PAV PROTEC Automatisations documentaires

Politique de confidentialité

Automatisations documentaires de PAV.PROTEC (SASU).
Dernière mise à jour : 11 octobre 2026

1. Objet

Cette politique décrit les données traitées par les automatisations documentaires de PAV Protec, l'usage qui en est fait, leur lieu de conservation, les tiers auxquels elles sont transmises et les droits qui s'y attachent.

Elle couvre deux ensembles qu'il importe de distinguer. D'une part les données auxquelles l'application accède au moyen des interfaces de programmation Google, décrites à l'article 4. D'autre part les documents professionnels que l'entreprise traite sur son propre serveur, qui ne proviennent pas de ces interfaces. Les traitements du second ensemble figurent ici au titre de l'information des personnes concernées, et non parce qu'ils mobiliseraient un accès Google.

2. Responsable du traitement

ResponsablePAV.PROTEC (SASU)
Siège social48 chemin de Sornagone, 20129 Bastelicaccia
ImmatriculationSIREN 842 193 484 — SIRET 842 193 484 00024 — RCS Ajaccio
Représentant légalOulad Mimoun Najim, président
Contactpav.protec@hotmail.fr

3. Comment fonctionne le traitement documentaire

Le classement des documents s'exécute sur le serveur de stockage de l'entreprise, situé dans ses locaux. Le programme lit les fichiers présents sur ce serveur, en extrait la date, l'émetteur, la référence et le montant, puis renomme et range les documents. Le renommage et le déplacement sont décidés et exécutés localement.

Ce traitement ne lit pas les documents au moyen de l'interface de programmation Google Drive. Les accès Google décrits à l'article 4 servent à d'autres fins.

4. Accès aux services Google

Les mécanismes ci-dessous sont distincts. La colonne « état » distingue ce qui est établi de ce qui ne l'est pas : une autorisation qui a été délivrée par le passé ne signifie pas que le traitement correspondant est en service.

Deux états doivent être distingués, et ils ne se recouvrent pas. Au 11 octobre 2026, la configuration de l'écran de consentement de l'application ne déclare aucune autorisation : les trois catégories prévues — non sensibles, sensibles et restreintes — sont vides, et aucune modification n'est en attente. Les autorisations citées dans le tableau ci-dessous sont celles qui ont été effectivement délivrées et exercées par le passé, telles que les relevés des habilitations et des journaux d'exécution l'établissent. Elles ne doivent pas être lues comme des autorisations actuellement déclarées dans la configuration de l'application.

Mécanisme Usage Autorisations délivrées par le passé État
Synchronisation du dossier documentaire Copie synchronisée du dossier documentaire de l'entreprise vers son Google Drive, par le logiciel de synchronisation du constructeur du serveur. Autorisation accordée au logiciel de synchronisation de l'éditeur du serveur, en tant qu'application distincte du compte Google. Elle ne relève pas de l'application décrite par la présente politique. En service.
Sauvegarde du serveur vers Google Drive Sauvegarde quotidienne du serveur de stockage vers le Google Drive du compte de l'entreprise, chiffrée sur le serveur avant envoi. Autorisation accordée au logiciel de sauvegarde de l'éditeur du serveur, application distincte du compte Google. Elle ne relève pas de l'application décrite par la présente politique. En service depuis le 10 octobre 2026.
Interface de programmation Google Drive, depuis le NAS Servait à une sauvegarde interne de l'automatisation documentaire du NAS. Le classement et le renommage des documents n'ont jamais dépendu de cet accès. https://www.googleapis.com/auth/drive
Drive complet — autorisation classée restreinte par Google. Elle donne techniquement accès à l'intégralité du Drive du compte ; la limitation aux dossiers de travail est une règle de fonctionnement interne, non une restriction technique.
Hors service. L'autorisation correspondante est refusée par Google depuis le 27 juillet 2026 ; une tentative d'écriture du 10 octobre 2026 a échoué. Son seul usage identifié était une sauvegarde interne. Le classement documentaire ne dépend pas de cet accès et fonctionne sans lui.
Import d'archive de messagerie Import des en-têtes et du corps texte des messages d'une archive de messagerie vers le compte Gmail de l'entreprise, le 25 mai 2026. https://www.googleapis.com/auth/gmail.insert
https://www.googleapis.com/auth/gmail.labels
Opération ponctuelle, terminée.
Traitement automatisé de la messagerie Lecture des messages de la boîte de l'entreprise afin d'appliquer des règles de classement et de transmission. Huit exécutions ont abouti, entre le 2 et le 5 juin 2026, dont une seule a produit une transmission réelle. https://www.googleapis.com/auth/gmail.modify
https://www.googleapis.com/auth/gmail.settings.basic
https://www.googleapis.com/auth/drive
https://www.googleapis.com/auth/drive.file
Autorisations portées par les habilitations effectivement délivrées, relevées le 11 octobre 2026. Elles sont plus larges que celles que l'outil déclare dans son code : ce sont des habilitations réutilisées. Les trois premières sont classées restreintes par Google.
Hors service. L'autorisation est refusée par Google depuis le 6 juin 2026, soit sept jours après sa délivrance. Cinquante exécutions ont échoué pour ce motif entre le 6 juin et le 27 juillet 2026, dernière tentative journalisée à cette date. La tâche planifiée correspondante est absente du poste au 11 octobre 2026.
Toute reprise de ce traitement exigerait une nouvelle autorisation. Le périmètre qui serait alors demandé a été arrêté le 11 octobre 2026 et limité à https://www.googleapis.com/auth/gmail.modify et https://www.googleapis.com/auth/drive.file, les autres autorisations ne correspondant à aucun usage constaté.
Récupération de factures Une tâche mensuelle en service récupère des factures sur un portail fournisseur, sans passer par un service Google. L'outil comporte par ailleurs une branche de récupération par Gmail, que cette tâche ne mobilise pas. Le scope https://www.googleapis.com/auth/gmail.readonly, classé restreint par Google, est déclaré par cet outil. Son usage par la tâche planifiée mensuelle n'est pas établi à ce jour : cette tâche s'exécute sur une autre source, par identification directe et non par autorisation Google. Tâche mensuelle en service, sans accès Google. L'accès Gmail de cet outil n'est atteignable que par une exécution manuelle.
L'abandon de cette branche est envisagé. Il n'est pas prononcé : aussi longtemps qu'il ne l'est pas, l'autorisation reste déclarée et n'est exercée par aucune tâche planifiée.

Ce tableau a été confronté à la section « Accès aux données » de l'écran de consentement de l'application le 11 octobre 2026. Celle-ci ne déclarant aucune autorisation, le tableau ci-dessus est, à cette date, plus large que la configuration en vigueur, et non plus étroit qu'elle.

5. Données traitées

CatégorieDétail
Documents professionnels Pièces administratives et techniques de l'entreprise : factures, bons de livraison, attestations, comptes rendus de chantier et documents assimilés, présents dans son dossier documentaire.
Données extraites Date, émetteur, référence, montant et classe du document, utilisés pour le nommage et le rangement.
Journal des traitements Enregistrement local des opérations effectuées sur chaque document.
Messages électroniques En-têtes et corps texte des messages de l'archive importée le 25 mai 2026. En-têtes et corps texte des messages de la boîte de l'entreprise, lus par le traitement automatisé de la messagerie entre le 2 et le 5 juin 2026.
Jetons d'authentification Habilitations OAuth délivrées par Google, conservées en accès restreint.

Les documents professionnels traités peuvent contenir des données à caractère personnel concernant des tiers : clients, fournisseurs, salariés et interlocuteurs professionnels de PAV Protec. Ces personnes sont concernées par le présent traitement et disposent des droits énoncés à l'article 10.

6. Finalités

Les données ne sont utilisées à aucune autre fin. Elles ne font l'objet d'aucune revente.

7. Recours à l'intelligence artificielle

Oui, pour une partie du traitement. Le fonctionnement est le suivant :

Exclusion. Les documents de paie, les déclarations sociales, les documents familiaux et ceux classés comme sensibles ne sont transmis à aucun service d'intelligence artificielle externe.

Aucune décision produisant des effets juridiques à l'égard d'une personne n'est prise sur le seul fondement d'un traitement automatisé.

8. Destinataires

DestinataireCe qui lui est transmisÉtat
Google — service Gemini Le texte des documents concernés, pour l'extraction décrite à l'article 7. Service utilisé dans le cadre d'une offre payante. En service.
Anthropic — service Claude Le texte de documents soumis à une relecture automatique de contrôle. En service pour la relecture de contrôle, dans le cadre d'un abonnement grand public au service. Le compte n'appartient à aucune organisation de type interface de programmation. Le réglage autorisant l'utilisation des échanges pour l'amélioration des modèles est désactivé au 11 octobre 2026. Un recours de secours, en cas de dépassement du quota du service précédent, est préparé mais n'est pas activé.
Anthropic — connecteurs Drive et messagerie Documents du Drive et messages lus lors de sessions de travail conversationnelles, en dehors du traitement documentaire automatisé. En service, sous le même abonnement et le même réglage que ci-dessus.
Google — service Drive Les documents, par la copie synchronisée décrite à l'article 4. En service.
Telegram Alertes de supervision : identifiants techniques d'incident uniquement, aucun contenu de document. En service.
Cloudflare, Inc. Les données techniques inhérentes à la consultation des pages de ce site : adresse IP du visiteur, en-têtes de la requête, adresse de la page demandée et horodatage. Aucun document ni contenu documentaire ne lui est transmis. Détail à l'article 11. En service, pour l'hébergement de ce site.

Ces destinataires ne sont pas retenus comme sous-traitants de PAV Protec. Pour le service d'extraction, les conditions du fournisseur stipulent elles-mêmes que chacune des parties est responsable de traitement indépendante. Pour les autres, PAV Protec n'a conclu aucun contrat de sous-traitance, et leurs éditeurs énoncent dans leurs propres politiques les finalités et les bases juridiques des traitements qu'ils opèrent sur leurs services.

Cette lecture repose sur les conditions et les politiques publiées par ces destinataires à la date indiquée en tête de la présente politique. Elle n'a pas fait l'objet d'une confirmation individuelle de leur part.

Les conditions applicables dépendent de l'offre effectivement souscrite. Le service d'extraction est utilisé dans le cadre d'une offre payante de l'interface de programmation de son fournisseur. Le service de relecture est utilisé dans le cadre d'un abonnement grand public dont le réglage d'amélioration des modèles est désactivé. Cette politique ne suppose aucune garantie contractuelle autre que celles qui auront été constatées dans les conditions en vigueur.

Pour le service d'extraction, le fournisseur documente une conservation des requêtes, du contexte associé et des réponses pendant cinquante-cinq jours, aux seules fins de détecter et de prévenir les usages interdits par sa politique. Il indique que ces journaux ne servent pas à entraîner ni à affiner ses modèles, hors ceux dédiés à l'application de cette politique. Sa documentation n'opère pas de distinction, sur ce point, entre ses offres gratuite et payante.

Aucune donnée n'est transmise à d'autres destinataires que ceux listés ci-dessus.

Transferts hors de l'Union européenne

Trois des destinataires listés ci-dessus sont des sociétés établies aux États-Unis : Google LLC, Anthropic PBC et Cloudflare, Inc. Les transmissions qui leur sont faites impliquent donc un transfert de données hors de l'Union européenne, ou un accès depuis un pays tiers.

L'encadrement de ces transferts diffère selon le destinataire.

DestinataireEncadrement du transfert
Google LLC Décision d'adéquation. Cette société figure, au 11 octobre 2026, parmi les organisations certifiées au titre du cadre de protection des données entre l'Union européenne et les États-Unis. Ses conditions prévoient les clauses contractuelles types à défaut.
Anthropic PBC Absence de décision d'adéquation. Cette société ne figure pas, au 11 octobre 2026, parmi les organisations certifiées au titre du cadre de protection des données entre l'Union européenne et les États-Unis, et l'offre souscrite n'incorpore pas de clauses contractuelles types. Elle énonce ses propres finalités et bases juridiques en qualité de responsable de traitement indépendant. Les garanties encadrant ce transfert ne sont donc pas établies à ce jour.
Cloudflare, Inc. Décision d'adéquation. Cette société déclare être certifiée au titre du cadre de protection des données entre l'Union européenne et les États-Unis. Son avenant de traitement des données, applicable aux abonnements en libre-service, incorpore par défaut les clauses contractuelles types lorsque le transfert les requiert, sans démarche particulière.

Le service utilisé pour les alertes de supervision est opéré par une entité établie hors de l'Espace économique européen, qui se déclare responsable de traitement pour les personnes qui y résident et a désigné un représentant dans l'Union au titre de l'article 27 du règlement général sur la protection des données. Sa politique publiée indique que les transferts vers ses entités de groupe reposent sur des clauses contractuelles types approuvées par la Commission européenne, et que les données des utilisateurs inscrits depuis l'Espace économique européen sont stockées dans des centres de données situés aux Pays-Bas. Les alertes qui lui sont transmises ne contiennent que des identifiants techniques d'incident, et aucun contenu de document.

Aucune restriction de région de traitement n'est invoquée ici : les transferts décrits ci-dessus sont énoncés sans supposer qu'une région européenne serait configurée chez l'un ou l'autre des destinataires.

9. Stockage et durée de conservation

Les documents sont conservés sur le serveur de stockage de l'entreprise, situé dans ses locaux, ainsi que sur le Google Drive du compte de l'entreprise par l'effet de la synchronisation. L'index documentaire et le journal des traitements sont conservés localement sur ce même serveur. Une sauvegarde quotidienne du serveur est en outre déposée, chiffrée, sur ce même Google Drive. Les habilitations d'accès sont conservées en accès restreint.

Les copies de travail des documents traités par nos automatisations sont conservées 5 ans, sans préjudice des durées légales de conservation des pièces comptables et fiscales, qui s'appliquent à ces pièces quel que soit leur support.

Trois natures de conservation se superposent et ne doivent pas être confondues :

Trois règles ont été arrêtées le 11 octobre 2026 :

Les copies présentes dans les sauvegardes ne peuvent pas faire l'objet d'une suppression ciblée : elles disparaissent par expiration des générations de sauvegarde. Une personne dont la demande d'effacement porte sur des données présentes dans ces sauvegardes en est informée, plutôt que de recevoir l'assurance d'un effacement immédiat qui serait inexacte.

Une procédure cible de traitement des demandes d'effacement a été approuvée le 11 octobre 2026. Elle couvre la recherche des occurrences dans l'ensemble des emplacements où une copie peut subsister, l'analyse des obligations de conservation opposables, la décision pièce par pièce et la traçabilité du traitement.

Une demande d'effacement reçoit une réponse dans le mois de sa réception. Ce délai peut être prorogé de deux mois pour une demande complexe, la prorogation étant notifiée à la personne concernée.

10. Bases juridiques

Les traitements décrits ci-dessus ne reposent pas tous sur le même fondement juridique. Le tableau suivant indique, pour chaque finalité, la base invoquée au sens du règlement général sur la protection des données.

FinalitéBase juridiquePrécision
Classement, renommage et indexation des documents professionnels Intérêt légitime Intérêt de l'entreprise à organiser ses propres documents professionnels. Le traitement porte sur des données déjà détenues dans le cadre de l'activité et n'en collecte aucune nouvelle.
Conservation des pièces comptables et justificatifs Obligation légale Obligations de conservation applicables aux documents comptables et fiscaux.
Traitement des documents contractuels et de chantier Exécution d'un contrat, et intérêt légitime pour les tiers mentionnés Pour les clients, le traitement découle de l'exécution du contrat. Pour les personnes simplement mentionnées dans ces documents, il repose sur l'intérêt légitime à conserver la preuve des travaux réalisés.
Documents de paie et déclarations sociales Obligation légale Obligations déclaratives en matière sociale. Ces documents sont exclus de tout envoi vers un service externe (article 7).
Supervision technique, journaux et alertes Intérêt légitime Intérêt à assurer le bon fonctionnement et la sécurité du traitement, et à diagnostiquer les incidents.
Fourniture et sécurité du présent site Intérêt légitime Intérêt à délivrer les pages demandées et à protéger le site contre les abus. Voir l'article 11.
Transmission du texte de certains documents à un service d'extraction externe Intérêt légitime Moyen de la finalité de classement énoncée ci-dessus, et non finalité distincte. Mise en œuvre sous réserve des exclusions énoncées à l'article 7.

Les bases juridiques ci-dessus sont celles des traitements mis en œuvre par PAV Protec. Elles couvrent la transmission de données aux destinataires énumérés à l'article 8, qui est un moyen de ces finalités et non une finalité distincte. Elles ne couvrent pas les traitements que ces destinataires opèrent pour leur propre compte sur leurs services : comme l'indique l'article 8, ils ne sont pas retenus comme sous-traitants de PAV Protec, et chacun énonce dans sa propre politique les finalités et les bases juridiques qui lui sont propres.

Ces bases juridiques ont été adoptées par PAV.PROTEC, responsable du traitement, le 11 octobre 2026. Les finalités qui reposent sur l'intérêt légitime ont fait l'objet d'une mise en balance écrite avec les droits et libertés des personnes concernées, conservée en interne et tenue à la disposition de l'autorité de contrôle.

11. Données techniques liées à la consultation de ce site

Cette section ne concerne pas les documents professionnels traités par les automatisations, mais les seules données produites lorsqu'une personne consulte les pages de ce site.

Le site est hébergé par Cloudflare, Inc. Pour délivrer les pages et assurer la sécurité du service, Cloudflare traite à ce titre les données techniques inhérentes à toute requête web : adresse IP du visiteur, en-têtes de la requête tels que le type de navigateur et la langue, adresse de la page demandée, et horodatage.

Le site ne comporte aucune mesure d'audience, aucun traceur publicitaire et aucun script tiers. Les polices de caractères sont celles du système du visiteur : aucune requête n'est adressée à un service de polices externe lors de la consultation. Aucun formulaire n'est proposé et aucune donnée n'est collectée auprès du visiteur.

Aucun cookie n'est déposé lors de la consultation de ce site. Ce constat a été établi le 11 octobre 2026 sur la configuration publique en service : les réponses du serveur ne comportent aucune instruction de dépôt de cookie, aucun cookie n'est présent après consultation des trois pages — y compris ceux qui sont inaccessibles aux scripts —, et aucun stockage local n'est utilisé. Les pages n'émettent par ailleurs aucune requête vers un service externe.

Ce constat vaut pour la configuration actuelle. L'activation ultérieure d'une fonctionnalité optionnelle de l'hébergeur — protection anti-robots, répartition de charge, salle d'attente, limitation de débit — pourrait déposer des cookies, et imposerait alors la mise à jour de la présente mention.

L'hébergeur indique traiter ces métadonnées de journaux, composées principalement d'adresses IP, dans ses centres de données européens et américains, pendant une durée limitée. Cette durée est déterminée par l'hébergeur, qui ne la chiffre pas dans sa documentation publiée. PAV Protec n'en fixe donc aucune pour ces journaux, qui relèvent des traitements que l'hébergeur opère pour la sécurité de son propre service.

12. Droits

Conformément au règlement général sur la protection des données, toute personne concernée dispose d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition. Ces droits s'exercent à l'adresse de contact indiquée à l'article 2.

Une réclamation peut être adressée à la Commission nationale de l'informatique et des libertés (cnil.fr).

13. Révocation de l'accès

Les autorisations accordées aux applications peuvent être retirées à tout moment depuis la page de gestion des accès du compte Google (myaccount.google.com/permissions). La révocation interrompt immédiatement tout accès ultérieur.

14. Sécurité

Le serveur de stockage et les automatisations sont accessibles au seul personnel de PAV Protec. Les habilitations d'accès sont conservées en accès restreint et ne sont pas partagées.

15. Modifications

Toute évolution de cette politique sera publiée sur cette page, avec mise à jour de la date figurant en tête de document.

Informations légales