RenewlyRenouvellements de contrats
La sécurité chez Renewly

Comment nous protégeons vos données contractuelles

Vos contrats fournisseurs contiennent des conditions commerciales sensibles. Cette page explique comment Renewly vous authentifie, contrôle qui peut atteindre ces informations et enregistre chaque accès. L'emplacement physique des données et les sous-traitants qui y touchent sont sur la page trust.

Authentification

Sans mot de passe par défaut, clés matérielles prises en charge

Renewly utilise une authentification sans mot de passe. Au lieu d'un mot de passe, vous recevez un lien magique par e-mail. Aucun mot de passe stocké ne peut fuiter ou être deviné. Des limites de débit s'appliquent par intention : 20 demandes de connexion par tranche de 15 minutes, 5 pour l'inscription et 3 pour la récupération de compte. La récupération envoie un lien magique, pas une réinitialisation de mot de passe.

Vous pouvez également enregistrer une clé d'accès (passkey) - Touch ID, Face ID ou une clé de sécurité matérielle (YubiKey, Titan Key). Les clés d'accès utilisent la norme WebAuthn et sont liées à votre appareil. Vous pouvez enregistrer plusieurs clés d'accès et les nommer ou les révoquer individuellement depuis les paramètres de votre compte.

L'authentification à deux facteurs (TOTP) est disponible comme couche supplémentaire. La désactivation du TOTP nécessite une seconde étape d'authentification (AAL2) - un attaquant ayant détourné une session avec un niveau d'assurance inférieur ne peut pas désactiver votre 2FA.

Les liens magiques sont liés à une liste blanche d'origines de confiance. Les liens générés pour un domaine ne peuvent pas être redirigés vers un hôte externe.

Chiffrement

En transit et au repos

Toutes les données échangées entre votre navigateur et Renewly sont chiffrées avec TLS 1.3. Les fichiers contractuels et les données extraites stockées dans notre base de données sont chiffrés au repos avec AES-256.

Nous ne stockons jamais d'informations de carte bancaire. La facturation est entièrement gérée par Stripe.

Stockage et infrastructure

Où résident vos données

Renewly est un service bi-régional. Vous choisissez l'UE ou les États-Unis à l'inscription et vos données y restent pendant toute la vie de l'espace de travail. Consultez la page trust pour la carte complète de résidence des données.

Contrôles d'accès

Qui peut voir quoi

Chaque requête à la base de données est contrôlée par la sécurité au niveau des lignes (RLS). L'accès est vérifié au niveau de la base de données, pas seulement dans le code applicatif. Un utilisateur ne peut interroger que les contrats qui lui appartiennent ou qui appartiennent à son organisation.

Une fois qu'un utilisateur rejoint une organisation, il ne voit que les contrats de cette organisation. Les données personnelles restent hors de la vue de l'organisation, et les analyses d'une organisation sont limitées aux contrats de cet espace de travail.

Le changement d'espace de travail est géré côté serveur avec validation de l'appartenance. Passer à une organisation dont vous n'êtes pas membre est rejeté au niveau du serveur, pas seulement du client.

Journalisation d'audit

Ce qui s'est passé et quand

Renewly enregistre une entrée de journal d'audit pour chaque action utilisateur significative : événements d'authentification (connexion, déconnexion, modifications MFA, enregistrement et révocation de clés d'accès), opérations sur les contrats (téléversement, téléchargement, suppression, téléversement de version), événements de facturation (abonnement créé, annulé), événements d'équipe (invitations, changements de rôle) et modifications de compte (mise à jour du profil, export de données, demande de suppression).

Les journaux d'audit sont conservés pendant 3 ans à des fins de sécurité et de conformité. Votre propre journal d'audit est inclus dans tout export de données que vous demandez.

Suppression et conservation des données

Vous contrôlez quand les données sont supprimées

Vous pouvez supprimer n'importe quel contrat individuel à tout moment. Les contrats supprimés et leurs fichiers associés sont définitivement retirés.

Si vous supprimez votre compte, toutes vos données sont supprimées après une période de grâce de 30 jours. Vous pouvez exporter vos données avant la suppression. Les sauvegardes sont purgées après 30 jours.

Les espaces de travail d'organisation peuvent configurer une politique de conservation des données pour purger automatiquement les enregistrements plus anciens qu'un seuil défini. Cette opération s'exécute selon un calendrier et écrit une entrée d'audit pour chaque purge.

Les journaux d'audit sont conservés pendant 3 ans à des fins de sécurité et de conformité.

RGPD et confidentialité

Vos droits en vertu du droit de la protection des données

Les traceurs non essentiels (analyse d'audience et enregistrement de session) sont bloqués jusqu'à ce que vous donniez votre consentement explicite. La demande de consentement apparaît lors de la première visite. Vous pouvez revoir votre choix à tout moment depuis Paramètres → Compte → Préférences de cookies.

Les services essentiels (le chat en direct Crisp pour l'assistance) ne sont pas soumis au consentement car ils sont fonctionnels et non marketing. Tout autre suivi par des tiers est désactivé tant que vous ne l'acceptez pas.

En vertu de l'article 15 du RGPD, vous pouvez exporter toutes les données personnelles que Renewly détient à votre sujet. L'export couvre votre profil, vos contrats et données extraites, vos étiquettes, notifications, journaux d'audit, alias de boîte de réception, alertes fournisseurs, enregistrements de session, intégrations de calendrier et points de terminaison webhook. Les éléments d'identification (jetons OAuth, secrets webhook) sont masqués dans l'export.

Les utilisateurs de l'UE et de l'EEE disposent de droits complets d'accès, de rectification, de suppression et d'exportation de leurs données personnelles. Nous avons signé un accord de traitement des données (DPA) avec Supabase.

Questions fréquentes

Mes données contractuelles sont-elles utilisées pour entraîner des modèles ?

Pas par nos fournisseurs d'extraction : Gemini (via Google Vertex) et Claude (via AWS Bedrock) n'entraînent pas de modèles sur vos données, et le texte des contrats n'est pas conservé après traitement, conformément aux conditions de Google Vertex et aux dispositions de protection des données d'AWS Bedrock.

Quelqu’un chez Renewly peut-il lire mes contrats ?

L'accès aux données de production est limité à un seul administrateur nommément désigné, et chaque accès est journalisé. Le contenu des contrats n'est pas consulté en fonctionnement normal. Un accès à des fins d'assistance requiert au préalable votre consentement explicite.

Que se passe-t-il si j'annule mon abonnement ?

Vos données restent accessibles. Si vous rétrogradez vers l'offre gratuite et dépassez 5 contrats, vous pouvez toujours consulter tous vos contrats mais ne pouvez pas en ajouter de nouveaux tant que vous ne repassez pas sous la limite.

Prenez-vous en charge le SSO ou le SAML ?

Oui, avec le plan Enterprise. Chaque plan prend en charge l'authentification par e-mail sans mot de passe (liens magiques), les passkeys (Touch ID, Face ID, clés matérielles) et l'authentification à deux facteurs TOTP en option ; l'authentification unique (SAML) est incluse dans Enterprise.

Puis-je exporter toutes mes données ?

Oui. En vertu de l'article 15 du RGPD, vous pouvez demander un export complet de vos données personnelles depuis les Paramètres. L'export couvre votre profil, vos contrats, données extraites, étiquettes, notifications, journaux d'audit, alias de boîte de réception, alertes fournisseurs, enregistrements de session, intégrations de calendrier et points de terminaison webhook (identifiants masqués). Vos fichiers PDF originaux téléversés sont également téléchargeables à tout moment.

Comment modifier mes préférences de cookies ?

Allez dans Paramètres → Compte → Préférences de cookies. Vous pouvez accepter ou refuser les traceurs non essentiels (analyse d'audience et enregistrement de session) à tout moment. Les modifications prennent effet immédiatement.

Des questions sur la sécurité ?

Si vous avez des questions sur la façon dont nous traitons vos données, ou si vous devez signaler un problème de sécurité, contactez-nous directement.

security@renewly.gg