Analyse d'impact simplifiée (AIPD)
Mise à jour : 28/09/2026
Résumé de l'analyse d'impact relative à la protection des données, réalisée selon le modèle simplifié de la CNIL. Version du 28 septembre 2026, à relire par l'éditeur avant le lancement.
1. Description du traitement
- Finalité : expliquer un document administratif photographié ou déposé par l'utilisateur ; retrouver, sur l'appareil, les numéros utiles aux démarches.
- Données : texte de documents (potentiellement des données sociales, financières, de santé administrative), identifiants administratifs, coordonnées. Personnes concernées : utilisateurs et tiers cités dans les courriers.
- Public : comprend des personnes vulnérables (seniors, personnes étrangères, personnes en difficulté avec l'écrit).
- Acteurs : l'éditeur (responsable de traitement), Cloudflare (hébergement, sous-traitant), OVHcloud (IA, sous-traitant), PostHog (mesure d'audience avec consentement), Apple/Google/Stripe/RevenueCat (paiements).
2. Mesures de conception
| Risque | Mesure |
|---|---|
| Fuite de données identifiantes vers l'IA | Anonymisation sur l'appareil (règles + extraction d'entités), relecture par l'utilisateur, texte masqué seul transmis |
| Conservation de documents côté serveur | Aucune écriture en base du texte reçu ; traitement en mémoire ; journaux sans contenu |
| Réidentification par le prestataire d'IA | Prestataire dans l'UE, contrat sans conservation ni entraînement sur les données |
| Données de santé | Documents médicaux exclus par le tri de l'IA ; renvoi vers le médecin |
| Accès non autorisé aux données locales | Base locale chiffrée (SQLCipher) ; clé dans le trousseau sécurisé du téléphone ; effacement complet depuis les réglages |
| Abus et robots | App Attest, Play Integrity, Turnstile ; limites par appareil et par IP ; blocage temporaire |
| Mesure d'audience intrusive | Consentement explicite au premier lancement ; aucun contenu de document ; hébergement UE |
3. Risques résiduels
- Un nom sans civilité peut échapper au masquage automatique : la relecture par l'utilisateur et l'absence de conservation limitent l'impact. Un petit modèle de détection des noms est prévu en version 2.
- Le texte masqué transite par le serveur de l'éditeur : il n'est jamais journalisé.
- Sur le site web, le stockage local du navigateur est chiffré avec une clé non exportable, mais reste accessible à toute extension malveillante installée par l'utilisateur.
4. Conclusion
Compte tenu des mesures de conception (traitement local, absence de conservation, prestataires européens), le risque résiduel pour les personnes est jugé faible. L'analyse est revue à chaque changement de prestataire d'IA ou d'architecture, et au plus tard un an après le lancement.