Politique de confidentialité

Dernière mise à jour : 27 juillet 2026

OpenCongress (ci-après « nous ») s'engage à protéger votre vie privée. Cette politique décrit les données que nous collectons, comment nous les utilisons et vos droits en tant qu'utilisateur.

1. Données collectées

1.1 Données de navigation

  • Identifiant anonyme de session (généré localement, conservé en sessionStoragepour la durée de l'onglet — aucun cookie de traçage inter-visites, et uniquement après votre accord)
  • Pages consultées et actions effectuées
  • Type d'appareil et navigateur
  • Pays et région (géolocalisation approximative via l'adresse IP)
  • Si vous êtes connecté : votre identifiant de compte, votre adresse e-mail et votre nom sont rattachés à ce profil et transmis à PostHog. Ces données sont donc nominatives, et non anonymes, pour les utilisateurs connectés.

1.2 Données de compte (si vous vous connectez)

  • Nom et adresse e-mail (via Google OAuth ou inscription par e-mail)
  • Photo de profil Google (le cas échéant)
  • Préférences utilisateur (représentants suivis, notifications)
  • Adresse et circonscription (si renseignées pour trouver vos représentants)

1.3 Données de conversation IA

  • Messages échangés avec l'assistant IA
  • Résultats des outils utilisés par l'assistant
  • Statistiques d'utilisation (nombre de jetons, modèle utilisé)

Les conversations IA sont envoyées à des fournisseurs d'intelligence artificielle tiers (voir section 5) pour générer les réponses. Ces fournisseurs conservent les requêtes et les réponses pendant une durée limitée, aux seules fins de détecter les usages abusifs : jusqu'à 30 jours chez Anthropic, OpenAI et Mistral, et pour une durée que Google ne publie pas. Anthropic conserve jusqu'à deux ans les échanges signalés comme contraires à sa politique d'usage. Aucun de ces fournisseurs n'utilise ces échanges pour entraîner ses modèles.

1.4 Données de paiement

Si vous souscrivez un abonnement, vos informations de paiement sont traitées directement par Stripe. Nous ne stockons jamais vos numéros de carte bancaire. Nous conservons uniquement votre identifiant client Stripe et le statut de votre abonnement.

1.5 Données techniques

  • Journaux serveur, conservés par notre hébergeur (Railway) pour la durée prévue par son service. Nous ne fixons pas cette durée et n'appliquons aucune anonymisation de notre côté.
  • Rapports d'erreurs (Sentry), incluant le rejeu de session déclenché par une erreur: un tampon de l'activité de la page précédant l'erreur est transmis pour permettre de la reproduire. Les textes sont masqués et les médias bloqués avant l'envoi, il n'y a aucun enregistrement continu, et rien ne s'active avant votre accord.
  • Cookies de session (authentification uniquement — voir section 7)

2. Finalités du traitement

  • Fonctionnement du service : authentification, personnalisation, suivi de représentants, assistant IA
  • Amélioration du service :mesure d'audience (PostHog) et diagnostic d'erreurs (Sentry), soumis à votre consentement préalable et retirables en un clic
  • Communication : envoi de récapitulatifs quotidiens et hebdomadaires par e-mail (désactivables dans les paramètres)
  • Sécurité : détection de comportements anormaux, protection contre les abus

3. Base légale

Le traitement de vos données repose sur :

  • Votre consentement (création de compte, acceptation de cette politique)
  • Votre consentement préalable et spécifiquepour la mesure d'audience (PostHog) et le diagnostic d'erreurs (Sentry, rejeu de session compris), au titre de l'article 82 de la loi Informatique et Libertés et de l'article 6-1-a du RGPD. Aucun de ces traceurs n'est initialisé avant votre choix.
  • L'exécution du contrat(fourniture du service, gestion de l'abonnement)
  • Notre intérêt légitime, pour la seule sécurité du service (détection d'abus, journaux serveur)

Aucun intérêt légitime n'est invoqué pour ces traitements. L'exemption applicable aux statistiques strictement anonymes ne l'est pas davantage : les données transmises restent nominatives dès lors que vous êtes connecté (voir section 1.1), et elles sont adressées à des sous-traitants établis aux États-Unis.

4. Durée de conservation

  • Événements de mesure d'audience et de diagnostic : les erreurs et les rejeux de session sont conservés 90 jours par Sentry, durée applicable à notre formule. La durée appliquée par PostHog relève de notre abonnement et non de nous : nous renvoyons à leur politique plutôt que de reproduire un chiffre. Le détail figure dans notre politique cookies. Les agrégats non nominatifs peuvent être conservés sans limite.
  • Données de compte : conservées tant que le compte est actif, supprimées dans les 30 jours suivant la suppression du compte
  • Conversations IA :conservées tant que le compte est actif, supprimées avec le compte. En outre, une conversation restée sans activité pendant 12 mois est supprimée automatiquement, avec ses messages ; le traitement qui s'en charge s'exécute chaque jour.
  • Journaux serveur : conservés par notre hébergeur (Railway) pour la durée prévue par son service ; nous ne fixons pas cette durée.
  • Données de paiement :les justificatifs sont détenus par Stripe, qui encaisse les paiements ; nous ne conservons que votre identifiant client Stripe et le statut de votre abonnement. Les pièces comptables correspondantes sont conservées aussi longtemps que la législation fiscale et comptable applicable l'exige ; cette durée est fixée par la loi et par le lieu d'établissement de l'éditeur, non par nous, et nous ne reproduisons donc pas ici un chiffre unique.

5. Partage des données

Nous ne vendons ni ne partageons vos données personnelles avec des tiers à des fins commerciales. Les sous-traitants techniques suivants peuvent traiter vos données :

  • Vercel (États-Unis) — hébergement frontend
  • Railway (États-Unis) — hébergement backend et base de données
  • Google (États-Unis) — authentification OAuth
  • Stripe (États-Unis) — traitement des paiements
  • PostHog(États-Unis) — mesure d'audience produit, stockée en sessionStoragepour la durée de l'onglet. Reçoit votre identifiant de compte, votre adresse e-mail et votre nom lorsque vous êtes connecté. Uniquement après votre accord.
  • Resend(États-Unis) — envoi d'e-mails transactionnels et récapitulatifs
  • Sentry(États-Unis) — diagnostic d'erreurs, incluant le rejeu de session déclenché par une erreur (textes masqués, médias bloqués). Uniquement après votre accord.
  • Anthropic, OpenAI, Google et Mistral AI— fournisseurs d'intelligence artificielle. Vos messages de chat sont transmis au fournisseur du modèle que vous sélectionnez ; les résumés éditoriaux sont générés par OpenAI et Google. Chacun conserve les requêtes et les réponses pendant une durée limitée aux fins de détection des abus (voir section 1.3), et aucun ne les utilise pour entraîner ses modèles. Mistral AI est établi en France ; les trois autres sont établis aux États-Unis.

6. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données personnelles
  • Droit de rectification : corriger des données inexactes
  • Droit de suppression :demander l'effacement de vos données
  • Droit à la portabilité : recevoir vos données dans un format structuré (JSON)
  • Droit d'opposition : vous opposer au traitement de vos données
  • Droit de limitation : restreindre le traitement de vos données

Exercer vos droits : Vous pouvez exporter vos données et supprimer votre compte directement depuis vos paramètres de profil. Pour toute autre demande, contactez-nous à privacy@opencongress.app.

Suppression de votre compte :à votre demande, votre abonnement éventuel est résilié immédiatement auprès de notre prestataire de paiement (Stripe), puis vos données personnelles sont effacées de nos systèmes — profil, historique de conversations, suivis et préférences de notification. Un abonnement en cours ne fait pas obstacle à la suppression et n'a pas à être résilié au préalable. Nous ne conservons de notre côté ni facture ni coordonnées de paiement : les factures émises pendant votre abonnement sont conservées par Stripe au titre de ses propres obligations comptables et fiscales (voir section 4). Cette conservation repose sur l'article 17.3.b) du RGPD (obligation légale) et ne fait pas obstacle à l'effacement du reste de vos données. La résiliation immédiate ne donne pas lieu à un remboursement au prorata de la période en cours.

Réclamation :Vous avez également le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.

7. Cookies et traceurs

Les seuls éléments déposés ou lus sans votre accord sont strictement nécessaires au fonctionnement du service ou à l'enregistrement de votre propre choix :

  • Cookie de session NextAuth— maintient votre connexion. Durée : 30 jours d'inactivité, prolongés à chaque visite, ou jusqu'à votre déconnexion.
  • oc_consent_v1 (localStorage) — mémorise votre acceptation ou votre refus. Durée : 6 mois, après quoi la question vous est reposée.
  • theme (localStorage) — mémorise le thème clair ou sombre choisi.

Aucun cookie publicitaire ni de profilage n'est déposé. La mesure d'audience (PostHog, stockage en sessionStorage limité à la durée de l'onglet), le diagnostic d'erreurs (Sentry, incluant le rejeu de session déclenché par une erreur) et Vercel Analytics ne sont jamais initialisés avant votre accord, et le retrait se fait en un clic, aussi simplement que l'acceptation.

L'article 82 de la loi Informatique et Libertés étant neutre technologiquement, le sessionStorageconstitue un traceur au même titre qu'un cookie : il est donc soumis au même consentement préalable.

Le détail de chaque traceur — nom, stockage, finalité, durée de conservation et destinataire — figure dans notre politique cookies, qui permet également de modifier ou de retirer votre choix.

8. Transferts internationaux

Nos sous-traitants techniques (Vercel, Railway, Stripe, PostHog, Resend, Sentry) sont établis aux États-Unis, ainsi que trois des quatre fournisseurs d'IA (Anthropic, OpenAI, Google). Mistral AI est établi en France : aucun transfert hors Union européenne n'a lieu de ce côté.

Les transferts vers les États-Unis sont encadrés par les garanties prévues au chapitre V du RGPD, et le mécanisme diffère selon le sous-traitant :

  • PostHog, Sentry, Vercel, Stripe, Resend et Google sont certifiés au EU-US Data Privacy Framework (ainsi qu'à ses extensions britannique et suisse) et prévoient en outre les clauses contractuelles types de la Commission européenne à titre subsidiaire, si le Framework venait à être invalidé.
  • Anthropic, OpenAI et Railway reposent sur les clauses contractuelles types, intégrées à leurs accords de sous-traitance respectifs.

Nous ne citons ici que les mécanismes que nous avons pu vérifier auprès de chaque sous-traitant.

C'est aussi la raison pour laquelle la mesure d'audience et le diagnostic d'erreurs sont soumis à votre accord préalable plutôt qu'activés par défaut : ils impliquent un transfert hors Union européenne.

9. Modifications

Nous pouvons modifier cette politique à tout moment. Les modifications seront publiées sur cette page avec une date de mise à jour. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification dans l'application.

10. Contact

Pour toute question concernant cette politique ou vos données personnelles :

  • E-mail : privacy@opencongress.app
  • Responsable du traitement : Pierre Pariente Dimitrov

Vous pouvez également consulter nos mentions légales.

Le protocole de données OpenCongress

La vie privée par l’architecture, pas par la promesse.

Chaque couche d’OpenCongress est conçue pour minimiser ce que nous stockons, chiffrer ce que nous conservons, et vous donner le contrôle total sur vos données.

Conversations sans trace

Activez le mode anonyme sur n'importe quelle conversation. Aucun contenu, appel d'outil ou métadonnée de conversation n'est écrit en base. Quand la session se termine, les données disparaissent. Le mode anonyme empêche OpenCongress de stocker la moindre donnée. Les conversations sont néanmoins traitées par l'API Claude d'Anthropic pour générer les réponses. Voir leur politique d'utilisation.

Chiffrement AES-128-CBC au repos

Toutes les conversations stockées sont chiffrées via Fernet (AES-128-CBC + HMAC-SHA256). Les champs chiffrés incluent les titres de conversation, le contenu des messages, les entrées et résultats d’appels d’outils. La rotation des clés est supportée avec migration transparente. L’historique de chat est hébergé sur une base de données dédiée et isolée, séparée des données législatives.

Accès législatif en lecture seule

Les requêtes IA s’exécutent sur une copie en lecture seule de la base législative. L’IA n’a aucun accès aux tables utilisateurs, aux identifiants ou aux données personnelles. Les requêtes sont limitées à 10 000 lignes, 3 jointures maximum et un timeout de 5 secondes.

Entrées IA renforcées

Toutes les sorties d’outils sont analysées pour détecter les patterns d’injection et encapsulées dans des délimiteurs de données avant d’atteindre le modèle de langage. Le contenu généré passe par deux couches de contrôle qualité : validation par règles déterministes et vérification par IA.

Purge automatique à 12 mois. Suppression du compte en un clic.

Les conversations inactives depuis 12 mois sont automatiquement supprimées. Vous pouvez supprimer définitivement votre compte et toutes les données associées à tout moment. Le consentement à la politique de confidentialité est horodaté. Le désabonnement aux emails fonctionne par jeton, sans connexion requise.

IA Anthropic, futur ouvert

Le chat est actuellement propulsé par Claude Haiku d’Anthropic. D’autres fournisseurs sont prévus. Nous explorons le support de modèles locaux pour que vos conversations ne quittent jamais votre machine.

HTTPS avec HSTS preload (max-age 1 an, sous-domaines inclus) · Cookies HttpOnly, Secure, SameSite=Lax · Jetons JWT (60 min) avec rotation du refresh à 7 jours · X-Frame-Options: DENY · X-Content-Type-Options: nosniff · Limitation de débit par utilisateur sur les requêtes, tokens et sessions concurrentes