Politique de confidentialité
Dernière mise à jour : 28 septembre 2026
LexSafe est un outil destiné aux avocats, conçu pour minimiser l'exposition des données de leurs clients. La présente politique décrit les données traitées, leurs finalités et les mesures de protection. Weinnovate AI étant établie en France, le RGPD s'applique ; la nLPD (Suisse) peut également s'appliquer aux données des cabinets suisses et de leurs clients. Elle se lit avec notre page Transparence IA : les règles du RGPD et celles du règlement européen sur l'IA (AI Act) sont cumulatives.
1. Responsable du traitement
Weinnovate AI, SASU au capital de 1 000 €, 12 rue de la Part-Dieu, 69003 Lyon (France), SIREN 943 742 080. Pour toute question relative à vos données : contact@lexsafesolutions.com.
2. Rôles : le cabinet reste maître des données de ses clients
Pour les données relatives aux dossiers et aux clients, le cabinet utilisateur agit comme responsable du traitement et LexSafe (Weinnovate AI) comme sous-traitant. Un accord de sous-traitance (DPA) conforme à l'article 28 du RGPD est disponible sur demande à contact@lexsafesolutions.com.
3. Données traitées
- Compte cabinet : email, nom, nom du cabinet, juridiction, mot de passe (stocké haché, jamais en clair).
- Dossiers : référence, intitulé, parties (nom du client et de la partie adverse), description, juridiction, étapes de suivi.
- Documents : fichiers téléversés par l'avocat ou par le client, et leurs métadonnées (nom, taille, date, auteur du dépôt).
- Accès client : code d'accès unique par dossier (le client n'a pas de compte).
- Requêtes de recherche : anonymisées localement avant tout envoi (voir section 6).
- Paiement : abonnement géré via Stripe ; Weinnovate AI ne stocke aucune coordonnée bancaire (voir section 5).
- Retours (feedback) : lorsqu'un avocat évalue une réponse, seuls la note (👍/👎), la catégorie du problème et un éventuel commentaire écrit volontairement sont enregistrés, jamais la question posée ni la réponse générée.
- Métadonnées d'usage : fonction utilisée, horodatage, volumes techniques, sans le contenu des conversations.
4. Finalités
- Fournir les fonctionnalités : assistant juridique (avec anonymisation locale des requêtes), recherche de jurisprudence, caviardage de PDF, gestion des dossiers et espace client.
- Authentifier les cabinets et cloisonner les données entre cabinets.
- Gérer les abonnements et la facturation.
- Assurer la sécurité, le bon fonctionnement et l'amélioration du service (sur la base de signaux, jamais du contenu).
5. Sous-traitants et flux de données
- Supabase (base de données, stockage des fichiers, authentification), région Europe (Stockholm, Suède). Héberge les comptes, dossiers et documents.
- Vercel Inc. (États-Unis), hébergement de l'application ; l'exécution des requêtes est fixée sur une région européenne (Paris).
- Mistral AI, modèle d'IA principal, qui traite les requêtes déjà anonymisées et la synthèse de jurisprudence. Mistral est établie en France (Union européenne) ; les données identifiantes sont retirées avant tout envoi (section 6).
- Anthropic (Claude), modèle de secours, sollicité uniquement en cas d'indisponibilité du modèle principal, sur les mêmes requêtes anonymisées. Anthropic est établie aux États-Unis ; le transfert hors UE est encadré par les clauses contractuelles types de la Commission européenne.
- Stripe (traitement des paiements), Stripe Payments Europe, Ltd. (Irlande). Gère les abonnements et les coordonnées bancaires, que Weinnovate AI ne voit ni ne stocke jamais.
- Resend (envoi des emails transactionnels : bienvenue, reçus, suivi d'essai), établie aux États-Unis ; reçoit l'adresse email et le nom du destinataire, encadré par les clauses contractuelles types.
- Upstash (limitation du débit des requêtes, pour la sécurité) , conserve de simples compteurs techniques rattachés à un identifiant de compte, sans le contenu des requêtes.
- Bases juridiques publiques interrogées pour la recherche, auxquelles seuls des termes de recherche anonymisés sont transmis : entscheidsuche.ch et Fedlex (Suisse) ; Judilibre et Légifrance via la plateforme PISTE / DILA (France) ; JUPORTAL (Belgique) ; HUDOC (CEDH) et EUR-Lex (droit de l'Union européenne).
6. Principe : anonymisation locale
Avant tout envoi à un modèle d'IA (Mistral, ou Anthropic en secours) ou à une base de jurisprudence, les requêtes sont anonymisées dans votre navigateur : noms, sociétés, emails, IBAN, numéros d'identification (AVS, sécurité sociale, registre national) et adresses sont remplacés par des repères (« [PARTIE_1] », « [SOCIÉTÉ_1] »…) avant le départ. Les données identifiantes ne quittent donc pas votre poste par ce biais, quelle que soit la juridiction (Suisse, France ou Belgique).
Le caviardage de PDF et la transcription de vos rendez-vous se déroulent, eux aussi, entièrement sur votre poste : le fichier d'origine comme le résultat ne sont jamais envoyés ni conservés sur nos serveurs. Le fonctionnement de l'IA est détaillé sur notre page Transparence IA.
Nous devons toutefois être clairs : les pièces que vous déposez dans un dossier (documents de l'espace cabinet et de l'espace client) sont, elles, stockées en clair chez notre hébergeur européen pour rester consultables, protégées par le chiffrement au repos, le cloisonnement entre cabinets et notre engagement de ne jamais en exploiter le contenu. L'anonymisation locale décrite ci-dessus concerne les requêtes envoyées à l'IA, non ce stockage documentaire.
7. Durées de conservation
Les données du compte et des dossiers sont conservées pendant toute la durée d'utilisation du service. À la clôture ou à la suppression du compte, elles sont effacées sous trente (30) jours ; les sauvegardes chiffrées sont purgées sous quatre-vingt-dix (90) jours. La suppression d'un dossier efface immédiatement ses documents et fichiers associés. Les données de facturation peuvent être conservées plus longtemps lorsque la loi l'impose (obligations comptables).
8. Sécurité
- Chiffrement en transit (TLS) et au repos (côté hébergeur).
- Fichiers stockés dans un espace privé ; téléchargement uniquement via des liens signés temporaires.
- Cloisonnement strict des données entre cabinets ; accès client limité au seul dossier concerné.
9. Cookies
LexSafe n'utilise pas de cookies publicitaires ni de traceurs tiers. Seuls des cookies strictement nécessaires au fonctionnement sont déposés : maintien de votre session (connexion) et sécurité. Ils ne requièrent pas de consentement et ne servent à aucun profilage.
10. Vos droits
Conformément à la réglementation applicable, vous disposez de droits d'accès, de rectification, d'effacement, de limitation et de portabilité. Pour les exercer : contact@lexsafesolutions.com. Vous pouvez également saisir l'autorité de contrôle compétente : la CNIL en France (cnil.fr), le PFPDT en Suisse (edoeb.admin.ch), ou l'APD en Belgique (autoriteprotectiondonnees.be).