Juridique
Déclaration de confidentialité
Comment nous traitons vos données — en langage clair, avec les détails juridiques.
Dernière mise à jour: Concept - nog niet gepubliceerd
1. Qui est responsable de vos données ?
MijnRegelmaat est un service de Nog in te vullen, dont le siège social est situé Nog in te vullen, inscrit à la Banque-Carrefour des Entreprises sous le numéro Nog in te vullen et numéro TVA Nog in te vullen (« nous », « MijnRegelmaat »).
Nous sommes le responsable du traitement des données personnelles décrites dans la présente déclaration. Pour toute question relative à la vie privée, contactez-nous à Nog in te vullen.
2. Quelles données nous traitons
Données que vous nous fournissez
- Données de compte : votre nom (si fourni), votre adresse e-mail et votre numéro de téléphone (votre numéro WhatsApp).
- Contenu que vous partagez : photos, documents ou messages de courriers que vous nous envoyez (p.ex. mutualité, hôpital, pension, administration ou factures). Ils peuvent contenir des informations sensibles — voir le point 3.
- Suivi futur (« navraag ») : si cette fonction facultative devient disponible et que vous nous demandez un suivi, nous traitons l'organisation à contacter, la question à poser et le résultat du suivi.
Données générées par l'utilisation
- Analyse : un résumé de votre document et un niveau de risque estimé (faible/moyen/élevé).
- Consentements : un registre des consentements donnés ou retirés, avec l'horodatage et la version.
- Journal d'activité : des journaux limités des actions importantes, nécessaires à la sécurité et à la responsabilité.
- Suivi téléphonique : en cas de suivi par téléphone, nous conservons des notes d'appel limitées. Nous n'enregistrons pas les appels par défaut. Un enregistrement n'a lieu qu'avec un consentement explicite et distinct.
- Données de paiement : nous traitons une référence client et d'abonnement via notre partenaire de paiement Stripe. Les données complètes de carte ne nous parviennent pas — elles sont traitées directement par Stripe.
- Preuve contractuelle : pour une commande, nous conservons l'adresse e-mail, la formule, le prix, la référence de session Stripe, les versions, les horodatages, la copie immuable du contrat, son empreinte technique et l'état de remise de l'e-mail.
- Données techniques : journaux techniques minimaux nécessaires au bon fonctionnement sécurisé du service.
Données d'autres personnes et données obligatoires
Un courrier partagé peut contenir les données d'un proche, soignant, collaborateur ou contact. Leur source est alors le document que vous fournissez. Ne partagez que les données que vous êtes autorisé à transmettre et informez l'autre personne lorsque c'est nécessaire. L'e-mail et les données nécessaires au paiement et à la confirmation sont obligatoires pour un abonnement payant ; sans elles, la commande ne peut pas être exécutée. Le numéro WhatsApp et le contenu d'un document ne sont nécessaires que si vous utilisez le service WhatsApp.
3. Données sensibles (catégories particulières)
Les courriers relatifs à la santé, à l'hôpital, à la mutualité ou aux soins peuvent contenir des données de santé. Ce sont des « catégories particulières » de données au sens de l'article 9 RGPD, bénéficiant d'une protection renforcée. Nous traitons ces données uniquement sur la base de votre consentement explicite (article 9, §2, a) RGPD) et seulement pour vous aider à comprendre et à suivre le document.
Vous décidez vous-même de ce que vous partagez et pouvez retirer votre consentement à tout moment.
4. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Créer votre compte et fournir le service via WhatsApp | Exécution du contrat (art. 6.1.b) |
| Analyser vos documents, traiter d'éventuelles données de santé | Consentement explicite (art. 6.1.a et art. 9.2.a) |
| Préparer et réaliser un futur suivi facultatif en votre nom | Consentement explicite (art. 6.1.a) |
| Futurs rappels facultatifs et mémoire des démarches en cours | Consentement (art. 6.1.a) |
| Facturation et comptabilité | Obligation légale (art. 6.1.c) |
| Confirmation du contrat, preuve d'acceptation et gestion des litiges | Contrat, obligation légale et intérêt légitime (art. 6.1.b, c et f) |
| Sécurité, prévention des abus et de la fraude | Intérêt légitime à protéger le service, les utilisateurs et l'entreprise (art. 6.1.f) |
5. Suivi en votre nom (« navraag »)
Le suivi n'est pas encore disponible. Si cette fonction facultative est activée plus tard et que vous le demandez, MijnRegelmaat peut contacter une organisation pour poser une question. Cela n'a lieu qu'après votre accord explicite et dans les limites que vous fixez. Nous ne prenons aucune décision juridique, médicale ou financière à votre place, ne signons rien et ne vous représentons pas en justice. Nous préparons des explications, des actions et des propositions de réponse ; vous gardez le contrôle.
6. IA et traitement automatisé
MijnRegelmaat est un service assisté par IA. Avant que vous partagiez un document, nous indiquons clairement qu'OpenAI aide à produire un projet d'analyse et nous demandons séparément votre consentement explicite pour l'analyse et le stockage temporaire. Pendant la première bêta, un collaborateur contrôle chaque résultat avant l'envoi. Nous n'activons l'IA qu'après validation des contrats, du traitement européen et des limites de conservation, sous les garanties suivantes :
- traitement au sein de l'Union européenne (résidence des données) lorsque disponible ;
- un accord de sous-traitance avec OpenAI ;
- vos données ne sont pas utilisées pour entraîner des modèles d'IA ;
- le prestataire ne conserve pas le contenu plus longtemps que nécessaire (zéro rétention).
L'IA est pour nous un outil, pas un décideur. Il n'y a pas de décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative au sens de l'article 22 RGPD. L'usage actuel a été classé comme un usage non à haut risque, soumis à la transparence de l'AI Act, tant qu'il fournit uniquement des explications et des projets et ne décide pas de l'accès à une allocation, aux soins, au crédit, à l'assurance, à l'emploi ou à un autre service essentiel. Une telle nouvelle fonction exigerait une nouvelle classification et une approbation juridique avant activation. Une analyse peut contenir des erreurs ; vérifiez toujours les points importants auprès de l'instance compétente.
7. Avec qui nous partageons les données
Nous ne vendons jamais vos données. Nous utilisons des prestataires et destinataires sélectionnés. Leur rôle exact peut varier selon le service : certains agissent comme sous-traitants, d'autres pour une partie comme responsables de traitement indépendants. Avant la mise en ligne, nous documentons leur rôle, contrat, région, sous-traitants ultérieurs et mécanisme de transfert :
| Partenaire | Rôle | Région |
|---|---|---|
| Vercel | Hébergement, exécution de l'application et journaux techniques | Selon le DPA Vercel, les sous-traitants et garanties de transfert approuvés |
| Supabase | Hébergement, base de données, stockage et authentification | Stockage et traitement principal dans la région UE choisie ; autres accès selon le DPA |
| Stripe | Traitement des paiements et facturation | Selon le contrat Stripe et la configuration vérifiés |
| Meta Platforms (WhatsApp) | Canal de messagerie | Selon les conditions WhatsApp Business vérifiées |
| OpenAI | Analyse de texte assistée par IA | Point d'accès UE et garanties contractuelles approuvées — voir points 6 et 8 |
| Resend | Envoi de la confirmation contractuelle par e-mail | Selon le DPA Resend applicable et les garanties de transfert |
En outre, nos propres opérateurs (collaborateurs qui réalisent le suivi) ont accès aux données strictement nécessaires à votre suivi, sous secret et contrôle d'accès.
8. Transferts hors de l'Espace économique européen
Notre stockage et notre base de données doivent fonctionner de manière vérifiable dans unerégion UE avant la mise en ligne. Lorsqu'un partenaire traite des données en dehors de l'EEE, nous utilisons uniquement le mécanisme réellement vérifié pour ce partenaire et ce traitement, tel qu'une décision d'adéquation ou des clauses contractuelles types avec des mesures supplémentaires. Pour l'analyse par IA, notre contrôle de production exige le point d'accès UE, un accord de sous-traitance valable et Zero Data Retention approuvé avant le traitement de documents réels.
9. Durée de conservation
- Documents/photos bruts : supprimés dès que possible après traitement, au plus tard 30 jours après réception (stockage temporaire). Un nettoyage automatique les supprime ensuite.
- Analyse et données de compte : conservées tant que le compte est actif ou jusqu'à une suppression anticipée. Une demande vérifiée n'est marquée comme terminée qu'après la suppression dans la base et le stockage de documents.
- Projets de commande non payés : 30 jours au maximum, afin qu'une commande abandonnée ne soit pas conservée comme preuve contractuelle pendant dix ans.
- Facturation et preuve contractuelle : conservées jusqu'à la fin du délai légal applicable. Pour les factures et pièces comptables, ce délai est actuellement de 10 ans à partir du 1er janvier de l'année suivant l'émission. Le code applique la même date limite à la confirmation contractuelle.
- Consentements et journaux : liés au compte tant qu'il est actif. Lors de l'effacement, les consentements sont supprimés et seuls les éléments contractuels, de sécurité ou légaux strictement nécessaires subsistent pendant leur délai concret.
- Journaux des prestataires : selon la durée de sécurité et de conservation contractuellement approuvée du prestataire actif. Nous la configurons au minimum et n'inscrivons aucun contenu de document dans les journaux applicatifs.
10. Sécurité
- Chiffrement en transit et au repos.
- Contrôle d'accès strict et accès basé sur les rôles pour les opérateurs.
- Journal d'activité pour les actions sensibles.
- Les secrets et clés sont conservés de manière sécurisée, jamais dans des fichiers ou journaux ordinaires.
11. Vos droits
Sous le RGPD, vous avez le droit :
- d'accès à vos données (art. 15) ;
- de rectification des données inexactes (art. 16) ;
- d'effacement (« droit à l'oubli », art. 17) ;
- de limitation du traitement (art. 18) ;
- de portabilité de vos données (art. 20) ;
- d'opposition à certains traitements (art. 21) ;
- de retirer votre consentement à tout moment.
Vous pouvez retirer le consentement IA dans WhatsApp avec TOESTEMMING INTREKKEN. Vous pouvez introduire une demande de suppression via votre page vie privée, ou via WhatsApp en envoyant VERWIJDER ou DELETE. Pour les autres droits, contactez-nous à Nog in te vullen. Nous répondons en principe dans un délai d'un mois.
12. Enfants
MijnRegelmaat s'adresse aux adultes qui gèrent leur administration ou celle d'un proche. Le service ne s'adresse pas aux enfants. En Belgique, l'âge du consentement valable pour les services de la société de l'information est fixé à 13 ans.
13. Introduire une plainte
Vous n'êtes pas satisfait de la manière dont nous traitons vos données ? Faites-le-nous savoir d'abord. Vous avez aussi toujours le droit d'introduire une plainte auprès de l'autorité belge :
Autorité de protection des données (APD)
Rue de la Presse 35, 1000 Bruxelles
www.autoriteprotectiondonnees.be
14. Modifications
Nous pouvons adapter cette déclaration lorsque le service ou la réglementation évolue. En cas de modification importante, nous vous en informons. La date en haut indique la dernière mise à jour.
15. Contact
Des questions sur votre vie privée ? Contactez-nous à Nog in te vullen ou Nog in te vullen.