Politique de confidentialité et de protection des données personnelles
Conforme au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 « Informatique et Libertés ».
Version 2.0 — Dernière mise à jour : 17 juin 2026
1. Objet et champ d'application
La présente politique de confidentialité décrit la manière dont la société NEXALIS collecte, utilise, conserve et protège les données à caractère personnel des personnes physiques avec lesquelles elle est en relation, dans le respect du Règlement général sur la protection des données (RGPD) et de la loi Informatique et Libertés.
Elle s'applique :
- aux visiteurs du site nexalis.ai et de ses sous-domaines ;
- aux personnes qui remplissent un formulaire (diagnostic gratuit, contact, demande de devis, inscription à la newsletter) ;
- aux prospects démarchés dans le cadre de l'activité commerciale interentreprises (B2B) ;
- aux interlocuteurs des clients et partenaires de NEXALIS ;
- aux candidats répondant à une offre de collaboration commerciale.
Distinction entre responsable de traitement et sous-traitant
NEXALIS agit en qualité de responsable de traitementpour les données décrites dans la présente politique (données des visiteurs, prospects, clients et candidats). En revanche, lorsque NEXALIS développe, héberge ou exploite un logiciel ou un agent d'intelligence artificielle sur mesure pour un client (par exemple la solution Optines), et qu'à ce titre elle traite des données personnelles appartenant à ce client (telles que les données de ses salariés ou de ses propres clients), NEXALIS agit en qualité de sous-traitantau sens de l'article 28 du RGPD. Ces traitements sont alors régis par l'accord de traitement des données (DPA) conclu avec le client, et non par la présente politique.
2. Identité du responsable du traitement
Le responsable du traitement des données est :
3. Contact en matière de protection des données
Pour toute question relative à la présente politique ou à vos données personnelles, ou pour exercer vos droits, vous pouvez contacter le référent en matière de protection des données de NEXALIS :
NEXALIS n'est pas légalement tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD ; elle a fait le choix d'identifier un référent dédié, joignable aux coordonnées ci-dessus.
4. Catégories de données collectées
Selon le contexte de la relation, NEXALIS est susceptible de collecter les catégories de données suivantes :
| Catégorie | Données concernées |
|---|---|
| Données d'identification | Nom, prénom, fonction, nom de l'entreprise, adresse électronique professionnelle, numéro de téléphone professionnel. |
| Données relatives à la demande | Secteur d'activité, taille de l'entreprise, besoins exprimés, niveau de complexité, contenu du cahier des charges, notes et échanges. |
| Données de relation commerciale | Historique des échanges, devis, contrats, données de facturation et de paiement. |
| Données de navigation | Adresse IP, journaux de connexion, type de terminal et de navigateur, données issues des cookies (voir section 9). |
| Données saisies dans l'assistant IA | Contenu des messages échangés avec l'assistant conversationnel et l'outil de diagnostic en ligne (voir section 8). |
| Données des candidats | Identité, coordonnées, statut juridique et éléments transmis lors d'une candidature à une collaboration commerciale. |
NEXALIS ne collecte pas de données sensibles (origine prétendue, opinions, données de santé, etc.) et vous invite à ne pas lui en transmettre.
5. Origine des données
Les données sont collectées :
- directement auprès de vous, lorsque vous remplissez un formulaire, échangez avec nous ou utilisez nos services ;
- indirectement, dans le cadre de la prospection commerciale B2B, à partir de sources professionnelles : bases de données professionnelles, outils de prospection (notamment Pharow), réseaux sociaux professionnels et sites internet d'entreprises.
Lorsque vos données sont collectées indirectement, vous êtes informé conformément à l'article 14 du RGPD, au plus tard lors de la première communication, et vous disposez de l'ensemble des droits décrits à la section 11.
6. Finalités, bases légales et durées de conservation
Chaque traitement répond à une finalité déterminée et repose sur une base légale au sens de l'article 6 du RGPD :
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Gestion des demandes (diagnostic, contact, devis) | Mesures précontractuelles et intérêt légitime (art. 6.1.b et 6.1.f) | 3 ans à compter du dernier contact en l'absence de suite |
| Exécution des prestations et gestion de la relation client | Exécution du contrat (art. 6.1.b) | Durée de la relation contractuelle |
| Facturation et comptabilité | Obligation légale (art. 6.1.c) | 10 ans (obligations comptables) |
| Prospection commerciale B2B | Intérêt légitime (art. 6.1.f), avec droit d'opposition | 3 ans à compter du dernier contact |
| Newsletter et communications marketing | Consentement (art. 6.1.a) ou intérêt légitime pour les clients | Jusqu'au retrait du consentement ou désabonnement ; inactifs : 3 ans |
| Sécurité et bon fonctionnement du site | Intérêt légitime (art. 6.1.f) | Journaux : 6 à 12 mois |
| Gestion des candidatures | Mesures précontractuelles (art. 6.1.b) | 2 ans après le dernier contact si la candidature n'est pas retenue |
| Respect des obligations légales et gestion des demandes d'exercice de droits | Obligation légale (art. 6.1.c) | Selon le délai légal applicable |
7. Destinataires et sous-traitants
Vos données sont destinées aux personnes habilitées au sein de NEXALIS et, le cas échéant, à des sous-traitants agissant pour le compte de NEXALIS, sur instruction et dans le cadre d'un contrat conforme à l'article 28 du RGPD. Les principaux sous-traitants et prestataires sont :
| Prestataire | Finalité | Localisation / encadrement |
|---|---|---|
| OVH | Hébergement | Union européenne (France) |
| Supabase | Base de données et services applicatifs | Union européenne |
| Anthropic (Claude) | Assistant IA et diagnostic en ligne | États-Unis — garanties art. 44 et s. (voir section 10) |
| DocuSign | Signature électronique des contrats | Union européenne (résidence des données disponible dans l'UE) |
| Pharow | Prospection commerciale B2B | Union européenne (France) |
| Outil de facturation et expert-comptable | Facturation et comptabilité | Union européenne |
L'envoi des communications et de la newsletter est assuré par une application développée et exploitée en interne par NEXALIS, hébergée sur son infrastructure au sein de l'Union européenne ; aucun prestataire d'e-mailing tiers n'intervient.
Vos données peuvent par ailleurs être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige. NEXALIS ne vend ni ne loue vos données personnelles à des tiers.
8. Assistant IA et traitements par intelligence artificielle
Conformément à l'article 50 du règlement européen sur l'intelligence artificielle (« AI Act ») et au RGPD, NEXALIS vous informe de l'usage de l'intelligence artificielle sur son site :
- l'assistant conversationnel et l'outil de diagnostic en ligne sont propulsés par un modèle d'IA générative (Claude, fourni par la société Anthropic). Vous interagissez avec une intelligence artificielle, et non avec un conseiller humain ;
- les messages que vous saisissez sont transmis à Anthropic, sous-traitant de NEXALIS, aux seules fins de générer la réponse. En vertu des conditions commerciales d'API applicables, ils ne sont pas utilisés pour entraîner les modèles d'Anthropic ;
- ce traitement implique un transfert hors Union européenne, encadré dans les conditions décrites à la section 10 ;
- l'historique de la conversation est conservé localement dans votre navigateur et n'est pas enregistré sur les serveurs de NEXALIS. Vous pouvez l'effacer à tout moment en réinitialisant la discussion ou en vidant les données du site ;
- aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise de façon entièrement automatisée : les réponses de l'IA sont indicatives et un membre de l'équipe reste joignable.
Nous vous invitons à ne pas communiquer de données sensibles ou strictement confidentielles dans l'assistant. Pour transmettre de telles informations, privilégiez le formulaire de contact ou le courriel.
10. Transferts de données hors Union européenne
NEXALIS privilégie un hébergement et un traitement des données au sein de l'Union européenne (France). À la suite du retrait de Google Analytics et de Google Tag Manager, le principal transfert de données hors Union européenne résulte de l'usage de l'assistant IA fourni par Anthropic (États-Unis), tel que décrit à la section 8.
Ce transfert est encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD : adhésion du prestataire au cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework), dont la validité a été confirmée par le Tribunal de l'Union européenne le 3 septembre 2025, et/ou clauses contractuelles types adoptées par la Commission européenne. Une copie des garanties applicables peut être obtenue en contactant le référent en matière de protection des données.
11. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
- Droit d'accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
- Droit de rectification : corriger des données inexactes ou incomplètes ;
- Droit à l'effacement : obtenir la suppression de vos données (« droit à l'oubli »), sous réserve des obligations légales de conservation ;
- Droit à la limitation : obtenir la limitation du traitement dans les cas prévus par le RGPD ;
- Droit à la portabilité : recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine ;
- Droit d'opposition : vous opposer au traitement, notamment à la prospection commerciale, à tout moment et sans motif ;
- Droit de retirer votre consentement : à tout moment, sans que cela remette en cause la licéité du traitement effectué avant le retrait ;
- Droit de définir des directives : relatives au sort de vos données après votre décès.
12. Modalités d'exercice de vos droits
Vous pouvez exercer vos droits en contactant le référent en matière de protection des données (section 3). NEXALIS pourra vous demander un justificatif d'identité en cas de doute raisonnable sur votre identité. Une réponse vous est apportée dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois en cas de complexité ou de nombre élevé de demandes.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
13. Sécurité des données
NEXALIS met en œuvre des mesures techniques et organisationnelles appropriées pour préserver la confidentialité, l'intégrité et la disponibilité de vos données, notamment :
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, NEXALIS notifie la CNIL dans les 72 heures et, le cas échéant, vous en informe, conformément aux articles 33 et 34 du RGPD.
14. Mineurs
Les services de NEXALIS s'adressent à des professionnels. Le site n'est pas destiné aux mineurs et NEXALIS ne collecte pas sciemment de données relatives à des personnes mineures.
15. Décision automatisée et profilage
NEXALIS ne prend aucune décision produisant des effets juridiques vous concernant ou vous affectant de manière significative sur le seul fondement d'un traitement automatisé, au sens de l'article 22 du RGPD.
16. Modifications de la politique
La présente politique peut être mise à jour pour tenir compte des évolutions légales, réglementaires ou de nos activités. La version applicable est celle publiée sur le site à la date de votre consultation. La date de dernière mise à jour figure en tête du document.
17. Droit applicable
La présente politique est régie par le droit français et le droit de l'Union européenne.
18. Historique des versions
| Version | Date | Évolutions |
|---|---|---|
| 1.0 | 16 juin 2026 | Première version publiée sur le site nexalis.ai. |
| 2.0 | 17 juin 2026 | Refonte complète : distinction entre responsable et sous-traitant (art. 28), information sur l'origine indirecte des données, encadrement des transferts hors UE, correction des durées de conservation et des incohérences. Retrait de Google Analytics et de Google Tag Manager : suppression de toute mesure d'audience tierce et du transfert de données associé (minimisation des données). |
Ce document a été établi sur la base des informations publiques du site nexalis.ai, des documents internes de la société et de la réglementation en vigueur à sa date de rédaction. Il est recommandé de le faire valider par un conseil juridique avant toute publication et de le mettre à jour à chaque évolution des traitements ou des outils utilisés.
Documents connexes
Version 2.0 — Dernière mise à jour : 17 juin 2026