Politique de confidentialité

Dernière mise à jour : 1 septembre 2026

1. Objet et rôles

La présente politique décrit les traitements de données personnelles réalisés par A2Display pour le site et la plateforme NeuroDisplay.

A2Display agit comme responsable du traitement pour les comptes, la sécurité, la relation commerciale, la facturation, le Support et les obligations légales. A2Display agit comme sous-traitant pour les contenus, données Client, parcours, diffusion et configurations traités sur les instructions du Client ; ces opérations sont régies par le DPA.

2. Responsable du traitement

A2Display, société par actions simplifiée, 1 rue de la Caillardière, 49070 Beaucouzé, France, exploite NeuroDisplay.

Pour toute demande produit, commerciale ou de protection des données, utilisez le formulaire NeuroDisplay. Les Clients authentifiés utilisent le Support NeuroDisplay. A2Display ne déclare pas avoir nommé un délégué à la protection des données.

3. Données traitées

  • Identité et coordonnées professionnelles, Organisation, rôle et préférences de langue.
  • Données de compte, authentification, sécurité et preuve d'acceptation contractuelle.
  • Informations de facturation et références de paiement ; les données de carte sont traitées par Stripe.
  • Contenus, médias, configurations, parcours et données contextuelles choisis par le Client.
  • Tickets Support et pièces jointes.
  • Journaux techniques, request_id, adresse IP, navigateur, appareil et état des Players nécessaires au fonctionnement et à la sécurité.
  • Prompts et contexte strictement nécessaires uniquement lorsqu'un Utilisateur déclenche une fonction IA.

4. Finalités et bases légales

  • Fournir le Service et gérer le contrat : exécution du contrat.
  • Créer et sécuriser les comptes, prévenir les abus et diagnostiquer : intérêt légitime et obligations de sécurité.
  • Facturer et tenir les preuves : contrat et obligations légales.
  • Répondre au Support : contrat et intérêt légitime.
  • Envoyer des communications commerciales : consentement ou intérêt légitime lorsque le droit l'autorise, avec droit d'opposition.
  • Traiter les données Client : instructions documentées du Client et DPA.

5. Destinataires et fournisseurs

Les accès internes sont limités aux personnes autorisées. Les fournisseurs actifs sont Supabase, Vercel, Resend et OpenAI lorsque les fonctions IA sont utilisées. Stripe intervient selon ses rôles propres ou contextuels pour le paiement, la sécurité et la fraude.

Usercentrics gère les choix de confidentialité sur le site public. Open-Meteo est temporairement désactivé en l'absence d'abonnement commercial et ne reçoit alors aucune donnée de production. La liste versionnée des sous-traitants détaille les finalités sans exposer de secret.

6. Transferts internationaux

Certains fournisseurs peuvent traiter des données ou permettre un accès depuis des pays hors Espace économique européen. Selon le cas, les transferts reposent sur une décision d'adéquation, des clauses contractuelles types ou une autre garantie applicable.

Nous n'affirmons pas une résidence exclusivement européenne lorsque le Plan ou la configuration active ne permet pas de l'établir.

7. Conservation

  • Contenus et configurations : contrat, export pendant trente jours, puis suppression active dans les trente jours suivants.
  • Fichiers temporaires et uploads abandonnés : vingt-quatre heures.
  • Journaux applicatifs : quatre-vingt-dix jours ; sécurité et authentification : cent quatre-vingts jours.
  • État technique et heartbeat Player : quatre-vingt-dix jours.
  • Analytics identifiables par Organisation : treize mois maximum.
  • Tickets Support et pièces jointes : durée du ticket puis douze mois après clôture, sauf litige ou obligation légale.
  • Prompts IA non sauvegardés : temporaires ; journaux techniques expurgés : trente jours maximum.
  • Preuves contractuelles, factures et comptabilité : durées légales applicables.

8. Fonctions d'intelligence artificielle

Une donnée n'est transmise à OpenAI qu'après une action explicite de l'Utilisateur et dans la limite nécessaire à la demande. N'envoyez pas inutilement de données sensibles.

NeuroDisplay ne réutilise pas les prompts du Client pour ses propres finalités et ne conserve un résultat que lorsqu'il est enregistré par l'Utilisateur. Le fournisseur traite selon le DPA et les conditions du compte API applicable.

9. Vos droits

Selon le traitement et le droit applicable, vous pouvez demander accès, rectification, effacement, limitation, opposition et portabilité, et retirer un consentement sans remettre en cause le traitement antérieur.

Utilisez le formulaire NeuroDisplay, catégorie « Protection des données », ou le Support NeuroDisplay si vous êtes authentifié. Une vérification raisonnable de votre identité peut être demandée. Vous pouvez également saisir l'autorité de contrôle compétente.

10. Sécurité et incidents

Les mesures établies comprennent notamment RLS, RBAC, isolation multi-tenant, contrôles serveur, secrets serveur, chiffrement en transit, URLs signées, journaux expurgés, séparation Test/Production, rate limiting, protections cross-org et gestion des incidents.

Aucun système n'est absolument sûr. Les incidents sont évalués, contenus et notifiés selon les rôles et obligations applicables.

11. Cookies, choix de confidentialité et mesure

Usercentrics est utilisé sur le site public pour recueillir et gérer vos choix de confidentialité selon la finalité, votre région et le droit applicable. Les technologies strictement nécessaires assurent le fonctionnement, la sécurité et la conservation de ces choix.

Aucun outil Analytics ou Marketing n'est actuellement actif. De futurs outils facultatifs de mesure, d'amélioration ou de marketing ne pourront être activés qu'après déclaration dans le centre de préférences et selon le choix requis. Le détail des services réellement actifs est disponible dans Usercentrics.

Vous pouvez modifier vos choix à tout moment avec le lien « Gérer mes préférences de confidentialité » présent sur cette page et dans le pied de page. Les données de test, internes ou démo doivent rester exclues des indicateurs de production.

12. Versions et documents liés

Cette politique peut évoluer de manière prospective. La date de la version active est indiquée sur cette page. Consultez également le DPA, la liste des sous-traitants, les mesures de sécurité et le registre des transferts.