IRONSTICKIRONSTICK← Accueil

IRONSTICK — Déclaration RGPD des flux de données
Relations avec les grands modèles de langage externes

Description factuelle, établie à partir du code, de chacune des voies par lesquelles des données quittent IRONSTICK en direction d'un LLM externe, de ce qui est exactement transmis, sous quelle forme, et des points où s'applique la couche de pseudonymisation. Édition de bureau Windows. Le présent document décrit exclusivement le comportement d'IRONSTICK — ce que le fournisseur d'IA fait des données reçues est régi exclusivement par les conditions propres au fournisseur (les conditions et politiques de confidentialité des fournisseurs que l'utilisateur a configurés — Google, Alibaba Cloud, Moonshot AI, OpenAI et/ou Anthropic), que l'utilisateur doit examiner séparément.

1. Périmètre et points de terminaison

API d'IA, application d'IA de bureau et serveur MCP à gauche, IRONSTICK Client au centre, coffre-fort de données AES-256, IRONSTICK Server et application de numérisation à droite

Les appels d'IA externes effectués depuis l'application sont adressés au fournisseur que la cascade automatique utilise à ce moment-là. L'utilisateur peut configurer jusqu'à cinq fournisseurs ; chaque fournisseur configuré est utilisé automatiquement dans l'ordre fixe suivant, conçu pour réduire les coûts : Gemini (Google) → Qwen (Alibaba Cloud) → Kimi (Moonshot AI) → ChatGPT (OpenAI) → Claude (Anthropic). À chaque démarrage du programme, IRONSTICK vérifie lesquels d'entre eux répondent ; si un quota ou un crédit est épuisé au cours de la journée, ou si un fournisseur cesse de répondre, la même requête est répétée auprès du fournisseur suivant, qui est alors utilisé pour le reste de la journée. Le contenu transmis est identique pour chaque fournisseur (à partir de la section 3 : pseudonymisé par le routeur, consentement, journal d'audit). Les points de terminaison sont les suivants :

Gemini via un compte Google est un service grand public, et non un canal de sous-traitance. Selon les conditions de Google Antigravity, Google peut utiliser les interactions pour améliorer ses produits et ses technologies d'apprentissage automatique, et le personnel de Google peut les examiner, à moins que l'utilisateur ne désactive cette option dans les paramètres de Google Antigravity ; il n'existe aucun contrat de sous-traitance pour cette voie. IRONSTICK transmet le même contenu pseudonymisé que sur les voies API, mais un cabinet dont les règles professionnelles exigent un contrat de sous-traitance pour chaque sous-traitant ne devrait pas configurer Gemini — un fournisseur qui n'est pas configuré n'est jamais utilisé par la cascade.

Trois niveaux de modèle configurables sont utilisés par fournisseur (petit / moyen / grand). Un canal distinct et facultatif est la passerelle d'IA de bureau (section 4.9) : dans ce cas, les données sont transmises à l'IA de bureau locale propre de l'utilisateur (Claude Desktop / Claude Code, ChatGPT Desktop, Qwen Desktop ou Kimi Desktop), c'est-à-dire au fournisseur de cette IA (Anthropic, OpenAI, Alibaba Cloud/Qwen ou Moonshot AI/Kimi), dans le cadre de l'abonnement/du compte propre de l'utilisateur auprès de ce fournisseur. Les passerelles peuvent fonctionner en parallèle — le même serveur MCP local peut être enregistré simultanément auprès de Claude, ChatGPT, Qwen et Kimi, et ceux-ci peuvent travailler en même temps sur le même dossier. IRONSTICK n'exploite aucun serveur propre ; aucune donnée n'est jamais transmise à l'éditeur du logiciel. Le serveur LAN du cabinet, facultatif (IRONSTICK SERVER, section 9), n'y change rien : il est exploité par le cabinet lui-même, sur le matériel propre du cabinet, au sein du réseau propre du cabinet — il ne contacte jamais l'éditeur ni aucun fournisseur d'IA.

L'interrupteur principal est l'accès propre de l'utilisateur. Un traitement d'IA externe depuis l'application n'existe que si l'utilisateur a ouvert son propre compte auprès d'un fournisseur d'IA et saisi sa propre clé d'accès dans la configuration (pour Gemini : s'est connecté avec son compte Google). Si aucun fournisseur n'est configuré, aucun appel d'IA externe depuis l'application ne peut avoir lieu — chacune des fonctionnalités décrites à la section 4 reste alors locale ou est tout simplement indisponible. Ce compte constitue un contrat direct entre l'utilisateur et le fournisseur ; IRONSTICK n'y est pas partie. Il en va de même pour la passerelle d'IA de bureau, qui requiert l'abonnement/le compte propre de l'utilisateur auprès du fournisseur d'IA de bureau choisi (Anthropic, OpenAI, Alibaba Cloud/Qwen ou Moonshot AI/Kimi). Les documents marqués comme secrets sont exclus des outils de la passerelle et du chat, du paquet d'instructions IA et de toute sortie générée (pièces jointes, dossiers, exports) ; leur traitement lors de la saisie suit le choix délibéré de l'utilisateur au moment de la saisie (section 4.1).

Entièrement local (rien ne quitte la machine) : extraction de texte et OCR, la couche de chat locale déterministe, la recherche globale, le radar de pertinence, l'analyse des chaînes de courriers, la génération de dossiers/PDF, la passe locale de l'outil de repérage pour le caviardage, ainsi que la constitution du paquet d'instructions IA.

2. La couche de pseudonymisation

Chaque exécution d'agent au sein de l'application peut comporter un pseudonymiseur qui remplace par des jetons le texte sortant, retraduit les arguments des outils pour leur exécution locale, remplace de nouveau par des jetons les résultats des outils et rétablit localement les valeurs dans la réponse finale. La table de correspondance n'existe qu'en mémoire, une nouvelle table par opération ; elle n'est jamais enregistrée de manière persistante.

En haut : IRONSTICK Client, silhouette anonymisée avec engrenages, API d'IA ; en bas : IRONSTICK Client, utilisateur, application d'IA de bureau

2.1 Ce qui est remplacé

SourceChampsJeton
Fiches clientsnom, CNP, téléphone, courriel, adresse+ville $PARTEI_A$, $CNP_A$, $TEL_A$, $MAIL_A$, $ADRESSE_A$
Personnes / entitésnom complet (personne ou société), CNP $PARTEI_B$ / $FIRMA_A$, $CNP_B$
Dossiersnuméro de dossier, partie adverse, demandeur $FALL_A$, $PARTEI_C$…
Couche de motifs (valeurs inconnues dans le texte libre) numéros de dossier judiciaire (n/nnn/yyyy), CNP à 13 chiffres, IBAN, adresses électroniques, numéros de téléphone plausiblesmêmes familles de jetons

2.2 Ce qui reste délibérément réel

2.3 Exceptions délibérées de noms en clair

3. Moments de consentement et journal d'audit

Les appels acheminés par le routeur central sont soumis au consentement et journalisés : chaque tour de modèle inscrit une ligne dans la table d'audit locale (T0_AiExtLog) contenant la requête et la réponse complètes sous la forme remplacée par des jetons qui a effectivement quitté la machine ; les tentatives refusées/bloquées sont journalisées sans contenu. La boîte de dialogue de consentement indique le niveau de modèle et la taille approximative de la requête, et une seule approbation couvre la session d'écran en cours (pour la saisie de documents : l'exécution en cours du programme).

Flux à consentement automatique (sans boîte de dialogue) : le tri des courriels en arrière-plan (fonctionnement continu), l'exécution d'analyse du moniteur de données et l'outil d'IA de repérage pour le caviardage (l'activation de son interrupteur vaut consentement). Ces flux restent pseudonymisés (à l'exception des réponses en noms en clair voulues de l'outil de repérage pour le caviardage) et restent audités.
Flux qui contournent le routeur : les fonctions d'IA du traitement de texte, le prétraitement de la lecture à voix haute et l'appel de correction par IA File→Markdown appellent directement l'API. Ils sont pseudonymisés (exception : lecture à voix haute), mais ils n'affichent aucune boîte de dialogue de consentement propre et n'inscrivent aucune ligne dans le journal d'audit. L'utilisation de ces fonctionnalités par l'utilisateur (appui sur le bouton IA, lancement d'une génération, lancement de la lecture à voix haute avec l'interrupteur IA activé) constitue le moment du consentement.

4. Les flux de données, cas d'usage par cas d'usage

4.1 Saisie de documents

L'extraction de texte et l'OCR sont locales. Si une clé API est configurée, IRONSTICK demande l'autorisation une fois par exécution du programme, puis jusqu'à quatre types d'appels sont effectués (tous pseudonymisés, tous audités) :

4.2 Moniteur de courriels (tri)

L'affectation à un dossier est d'abord déterministe (numéro de dossier ou numéro de rôle connu trouvé dans l'objet/l'extrait — aucun appel d'IA). À défaut, un appel de petit niveau par courriel transmet exactement : le nom et l'adresse de l'expéditeur, l'objet et l'extrait d'aperçu enregistré (plafonné strictement à 1 500 caractères) — jamais le corps complet —, plus la liste complète des dossiers (remplacée par des jetons) comme contexte de correspondance. Réponse : priorité + numéro de dossier. Dans l'écran des courriels, ce traitement est soumis au consentement une fois par session ; en fonctionnement en arrière-plan, il s'exécute sans boîte de dialogue (l'activation du moniteur vaut consentement). Pseudonymisé et audité dans les deux modes.

Aucun pixel de suivi. L'ouverture d'un courriel dans le moniteur ne contacte jamais le serveur de l'expéditeur : les images référencées par une adresse internet (y compris les pixels de suivi invisibles) ne sont pas chargées et apparaissent sous forme de substituts (espaces réservés) accompagnés d'un avis, de sorte que l'expéditeur ne peut savoir ni quand, ni combien de fois, ni depuis quelle adresse un courriel a été lu. Seules les images intégrées dans le courriel lui-même sont affichées.

4.3 Analyse de personnes (recherche web)

Trois étapes après un consentement donné une fois par session :

Le résultat est enregistré localement avec la fiabilité « non confirmé ». Les boutons de remplissage automatique correspondants des formulaires personne/institution envoient de même le nom saisi en clair (exception documentée).

4.3a Vérification OSINT d'une partie (osint_entity)

La vérification OSINT d'une partie est une procédure fixe que l'application exécute elle-même lorsqu'une IA connectée l'appelle avec le nom, la ville, le district, le pays et la qualité de personne physique/morale :

Le résultat est renvoyé à l'IA appelante sous la forme d'un profil préparé et non vérifié. Rien n'est inscrit dans les données de base : chaque constatation passe par la barrière de validation du moniteur de données (section 4.5) et n'est reprise que lorsque l'utilisateur l'accepte. Seules des sources accessibles au public sont évaluées.

4.4 Journal quotidien

L'écran lui-même est local. L'importation de texte libre exécute d'abord un analyseur local ; ce n'est que si aucun marqueur de format de journal n'est trouvé qu'une solution de repli par IA normalise le texte brut : le texte collé est envoyé intégralement (interruption au-delà de 200 000 caractères), petit niveau, soumis au consentement, pseudonymisé, audité. Les journaux enregistrés ne quittent la machine qu'en tant que résultats d'outils du chat/de la passerelle (extraits plafonnés) ou au sein du paquet d'instructions IA (section 5).

4.5 Moniteur de données

La phase 1 (courriel ↔ données de base) est entièrement déterministe. La phase 2 envoie un appel de petit niveau (pseudonymisé, audité, sans boîte de dialogue, limité aux nouveaux documents entrants) contenant : toutes les fiches de base enregistrées des institutions et des personnes/entités du titulaire (ID, noms, coordonnées, CNP — remplacés par des jetons lorsqu'ils figurent dans le dictionnaire ; noms d'institutions en clair), tous les noms de parties issus des dossiers, et des extraits de zones de coordonnées dédoublonnés (±~100 caractères autour des marqueurs d'adresse/de téléphone/fiscaux) provenant des textes intégraux des documents entrants, plafonnés à 130 000 caractères au total. La réponse ne devient jamais qu'une suggestion que l'utilisateur doit accepter dans le moniteur.

4.6 Traitement de texte (assistance IA dans le texte)

Aucun des appels du traitement de texte n'affiche de boîte de dialogue de consentement distincte ni n'inscrit de lignes dans le journal d'audit (contournement du routeur, voir section 3).

4.7 Revue Red/Blue Team et résumé du dialogue (API)

Deux autres flux API relèvent de la rédaction. Red/Blue Team : si l'utilisateur l'a activée pour le fournisseur actif (interrupteur à côté de la clé API ; une clé enregistrée est requise), chaque document formel remis via deliver_file — depuis le chat de l'application comme depuis la passerelle d'IA de bureau — est relu une fois de plus par le même fournisseur dans le rôle de l'avocat adverse (niveau moyen). Sont transmis : le texte du projet, la date et la juridiction compétente du dossier ; pseudonymisé par le routeur et audité comme tout appel du routeur ; aucune boîte de dialogue distincte — l'interrupteur vaut consentement ; au plus deux tours par fichier, après le second tour le fichier est remis dans tous les cas, accompagné du rapport du relecteur à l'attention de l'utilisateur. Résumé du dialogue : lors de longues sessions de chat, la partie la plus ancienne du dialogue (uniquement les questions de l'utilisateur et les réponses finales du modèle, jamais les résultats d'outils) est condensée par le fournisseur actif (petit niveau, en arrière-plan) en un résumé de 2 000 caractères qui remplace l'historique brut ; il est stocké chiffré dans la mémoire de travail temporaire et écrasé à chaque fois.

4.8 Chat IA (externe, API)

Consentement une fois par session de chat ; niveau moyen avec escalade automatique vers le grand niveau (l'ensemble du contexte est alors renvoyé) ; pseudonymisé ; chaque tour audité. Chaque échange transmet : l'invite système (règles statiques), le contexte GUI en direct (écran actuel, dossier/client ouvert, y compris le nom du client — remplacé par un jeton), jusqu'à 10 entrées de la mémoire IA du client ouvert, le dialogue le plus récent plafonné à 6 000 caractères plus un résumé de 2 000 caractères des échanges plus anciens (4.7) et la liste des fichiers de travail temporaires du chat. Chaque outil appelé par le modèle renvoie son résultat dans la conversation API — y compris les textes intégraux des documents (plafonnés à 10 000 caractères par élément ; les résultats plus volumineux sont écrits dans la mémoire de travail temporaire chiffrée et lus par portions), les corps de courriels et des extraits du journal quotidien. Depuis septembre 2026, le chat utilise la même couche d'outils et les mêmes barrières de remise que la passerelle d'IA de bureau (4.9) : vérification des actes de procédure, Red/Blue Team (4.7) et remise via la boîte de dialogue d'exportation — ce qui quitte le système est un modèle prêt à être déposé. La couche de chat locale répond aux demandes courantes sans aucune transmission.

Deux outils de confort méritent une mention explicite. get_weather récupère des données météorologiques actuelles pour un lieu nommé auprès du service non-LLM Open-Meteo (section 7) — seuls le nom du lieu / ses coordonnées sont transmis à ce service, jamais de données de dossier ou de personne. get_my_location répond exclusivement à partir de l'instantané de sécurité le plus récent enregistré localement (section 8) : la demande de l'IA ne déclenche aucune nouvelle consultation externe — elle se contente de lire ce qui se trouve déjà sur le disque. Comme pour tout outil, ce que ces outils renvoient est réinjecté dans la conversation d'IA, c'est-à-dire transmis au fournisseur d'IA.

4.9 Passerelle vers une IA de bureau locale (Claude Desktop / Claude Code / ChatGPT Desktop / Qwen Desktop / Kimi Desktop) — modules complémentaires FACULTATIFS

Chaque accès à une IA de bureau constitue un module facultatif, acquis séparément. Il n'existe que si le cabinet a acquis et installé le module de passerelle correspondant ; en l'absence de tout module, la section de la passerelle reste verrouillée dans la configuration, le point de terminaison local ne démarre jamais, et aucun des flux décrits dans la présente section ne peut avoir lieu. Le même serveur MCP STDIO local peut être enregistré auprès de Claude Desktop/Claude Code, de ChatGPT Desktop, de Qwen Desktop et/ou de Kimi Desktop — le fonctionnement décrit ci-dessous est identique pour tous ; seul le fournisseur destinataire diffère.

Ce canal transmet des données de dossier brutes, non pseudonymisées. C'est sa finalité : la session d'IA de bureau propre de l'utilisateur rédige des modèles prêts à être déposés et a donc besoin des noms et numéros réels.

5. Le paquet d'instructions IA (ZIP d'exportation)

IRONSTICK Client, utilisateur avec fichiers MD et archive ZIP, application web d'IA

La constitution du paquet est locale et n'implique aucun appel d'IA. Elle produit du Markdown en clair (sans pseudonymisation) destiné à être téléversé par l'utilisateur vers un LLM externe de son choix. Contenu :

FichierContenu
Dossierstous les dossiers du client sélectionné avec les parties, le statut et l'index des ID de pièces (sans textes intégraux)
Entitéstoutes les personnes/entités de l'ensemble du cabinet (et pas seulement de ce client), y compris CNP/CUI, date de naissance, coordonnées complètes, profession, véhicule — plus les blocs d'analyse enregistrés (évaluation, vulnérabilités, domiciles, finances, environnement social, sources)
Institutions, délaistoutes les institutions ; délais actifs avec numéros de dossier et nom du client
Courrierles 100 courriels les plus récents à l'échelle du cabinet : expéditeur, destinataire, objet, noms des fichiers joints, extrait ≤500 caractères (sans corps complets)
Journal quotidien10 derniers jours, à l'échelle du cabinet, y compris la chronologie des dossiers sur cette période
Par dossierun dossier par affaire : la chronique complète avec les textes intégraux des documents (budget ~170 KB par fichier, puis forme compacte), identifiants du client et des parties, y compris le CNP ; plus toutes les notes de contexte du dossier, sans plafond
Fichiers d'instructionscinq documents de règles de travail — aucune donnée à caractère personnel
Ce qui se produit lorsque ce ZIP est fourni à un LLM tiers : l'utilisateur transfère personnellement, en clair, des parties substantielles de l'ensemble du cabinet — identités des clients avec leurs numéros d'identification nationaux, profils de tiers comprenant des évaluations sensibles, métadonnées de correspondance à l'échelle du cabinet et dossiers — à ce fournisseur. À partir de ce moment, les données sont traitées selon les conditions du fournisseur tiers (utilisation pour l'entraînement, conservation, juridiction), entièrement en dehors du contrôle d'IRONSTICK. IRONSTICK affiche un avertissement relatif à la protection des données avant l'exportation (une fois par exécution du programme) et propose également l'exportation vers Google Drive, ce qui place en outre les fichiers chez Google. L'utilisateur agit en tant que responsable du traitement transmetteur au sens du RGPD et doit s'assurer de l'existence d'une base juridique (par ex. art. 6, règles relatives au secret professionnel) avant le téléversement.

Les documents marqués comme secrets sont exclus des délais, des journaux quotidiens et des dossiers d'affaires.

6. Matrice récapitulative

FluxCe qui sort (forme)PseudonymiséBoîte de dialogue de consentement propreJournal d'audit
Saisie de documents (4 appels)texte OCR/du document ≤30k, listes de dossiers/de nomsouioui — une fois par exécution du programmeoui
Tri des courriels (écran)Expéditeur/Objet/Extrait ≤1,5k + liste des dossiersouioui — une fois par sessionoui
Tri des courriels (arrière-plan)idemouinon (interrupteur du moniteur = consentement)oui
Recherche de personnes, ét. 1nom réel (recherche web)non — par conceptionoui — une fois par sessionoui (en clair)
Recherche de personnes, ét. 2/3textes de pages ≤8k / ≤6k par sourceouimême consentementoui
Remplissage automatique personne/institutionnom saisi (recherche web)non — par conceptionoui — une fois par sessionoui (en clair)
Importation IA du journal quotidientexte brut collé ≤200kouiouioui
Moniteur de donnéesfiches de base + zones de coordonnées ≤130koui (noms d'instit. en clair)non (arrière-plan limité)oui
Traitement de texte : réviser / structurersélection + contexte de 6k / lignes du doc. ≤40kouinon (bouton = consentement)non
Prétraitement de la lecture à voix hautechaque phrase, en clairnonnon (lancement = consentement)non
Revue Red/Blue Team (API)texte du projet + date + juridiction, par tour (max. 2)ouinon (interrupteur = consentement)oui
Résumé du dialogue (API)échanges plus anciens du dialogue (utilisateur/assistant uniquement)ouinon (compris dans le consentement au chat)oui
Correction par IA File→Markdowntexte convertiouinonnon
Outil d'IA de repérage pour le caviardagetexte déjà caviardé ; les réponses contiennent des noms en clair de tiersdésactivée — par conceptioninterrupteur = consentementoui
Chat IA (externe)invite + contexte GUI + mémoire + fin de dialogue de 6k + résumé de 2k + résultats d'outils ≤10k/élémentouioui — une fois par sessionoui
Passerelle d'IA de bureau (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop, Kimi Desktop)résultats d'outils bruts (données de dossier complètes)non — par conceptionoui — une fois par exécution du programme, blocage de 10 min en cas de refusnon (côté application)
ZIP d'instructions IAexportation en clair du cabinet (téléversement à l'initiative de l'utilisateur)nonavertissement une fois par exécution du programmes.o.

7. Services externes non-LLM (par souci d'exhaustivité)

IRONSTICK Client, internet, symbole de localisation et symbole météo

Indépendamment de tout LLM, les fonctionnalités suivantes contactent des services externes avec le minimum de données nécessaires : validation de numéros (EU VIES, EORI, GLEIF, registres du commerce — le numéro vérifié), géocodage d'adresses (OpenStreetMap Nominatim — l'adresse), les requêtes web directes de la recherche de personnes (le nom), IMAP (votre serveur de messagerie), et les exportations facultatives vers Google Drive (les fichiers exportés). Aucun de ces services n'implique le fournisseur d'IA.

Deux autres services reçoivent des données tout aussi minimales :

Aucun de ces services n'implique le fournisseur d'IA.

8. Stockage local, intégrité et maîtrise par l'utilisateur

IRONSTICK Client avec verrouillage d'accès TOTP ; documents, mémoire temporaire et base de données chiffrés en AES-256

Indépendamment des canaux d'IA ci-dessus, ce qui suit s'applique à toutes les données détenues par IRONSTICK :

Répartition des responsabilités. Dès lors qu'IRONSTICK stocke tout localement et ne transmet des données que par les voies documentées aux sections 1 à 7 — chacune d'elles étant soit pseudonymisée, soit soumise au consentement, soit déclenchée par une action délibérée de l'utilisateur —, l'exploitant du cabinet est le seul responsable du traitement : il choisit le support de stockage et son chiffrement, gère et conserve les sauvegardes, décide des fonctions d'IA activées, donne ou refuse chaque consentement, et décide seul de ce qu'il advient de chaque document, exportation ou sauvegarde produit par le logiciel. Le contenu généré par l'IA — projets, résumés, évaluations, classifications — constitue toujours une proposition que l'utilisateur doit examiner professionnellement avant de s'y fier ou de l'expédier. Le présent document existe afin que chacune de ces décisions puisse être prise en pleine connaissance des flux de données réels.

9. Le serveur LAN du cabinet, facultatif (IRONSTICK SERVER)

IRONSTICK Server et IRONSTICK Client reliés par le LAN ; le serveur n’a aucune connexion à internet

Les cabinets disposant de plusieurs postes de travail IRONSTICK peuvent exploiter le serveur facultatif IRONSTICK SERVER — un service de coordination qui s'exécute sur le NAS Synology propre du cabinet, au sein du réseau local propre du cabinet. Aux fins de la présente déclaration, les faits déterminants sont les suivants :

Annexe — Clause type pour votre notice d'information des clients (proposition)

Le texte suivant est une proposition de rédaction qu'un cabinet utilisant IRONSTICK peut reprendre dans sa propre notice d'information des clients. Il est rédigé de manière à correspondre exactement aux flux de données décrits ci-dessus — il ne promet pas davantage de protection que celle effectivement assurée par le logiciel. Il évite délibérément toute citation d'articles de loi afin de pouvoir être inséré dans des notices de toute structure.

Avant d'insérer ce texte — liste de vérification pour l'avocat :
  1. Assurez-vous de disposer du contrat de sous-traitance de chaque fournisseur d'IA que vous avez configuré, ne nommez dans la clause que les fournisseurs que vous utilisez effectivement, et vérifiez la phrase relative à l'entraînement et à la conservation au regard des conditions que vous avez effectivement signées. La clause ci-dessous ne couvre pas Gemini via un compte Google (service grand public dépourvu d'un tel contrat, section 1) — si vous configurez cette voie, elle nécessite une formulation propre et, en règle générale, le consentement exprès du client.
  2. Ne conservez la phrase entre crochets relative à l'espace de travail de l'IA que si vous utilisez réellement la passerelle d'IA de bureau (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop ou Kimi Desktop) ; supprimez-la dans le cas contraire.
  3. La présente clause couvre les flux au sein de l'application décrits dans le présent document. Elle ne couvre pas le paquet d'instructions IA (section 5) — le téléversement de cette exportation vers un service d'IA quelconque constitue une décision distincte et requerra en règle générale le consentement exprès du client.
  4. Si vous avez désactivé certaines fonctions d'IA dans le configurateur, raccourcissez la liste des finalités en conséquence — décrivez exactement ce que vous utilisez, rien de plus.
  5. Il s'agit d'une proposition de rédaction et non d'un conseil juridique. Faites-la examiner au regard des règles professionnelles de votre barreau et de la pratique locale en matière de protection des données avant toute utilisation.

Français

Traitement des dossiers assisté par IA. Notre cabinet utilise le logiciel de gestion de dossiers IRONSTICK, qui comprend des fonctions assistées par intelligence artificielle. Pour ces fonctions, certaines données de votre dossier peuvent être transmises à un prestataire externe de services d'IA (selon la disponibilité : Alibaba Cloud, Moonshot AI, OpenAI ou Anthropic, via leurs interfaces de programmation), qui les traite pour notre compte dans le cadre d'un accord de sous-traitance. Nous utilisons ces fonctions pour : le classement et l'enregistrement des documents entrants, la priorisation du courrier électronique entrant, la vérification de la cohérence de nos données, la rédaction et la relecture d'actes juridiques, ainsi que l'analyse et la recherche juridiques.

Mesures de protection. Avant toute transmission, le logiciel remplace, sur notre propre ordinateur, les identifiants directs enregistrés dans notre système — noms, numéros d'identification personnels, numéros de téléphone, adresses électroniques, adresses postales, numéros de dossier et coordonnées bancaires — par des marqueurs neutres. La table de correspondance entre marqueurs et données réelles ne quitte jamais le cabinet ; les réponses du prestataire sont retraduites localement. Seul est transmis ce qui est nécessaire à la fonction concernée, dans des limites de volume fixes. Quelques fonctions exigent techniquement des données réelles — par exemple la recherche publique sur Internet concernant le nom d'une personne, ou la fonction de lecture à voix haute ; nous ne les utilisons que par une action individuelle délibérée. [Optionnel — à supprimer si non utilisé : Pour la rédaction d'actes de procédure, nous utilisons en outre un espace de travail IA dans lequel les données du dossier sont traitées sans remplacement par des marqueurs ; ce canal n'est utilisé que sous notre surveillance directe.]

Le prestataire. Selon les conditions du prestataire qui nous sont applicables, les contenus transmis par l'interface de programmation ne sont pas utilisés pour entraîner des modèles d'IA et ne sont conservés que pour une durée limitée. Le traitement peut avoir lieu en dehors de l'Espace économique européen ; dans ce cas, le transfert est protégé par les garanties convenues dans notre accord de sous-traitance. Ce que le prestataire peut faire des données est régi par cet accord — et non par la libre appréciation de l'IA.

Votre choix. Notre secret professionnel demeure intact : au-delà de ce qui est décrit ici, aucune donnée ne quitte le cabinet. Le traitement repose sur le mandat que vous nous avez confié et sur notre intérêt légitime à une gestion efficace et rigoureuse de votre dossier. Vous pouvez vous opposer à tout moment à l'utilisation des fonctions assistées par IA ; dans la mesure du possible, nous traiterons alors votre dossier sans elles. Vous conservez par ailleurs l'ensemble de vos droits en matière de protection des données : accès, rectification, effacement et réclamation auprès de l'autorité de contrôle.

La présente déclaration a été établie à partir du code source de l'application (pseudonymiseur, routeur externe, journal d'audit et voie de transmission de chaque fonctionnalité) et reflète le comportement livré de la version décrite. Le traitement par le fournisseur d'IA lui-même — conservation, utilisation pour l'entraînement, sous-traitants ultérieurs, juridiction — est régi exclusivement par les conditions du fournisseur — les liens vers les conditions et la politique de confidentialité de chaque fournisseur figurent dans la section correspondante de la configuration de l'IA (Google Antigravity : antigravity.google/terms ; Alibaba Cloud : alibabacloud.com/help/en/legal ; Moonshot AI : platform.kimi.ai/docs/agreement ; OpenAI : openai.com/policies). Pour les services d'Anthropic, veuillez consulter, dans leurs versions en vigueur : les Commercial Terms of Service (anthropic.com/legal/commercial-terms), la Usage Policy (anthropic.com/legal/aup) et la Privacy Policy (anthropic.com/legal/privacy).