Politique de confidentialité — LifeHandler
Dernière mise à jour : 2026-06-20.
🇬🇧 Read this in English: /privacy/en
LifeHandler (« le service ») est un assistant personnel qui aide à organiser et accomplir vos démarches administratives. Cette politique décrit comment vos données personnelles sont collectées, utilisées, protégées, et quels sont vos droits sur celles-ci.
Elle s'inscrit dans le respect du Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et de la loi Informatique et Libertés modifiée.
1. Responsable du traitement
- Raison sociale : NIANG ELYAS
- Nom commercial : LifeHandler
- Forme juridique : Entrepreneur Individuel (EI) — micro-entreprise
- SIREN : 105 916 589
- Adresse postale : 15 boulevard Voltaire, 92600 Asnières-sur-Seine, France
- Contact / DPO : privacy@lifehandler.fr
Pour toute question relative au traitement de vos données ou pour exercer vos droits, écrivez à cette adresse.
2. Données que nous collectons
LifeHandler collecte les données que vous fournissez vous-même. Aucune donnée n'est inférée à votre insu, et nous n'utilisons aucun outil de tracking ou d'analytique tiers.
2.1 Données nécessaires au fonctionnement du compte
- Adresse email
- Mot de passe (stocké chiffré — bcrypt — chez Supabase, jamais en clair)
- Identifiant utilisateur unique (UUID)
2.2 Données saisies dans l'app
Selon votre usage, vous pouvez enregistrer dans LifeHandler :
- Identité : nom, prénom, date de naissance, nationalité, sexe…
- Logement : adresse, type, loyer, dates de bail…
- Activité professionnelle : employeur, contrat, salaire, adresse pro…
- Véhicules : marque, modèle, immatriculation, assurance…
- Comptes bancaires : nom de banque, IBAN, type de carte…
- Documents : pièces d'identité, contrats, RIB, etc. uploadés dans le coffre
- Quêtes et tâches : démarches en cours et étapes
- Conversations avec l'assistant IA
2.3 Cookies & traceurs
Aucun cookie n'est installé par LifeHandler. Le service utilise
le localStorage de votre navigateur pour stocker votre session
de connexion — c'est techniquement nécessaire au fonctionnement
du service (catégorie « strictement nécessaire » au sens de la CNIL),
donc dispensé de consentement préalable.
Aucun outil d'analytique tiers (Google Analytics, Posthog, Mixpanel…) n'est intégré.
3. Finalités et base légale
| Traitement | Finalité | Base légale (RGPD Art. 6) |
|---|---|---|
| Création de compte, authentification | Identifier l'utilisateur | Exécution du contrat (6.1.b) |
| Stockage des données personnelles | Permettre à l'utilisateur d'organiser sa vie administrative | Exécution du contrat (6.1.b) |
| Assistant IA (Claude) | Aider à accomplir les démarches | Consentement explicite (6.1.a) + exécution du contrat |
| Accès aux données chiffrées | Récupérer ponctuellement une valeur (ex. date de naissance) sur demande de l'utilisateur | Consentement champ par champ (6.1.a) |
4. Chiffrement zero-knowledge
LifeHandler ne peut PAS lire vos données sensibles. Quand vous créez votre compte, votre mot de passe maître est transformé sur votre appareil (web ou mobile) en une clé de chiffrement AES-256 via l'algorithme Argon2id. Cette clé ne quitte jamais votre appareil.
Sur iOS, votre clé maître est stockée dans le Keychain Apple
via expo-secure-store (zone sécurisée matérielle Secure Enclave
quand disponible). Sur le web, elle reste exclusivement en mémoire
de l'onglet de votre navigateur, jamais persistée sur disque.
Modèle de sensibilité à 3 tiers
Toutes les données ne se valent pas. LifeHandler les classe en trois niveaux qui régissent leur affichage dans l'application ET ce que l'agent IA peut en faire :
- Tier 1 — Non sensibles : régime matrimonial, statut professionnel (CDI/CDD/étudiant), type de logement, foyer fiscal, tranche d'impôt. Visibles directement dans l'application. L'agent peut vous demander leur valeur avec votre consentement explicite si une démarche en a besoin.
- Tier 2 — Sensibles : email, adresse postale, téléphone, nom complet, date de naissance. Masquées par défaut dans l'application (icône cadenas, œil pour les révéler). L'agent n'a pas le droit de vous demander ces valeurs ; vous seul·e pouvez choisir de les partager spontanément si vous le souhaitez.
- Tier 3 — Ultra-sensibles : numéro de sécurité sociale (NIR),
CNI, passeport, permis de conduire, IBAN/BIC, numéro fiscal, mots
de passe enregistrés, données de carte bancaire. Masquées par défaut.
Jamais transmissibles à l'agent, même avec votre consentement
(verrou logiciel inscrit dans
src/lib/sensitive-keys.ts,ABSOLUTE_BLOCKED). Pour les révéler dans l'application, une authentification forte (FaceID / TouchID ou re-saisie du mot de passe maître) est requise.
Ce qui est chiffré at-rest dans nos bases (donc invisible pour nous)
- Valeurs du coffre (
collections.data,vault_data.value) : nom, prénom, NIR, IBAN, adresse, numéros de pièces d'identité, dates de naissance, identifiants administratifs, etc. — JSONB chiffré AES-256-GCM avec votre master key. - Contenu des documents uploadés (PDF, photos) : bytes chiffrés AES-256-GCM dans le stockage objet Supabase avant upload.
- Notes des tâches (
tasks.notes) : contenu des Clarifiers (Q&A semi-structurées remplies par vous au cours d'une démarche). - Conversations avec l'agent IA (
agent_messages.content) : tout texte que vous tapez à l'agent et toute réponse de l'agent qui re-cite vos données. - Historique de navigation intégrée (
browser_history.url) : tous les sites administratifs visités via le navigateur LifeHandler. - Master key wrappée (
user_keys) : votre clé maître chiffrée avec une clé dérivée Argon2id de votre mot de passe ET de votre phrase de récupération.
Ce qui reste en clair (métadonnées structurelles)
Pour permettre à l'agent IA de raisonner efficacement sur vos démarches sans frais excessifs, certaines métadonnées de catégorie restent visibles côté serveur :
- Types et sous-types d'entité (
collections.type,collections.subtype) : ex.profile/identity,asset/real_estate,document/lease. C'est une taxonomie fermée que nous publions ; voir qu'un compte a un typeasset/vehiclene révèle rien sur la voiture elle-même. - Titres de démarches et de tâches (jusqu'à v1.1) : ex. « Renouveler ma carte d'identité ». Chantier en cours : nous nous engageons à les chiffrer en v1.1 (été 2026).
Comment l'agent IA peut alors vous aider
L'agent ne lit pas vos données directement depuis nos bases. Quand vous lancez une conversation, le client (web ou mobile) déchiffre localement les données nécessaires avec votre master key (qui ne quitte jamais votre appareil), puis les envoie transitoirement dans le corps de la requête à notre serveur, qui les forward à l'API Claude d'Anthropic. À la fin de la session, le plaintext disparaît côté serveur ; côté Anthropic, nous avons sollicité une activation du Zero Data Retention (ZDR) qui rend cette ingestion éphémère sans aucune persistance (cf. §7).
Conséquence importante
Si vous perdez votre mot de passe maître ET votre phrase de récupération, vos données chiffrées sont irrécupérables. C'est le prix de la garantie zero-knowledge.
5. Durée de conservation
Vos données sont conservées tant que votre compte existe.
Vous pouvez supprimer votre compte à tout moment depuis l'app (Paramètres → Supprimer mon compte). La suppression est immédiate et irréversible : tous vos enregistrements, documents uploadés, historique de conversation et accès sont purgés. Aucune copie de sauvegarde déchiffrable n'est conservée par LifeHandler.
6. Destinataires de vos données (sous-traitants)
Vos données passent par les sous-traitants suivants, chacun encadré par les clauses contractuelles standard (SCC), un DPA ou la certification au cadre Data Privacy Framework UE-US :
| Sous-traitant | Rôle | Pays | Données accédées |
|---|---|---|---|
| Supabase Inc. | Hébergement de la base et de l'authentification | West EU (Irlande) 🇮🇪 | Toutes les données (valeurs sensibles chiffrées) |
| Scaleway SAS | Hébergement du serveur MCP (interface entre l'IA et la base) | Paris (fr-par) 🇫🇷 | Métadonnées (titres de quêtes, noms d'entités) — jamais les valeurs chiffrées |
| Vercel Inc. | Hébergement de l'application web | Paris (cdg1) 🇫🇷 — région verrouillée via vercel.json | Trafic HTTP de l'app web ; aucune donnée stockée |
| Anthropic PBC | Modèle IA Claude (agent LifeHandler) | États-Unis 🇺🇸 | Contexte de la session agent envoyé transitoirement (déchiffré côté client avant transmission). Anthropic n'entraîne pas ses modèles sur les données clients de l'API commerciale (CGU Anthropic API, Section 7). LifeHandler a sollicité l'activation du Zero Data Retention (ZDR) qui supprime la rétention 30 jours par défaut. |
| Apple Inc. | Distribution iOS via App Store, Sign in with Apple, Apple Push Notification Service | États-Unis 🇺🇸 | Identifiants d'appareil et de compte Apple ; aucune donnée vault |
| Expo Inc. | Build mobile (EAS Build) et mises à jour OTA | États-Unis 🇺🇸 | Code source bundlé et identifiants de build ; aucune donnée utilisateur |
| GitHub Inc. | Hébergement du code source et CI/CD GitHub Actions | États-Unis 🇺🇸 | Code source ; aucune donnée utilisateur |
L'agent LifeHandler (alimenté par Claude Sonnet 4.6 et Claude
Haiku 4.5) est un système d'IA à risque limité au sens de
l'Art. 50 du Règlement européen sur l'intelligence artificielle
(Règlement (UE) 2024/1689, dit « AI Act »). LifeHandler est
déployeur, Anthropic est fournisseur du modèle de fondation.
Détails dans
compliance/ai-act-risk-classification.md.
Le contenu détaillé de ce que voit chaque sous-traitant est documenté
dans le fichier mcp-server/RGPD.md.
7. Transferts hors UE
Plusieurs sous-traitants opérationnels de LifeHandler sont établis aux États-Unis. Chaque transfert est encadré par au moins l'un des mécanismes prévus aux Art. 45 à 49 du RGPD :
- Anthropic PBC (États-Unis) — données : contexte de session agent (clés et libellés du coffre, jamais les valeurs Tier 2/3). Base : Clauses Contractuelles Type (SCC) conformes à la décision d'exécution UE 2021/914 (Module 2 contrôleur-vers-sous-traitant) et Data Processing Addendum (DPA) Anthropic. Conformément aux CGU Anthropic API Section 7, aucune donnée client n'est utilisée pour entraîner les modèles. ZDR sollicité pour purger la rétention 30 jours par défaut.
- Vercel Inc. (États-Unis, siège social) — exécution serverless
verrouillée sur la région Paris cdg1 via
vercel.json, donc pas d'exécution applicative hors UE. Le siège social reste aux États-Unis : Vercel est certifié au EU-US Data Privacy Framework (décision d'adéquation UE 2023/1795 du 10 juillet 2023) et fournit également des SCC. - Apple Inc. (États-Unis) — distribution iOS, Sign in with Apple, push notifications. Base : SCC + adhésion EU-US Data Privacy Framework.
- Expo Inc. (États-Unis) — build mobile et mises à jour OTA. Base : SCC.
- GitHub Inc. (États-Unis, filiale de Microsoft) — code source et CI/CD. Microsoft est certifié au EU-US Data Privacy Framework. Aucune donnée utilisateur ne transite par GitHub (seul du code source y est hébergé).
Les sous-traitants principaux pour les données utilisateur (Supabase Irlande, Scaleway Paris fr-par) restent dans le périmètre UE.
Le détail des accords de sous-traitance, des cadres de transfert
(SCC UE 2021/914 Module 2, EU-US Data Privacy Framework lorsque
applicable) et de leur application aux sous-traitants concernés est
documenté dans
compliance/DPA-RECORDS.md.
8. Sécurité
Mesures techniques et organisationnelles déployées :
- Chiffrement zero-knowledge AES-256-GCM côté client (§4)
- TLS 1.2+ obligatoire pour tous les transferts
- Vérification systématique du JWT Supabase à chaque appel d'API
- Authentification du serveur MCP via vérification JWT Supabase
systématique (
supabase.auth.getUser()) — aucun Bearer userId brut accepté - Liste hardcodée de champs hyper-sensibles (NIR, IBAN, BIC, CNI,
passeport, carte bancaire, mots de passe…) jamais transmissibles
à l'agent, même avec consentement utilisateur (runtime gate dans
src/lib/sensitive-keys.ts) - Service-role Supabase jamais exposé côté client
- Politique « No PII in logs » : les logs serveur passent par un
wrapper
safeLogqui scrub les patterns PII (NIR, IBAN, cartes, email, téléphones FR) avant tout output. Règle ESLintno-consoleappliquée en CI sur les routes serveur et le serveur MCP pour empêcher la réintroduction deconsole.*brut. Côté mobile, la migration de tous les call sites verssafeLogest en cours, et un plugin Babel strippeconsole.log/info/debug(mais paswarn/error) des builds de production EAS. - Sanitisation systématique des entrées LLM : toute valeur
utilisateur (libellés d'entités, titres de quêtes, notes de tâches,
texte du chat) traverse un scrubber
sanitiseLlmInputcôté serveur avant d'atteindre Anthropic. Le scrubber détecte et masque les patterns identifiants (NIR, IBAN, CB validés Luhn, passeport, SIREN/SIRET, email, téléphone FR, JWT). Les valeurs masquées apparaissent sous la forme[IBAN],[EMAIL], etc. dans les prompts. - Double authentification optionnelle (2FA TOTP) : depuis Paramètres → Double authentification, vous pouvez ajouter un facteur TOTP (Google Authenticator, 1Password, Authy…). Une fois activée, vous devrez saisir un code à 6 chiffres après votre mot de passe à chaque connexion. Conforme PSD2 SCA et CNIL guide mots de passe 2021.
- Le mot de passe maître n'est jamais transmis au serveur ni stocké
- Sauvegarde automatique de la base par Supabase (sauvegardes également chiffrées)
Protections supplémentaires sur l'application mobile
- Exclusion iCloud / Google Drive backup : les répertoires
contenant les sessions Supabase et les cookies de navigation
administrative sont marqués
NSURLIsExcludedFromBackupKeysur iOS etandroid:allowBackup="false"sur Android. Conséquence : un compte iCloud ou Google compromis ne donne pas accès au vault mobile via une restauration de snapshot. - Détection des appareils compromis : au démarrage, l'application contrôle plusieurs marqueurs de jailbreak (iOS) ou de root (Android). Si l'appareil est compromis, l'application refuse de s'ouvrir plutôt que d'exposer le coffre à un environnement où la mémoire peut être dumpée et la cryptographie contournée.
- Verrouillage automatique en arrière-plan : la clé maître est
effacée de la mémoire après 60 secondes en arrière-plan. La RAM
est explicitement remise à zéro (
Uint8Array.fill(0)) plutôt que laissée au garbage collector. - Masquage de l'application dans le sélecteur multitâche iOS : quand l'application passe en arrière-plan, un écran de couverture affichant uniquement le logo masque le contenu sensible. Conséquence : la capture d'écran prise par iOS pour la vignette du sélecteur ne contient pas de données utilisateur.
- Refus des outils de débogage en production : un debugger React Native attaché à un build de production fait refuser le démarrage de l'application.
- Purge automatique des fichiers temporaires : les images, documents et PDF copiés temporairement par l'OS pendant un upload ou une prévisualisation sont supprimés du système de fichiers immédiatement après usage.
9. Analytics et mesure de l'usage
LifeHandler n'utilise aucun cookie tiers, aucun tracker tiers (Google Analytics, Posthog, Mixpanel, Hotjar, etc. sont explicitement absents).
Si nous mettons en place un système de mesure pour améliorer le produit, il sera :
- Opt-in — vous pouvez utiliser l'app entièrement sans accepter
- Métadonnées-only — type d'événement (« vous avez créé une quête », « vous avez utilisé le navigateur sur un site admin »), durée, plateforme, version de l'app. Jamais la valeur d'un champ, le contenu d'une conversation, ni l'URL exacte visitée.
- Hébergé en UE ou sur notre propre infrastructure
- Révocable à tout moment depuis les Paramètres
- Détaillé dans une mise à jour de cette politique avant activation
10. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez sur vos données personnelles d'un droit :
- D'accès (Art. 15) — toutes vos données sont visibles dans l'app (dashboard, vault). L'export prévu à l'Art. 20 ci-dessous vaut également exercice du droit d'accès Art. 15.
- De rectification (Art. 16) — vous pouvez éditer toutes vos données directement dans l'app.
- D'effacement / oubli (Art. 17) — supprimez votre compte depuis Paramètres → Supprimer mon compte. La suppression propage immédiatement chez Supabase, Scaleway et Vercel ; les sauvegardes Supabase peuvent retenir une copie chiffrée jusqu'à 30 jours supplémentaires avant purge automatique. Anthropic conserve les conversations 30 jours pour abuse monitoring (0 jour quand notre Zero-Data-Retention est activé — voir §6).
- À la portabilité (Art. 20) — exportez l'intégralité de vos
données au format JSON via
POST /api/account/export. Disponible également depuis l'UI dans Paramètres → Exporter mes données. Les valeurs chiffrées de bout en bout sont exportées sous leur forme chiffrée ; la clé reste sur votre appareil et n'est jamais transmise — l'export reste illisible sans votre mot de passe ou votre phrase de récupération. - De retrait du consentement (Art. 7.3) — l'assistant IA est appelé sur la base de votre consentement explicite recueilli au signup ; vous pouvez le retirer à tout moment en désactivant l'assistant IA depuis Compte → Assistant IA. Le retrait n'affecte pas la légalité du traitement passé.
- D'opposition (Art. 21) — vous pouvez vous opposer aux
traitements fondés sur notre intérêt légitime (les seuls dans ce
cas sont les logs techniques anonymisés). Adressez votre opposition
à
privacy@lifehandler.fr. - De limitation (Art. 18) — depuis Compte → Demander le gel de
mon compte, ou par email à
privacy@lifehandler.fr. Le traitement est suspendu en quelques heures sans suppression des données.
Pour exercer ces droits, écrivez à privacy@lifehandler.fr avec la mention « Droits RGPD » en objet. Conformément à l'Art. 12.3 du RGPD, nous répondons sous un mois maximum (prorogeable de deux mois supplémentaires pour les demandes complexes ou nombreuses, avec notification dans le mois initial). En pratique sous 7 jours.
11. Réclamation auprès de la CNIL
Si vous estimez que ce service ne respecte pas vos droits, vous pouvez adresser une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site : cnil.fr/plaintes
- Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : +33 (0)1 53 73 22 22
12. Notification en cas de violation de données
En cas d'incident de sécurité affectant vos données personnelles, LifeHandler s'engage à :
- Notifier la CNIL sous 72 heures suivant la prise de connaissance si un risque pour vos droits et libertés est identifié (RGPD Art. 33).
- Vous informer sans délai injustifié si le risque est élevé (RGPD Art. 34). La communication précisera la nature de la violation, les conséquences possibles, les mesures prises, et les actions que vous pouvez entreprendre pour réduire votre exposition.
- Documenter chaque incident dans un registre interne (cause, données concernées, utilisateurs touchés, mesures correctives) conformément à l'Art. 33(5).
- Publier un post-mortem public sur
lifehandler.fr/incidents/une fois la résolution effective, pour toute violation ayant entraîné une notification utilisateurs.
La procédure complète (détection, containment, évaluation, notification)
est décrite dans notre run-book interne d'incident, disponible sur
demande à privacy@lifehandler.fr.
Pour signaler un incident ou une vulnérabilité que vous auriez
identifiée, écrivez à security@lifehandler.fr. Vous recevrez un
accusé de réception sous 72h. La procédure de responsible disclosure
est documentée dans
SECURITY.md.
13. Traitement par intelligence artificielle (Anthropic Claude)
Cette section détaille exhaustivement le traitement de vos données personnelles par notre unique sous-traitant IA, Anthropic PBC (États-Unis), pour honorer les exigences des Guidelines Apple App Store 5.1.1(i) et 5.1.2(i) et du RGPD Art. 13.
13.1 Fournisseur du modèle IA
Anthropic PBC — 548 Market St, PMB 90375, San Francisco, California 94104-5401, USA. Modèles utilisés : Claude Sonnet 4.6 (chemin streaming principal) et Claude Haiku 4.5 (endpoints utilitaires et fallback). Site : anthropic.com.
13.2 Base légale
Consentement explicite (RGPD Art. 6.1.a), recueilli in-app via
la modale « Activer l'assistant LifeHandler » présentée pendant le
flow d'inscription juste après la génération de votre phrase de
récupération BIP39, AVANT tout premier transfert de données à
Anthropic. Le consentement est persisté dans notre table interne
consent_log avec le type ai_consent (RGPD Art. 7.1 —
démontrabilité).
Un verrou côté serveur (requireAiConsent()) refuse toute route
qui forwarde des données à Anthropic tant que ce consentement n'est
pas présent. Vous pouvez le révoquer à tout moment depuis
Paramètres → Assistant IA (RGPD Art. 7.3).
13.3 Modèle à 3 niveaux de sensibilité des données
Vos données sont classées automatiquement en trois tiers, chacun déterminant ce qui peut être partagé avec Anthropic :
-
Tier 1 — votre archétype : genre, nationalité, catégorie socio-professionnelle, situation matrimoniale, type de logement, tranche d'impôt, foyer fiscal. Descripteurs catégoriels non-identifiants seuls. Transmissibles à Anthropic avec votre consentement pour permettre à l'assistant de personnaliser ses conseils.
-
Tier 2 — vos données personnelles non-critiques : email adresse postale, téléphone, nom complet, date de naissance. JAMAIS transmises à Anthropic. Remplies caractère par caractère côté appareil lors de l'autofill navigateur, sans transiter par l'IA.
-
Tier 3 — vos données personnelles critiques : NIR, IBAN, BIC, carte bancaire, numéros de pièces d'identité (CNI, passeport, permis de conduire), numéro fiscal, mots de passe. JAMAIS transmises à Anthropic. Verrouillées par Face ID pour toute révélation dans l'application, remplies caractère par caractère côté appareil lors de l'autofill.
Modification manuelle du tier d'une donnée. Vous pouvez à tout moment modifier le tier de n'importe quelle donnée depuis le Dashboard (appui long sur la donnée). Toute opération qui réduit la protection (par exemple T3 → T2, T2 → T1, T3 → T1) déclenche systématiquement :
- Un dialog d'avertissement explicite qui décrit les nouvelles implications, notamment le fait qu'un demote vers Tier 1 rend la valeur transmissible à Anthropic au même titre que vos autres données Tier 1.
- Une authentification biométrique obligatoire (Face ID ou Touch ID). Sur un appareil sans biométrie configurée, le demote est bloqué techniquement — il n'existe aucun contournement.
- Une confirmation explicite du texte « Je comprends, réduire ».
L'opération inverse (promotion de tier, par exemple T1 → T2 ou T2 → T3) ne nécessite pas d'authentification biométrique — elle renforce la protection.
13.4 Ce qui est transmis à Anthropic, par fonction
Chat avec l'assistant (Claude Sonnet 4.6) :
- Le texte de vos messages
- Vos valeurs Tier 1 (archétype) pour personnaliser les conseils
- Les libellés de vos champs de coffre (jamais les valeurs T2/T3)
- Les titres et notes de vos démarches en cours
Autofill navigateur (magic wand) (Claude Haiku 4.5) :
- Les libellés des champs HTML du formulaire visité
- Les libellés de vos clés de coffre correspondantes
- Vos valeurs Tier 1 uniquement, quand un menu déroulant présente plusieurs options ambiguës (ex. « Marié » à mapper vers « Marié(e) »)
- Les notes de la démarche associée
Suggestions et navigation (Claude Haiku 4.5) :
- Les types et sous-types de vos entités de coffre
- Les titres de vos démarches
- L'URL de la page administrative consultée
- Le nom des fichiers téléchargés (jamais leur contenu)
13.5 Ce qui n'est JAMAIS transmis à Anthropic
- Vos valeurs Tier 2 (email, adresse, téléphone, nom, date de naissance) — remplies caractère par caractère côté appareil, sans transiter par l'IA
- Vos valeurs Tier 3 (NIR, IBAN, CB, passeport, mots de passe) — filtrées côté appareil AVANT toute requête serveur
- Le contenu binaire de vos documents (PDF, images) — restent chiffrés sur votre appareil et sur nos serveurs
- Votre mot de passe maître, ni votre phrase de récupération BIP39
13.6 Protection supplémentaire côté serveur : le scrubber sanitiseLlmInput
Même si une valeur sensible se glisse dans un texte destiné à Anthropic — soit parce que vous la tapez par accident dans un message, soit parce qu'elle apparaît dans une note de démarche, soit parce qu'un libellé de champ HTML l'inclut (par exemple un placeholder du type « Confirmez votre NIR : 1XX XX XX ... ») — un scrubber côté serveur détecte et masque automatiquement ces patterns AVANT tout envoi à Anthropic.
Où le scrubber s'applique
Le scrubber s'applique sur toutes les routes qui forwardent des données à Anthropic, y compris les données extraites de la page web consultée dans le navigateur intégré :
- Texte du chat agent (vos messages)
- Libellés, noms et placeholders des champs HTML extraits du DOM
- URL et titres des pages administratives visitées
- Notes libres des démarches et titres de tâches
- Requêtes libres (par exemple la barre de recherche de documents)
Ce que le scrubber détecte et masque
Le scrubber utilise des regex strictes complétées par des vérifications de checksum (Luhn pour les cartes bancaires, ISO 13616 pour les IBAN) pour éviter les faux positifs :
- Numéros de sécurité sociale français (NIR, format INSEE 15 chiffres)
- IBAN (tous pays, checksum validée)
- Cartes bancaires (16 chiffres validés par algorithme de Luhn — pas juste une suite de 16 chiffres)
- Numéros de passeport français
- SIREN et SIRET
- Adresses email (RFC 5321)
- Numéros de téléphone français (formats 0X XX XX XX XX et international +33)
- Tokens JWT (structure trois segments base64)
Les valeurs détectées sont remplacées par des placeholders type
[NIR], [IBAN], [EMAIL] dans le prompt envoyé à Anthropic.
Ce que le scrubber ne peut pas détecter (limites intrinsèques)
Certaines données ne suivent pas de format identifiable par regex :
- Un nom en clair (« Elyas Niang ») — aucune expression régulière fiable pour distinguer un nom d'un mot commun
- Une adresse postale en texte libre (formats trop variés)
- Une date de naissance dans un format inhabituel (« 1er janvier 1990 »)
- Le mot « password » dans un libellé de champ (c'est un mot ordinaire)
Ces cas sont couverts par une défense en profondeur : les valeurs Tier 2 et Tier 3 de votre coffre sont filtrées côté appareil, AVANT d'atteindre le serveur (voir §13.5). Le scrubber serveur agit comme filet de sécurité pour les cas où un pattern sensible se retrouverait dans du texte libre malgré tout.
Ce qui n'atteint jamais le serveur (indépendamment du scrubber)
- Les valeurs Tier 2 et Tier 3 de votre coffre — filtrées dans le code du navigateur avant tout appel réseau
- Le
currentValuedes champs déjà remplis sur les pages visitées — n'est jamais inclus dans le payload envoyé à Anthropic (le contrat d'API n'accepte que labels, noms, placeholders) - Le contenu binaire de vos documents
Cette approche à deux couches — filtre client sur les valeurs vault
- scrubber serveur sur le texte libre — est plus stricte que le standard du marché des assistants IA, dont la plupart se contentent d'une clause dans leur politique de confidentialité.
13.7 Engagements équivalents d'Anthropic (« same or equal protection »)
Anthropic PBC fournit des garanties équivalentes à celles de LifeHandler, matérialisées par :
- CGU Anthropic API §7 : Anthropic n'utilise pas les données clients de son API commerciale pour entraîner ses modèles.
- Zero Data Retention (ZDR) sollicité pour notre compte : la rétention 30 jours par défaut est supprimée, les données ne sont pas conservées après traitement.
- Certification SOC 2 Type II d'Anthropic.
- Cadre juridique de transfert : Clauses Contractuelles Types UE 2021/914 Module 2 (contrôleur-vers-sous-traitant) complétées par l'adhésion d'Anthropic au Data Privacy Framework UE-US (décision d'adéquation UE 2023/1795 du 10 juillet 2023).
13.8 Fonctionnalités désactivées si consentement refusé
Si vous refusez le consentement lors de l'inscription, ou si vous le révoquez ultérieurement depuis Paramètres → Assistant IA :
- L'onglet Agent (chat IA) affiche un écran expliquant la désactivation
- L'icône magic wand du navigateur reste inactive
- Les suggestions de démarches et de sous-tâches sont indisponibles
- Le nommage automatique des documents téléchargés est désactivé
Le reste de l'application (coffre, navigateur, upload manuel de documents, export, suppression de compte) reste pleinement fonctionnel.
14. Modification de cette politique
Cette politique peut évoluer pour refléter des évolutions techniques ou réglementaires. Toute modification substantielle vous sera notifiée par email avant son entrée en vigueur. La version en vigueur est toujours la plus récente publiée à cette URL.
Historique des modifications visible dans le repository public : github.com/CillitBANG2001/weblifehandler — PRIVACY.md.