Confidentialité
Ce que nous savons de vous, et pourquoi.
Le site vitrine ne collecte rien. L'espace client traite le strict nécessaire pour vous donner accès à vos dossiers. Voici le détail.
Dernière mise à jour — 16 septembre 2026
Responsable du traitement
Vélin AARPI, 38, avenue Hoche, 75008 Paris, traite les données décrites ci-dessous en qualité de responsable de traitement.
Pour toute question ou demande : contact@velin.law. Délégué à la protection des données : [DPO si désigné].
Données traitées
Sur le site vitrine. Aucune. Le site ne comporte ni formulaire, ni mesure d'audience, ni bouton de réseau social. Les polices de caractères et les images sont servies depuis notre propre domaine : afficher une page n'émet aucune requête vers un tiers.
Dans l'espace client, pour les personnes à qui un accès a été ouvert :
- identité et coordonnées : nom affiché, adresse électronique, organisation ;
- authentification : empreinte du mot de passe (scrypt — le mot de passe lui-même n'est jamais enregistré) et empreinte du jeton de session ;
- dossiers auxquels l'accès est ouvert : référence, intitulé, pôle, état, échéances, associé référent ;
- pièces déposées : intitulé, taille, date et auteur du dépôt.
Les journaux techniques du serveur (adresse IP, horodatage) sont conservés par l'hébergeur aux fins de sécurité.
Finalités et bases légales
- Donner accès à l'espace client et suivre les dossiers — exécution du contrat conclu avec le client (art. 6.1.b RGPD).
- Sécuriser l'accès (authentification, sessions, journaux) — intérêt légitime du cabinet à protéger des informations couvertes par le secret professionnel (art. 6.1.f).
- Satisfaire aux obligations de conservation pesant sur l'avocat — obligation légale (art. 6.1.c).
Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni transmises à des fins commerciales. Seuls y accèdent les avocats et collaborateurs du cabinet en charge du dossier, eux-mêmes tenus au secret professionnel.
- Base de données
- Neon, Inc. — PostgreSQL géré, région AWS eu-west-2 (Londres, Royaume-Uni)
- Hébergement du site
- [hébergeur]
Un accord de sous-traitance conforme à l'article 28 du RGPD doit être conclu avec chacun : [DPA à signer].
Transferts hors de l'Union européenne
Les données de l'espace client sont stockées au Royaume-Uni, pays bénéficiant d'une décision d'adéquation de la Commission européenne : le transfert est licite sans formalité supplémentaire.
Neon, Inc. étant une société de droit américain, un accès depuis les États-Unis pour les besoins de l'exploitation ne peut être exclu ; il doit être encadré par les clauses contractuelles types.
S'agissant de données couvertes par le secret professionnel, le cabinet peut préférer une région européenne : Neon propose notamment eu-central-1 (Francfort). Le choix se fait à la création de la base et ne peut pas être modifié ensuite.
Durées de conservation
- Session — 8 heures, puis suppression de la ligne correspondante. La déconnexion la supprime immédiatement.
- Compte d'accès — pendant toute la durée de la relation, puis fermeture dans un délai de [durée].
- Dossiers et pièces — selon les obligations de conservation de l'avocat et la politique d'archivage du cabinet : [durée d'archivage].
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Ces droits s'exercent auprès du cabinet, à contact@velin.law.
Le droit à l'effacement ne peut pas s'exercer sur les éléments que le cabinet est légalement tenu de conserver, ni sur les pièces d'un dossier en cours.
En cas de désaccord persistant, vous pouvez saisir la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
Sécurité
- Les mots de passe sont hachés avec scrypt et un sel propre à chaque compte. Ils ne sont jamais enregistrés en clair et ne peuvent pas être retrouvés, y compris par le cabinet.
- La base ne conserve que l'empreinte SHA-256 des jetons de session : une copie de la table ne permettrait de se connecter à aucun compte.
- Les échanges avec la base sont chiffrés et le certificat du serveur est vérifié.
- Un client ne voit que les dossiers auxquels un accès lui a été expressément ouvert.