Aller au contenu principal

Politique de confidentialité

Comment Lexorizon traite vos données personnelles, pourquoi, pendant combien de temps, et comment exercer vos droits.

L’essentiel

  • La consultation du droit est libre, gratuite et ne nécessite aucun compte.
  • Aucune donnée n’est transférée hors de l’Union européenne : toute l’infrastructure est hébergée en France.
  • Aucun service tiers de mesure d’audience, de publicité ou de traçage n’est utilisé.
  • Aucun profilage, aucune décision automatisée, aucune publicité ciblée.
  • Aucune donnée bancaire n’est stockée par Lexorizon.
  • Le texte des recherches que vous effectuez n’est jamais enregistré dans nos journaux techniques.

Responsable du traitement

Le responsable des traitements décrits dans la présente politique, au sens de l’article 4.7 du RGPD, est l’éditeur du service :

Identité
Information non renseignée
Contact
Information non renseignée

Aucun délégué à la protection des données n’est désigné, cette désignation n’étant pas obligatoire au regard de l’article 37 du RGPD. Les demandes sont traitées directement par le responsable du traitement.

Si vous consultez le site sans compte

Seuls sont mis en œuvre des cookies techniques de session et de sécurité, la mémorisation de vos préférences d’affichage, le traitement en transit de votre adresse IP pour acheminer les requêtes et limiter les abus, et une mesure technique de performance. Le détail des traceurs figure dans la politique qui leur est consacrée.

La mesure de performance porte sur cinq indicateurs techniques standard, envoyés à notre propre serveur et jamais à un tiers. Par conception, votre adresse IP est supprimée avant tout enregistrement, votre navigateur n’est jamais conservé tel quel mais réduit à une famille grossière et à un type d’appareil, et les paramètres d’URL sont retirés du chemin de page transmis, de sorte qu’une recherche ne peut pas apparaître dans ces mesures.

Ces mesures ne permettent ni de vous identifier, ni de vous suivre d’une page à l’autre. Elles sont conservées 90 jours. Base légale : notre intérêt légitime à surveiller la qualité du service (article 6.1.f du RGPD).

Si vous créez un compte

La création d’un compte est facultative. Nous traitons alors votre adresse e-mail, votre nom affiché si vous en renseignez un, un identifiant technique de compte, l’état de vérification de votre adresse et votre préférence d’authentification à deux facteurs. Base légale : l’exécution du contrat (article 6.1.b du RGPD). Conservation : la durée du compte.

Votre mot de passe n’est jamais stocké par Lexorizon. L’authentification est déléguée à notre fournisseur d’identité, installé sur nos propres serveurs en France, qui seul détient votre secret d’authentification et, le cas échéant, votre second facteur.

Nous conservons également la preuve de votre acceptation des conditions générales d’utilisation et de la présente politique : le type de document, sa version et les dates d’octroi et de révocation. Base légale : l’obligation de preuve résultant de l’article 7.1 du RGPD.

Fonctionnalités personnelles

Les favoris, l’historique de consultation, les recherches enregistrées, les alertes, les dossiers, annotations et commentaires, les synthèses générées, les organisations et l’abonnement reposent sur l’exécution du contrat (article 6.1.b du RGPD) et sont conservés pour la durée du compte, sauf suppression de votre part.

Les canaux d’alerte externes — courrier électronique et notification mobile — reposent en revanche sur votre consentement (article 6.1.a du RGPD) et sont désactivés par défaut. Vous pouvez les activer ou les désactiver à tout moment depuis vos préférences.

L’historique de consultation est plafonné aux deux cents entrées les plus récentes et peut être effacé intégralement en un clic.

Deux points portés expressément à votre connaissance

Le texte de vos recherches enregistrées. Lorsque vous enregistrez une recherche, le terme saisi est conservé afin de pouvoir la rejouer. Une recherche juridique peut révéler une situation personnelle sensible. Ce terme n’est jamais écrit dans nos journaux techniques, n’est jamais transmis à un outil de mesure, est isolé par compte et disparaît avec votre compte. Vos recherches non enregistrées ne sont, elles, jamais conservées.

Le contenu de vos annotations, notes et commentaires. Ces champs sont libres : nous ne contrôlons pas ce que vous y écrivez. Si vous êtes un professionnel et que vous y consignez des informations relatives à des tiers, vous devenez responsable du traitement de ces informations et Lexorizon agit alors comme votre sous-traitant au sens de l’article 28 du RGPD. Les conditions générales d’utilisation encadrent cette situation.

Sécurité et journal d’audit

Les compteurs de limitation de débit et les scores de détection d’abus protègent le service contre les attaques et les usages automatisés abusifs. Ils expirent automatiquement. Base légale : notre intérêt légitime et notre obligation de sécurité (articles 6.1.f et 32 du RGPD).

Un journal d’audit inaltérable enregistre les actions sensibles et les refus d’accès, avec un identifiant technique pseudonyme, l’action réalisée, sa cible et son horodatage. Il garantit la traçabilité et l’intégrité documentaire du service. Base légale : nos obligations des articles 5.2 et 32 du RGPD.

Nos journaux techniques sont expurgés à l’écriture : un moteur de rédaction masque automatiquement, avant tout enregistrement, les mots de passe, secrets, jetons, en-têtes d’autorisation, clés privées, adresses électroniques et termes de recherche, et applique une politique de masquage ou de suppression des adresses IP. Ils sont conservés 90 jours.

Qui a accès à vos données

Vos données ne sont ni vendues, ni louées, ni échangées, ni transmises à des fins commerciales ou publicitaires, à personne.

En interne, seuls les administrateurs habilités y accèdent dans la limite de leurs fonctions, sous contrôle d’accès à privilèges minimaux, avec authentification à deux facteurs obligatoire, et chaque accès est tracé.

D’autres utilisateurs n’y accèdent que lorsque vous le décidez : en partageant un dossier avec un compte que vous désignez, ou en rejoignant une organisation dont les membres voient votre nom affiché et votre rôle. L’isolation entre organisations est stricte : un non-membre n’accède à rien.

Notre fournisseur d’identité, notre base de données, notre moteur de recherche, notre cache et nos outils de supervision sont des logiciels installés sur notre propre infrastructure : ce ne sont pas des services tiers et aucune donnée ne leur est transmise en dehors de nos serveurs. Le seul sous-traitant est notre hébergeur, situé en France.

Nous répondons enfin aux réquisitions judiciaires ou administratives régulières, dans les limites prévues par la loi.

Transferts hors de l’Union européenne

Aucun. L’intégralité des traitements est réalisée sur une infrastructure située en France. Nous n’utilisons aucun service, aucun réseau de distribution de contenu, aucune bibliothèque distante et aucun outil de télémétrie établi hors de l’Union européenne. Les polices de caractères sont auto-hébergées et aucune ressource n’est chargée depuis un domaine tiers.

Si cette situation devait changer, la présente politique serait modifiée avant la mise en œuvre du transfert et les garanties du chapitre V du RGPD seraient mises en place.

Suppression de votre compte

Vous pouvez supprimer votre compte à tout moment depuis votre espace personnel. La suppression entraîne immédiatement la suppression de votre identité chez notre fournisseur d’identité — si cette étape échoue, la suppression est interrompue et reprise, afin que votre identité ne survive jamais à votre demande —, l’anonymisation de votre adresse et de votre nom affiché, puis la suppression définitive de vos favoris, de votre historique, de vos recherches enregistrées, de vos abonnements et notifications, de vos dossiers, annotations, commentaires et partages, de vos synthèses générées, de vos appartenances et invitations et de votre abonnement. Les organisations dont vous étiez le dernier propriétaire sont également supprimées.

Subsistent, pendant cinq ans à compter de la suppression de votre compte, la preuve de votre consentement (type et version du document, dates d’octroi et de retrait) ainsi que la trace de vos demandes d’export et de suppression, afin que nous puissions établir que nous avons bien recueilli votre consentement et traité vos demandes ; cette durée correspond à la prescription de droit commun (article 2224 du code civil). Au terme de ces cinq ans, ces éléments sont supprimés. Subsistent également les entrées du journal d’audit vous concernant sous forme d’identifiant technique pseudonyme. Ce journal est inaltérable par conception, ce qui lui donne sa valeur probante : il ne contient ni votre nom, ni le contenu de vos travaux.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de portabilité, de limitation, d’opposition aux traitements fondés sur notre intérêt légitime, et du droit de retirer votre consentement à tout moment.

L’accès et la rectification s’exercent directement depuis votre espace personnel. La portabilité s’exerce par un export immédiat, dans un format ouvert et structuré, accompagné d’une empreinte cryptographique permettant d’en vérifier l’intégrité ; il couvre votre profil, vos consentements, le journal de vos actions de compte, vos favoris, votre historique, vos recherches enregistrées, vos abonnements et préférences, vos notifications, vos dossiers, annotations, commentaires et partages, vos synthèses générées, vos organisations et invitations, ainsi que votre abonnement.

Aucune décision produisant des effets juridiques à votre égard n’est prise de manière automatisée : le droit prévu à l’article 22 du RGPD est sans objet.

Pour exercer vos droits par un autre canal, écrivez au contact indiqué ci-dessous. Nous répondons dans un délai d’un mois, prorogeable de deux mois en cas de demande complexe. Une preuve d’identité peut être demandée en cas de doute raisonnable.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou sur son site.

Mineurs

Le service n’est pas destiné aux personnes de moins de 15 ans. Conformément à l’article 45 de la loi n° 78-17 du 6 janvier 1978, le consentement d’un mineur de moins de 15 ans doit être recueilli conjointement avec celui du titulaire de l’autorité parentale. Si nous apprenons qu’un compte a été créé sans cette autorisation, nous le supprimons.

Sécurité et violations de données

Nous mettons en œuvre le chiffrement des échanges, le chiffrement au repos avec rotation de clés, l’authentification déléguée avec second facteur, des jetons de session à durée de vie courte et inaccessibles aux scripts, un contrôle d’accès à privilèges minimaux, une limitation de débit et une détection d’abus, la validation systématique des entrées, des en-têtes de sécurité, un journal d’audit inaltérable, des sauvegardes chiffrées et la rédaction automatique des journaux. Les services internes ne sont pas exposés sur Internet.

En cas de violation de données susceptible d’engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et vous en informons dans les meilleurs délais lorsque le risque est élevé.

Modification de la présente politique

Toute modification substantielle fait l’objet d’un nouveau numéro de version et d’un nouveau recueil de votre acceptation lors de votre connexion suivante. Les versions antérieures sont archivées et communicables sur demande.

Contact

Pour toute question relative à vos données personnelles ou pour exercer vos droits :

Aucune adresse de contact n’est configurée sur cet environnement.

Document mis à jour le 30 septembre 2026. Version 2026-01.