Mentions légales

Conditions d'utilisation

1. Le service

DocAI extrait des données structurées de documents professionnels (PDF et images) à l'aide de l'OCR et de modèles d'IA, et fournit une interface de révision pour vérifier et corriger les résultats. Le Service est exploité par SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. En utilisant le Service, vous acceptez ces conditions.

2. Les résultats de l'IA nécessitent une révision

Les valeurs extraites sont des prédictions de l'IA, et non des données certifiées. Elles peuvent être erronées, incomplètes ou mal placées. Y compris les montants, les numéros fiscaux et les dates. Il vous incombe de vérifier et de confirmer les données extraites avant de les utiliser dans un contexte comptable, contractuel ou tout autre contexte à conséquences. Le Service fournit des scores de confiance et la mise en évidence des sources pour appuyer cette révision, et non pour la remplacer.

Vous interagissez avec un système d'IA. En vertu de l'article 50 du règlement (UE) 2024/1689 (l'« AI Act » européen), nous vous informons que le téléversement d'un document pour analyse, ainsi que l'utilisation de « Décrivez ce dont vous avez besoin » pour générer des champs d'extraction à partir de votre propre texte, constituent tous deux une interaction directe avec un système d'IA que nous exploitons. Le contenu généré par l'IA. Valeurs de champs extraites, titres suggérés, résumés et propositions de champs générées. Est une suggestion soumise à votre vérification, et non un résultat final ou certifié. Le Service ne prend aucune décision automatisée produisant des effets juridiques ou similaires vous concernant ; voir la Politique de confidentialité pour la déclaration complète relative à la prise de décision automatisée.

3. Votre compte et utilisation acceptable

4. Forfaits payants et facturation

Les forfaits payants sont actuellement proposés pour un usage professionnel. Ils se renouvellent mensuellement en USD jusqu'à leur résiliation. Les prix affichés excluent la TVA ou la taxe de vente applicable ; Stripe calcule et ajoute la taxe applicable au paiement selon les informations de facturation que vous fournissez.

Vous pouvez gérer les informations de paiement, les informations fiscales, les factures, les changements de forfait et la résiliation dans le portail de facturation Stripe. La résiliation prend effet à la fin de la période de service payante en cours, et l'accès se poursuit jusque-là. Les passages à un forfait inférieur sont planifiés pour la période suivante ; un passage à un forfait supérieur peut entraîner des frais immédiats au prorata et ne s'active qu'après la réussite du paiement.

Les paiements peuvent être réessayés après un échec. Nous n'accordons pas de remboursement automatique au prorata, sauf lorsque la loi l'exige ; contactez l'assistance pour un examen exceptionnel de la facturation. La suppression de votre compte programme l'arrêt du renouvellement de tout abonnement en cours et ne crée pas de remboursement automatique.

5. Vos données

Le traitement, le stockage et la conservation des documents sont décrits dans la Politique de confidentialité, qui fait partie intégrante de ces conditions. Vous conservez tous les droits sur vos documents et vos données extraites. Nous ne revendiquons aucune propriété et n'entraînons aucun modèle d'IA sur votre contenu.

6. Disponibilité et modifications

Le Service est fourni « en l'état » et peut être modifié, interrompu ou abandonné. Pendant la bêta, des fonctionnalités peuvent être ajoutées ou supprimées sans préavis. Nous visons une haute disponibilité, mais ne la garantissons pas.

7. Responsabilité

Dans toute la mesure permise par la loi, nous ne sommes pas responsables des dommages indirects ou consécutifs, des pertes de bénéfices ou des pertes résultant du fait de s'être fié à des résultats d'IA non vérifiés. Notre responsabilité totale pour toute réclamation est limitée aux montants que vous avez payés pour le Service au cours des 12 mois précédant la réclamation (ou 100 EUR si vous n'avez rien payé). Rien dans ces conditions ne limite une responsabilité qui ne peut être limitée par la loi.

8. Résiliation

Vous pouvez cesser d'utiliser le Service et supprimer votre compte à tout moment. Nous pouvons suspendre ou résilier les comptes qui enfreignent ces conditions. À la résiliation, les données enregistrées sont supprimées conformément à la Politique de confidentialité.

9. Droit applicable

Ces conditions sont régies par le droit polonais. Les litiges relèvent des tribunaux compétents de Poland, sans préjudice des protections impératives des consommateurs dans votre pays de résidence.

10. Contact

Questions concernant ces conditions : legal@synairo.com.

Sécurité

1. Transmission des données

Toutes les connexions à DocAI sont chiffrées en transit avec TLS. Les requêtes non sécurisées sont redirigées vers HTTPS, et un en-tête Strict-Transport-Security (HSTS) est envoyé via HTTPS pour que les navigateurs continuent d'utiliser des connexions sécurisées.

2. Authentification

3. Sécurité des webhooks

Un secret de signature HMAC-SHA256 propre à chaque webhook est attribué à chaque endpoint de webhook. Chaque livraison inclut un en-tête X-DocAI-Signature: sha256=… afin que votre endpoint puisse vérifier que la charge utile provient bien de DocAI et qu'elle n'a pas été altérée en transit.

Exemple de vérification (Python) :

import hashlib, hmac

def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
    message = f"{timestamp}.{payload}"
    expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
    return hmac.compare_digest(f"sha256={expected}", header_sig)

4. Stockage des documents

5. Sous-traitants LLM / OCR

Le contenu des documents (images de pages ou texte OCR) est envoyé à un fournisseur d'IA (actuellement OpenAI ou OVH AI Endpoints, selon notre configuration) pour l'extraction de champs. Ces fournisseurs agissent comme sous-traitants. Consultez leurs conditions de traitement des données et utilisez les outils de masquage de champs et de rédaction avant de traiter des documents sensibles.

Vous êtes responsable de disposer d'une base juridique pour traiter les documents que vous téléversez, y compris toute donnée de catégorie spéciale. Le Service n'est pas spécifiquement conçu ni certifié pour les données personnelles de santé, biométriques ou d'autre catégorie spéciale.

6. En-têtes de sécurité HTTP

DocAI définit les en-têtes de sécurité suivants sur toutes les réponses :

7. Divulgation responsable

Si vous découvrez un problème de sécurité, veuillez écrire à security@synairo.com. Nous nous efforçons de répondre dans les 72 heures et de traiter rapidement les problèmes confirmés. Veuillez ne pas divulguer publiquement avant qu'un correctif soit disponible.

8. Infrastructure

DocAI fonctionne sur Railway dans sa région EU West, avec terminaison TLS à la périphérie de la plateforme. L'application se connecte à PostgreSQL via le réseau privé chiffré par WireGuard de Railway. Les fichiers stockés sont conservés dans un compartiment Cloudflare R2 limité à la juridiction de l'Union européenne ; les transferts entre l'application et R2 utilisent HTTPS/TLS. La base de données et le compartiment ne sont pas exposés comme ressources d'application publiques. Consultez la liste des sous-traitants ci-dessous pour les fournisseurs concernés.

Confiance dans les données

1. Aucune utilisation de vos données pour entraîner des modèles

Vos documents et données extraites ne sont jamais utilisés pour entraîner des modèles d'IA. Lorsque DocAI envoie des images de pages ou du texte OCR à un fournisseur d'IA pour l'extraction de champs, cette transmission est régie par les conditions d'utilisation de l'API du fournisseur, qui excluent explicitement les données des requêtes API de l'entraînement des modèles. La politique d'utilisation des données de l'API d'OpenAI et les conditions d'OVH AI Endpoints reflètent toutes deux ce principe. Nous ne revendiquons aucun droit sur vos documents.

2. Conservation des documents

Les documents que vous traitez sans enregistrer ne sont pas écrits dans un stockage persistant. Ils n'existent qu'en mémoire pendant la durée de la requête d'analyse. Lorsque vous choisissez d'enregistrer une analyse dans votre Historique, les résultats extraits (et, lorsque le stockage d'objets est activé, le fichier original) sont conservés sous votre compte jusqu'à ce que vous les supprimiez. Il n'y a pas de suppression automatique basée sur le temps par défaut. Consultez la section Conservation des données pour la politique complète.

3. Traitement avec résidence des données dans l'UE

DocAI prend en charge un mode de résidence des données dans l'UE par compte. Lorsqu'un utilisateur l'active, l'extraction de champs par IA et l'analyse de sensibilité sont acheminées exclusivement vers des points de terminaison d'IA hébergés dans l'UE. Il s'agit d'un paramètre par compte ; une valeur par défaut configurée par l'opérateur s'applique aux comptes sans préférence explicite. Fournisseur d'IA compatible UE configuré pour ce déploiement : OVH AI Endpoints (France).

Remarque : l'OCR (reconnaissance optique de caractères) et le stockage d'objets (conservation des fichiers) sont des activités de traitement distinctes. La résidence de leurs données est déterminée par la configuration du déploiement, indépendamment du paramètre de traitement UE par compte décrit ci-dessus.

4. Contrôles d'accès

Chaque analyse enregistrée est stockée sous le compte propriétaire et n'est accessible que via des requêtes authentifiées liées à ce compte. Le partage requiert une action explicite du titulaire du compte ; les liens partagés comportent des dates d'expiration et peuvent être révoqués à tout moment. Les documents d'espace de travail ne sont accessibles qu'aux membres de cet espace de travail.

Conservation des données

1. Ce que nous conservons et pendant combien de temps

Type de données Durée de conservation Notes
Fichiers téléversés (PDF, images) Jusqu'à ce que vous supprimiez l'enregistrement Stocké uniquement si vous enregistrez l'analyse et que le stockage de documents est activé, afin de pouvoir le rouvrir et le partager ; supprimé lorsque vous effacez l'enregistrement
Résultats d'extraction (champs, résumés, texte OCR) Jusqu'à ce que vous les supprimiez (si enregistrés dans l'historique) Uniquement si vous cliquez sur « Enregistrer dans l'historique »
Compteurs anonymes de limitation de débit De courte durée ; supprimé lors de la maintenance de routine Un hachage dérivé de votre adresse IP et un compteur quotidien, pour les pages accessibles sans compte. Aucune adresse IP brute, aucun contenu de document.
Journaux d'accès aux partages Conservé pour sécuriser le partage et détecter les abus Adresse IP, user-agent du navigateur et horodatage des consultations de partages publics ou exportés
Journaux serveur et d'erreurs Selon les paramètres par défaut de nos fournisseurs d'hébergement et de surveillance Métadonnées des requêtes uniquement (identifiants, horodatages, codes d'état) ; pas de contenu de document
Clés API Jusqu'à révocation de votre part Seul le hachage de la clé est stocké, jamais la clé elle-même
Journaux de livraison des webhooks Conservé pour le dépannage des livraisons URL du point de terminaison, statut de la réponse et charge utile du résultat livré ; non visible publiquement
Données de compte et d'espace de travail Jusqu'à la suppression de votre compte Géré conjointement avec notre fournisseur d'authentification, Clerk

2. Aucune suppression automatique

Les documents enregistrés sont conservés jusqu'à ce que vous les supprimiez. Il n'y a pas de suppression automatique fondée sur le temps. Votre espace de stockage total est limité par le plafond de stockage de votre forfait, et vous pouvez libérer de l'espace à tout moment en supprimant des documents.

3. Suppression manuelle

Vous pouvez supprimer vos données à tout moment :

Remarque : les documents que vous avez déplacés dans un espace de travail partagé sont conservés pour l'espace de travail et ne sont pas supprimés par votre « Tout supprimer » personnel, afin qu'une équipe ne perde pas les données partagées lorsqu'un membre efface son propre historique. Retirez-les de l'espace de travail, ou supprimez-les en tant que propriétaire/administrateur de l'espace de travail, pour les effacer.

4. Ce que nous ne faisons pas

5. Sous-traitants tiers

Pour fournir le Service, le contenu des documents (images de pages ou texte OCR) est transmis à un fournisseur d'extraction IA. Actuellement OpenAI ou OVH AI Endpoints. Ces fournisseurs et nos autres prestataires peuvent conserver les données des requêtes selon leurs propres politiques. Voir Sous-traitants section ci-dessous pour la liste complète, et la Politique de confidentialité d'OpenAI pour leurs conditions de traitement des données.

6. Questions

Contactez privacy@synairo.com pour toute question ou demande concernant la conservation des données.

Sous-traitants

Fournisseur Finalité Localisation
Clerk Authentification des utilisateurs, comptes et organisations États-Unis
OpenAI Extraction de champs par IA (lorsqu’il s’agit du fournisseur d’IA actif) États-Unis
OVH AI Endpoints Extraction de champs par IA (lorsqu’il s’agit du fournisseur d’IA actif) Union européenne
RunPod Hébergement de calcul pour notre service OCR (reconnaissance de texte) Union européenne
Railway Hébergement de l’application et de la base de données Union européenne
Fournisseur de stockage d’objets (compatible S3) Stockage des fichiers téléversés enregistrés et des PDF générés (lorsque cette option est activée) Union européenne
Sentry Surveillance des erreurs (hors corps des requêtes et cookies) États-Unis
Stripe Paiement des abonnements, traitement des paiements, calcul des taxes, factures et gestion de la facturation ; nous ne recevons jamais les informations complètes de carte États-Unis / Union européenne
Fournisseur d'envoi d'e-mails Envoi des e-mails transactionnels d’invitation à l’espace de travail Union européenne
Cloudflare (Turnstile) Protection contre les bots et les abus lors de la connexion (via Clerk) États-Unis

Transferts internationaux de données

Certains fournisseurs sont situés en dehors de l'Espace économique européen, notamment aux États-Unis. Lorsque des données personnelles sont transférées en dehors de l'EEE, nous nous appuyons sur une garantie appropriée, telle qu'une décision d'adéquation (y compris le cadre de protection des données UE–États-Unis lorsque le fournisseur est certifié) ou des clauses contractuelles types. Voir la section 9 de la Politique de confidentialité.

Modifications

Nous pouvons ajouter ou remplacer des sous-traitants à mesure que le Service évolue. Les modifications importantes seront reflétées sur cette page. Pour toute question ou pour connaître la position actuelle de l'accord de traitement de données (ATD) pour un fournisseur spécifique, contactez privacy@synairo.com.