Politique de confidentialité

Dernière mise à jour : 27 juillet 2026

OpenCongress (ci-après « nous ») s'engage à protéger votre vie privée. Cette politique décrit les données que nous collectons, comment nous les utilisons et vos droits en tant qu'utilisateur.

1. Données collectées

1.1 Données de navigation

  • Identifiant anonyme de session (généré localement, conservé en sessionStoragepour la durée de l'onglet — aucun cookie de traçage inter-visites, et uniquement après votre accord)
  • Pages consultées et actions effectuées
  • Type d'appareil et navigateur
  • Pays et région (géolocalisation approximative via l'adresse IP)
  • Si vous êtes connecté : votre identifiant de compte, votre adresse e-mail et votre nom sont rattachés à ce profil et transmis à PostHog. Ces données sont donc nominatives, et non anonymes, pour les utilisateurs connectés.

1.2 Données de compte (si vous vous connectez)

  • Nom et adresse e-mail (via Google OAuth ou inscription par e-mail)
  • Photo de profil Google (le cas échéant)
  • Préférences utilisateur (représentants suivis, notifications)
  • Adresse et circonscription (si renseignées pour trouver vos représentants)

1.3 Données de conversation IA

  • Messages échangés avec l'assistant IA
  • Résultats des outils utilisés par l'assistant
  • Statistiques d'utilisation (nombre de jetons, modèle utilisé)

Les conversations IA sont envoyées à des fournisseurs d'intelligence artificielle tiers (voir section 5) pour générer les réponses. Ces fournisseurs ne conservent pas vos messages au-delà du traitement de la requête.

1.4 Données de paiement

Si vous souscrivez un abonnement, vos informations de paiement sont traitées directement par Stripe. Nous ne stockons jamais vos numéros de carte bancaire. Nous conservons uniquement votre identifiant client Stripe et le statut de votre abonnement.

1.5 Données techniques

  • Journaux serveur (anonymisés après 90 jours)
  • Rapports d'erreurs (Sentry), incluant le rejeu de session déclenché par une erreur: un tampon de l'activité de la page précédant l'erreur est transmis pour permettre de la reproduire. Les textes sont masqués et les médias bloqués avant l'envoi, il n'y a aucun enregistrement continu, et rien ne s'active avant votre accord.
  • Cookies de session (authentification uniquement — voir section 7)

2. Finalités du traitement

  • Fonctionnement du service : authentification, personnalisation, suivi de représentants, assistant IA
  • Amélioration du service :mesure d'audience (PostHog) et diagnostic d'erreurs (Sentry), soumis à votre consentement préalable et retirables en un clic
  • Communication : envoi de récapitulatifs quotidiens et hebdomadaires par e-mail (désactivables dans les paramètres)
  • Sécurité : détection de comportements anormaux, protection contre les abus

3. Base légale

Le traitement de vos données repose sur :

  • Votre consentement (création de compte, acceptation de cette politique)
  • Votre consentement préalable et spécifiquepour la mesure d'audience (PostHog) et le diagnostic d'erreurs (Sentry, rejeu de session compris), au titre de l'article 82 de la loi Informatique et Libertés et de l'article 6-1-a du RGPD. Aucun de ces traceurs n'est initialisé avant votre choix.
  • L'exécution du contrat(fourniture du service, gestion de l'abonnement)
  • Notre intérêt légitime, pour la seule sécurité du service (détection d'abus, journaux serveur)

Aucun intérêt légitime n'est invoqué pour ces traitements. L'exemption applicable aux statistiques strictement anonymes ne l'est pas davantage : les données transmises restent nominatives dès lors que vous êtes connecté (voir section 1.1), et elles sont adressées à des sous-traitants établis aux États-Unis.

4. Durée de conservation

  • Événements de mesure d'audience et de diagnostic : conservés par PostHog et Sentry pour la durée prévue par nos contrats avec ces sous-traitants ; nous ne fixons pas nous-mêmes cette durée et ne la reproduisons donc pas ici. Le détail figure dans notre politique cookies. Les agrégats non nominatifs peuvent être conservés sans limite.
  • Données de compte : conservées tant que le compte est actif, supprimées dans les 30 jours suivant la suppression du compte
  • Conversations IA : conservées tant que le compte est actif, supprimées avec le compte. Les conversations inactives depuis plus de 12 mois peuvent être purgées automatiquement.
  • Journaux serveur : 90 jours
  • Données de paiement : conservées selon les obligations légales (10 ans pour les factures)

5. Partage des données

Nous ne vendons ni ne partageons vos données personnelles avec des tiers à des fins commerciales. Les sous-traitants techniques suivants peuvent traiter vos données :

  • Vercel (États-Unis) — hébergement frontend
  • Railway (États-Unis) — hébergement backend et base de données
  • Google (États-Unis) — authentification OAuth
  • Stripe (États-Unis) — traitement des paiements
  • PostHog(États-Unis) — mesure d'audience produit, stockée en sessionStoragepour la durée de l'onglet. Reçoit votre identifiant de compte, votre adresse e-mail et votre nom lorsque vous êtes connecté. Uniquement après votre accord.
  • Resend(États-Unis) — envoi d'e-mails transactionnels et récapitulatifs
  • Sentry(États-Unis) — diagnostic d'erreurs, incluant le rejeu de session déclenché par une erreur (textes masqués, médias bloqués). Uniquement après votre accord.
  • Anthropic (assistant conversationnel) et OpenAI(génération des résumés) — fournisseurs d'intelligence artificielle. Vos messages de chat sont transmis à Anthropic pour générer les réponses ; ces fournisseurs ne conservent pas vos données au-delà du traitement.

6. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données personnelles
  • Droit de rectification : corriger des données inexactes
  • Droit de suppression :demander l'effacement de vos données
  • Droit à la portabilité : recevoir vos données dans un format structuré (JSON)
  • Droit d'opposition : vous opposer au traitement de vos données
  • Droit de limitation : restreindre le traitement de vos données

Exercer vos droits : Vous pouvez exporter vos données et supprimer votre compte directement depuis vos paramètres de profil. Pour toute autre demande, contactez-nous à privacy@opencongress.app.

Réclamation :Vous avez également le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.

7. Cookies et traceurs

Les seuls éléments déposés ou lus sans votre accord sont strictement nécessaires au fonctionnement du service ou à l'enregistrement de votre propre choix :

  • Cookie de session NextAuth— maintient votre connexion. Durée : 30 jours d'inactivité, prolongés à chaque visite, ou jusqu'à votre déconnexion.
  • oc_consent_v1 (localStorage) — mémorise votre acceptation ou votre refus. Durée : 6 mois, après quoi la question vous est reposée.
  • theme (localStorage) — mémorise le thème clair ou sombre choisi.

Aucun cookie publicitaire ni de profilage n'est déposé. La mesure d'audience (PostHog, stockage en sessionStorage limité à la durée de l'onglet), le diagnostic d'erreurs (Sentry, incluant le rejeu de session déclenché par une erreur) et Vercel Analytics ne sont jamais initialisés avant votre accord, et le retrait se fait en un clic, aussi simplement que l'acceptation.

L'article 82 de la loi Informatique et Libertés étant neutre technologiquement, le sessionStorageconstitue un traceur au même titre qu'un cookie : il est donc soumis au même consentement préalable.

Le détail de chaque traceur — nom, stockage, finalité, durée de conservation et destinataire — figure dans notre politique cookies, qui permet également de modifier ou de retirer votre choix.

8. Transferts internationaux

Nos sous-traitants techniques (Vercel, Railway, Stripe, PostHog, Resend, Sentry) sont basés aux États-Unis. Les fournisseurs d'IA (Anthropic, OpenAI) sont également basés aux États-Unis. Les transferts vers les États-Unis sont encadrés par les garanties prévues au chapitre V du RGPD : les clauses contractuelles types de la Commission européenne et, pour les sous-traitants qui y sont certifiés, le EU-US Data Privacy Framework.

C'est aussi la raison pour laquelle la mesure d'audience et le diagnostic d'erreurs sont soumis à votre accord préalable plutôt qu'activés par défaut : ils impliquent un transfert hors Union européenne.

9. Modifications

Nous pouvons modifier cette politique à tout moment. Les modifications seront publiées sur cette page avec une date de mise à jour. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification dans l'application.

10. Contact

Pour toute question concernant cette politique ou vos données personnelles :

  • E-mail : privacy@opencongress.app
  • Responsable du traitement : Pierre Pariente Dimitrov

Vous pouvez également consulter nos mentions légales.

Le protocole de données OpenCongress

La vie privée par l’architecture, pas par la promesse.

Chaque couche d’OpenCongress est conçue pour minimiser ce que nous stockons, chiffrer ce que nous conservons, et vous donner le contrôle total sur vos données.

Conversations sans trace

Activez le mode anonyme sur n'importe quelle conversation. Aucun contenu, appel d'outil ou métadonnée de conversation n'est écrit en base. Quand la session se termine, les données disparaissent. Le mode anonyme empêche OpenCongress de stocker la moindre donnée. Les conversations sont néanmoins traitées par l'API Claude d'Anthropic pour générer les réponses. Voir leur politique d'utilisation.

Chiffrement AES-128-CBC au repos

Toutes les conversations stockées sont chiffrées via Fernet (AES-128-CBC + HMAC-SHA256). Les champs chiffrés incluent les titres de conversation, le contenu des messages, les entrées et résultats d’appels d’outils. La rotation des clés est supportée avec migration transparente. L’historique de chat est hébergé sur une base de données dédiée et isolée, séparée des données législatives.

Accès législatif en lecture seule

Les requêtes IA s’exécutent sur une copie en lecture seule de la base législative. L’IA n’a aucun accès aux tables utilisateurs, aux identifiants ou aux données personnelles. Les requêtes sont limitées à 10 000 lignes, 3 jointures maximum et un timeout de 5 secondes.

Entrées IA renforcées

Toutes les sorties d’outils sont analysées pour détecter les patterns d’injection et encapsulées dans des délimiteurs de données avant d’atteindre le modèle de langage. Le contenu généré passe par deux couches de contrôle qualité : validation par règles déterministes et vérification par IA.

Purge automatique à 12 mois. Suppression du compte en un clic.

Les conversations inactives depuis 12 mois sont automatiquement supprimées. Vous pouvez supprimer définitivement votre compte et toutes les données associées à tout moment. Le consentement à la politique de confidentialité est horodaté. Le désabonnement aux emails fonctionne par jeton, sans connexion requise.

IA Anthropic, futur ouvert

Le chat est actuellement propulsé par Claude Haiku d’Anthropic. D’autres fournisseurs sont prévus. Nous explorons le support de modèles locaux pour que vos conversations ne quittent jamais votre machine.

HTTPS avec HSTS preload (max-age 1 an, sous-domaines inclus) · Cookies HttpOnly, Secure, SameSite=Lax · Jetons JWT (60 min) avec rotation du refresh à 7 jours · X-Frame-Options: DENY · X-Content-Type-Options: nosniff · Limitation de débit par utilisateur sur les requêtes, tokens et sessions concurrentes