La présente Politique de Confidentialité décrit comment Diqto collecte, utilise, stocke et protège les données personnelles dans le cadre de son service d'assistant vocal IA pour la création de documents professionnels. Elle est établie conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.
1. Responsable du traitement
Société par actions simplifiée à associé unique (SASU)
Capital social : 1 000 euros
SIREN : 106 569 619 — RCS Marseille
Siège social : 498 Rue Paradis, 13008 Marseille
Email : support@diqto.fr
Site web : diqto.fr
Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter Diqto à l'adresse ci-dessus.
2. Données collectées
2.1 Données de l'Utilisateur
- Nom et/ou raison sociale
- Numéro SIRET (si applicable)
- Numéro de téléphone mobile
- Adresse email
- Adresse postale professionnelle
- Statut juridique (micro-entreprise, EI, EURL, SASU, association, profession libérale)
- Métier / activité exercée (parmi 71 métiers supportés)
- Logo de l'entreprise (si fourni)
- Données vocales : audio et transcription déclenchés par l'Utilisateur. Une dictée courte est traitée temporairement ; l'audio d'un rendez-vous peut être conservé de façon sécurisée pour permettre sa reprise et sa réécoute.
2.2 Données des clients de l'Utilisateur
Dans le cadre de la création de documents professionnels, l'Utilisateur transmet via ses messages vocaux, photos ou saisies textuelles les informations suivantes relatives à ses propres clients :
- Nom et prénom du client
- Adresse postale
- Numéro de téléphone
- Adresse email
- Historique des prestations
- Pour la facturation électronique activée : identifiants fiscaux et Annuaire, données de facture, statuts réglementaires, références de paiement et archives associées
- Notes de séance (pour les praticiens : santé, bien-être, coaching)
- Données de suivi patient — si companion activé (score douleur, exercices prescrits, évolution)
2.3 Données d'usage
- Messages envoyés à Diqto (vocaux transcrits et textuels)
- Historique des documents créés (devis, factures, notes d'honoraires, conventions, reçus)
- Notes de séance structurées par l'IA
- Données de timetracking (durée des séances/prestations)
- Catalogue de prestations et tarifs professionnels
- Interactions avec le companion patient (si activé)
- Dates et heures de connexion / utilisation
- État d'abonnement et historique d'achat iOS (gérés par Apple et RevenueCat) ; données de carte éventuelles gérées par Stripe
2.4 Données collectées sur le site diqto.fr
- Demande d’accès Diqto : adresse email professionnelle, métier, première tâche à simplifier, source de la visite et consentement au contact
- Événements de parcours agrégés : page, emplacement du bouton et étape du formulaire, associés à un identifiant aléatoire temporaire conservé uniquement pendant la session du navigateur
3. Finalités des traitements
| Finalité | Données concernées |
|---|---|
| Création de documents professionnels (PDF) | Données Utilisateur + données clients + messages / dictées vocales |
| Structuration des notes de séance | Messages vocaux transcrits, données patient (praticiens) |
| Suivi client et relances | Historique prestations, coordonnées clients, données de paiement |
| Gestion du compte utilisateur | Données d'identification, statut juridique, métier |
| Traitement d’une demande d’accès Diqto | Email professionnel, métier, première tâche, source de la visite et consentement au contact |
| Facturation et paiement | Email, données de paiement (via Stripe) |
| Facturation électronique | Identité de l'entreprise et du client professionnel, identifiants fiscaux, contenu de la facture, données de paiement, statuts de cycle de vie et archive réglementaire |
| Alertes URSSAF et coaching business | Données financières (CA, seuils), statut juridique |
| Amélioration du service | Données d'usage anonymisées, retours utilisateurs |
| Repères de prix agrégés facultatifs | Prestation, tarif HT, unité, métier, département et date des activités ayant donné leur accord |
| Support client | Messages, email, données du compte |
| Communication commerciale | Email (avec consentement préalable) |
4. Base légale des traitements
- Exécution du contrat (article 6.1.b du RGPD) : les traitements nécessaires à la fourniture du service (génération de documents, gestion du compte, facturation) sont fondés sur l'exécution des CGU acceptées par l'Utilisateur.
- Intérêt légitime (article 6.1.f du RGPD) : les traitements liés à l'amélioration du service et aux statistiques d'usage sont fondés sur l'intérêt légitime de Diqto à améliorer son offre.
- Consentement (article 6.1.a du RGPD) : les communications commerciales, la contribution facultative aux repères de prix agrégés et le partage de données avec les services d'IA tiers sont soumis à un choix positif préalable. Les autorisations sont retirables à tout moment dans les réglages concernés.
- Obligation légale (article 6.1.c du RGPD) : la conservation des données de facturation est requise par les obligations comptables et fiscales.
5. Sous-traitants et transferts de données
Diqto fait appel aux prestataires suivants. Leur rôle dépend de la fonction utilisée et des obligations réglementaires qui leur sont propres :
| Sous-traitant | Fonction | Localisation | Garanties |
|---|---|---|---|
| Anthropic | Structuration et synthèse de textes, transcriptions, brouillons et contexte professionnel utile | États-Unis | DPA, SCCs, confidentialité et sécurité contractuelles ; données limitées à la fonction demandée. |
| OpenAI | Transcription vocale et traitement de secours de textes ou documents | États-Unis | DPA, SCCs, confidentialité et sécurité contractuelles ; données limitées à la fonction demandée. |
| Deepgram | Transcription vocale en direct ou différée | États-Unis | DPA, SCCs, confidentialité et sécurité contractuelles ; données limitées à la fonction demandée. |
| Neon | Base de données PostgreSQL | UE (Francfort) | Hébergement UE. Chiffrement au repos et en transit. |
| Cloudflare R2 | Stockage documents PDF | UE | Hébergement UE. Chiffrement au repos et en transit. |
| Apple | Achats intégrés et abonnements iOS | Selon l'infrastructure Apple | Contrat Apple, contrôles de compte et de paiement Apple. |
| RevenueCat | État des abonnements et droits d'accès | Union européenne / États-Unis | Identifiant applicatif limité, historique d'achat et état d'abonnement ; CCT et mesures de sécurité contractuelles. |
| Koyeb | Hébergement application | UE (Francfort) | Hébergement UE. |
| Stripe | Paiement et facturation | États-Unis / UE | Certifié PCI-DSS, DPA, SCCs. Données de paiement uniquement. |
| Resend | Envoi d'emails transactionnels | États-Unis | DPA, SCCs. |
| Sentry | Détection et diagnostic des erreurs techniques de l'application | Union européenne / États-Unis | Données techniques limitées au diagnostic, sans contenu métier volontairement joint ; DPA et CCT. |
| B2Brouter Global, S.L. | Transport, réception, statuts et archivage des factures électroniques en qualité de Plateforme Agréée, uniquement après activation de l'entreprise | Union européenne | Contrat eDocSync ; données chiffrées en transit ; rôle et garanties précisés dans l'annexe Facturation électronique et les documents de protection applicables. |
| Meta / WhatsApp | Envoi OTP authentification | États-Unis / UE | API WhatsApp Business. Chiffrement de bout en bout (E2EE). |
6. Durée de conservation
| Type de données | Durée de conservation |
|---|---|
| Données du compte Utilisateur | Durée de l'abonnement actif + 3 ans après résiliation |
| Demandes d’accès et données de prospection | 3 ans à compter du dernier contact |
| Données des clients de l'Utilisateur | Durée de l'abonnement actif. Supprimées dans les 30 jours suivant la résiliation. |
| Documents générés (devis, factures, etc.) | Durée de l'abonnement actif + 3 ans (obligation légale de conservation) |
| Factures électroniques, statuts et archives réglementaires | Durée imposée par la réglementation applicable et les obligations d'archivage ; les modalités de restitution sont précisées lors de l'activation. |
| Notes de séance / données patient | Durée de l'abonnement actif. Supprimées dans les 30 jours suivant la résiliation. |
| Données vocales (audio) | Dictées courtes : traitement temporaire puis suppression. Enregistrements de rendez-vous conservés de façon sécurisée pendant la vie du compte ou jusqu'à une demande d'effacement, puis supprimés sous 30 jours sauf obligation légale. |
| Données de facturation | 10 ans (obligation comptable et fiscale — article L123-22 du Code de commerce) |
| Messages textuels | 90 jours après traitement, puis suppression automatique |
| Données de navigation (site web) | 90 jours maximum pour les événements de parcours sans cookie |
7. Droits des personnes
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (article 15) : obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie.
- Droit de rectification (article 16) : faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (article 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation.
- Droit à la portabilité (article 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition (article 21) : vous opposer au traitement de vos données fondé sur l'intérêt légitime.
- Droit à la limitation (article 18) : demander la limitation du traitement dans certaines circonstances.
- Retrait du consentement : retirer à tout moment l'autorisation donnée aux services d'IA tiers dans Réglages → Données, sans affecter la licéité des traitements antérieurs.
Envoyez votre demande à support@diqto.fr en précisant votre identité et le(s) droit(s) que vous souhaitez exercer.
Délai de réponse : 30 jours maximum à compter de la réception de votre demande.
Réclamation : Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) :
www.cnil.fr — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
8. Sécurité des données
Diqto met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité des données personnelles :
- Chiffrement en transit : Toutes les communications sont protégées par TLS (Transport Layer Security).
- Hébergement EU : Les données sont hébergées dans l'Union européenne (Neon — Francfort, Cloudflare R2 — UE, Koyeb — Francfort).
- Authentification par code OTP : Chaque connexion est vérifiée par un code à usage unique envoyé par SMS ou WhatsApp.
- Tokens d'accès avec expiration : Les tokens d'authentification expirent automatiquement après 24 heures.
- Signature électronique sécurisée : Hash SHA-256 avec audit trail complet (qui, quand, IP, hash du document).
- Données patient chiffrées au repos : Les données sensibles (notes de séance, données de suivi patient) sont chiffrées dans la base de données.
- Audio sous contrôle : Les dictées courtes sont temporaires. Les rendez-vous conservés pour reprise ou réécoute sont stockés avec accès restreint et liens temporaires signés.
- Accès restreint : L'accès aux données est limité aux personnes strictement nécessaires au fonctionnement du service.
- Minimisation : Le contexte est limité à la fonction demandée et les identifiants sont retirés ou remplacés lorsque le traitement le permet.
- Sauvegardes : Des sauvegardes régulières sont effectuées pour prévenir la perte de données.
- Surveillance : Les accès et opérations sur les données sont journalisés et surveillés.
9. Cookies
9.1 Application mobile iOS
L'application mobile Diqto n'utilise aucun cookie. L'authentification se fait via code OTP et tokens d'accès sécurisés.
9.2 Site web diqto.fr
Le site diqto.fr ne dépose aucun cookie de mesure d'audience. La mesure du parcours utilise uniquement un identifiant aléatoire en mémoire de session du navigateur ; il disparaît à la fermeture de l'onglet ou de la session et n'est pas partagé avec une régie publicitaire.
10. Mise à jour de la politique
La présente Politique de Confidentialité peut être modifiée à tout moment pour refléter les évolutions du service ou de la réglementation applicable.
En cas de modification substantielle, les Utilisateurs seront informés par notification dans l'application et/ou par email au moins 30 jours avant l'entrée en vigueur des modifications.
La version en vigueur est toujours accessible à l'adresse : diqto.fr/confidentialite.html.