Thesr Thesr
FR EN

Politique de Confidentialité

Version 2.3 — en vigueur au 27 septembre 2026.

1. Qui sommes-nous, et à qui s’adresse cette politique

THESR SAS (« THESR »), société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Paris sous le numéro 988 273 421, dont le siège est situé 200 rue de la Croix Nivert, 75015 Paris, édite Thesr (la « Plateforme »), un service de gestion et de recherche documentaire réservé aux professionnels : cabinets d’avocats, directions juridiques, entreprises et autres organisations. Il n’est pas proposé aux consommateurs.

Cette politique explique quelles données personnelles nous traitons, pourquoi, combien de temps, avec qui nous les partageons et comment exercer vos droits. Elle s’adresse aux visiteurs de nos sites, à nos prospects et à nos clients, ainsi qu’aux utilisateurs de la Plateforme.

Pour toute question ou demande relative à vos données : [email protected] (objet : « Données personnelles »), ou THESR SAS, 200 rue de la Croix Nivert, 75015 Paris.

2. Deux rôles différents

2.1. THESR, sous-traitante de ses clients

Les documents, notes, tâches et autres contenus que nos clients déposent dans la Plateforme, ainsi que les données de leurs utilisateurs traitées dans l’usage du service, sont traités pour le compte de chaque client, qui est le responsable du traitement, et sur ses seules instructions, dans les conditions de l’Accord de traitement des données. Si vous êtes mentionné dans les documents d’un client de THESR, ou si vous utilisez la Plateforme au sein d’une organisation cliente, adressez vos demandes à cette organisation en priorité ; nous lui transmettons celles que nous recevons.

2.2. THESR, responsable du traitement

THESR est responsable des traitements qu’elle met en œuvre pour son propre compte : la gestion de ses sites, de ses prospects et de ses clients, la facturation, le support et la sécurité de la Plateforme. Le reste de cette politique les décrit.

3. Ce que nous traitons, pourquoi, et sur quelle base

FinalitéDonnéesBase légale
Répondre aux demandes de contact et de démonstration, ouvrir et suivre les espaces de démonstrationNom, fonction, organisation, coordonnées professionnelles, message, besoins exprimés, utilisation de l’espace de démonstrationMesures précontractuelles et intérêt légitime à développer notre activité
Prospection commerciale auprès de professionnelsNom, fonction, organisation, adresse électronique professionnelle, historique des échangesIntérêt légitime (vous pouvez vous y opposer à tout moment)
Créer et administrer les comptes, permettre la connexionNom, adresse électronique professionnelle, rôle, langue, organisation, réglages de sécurité du compteExécution du contrat conclu avec le client
Gérer les abonnements, facturer, encaisserCoordonnées de facturation, numéro de TVA, historique des paiements (les données de carte bancaire sont traitées par notre prestataire de paiement, jamais par THESR)Exécution du contrat ; obligations légales comptables et fiscales
Assister les utilisateursÉchanges avec le support et pièces transmisesExécution du contrat
Sécuriser la Plateforme, prévenir les fraudes et les accès non autorisés, prouver les accèsDonnées de connexion et d’utilisation : adresses IP, appareils, dates et heures, actions effectuéesIntérêt légitime à protéger la Plateforme et les données de nos clients ; exécution du contrat
Veiller au bon fonctionnement techniqueTemps de réponse et erreurs, sans le contenu des documentsIntérêt légitime
Respecter nos obligations légales et défendre nos droitsDonnées nécessaires à la preuve et aux réponses aux autoritésObligation légale ; intérêt légitime

THESR ne vend ni ne loue aucune donnée. Elle ne consulte pas le contenu des documents de ses clients pour son propre compte, ne l’analyse pas à des fins commerciales et ne l’utilise jamais pour entraîner des modèles d’intelligence artificielle. Nos outils de sécurité n’analysent que des données de connexion et d’utilisation, jamais le contenu des documents ni les recherches.

La Plateforme ne prend aucune décision produisant des effets juridiques à votre égard sur le seul fondement d’un traitement automatisé. Les mesures de protection automatiques, comme la fermeture d’une session suspecte, visent à protéger un compte menacé ; elles sont signalées et peuvent être levées par un administrateur.

4. Connecteurs et assistants IA

Lorsqu’un client ou l’un de ses utilisateurs relie la Plateforme à un connecteur (Google Drive, Microsoft OneDrive ou SharePoint, application de bureau Thesr Sync), THESR reçoit, avec son autorisation, les fichiers des dossiers choisis, leurs métadonnées et une autorisation d’accès en lecture seule, conservée chiffrée. Ces fichiers deviennent des contenus du client (section 2.1).

Lorsqu’un client autorise ses utilisateurs à relier un assistant IA (par exemple Claude, ChatGPT, Copilot ou Le Chat), la Plateforme transmet à cet assistant, à sa demande et dans la limite des droits de l’utilisateur qui l’a relié, des extraits et le texte de documents, des notes, des tâches et, pour l’attribution des tâches, les noms des membres de son organisation. L’assistant les traite alors selon les conditions de son éditeur, que le client a choisi ; selon l’éditeur, ce traitement peut avoir lieu hors de l’Union européenne. Chaque échange est journalisé (date, éléments consultés, assistant et utilisateur), sans enregistrer les questions posées à l’assistant ni le texte transmis.

5. Destinataires

Vos données ne sont accessibles qu’aux personnes qui en ont besoin :

  • au personnel habilité de THESR, tenu à la confidentialité, dans la limite de ses missions ;
  • aux administrateurs de votre organisation, pour les données de votre compte et l’activité qui s’y rattache ;
  • à nos prestataires, dans la limite de leur mission et tenus par contrat à la confidentialité et à la sécurité : OVH SAS (hébergement, en France), Cloudflare (protection du site et des échanges), Sendinblue SAS — Brevo (envoi des courriels de la Plateforme), Google (Google Workspace : notre messagerie, dont celle du support) et, pour le paiement des abonnements, notre prestataire de paiement. Les sous-traitants qui traitent des données pour le compte de nos clients sont listés dans l’Accord de traitement des données ;
  • aux services tiers que votre organisation a choisi de relier à la Plateforme (section 4), sur son instruction ;
  • aux autorités administratives ou judiciaires, lorsque la loi l’exige.

6. Où sont vos données

La Plateforme, les données qu’elle contient et ses sauvegardes sont hébergées en France, par OVHcloud.

Pour protéger le site contre les attaques, les échanges entre votre navigateur et la Plateforme passent par le réseau de notre prestataire de sécurité, Cloudflare. Ils sont chiffrés sur tout le trajet. Cloudflare les traite de façon automatisée, dans le seul but de les acheminer et d’écarter le trafic malveillant : il ne les exploite pas pour son propre compte et ne conserve pas le contenu des pages ni des documents consultés. Cloudflare, Inc. étant établie aux États-Unis, les transferts qui peuvent en résulter sont encadrés par le cadre de protection des données UE–États-Unis, dont elle est certifiée, et par les clauses contractuelles types de la Commission européenne.

Les courriels échangés avec THESR, notamment avec le support, sont hébergés par Google (Google Workspace), dans les mêmes conditions de transfert. Il en va de même pour notre prestataire de paiement.

Les données qu’un client choisit de transmettre à un assistant IA (section 4) sont traitées là où son éditeur les traite, sous la responsabilité de ce client.

7. Durées de conservation

DonnéesDurée
Contenus des clients et comptes de leurs utilisateursPendant l’abonnement, puis au plus quatre-vingt-dix jours après sa fin
Documents, notes et workspaces supprimésTrente jours dans la corbeille, où ils peuvent être restaurés, puis effacés
Compte supprimé par l’administrateur de son organisationSupprimé aussitôt, avec ses documents personnels ; les documents qu’il avait versés dans les bibliothèques de son organisation y restent, attribués à « Utilisateur supprimé »
Espaces de démonstrationSupprimés, avec leur contenu, dans les heures qui suivent leur expiration
Journaux de connexion, d’accès et d’activité, y compris ceux des assistants IA ; données de sécuritéDouze mois au plus
Repères d’usage établis pour détecter les accès inhabituelsTant que le compte existe, et au plus douze mois après sa dernière activité
Historique des recherches ; anciennes versions des notesTrente jours
Prospects, demandes de contact et de démonstrationTrois ans à compter du dernier contact de votre part
Données de facturation et pièces comptablesDix ans (obligation légale)
Données nécessaires à la preuve d’un contratCinq ans après sa fin (prescription)

8. Sauvegardes

Pour pouvoir rétablir le service après un incident, nous sauvegardons chaque jour la base de données et les fichiers de la Plateforme, en France. Chaque sauvegarde est conservée quatorze jours, puis effacée, et nous vérifions régulièrement qu’elle peut être restaurée.

Les sauvegardes ne servent qu’à ce rétablissement : elles ne sont ni consultées ni exploitées. Une donnée effacée de la Plateforme — à la sortie de la corbeille pour un document, une note ou un workspace — peut donc y subsister jusqu’à leur effacement, soit quatorze jours au plus.

9. Sécurité

Nous protégeons les données par des mesures techniques et organisationnelles adaptées à leur caractère confidentiel, notamment le chiffrement des échanges, une authentification forte, le cloisonnement des données de chaque client, la journalisation des accès, une surveillance continue et des sauvegardes quotidiennes. Nos engagements envers nos clients figurent dans l’Accord de traitement des données.

En cas de violation de données, nous prenons sans délai les mesures nécessaires. Pour les traitements dont nous sommes responsables, nous la notifions à la CNIL et, si elle présente un risque élevé, aux personnes concernées ; pour les données traitées pour le compte d’un client, nous la lui notifions dans les quarante-huit heures, pour qu’il puisse le faire.

10. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, ainsi que du droit de retirer votre consentement lorsque le traitement en dépend, et de définir des directives relatives au sort de vos données après votre décès. Vous pouvez vous opposer à tout moment à la prospection commerciale, par le lien de désinscription que porte chacun de nos messages, en y répondant ou en nous écrivant.

Pour les exercer, écrivez à [email protected]. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes, et pouvons vous demander de justifier de votre identité en cas de doute raisonnable. Pour les données traitées pour le compte d’un client (section 2.1), nous lui transmettons votre demande.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

11. Cookies

Nos sites et la Plateforme n’utilisent que des cookies nécessaires à leur fonctionnement et à leur sécurité (session, protection des formulaires, langue, mémorisation d’un appareil de confiance), qui ne requièrent pas votre consentement. Aucun outil de mesure d’audience ni aucun cookie publicitaire n’est utilisé à ce jour. Le détail figure dans notre politique cookies.

12. Modifications

Nous pouvons modifier cette politique pour refléter l’évolution de la Plateforme ou de la réglementation. La date de la version en vigueur figure en tête du document ; toute modification importante est signalée sur la Plateforme ou par courriel. En cas de divergence entre une traduction et la version française, la version française prévaut.

Thesr
© 2026 THESR SAS
200, rue de la Croix Nivert - 75015 Paris
Société par actions simplifiée enregistrée sous le numéro 988 273 421 (RCS Paris)
Politique de Confidentialité Cookies Sous-traitance (RGPD) Mentions légales Nous contacter
Thesr Sync