Politique de confidentialité
La présente politique décrit comment Leadler, marque éditée par ASPC Leadler, collecte et traite vos données personnelles dans le respect du Règlement (UE) 2016/679 (RGPD), du Règlement (UE) 2024/1689 (AI Act), de la Loi pour la Confiance dans l'Économie Numérique (LCEN) et des recommandations de la CNIL.
1. Qui sommes-nous
- Responsable du traitement : ASPC Leadler, société par actions simplifiée à associé unique, SIREN 902 200 096, siège social 34 avenue des Champs-Élysées, 75008 Paris.
- Marque concernée : Leadler, cabinet d'architecture IA pour les métiers d'expertise réglementés.
- DPO de fait : Amadou SY, PDG d'ASPC Leadler.
- Contact : amadou@leadler.fr.
2. Quelles données nous collectons
2.1 Visiteurs du site leadler.fr
- des données de navigation anonymisées via Plausible Analytics (pages vues, durée, source de trafic, type d'appareil), sans cookie ni identifiant persistant ;
- si vous remplissez un formulaire ou prenez rendez-vous via Google Agenda : nom, prénom, fonction, email professionnel, raison sociale, téléphone professionnel optionnel et le contenu de votre message.
Le diagnostic interactif du site s'exécute entièrement dans votre navigateur : aucune réponse n'est envoyée ni enregistrée sur nos serveurs.
2.2 Prospects identifiés via des sources publiques
Lorsque nous vous contactons à froid dans le cadre d'une démarche commerciale B2B, nous avons collecté de manière indirecte des données strictement professionnelles (nom, prénom, fonction, email professionnel, téléphone professionnel, raison sociale, SIREN, secteur) via les sources publiques suivantes, que nous citons :
- Pappers et INSEE Sirene pour vos données entreprise ;
- le site officiel de votre cabinet pour vos coordonnées professionnelles publiques ;
- LinkedIn public pour votre fonction et votre parcours publié ;
- presse professionnelle, Légifrance, BoFiP, ordres professionnels pour les événements business publics (certifications, partenariats, jurisprudence vous concernant).
2.3 Clients signés
Si vous devenez client de Leadler, nous collectons en plus les éléments contractuels (devis signé, conditions générales acceptées, coordonnées bancaires éventuelles), les données d'audit T0 nécessaires au calcul du ROI (taux horaire chargé, ticket moyen, volume d'opérations), les métriques d'usage de votre infrastructure agentique et les éléments de facturation.
3. Pourquoi nous collectons ces données
- Mesure d'audience du site : intérêt légitime (art. 6.1.f), mesure exemptée par la CNIL.
- Réponse à votre demande via formulaire : mesures précontractuelles à votre demande (art. 6.1.b).
- Prospection commerciale B2B : intérêt légitime (art. 6.1.f), balance d'intérêts documentée.
- Exécution du contrat client : exécution du contrat (art. 6.1.b).
- Facturation et obligations comptables : obligation légale (art. 6.1.c, Code de commerce).
- Réponse à vos demandes RGPD : obligation légale (art. 6.1.c, RGPD).
4. Qui a accès à vos données
En interne : Amadou SY (responsable du traitement), ainsi que les collaborateurs d'ASPC Leadler chargés de la prospection et du suivi client, encadrés par une lettre de mission. Vos données ne sont jamais vendues.
Nos principaux sous-traitants techniques, chacun lié par un accord de traitement (DPA) conforme à l'art. 28 RGPD :
- Scaleway (France) — hébergement et modèles de langage Mistral ;
- Baserow (Pays-Bas, UE) — base de données prospects et clients ;
- Google Workspace (Irlande, UE, Data Regions Europe activé) — email, agenda et prise de rendez-vous ;
- Pappers et Dropcontact (France) — enrichissement et validation des données professionnelles ;
- Anthropic (États-Unis, DPA et Clauses Contractuelles Types signées) — aide à la rédaction utilisée par notre équipe ;
- Stripe (États-Unis, DPA et SCC signées) — traitement des paiements ;
- Axonaut (France) — CRM et facturation des clients signés ;
- Infomaniak (Suisse, hors Cloud Act US) — stockage chiffré des livrables clients ;
- Plausible (Estonie, UE) — mesure d'audience sans cookie.
5. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis (Anthropic, Stripe). Pour ces transferts, ASPC Leadler s'appuie sur les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914), complétées par les mesures techniques recommandées par le Comité Européen de la Protection des Données après l'arrêt Schrems II. Notre cible reste une migration progressive vers une stack 100 % UE, EEE ou Suisse.
6. Combien de temps nous conservons vos données
- Données de prospection : 3 ans à compter de notre dernier échange, puis suppression ;
- Données contractuelles client : durée du contrat + 10 ans (obligations comptables, art. L.123-22 du Code de commerce) ;
- Logs techniques de l'infrastructure agentique : 12 mois maximum ;
- Mesure d'audience anonymisée : 13 mois maximum ;
- Demandes RGPD que vous nous adressez : 5 ans après clôture (traçabilité en cas d'audit CNIL).
7. Vos droits
Conformément au RGPD, vous disposez des droits d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), d'opposition (art. 21, en particulier à la prospection commerciale), de portabilité (art. 20), de retrait du consentement, et de définition de directives sur le sort de vos données après votre décès.
Pour les exercer, écrivez à amadou@leadler.fr (en B2B, votre signature email professionnelle suffit le plus souvent). Nous répondons sous 72 heures et traitons votre demande sous 1 mois, prolongeable de 2 mois en cas de complexité avec information motivée. Vous pouvez aussi saisir la CNIL (3 place de Fontenoy, 75007 Paris, cnil.fr).
8. Cookies et traceurs
Le site leadler.fr n'utilise aucun cookie de traçage. Notre mesure d'audience (Plausible) fonctionne sans cookie ni identifiant persistant, conformément à la doctrine CNIL. Toute future fonctionnalité nécessitant des cookies s'accompagnerait d'un bandeau de consentement conforme.
9. Sécurité des données
Chiffrement des communications (HTTPS) et des données au repos (AES-256), authentification multi-facteurs sur les comptes critiques, gestion centralisée des secrets, audit trail des actions sensibles (IA Act art. 14), sauvegardes chiffrées et hygiène supply-chain.
10. Décisions automatisées et IA Act
Conformément à l'art. 22 RGPD et à l'IA Act, aucune décision produisant des effets juridiques ou affectant significativement une personne n'est prise de manière entièrement automatisée. Toute action sensible (envoi d'un mail prospect, modification d'un dossier client, signature d'un document) passe par une validation humaine explicite, conformément à l'IA Act art. 14 sur la supervision humaine effective.
11. Modifications de la politique
Cette politique peut évoluer pour refléter nos pratiques, notre stack technique ou le cadre réglementaire. La date de mise à jour figure ci-dessous. Pour toute modification majeure, une information dédiée vous est adressée si nous disposons de votre contact.