Sécurité et confidentialité des dossiers
Dernière mise à jour : 28 septembre 2026
Cette page décrit, sans formule commerciale, ce que Plaidoria fait des dossiers qui lui sont confiés. Elle complète la politique de confidentialité et les conditions générales. L'accord de traitement des données (article 28 RGPD) est public, accepté en ligne à la création de l'organisation et téléchargeable en version signable ; un dossier d'analyse d'impact pré-rempli est fourni sur demande aux cabinets qui en ont besoin.
1. Le parcours d'un dossier
- Saisie. L'avocat rédige une synthèse et peut joindre des pièces PDF. La reconnaissance de caractères s'exécute sur nos serveurs, sans appel à un service tiers.
- Chiffrement. Le contenu est chiffré (AES-256-GCM) avant d'être écrit en base de données. Synthèses pseudonymisées, procédure, versions, instantanés, mémoires, notes et échanges avec l'assistant sont couverts. Les titres et métadonnées de gestion ne sont pas tous chiffrés au niveau applicatif.
- Pseudonymisation. Avant tout appel à un modèle de langage, les données identifiantes détectables (noms de personnes, y compris sans civilité grâce à une détection d'entités nommées exécutée sur nos propres serveurs, dénominations sociales, emails, téléphones, NIR, IBAN, SIREN/SIRET, adresses, dates de naissance, plaques d'immatriculation, identifiants administratifs) sont remplacées par des jetons techniques stables pour le dossier. La table de correspondance est chiffrée et est visible dans l'aperçu du cabinet authentifié, sans être envoyée aux fournisseurs IA. Le titre du dossier n'est pas transmis au modèle.
- Vérification par l'avocat. Avant chaque génération, l'écran « Ce qui sera transmis au modèle » affiche la version pseudonymisée de la synthèse et de la procédure, avec le domaine, la posture, les sources épinglées et la table de correspondance. L'avocat peut masquer d'un clic tout fragment que la détection aurait laissé, ou modifier librement le texte lui-même, puis confirme en attestant l'avoir relu : la détection automatique l'assiste mais ne remplace pas sa relecture. L'attestation est horodatée dans le journal de son organisation, et c'est exactement cette version qui part au modèle. Cette étape est obligatoire pour toutes les organisations. Le job utilise un instantané immuable : un ancien onglet est refusé, sans recalcul silencieux. Une édition sauvegardée reste disponible après fermeture. Une reconnaissance locale indisponible ou partielle bloque la confirmation et les envois concernés.
- Recherche et rédaction. Le texte pseudonymisé sert à interroger Légifrance et Judilibre, puis à faire rédiger un premier jet par le modèle. Des contrôles indépendants du modèle portent ensuite sur les références détectées. Un modèle confronte aussi le mémoire à des passages officiels des textes et décisions cités, dans un contexte limité. Depuis le 22 septembre 2026, un texte rédigé est livré avec ses réserves : les points que les contrôles n'ont pas confirmés (notamment une référence introuvable ou non confirmée, une citation altérée ou non comparée, un contrôle incomplet ou un point relevé par la relecture) sont signalés avec le mémoire, à l'écran et en tête du document exporté. Le crédit est alors consommé. Si la génération échoue, notamment lorsqu'aucun texte n'a pu être produit, rien n'est livré et le crédit est restitué. L'existence de la source ne prouve ni la pertinence du moyen ni une recherche exhaustive.
- Restitution. Les jetons sont remplacés par les valeurs d'origine sur nos serveurs, puis le document est restitué au seul cabinet, dans l'application et en export DOCX.
- Suppression. Le cabinet supprime ses dossiers quand il le souhaite. La purge physique intervient à l'échéance de la durée configurée pour l'organisation (90 jours par défaut après suppression, réglable de 7 à 730 jours), par un traitement automatisé quotidien qui efface aussi la table de correspondance, les versions, les mémoires et les échanges avec l'assistant.
2. Ce que le mot « pseudonymisation » veut dire ici
Nous employons volontairement ce terme plutôt qu'« anonymisation ». Les jetons sont réversibles à partir de la table accessible au cabinet autorisé, et le texte transmis au modèle conserve les éléments nécessaires au raisonnement juridique (dates de procédure, montants, juridictions, faits). Au sens du RGPD, ces contenus restent des données personnelles : nous les traitons comme telles, sous le cadre de protection applicable. La pseudonymisation ne garantit pas à elle seule la conformité ni l'impossibilité de réidentifier une personne.
La détection est automatique et ne peut pas être exhaustive : un surnom, un nom dans une pièce mal numérisée ou un identifiant peu courant peut lui échapper. C'est pourquoi l'avocat voit et valide ce qui part au modèle, et peut masquer lui-même ce qui reste. L'application rappelle aussi, à la saisie, de ne coller que les éléments nécessaires.
3. Hébergement et fournisseurs
- Application et bases de données : Railway, région Amsterdam vérifiée le 7 septembre 2026 pour la version publiée. Une sauvegarde chiffrée a été restaurée avec succès avant les migrations de cette livraison. Cette vérification ponctuelle ne constitue pas une protection récurrente : la planification des sauvegardes et les exercices de restauration restent à organiser.
- Modèle de langage : Anthropic (États-Unis), via son API commerciale, après pseudonymisation des contenus privés détectables. La demande de zéro rétention du 19 août 2026 ne prouve pas son activation. Modèles, fonctionnalités, rétention, région et accords applicables au compte restent à documenter. Les politiques publiques ne valent pas preuve de configuration.
- Classement des sources : OpenAI (États-Unis) calcule des empreintes de similarité sur des textes de jurisprudence publics et des requêtes issues de contenus pseudonymisés. Une résidence Europe ou un accord de rétention propre au projet ne sont pas démontrés par les pièces vérifiées pour cette révision.
- Bases documentaires : Légifrance et Judilibre (DILA, Cour de cassation) reçoivent des requêtes de recherche issues de contenus pseudonymisés.
- Autres : Brevo (emails transactionnels, France), Stripe (paiement), Sentry (erreurs filtrées ; région et rétention effectives à vérifier), Cloudflare (protection du site). La liste complète figure ci-dessous et dans l'accord de traitement des données.
Liste des sous-traitants ultérieurs et destinataires
Cette liste est celle de l'annexe 3 de l'accord de traitement des données (version 2026-08-20). Tout ajout ou remplacement est notifié par email aux administrateurs des organisations au moins trente jours avant sa mise en oeuvre ; ils peuvent s'y opposer et, à défaut d'accord, résilier sans pénalité.
| Prestataire | Rôle | Localisation / encadrement | Données concernées |
|---|---|---|---|
| Railway Corp. | Hébergement applicatif et bases de données | Région d'exécution Union européenne (Amsterdam, Pays-Bas) ; société de droit américain ; SOC 2 Type II | Ensemble des données du service (contenus chiffrés au repos) |
| Anthropic PBC | Génération de texte par IA | États-Unis ; CCT 2021/914 et DPA fournisseur ; aucun entraînement ; zéro rétention demandée ; SOC 2 Type II, ISO 27001, ISO 42001 | Contenus de dossiers pseudonymisés uniquement ; questions de l'assistant du site |
| OpenAI | Calcul d'empreintes de similarité (embeddings) pour le classement des sources | États-Unis ; aucun entraînement (API) ; traitement en région Europe dès que le projet à résidence Europe est approuvé | Textes de jurisprudence publics et requêtes issues de contenus pseudonymisés |
| Brevo | Emails transactionnels | France / UE | Email et nom du destinataire ; jamais le contenu des dossiers |
| Sentry | Supervision des erreurs techniques | Stockage en région UE | Rapports d'erreur techniques, sans contenus de dossiers |
| Cloudflare | Protection, diffusion du site, mesure d'audience sans cookie, anti-robots à l'inscription | Intermédiaire technique (pare-feu, cache, DNS) | Trafic du site en transit |
| Stripe | Paiement | Prestataire de services de paiement | Données bancaires, traitées directement par lui (hors dossiers) |
| Google Workspace | Messagerie professionnelle du Sous-traitant | UE selon configuration | Correspondance avec le Responsable de traitement (support, contact) ; jamais de contenu de dossier sauf transmis par lui |
| DILA / Cour de cassation (PISTE, Judilibre) | Bases documentaires publiques (destinataires, non sous-traitants) | France | Requêtes de recherche documentaire issues de contenus pseudonymisés |
4. Accès et traçabilité
- Cloisonnement strict par organisation : aucune requête ne traverse deux cabinets.
- Comptes à email vérifié, mots de passe de 12 caractères minimum, double authentification (TOTP) disponible sur chaque compte. Le cabinet peut la rendre obligatoire pour tous ses membres (réglage de la page Équipe) : un membre sans double authentification est alors bloqué à la connexion tant qu'il ne l'a pas activée.
- Journal d'audit des actions (génération, paiement, suppression, pseudonymisation), conservé 3 ans. Les journaux techniques excluent les messages libres, corps d’erreur fournisseurs, URL, paramètres et contextes. Les anciennes traces nécessitent une revue de rétention distincte.
- Le contenu des dossiers n'est pas consulté par l'éditeur, hors demande expresse du cabinet pour un support ou obligation légale.
5. Transparence sur l'intelligence artificielle
Chaque document généré porte la mention qu'il a été produit par un système d'IA à titre d'assistance et doit être relu, complété et validé par un avocat avant tout usage. Les exports DOCX contiennent des métadonnées d'origine. L'assistant du site et l'assistant du dossier sont identifiés comme des systèmes d'IA (règlement (UE) 2024/1689, article 50). Plaidoria est destiné aux avocats et professionnels du droit ; il n'est pas conçu pour un usage par une juridiction.
6. Risques et état des vérifications
Les contrôles techniques portent sur des versions précises du logiciel. Ils ne prouvent ni une détection exhaustive ni les garanties contractuelles des fournisseurs. Les régions effectives, les sauvegardes et les conditions de traitement demandent un suivi distinct.
Les risques comprennent l'accès illégitime, l'identification par un détail rare ou une chronologie, la restitution erronée et l'accès chez un fournisseur. Ils restent à apprécier selon le dossier et les protections effectivement déployées ; aucune cotation faible n'est déduite d'une ZDR supposée.
Les anciens historiques sans correspondance certifiable sont bloqués avant réutilisation. Leur reprise exige les originaux vérifiés. Les questions de l'assistant et du chatbot passent par des contrôles automatiques lors de leur envoi explicite, sans écran de confirmation humaine à chaque échange.
7. Ce que nous ne revendiquons pas
Plaidoria ne détient à ce jour aucune certification de sécurité (ISO 27001, SOC 2, HDS). Ces certifications ne sont pas revendiquées comme acquises ou en cours. Nous décrivons précisément les protections en place et leurs limites. Le mécanisme de pseudonymisation fait l'objet d'audits internes réguliers, dont les constats alimentent les correctifs.
8. Signaler une vulnérabilité : politique de divulgation responsable
Si vous découvrez une faille de sécurité sur plaidoria.fr ou son API, écrivez àsecurite@plaidoria.fr (ou, à défaut, contact@plaidoria.fr en indiquant « sécurité » dans l'objet ; le fichier security.txt reprend ces coordonnées). Décrivez les étapes de reproduction, l'impact constaté et, si possible, une preuve minimale. Nous accusons réception sous trois jours ouvrés, donnons une première évaluation sous dix jours ouvrés et vous tenons informé jusqu'à la correction ; nous citons volontiers les chercheurs qui le souhaitent une fois la faille corrigée.
- Périmètre : plaidoria.fr et https://plaidoria.fr/api/v1. Hors périmètre : les services de nos fournisseurs (Railway, Cloudflare, Stripe, Anthropic, OpenAI, Brevo, Sentry) qui ont leurs propres programmes.
- Règles : aucun test de déni de service, aucune ingénierie sociale, aucun accès aux données d'autres organisations que la vôtre (créez un compte de test), aucune exfiltration ; si vous accédez par accident à des données de tiers, arrêtez et signalez-le.
- Engagement : nous ne poursuivons pas la recherche de bonne foi menée dans ces limites, et nous ne demandons ni ne versons de récompense financière à ce stade.
En cas de violation de données touchant un cabinet, celui-ci est informé dans les meilleurs délais, avec les éléments nécessaires à sa propre notification à la CNIL (72 heures).