Politique de confidentialité
Tout ce que nous faisons de vos données, situation par situation : quand vous visitez le site, remplissez un formulaire, réservez un diagnostic, utilisez le générateur de solutions IA, téléchargez le guide, vous abonnez à la newsletter, nous écrivez, devenez client, ou nous confiez les données de votre propre entreprise.
Sommaire
- 1. Qui est responsable et comment nous joindre
- 2. À qui et à quoi s'applique cette politique
- 3. Les données que nous collectons, situation par situation
- 4. Pourquoi nous les traitons et sur quelle base légale
- 5. Qui y a accès : destinataires et sous-traitants
- 6. Transferts hors de l'Union européenne
- 7. Combien de temps nous les conservons
- 8. Comment nous les protégeons
- 9. Vos droits et comment les exercer
- 10. Décisions automatisées, score et profilage
- 11. Intelligence artificielle et vos données
- 12. Quand nous traitons des données pour nos clients
- 13. Cookies et traceurs
- 14. Mineurs
- 15. Modifications de cette politique
- 16. Réclamations et contact
1. Qui est responsable et comment nous joindre
1.1. Le responsable du traitement est LTC Group SRL, société de droit belge, Rue du Noir Jambon 13, 7830 Thoricourt (Silly), Belgique — BCE 1036.831.317 — TVA BE 1036.831.317 (« LTC », « nous »).
1.2. Pour toute question relative à vos données ou pour exercer vos droits : par email à contact@ltcai.be (objet « RGPD »), par téléphone au +32 466 43 16 55, ou par courrier à l'adresse ci-dessus. Notre référent protection des données (délégué interne) est Cyrille Liétard, cofondateur, joignable aux mêmes coordonnées et à admin@ltcai.be.
1.3. Nous traitons vos données dans le respect du Règlement (UE) 2016/679 (RGPD), de la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, de la loi du 13 juin 2005 relative aux communications électroniques (cookies), du Code de droit économique (communications commerciales) et, lorsque nos traitements reposent sur des systèmes d'IA, du Règlement (UE) 2024/1689 (AI Act). Notre cadre interne complet est décrit dans notre politique de protection des données (PDF) et sur notre page conformité.
2. À qui et à quoi s'applique cette politique
2.1. Cette politique s'applique aux traitements pour lesquels LTC détermine les finalités et les moyens, c'est-à-dire lorsque nous agissons en qualité de responsable du traitement. Elle concerne : les visiteurs du site www.ltcai.be et de ses versions linguistiques ; les personnes qui utilisent nos formulaires, notre générateur de solutions IA, notre guide, notre newsletter ou notre module de réservation ; nos prospects, clients et leurs interlocuteurs ; nos fournisseurs, partenaires et leurs contacts ; les candidats ; les personnes qui interagissent avec nous par email, téléphone, WhatsApp ou sur les réseaux sociaux.
2.2. Lorsque nous traitons des données pour le compte de nos clients — par exemple les données de leurs propres clients, patients, usagers ou collaborateurs qui transitent par une automatisation, un agent IA, un logiciel ou une infrastructure que nous concevons ou exploitons pour eux — nous agissons en qualité de sous-traitant : c'est notre client qui est responsable du traitement, et la section 12 décrit nos engagements dans ce cas.
2.3. Nos produits logiciels (Nota / Sérénotaire, Dedal IA, l'agent vocal Léa, Demo Studio) et les sites qui leur sont dédiés disposent de politiques de confidentialité propres, par exemple sur le centre de confiance Nota. Les sites tiers vers lesquels nous renvoyons (LinkedIn, Facebook, WhatsApp, Calendly, Google…) appliquent leurs propres politiques.
3. Les données que nous collectons, situation par situation
Nous appliquons le principe de minimisation : chaque formulaire et chaque outil ne demande que ce dont nous avons besoin. Voici, cas par cas, ce que nous collectons et ce que nous en faisons.
3.1. Quand vous naviguez sur le site
a) Mesure d'audience interne, sans cookie. Notre site envoie à notre propre serveur des événements de navigation : page consultée et son titre, profondeur de défilement, temps de lecture actif, clic sur un bouton d'appel à l'action, lien sortant, téléchargement, envoi d'un formulaire, étapes du générateur de solutions IA et du module de réservation (affichage, créneau choisi, rendez-vous confirmé). À ces événements sont associés : le domaine du site référent et les paramètres de campagne (utm), le type d'appareil, la famille de navigateur et de système d'exploitation, la langue, la largeur d'écran, ainsi qu'une localisation approximative (pays, région, ville) dérivée de votre adresse IP par notre hébergeur. Nous ne stockons jamais votre adresse IP : elle sert uniquement à calculer un identifiant de session sous forme d'empreinte irréversible (hachage de l'adresse IP, du navigateur, de la date du jour et d'un secret), renouvelée chaque jour, qui ne permet ni de vous identifier ni de vous suivre d'un jour à l'autre. Aucun cookie ni traceur n'est déposé pour cette mesure, et nous respectons le signal « Do Not Track » de votre navigateur. Les robots et automates sont exclus de la mesure. Par ailleurs, notre hébergeur Vercel réalise sa propre mesure d'audience agrégée et sans cookie (Vercel Web Analytics : pages consultées, pays, appareil, navigateur), sans identifiant persistant.
b) Balises Google (avec votre consentement). Le site charge Google Tag Manager, Google Ads et, via ces balises, Google Analytics. Par défaut, ces outils fonctionnent en mode « consentement refusé » (Google Consent Mode v2) : aucun cookie publicitaire ou analytique n'est déposé tant que vous n'avez pas accepté via notre bandeau. Dans ce mode, des signaux techniques sans cookie et sans identifiant peuvent néanmoins être transmis à Google (page, horodatage, adresse IP tronquée) à des fins de modélisation agrégée. Si vous acceptez, Google dépose des cookies de mesure et de publicité (audience, conversions, reciblage) décrits dans notre politique de cookies. Votre choix est mémorisé dans le stockage local de votre navigateur et peut être modifié à tout moment.
c) Ressources techniques. Lors du chargement des pages, votre navigateur télécharge des polices depuis Google Fonts et le module de réservation depuis Calendly ; ces fournisseurs voient alors votre adresse IP et des données techniques. Notre hébergeur (Vercel) tient des journaux techniques (adresse IP, page demandée, navigateur, horodatage) nécessaires à la sécurité et au bon fonctionnement du site, conservés pendant une courte durée.
3.2. Quand vous remplissez un formulaire de contact ou de demande
Nous collectons : votre nom et prénom, votre adresse email, votre numéro de téléphone (facultatif), votre entreprise, le type de demande (diagnostic, projet, support, partenariat, question générale), le sujet et le contenu de votre message, et, si vous les renseignez, votre budget, votre échéance, la taille de votre entreprise et votre secteur. Ces données sont enregistrées dans notre base de données (hébergée dans l'Union européenne), transmises à nos outils de suivi commercial (notre orchestrateur n8n hébergé en France, notre CRM), et déclenchent un email de notification pour notre équipe ainsi qu'un accusé de réception pour vous. Nous vous recontactons ensuite par le canal indiqué (email, téléphone, WhatsApp).
3.3. Quand vous réservez un diagnostic offert
La réservation se fait via le module Calendly intégré au site. Calendly collecte votre nom, votre adresse email, le créneau choisi, votre fuseau horaire, ainsi que vos réponses éventuelles aux questions de préparation (entreprise, téléphone, sujet). Ces données sont transmises à LTC pour organiser le rendez-vous, vous envoyer confirmation et rappels, et générer le lien de visioconférence (Google Meet) ou convenir d'un lieu. Nous enregistrons également, sans donnée personnelle, le fait qu'une réservation a été effectuée pour mesurer l'efficacité du site. Les entretiens de diagnostic ne sont pas enregistrés, sauf accord explicite des participants. Les notes prises pendant l'échange et la synthèse que nous vous remettons sont conservées dans notre dossier prospect.
3.4. Quand vous utilisez le générateur de solutions IA
Pour établir votre sélection, le générateur vous demande votre secteur, votre métier, la taille de votre structure, votre objectif principal, les tâches qui vous coûtent du temps, votre ordre de grandeur de budget et vos outils actuels. Pour débloquer et vous envoyer le dossier complet, il vous demande votre prénom, votre adresse email, votre numéro de téléphone, la date et le créneau de rappel souhaités, et votre accord. Nous enregistrons l'ensemble de ces réponses, les solutions retenues, l'estimation calculée (heures par semaine, valeur annuelle, palier conseillé) et la page d'origine, dans notre base de données hébergée dans l'Union européenne. Vous recevez un récapitulatif par email, notre équipe est notifiée pour préparer le rappel, et votre adresse est ajoutée à notre liste de diffusion (source « générateur »), dont vous pouvez vous retirer à tout moment. Les estimations sont produites par des règles de calcul générales et ne constituent pas une décision à votre égard (section 10).
3.5. Quand vous téléchargez le guide IA
Nous collectons votre prénom, votre adresse email, le nom de votre entreprise (facultatif), votre accord pour être contacté occasionnellement, la page d'origine et l'horodatage. Le guide vous est envoyé par email avec un lien de téléchargement, et notre équipe est notifiée. Ces informations sont conservées dans notre messagerie et nos outils de suivi. Vous pouvez vous désabonner en un clic ou par simple email.
3.6. Quand vous vous abonnez à la newsletter
Nous collectons votre adresse email, votre prénom (facultatif), l'article ou la page depuis lesquels vous vous inscrivez et l'horodatage. Nous enregistrons votre inscription dans notre base de données, vous envoyons un email de confirmation et notifions notre équipe. Chaque envoi mentionne comment vous désinscrire ; vous pouvez aussi répondre à l'un de nos emails ou nous écrire. Nous ne mesurons pas individuellement l'ouverture de nos emails à des fins de profilage.
3.7. Quand vous nous écrivez ou nous appelez
Lorsque vous nous contactez par email (notre messagerie professionnelle est hébergée chez Microsoft 365), par téléphone, par WhatsApp (Meta), par LinkedIn ou par Facebook, nous traitons vos coordonnées, le contenu de vos messages et les pièces jointes que vous nous envoyez. Nous n'enregistrons pas les conversations téléphoniques. Les échanges via WhatsApp et les réseaux sociaux sont également soumis aux politiques de ces plateformes, sur lesquelles nous n'avons pas de contrôle ; pour des informations sensibles, préférez l'email ou un canal convenu avec nous.
3.8. Quand vous devenez client (ou fournisseur)
Dans le cadre d'un devis, d'un contrat, d'un abonnement ou d'une commande, nous traitons : l'identité, la fonction et les coordonnées de vos interlocuteurs ; les données d'identification et de facturation de votre entreprise (numéro d'entreprise, adresse, TVA, coordonnées bancaires visibles sur vos paiements) ; les devis, contrats, bons de commande, factures et l'historique de la relation ; les données de projet (comptes rendus, exigences, tickets, accès techniques que vous nous confiez, journaux d'intervention) ; les données de paiement traitées par nos prestataires de paiement lorsque vous payez en ligne (nous ne stockons jamais de numéro de carte). Lorsque vous payez par carte via un prestataire (Stripe ou Mollie), ce prestataire traite vos données de paiement selon sa propre politique. Les mêmes principes s'appliquent aux contacts de nos fournisseurs et partenaires.
3.9. Quand vous postulez chez nous
Si vous nous adressez une candidature (spontanée ou en réponse à une offre), nous traitons votre CV, votre lettre, vos coordonnées, votre parcours et les notes d'entretien, uniquement pour évaluer votre candidature. Nous ne demandons aucune donnée sensible. Les candidatures non retenues sont supprimées au plus tard deux ans après la fin du processus, avec votre accord pour cette conservation.
3.10. Témoignages, références, photos et vidéos
Nous ne publions un témoignage, une étude de cas nominative, une photographie ou une vidéo vous concernant qu'avec votre accord préalable, que vous pouvez retirer à tout moment pour l'avenir. Les cas pratiques publiés sur le site sont, sauf mention contraire, anonymisés ou illustratifs.
3.11. Réseaux sociaux
Nous animons des pages sur LinkedIn et Facebook. Lorsque vous interagissez avec elles (abonnement, réaction, commentaire, message), la plateforme et nous traitons ces interactions ; la plateforme nous fournit en outre des statistiques agrégées d'audience. Ces traitements sont régis par les politiques de LinkedIn et de Meta, avec lesquels nous sommes, pour les statistiques de page, responsables conjoints au sens de l'article 26 du RGPD.
3.12. Ce que nous ne collectons pas
Pour notre propre compte, nous ne collectons pas de catégories particulières de données (santé, opinions, convictions, données biométriques ou génétiques, orientation sexuelle), pas de données relatives à des condamnations, pas de données de mineurs de moins de 16 ans, et pas de données de géolocalisation précise. Nous n'achetons pas de fichiers de données, ne vendons ni ne louons vos données, et ne les cédons à aucun courtier en données. Nous ne pratiquons aucune publicité ciblée fondée sur un profil individuel, en dehors des outils Google que vous pouvez accepter ou refuser.
4. Pourquoi nous les traitons et sur quelle base légale
Chaque traitement repose sur l'une des bases légales prévues à l'article 6 du RGPD. Lorsque nous invoquons notre intérêt légitime, nous avons vérifié que ce traitement est proportionné et ne porte pas atteinte à vos droits ; vous pouvez vous y opposer (section 9).
| Finalité | Base légale (RGPD) | Durée de référence |
|---|---|---|
| Répondre à vos demandes de contact, de devis, de support ou de partenariat, et vous recontacter | Mesures précontractuelles (art. 6.1.b) et intérêt légitime (art. 6.1.f) | 3 ans après le dernier contact |
| Organiser et assurer le diagnostic offert, vous remettre la synthèse | Mesures précontractuelles (art. 6.1.b) | 3 ans après le dernier contact |
| Générer votre dossier de solutions IA, vous l'envoyer et vous rappeler au créneau choisi | Mesures précontractuelles (art. 6.1.b) ; consentement pour les envois ultérieurs (art. 6.1.a) | 3 ans après le dernier contact ; envois jusqu'à désinscription |
| Vous envoyer le guide IA et des contenus occasionnels | Consentement (art. 6.1.a) | Jusqu'au retrait du consentement |
| Vous envoyer la newsletter | Consentement (art. 6.1.a) | Jusqu'à désinscription |
| Gérer la relation client, exécuter les devis, contrats et abonnements, assurer le support, facturer et recouvrer | Exécution du contrat (art. 6.1.b) | Durée de la relation, puis 10 ans (prescription) |
| Tenir notre CRM, suivre nos opportunités et prioriser nos rappels (score interne, section 10) | Intérêt légitime (art. 6.1.f) | 3 ans après le dernier contact |
| Prospection mesurée auprès de contacts professionnels (B2B) ayant manifesté un intérêt | Intérêt légitime (art. 6.1.f) ; opposition possible à tout moment | 3 ans après le dernier contact |
| Mesurer l'audience du site sans cookie, améliorer nos pages et nos parcours | Intérêt légitime (art. 6.1.f) | 25 mois |
| Mesurer nos campagnes publicitaires et diffuser des publicités (balises Google) | Consentement (art. 6.1.a et art. 129 de la loi du 13 juin 2005) | 13 mois maximum (cookies) |
| Assurer la sécurité du site et de nos systèmes, prévenir les abus, les automates et la fraude | Intérêt légitime (art. 6.1.f) | 12 mois maximum (journaux) |
| Respecter nos obligations comptables, fiscales et légales, répondre aux autorités | Obligation légale (art. 6.1.c) | 7 ans (documents comptables) |
| Gérer les candidatures | Mesures précontractuelles (art. 6.1.b) et consentement (art. 6.1.a) | Processus, puis 2 ans avec accord |
| Gérer nos fournisseurs et partenaires | Exécution du contrat (art. 6.1.b) et intérêt légitime (art. 6.1.f) | Relation, puis délais légaux |
| Publier des témoignages, références, photos ou vidéos | Consentement (art. 6.1.a) | Jusqu'au retrait du consentement |
| Constituer des preuves, gérer les réclamations et défendre nos droits | Intérêt légitime (art. 6.1.f) | Durée de prescription applicable |
5. Qui y a accès : destinataires et sous-traitants
5.1. En interne, vos données ne sont accessibles qu'aux personnes qui en ont besoin : les cofondateurs et, le cas échéant, les collaborateurs ou indépendants qui interviennent sur votre dossier, tous tenus à la confidentialité.
5.2. Pour fonctionner, nous faisons appel à des prestataires qui traitent des données pour notre compte (sous-traitants), chacun lié par un contrat conforme à l'article 28 du RGPD et sélectionné pour ses garanties. Voici la liste des prestataires réellement utilisés à la date de cette politique :
| Prestataire | Rôle | Données concernées | Localisation | Encadrement |
|---|---|---|---|---|
| Vercel Inc. (États-Unis) | Hébergement du site, exécution des fonctions serveur (formulaires, générateur, newsletter, mesure d'audience) et mesure d'audience agrégée sans cookie (Vercel Web Analytics) | Journaux techniques, données transitant par les formulaires, localisation approximative | Réseau mondial ; fonctions serveur aux États-Unis | DPA + clauses contractuelles types (CCT) / Data Privacy Framework |
| Supabase (base de données du site et console interne) | Stockage des demandes, réservations, dossiers du générateur, abonnés, événements d'audience | Données des formulaires et du générateur, événements anonymisés | Union européenne (Irlande, AWS eu-west-1) | DPA + CCT pour l'assistance technique |
| Resend, Inc. (États-Unis) | Envoi de nos emails automatiques (confirmations, guide, récapitulatifs, notifications) | Email, prénom, contenu de l'email | États-Unis | DPA + CCT |
| Brevo (Sendinblue SAS, France) | Accusés de réception, gestion de contacts et campagnes email | Identité, email, entreprise, source de la demande | Union européenne (France) | DPA |
| n8n, auto-hébergé par LTC chez OVHcloud SAS (France) | Orchestration de nos demandes entrantes vers nos outils internes | Données des formulaires | Union européenne (France) | Infrastructure LTC ; DPA OVHcloud |
| Notion Labs, Inc. (États-Unis) | CRM interne (contacts, demandes, opportunités, interactions) | Identité, coordonnées, entreprise, contenu des demandes, suivi | États-Unis | DPA + CCT / Data Privacy Framework |
| HubSpot (HubSpot Ireland Ltd / HubSpot, Inc.) | CRM et suivi commercial | Identité professionnelle, coordonnées, échanges | Union européenne / États-Unis | DPA + CCT / Data Privacy Framework |
| Calendly LLC (États-Unis) | Prise de rendez-vous, confirmations et rappels | Nom, email, créneau, réponses aux questions | États-Unis | DPA + CCT / Data Privacy Framework |
| Google Ireland Ltd / Google LLC | Google Tag Manager, Google Ads et Google Analytics (avec consentement), Google Fonts, Google Meet (visioconférence) | Données de navigation et cookies (si acceptés), adresse IP, données de réunion | Union européenne / États-Unis | Conditions Google + CCT / Data Privacy Framework |
| Microsoft Ireland Operations Ltd | Messagerie professionnelle, agenda et bureautique (Microsoft 365) | Emails, pièces jointes, contacts, rendez-vous | Union européenne (EU Data Boundary) | DPA Microsoft |
| Meta Platforms Ireland Ltd | WhatsApp (messagerie) et page Facebook | Numéro de téléphone, messages, interactions | Union européenne / États-Unis | Conditions Meta + CCT / Data Privacy Framework |
| LinkedIn Ireland Unlimited Company | Page entreprise et messagerie professionnelle | Profil public, messages, interactions | Union européenne / États-Unis | Conditions LinkedIn + CCT / Data Privacy Framework |
| Stripe Payments Europe Ltd / Mollie B.V. (le cas échéant) | Paiements en ligne | Données de paiement, montant, email | Irlande / Pays-Bas (et États-Unis pour Stripe) | DPA + CCT |
| OVHcloud SAS (France) | Hébergement de nos automatisations, de nos produits et de nos sauvegardes chiffrées | Données de projet et données traitées pour nos clients | Union européenne (France) | DPA OVHcloud |
| Fournisseurs de modèles d'IA (Anthropic — via API ou via AWS Bedrock en région UE —, OpenAI, Google, ElevenLabs) | Assistants utilisés en interne et briques de nos solutions (section 11) | Données minimisées ou pseudonymisées, jamais utilisées pour l'entraînement | Union européenne ou États-Unis selon l'outil | DPA + CCT / Data Privacy Framework ; exclusion d'entraînement |
| Comptable, conseils juridiques, assureurs, banques | Obligations légales, conseil, assurance, paiements | Données de facturation et de contrat | Belgique / Union européenne | Obligation légale ou contrat |
5.3. Nous pouvons également communiquer vos données aux autorités administratives ou judiciaires lorsque la loi nous y oblige, à un acquéreur ou successeur en cas de réorganisation de notre société (qui reprendra les engagements de la présente politique), et à toute personne que vous nous demandez d'en rendre destinataire.
5.4. Cette liste est tenue à jour à chaque changement de prestataire. Les prestataires spécifiquement utilisés dans le cadre d'une mission client (plateformes d'automatisation, modèles d'IA, téléphonie, hébergement) sont précisés dans la documentation de la mission et dans l'accord de sous-traitance (section 12).
6. Transferts hors de l'Union européenne
6.1. Nous privilégions des prestataires et des hébergements situés dans l'Union européenne : nos bases de données du site sont en Irlande, nos automatisations, produits et sauvegardes en France, notre messagerie sous le périmètre européen de Microsoft.
6.2. Certains de nos prestataires sont toutefois établis aux États-Unis ou y traitent des données (Vercel, Resend, Notion, Calendly, Google, HubSpot, Meta, LinkedIn, Stripe, certains fournisseurs de modèles d'IA). Chaque transfert est encadré, par ordre de préférence, par : la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework), pour les prestataires certifiés ; les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), complétées si nécessaire de mesures supplémentaires (chiffrement, minimisation, pseudonymisation) ; ou, à défaut, l'une des dérogations de l'article 49 du RGPD. Vous pouvez obtenir une copie des garanties applicables en nous écrivant.
6.3. Lorsque nous concevons une solution pour un client, le choix des fournisseurs et de la localisation des traitements est convenu avec lui en fonction de la sensibilité des données ; pour les professions tenues au secret professionnel, nous privilégions des traitements exclusivement européens et la pseudonymisation en amont (section 12).
7. Combien de temps nous les conservons
Nous conservons vos données le temps nécessaire aux finalités décrites, puis nous les supprimons ou les anonymisons. Nos durées de référence :
| Données | Durée de conservation |
|---|---|
| Demandes de contact, réservations, dossiers du générateur et autres données de prospects | 3 ans après notre dernier échange |
| Abonnés à la newsletter et destinataires du guide | Jusqu'à votre désinscription ou retrait ; votre adresse est ensuite conservée uniquement dans une liste d'exclusion pour respecter votre choix |
| Clients : contrats, devis, échanges, données de projet | Durée de la relation, puis 10 ans (délai de prescription contractuelle) |
| Factures et pièces comptables | 7 ans à compter du 1er janvier suivant la clôture de l'exercice (obligation comptable et TVA belge) |
| Accès techniques confiés par nos clients | Durée de la mission, puis révoqués et supprimés |
| Événements de mesure d'audience interne (anonymisés) | 25 mois |
| Journaux techniques et de sécurité (hébergeur, base de données, fonctions serveur) | 12 mois maximum |
| Choix de consentement aux cookies (stockage local du navigateur) | Jusqu'à modification ou suppression par vous |
| Cookies Google de mesure et de publicité | 13 mois maximum (voir la politique de cookies) |
| Candidatures non retenues | 2 ans maximum, avec votre accord |
| Fournisseurs et partenaires | Durée de la relation, puis délais légaux |
| Enregistrements de réunions (uniquement avec accord) | Supprimés après rédaction du compte rendu, au plus tard 3 mois |
| Demandes d'exercice de droits | 5 ans (preuve de notre réponse) |
Les sauvegardes chiffrées de nos systèmes sont purgées automatiquement à l'expiration de leur cycle de rétention (35 jours au maximum pour les environnements que nous hébergeons).
8. Comment nous les protégeons
8.1. Mesures techniques. Chiffrement des échanges (HTTPS/TLS avec HSTS) et des données au repos chez nos hébergeurs ; en-têtes de sécurité du site (protection contre le cadrage, l'injection de contenus et le reniflage de types) ; accès aux bases de données restreint par des règles de sécurité au niveau des lignes, les formulaires publics ne pouvant qu'écrire ; clés d'accès serveur jamais exposées dans le navigateur ; comptes nominatifs, authentification forte (MFA) et gestion centralisée des secrets ; principe du moindre privilège ; séparation des environnements de développement et de production ; journalisation des accès ; sauvegardes régulières ; mises à jour de sécurité ; dispositifs anti-robots sur les formulaires ; pseudonymisation et minimisation, notamment via notre technologie Veil™ lorsque des données sensibles doivent être soumises à un modèle d'IA.
8.2. Mesures organisationnelles. Engagements de confidentialité de toutes les personnes qui interviennent pour LTC ; politique interne de protection des données et politique d'usage responsable de l'IA, opposables à nos collaborateurs ; sensibilisation et formation régulières ; sélection et contractualisation rigoureuses de nos prestataires ; revue périodique des accès ; registre des activités de traitement ; analyses d'impact pour les traitements à risque élevé (par exemple notre plateforme notariale) ; procédure de gestion des incidents.
8.3. En cas de violation de données. Si une violation de données susceptible d'engendrer un risque pour vos droits et libertés survenait, nous la notifierions à l'Autorité de protection des données dans les 72 heures suivant sa découverte et, en cas de risque élevé, nous vous en informerions directement dans les meilleurs délais, avec les mesures prises et nos recommandations.
8.4. Aucune mesure n'offre une sécurité absolue. Nous vous invitons à protéger vos propres équipements et comptes, et à ne jamais nous transmettre par email ou formulaire des mots de passe, codes ou données bancaires ; nous ne vous en demanderons jamais par ces canaux.
9. Vos droits et comment les exercer
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès : obtenir la confirmation que nous traitons vos données, une copie de celles-ci et les informations sur ce traitement.
- Rectification : faire corriger des données inexactes ou compléter des données incomplètes.
- Effacement : obtenir la suppression de vos données, dans les cas prévus (données plus nécessaires, retrait du consentement, opposition, traitement illicite), sous réserve de nos obligations légales de conservation.
- Limitation : demander le gel temporaire de l'utilisation de vos données, par exemple pendant la vérification d'une contestation.
- Portabilité : recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, ou les faire transmettre à un autre responsable lorsque c'est techniquement possible.
- Opposition : vous opposer à tout moment à un traitement fondé sur notre intérêt légitime, pour des raisons tenant à votre situation particulière ; et vous opposer sans aucune justification à toute prospection commerciale.
- Retrait du consentement : à tout moment, sans effet sur la licéité des traitements antérieurs (newsletter, guide, communications, cookies, témoignages).
- Décisions automatisées : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative (nous n'en prenons aucune, voir section 10).
9.1. Comment. Écrivez-nous à contact@ltcai.be avec l'objet « RGPD », ou par courrier à LTC Group SRL, Rue du Noir Jambon 13, 7830 Thoricourt, Belgique, en précisant le droit exercé et les données concernées. Pour vous désinscrire d'une communication, utilisez le lien de désinscription lorsqu'il existe, répondez à l'email concerné ou écrivez-nous ; la désinscription est prise en compte sans délai injustifié et au plus tard dans les jours ouvrés qui suivent. Pour les cookies, utilisez le lien « modifier mes préférences » de la politique de cookies.
9.2. Vérification et délais. Nous pouvons vous demander de confirmer votre identité de manière proportionnée (par exemple en répondant depuis l'adresse email connue) avant de traiter une demande. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes ou nombreuses, auquel cas nous vous en informons. L'exercice de vos droits est gratuit, sauf demandes manifestement infondées ou excessives. Chaque demande et notre réponse sont consignées.
9.3. Si vos données nous ont été confiées par un client. Lorsque nous agissons comme sous-traitant (section 12), nous transmettons votre demande à notre client responsable du traitement et l'assistons pour y répondre ; nous vous invitons à vous adresser directement à lui.
9.4. Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données (section 16) ou de l'autorité de contrôle de votre État membre de résidence, et exercer un recours juridictionnel.
10. Décisions automatisées, score et profilage
10.1. Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé qui produirait des effets juridiques à votre égard ou vous affecterait de manière significative. Aucun refus de service, aucune tarification et aucune décision contractuelle ne sont automatisés.
10.2. Générateur de solutions IA. La sélection de cas d'usage et l'estimation (heures, valeur, palier) sont calculées par des règles générales à partir de vos réponses. Elles sont purement indicatives, ne constituent pas une évaluation de votre personne et n'ont d'autre effet que de vous présenter des pistes, qui sont ensuite discutées avec un humain.
10.3. Score interne de suivi. Pour organiser nos rappels, notre outil interne attribue à chaque demande entrante un score de priorisation fondé sur des critères simples (canal d'origine, budget indiqué, longueur du message, entreprise et téléphone renseignés) et propose une répartition entre les cofondateurs. Ce score sert uniquement à ordonner notre travail ; il ne conditionne ni l'accès à nos services, ni nos prix, et toute décision est prise par une personne. Vous pouvez vous opposer à ce traitement.
11. Intelligence artificielle et vos données
11.1. Nos outils internes. Pour rédiger, analyser, résumer ou coder, nos équipes utilisent des assistants d'IA fournis par des éditeurs sous contrat (notamment Claude d'Anthropic et Microsoft Copilot), conformément à notre politique interne d'usage de l'IA (PDF). Règles appliquées : nous ne confions à ces outils que les données strictement nécessaires, minimisées ou pseudonymisées ; nous n'utilisons que des versions professionnelles dont les conditions excluent l'entraînement des modèles sur les données transmises ; aucune donnée sensible ou couverte par le secret professionnel n'est soumise à un outil grand public ; toute production est relue et validée par une personne. Vous pouvez nous demander que votre demande soit traitée sans recours à ces outils.
11.2. Nos solutions et produits. Lorsque nous concevons ou exploitons une solution d'IA pour un client (agent, chatbot, agent vocal, automatisation), les données qui la traversent ne sont jamais utilisées pour entraîner ou affiner un modèle, ni par LTC ni par ses fournisseurs ; les fournisseurs de modèles sont choisis pour leurs engagements de non-rétention et de non-entraînement ; lorsque des données identifiantes doivent être soumises à un modèle, elles sont, chaque fois que possible, pseudonymisées en amont par notre technologie Veil™, dont la table de correspondance ne quitte jamais notre infrastructure. Nos agents conversationnels et vocaux indiquent clairement qu'ils sont des IA, et les contenus synthétiques que nous diffusons sont signalés lorsque la loi l'exige (article 50 de l'AI Act).
11.3. Transparence. Certains contenus de ce site et de nos communications peuvent avoir été rédigés ou illustrés avec l'aide d'outils d'IA, sous relecture humaine. Nos réponses à vos demandes sont toujours validées par une personne. Notre inventaire des systèmes d'IA et leur classification au titre de l'AI Act sont documentés en interne et résumés sur notre page conformité.
12. Quand nous traitons des données pour nos clients
12.1. Dans le cadre de nos missions (automatisations, agents IA, intégrations, support IT, hébergement, produits logiciels), nous accédons à des données personnelles dont nos clients sont responsables : leurs clients, patients, usagers, fournisseurs, collaborateurs. Nous les traitons alors uniquement sur instruction documentée du client, aux fins de la mission, en qualité de sous-traitant au sens de l'article 28 du RGPD.
12.2. Nos engagements. Nous concluons avec chaque client un accord de sous-traitance (DPA) qui précise l'objet, la durée, la nature et les finalités du traitement, les catégories de données et de personnes, nos mesures de sécurité, la liste de nos sous-traitants ultérieurs (avec notification préalable de tout changement et droit d'objection), notre assistance pour répondre aux demandes des personnes, aux analyses d'impact et aux notifications de violation, et le sort des données à la fin du contrat (restitution ou suppression, en principe dans les 60 jours). Nous n'utilisons jamais ces données pour notre propre compte ni pour entraîner un modèle. Notre personnel n'y accède que de manière restreinte, nominative et journalisée, pour les besoins du support. Nous respectons le secret professionnel auquel nos clients peuvent être tenus.
12.3. Localisation. Nous privilégions des traitements situés dans l'Union européenne (hébergement chez OVHcloud en France, inférence des modèles d'IA en région européenne lorsque c'est disponible) et convenons avec chaque client du niveau de localisation et de confidentialité adapté à ses données. Pour nos produits, le détail des sous-traitants ultérieurs et de la localisation des traitements est publié, par exemple sur le centre de confiance Nota.
12.4. Vos droits dans ce cas. Si vous êtes client, patient, usager ou collaborateur d'une entreprise qui utilise une solution conçue ou exploitée par LTC, c'est cette entreprise qui est votre interlocutrice pour l'information et l'exercice de vos droits. Si vous nous contactez directement, nous lui transmettons votre demande et l'assistons pour y répondre.
13. Cookies et traceurs
13.1. Le site utilise : des cookies et stockages strictement nécessaires (mémorisation de votre choix de consentement et de langue, sécurité) ; une mesure d'audience interne sans cookie (section 3.1) ; des cookies de mesure et de publicité Google, déposés uniquement avec votre consentement ; des cookies fonctionnels du module de réservation Calendly lorsque vous l'utilisez.
13.2. Vous pouvez accepter ou refuser les cookies non essentiels via le bandeau affiché lors de votre première visite, et modifier votre choix à tout moment depuis la politique de cookies, qui détaille chaque traceur, sa finalité et sa durée. Le refus n'empêche pas l'accès au site.
14. Mineurs
Notre site et nos services s'adressent à des professionnels. Nous ne collectons pas sciemment de données concernant des personnes de moins de 16 ans. Si vous pensez qu'un mineur nous a transmis des données, écrivez-nous et nous les supprimerons.
15. Modifications de cette politique
Nous mettons cette politique à jour lorsque nos services, nos prestataires ou la réglementation évoluent. La date et le numéro de version figurent en haut de page ; les versions antérieures sont disponibles sur demande. En cas de changement important (nouvelle finalité, nouveau transfert, nouveau prestataire majeur), nous vous en informons par une mention visible sur le site ou, si vous êtes client ou abonné, par email.
16. Réclamations et contact
16.1. Pour toute question, demande ou réclamation relative à vos données : contact@ltcai.be — +32 466 43 16 55 — LTC Group SRL, Rue du Noir Jambon 13, 7830 Thoricourt (Silly), Belgique. On vous répond en langage clair, et vite.
16.2. Vous pouvez également introduire une réclamation auprès de l'Autorité de protection des données (APD / Gegevensbeschermingsautoriteit), Rue de la Presse 35, 1000 Bruxelles — +32 2 274 48 00 — contact@apd-gba.be — autoriteprotectiondonnees.be, ou auprès de l'autorité de contrôle de votre État membre de résidence.
Voir aussi : politique de cookies, conditions générales d'utilisation, conditions générales de vente, mentions légales, conformité RGPD & AI Act, centre de confiance Nota.