RGPD, hébergement & conformité
Casus est conçu pour répondre aux exigences des directions conformité de banques et assurances françaises : aucune donnée client réelle traitée, hébergement Union européenne, DPA signé sur demande.
1. Aucune donnée client réelle
Le moteur Casus génère exclusivement des cas pédagogiques synthétiques. Aucune information sur un client ou prospect réel d'un établissement ne transite par la plateforme. Les noms, montants, secteurs sont fabriqués algorithmiquement à partir de gabarits anonymes.
Les seules données personnelles traitées concernent les utilisateurs Casus (formateurs, responsables pédagogiques) : email professionnel, nom, organisation.
2. Hébergement & localisation des données
| Hébergeur infrastructure | Cloudflare Workers + Supabase (région Europe — Francfort) |
| Base de données | PostgreSQL chiffré au repos — région UE (Frankfurt) |
| Fichiers générés (Word/PDF) | Générés à la volée côté client — non stockés sur nos serveurs |
| IA générative | Lovable AI Gateway — modèles Google Gemini, traitement UE |
| Sauvegardes chiffrées | Quotidiennes, rétention 30 jours, région UE |
Roadmap souveraineté France : migration optionnelle OVHcloud Gravelines / Outscale prévue T3 2026 pour les comptes « entreprise » (multi-établissement > 50 utilisateurs).
3. Base légale (art. 6 RGPD)
| Compte utilisateur | Exécution du contrat (art. 6.1.b) |
| Logs techniques | Intérêt légitime — sécurité (art. 6.1.f) |
| Cas générés & sauvegardés | Exécution du contrat (art. 6.1.b) |
| Statistiques d'usage anonymisées | Intérêt légitime — amélioration produit (art. 6.1.f) |
4. Durée de conservation
| Compte actif | Durée d'usage du service |
| Compte inactif > 24 mois | Suppression automatique après notification |
| Cas sauvegardés | Tant que le compte est actif (suppression à la demande sous 30 j) |
| Logs sécurité | 12 mois |
| Données de facturation | 10 ans (obligation comptable) |
5. Droits utilisateurs (art. 15-22 RGPD)
Vous disposez à tout moment d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Exercice par email à dpo@casus.fr — réponse sous 30 jours.
Réclamation possible auprès de la CNIL : cnil.fr.
6. Sous-traitants RGPD (art. 28)
| Cloudflare | Hébergement edge — DPA standard signé |
| Supabase | Base PostgreSQL UE — DPA standard signé |
| Google Cloud (via Lovable AI Gateway) | IA Gemini — traitement UE, DPA Google Cloud |
| Stripe / Paddle | Paiements — DPA standard signé |
7. DPA (Data Processing Agreement)
Un accord de sous-traitance RGPD conforme à l'article 28 est disponible sur simple demande pour tout compte « équipe » ou « entreprise ». Il couvre les obligations standard CNIL/EDPB et accepte les clauses contractuelles types (CCT) de la Commission européenne.
Demander le DPA signé8. Sécurité technique
- Chiffrement TLS 1.3 sur tous les échanges (HSTS activé)
- Chiffrement au repos AES-256 (Supabase)
- Authentification : mot de passe hashé bcrypt, ou SSO Google
- Row-Level Security PostgreSQL — cloisonnement strict par établissement
- Pas d'accès direct base de données par les équipes Casus (audit logs)
- Tests de sécurité automatisés à chaque déploiement
9. Contact DPO
Délégué à la Protection des Données
Casus — dpo@casus.fr
Adresse postale communiquée sur demande.
10. Documents téléchargeables
Dernière mise à jour : juin 2026.