← Retour à Citrail

Bêta gratuite · mise à jour le 14 septembre 2026

Confidentialité

Les données utilisées par Citrail, leurs destinataires, leur conservation et vos droits pendant la bêta gratuite.

BêtaBêta gratuite et sans engagement, réservée aux personnes de 18 ans ou plus. Utilisez de préférence des documents fictifs ou anonymisés. L'import de dossiers médicaux, de pièces d'identité et de coordonnées bancaires est interdit pendant cette bêta.

Le cadre de la bêta

Citrail est proposé par Osman SAID ALI, personne physique établie en France, sans société constituée à ce jour. Cette bêta s'adresse aux utilisateurs majeurs situés en France. Elle est gratuite et sans engagement, sans moyen de paiement requis ni souscription payante automatique.

Les utilisateurs doivent avoir au moins 18 ans. L'import de dossiers médicaux, de pièces d'identité et de coordonnées bancaires est interdit pendant la bêta. Cette règle d'utilisation ne signifie pas que l'application détecte ou bloque automatiquement tous ces contenus.

À quoi servent vos données

Vos documents et vos questions servent à fournir les fonctionnalités de Citrail : lire et indexer vos documents, retrouver les passages utiles, rédiger une réponse qui cite ses sources et évaluer automatiquement la qualité des réponses.

Citrail ne les exploite pas à des fins publicitaires, ne les revend pas et ne les utilise pas pour entraîner un modèle qui lui serait propre. L'application n'intègre ni mesure d'audience ni publicité.

Les données concernées

À l'inscription et à la connexion : nom, prénom, adresse e-mail, informations de compte et mot de passe conservé sous forme de condensat de sécurité. Si vous choisissez un service de connexion tiers, nous recevons les informations de profil nécessaires à l'identification du compte.

Pendant l'utilisation : fichiers importés et leurs métadonnées, textes et images extraits, questions, réponses, sources citées, évaluations de qualité, retours volontaires, paramètres et membres des espaces de travail. Les données techniques nécessaires au fonctionnement et à la sécurité comprennent notamment les dates de connexion, les durées de traitement et les volumes consommés.

Les documents peuvent contenir des informations concernant d'autres personnes : ces informations proviennent des contenus que vous importez. Importez uniquement des contenus que vous êtes autorisé à utiliser dans ce service et respectez les restrictions de la bêta.

L'adresse e-mail et les informations d'authentification sont nécessaires à la création et à la protection du compte. Les champs présentés comme obligatoires doivent être renseignés pour poursuivre. L'import de documents, les retours et l'utilisation d'une clé API personnelle restent à votre initiative ; sans document, les fonctions d'analyse documentaire ne peuvent pas être utilisées.

Pourquoi ces traitements sont réalisés

La gestion du compte, le traitement des documents à votre demande et les messages de service nécessaires reposent sur l'exécution des conditions d'utilisation du service gratuit (article 6, paragraphe 1, b du RGPD).

La prévention des abus, la sécurité, le diagnostic des incidents et les évaluations automatiques destinées à mesurer la fiabilité du service reposent sur l'intérêt légitime de l'éditeur à exploiter et améliorer un service sûr (article 6, paragraphe 1, f). Vous pouvez demander à vous opposer à ces traitements pour des raisons tenant à votre situation en écrivant à privacy@citrail.fr.

Le traitement des demandes d'exercice de droits repose sur les obligations légales de l'éditeur. La présente notice informe sur les traitements : sa lecture ne constitue pas un consentement général à toute utilisation de vos données.

Ce qui est transmis, et à qui

Certaines fonctionnalités nécessitent la transmission de données au fournisseur d'intelligence artificielle sélectionné :

Pendant la bêta, Citrail prend en charge la lecture OCR lorsqu'aucune clé personnelle n'est sélectionnée pour cette lecture. La limite est de 100 pages par période glissante de 24 heures, tous les espaces de travail d'un même propriétaire confondus. Les nouvelles tentatives OCR sont comptées, y compris en cas d'échec du fournisseur ; la réutilisation d'une lecture conservée ne consomme pas de pages supplémentaires.

  • Lecture des documents : selon la configuration du service, vos documents sont lus sur le serveur de Citrail, ou transmis en entier à Mistral pour la reconnaissance du texte (OCR). La carte « Lecture des documents » de votre espace de travail l'indique. Dans ce second cas, le document est transmis avant toute réduction des données personnelles.
  • Indexation et recherche : les index de recherche sont calculés sur le serveur de Citrail, sans envoi à un tiers.
  • Réponses : votre question et les passages retenus dans vos documents sont envoyés au modèle d'IA après pseudonymisation des données personnelles détectées (voir plus bas). Ces extraits peuvent représenter une part importante d'un document court. Le fournisseur prévu par défaut pour la bêta est Mistral ; le fournisseur effectivement utilisé et son point d'accès sont affichés dans Espaces de travail, carte « Fournisseur d'IA ».
  • Import : chaque tableau est envoyé à ce même modèle, pseudonymisé de la même façon, pour en rédiger une courte description qui aide la recherche.
  • Contrôle de qualité : pendant la bêta, chaque nouvelle réponse éligible fait l'objet d'une tentative d'évaluation automatique. La question, les passages et la réponse sont transmis au même fournisseur, après pseudonymisation des données personnelles détectées. Une évaluation complète comprend sept appels spécialisés pour mesurer la fidélité, les contradictions, les affirmations sans preuve, les citations, la pertinence et la couverture des demandes. Une erreur ou une limite du fournisseur peut rendre ces mesures indisponibles.

Pour le service Mistral fourni par Citrail, l'éditeur utilise un compte API payant avec utilisation des données pour l'entraînement désactivée. L'option de conservation zéro (Zero Data Retention) n'est pas activée. L'absence d'entraînement ne signifie donc pas l'absence de conservation.

Mistral annonce généralement une conservation des entrées et sorties API pendant 30 jours glissants pour la surveillance des abus, hors exceptions propres aux services et aux obligations applicables. Les règles du contrat et du service effectivement utilisés prévalent. La suppression dans Citrail n'entraîne pas une suppression immédiate des données que Mistral peut conserver.

Utiliser votre propre clé API

Lorsque vous utilisez votre propre clé API (Mistral, OpenAI, OpenRouter, Google AI Studio ou un point d'accès compatible que vous indiquez), les données nécessaires au traitement sont transmises au fournisseur choisi conformément à ses propres conditions et règles de confidentialité.

Vous êtes responsable du choix de ce fournisseur, de votre compte et de votre clé, des coûts éventuels et du respect des conditions propres à ce fournisseur. Citrail reste responsable de la façon dont l'application traite vos données et protège votre clé.

Les destinataires, les pays de traitement, les durées de conservation et l'utilisation éventuelle pour l'entraînement peuvent alors différer de ceux du compte Mistral fourni par Citrail. Vérifiez les réglages et les conditions du compte auquel votre clé est rattachée avant d'envoyer des contenus. Le choix d'une clé de génération ne remplace pas automatiquement le prestataire de lecture OCR.

Réduction des données personnelles

Nous limitons les données transmises au strict nécessaire et appliquons, lorsque cela est techniquement possible, des mesures de réduction ou de pseudonymisation des données personnelles.

Tout contenu transmis aux modèles de génération après l’étape d’OCR est pseudonymisé avant envoi. L’OCR Mistral constitue actuellement une exception : lorsque l’OCR est nécessaire, le document source est transmis à Mistral avant pseudonymisation.

Concrètement, dans votre question, les passages retenus et les tableaux décrits à l'import, les données personnelles détectées sont remplacées par des marqueurs tels que [PERSON_001] : noms de personnes, adresses e-mail et postales, numéros de téléphone, IBAN, numéros de sécurité sociale et adresses IP. Les clés, mots de passe et numéros de carte sont supprimés.

La correspondance entre les marqueurs et les vraies valeurs reste sur le serveur, le temps de la requête, pour vous afficher la réponse avec les vraies valeurs. Elle n'est jamais transmise au fournisseur et n'est pas conservée.

Cette détection automatique n'est pas exhaustive : un nom écrit de façon inhabituelle ou une donnée personnelle d'un autre type peut ne pas être reconnu et partir tel quel. Les données pseudonymisées restent des données personnelles au sens du RGPD.

Vos clés API

Une clé enregistrée est chiffrée sur le serveur, avec une clé dérivée d'un secret propre au serveur. Elle n'est jamais réaffichée (seuls ses quatre derniers caractères le sont), n'est envoyée qu'au fournisseur qu'elle concerne et n'apparaît ni dans les journaux ni dans les messages d'erreur.

Un propriétaire ou un administrateur de l’espace de travail peut la remplacer ou la supprimer à tout moment dans Espaces de travail.

Hébergement et pays de traitement

Pour la bêta hébergée, l'éditeur a souscrit un VPS Hostinger avec un serveur situé à Paris, en France. Le serveur est en cours de préparation ; l'application n'y est pas encore ouverte au public.

L'emplacement du serveur en France ne décrit pas à lui seul tous les traitements : les contenus nécessaires sont également adressés au fournisseur d'IA utilisé et les messages au service de messagerie. OVHcloud annonce que les données de son service Zimbra sont hébergées en France. Avec une clé API personnelle, les lieux et garanties de traitement dépendent du fournisseur choisi.

Les accès techniques des prestataires et de l'éditeur sont limités aux besoins de fonctionnement, de sécurité et de prise en charge des demandes. Les utilisateurs autorisés d'un espace de travail peuvent accéder aux documents partagés dans cet espace.

Cookies et stockage dans le navigateur

L'application utilise un cookie de session pour maintenir votre connexion et, lors d'une connexion par un fournisseur tiers, un cookie temporaire de sécurité. La configuration actuelle prévoit une session de 7 jours au maximum et un cookie de retour de connexion valable 10 minutes. La déconnexion supprime le cookie de session.

Des préférences d'interface, notamment le thème, sont enregistrées dans votre navigateur. Vous pouvez les effacer dans ses paramètres. Bloquer les cookies nécessaires peut empêcher la connexion ou certaines fonctions du service. Aucun traceur publicitaire n'est intégré à l'application.

Ce qui est conservé

Sur le serveur de Citrail : vos documents, le texte et les images de pages qui en sont extraits, les index de recherche, vos conversations (questions, réponses, extraits cités) et les réglages de vos espaces de travail, jusqu'à leur suppression.

Pendant la bêta, les comptes inactifs depuis 30 jours peuvent être supprimés automatiquement. Un avertissement est envoyé à partir du 23e jour ; la suppression ne commence jamais avant un délai de 7 jours après l'acceptation de cet e-mail par le service d'envoi. Si l'envoi échoue, la suppression est suspendue. La reconnexion, l'ouverture authentifiée de l'application ou son utilisation active avant le début de la suppression relance le délai de 30 jours. Les simples vérifications automatiques de statut ne prolongent pas ce délai.

Les propriétaires d’espaces de travail partagés reçoivent seulement un signalement d'inactivité : leur compte et ces espaces ne sont pas supprimés automatiquement. Pour les autres comptes, la suppression porte sur le compte, les conversations et l'espace personnel ; les documents partagés restent dans les espaces de travail concernés. Les traitements en cours ou une erreur d'effacement peuvent retarder la suppression. Une fois l'effacement commencé, la reconnexion ne permet plus de l'annuler.

Les comptes présents lors de l'activation de cette règle bénéficient d'un nouveau délai initial de 30 jours. Le contrôle est effectué toutes les heures lorsque le service fonctionne ; une interruption du service peut donc décaler les échéances.

Les journaux techniques sont destinés au diagnostic et à la sécurité, et leur contenu est limité. La configuration des journaux de l'application prévoit une rotation sur 14 jours ; les journaux de conteneurs sont limités en taille. Les évaluations détaillées et leurs extraits de preuve sont, eux, rattachés aux conversations conservées dans votre compte.

Une suppression sur le serveur actif ne garantit pas l'effacement simultané de toutes les sauvegardes. Les modalités de sauvegarde du VPS souscrit restent à configurer et à vérifier. Hostinger annonce des sauvegardes hebdomadaires par défaut ; leur présence et leur expiration seront vérifiées sur l'offre choisie avant l'ouverture publique.

Chez les fournisseurs d'IA, la conservation relève de leurs propres règles : Citrail ne peut pas supprimer ce qu'ils conservent.

Supprimer vos données

  • Un document : le fichier, son texte extrait, ses images de pages et son index sont supprimés du serveur. Les conversations qui l'ont déjà cité gardent leurs réponses et extraits : supprimez-les aussi si nécessaire.
  • Une collection : tous ses documents, de la même façon.
  • Une conversation : questions, réponses, extraits, trace de recherche et mémoire de l'assistant sont effacés. Seules des mesures techniques sans contenu (durées, volumes, scores) sont conservées pour le suivi de la qualité.
  • Votre compte : vos conversations, votre espace de travail personnel et ses documents. Les documents d'un espace de travail d'équipe restent dans cet espace. Si vous en êtes le seul propriétaire, transférez d'abord la propriété pour permettre la suppression du compte.

Ces suppressions n'atteignent pas ce que les fournisseurs d'IA conservent selon leurs règles, ni les journaux techniques avant leur expiration, ni les éventuelles sauvegardes du serveur avant leur renouvellement.

Sécurité et accès

L'accès à l'application est protégé par authentification. Chaque espace de travail ne voit que ses propres documents, conversations et réglages. Les fichiers importés sont contrôlés (type, taille, signature) avant d'être enregistrés. Les pages de l'application ne sont pas indexées par les moteurs de recherche.

Support et échanges par e-mail

Pour demander de l'aide ou exercer vos droits, écrivez à privacy@citrail.fr. Le support intervient à votre initiative ; l'envoi d'un message ne constitue pas, à lui seul, une autorisation de consulter vos documents ou conversations dans l'application.

Transmettez uniquement les informations nécessaires à votre demande, de préférence un exemple fictif ou anonymisé. N'envoyez pas de mots de passe, de clés API, de dossiers médicaux, de pièces d'identité ou de coordonnées bancaires dans un message de support.

Resend assure l'envoi des e-mails transactionnels, notamment pour l'inscription et la réinitialisation du mot de passe : ce prestataire traite les adresses des destinataires et le contenu nécessaire à ces messages. La boîte privacy@citrail.fr est hébergée sur Zimbra d'OVHcloud, qui traite les messages reçus et les échanges de support. L'hébergement en France annoncé pour Zimbra ne décrit pas les traitements effectués par Resend.

Responsable et contact

Responsable du traitement : Osman SAID ALI, éditeur de Citrail à titre personnel.

Contact : privacy@citrail.fr

Selon le traitement et les conditions applicables, vous pouvez demander l'accès à vos données, leur rectification ou leur effacement, la limitation du traitement, vous y opposer ou demander leur portabilité. Vous pouvez exercer ces droits à privacy@citrail.fr, y compris si vos données figurent dans un document importé par un autre utilisateur.

Une réponse est apportée en principe dans le mois suivant la réception de la demande. Si sa complexité ou le nombre de demandes justifie une prolongation, vous en êtes informé dans ce premier mois. Une vérification proportionnée de votre identité peut être nécessaire en cas de doute ; n'envoyez pas spontanément de pièce d'identité.

Vous pouvez adresser une réclamation à la CNIL. Les scores du juge évaluent la qualité des réponses et ne constituent pas une décision automatisée produisant des effets juridiques à votre égard.