CSasy

Politique de confidentialité

Dernière mise à jour : 11 septembre 2026

1. Qui est responsable de quoi

Le responsable de traitement diffère selon la nature des données.

Visiteurs du site cseasy.fr. Pour les données de navigation et le contenu des messages adressés par courrier électronique, [entreprise en cours de création], éditeur de CSEasy, est responsable de traitement.

Élus et salariés au sein d'un portail. Pour les données saisies et gérées dans l'application, le CSE client est responsable de traitement. CSEasy agit en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679.

L'employeur n'a aucun accès aux données du portail, qu'il s'agisse de celles des élus ou des salariés. Le CSE est une personne morale distincte de l'employeur ; le contrat est conclu entre CSEasy et le CSE, jamais avec l'entreprise, quand bien même celle-ci participerait au financement.

2. Données traitées

Visiteurs du site. Données techniques de navigation, et le cas échéant les informations transmises via le formulaire de contact (nom, adresse électronique, nom et effectif du CSE, message) ou par courrier électronique à contact@cseasy.fr.

Élus. Identité (nom, prénom, adresse électronique, téléphone professionnel), rôle au sein du bureau, données de connexion, contenu produit dans l'application (ordres du jour, procès-verbaux, décisions, courriers, écritures comptables), historique des échanges avec Élu IA.

Salariés. Identité et données transmises par le CSE (service, statut), demandes formulées, commandes et inscriptions, données de connexion.

3. Finalités et bases légales

TraitementBase légale
Fourniture et fonctionnement du portailExécution du contrat entre CSEasy et le CSE
Gestion des demandes et avantages salariésExécution du contrat entre le CSE et ses salariés, CSEasy agissant comme sous-traitant
Fonctionnement des assistants d'intelligence artificielleExécution du contrat
Réponse aux messages adressés à CSEasyIntérêt légitime précontractuel
Sécurité et journalisation des actionsIntérêt légitime
Obligations comptables et fiscalesObligation légale

4. Destinataires et sous-traitants ultérieurs

Le siège social des sociétés ci-dessous est situé hors de France. Les serveurs sur lesquels les données sont hébergées et traitées sont, sauf mention contraire, localisés à Paris, en France.

PrestataireRôleLocalisation du traitement
Supabase Pte. Ltd. (Singapour)Base de données et authentificationParis, France (`eu-west-3`)
Vercel Inc. (États-Unis)Hébergement de l'applicationParis, France (`cdg1`)
Plus Five Five, Inc. — Resend (États-Unis)Courriers électroniquesUnion européenne (Irlande)
Anthropic PBC (États-Unis)Modèle de langage d'Élu IAÉtats-Unis

Ce qui est transmis à Élu IA, et ce qui ne l'est pas

Le contexte adressé au modèle ne comporte ni le nom du CSE, ni la raison sociale de l'entreprise, ni les noms des membres du bureau. Lors de la génération d'un procès-verbal ou d'un courrier, les noms des participants sont remplacés par des marqueurs neutres avant l'envoi, puis réintégrés par nos serveurs après réception de la réponse.

En revanche, le texte saisi librement par l'utilisateur est transmis tel quel : question posée, contexte d'un courrier, mémoire du CSE. Il est recommandé de n'y faire figurer aucun nom de personne ; un avertissement en ce sens est affiché dans l'interface.

Le prestataire s'engage contractuellement à ne pas utiliser le contenu transmis pour entraîner ses modèles, et supprime les entrées et sorties de ses systèmes dans un délai maximal de trente jours.

L'assistant destiné aux salariés n'enregistre aucun échange : l'historique existe le temps de la conversation dans le navigateur et disparaît à la fermeture de la page.

Le CSE garde la maîtrise de ces traitements. L'assistant destiné aux salariés est un module que le CSE active et désactive lui-même depuis son espace d'administration. Élu IA est incluse dans toutes les formules et fait partie du socle du service ; le CSE conserve la maîtrise de ses données en supprimant à tout moment ses conversations et la mémoire de son CSE. Dans les deux cas, les paramètres du modèle, la composition exacte du contexte transmis et les mesures de minimisation appliquées sont documentés et communiqués au CSE sur simple demande.

5. Absence d'usage secondaire

CSEasy n'utilise les données de ses clients à aucune autre fin que l'exécution du contrat qui la lie à chaque CSE.

Sont exclus, sans exception : l'usage à des fins statistiques, l'analyse agrégée entre plusieurs CSE, l'amélioration des services de CSEasy, l'entraînement de modèles, et toute exploitation commerciale — y compris sous forme anonymisée.

6. Transferts hors Union européenne

Un seul traitement s'effectue hors de l'Union européenne : les requêtes adressées à Élu IA, traitées par Anthropic PBC aux États-Unis. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne, et fait l'objet des mesures de minimisation décrites à l'article 4.

Supabase Pte. Ltd. a son siège à Singapour mais les données demeurent stockées en France ; Resend traite les courriers électroniques dans l'Union européenne.

7. Durées de conservation

DonnéeDurée
Compte et données de gestion du CSEDurée du contrat, puis suppression après restitution
Pièces comptables, commandes et justificatifsDix ans à compter de la clôture de l'exercice (article L. 123-22 du Code de commerce)
Journal des actionsDouze mois
Réponses aux sondages nominatifsVingt-quatre mois après la clôture, puis anonymisation
Réponses aux sondages anonymesAucune identité n'est enregistrée : la réponse est dissociée du compte au moment du vote
Demandes traitéesDouze mois après leur traitement
Conversations avec Élu IADouze mois, suppression possible à tout moment par l'élu
Réponses mises en cache par Élu IAQuatre-vingt-dix jours
Demandes de contact et messages adressés à CSEasyTrois ans à compter du dernier échange

Ces durées sont appliquées automatiquement. Passé la période d'utilisation courante, les données encore soumises à une obligation légale de conservation ne sont plus utilisées qu'aux seules fins de répondre à cette obligation.

8. Droits des personnes

Conformément aux articles 15 à 22 du Règlement général sur la protection des données, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.

Les élus et salariés d'un CSE client exercent ces droits auprès de leur CSE, responsable de traitement. CSEasy, sous-traitant, assiste le CSE dans le traitement de ces demandes.

Les visiteurs du site, ainsi que toute personne à défaut de réponse de son CSE : contact@cseasy.fr.

Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.

9. Réversibilité

Le CSE peut demander à tout moment l'export complet des données de son portail, transmis dans un délai maximal de trente jours, dans un format structuré et couramment utilisé.

Plusieurs exports partiels sont directement accessibles depuis son espace d'administration, notamment la liste de ses salariés et ses écritures comptables au format FEC.

En cas de résiliation, l'export complet est adressé au CSE sans qu'il ait à le demander, avant toute suppression.

10. Cookies

Le site utilise un unique dispositif de stockage local, strictement nécessaire à la mémorisation du choix de consentement. Il ne permet aucun suivi et est exempté de consentement au sens de l'article 82 de la loi Informatique et Libertés.

Aucun cookie de mesure d'audience tiers n'est déposé sans consentement préalable. L'application utilise par ailleurs des cookies de session strictement nécessaires à l'authentification.

11. Sécurité

Les données sont chiffrées en transit et au repos. Chaque CSE est cloisonné des autres au niveau de la base de données par des politiques de sécurité au niveau ligne, garantissant qu'un CSE ne peut accéder aux données d'un autre CSE. Les actions sensibles sont journalisées. Les documents et justificatifs sont stockés dans des espaces privés, accessibles uniquement par lien signé à durée limitée.

En cas de violation de données à caractère personnel, CSEasy notifie le CSE concerné dans les meilleurs délais après en avoir pris connaissance, et lui communique les éléments nécessaires pour remplir ses propres obligations au titre des articles 33 et 34 du Règlement : nature de la violation, catégories et volume approximatif de données concernées, conséquences probables, mesures prises ou envisagées.

12. Réclamation

Toute personne estimant, après avoir contacté le responsable de traitement, que ses droits ne sont pas respectés peut saisir la Commission nationale de l'informatique et des libertés :

CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr