ARAO

    Politique de confidentialité

    Dernière mise à jour : 02/10/2026

    Responsable du traitement

    Le responsable du traitement est NEURALPHA (SAS), éditeur d’ARAO, dont le siège est situé 13 rue Claude Monet, 76800 Saint-Étienne-du-Rouvray, France.

    Pour toute question sur vos données ou pour exercer vos droits : support@araobtp.ai, ou par téléphone au 07 81 98 70 20.

    Responsable ou sous-traitant

    ARAO traite des données dans deux rôles :

    • en responsable de traitement pour les comptes, la facturation, le site, la prospection et l’assistance : la présente politique décrit ces traitements ;
    • en sous-traitant de votre entreprise pour les données qu’elle dépose dans ARAO (dossiers, documents, moyens humains, contacts de ses clients et fournisseurs, pièces de ses partenaires de groupement) : l’annexe de traitement des données fixe nos engagements, et votre entreprise reste responsable de ces traitements.

    Données traitées, finalités et bases légales

    Compte utilisateur

    Données
    Prénom, nom, adresse e-mail, téléphone (facultatif), entreprise et rôle ; mot de passe, conservé sous forme d’empreinte irréversible ; facteur de double authentification si vous l’activez.
    Finalité
    Créer et sécuriser votre compte, vous rattacher à votre entreprise, vous adresser les e-mails du service (confirmation, alertes de veille, échéances, essai).
    Base légale
    Exécution du contrat (conditions générales d’utilisation).
    Destinataires
    Supabase (hébergement) et Hostinger (envoi des e-mails).
    Conservation
    Tant que le compte existe ; effacées avec lui (profil, rubrique « Zone de danger »).

    Connexion avec Google ou Microsoft

    Données
    Nom, adresse e-mail et identifiant de votre compte Google ou Microsoft, transmis par ce fournisseur si vous choisissez ce mode de connexion.
    Finalité
    Vous connecter sans mot de passe propre à ARAO. Ce mode de connexion est facultatif.
    Base légale
    Exécution du contrat, à votre demande.
    Destinataires
    Google Ireland Ltd. (Irlande), responsable de traitement de votre compte Google et Microsoft Ireland Operations Ltd. (Irlande), responsable de traitement de votre compte Microsoft
    Conservation
    Comme le compte.

    Acceptation des conditions

    Données
    Date, version des conditions acceptées, moment de l’acceptation (création du compte, première connexion, paiement) et, pour un paiement, identifiant de la session de paiement.
    Finalité
    Prouver l’acceptation des conditions générales d’utilisation et des conditions générales de vente.
    Base légale
    Intérêt légitime de l’éditeur : la preuve du contrat.
    Conservation
    Tant que le compte existe : la trace est supprimée avec lui. Au paiement, Stripe conserve de son côté l’acceptation donnée sur sa page.

    Données de l’entreprise et dossiers d’appels d’offres

    Données
    Profil de l’entreprise (identité, SIREN, implantations, métiers, moyens), moyens humains (noms, fonctions, qualifications, CV), références de chantiers, sous-traitants, fournisseurs et tarifs, échanges avec vos fournisseurs lors des consultations, pièces du coffre-fort, dossiers de consultation déposés ou récupérés, livrables produits.
    Finalité
    Fournir le service : veille, analyse Go/No-Go, rédaction, chiffrage, consultation des fournisseurs, dossier de candidature. Pour ces données, ARAO agit pour le compte de votre entreprise, en sous-traitant : voir l’annexe de traitement des données.
    Base légale
    Exécution du contrat ; pour les personnes citées dans ces documents, traitement pour le compte de votre entreprise, responsable de ce traitement.
    Destinataires
    Les prestataires nécessaires à chaque fonction, listés sur la page Sous-traitants.
    Conservation
    Tant que l’entreprise existe dans ARAO ; effacées avec elle. Le départ d’un membre ne les efface pas : elles appartiennent à l’entreprise.

    Espace partenaire (groupement d’entreprises)

    Données
    Quand une entreprise cliente répond à un marché en groupement, ses partenaires (cotraitants) reçoivent un lien personnel, sans compte : identité de leur entreprise et de son représentant (nom, fonction), coordonnées professionnelles, données de candidature (chiffre d’affaires, effectifs, qualifications, références) et pièces qu’ils déposent ; date d’ouverture du lien et relances envoyées.
    Finalité
    Constituer le dossier de candidature du groupement (formulaires DC1 et DC2, pièces à remettre à l’acheteur). ARAO agit pour le compte de l’entreprise qui invite, en sous-traitant : voir l’annexe de traitement des données.
    Base légale
    Traitement pour le compte de l’entreprise qui invite, responsable de ce traitement (préparation de sa candidature). Si le partenaire crée ensuite un compte et reprend ses pièces, son accord est recueilli avant la copie.
    Destinataires
    L’entreprise qui invite, puis l’acheteur public à qui le groupement remet son offre ; les prestataires listés sur la page Sous-traitants.
    Conservation
    Supprimées avec le dossier de l’entreprise qui invite. Le lien cesse de fonctionner 7 jours après la remise des offres ; sa trace est effacée 90 jours plus tard.

    Demande d’essai

    Données
    Numéro SIREN ou SIRET, activité déclarée, message facultatif, et données publiques de l’annuaire des entreprises (dénomination, activité, date de création, état administratif).
    Finalité
    Vérifier l’éligibilité à l’essai et appliquer la règle d’un essai par entreprise.
    Base légale
    Mesures précontractuelles prises à votre demande ; intérêt légitime pour le registre des essais.
    Conservation
    La demande, tant que l’entreprise existe ; le numéro SIREN et la date de l’essai, trois ans après l’essai, y compris après la suppression du compte.

    Abonnement et facturation

    Données
    Nom, adresse de facturation, e-mail, moyen de paiement (saisi chez Stripe), historique des paiements
    Finalité
    Encaisser les abonnements et les packs de crédits, établir les factures, tenir la comptabilité.
    Base légale
    Exécution du contrat ; obligations comptables et fiscales.
    Destinataires
    Stripe, prestataire de paiement : l’éditeur n’a jamais accès au numéro de votre carte.
    Conservation
    Factures et pièces comptables : dix ans (article L123-22 du Code de commerce).

    Simulateur de gains

    Données
    Réponses au simulateur (temps passé, taux horaire, nombre d’appels d’offres) et type de navigateur ; votre adresse e-mail seulement si vous choisissez de recevoir le calcul. L’e-mail est facultatif : le résultat s’affiche sans lui.
    Finalité
    Calculer l’estimation ; si vous laissez votre e-mail, vous envoyer ce calcul et vous recontacter.
    Base légale
    Intérêt légitime (répondre à votre demande, prospecter des professionnels) ; vous pouvez vous y opposer à tout moment.
    Destinataires
    Notion (suivi commercial) et Telegram (alerte de l’équipe), pour une adresse e-mail laissée.
    Conservation
    Adresse e-mail et type de navigateur effacés des simulations au bout de 30 jours ; suivi commercial : trois ans au plus après le dernier contact.

    Formulaire de contact et prise de rendez-vous

    Données
    Nom, adresse e-mail, entreprise, téléphone (facultatif) et message ; pour un rendez-vous, les informations saisies dans le calendrier de Calendly.
    Finalité
    Répondre à votre demande, organiser la démonstration et assurer le suivi commercial.
    Base légale
    Intérêt légitime (répondre aux demandes et prospecter des professionnels) ; vous pouvez vous y opposer à tout moment.
    Destinataires
    Notion (suivi commercial), Telegram (alerte de l’équipe), Calendly (rendez-vous) et Hostinger (messagerie).
    Conservation
    Trois ans au plus après le dernier contact.

    Alertes et suivi de l’équipe ARAO

    Données
    Nom, adresse e-mail et entreprise d’un nouvel inscrit ; identifiant d’un dossier en cas d’incident de traitement.
    Finalité
    Prévenir l’équipe d’une nouvelle inscription ou d’un incident, et organiser l’accompagnement des nouveaux clients.
    Base légale
    Intérêt légitime (accompagnement des clients, bon fonctionnement du service).
    Destinataires
    Telegram et Notion.
    Conservation
    Trois ans au plus après le dernier contact.

    Mesure d’audience

    Données
    Pages consultées, provenance de la visite, type d’appareil, pays, et actions comme un clic sur « Réserver une démo ».
    Finalité
    Mesurer la fréquentation du site et l’usage de ses pages pour les améliorer.
    Base légale
    Votre consentement, retirable à tout moment (voir « Cookies et traceurs »).
    Destinataires
    Vercel
    Conservation
    Mesure d’audience sans cookie : visiteur reconnu par une empreinte valable une journée

    Sécurité et journaux techniques

    Données
    Adresse IP, date et heure, pages ou fonctions appelées, erreurs.
    Finalité
    Sécuriser le service, limiter les abus (limites de débit), diagnostiquer les pannes.
    Base légale
    Intérêt légitime : la sécurité du service.
    Conservation
    Compteurs des limites de débit : adresse IP hachée, jamais stockée en clair, effacée au bout d’un jour ; journaux des hébergeurs : selon leur durée, un an au plus.

    Assistance

    Données
    Vos échanges avec l’équipe (e-mail, téléphone, rendez-vous) et les informations utiles à la résolution de votre demande.
    Finalité
    Répondre à vos questions et résoudre les incidents.
    Base légale
    Exécution du contrat ; intérêt légitime pour un visiteur qui n’est pas client.
    Conservation
    Trois ans au plus après le dernier échange.

    Intelligence artificielle

    Les traitements d’IA passent par des fournisseurs sous contrat : OpenAI (analyse, rédaction et chiffrage) et Mistral AI (lecture des documents numérisés).

    OpenAI : Les données envoyées à l’API d’OpenAI ne servent pas à entraîner ses modèles.

    Mistral AI : Les données envoyées à Mistral AI ne servent pas à entraîner ses modèles.

    Avant tout envoi à un modèle, les noms des salariés saisis dans « Moyens humains » sont remplacés par des jetons, et le texte d’un CV est caviardé dans votre navigateur avant son analyse.

    OpenAI

    Société
    OpenAI Ireland Ltd. (Irlande)
    Lieu de traitement
    Europe (projet OpenAI en résidence des données en Europe)
    Conservation chez le fournisseur
    Journaux de contrôle des abus : 30 jours au plus
    Entraînement des modèles
    Les données envoyées à l’API d’OpenAI ne servent pas à entraîner ses modèles.

    Mistral AI

    Société
    Mistral AI SAS (France)
    Lieu de traitement
    France
    Conservation chez le fournisseur
    30 jours au plus (contrôle des abus)
    Entraînement des modèles
    Les données envoyées à Mistral AI ne servent pas à entraîner ses modèles.

    Destinataires

    Vos données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles sont accessibles :

    • aux membres habilités de l’équipe de l’éditeur, dans la limite de leurs missions et sous obligation de confidentialité ;
    • aux prestataires qui les traitent pour notre compte, chacun pour sa seule tâche : Supabase, Vercel, OpenAI, Mistral AI, PDF.co, CloudConvert, Microsoft 365 (OneDrive, Excel), Stripe, Hostinger, Calendly, Notion, Telegram, Google, Microsoft et YouTube. Leur rôle, les données qu’ils reçoivent et leur lieu de traitement sont détaillés sur la page Sous-traitants ;
    • aux autorités, sur demande fondée sur la loi.

    Hébergement :

    • Base de données et fichiers déposés : Supabase, Paris (France) (région AWS eu-west-3).
    • Automatisations et traitements des documents : Serveurs exploités par l’éditeur (n8n, Stirling PDF, robot de récupération des DCE), France (instance de secours sur un serveur privé virtuel Hostinger situé en France).
    • Site et application web : Vercel, France (Paris) (fichiers de l’application, diffusés par le réseau mondial de Vercel ; aucune donnée de dossier n’y est stockée).

    Lieux de traitement et transferts hors de l’Union européenne

    Certains prestataires sont établis ou traitent des données hors de l’Union européenne. Pour chacun, voici la société concernée, le lieu de traitement et les garanties connues à ce jour, dont celles qui encadrent un transfert hors de l’Union (décision d’adéquation, dont le cadre de protection des données UE–États-Unis, ou clauses contractuelles types de la Commission européenne). Un point encore en vérification est signalé comme tel.

    • Supabase — Supabase Pte. Ltd. (Singapour)Lieu de traitement : Paris (France), région AWS eu-west-3Garanties : Accord de traitement avec clauses contractuelles types ; données stockées dans la région choisie (Paris)
    • Vercel — Vercel Inc. (États-Unis)Lieu de traitement : France (Paris) ; fichiers du site diffusés par le réseau mondial de VercelGaranties : Data Privacy Framework (certification active) et clauses contractuelles types de l’accord de traitementConservation chez le fournisseur : Mesure d’audience sans cookie : visiteur reconnu par une empreinte valable une journée
    • OpenAI — OpenAI Ireland Ltd. (Irlande)Lieu de traitement : Europe (projet OpenAI en résidence des données en Europe)Garanties : Accord de traitement avec OpenAI Ireland ; transferts vers ses sociétés affiliées hors UE encadrés par des clauses contractuelles typesConservation chez le fournisseur : Journaux de contrôle des abus : 30 jours au plus
    • Mistral AI — Mistral AI SAS (France)Lieu de traitement : FranceGaranties : Société française, données traitées dans l’Union européenne, accord de traitementConservation chez le fournisseur : 30 jours au plus (contrôle des abus)
    • PDF.co — Artifex Software, Inc. (États-Unis)Lieu de traitement : États-Unis (AWS, Oregon)Garanties : Accord de traitementConservation chez le fournisseur : Fichiers supprimés au bout d’une heure
    • CloudConvert — Lunaweb GmbH (Allemagne)Lieu de traitement : AllemagneGaranties : Société allemande, accord de traitementConservation chez le fournisseur : Fichiers supprimés au plus tard 24 heures après la conversion
    • Microsoft 365 (OneDrive, Excel) — Microsoft Ireland Operations Ltd. (Irlande)Lieu de traitement : EuropeGaranties : Accord de protection des données de Microsoft (clauses contractuelles types, Data Privacy Framework), frontière des données de l’UE
    • Stripe — Stripe Payments Europe, Ltd. (Irlande)Lieu de traitement : Irlande et États-UnisGaranties : Data Privacy Framework (Stripe, LLC) et clauses contractuelles types de l’accord de traitement
    • Hostinger — Hostinger International Ltd. (Chypre)Lieu de traitement : EuropeGaranties : Accord de traitement, clauses contractuelles types hors de l’Espace économique européen
    • Calendly — Calendly LLC (États-Unis)Lieu de traitement : États-UnisGaranties : Data Privacy Framework (certification active), clauses contractuelles types en relais
    • Notion — Notion Labs, Inc. (États-Unis)Lieu de traitement : États-UnisGaranties : Clauses contractuelles types de l’accord de traitement
    • Telegram — Telegram Messenger Inc.Lieu de traitement : Pays-Bas pour les comptes créés dans l’Espace économique européen ; partage possible au sein du groupe Telegram hors UEGaranties : Aucun accord de traitement proposé par Telegram
    • Google — Google Ireland Ltd. (Irlande), responsable de traitement de votre compte GoogleLieu de traitement : Infrastructure mondiale de GoogleGaranties : Data Privacy Framework (Google LLC)
    • Microsoft — Microsoft Ireland Operations Ltd. (Irlande), responsable de traitement de votre compte MicrosoftLieu de traitement : Infrastructure mondiale de MicrosoftGaranties : Data Privacy Framework (Microsoft Corporation)
    • YouTube — Google Ireland Ltd. (Irlande)Lieu de traitement : Infrastructure mondiale de GoogleGaranties : Data Privacy Framework (Google LLC)

    Durées de conservation

    • Compte utilisateur : Tant que le compte existe ; effacées avec lui (profil, rubrique « Zone de danger »).
    • Connexion avec Google ou Microsoft : Comme le compte.
    • Acceptation des conditions : Tant que le compte existe : la trace est supprimée avec lui. Au paiement, Stripe conserve de son côté l’acceptation donnée sur sa page.
    • Données de l’entreprise et dossiers d’appels d’offres : Tant que l’entreprise existe dans ARAO ; effacées avec elle. Le départ d’un membre ne les efface pas : elles appartiennent à l’entreprise.
    • Espace partenaire (groupement d’entreprises) : Supprimées avec le dossier de l’entreprise qui invite. Le lien cesse de fonctionner 7 jours après la remise des offres ; sa trace est effacée 90 jours plus tard.
    • Demande d’essai : La demande, tant que l’entreprise existe ; le numéro SIREN et la date de l’essai, trois ans après l’essai, y compris après la suppression du compte.
    • Abonnement et facturation : Factures et pièces comptables : dix ans (article L123-22 du Code de commerce).
    • Simulateur de gains : Adresse e-mail et type de navigateur effacés des simulations au bout de 30 jours ; suivi commercial : trois ans au plus après le dernier contact.
    • Formulaire de contact et prise de rendez-vous : Trois ans au plus après le dernier contact.
    • Alertes et suivi de l’équipe ARAO : Trois ans au plus après le dernier contact.
    • Mesure d’audience : Mesure d’audience sans cookie : visiteur reconnu par une empreinte valable une journée
    • Sécurité et journaux techniques : Compteurs des limites de débit : adresse IP hachée, jamais stockée en clair, effacée au bout d’un jour ; journaux des hébergeurs : selon leur durée, un an au plus.
    • Assistance : Trois ans au plus après le dernier échange.
    • Choix sur les cookies : 6 mois, dans le stockage local de votre navigateur.

    Les copies de sauvegarde de l’hébergeur disparaissent au terme de leur cycle de rotation. Les durées de conservation chez chaque prestataire, quand elles sont documentées, figurent sur la page Sous-traitants.

    Cookies et traceurs

    Un cookie, ou traceur, est une information déposée dans votre navigateur ou lue depuis celui-ci, qu’il s’agisse d’un cookie ou du stockage local du navigateur. ARAO n’utilise aucun traceur publicitaire.

    Traceurs nécessaires, sans consentement

    • session de connexion : jetons de connexion conservés dans le stockage de votre navigateur tant que vous restez connecté ; une session est fermée au bout de 30 jours au plus ;
    • préférences : entreprise active et réglages d’affichage ;
    • votre choix sur les cookies, gardé dans le stockage local de votre navigateur et non dans un cookie, sous trois clés : cookie_consent (tout accepté, tout refusé, ou choix finalité par finalité), cookie_consent_purposes (le détail d’un choix finalité par finalité) et cookie_consent_at (la date du choix).

    Mesure d’audience, avec votre accord

    La mesure d’audience de Vercel (Web Analytics) ne se charge qu’après votre accord : sans lui, son script n’est pas téléchargé. Si vous retirez votre accord, plus aucune mesure n’est envoyée. Des adresses des pages consultées, seuls les paramètres de campagne (utm_*) sont transmis, jamais un jeton de connexion ni une adresse e-mail. Mesure d’audience sans cookie : visiteur reconnu par une empreinte valable une journée.

    Contenus tiers, avec votre accord

    Le calendrier de rendez-vous de Calendly, sur la page Démo, et le lecteur de YouTube de certains tutoriels de l’application (adresse youtube-nocookie.com) ne se chargent qu’avec votre accord aux contenus tiers. Sans cet accord, ils restent derrière une façade, qui ne contacte pas ces services :

    • les boutons « Afficher le calendrier » et « Lire la vidéo » valent accord aux contenus tiers, et leur texte le dit ; s’il n’y avait pas encore de choix, la mesure d’audience reste refusée ;
    • le lien « Ouvrir dans un nouvel onglet » mène au calendrier sur le site de Calendly, sans l’intégrer.

    Une fois chargés, ces services peuvent déposer leurs propres traceurs, selon leurs politiques.

    Polices de caractères

    La police Inter est servie par l’application elle-même : aucune requête n’est envoyée à Google Fonts.

    Votre choix

    Le bandeau vous permet d’accepter, de refuser ou de choisir finalité par finalité, avec la même facilité. Votre choix est conservé 6 mois, puis vous est redemandé. Vous pouvez le modifier ou retirer votre accord à tout moment par « Gérer les cookies » : en bas de chaque page publique du site et, dans l’application, dans Profil, onglet Sécurité.

    Vos droits

    Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :

    • accès : savoir quelles données nous traitons et en obtenir une copie ;
    • rectification : corriger une donnée inexacte ou incomplète ;
    • effacement : demander la suppression de vos données ;
    • limitation : demander le gel temporaire d’un traitement ;
    • portabilité : recevoir vos données dans un format structuré et lisible par une machine ;
    • opposition : vous opposer à un traitement fondé sur notre intérêt légitime, et à tout moment à la prospection ;
    • retrait du consentement, à tout moment, pour les traitements qui en dépendent ;
    • directives sur le sort de vos données après votre décès.

    Vous pouvez modifier vos informations dans votre profil, et supprimer votre compte depuis sa rubrique « Zone de danger ». Pour toute autre demande, écrivez à support@araobtp.ai. Nous répondons dans un délai d’un mois, prolongé de deux mois au plus pour une demande complexe, et pouvons vous demander de justifier de votre identité en cas de doute.

    Pour les données déposées par une entreprise dans ARAO, adressez-vous d’abord à cette entreprise, responsable du traitement : nous lui transmettons toute demande reçue.

    Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL : cnil.fr/fr/plaintes (nouvel onglet).

    Sécurité

    Les mesures qui protègent vos données (hébergement, chiffrement, cloisonnement des entreprises, double authentification, pseudonymisation des noms des salariés) sont décrites sur la page Sécurité.

    Modification de cette politique

    Cette politique peut évoluer ; sa date de mise à jour figure en tête de page. Une modification importante vous est annoncée par e-mail ou dans l’application.