1. Périmètre de la politique
Cette politique couvre le site lawdesk.fr, les demandes commerciales, la relation avec les clients, les comptes utilisateurs, l’utilisation de LawDesk App, les opérations techniques de la plateforme et les intégrations activées par un Cabinet ou un Utilisateur autorisé.
LawDesk Service constitue une activité distincte d’accompagnement numérique. Ses traitements ne sont pas automatiquement inclus dans le périmètre de LawDesk App.
2. Responsable du traitement
Pour les traitements qu’elle détermine pour sa propre activité, le responsable est MILBRAND SOFTWARE, Société par actions simplifiée unipersonnelle (SASU), SIREN 108 449 851, dont le siège social est situé à 29 rue Michel Laval, 42000 Saint-Étienne, France.
Toute question relative aux données personnelles peut être adressée à contact@lawdesk.fr. Les informations administratives figurent aussi dans les mentions légales.
3. Rôles respectifs de MILBRAND SOFTWARE et du Cabinet
MILBRAND SOFTWARE, responsable de traitement
MILBRAND SOFTWARE détermine les finalités de ses traitements commerciaux, contractuels, de gestion des comptes, de support, d’administration et de sécurité de sa plateforme.
Le Cabinet, responsable de ses traitements métier
Le Cabinet décide pourquoi et comment il traite les informations de ses clients et dossiers. Dans LawDesk Cloud, MILBRAND SOFTWARE intervient généralement comme sous-traitant pour les opérations réalisées sur ses instructions.
Ces rôles sont appréciés traitement par traitement. Ils peuvent différer pour une installation locale, une architecture hybride ou un service tiers directement souscrit par le Cabinet. La sous-traitance est encadrée par les documents contractuels applicables et, lorsque nécessaire, par un accord conforme à l’article 28 du RGPD.
4. Traitements liés au site public et aux prospects
Contact, démonstration ou accès
Les informations transmises servent à répondre, comprendre le besoin, organiser une démonstration ou un accès encadré et préparer une éventuelle relation contractuelle.
Base juridique : mesures précontractuelles prises à votre demande.
Suivi des échanges dans le CRM
La demande et les échanges associés sont centralisés dans le CRM LawDesk afin d’en assurer le suivi et d’éviter les sollicitations sans rapport avec votre demande.
Base juridique : intérêt légitime à organiser les relations professionnelles.
Sécurité et mesure technique du site
Des événements limités peuvent mesurer une consultation, un clic ou un envoi réussi. L’adresse IP est utilisée temporairement en mémoire pour limiter les abus.
Base juridique : intérêt légitime à sécuriser, exploiter et améliorer le site.
Relation contractuelle et obligations
Les coordonnées professionnelles, données de commande, d’abonnement et de facturation servent à exécuter le contrat et à respecter les obligations comptables, fiscales et légales.
Bases juridiques : contrat et obligations légales applicables.
Données demandées par les formulaires
Le nom du cabinet, sa taille, le nom et prénom, une adresse e-mail valide, au moins une priorité et l’autorisation de recontact sont nécessaires. Le téléphone, les préférences d’offre, d’hébergement ou de stockage, le créneau et les précisions libres sont facultatifs. La page d’origine, le référent et les paramètres de campagne présents dans l’adresse peuvent être associés à la demande.
Si une information obligatoire manqueLe formulaire ne peut pas être envoyé. L’absence d’une information facultative n’empêche pas l’envoi, mais peut rendre la réponse moins précise.
Transmission et journaux du formulaire
Les demandes sont transmises de serveur à serveur vers le CRM LawDesk ou, selon la configuration, par Mailjet. Les secrets d’intégration ne sont pas exposés dans le navigateur. Le corps du formulaire n’est pas écrit dans les journaux applicatifs du site.
En mode « journalisation uniquement », seuls le type de demande et des indicateurs signalant la présence éventuelle d’un téléphone ou d’un créneau sont enregistrés, sans identité, coordonnées ni texte libre. L’adresse IP de limitation applicative reste en mémoire pendant une fenêtre maximale de dix minutes.
5. Données liées aux comptes LawDesk App
La création et l’administration des comptes peuvent nécessiter le nom, le prénom, l’adresse e-mail professionnelle, le Cabinet, le rôle, les permissions, les affectations, les préférences et les identifiants techniques associés aux connexions. Les événements d’authentification et informations nécessaires à la sécurité peuvent également être conservés.
Lorsque la connexion locale est autorisée, les mots de passe ne sont pas conservés en clair. LawDesk App peut aussi associer un compte Microsoft ou Google au compte LawDesk, sans confondre cette connexion avec l’autorisation séparée d’accéder à une messagerie, un agenda ou un stockage.
6. Données métier traitées dans LawDesk App
Selon les modules utilisés, LawDesk App peut traiter pour le compte du Cabinet des informations relatives aux clients et contacts, dossiers, rendez-vous, audiences, tâches, documents, notes, diligences, factures, règlements, communications, e-mails rattachés et à l’organisation du Cabinet.
Ces informations peuvent être particulièrement sensibles au regard de l’activité d’avocat. Le Cabinet demeure responsable de la licéité, des finalités, des accès et des durées qu’il applique, ainsi que du respect du RGPD, du secret professionnel et de ses obligations déontologiques.
7. Intégration Microsoft 365 et Microsoft Graph
Lorsqu’un Utilisateur autorise une fonction Microsoft 365, LawDesk App utilise Microsoft Graph dans le contexte de ce compte : l’application ne peut agir que dans la limite des autorisations accordées et des droits déjà détenus par cet Utilisateur. Il ne s’agit pas, par principe, d’un accès global à tout le tenant Microsoft du Cabinet.
Selon les fonctions activées, les autorisations servent à :
- identifier le compte Microsoft autorisé et maintenir la connexion demandée ;
- consulter, créer, modifier ou supprimer des événements d’agenda ;
- consulter des contacts pour permettre leur import ou leur rapprochement ;
- consulter et organiser des messages, créer des brouillons et envoyer au nom de l’Utilisateur ;
- accéder aux fichiers utilisés dans OneDrive selon l’emplacement configuré.
Les données d’autorisation et caches de jetons nécessaires au maintien de la connexion sont conservés côté serveur sous une forme chiffrée. Les autorisations peuvent dépendre du module demandé et sont supprimées de LawDesk lors de la déconnexion prévue à cet effet.
8. Outlook, calendrier, contacts et e-mails
L’agenda Microsoft peut être consulté et synchronisé ; des événements peuvent être créés, modifiés ou supprimés à la demande de l’Utilisateur. Les contacts Microsoft peuvent être consultés pour un import ou un rapprochement déclenché dans LawDesk.
Lorsque l’espace e-mails Outlook est activé, LawDesk peut synchroniser les dossiers utiles, notamment la boîte de réception, les éléments envoyés et les brouillons. Un cache fonctionnel peut conserver les métadonnées, destinataires, états et contenus nécessaires à l’affichage, au classement, à la recherche, au suivi et au rattachement aux clients ou dossiers. Une action de l’Utilisateur peut aussi marquer, déplacer, supprimer, préparer ou envoyer un message.
Cette synchronisation n’autorise pas une utilisation autonome de la messagerie à d’autres fins. Son périmètre dépend du compte autorisé, des dossiers concernés et des fonctions configurées par le Cabinet.
9. OneDrive et SharePoint
Lorsqu’un stockage Microsoft 365 est choisi comme GED, les documents peuvent rester hébergés dans OneDrive ou SharePoint sous le contrôle du Cabinet. LawDesk conserve alors les identifiants, chemins, métadonnées et paramètres nécessaires pour les retrouver et les piloter.
Le contenu peut transiter par LawDesk lorsqu’un Utilisateur l’affiche, le téléverse, le télécharge ou l’archive. Cette opération ne transforme pas automatiquement MILBRAND SOFTWARE en hébergeur de référence du document. Microsoft traite parallèlement les données dans le cadre de ses propres services et de la relation qu’il entretient avec le Cabinet.
10. Google Workspace, Gmail, Agenda, Drive et Contacts
LawDesk App permet, selon la configuration, une connexion Google et des autorisations OAuth distinctes pour Gmail, Google Agenda, Google Drive et Google Contacts. Elles servent à synchroniser l’agenda, consulter ou organiser la messagerie, envoyer un message, importer des contacts et accéder aux documents du stockage configuré.
Le jeton de renouvellement Google nécessaire à une connexion durable est conservé chiffré côté serveur ; le jeton d’accès temporaire est utilisé pour appeler le service autorisé. La déconnexion dans LawDesk supprime l’autorisation conservée par l’application. L’Utilisateur peut aussi retirer l’accès depuis son compte Google. Google traite les données selon ses propres services et contrats avec le Cabinet.
11. Autres intégrations externes
Des fonctions réellement activables peuvent faire intervenir Mailjet pour certains envois d’e-mails, OVH pour les SMS ou la téléphonie, 3CX pour les appels, Yealink pour l’annuaire téléphonique, ainsi que des stockages Azure, Google, Microsoft ou un partage de fichiers géré par le Cabinet.
Seules les données nécessaires à la fonction demandée sont transmises au service configuré. Le Cabinet doit disposer des comptes, licences et droits nécessaires. Le rôle juridique du fournisseur dépend du service, de son contrat et de la relation qu’il entretient avec le Cabinet.
12. Fonctions d’intelligence artificielle
LawDesk App comprend des assistants OpenAI facultatifs, activés côté serveur, qui peuvent aider à rédiger, structurer, résumer ou analyser des éléments lorsque l’Utilisateur déclenche la fonction ou lorsqu’un processus configuré le prévoit. Selon l’assistant, les données envoyées peuvent inclure des instructions, un texte sélectionné, un message, des informations de contexte utiles ou un manifeste préalablement minimisé.
Les résultats restent des propositions à relire et valider. Le Cabinet doit limiter les données envoyées à ce qui est nécessaire et s’assurer que l’usage respecte le secret professionnel. Les conditions de conservation, de localisation et d’utilisation des données par le fournisseur dépendent de la configuration et du cadre contractuel validés avant activation ; aucune garantie non vérifiée n’est formulée ici.
13. Données techniques, sécurité et journaux
Pour exploiter et protéger LawDesk App, des journaux peuvent contenir une adresse IP, un horodatage, un identifiant Utilisateur ou Cabinet, un identifiant de requête, le type d’action, une erreur technique, la version applicative et des informations nécessaires au diagnostic ou à une investigation de sécurité.
Les journaux sont conçus pour limiter les contenus métier au nécessaire. Les mots de passe, jetons OAuth, clés et secrets ne doivent pas y être inscrits. Certains diagnostics peuvent toutefois contenir des identifiants ou détails opérationnels : leur accès doit rester limité et leur contenu fait l’objet d’une revue technique continue.
Pour le site public, les journaux standards de l’infrastructure peuvent contenir des données de connexion nécessaires au diagnostic et à la sécurité, mais pas le corps du formulaire. Leur durée dépend de la configuration opérationnelle d’hébergement.
14. Hébergement et localisation des données
LawDesk Cloud
L’application et sa base peuvent s’appuyer sur Microsoft Azure avec une orientation d’hébergement en France pour l’infrastructure LawDesk lorsque la configuration déployée le prévoit.
LawDesk Local et architecture hybride
Une installation locale conserve tout ou partie des données sur l’infrastructure du Cabinet. Une architecture hybride combine des ressources LawDesk, celles du Cabinet et des services externes.
L’orientation France de l’infrastructure LawDesk ne signifie pas que toutes les données sont toujours stockées en France : Microsoft 365, Google, OpenAI et les autres intégrations suivent leurs propres architectures et contrats. Les responsabilités liées à la GED externe sont détaillées dans les conditions LawDesk App.
15. Destinataires et fournisseurs techniques
Dans la limite nécessaire, les données peuvent être accessibles :
- aux personnes habilitées chez MILBRAND SOFTWARE pour l’exploitation, le support et la sécurité ;
- au CRM LawDesk pour les demandes commerciales et la relation client ;
- à Microsoft Azure et, selon les choix du Cabinet, Microsoft 365, Microsoft Graph, Google ou OpenAI ;
- à Mailjet, OVH, 3CX ou Yealink lorsque la fonction correspondante est configurée ;
- au prestataire de paiement ou au canal de souscription retenu, lorsque cela est nécessaire ;
- aux autorités et organismes légalement habilités lorsqu’une obligation l’impose.
Cette liste décrit les familles de services effectivement présentes dans le produit ; chaque fournisseur n’intervient que lorsque le module ou le canal correspondant est utilisé.
16. Accès support
Lorsqu’un incident nécessite un accès à des informations du Cabinet, celui-ci doit être limité au besoin de diagnostic, réservé aux personnes autorisées et limité dans le temps lorsque le mécanisme disponible le permet. Les actions sont tracées lorsque le système le prévoit. Le Cabinet est invité à ne transmettre au support que les éléments nécessaires à la résolution de sa demande.
17. Transferts hors de l’Espace économique européen
MILBRAND SOFTWARE privilégie l’Espace économique européen lorsque la configuration le permet. Certains services externes ou leurs propres sous-traitants peuvent toutefois impliquer un traitement ou un accès hors de cet espace.
Lorsqu’un tel transfert relève de MILBRAND SOFTWARE, il doit reposer sur un mécanisme prévu par le RGPD et sur les garanties adaptées au service concerné. Les informations applicables à la configuration en vigueur peuvent être demandées à contact@lawdesk.fr.
18. Durées de conservation
- Demande sans suite contractuelle : douze mois au maximum après le dernier échange, sauf suppression anticipée ou nécessité de défendre un droit.
- Compte et relation contractuelle : pendant la relation, puis pendant les durées nécessaires aux obligations légales, comptables, fiscales ou à la défense des droits.
- Données métier du Cabinet : selon le contrat, la configuration, les opérations d’export et la phase de fin de service ; aucune durée uniforme supplémentaire n’est annoncée ici.
- Données techniques : pendant la durée nécessaire à la sécurité et au diagnostic ; l’adresse IP de limitation du formulaire public expire au plus tard après dix minutes.
- Exports temporaires et caches : selon la fonction et la configuration technique validées. Leur calendrier détaillé relève de la documentation contractuelle ou opérationnelle.
19. Fin de contrat, export et suppression
Selon l’offre et la configuration, le Cabinet peut utiliser les fonctions d’export disponibles ou convenir d’une restitution accompagnée. Une conservation temporaire peut être nécessaire pendant la phase d’offboarding, avant suppression ou anonymisation selon les règles contractuelles applicables.
MILBRAND SOFTWARE ne supprime pas automatiquement les documents qui restent dans un stockage externe appartenant au Cabinet, tel que SharePoint, OneDrive, Google Drive ou un serveur local. Le Cabinet reste responsable de leur cycle de vie dans ce stockage.
20. Droits des personnes concernées
Selon le traitement et sa base juridique, toute personne peut demander l’accès, la rectification, l’effacement ou la limitation de ses données, s’opposer à certains traitements et exercer son droit à la portabilité lorsque les conditions légales sont réunies.
Données traitées directement par MILBRAND SOFTWARE
La demande peut être envoyée à contact@lawdesk.fr. Un justificatif raisonnable peut être demandé lorsque cela est nécessaire pour vérifier l’identité.
Données présentes dans un dossier géré par un Cabinet
La demande doit normalement être adressée au Cabinet responsable de son traitement métier. Lorsque MILBRAND SOFTWARE intervient comme sous-traitant, il assiste le Cabinet conformément au cadre contractuel applicable.
21. Révocation des intégrations
Les connexions Microsoft ou Google peuvent être déconnectées depuis LawDesk lorsqu’un mécanisme est proposé et l’autorisation peut être retirée depuis le compte ou l’administration du fournisseur. La révocation empêche les futurs appels autorisés, sans supprimer automatiquement les données déjà rattachées au Cabinet ni les éléments conservés dans le service externe. Le support peut accompagner cette opération.
22. Données des avocats et secret professionnel
LawDesk App peut traiter des informations couvertes par le secret professionnel lorsque le Cabinet les introduit ou les relie au service. MILBRAND SOFTWARE traite les informations nécessaires au service avec confidentialité et met en œuvre les mesures techniques et organisationnelles prévues pour son périmètre. Cette présentation ne constitue ni une certification ni une garantie automatique de conformité du Cabinet.
23. Absence de vente des données
MILBRAND SOFTWARE ne vend pas les données personnelles et ne les met pas à disposition de tiers pour leur propre prospection commerciale. Les transmissions aux fournisseurs activés sont limitées à la fourniture des fonctions ou services demandés.
24. Cookies et stockages du navigateur
Le site public n’utilise pas de cookie publicitaire. Une mesure d’audience ou d’événements limitée peut être activée pour comprendre l’usage du site, et une sélection d’offre peut être conservée temporairement dans le stockage de session du navigateur.
LawDesk App utilise des cookies strictement nécessaires à l’authentification, à la protection contre les requêtes frauduleuses et, lorsque choisi, à la reconnaissance temporaire d’un appareil pour la MFA. Le stockage local ou de session peut conserver l’état de connexion non secret, les préférences d’interface et des caches temporaires destinés aux performances. Ces éléments ne servent pas à la publicité.
25. Modification de la politique
Cette politique peut évoluer avec LawDesk App, ses intégrations ou les exigences applicables. Sa version et sa date figurent en tête de page. En cas de modification substantielle, les clients sont informés par un moyen adapté lorsque cela est nécessaire.
26. Réclamation auprès de la CNIL
Si, après avoir contacté MILBRAND SOFTWARE ou le Cabinet responsable selon le cas, vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) depuis son service de plainte.