Politique de protection des données et d'utilisation de l'IA
Mise à jour le 26 juillet 2026
Ce document décrit comment EuroWork traite les données, où ce traitement a lieu et quelles protections sont intégrées dans le service. EuroWork est exploité par Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Suède.
Rôles et responsabilités
Votre organisation est le responsable du traitement pour le contenu saisi par les employés dans le service (questions, documents, matériel source). Skräddarsydd AB traite ce contenu en tant que sous-traitant, uniquement pour fournir le service.
Pour les données de compte et de facturation (nom, adresse électronique, détails de l'organisation), Skräddarsydd AB est le responsable du traitement.
Quelles données sont traitées
Données de compte : nom, adresse électronique, intitulé du poste, département, pays, préférence linguistique et une photo de profil facultative. La photo de profil n'est visible que par les autres membres de votre organisation, jamais en dehors de celle-ci.
Contenu de travail : conversations, documents téléchargés, sources de projets, matériel d'assistant et documents enregistrés. Le contenu est isolé au niveau des lignes par organisation dans la base de données, une organisation ne peut jamais lire les données d'une autre.
Journal des opérations et des coûts : chaque appel à l'IA est enregistré avec le choix du modèle, l'horodatage, le volume de jetons et le coût. Le contenu de la requête et de la réponse ne fait pas partie du journal de décision.
Où les données sont traitées
Tout le stockage est effectué au sein de l'UE et de l'EEE : la base de données fonctionne à Francfort (Allemagne) et l'application à Stockholm (Suède).
Le traitement par l'IA a lieu avec Mistral AI en Europe avec une conservation nulle des données : aucun prompt ni réponse n'est stocké par le fournisseur d'IA, et rien n'est utilisé pour entraîner leurs modèles.
Droit applicable et transferts transfrontaliers
Les organisations dans l'UE sont couvertes par le GDPR. Les organisations en Norvège, en Islande et au Liechtenstein sont couvertes par le GDPR via l'accord EEE. Dans les deux cas, tout le traitement a lieu au sein de l'UE et de l'EEE, donc aucun transfert vers un pays tiers n'a lieu.
Les organisations au Royaume-Uni sont couvertes par le UK GDPR conjointement avec le Data Protection Act 2018, et non par le GDPR de l'UE. Le stockage au sein de l'UE et de l'EEE est autorisé car le Royaume-Uni reconnaît l'EEE comme adéquat, et la Commission européenne a renouvelé sa décision d'adéquation pour le Royaume-Uni le 19 décembre 2025, valable jusqu'au 27 décembre 2031.
Les organisations en Suisse sont couvertes par la loi fédérale révisée sur la protection des données (LPD révisée), supervisée par le PFPDT. Le GDPR ne s'applique à une organisation suisse que si elle s'adresse au marché de l'UE. Le stockage au sein de l'UE et de l'EEE est autorisé car la Suisse reconnaît l'EEE comme adéquat.
Le règlement européen sur l'IA (EU AI Act) s'applique aux organisations dans l'UE. Il est pertinent pour l'EEE mais n'a pas encore été intégré dans l'accord EEE, et ni le Royaume-Uni ni la Suisse n'ont une loi horizontale équivalente sur l'IA. Les rapports et la documentation dans le service sont disponibles sur tous les marchés et sont utiles comme matériel de soutien, quel que soit le cadre applicable.
Le gardien de la sensibilité
Avant qu'une requête ne soit envoyée à un modèle d'IA, le prompt, les documents joints et les sources de contexte sont automatiquement analysés en deux couches : des motifs déterministes (numéros d'identité personnelle, adresses électroniques, numéros de téléphone, IBAN et autres) ainsi qu'une évaluation contextuelle sur un modèle européen.
Si des données sensibles sont détectées, la classe de protection de la conversation est automatiquement élevée, l'utilisateur est informé et l'événement est enregistré. La protection est conçue pour être sécurisée par défaut : si l'analyse ne peut pas trancher, le contenu est traité comme sensible.
Classes d'information et recherche web
Tout le contenu est géré selon des classes d'information : public, interne, confidentiel ou interdit. La classe détermine quels flux de données sont autorisés.
La recherche web ne peut jamais être utilisée pour du contenu confidentiel, une règle de la plateforme qui ne peut pas être désactivée. Votre organisation peut renforcer les règles, mais jamais les assouplir.
Conservation et suppression
Votre administrateur contrôle la politique de conservation : les conversations sont supprimées automatiquement après un nombre choisi de jours d'inactivité par classe d'information. La suppression est enregistrée dans le journal d'audit.
L'organisation peut exporter tout le contenu des conversations (JSON) à tout moment et demander une suppression complète.
Cookies
Le service utilise uniquement des cookies nécessaires : un cookie de session pour la connexion et un cookie de langue qui n'est défini que lorsque vous choisissez activement une langue vous-même. Il n'y a pas de cookies d'analyse, de suivi ou de tiers, c'est pourquoi aucune bannière de consentement n'est affichée.
Le pays et la langue pour les nouveaux visiteurs sont dérivés des paramètres de langue du navigateur et du pays d'origine du réseau à chaque consultation de page, sans rien stocker.
Sous-traitants
Vercel Inc. (hébergement de l'application, région UE Stockholm), Neon Inc. (base de données, région UE Francfort), Mistral AI SAS (modèles d'IA, France, conservation nulle des données) et Resend (e-mails transactionnels tels que les invitations et les réinitialisations de mot de passe).
Stripe est utilisé pour les paiements une fois la facturation activée. Les détails des cartes sont alors gérés directement par Stripe et n'atteignent jamais EuroWork.
Sécurité
Les données de chaque organisation sont isolées en deux couches : chaque requête à la base de données spécifie explicitement l'organisation, et la base de données dispose en outre de politiques au niveau des lignes par organisation (Row-Level Security). Tout le trafic est chiffré. Les événements des administrateurs, les modifications de politique et les exportations sont enregistrés dans un journal d'audit que l'administrateur et le délégué à la protection des données de l'organisation peuvent consulter.
L'authentification unique (SSO/OIDC) et le provisionnement automatique (SCIM 2.0) sont pris en charge, les comptes désactivés sont immédiatement exclus.
Vos droits et contact
Les personnes concernées exercent leurs droits (accès, rectification, effacement et autres) principalement via leur organisation, qui est le responsable du traitement pour le contenu de travail.
Pour toute question concernant cette politique ou le traitement effectué par Skräddarsydd AB : contactez Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Suède.