Politique de confidentialité
Dernière mise à jour : 3 août 2026
1. Préambule
La présente politique de confidentialité décrit la manière dont TGS France collecte, utilise et protège les données personnelles des utilisateurs du service Évaluation de maturité IA, accessible à l'adresse evaluation-ia.tgs-france-services.fr. Elle s'inscrit dans le cadre du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
2. Responsable du traitement
Le responsable du traitement est TGS France, dont le siège social est situé 1 rue du Tertre, 49070 Beaucouzé (France), inscrite au RCS d'Angers sous le numéro 523 741 468.
Le traitement est piloté opérationnellement par la BU Systèmes d'Information de TGS France.
3. Délégué à la protection des données (DPO)
Pour toute question relative au traitement de vos données personnelles ou à l'exercice de vos droits, vous pouvez contacter le Délégué à la protection des données de TGS France :
Courriel : dpo@tgs-france.fr
Adresse postale : TGS France, à l'attention du Délégué à la protection des données, 1 rue du Tertre, 49070 Beaucouzé.
Pour les questions spécifiquement liées à la plateforme Évaluation de maturité IA (configuration, contenu du rapport, accompagnement), vous pouvez également contacter notre consultant Expert IA : conseilsi@tgs-france.fr.
4. Données collectées
Nous collectons uniquement les données strictement nécessaires à la fourniture du service. Les catégories suivantes sont traitées :
- Profil de l'organisation(étape de cadrage) : nom de l'organisation, secteur d'activité, région, effectif, tranche de chiffre d'affaires, modèle d'affaires et fonction du répondant. La combinaison du nom de l'organisation et de la fonction peut, dans une petite structure, permettre d'identifier indirectement une personne physique : ces informations sont donc traitées comme des données à caractère personnel et bénéficient de l'ensemble des garanties décrites dans la présente politique.
- Réponses au questionnaire : scores aux 20 questions de maturité IA (valeurs comprises entre 0 et 3). Données techniques agrégées non identifiantes.
- Identification du destinataire du rapport(étape finale du parcours) : adresse électronique professionnelle (obligatoire), prénom et nom (facultatifs). Est également enregistrée la date de recueil de votre consentement. Aucun numéro de téléphone n'est demandé à cette étape.
- Données de suivi commercial: statut de votre dossier dans notre processus de qualification, date d'un éventuel rendez-vous, et notes internes rédigées par nos consultants à la suite de nos échanges. Ces notes vous sont communicables sur simple demande auprès de notre Délégué à la protection des données.
- Journal des accès à l'espace d'administration: adresse électronique du compte, date et heure, type d'action, adresse IP et navigateur utilisé. Ce journal ne concerne que les collaborateurs habilités de TGS France, jamais les visiteurs du service. Il est conservé 12 mois à des fins de sécurité, sur le fondement de l'intérêt légitime de TGS France à détecter les accès non autorisés (art. 6.1.f RGPD).
- Formulaire de contact : prénom, nom, organisation, adresse électronique, numéro de téléphone et contenu de votre message.
- Données techniques de session: identifiant aléatoire déposé dans un cookie strictement nécessaire au fonctionnement, dont seule l'empreinte cryptographique (SHA-256) est conservée en base afin de vérifier que les réponses proviennent bien du navigateur qui a ouvert l'évaluation. Aucun suivi comportemental, aucune adresse IP de visiteur conservée en base à ce titre.
Aucune donnée sensible au sens de l'article 9 du RGPD n'est collectée.
Caractère obligatoire des réponses(art. 13.2.e RGPD). Les champs signalés par un astérisque sont nécessaires au traitement de votre demande : sans eux, votre évaluation ne peut être calculée ni votre rapport généré. Les autres champs (prénom, nom, téléphone, message) sont facultatifs et leur absence n'a aucune conséquence sur le service rendu. Vous restez libre d'interrompre votre parcours à tout moment : aucune donnée n'est enregistrée dans notre base avant la validation du formulaire final.
5. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Génération du rapport de diagnostic personnalisé à partir de vos réponses. Base légale : exécution de mesures précontractuelles prises à votre demande (art. 6.1.b RGPD).
- Envoi du rapport par courriel transactionnel. Base légale : consentement explicite recueilli lors de la demande de rapport (art. 6.1.a RGPD). Finalité suspendue à ce jour : votre rapport s'affiche directement à l'écran et aucun courriel ne vous est expédié. Elle ne sera réactivée qu'après vérification du domaine d'expédition, et la présente page sera mise à jour à cette occasion.
- Suivi commercial post-rapportpar les équipes TGS France, dans un objectif de qualification du besoin et de proposition éventuelle d'accompagnement. Base légale : intérêt légitime de TGS France à développer son activité de conseil auprès des organisations ayant volontairement sollicité le service (art. 6.1.f RGPD). Vous pouvez vous y opposer à tout moment.
- Séquence de courriels de suivi pédagogiqueà J+3, J+7 et J+30 après la remise du rapport. Base légale : consentement recueilli au moment de la demande de rapport (art. 6.1.a RGPD). Désinscription possible à tout moment en répondant à l'un de ces courriels ou en écrivant à dpo@tgs-france.fr. Finalité suspendue à ce jour : aucune séquence de courriels n'est envoyée. Elle ne sera réactivée qu'après vérification du domaine d'expédition et mise en place d'un consentement distinct assorti d'un lien de désinscription en un clic, et la présente page sera mise à jour à cette occasion.
- Traitement des demandes adressées via le formulaire de contact. Base légale : exécution de mesures précontractuelles ou intérêt légitime selon le contexte.
- Statistiques d'usage agrégées et anonymisées pour améliorer le service. Base légale : intérêt légitime (art. 6.1.f RGPD).
6. Destinataires des données
Vos données sont réservées à l'usage interne de TGS France, plus précisément aux collaborateurs habilités de la BU Systèmes d'Information en charge du service Évaluation de maturité IA. Aucune donnée n'est cédée, louée ou revendue à un tiers à des fins commerciales ou publicitaires.
Votre rapport est accessible par une adresse internet unique et non devinable, volontairement conçue pour être partageable : elle vous permet de transmettre votre restitution à vos collaborateurs sans qu'ils aient à créer de compte. Toute personne à qui vous communiquez ce lien peut donc consulter votre rapport, qui comporte le nom de votre organisation, vos scores et vos recommandations. Ce lien n'est référencé par aucun moteur de recherche. Nous vous invitons à ne le diffuser qu'aux personnes de votre choix, et à nous écrire à dpo@tgs-france.fr si vous souhaitez qu'il soit désactivé.
7. Sous-traitants et hébergement
La fourniture du service repose sur les sous-traitants suivants, qui agissent sur instructions documentées de TGS France dans le cadre d'accords de traitement des données (DPA) conformes à l'article 28 du RGPD :
- Vercel Inc.: hébergement de l'application web (frontend et API). Région d'exécution : cdg1, Paris (France). Transferts éventuels hors UE encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne.
- Neon Inc. : hébergement de la base de données. Région de stockage : eu-central-1, Francfort (Allemagne). Transferts éventuels hors UE encadrés par les CCT.
- Resend Inc.: routage des courriels. Ce sous-traitant est utilisé aujourd'hui pour un seul flux, la notification interne adressée à TGS France lorsqu'une demande de contact est déposée. À cette occasion lui sont transmis vos prénom, nom, adresse électronique, organisation, numéro de téléphone et le contenu de votre message. Les envois de courriels vers vous (remise du rapport et séquence de suivi) sont suspendus à ce jour : aucun message ne vous est adressé par ce canal. Infrastructure d'envoi européenne, transferts éventuels hors Union européenne encadrés par les Clauses Contractuelles Types.
- OpenAI Ireland Ltd. (modèles gpt-4o et gpt-4o-mini) et Anthropic PBC(modèle Claude Sonnet 4.5) : génération assistée des recommandations du rapport. Les traitements peuvent impliquer des transferts vers les États-Unis, encadrés par les CCT et, lorsque applicable, par l'adhésion au cadre EU-US Data Privacy Framework.
8. Recours à l'intelligence artificielle
La génération des recommandations du rapport s'appuie sur des modèles d'intelligence artificielle exploités par OpenAI et Anthropic. TGS France a mis en place un dispositif technique de filtrage automatique des charges utiles transmises à ces moteurs, afin de garantir que :
- aucune donnée nominative (prénom, nom, adresse électronique, téléphone, organisation) n'est jamais transmise à un fournisseur de modèle d'IA ;
- seules des données agrégées et non identifiantes (scores de maturité, secteur, tranche d'effectif, région) sont utilisées pour produire les recommandations ;
- le contenu transmis ne permet ni la réidentification de l'entreprise répondante, ni celle d'une personne physique.
Les sous-traitants IA s'engagent contractuellement à ne pas réutiliser les contenus transmis pour entraîner leurs modèles.
9. Décision automatisée et profilage
Le rapport généré est un livrable consultatif destiné à éclairer une réflexion interne. Il ne constitue pas une décision produisant des effets juridiques ou affectant de manière significative la personne concernée au sens de l'article 22 du RGPD. Aucune décision entièrement automatisée n'est prise sur la base des données collectées.
10. Durée de conservation
- Données du diagnostic et de contact : conservées 3 ans à compter du dernier contact actif, conformément aux recommandations CNIL applicables à la prospection commerciale B2B.
- Courriels échangés via le formulaire de contact : conservés 3 ans à compter du dernier échange.
- Cookies techniques du parcours de diagnostic (session et, le cas échéant, vérification du code d'accès) : 24 heures.
- Jeton d'authentification de l'espace d'administration : 1 heure.
- Journal d'audit des accès au back-office : 12 mois.
- Données comptables associées à une éventuelle prestation : conservées 10 ans conformément aux obligations légales.
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
11. Sécurité
TGS France met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la confidentialité, l'intégrité et la disponibilité des données : chiffrement des échanges en HTTPS/TLS, chiffrement au repos de la base de données, authentification forte des comptes administrateurs, jetons de session signés et stockés en cookie httpOnly, journalisation des accès sensibles, cloisonnement des environnements et revue régulière des habilitations. Les sous-traitants retenus respectent des standards de sécurité reconnus (notamment ISO 27001 ou SOC 2 Type II selon les acteurs).
12. Cookies et traceurs
La plateforme n'utilise aucun cookie publicitaire, aucun pixel de suivi tiers et aucun outil de mesure d'audience : ni Google Analytics, ni Meta Pixel, ni LinkedIn Insight. Aucun profilage comportemental n'est réalisé. Quatre cookies strictement nécessaires au fonctionnement sont susceptibles d'être déposés.
- diag_session: identifiant aléatoire du parcours de diagnostic, déposé lorsque vous validez le formulaire de profil. Il rattache votre navigateur à l'évaluation en cours et empêche qu'un tiers modifie vos réponses. Durée de vie : 24 heures. Cookie inaccessible aux scripts de la page (httpOnly), limité aux requêtes vers notre propre service (sameSite strict) et transmis uniquement en HTTPS.
- admin_session: jeton d'authentification de l'espace d'administration réservé aux collaborateurs habilités de TGS France. Durée de vie : 1 heure. Mêmes protections techniques.
- diag_acces: déposé uniquement lorsque l'évaluation est réservée aux participants d'un événement, après saisie du code qui vous a été communiqué. Il mémorise que votre accès a été vérifié, le temps de votre parcours. Il ne contient ni le code lui-même, ni aucune donnée vous concernant : seulement la référence de la campagne et sa signature. Durée de vie : 24 heures. Cookie inaccessible aux scripts de la page (httpOnly) et transmis uniquement en HTTPS.
- diag_rapport: déposé à la fin de votre évaluation, lorsque votre rapport a été produit. Il permet de vous ramener vers votre propre rapport si vous revenez sur le site, plutôt que de vous faire recommencer un questionnaire vierge, et il évite qu'une même évaluation soit générée plusieurs fois. Il ne contient aucune donnée vous concernant : seulement la référence de votre rapport et sa signature. Durée de vie : 90 jours. Cookie inaccessible aux scripts de la page (httpOnly) et transmis uniquement en HTTPS.
Ces quatre cookies sont exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés, car ils sont strictement nécessaires à la fourniture du service que vous avez demandé. Aucun bandeau de consentement n'est donc affiché.
Par ailleurs, pendant que vous répondez au questionnaire, vos réponses sont conservées temporairement dans la mémoire locale de votre navigateur afin que vous ne les perdiez pas en cas de rafraîchissement de la page. Elles sont effacées de votre navigateur dès l'envoi de votre évaluation. Cette conservation relève de la même exemption.
13. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- droit d'accès aux données vous concernant ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l'effacement (« droit à l'oubli ») dans les conditions prévues par le RGPD ;
- droit d'opposition au traitement, notamment pour ce qui relève de la prospection commerciale ;
- droit à la limitation du traitement ;
- droit à la portabilité des données que vous nous avez fournies, dans un format structuré et couramment utilisé ;
- droit de retirer votre consentement à tout moment, sans que cela n'affecte la licéité des traitements antérieurs ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, adressez votre demande, accompagnée le cas échéant d'un justificatif d'identité, au Délégué à la protection des données de TGS France : dpo@tgs-france.fr. Une réponse vous sera apportée dans un délai maximum d'un mois.
14. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous avez la possibilité d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr/fr/plaintes.
15. Public concerné
Le service Évaluation de maturité IA est exclusivement destiné à un usage professionnel par des personnes majeures agissant dans le cadre de leur activité (dirigeants, responsables fonctionnels, élus, directions générales). Aucun service n'est proposé aux mineurs et aucune donnée de mineur n'est sciemment collectée.
16. Modifications de la présente politique
TGS France se réserve le droit de modifier la présente politique de confidentialité afin de l'adapter aux évolutions législatives, réglementaires, jurisprudentielles, techniques ou organisationnelles. La date de dernière mise à jour figure en tête du présent document. En cas de modification substantielle, une information spécifique sera adressée aux personnes concernées ayant donné leur consentement.