)
Important : Nous ne stockons pas d'adresses IP en clair, uniquement des hachages SHA256 (privacy by design, art. 25 RGPD).
Notre plateforme utilise uniquement des cookies strictement nécessaires au fonctionnement du site :
Aucune bannière cookie requise : comme nous n'utilisons aucun cookie de suivi ou de marketing, aucune bannière n'est nécessaire au titre du § 25 TTDSG.
Nous traitons vos données pour exécuter le contrat d'utilisation :
Pour les traitements suivants, nous recueillons votre consentement explicite :
Analyses assistées par IA : – traitement de vos descriptions de projet par Mistral AI (Paris, France) – génération des résultats d'évaluation via des agents IA – assistant IA Finn (assistant de connaissances + assistant de situation) – génération de modèles via Mistral AI Large
Important : Vous pouvez retirer votre consentement à tout moment dans les paramètres. Cela n'affecte pas la licéité du traitement effectué avant le retrait.
Sur la base de notre intérêt légitime, nous traitons des données pour :
Vous pouvez vous opposer à tout moment au traitement fondé sur l'intérêt légitime (voir section 9).
L'assistant IA Finn vous aide sur les questions de conformité par des réponses sourcées.
Deux modes : – Assistant de connaissances (Cool Mode) : questions réglementaires générales – Assistant de situation (à partir de Professional) : accompagnement de conformité individualisé
Données traitées : – vos questions/prompts (texte libre) – historique de conversation (pour le contexte) – sources/articles utilisés
Historique de conversation : Nous conservons vos requêtes et les réponses de Finn pendant 90 jours, afin de tenir compte du contexte dans les questions de suivi et d'améliorer le service.
Système de quota : Les utilisateurs Adventure peuvent poser 2 requêtes par mois. Les utilisateurs payants ont un accès illimité.
Outil IA : Mistral AI (Paris, FR) – voir section 5.2
Base légale : Consentement (art. 6, §1, a RGPD)
Nous vous permettons de générer des modèles spécifiques à la conformité. Pour cela, nous enregistrons vos réponses aux questions sur certains articles du règlement concerné.
Données traitées : – vos réponses aux questions du modèle (structurées) – saisies en texte libre (pouvant contenir des données personnelles ou stratégiques) – documents générés (format DOCX, stockés en JSON)
Outil IA : Mistral AI Large (Paris, FR) traite vos réponses pour générer un document structuré. Le traitement repose sur le même consentement que pour les évaluations.
Stockage : Les modèles générés sont stockés dans notre base de données au format JSON et restent téléchargeables à tout moment.
Finalité : Création de modèles de conformité pour mettre en œuvre les exigences réglementaires
Bases légales : – exécution du contrat (art. 6, §1, b RGPD) – consentement pour le traitement par IA (art. 6, §1, a RGPD)
Durée de conservation : – réponses de modèle : jusqu'à la suppression du compte + 30 jours – modèles générés (JSON) : jusqu'à la suppression du compte + 30 jours
Selon votre forfait, vous pouvez faire valider vos résultats d'évaluation par des experts de conformité externes.
Données traitées : – résultats complets de l'évaluation – descriptions de projet – toutes vos réponses – classification des risques et obligations identifiées
Données créées par les experts : – commentaires et annotations – décisions de validation – feuilles de route de conformité signées
Destinataires : Experts de conformité externes (sous-traitants indépendants au sens de l'art. 28 RGPD). Nous concluons des accords de sous-traitance (DPA) avec tous les experts avant qu'ils n'accèdent à vos données.
Localisations : Monde entier (tous sous DPA)
Journalisation des accès : Nous enregistrons chaque accès d'un expert à vos données (qui, quand, quelle évaluation) pendant 12 mois.
Finalité : Examen et validation professionnels de vos analyses de conformité
Base légale : Exécution du contrat (art. 6, §1, b RGPD)
Durée de conservation : – commentaires d'experts : jusqu'à la suppression du compte + 30 jours – feuilles de route signées : 12 mois après génération – journaux d'accès : 12 mois
À partir du forfait Professional, vous pouvez inviter des membres d'équipe à travailler ensemble sur des projets.
Données traitées : – adresses e-mail des membres de l'équipe – gestion des accès (qui voit quels projets) – affectations d'équipe
Responsabilité : TrustTroiAI reste responsable du traitement au sens du RGPD pour toutes les données traitées, y compris celles des membres de l'équipe. L'administrateur d'équipe est un utilisateur habilité, pas un responsable distinct.
Contrôle d'accès : Les membres de l'équipe ne voient que les projets qui leur sont explicitement attribués. Un aperçu de tous les droits d'accès est disponible dans le tableau de bord d'équipe.
Finalité : Utilisation partagée des projets et des évaluations
Base légale : Exécution du contrat (art. 6, §1, b RGPD)
Durée de conservation : Jusqu'à la suppression du compte + 30 jours
Pour améliorer la plateforme, nous collectons des statistiques d'usage anonymisées.
Données collectées :
Table : page_events (conservation : 12 mois) – identifiant de session (UUID) – identifiant utilisateur (uniquement pour les utilisateurs connectés) – type d'événement (par ex. « scope_check_start », « assessment_complete ») – page consultée – URL de provenance – user-agent (max. 500 caractères) – hachage IP (SHA256, 32 premiers caractères uniquement) – aucune reconstitution de l'IP en clair n'est possible – métadonnées (secteur, rôle, classe de risque, nombre de tokens, coût estimé)
Table : usage_logs (conservation : 24 mois) – identifiant utilisateur – type de requête (par ex. « évaluation AI Act », « connaissances Finn ») – nom de l'agent (quel agent IA) – règlement (EU_AI_ACT, RGPD, etc.) – tokens d'entrée/sortie (nombre) – coût estimé (USD) – modèle IA (par ex. « mistral-large-latest ») – succès/erreur – temps de réponse (millisecondes)
Journaux d'erreurs (conservation : 30 jours) – identifiant utilisateur – message d'erreur – horodatage
Anonymisation : – les statistiques d'usage sont agrégées et stockées sans lien direct avec une personne – les adresses IP sont stockées uniquement sous forme de hachage SHA256 (privacy by design) – les journaux d'erreurs sont supprimés automatiquement après 30 jours
Finalité : – amélioration de la plateforme et analyse des fonctionnalités – transparence des coûts (usage d'API) – débogage et analyse d'erreurs
Base légale : Intérêt légitime (art. 6, §1, f RGPD)
Droit d'opposition : Vous pouvez vous opposer à tout moment à l'usage anonymisé des données dans les paramètres. Les journaux d'erreurs restent conservés 30 jours (techniquement nécessaires au débogage).
Nous ne transmettons vos données qu'aux destinataires suivants, dans la mesure nécessaire à l'exécution du contrat ou sur une autre base légale :
Hetzner Online GmbH · Finalité : hébergement du serveur de production et de la base de données · Localisation : Nuremberg, Allemagne (UE) · Base légale : sous-traitance au titre de l'art. 28 RGPD · DPA : conclu
Mistral AI · Finalité : analyses assistées par IA (évaluations, assistant Finn, génération de modèles) · Localisation : Paris, France (UE) · Base légale : sous-traitance au titre de l'art. 28 RGPD + consentement (art. 6, §1, a RGPD) · DPA : en cours de demande · Données transmises : descriptions de projet, requêtes Finn, réponses de modèle
Important : Selon ses conditions, Mistral AI ne conserve pas vos données de manière permanente.
Qdrant Cloud · Finalité : base de données vectorielle pour les réponses basées sur le RAG (assistant Finn) · Localisation : UE · Base légale : sous-traitance au titre de l'art. 28 RGPD · DPA : en cours de demande · Données transmises : uniquement des textes réglementaires (EU AI Act, RGPD, etc.), aucune donnée utilisateur
Stripe Payments Europe Ltd. · Finalité : traitement des paiements · Localisation : Dublin, Irlande (UE) + USA (Data Privacy Framework) · Base légale : sous-traitance au titre de l'art. 28 RGPD · DPA : Stripe Data Processing Agreement actif · Données transmises : e-mail, données de paiement, adresse de facturation
Transfert vers les USA : Stripe est certifié au titre du EU-US Data Privacy Framework. Les données de paiement sont en outre traitées par Stripe aux USA.
Resend Inc. · Finalité : envoi d'e-mails transactionnels (inscription, réinitialisation de mot de passe, confirmations) · Localisation : USA · Base légale : sous-traitance au titre de l'art. 28 RGPD + clauses contractuelles types (CCT) au titre de l'art. 46 RGPD · DPA : en cours de demande (CCT déjà en place) · Données transmises : adresse e-mail, nom (facultatif), contenu de l'e-mail
Transfert hors UE : Resend est établi aux USA. Le transfert repose sur les clauses contractuelles types (CCT) de la Commission européenne.
Plausible Analytics · Finalité : analyse web anonyme (uniquement sur le site trusttroiai.eu) · Localisation : UE · Base légale : intérêt légitime (art. 6, §1, f RGPD) · Particularité : aucun cookie, aucun stockage d'IP, conforme au RGPD
Important : Plausible Analytics n'est pas utilisé dans l'application web (trusttroiai.com).
Spécialistes de conformité externes (indépendants) · Finalité : validation des évaluations par des experts · Localisations : monde entier · Base légale : sous-traitance au titre de l'art. 28 RGPD · DPA : conclu avec chaque expert avant tout accès aux données · Données transmises : résultats complets d'évaluation, descriptions de projet
Qualifications : – juristes spécialisés en droit du numérique, protection des données ou conformité – délégués à la protection des données certifiés – consultants disposant d'une expertise réglementaire avérée
Nous ne conservons vos données que le temps nécessaire aux finalités respectives :
| Datenart | Speicherdauer |
|---|---|
| Pflichtdaten (E-Mail, Funktion, etc.) | Bis Kontolöschung + 30 Tage |
| Optionale Daten (Name, etc.) | Bis Kontolöschung + 30 Tage |
| Passwort-Hash | Bis Kontolöschung (sofort gelöscht) |
| Plan-Typ, Assessments-Zähler | Bis Kontolöschung + 30 Tage |
| Datenart | Speicherdauer |
|---|---|
| Assessment-Ergebnisse | 12 Monate nach letztem Zugriff |
| Projekte (inaktiv) | 24 Monate nach letzter Änderung |
| Datenart | Speicherdauer |
|---|---|
| Template-Antworten | Bis Kontolöschung + 30 Tage |
| Generierte Templates (JSON) | Bis Kontolöschung + 30 Tage |
| Datenart | Speicherdauer |
|---|---|
| Finn-Anfragen (Prompts) | 90 Tage |
| Finn-Antworten | 90 Tage |
| Datenart | Speicherdauer |
|---|---|
| Expert-Kommentare | Bis Kontolöschung + 30 Tage |
| Signierte Roadmaps | 12 Monate nach Generierung |
| Expert Access-Logs | 12 Monate |
| Datenart | Speicherdauer |
|---|---|
| page_events | 12 Monate |
| usage_logs | 24 Monate |
| Error-Logs | 30 Tage |
| Aggregierte Statistiken (anonym) | Unbegrenzt (kein Personenbezug) |
| Datenart | Speicherdauer | Grund |
|---|---|---|
| Rechnungen | 10 Jahre | § 147 AO (Abgabenordnung) |
| Verträge | 6 Jahre | § 257 HGB |
| Stripe Customer ID | Bis Kontolöschung + 10 Jahre | Buchhaltung |
Important : À l'expiration des durées de conservation, vos données sont supprimées automatiquement et irréversiblement.
Vous pouvez supprimer votre compte vous-même à tout moment dans les paramètres.
Délai de suppression : 30 jours
Ce qui est supprimé : – toutes les données de compte – tous les projets et évaluations – tous les modèles – l'historique de conversation Finn – les affectations d'équipe
Ce qui subsiste (obligation légale de conservation) : – factures (10 ans) – contrats (6 ans) – identifiant client Stripe (anonymisé après 30 jours, référence de facturation conservée 10 ans)
Pendant le délai de 30 jours : – votre compte est désactivé (connexion impossible) – vous pouvez annuler la suppression (e-mail à support@trusttroiai.com)
Après 30 jours : – suppression permanente et irréversible de toutes les données (hors obligations légales de conservation)
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données contre l'accès non autorisé, la perte ou l'altération :
Vous disposez des droits suivants concernant vos données personnelles :
Vous pouvez à tout moment demander des informations sur les données que nous traitons : – quelles données sont stockées – à quelles fins – à quels destinataires elles ont été transmises – pendant combien de temps elles sont conservées
Contact : privacy@trusttroiai.com
Vous pouvez corriger des données inexactes à tout moment dans les paramètres de votre compte ou nous contacter.
Vous pouvez demander l'effacement de vos données lorsque : – les données ne sont plus nécessaires aux finalités initiales – vous avez retiré votre consentement – vous vous êtes opposé et aucun motif impérieux ne prévaut – les données ont été traitées de manière illicite
Exceptions : – obligations légales de conservation (factures : 10 ans, contrats : 6 ans) – constatation, exercice ou défense de droits en justice
Pour supprimer : Paramètres → « Supprimer le compte »
Vous pouvez demander la limitation du traitement lorsque : – l'exactitude des données est contestée – le traitement est illicite mais vous ne souhaitez pas l'effacement – nous n'avons plus besoin des données mais vous en avez besoin pour des droits en justice
Vous avez le droit de recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
Actuellement : export sur demande par e-mail à privacy@trusttroiai.com · Prévu : fonction d'export automatique (T3 2026)
Données exportables : – résultats d'évaluation (JSON/PDF) – projets – modèles – historique de conversation Finn (facultatif)
Vous pouvez vous opposer à tout moment au traitement de vos données fondé sur l'intérêt légitime (art. 6, §1, f RGPD) :
Concerne : – l'analyse d'usage anonymisée (page_events, usage_logs)
Pour vous opposer : Paramètres → « Désactiver l'analyse d'usage »
Exception : Les journaux d'erreurs restent conservés 30 jours (techniquement nécessaires au débogage).
Vous pouvez retirer à tout moment votre consentement au traitement par IA :
Concerne : – le traitement par Mistral AI (évaluations, Finn, modèles)
Pour retirer : Paramètres → « Désactiver le traitement par IA »
Conséquences : – les évaluations, Finn et les modèles ne fonctionnent plus – les données déjà traitées restent légalement conservées – vous pouvez consentir à nouveau à tout moment
Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données si vous estimez que le traitement de vos données enfreint le RGPD.
Autorité de contrôle compétente :
Commissaire régionale à la protection des données et à la liberté d'information de Rhénanie-du-Nord-Westphalie (LDI NRW) · Kavalleriestraße 2-4 · 40213 Düsseldorf · Allemagne
Téléphone : +49 211 38424-0 · E-mail : poststelle@ldi.nrw.de · Site : https://www.ldi.nrw.de
Vos données sont en principe traitées au sein de l'UE/EEE.
Exceptions avec garanties appropriées :
Resend (USA) : – base légale : clauses contractuelles types (CCT) au titre de l'art. 46 RGPD – données transmises : adresse e-mail, nom (facultatif), contenu de l'e-mail – finalité : e-mails transactionnels
Stripe (part USA) : – base légale : Data Privacy Framework (DPF) – données transmises : données de paiement, identifiant client – finalité : traitement des paiements
Tous les autres sous-traitants (Hetzner, Mistral AI, Qdrant, Plausible Analytics, experts) traitent les données exclusivement au sein de l'UE/EEE.
Nous n'utilisons aucune décision entièrement automatisée (y compris le profilage) au sens de l'art. 22 RGPD produisant des effets juridiques à votre égard ou vous affectant de manière significative.
Analyses assistées par IA : Nos agents IA (Mistral AI) produisent des suggestions de classes de risque et d'obligations. Ces suggestions servent de base à la décision, mais ne sont pas adoptées automatiquement. Vous pouvez à tout moment corriger les résultats ou les faire valider par un expert.
En principe, nous ne traitons aucune catégorie particulière de données personnelles au sens de l'art. 9 RGPD (par ex. données de santé, données biométriques, opinions politiques, etc.).
Si vous saisissez par inadvertance des données sensibles dans vos champs de texte libre (descriptions de projet, requêtes Finn), vous devez les supprimer immédiatement ou nous contacter.
Notre plateforme s'adresse exclusivement aux entreprises et aux clients professionnels. Une utilisation par des personnes de moins de 16 ans n'est pas prévue.
Si vous constatez qu'un mineur a créé un compte sans l'accord de ses représentants légaux, veuillez nous contacter immédiatement à support@trusttroiai.com.
Nous nous réservons le droit d'actualiser la présente déclaration pour tenir compte de l'évolution de nos services ou d'exigences légales.
Information : Les modifications substantielles vous seront communiquées par e-mail au moins 30 jours avant leur entrée en vigueur.
Version en vigueur : La version en vigueur est disponible à l'adresse : trusttroiai.com/datenschutz
Dernière mise à jour : 4 août 2026
Pour toute question relative à la protection des données ou pour exercer vos droits, contactez-nous :
Protection des données : E-mail : privacy@trusttroiai.com
Support : E-mail : support@trusttroiai.com · Téléphone : +49 176 29572844
Adresse : TrustTroiAI · Earwin Wilfried Tchebtchou Tsobeng · Grünewalder Straße 29-31, coworkit · 42657 Solingen · Allemagne
Ce site n'utilise que des cookies strictement nécessaires et une analyse sans cookie respectueuse de la vie privée. Confidentialité