RGPD, hébergement & conformité

Casus est conçu pour répondre aux exigences des directions conformité de banques et assurances françaises : aucune donnée client réelle traitée, hébergement Union européenne, DPA signé sur demande.

1. Aucune donnée client réelle

Le moteur Casus génère exclusivement des cas pédagogiques synthétiques. Aucune information sur un client ou prospect réel d'un établissement ne transite par la plateforme. Les noms, montants, secteurs sont fabriqués algorithmiquement à partir de gabarits anonymes.

Les seules données personnelles traitées concernent les utilisateurs Casus (formateurs, responsables pédagogiques) : email professionnel, nom, organisation.

2. Hébergement & localisation des données

Hébergeur infrastructureCloudflare Workers + Supabase (région Europe — Francfort)
Base de donnéesPostgreSQL chiffré au repos — région UE (Frankfurt)
Fichiers générés (Word/PDF)Générés à la volée côté client — non stockés sur nos serveurs
IA générativeLovable AI Gateway — modèles Google Gemini, traitement UE
Sauvegardes chiffréesQuotidiennes, rétention 30 jours, région UE

Roadmap souveraineté France : migration optionnelle OVHcloud Gravelines / Outscale prévue T3 2026 pour les comptes « entreprise » (multi-établissement > 50 utilisateurs).

3. Base légale (art. 6 RGPD)

Compte utilisateurExécution du contrat (art. 6.1.b)
Logs techniquesIntérêt légitime — sécurité (art. 6.1.f)
Cas générés & sauvegardésExécution du contrat (art. 6.1.b)
Statistiques d'usage anonymiséesIntérêt légitime — amélioration produit (art. 6.1.f)

4. Durée de conservation

Compte actifDurée d'usage du service
Compte inactif > 24 moisSuppression automatique après notification
Cas sauvegardésTant que le compte est actif (suppression à la demande sous 30 j)
Logs sécurité12 mois
Données de facturation10 ans (obligation comptable)

5. Droits utilisateurs (art. 15-22 RGPD)

Vous disposez à tout moment d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Exercice par email à dpo@casus.fr — réponse sous 30 jours.

Réclamation possible auprès de la CNIL : cnil.fr.

6. Sous-traitants RGPD (art. 28)

CloudflareHébergement edge — DPA standard signé
SupabaseBase PostgreSQL UE — DPA standard signé
Google Cloud (via Lovable AI Gateway)IA Gemini — traitement UE, DPA Google Cloud
Stripe / PaddlePaiements — DPA standard signé

7. DPA (Data Processing Agreement)

Un accord de sous-traitance RGPD conforme à l'article 28 est disponible sur simple demande pour tout compte « équipe » ou « entreprise ». Il couvre les obligations standard CNIL/EDPB et accepte les clauses contractuelles types (CCT) de la Commission européenne.

Demander le DPA signé

8. Sécurité technique

  • Chiffrement TLS 1.3 sur tous les échanges (HSTS activé)
  • Chiffrement au repos AES-256 (Supabase)
  • Authentification : mot de passe hashé bcrypt, ou SSO Google
  • Row-Level Security PostgreSQL — cloisonnement strict par établissement
  • Pas d'accès direct base de données par les équipes Casus (audit logs)
  • Tests de sécurité automatisés à chaque déploiement

9. Contact DPO

Délégué à la Protection des Données
Casus — dpo@casus.fr
Adresse postale communiquée sur demande.

10. Documents téléchargeables

Dernière mise à jour : juin 2026.