Politique de Confidentialité — Notalyse SASU
Version : 1.0
Date d'entrée en vigueur : 17 juin 2026
URL de publication : https://app.notalyse.fr/legal/privacy
Table des matières
1. Qui sommes-nous ?
Notalyse SASU est une société par actions simplifiée à associé unique de droit français, éditrice d'une plateforme SaaS d'automatisation de la conformité LCB-FT (lutte contre le blanchiment de capitaux et le financement du terrorisme) à destination des études notariales.
Responsable de traitement (pour les données des utilisateurs de la plateforme et des visiteurs) :
Notalyse SASU
254 rue de Lembeye, 40300 Labatut, France
RCS Dax : 995 387 461
Contact : dpo@notalyse.fr
Délégué à la protection des données (DPO) :
Vous pouvez joindre notre DPO à l'adresse : dpo@notalyse.fr
Cette politique est publiée à l'adresse stable : https://app.notalyse.fr/legal/privacy
2. À qui s'adresse cette politique ?
Cette politique de confidentialité s'adresse à trois catégories de personnes :
Utilisateurs de la plateforme (personnel des études notariales)
Les collaborateurs et dirigeants d'études notariales qui créent un compte et utilisent la plateforme Notalyse. Pour ces personnes, Notalyse est responsable de traitement : nous déterminons les finalités et les moyens du traitement de leurs données personnelles (gestion du compte, authentification, facturation, invitations).
Parties aux actes notariés
Les personnes physiques (et leurs mandataires éventuels) dont les données sont saisies dans Notalyse par l'étude notariale dans le cadre de ses obligations LCB-FT. Pour ces données, l'étude notariale est responsable de traitement ; Notalyse intervient en qualité de sous-traitant au sens de l'article 28 du RGPD. La transparence vis-à-vis de ces personnes (article 14 du RGPD) est assurée par l'étude notariale qui collecte leurs données. La section 3.2 décrit néanmoins les traitements opérés en leur nom par Notalyse, à titre informatif.
Visiteurs du site marketing
Les prospects qui consultent notalyse.fr ou utilisent le formulaire de réservation de démonstration.
3. Quelles données collectons-nous et pourquoi ?
3.1 En tant que responsable de traitement
Ces traitements concernent les utilisateurs de la plateforme et les visiteurs du site marketing.
T1 — Gestion des comptes utilisateurs
Données traitées : nom, prénom, adresse e-mail professionnelle, rôle au sein de l'étude, date de création du compte, date de dernière connexion, préférence de langue.
Finalité : création et gestion de votre compte, accès à la plateforme, communication relative au contrat.
Base légale : exécution du contrat auquel vous êtes partie (article 6.1.b du RGPD).
Durée de conservation : pendant toute la durée d'activité du compte, puis 30 jours après la résiliation ou la suppression du compte, avant suppression définitive.
T2 — Authentification et sessions
Données traitées : jeton de session (cookie HttpOnly), jeton CSRF, adresse IP pseudonymisée (hachage SHA-256), User-Agent du navigateur, jeton JWT (JSON Web Token).
Finalité : sécurisation de l'accès à la plateforme, maintien de la session authentifiée.
Base légale : exécution du contrat (article 6.1.b du RGPD).
Durée de conservation : 30 jours pour les jetons de session actifs ; suppression automatique à l'expiration ou à la déconnexion.
T12 (contrôleur) — Journaux d'audit de sécurité
Données traitées : identifiant utilisateur pseudonymisé (hachage SHA-256), adresse IP pseudonymisée (hachage SHA-256), type d'action réalisée, horodatage.
Finalité : sécurité du système d'information, détection d'accès non autorisés, traçabilité des opérations.
Base légale : intérêt légitime de Notalyse (article 6.1.f du RGPD) — garantir la sécurité et l'intégrité de la plateforme. Vous pouvez exercer votre droit d'opposition à ce traitement (voir section 9).
Durée de conservation : 5 ans à compter de l'enregistrement de chaque entrée.
T13 — Invitations utilisateurs
Données traitées : adresse e-mail de la personne invitée, rôle attribué, jeton d'invitation à usage unique.
Finalité : permettre à l'administrateur de l'étude d'inviter de nouveaux membres à rejoindre le compte.
Base légale : mesures précontractuelles à la demande de la personne concernée (article 6.1.b du RGPD).
Durée de conservation : suppression automatique dès l'acceptation de l'invitation ou à l'expiration du jeton (délai fixé à 7 jours).
T14 — Réservation de démonstration
Données traitées : nom, prénom, adresse e-mail, créneaux de disponibilité (collectés via Cal.com).
Finalité : permettre à un prospect d'organiser une démonstration de la plateforme avec l'équipe commerciale Notalyse.
Base légale : consentement de la personne concernée (article 6.1.a du RGPD). Vous pouvez retirer votre consentement à tout moment en écrivant à dpo@notalyse.fr.
Durée de conservation : durée du cycle de vente, puis suppression dans un délai de 12 mois suivant le dernier contact.
3.2 En tant que sous-traitant
Ces traitements concernent les parties aux actes notariés et sont opérés pour le compte et sur instruction des études notariales clientes, qui en sont les responsables de traitement au titre des obligations LCB-FT imposées par le code monétaire et financier (CMF, articles L.561-1 et suivants).
Note à l'attention des parties aux actes : Si vous souhaitez exercer vos droits (accès, rectification, effacement, etc.) sur les données que l'étude notariale a saisies dans Notalyse à votre sujet, vous devez adresser votre demande directement à l'étude notariale qui vous a communiqué votre information. Notalyse assistera l'étude dans le traitement de votre demande conformément au contrat de sous-traitance.
T3 — Gestion des dossiers
Données traitées : intitulé du dossier (pouvant contenir des noms de parties), date de création, statut.
Finalité : organisation des diligences LCB-FT par dossier/transaction.
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD — CMF art. L.561-5).
T4 — Collecte des données des parties
Données traitées : nom de famille, prénom(s), nom de naissance, date de naissance, lieu et département de naissance, adresse postale, adresse e-mail, numéro SIREN (pour les personnes morales).
Finalité : constitution du dossier de connaissance client (KYC/KYB) requis par la réglementation LCB-FT.
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD — CMF art. L.561-5 et L.561-6).
T5 — Criblage sanctions
Données traitées : nom et prénom de la partie (correspondance locale contre les listes OFAC et FSF de l'UE mises en cache dans l'infrastructure de Notalyse — aucune transmission externe).
Finalité : vérification de la présence de la partie sur des listes de sanctions internationales.
Base légale du responsable de traitement : obligation légale et intérêt public (articles 6.1.c et 9.2.g du RGPD).
T6 — Criblage PPE (personnes politiquement exposées)
Données traitées : nom, prénom, date de naissance, nationalité — transmis à OpenSanctions GmbH (Allemagne, UE) pour correspondance contre la base de données PPE.
Finalité : identification des personnes politiquement exposées au sens de la directive (UE) 2015/849.
Base légale du responsable de traitement : obligation légale et intérêt public (articles 6.1.c et 9.2.g du RGPD).
T7 — Vérification BODACC / judiciaire
Données traitées : SIREN ou nom — requête contre une base de données locale (BODACC) sans transmission externe.
Finalité : vérification des publications légales et procédures collectives.
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD — CMF art. L.561-5).
T8 — Registre des bénéficiaires effectifs (INPI)
Données traitées : SIREN ou dénomination ; date de naissance et nationalité des bénéficiaires effectifs reçus en réponse depuis l'API INPI.
Finalité : identification des bénéficiaires effectifs des personnes morales (CMF art. L.561-2-2).
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD).
T9 — Recherche médias adverses
Données traitées : nom et prénom de la partie — transmis à Brave Software, Inc. (États-Unis) via l'API Brave Search pour recherche d'actualités négatives.
Finalité : détection d'informations publiques défavorables en complément des vérifications réglementaires.
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD).
Transfert hors UE : voir section 5.
T10 — Vérification judiciaire (casier B3)
Données traitées : nom, prénom, département de naissance ; résultat reçu sous forme de PDF.
Finalité : vérification du casier judiciaire dans le cadre des diligences LCB-FT.
Base légale du responsable de traitement : obligation légale et traitement de données relatives aux infractions (articles 6.1.c et 10 du RGPD).
T11 — Rapports de conformité PDF
Données traitées : synthèse de l'ensemble des données et résultats issus des traitements T3 à T10.
Finalité : constitution et archivage de la documentation probatoire LCB-FT exigée par le CMF.
Base légale du responsable de traitement : obligation légale, intérêt public et traitement de données sensibles (articles 6.1.c, 9.2.g et 10 du RGPD).
T12 (sous-traitant) — Journaux d'audit de conformité
Données traitées : identifiant utilisateur pseudonymisé, type d'action, horodatage.
Finalité : traçabilité des diligences LCB-FT conformément à l'article L.561-12 du CMF.
Base légale du responsable de traitement : obligation légale (article 6.1.c du RGPD).
4. Avec qui partageons-nous vos données ?
Sous-traitants et prestataires techniques de Notalyse
Notalyse fait appel aux prestataires suivants dans le cadre de la fourniture de la plateforme. Ces prestataires n'ont accès qu'aux données strictement nécessaires à leur mission et sont contractuellement tenus de respecter la confidentialité et la sécurité des données.
| Prestataire | Pays | Rôle | Données transmises |
|---|---|---|---|
| Scalingo SAS | France 🇫🇷 | Hébergement de l'infrastructure applicative et base de données | Toutes les données de la plateforme (hébergement chiffré) |
| Brave Software, Inc. | États-Unis 🇺🇸 | Recherche médias adverses (uniquement pour les dossiers de parties) | Nom et prénom des parties (T9) |
| OpenSanctions GmbH | Allemagne 🇩🇪 | Criblage PPE | Nom, prénom, date de naissance, nationalité des parties (T6) |
| Resend Inc. | États-Unis 🇺🇸 | Envoi des e-mails transactionnels (notifications utilisateurs) | Adresse e-mail des utilisateurs de la plateforme uniquement — aucune donnée de parties |
| Cal.com Inc. | États-Unis 🇺🇸 | Réservation de démonstrations (site marketing) | Nom, prénom, e-mail des prospects (T14) — aucune donnée de parties |
Sources de données publiques consultées
Pour les traitements T7 (BODACC), T8 (INPI) et T10 (casier judiciaire), Notalyse interroge des registres publics ou officiels français. Ces consultations constituent des transferts de données vers des autorités publiques dans le cadre strict des obligations LCB-FT et non des communications à des tiers à des fins commerciales.
Ce que nous ne faisons pas
- Notalyse ne vend pas et ne loue pas vos données personnelles à des tiers.
- Notalyse ne transmet pas vos données à des fins publicitaires ou de prospection commerciale.
- Notalyse ne partage pas les données des parties aux actes avec d'autres études notariales ou avec des tiers non mentionnés dans cette politique.
Autorités compétentes
Notalyse peut être tenue de communiquer des données personnelles à des autorités administratives ou judiciaires françaises sur réquisition légale. Nous informons les personnes concernées de telles demandes dans la mesure où la loi nous y autorise.
5. Transferts hors Union européenne
Certains de nos sous-traitants sont établis hors de l'Espace économique européen (EEE). Notalyse encadre ces transferts conformément au chapitre V du RGPD.
| Destinataire | Pays | Mécanisme de transfert | Données concernées |
|---|---|---|---|
| Brave Software, Inc. | États-Unis | Clauses contractuelles types (CCT) de la Commission européenne 2021, Module 2 (responsable de traitement vers sous-traitant) | Noms des parties — T9 |
| Resend Inc. | États-Unis | Clauses contractuelles types (CCT) de la Commission européenne 2021, Module 2 | E-mails des utilisateurs — notifications |
| Cal.com Inc. | États-Unis | Accord de traitement des données (DPA) signé avec Cal.com | Données de réservation de démonstration — T14 |
Scalingo SAS (hébergement) et OpenSanctions GmbH (criblage PPE) sont établis dans l'Union européenne ; aucune mesure de transfert supplémentaire n'est requise.
Vous pouvez obtenir une copie des garanties appropriées encadrant ces transferts en adressant une demande à dpo@notalyse.fr.
6. Durées de conservation
Données pour lesquelles Notalyse est responsable de traitement
| Catégorie | Durée de conservation |
|---|---|
| Données de compte utilisateur (T1) | Durée du compte + 30 jours après résiliation |
| Jetons de session et d'authentification (T2) | 30 jours maximum (suppression à l'expiration ou à la déconnexion) |
| Journaux d'audit de sécurité pseudonymisés (T12 contrôleur) | 5 ans à compter de l'enregistrement |
| Données d'invitation (T13) | Jusqu'à acceptation ou expiration du jeton (7 jours) |
| Données de démonstration / prospects (T14) | 12 mois à compter du dernier contact |
Données pour lesquelles Notalyse est sous-traitant (durées déterminées par l'étude notariale)
| Catégorie | Durée de conservation |
|---|---|
| Données de dossiers et de parties (T3, T4) | Configurable par l'étude (1 à 24 mois) |
| Résultats de criblage sanctions (T5), BODACC (T7), INPI (T8), médias adverses (T9) | 24 heures (cache de résultats de recherche) |
| Résultats de criblage PPE — cache (T6) | 30 jours (cache) |
| Accusés de réception PPE (T6) | 5 ans |
| Documents PDF / dossier judiciaire (T10) | Durée du dossier |
| Rapports de conformité PDF (T11) | 5 ans (documentation probatoire LCB-FT, CMF art. L.561-12) |
| Journaux d'audit de conformité pseudonymisés (T12 sous-traitant) | 5 ans |
Note : La durée de conservation minimale de 5 ans pour les documents LCB-FT est imposée par l'article L.561-12 du code monétaire et financier. Elle s'impose au responsable de traitement (l'étude notariale) et ne peut pas être réduite par une demande d'effacement individuelle concernant cette documentation probatoire (voir section 9).
7. Décisions automatisées
Notalyse ne prend aucune décision automatisée ayant des effets juridiques ou affectant significativement les personnes concernées au sens de l'article 22 du RGPD.
La plateforme Notalyse produit des rapports de diligences LCB-FT en agrégeant les résultats de consultations de sources de données externes. Ces rapports sont des outils d'aide à la décision fournis à l'étude notariale. La décision de conformité, notamment la décision d'accepter ou de refuser une relation d'affaires ou d'effectuer une déclaration de soupçon, est toujours prise par un notaire ou un collaborateur habilité, et non par Notalyse.
Aucun profilage au sens du RGPD n'est réalisé sur les données des parties aux actes ni sur celles des utilisateurs de la plateforme.
8. Cookies
Plateforme (app.notalyse.fr)
La plateforme Notalyse utilise uniquement des cookies strictement nécessaires à son fonctionnement. Ces cookies ne requièrent pas votre consentement préalable (article 82 de la loi Informatique et Libertés, interprété conformément aux lignes directrices de la CNIL).
| Cookie | Finalité | Durée |
|---|---|---|
session (HttpOnly, Secure) | Maintien de la session authentifiée | 30 jours (ou déconnexion) |
csrf_token | Protection contre les attaques CSRF | Durée de la session |
Aucun cookie de mesure d'audience, de publicité ciblée ou de réseaux sociaux n'est déposé sur la plateforme.
Site marketing (notalyse.fr)
Le site marketing de Notalyse ne dépose aucun cookie d'analyse ou de traçage.
Widget de réservation Cal.com
Lorsque vous utilisez le formulaire de réservation de démonstration intégré (Cal.com), Cal.com peut déposer ses propres cookies nécessaires au fonctionnement de ce service. Nous vous invitons à consulter la politique de confidentialité de Cal.com pour davantage d'informations.
Évolutions futures
Si Notalyse venait à déployer des outils d'analyse d'audience ou tout autre service générant des cookies non strictement nécessaires, cette politique serait mise à jour et un bandeau de recueil du consentement serait mis en place conformément aux exigences de la CNIL.
9. Vos droits
Utilisateurs de la plateforme (Notalyse est responsable de traitement)
Vous bénéficiez des droits suivants sur vos données personnelles :
| Droit | Base | Description |
|---|---|---|
| Droit d'accès (art. 15) | Tous traitements | Obtenir une copie des données que nous détenons sur vous. |
| Droit de rectification (art. 16) | Tous traitements | Faire corriger des données inexactes ou incomplètes. |
| Droit à l'effacement (art. 17) | Certains traitements | Demander la suppression de vos données dans les cas prévus par le RGPD. |
| Droit à la limitation (art. 18) | Certains traitements | Demander que le traitement de vos données soit temporairement suspendu. |
| Droit à la portabilité (art. 20) | Traitements sur base contractuelle ou consentement | Recevoir vos données dans un format structuré et lisible par machine. |
| Droit d'opposition (art. 21) | Traitements sur base d'intérêt légitime | Vous opposer au traitement de vos données pour des raisons tenant à votre situation particulière. |
| Retrait du consentement (art. 7.3) | Traitement T14 (démonstration) | Retirer votre consentement à tout moment, sans préjudice de la licéité des traitements antérieurs. |
Comment exercer vos droits :
Adressez votre demande par e-mail à dpo@notalyse.fr en précisant votre identité et la nature de votre demande. Notalyse s'engage à vous répondre dans un délai de 30 jours à compter de la réception de votre demande. Ce délai peut être prolongé de 2 mois supplémentaires en cas de demandes complexes ou nombreuses (vous en serez informé dans le délai initial).
Une pièce justificative d'identité peut être demandée afin de vérifier votre identité et de protéger vos données contre tout accès non autorisé.
Parties aux actes notariés (Notalyse est sous-traitant)
Si vous êtes une personne dont les données ont été saisies dans Notalyse dans le cadre d'un acte notarié, vos droits doivent être exercés auprès de l'étude notariale qui a traité votre dossier : elle est la responsable de traitement de vos données et la seule habilitée à donner suite à vos demandes.
L'étude notariale transmettra à Notalyse les demandes nécessitant une intervention technique de notre part, conformément à notre contrat de sous-traitance (article 28 du RGPD).
Limites spécifiques au contexte LCB-FT :
Certains droits peuvent être limités ou différés lorsqu'ils sont incompatibles avec les obligations légales imposées au responsable de traitement. En particulier, le droit à l'effacement ne peut pas primer sur l'obligation de conservation de 5 ans des pièces justificatives LCB-FT prévue à l'article L.561-12 du code monétaire et financier.
Droit de réclamation auprès de la CNIL
Quelle que soit votre catégorie, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente. En France, il s'agit de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
Commission Nationale de l'Informatique et des Libertés
3 place de Fontenoy — TSA 80715
75334 Paris Cedex 07
www.cnil.fr
10. Sécurité
Notalyse met en œuvre des mesures techniques et organisationnelles adaptées afin d'assurer un niveau de sécurité approprié au regard des risques présentés par les traitements, notamment :
- Chiffrement des données au repos : les données personnelles des parties aux actes sont chiffrées en base de données à l'aide de l'algorithme AES-256-GCM. Les clés de chiffrement sont gérées par un système de coffre-fort de clés (key vault) propre à chaque client (étude notariale).
- Chiffrement des données en transit : toutes les communications entre les navigateurs des utilisateurs, le frontend et l'API backend sont protégées par TLS 1.2 ou supérieur (HTTPS).
- Authentification sécurisée : jetons RS256 (JWT), cookies HttpOnly et Secure, protection CSRF, gestion des sessions avec expiration automatique.
- Contrôle des accès : isolation des données par client (Row-Level Security PostgreSQL), hiérarchie de rôles (clerk / tenant / admin) appliquée à chaque requête.
- Journalisation et traçabilité : journaux d'audit pseudonymisés pour les actions sensibles, conservés 5 ans.
- Hébergement certifié : infrastructure hébergée par Scalingo SAS (France), certifiée ISO 27001 et conforme aux standards SecNumCloud-ready.
- Sous-traitants contractuellement engagés : chaque sous-traitant est lié par un accord de traitement des données conforme à l'article 28 du RGPD.
En cas de violation de données personnelles susceptible d'engendrer un risque élevé pour vos droits et libertés, Notalyse vous en informera dans les meilleurs délais, conformément à l'article 34 du RGPD.
11. Modifications de la présente politique
Notalyse peut être amenée à mettre à jour cette politique de confidentialité pour refléter des évolutions législatives, réglementaires, ou des changements dans nos pratiques de traitement.
Gestion des versions :
| Version | Date | Objet |
|---|---|---|
| 1.0 | 17 juin 2026 | Publication initiale |
Notification des modifications :
- Les modifications substantielles (nouvelles finalités de traitement, nouveaux sous-traitants hors UE, modification des droits exercés) seront notifiées aux utilisateurs de la plateforme par e-mail au moins 30 jours avant leur entrée en vigueur.
- Les modifications mineures (corrections rédactionnelles, mises à jour d'adresses) seront publiées sans notification préalable, avec mise à jour de la date et du numéro de version en haut du document.
- L'historique des versions précédentes sera conservé et accessible sur demande à dpo@notalyse.fr.
La version en vigueur est toujours celle publiée à l'adresse https://app.notalyse.fr/legal/privacy.
12. Contact
Pour toute question relative à cette politique ou à l'exercice de vos droits :
Délégué à la protection des données (DPO)
E-mail : dpo@notalyse.fr
Notalyse SASU
254 rue de Lembeye, 40300 Labatut, France
Politique de confidentialité Notalyse SASU — Version 1.0 — Entrée en vigueur : 17 juin 2026