Politique de confidentialité — NexLaw

Dernière mise à jour : Dernière mise à jour : 20/05/2026

La présente Politique de confidentialité a pour objet d’informer les utilisateurs de la plateforme NexLaw (ci-après la « Plateforme ») sur la manière dont leurs données personnelles sont collectées, utilisées, conservées et protégées, conformément au Règlement (UE) 2016/679 (RGPD) et à la législation belge applicable.

1. Responsable du traitement

Le responsable du traitement des données personnelles est :

• Amine Rais, personne physique

• Dénomination commerciale : Lifeora

• Numéro d’entreprise (BCE) : 0843.008.489

• Adresse : Rue Lieutenant Liedel 44, 1070 Anderlecht, Belgique

• Email de contact : raisamine11@gmail.com

2. Données personnelles collectées

Selon l’utilisation de la Plateforme, NexLaw peut collecter les catégories de données suivantes :

2.1 Données d’identification

• Nom, prénom

• Adresse email

• Numéro de téléphone

• Type de compte (avocat, staff/secrétaire, client)

2.2 Données de compte et d’usage

• Identifiants techniques (ID utilisateur)

• Agendas, disponibilités, rendez-vous

• Messages échangés via la Plateforme

• Paramètres de compte

2.3 Données issues d’API tierces

Lorsque l’utilisateur connecte des services externes :

• Google Calendar

• Microsoft Outlook Calendar

• Google Maps

• Authentification Google

Les données accessibles peuvent inclure :

• créneaux de disponibilité

• événements calendaires (métadonnées)

• informations de profil (nom, email, photo de profil si fournie par Google)

• localisation et affichage cartographique

NexLaw n’accède jamais aux mots de passe de ces services.

2.4 Données techniques

• Adresse IP

• Logs de connexion

• Type de navigateur

• Données de sécurité et de diagnostic

3. Finalités du traitement

Les données personnelles sont traitées pour les finalités suivantes :

• création et gestion des comptes utilisateurs

• gestion des agendas et des rendez-vous

• synchronisation avec Google Calendar et Microsoft Outlook

• affichage cartographique via Google Maps

• authentification via Google

• envoi de notifications email

• amélioration, sécurité et maintenance de la Plateforme

• prévention des abus, fraudes et accès non autorisés

• respect des obligations légales

4. Base légale du traitement

Les traitements sont fondés sur :

• l’exécution du contrat (CGU / CGV)

• le consentement de l’utilisateur (connexion aux services tiers, cookies)

• l’intérêt légitime de NexLaw (sécurité, amélioration du service)

• les obligations légales applicables

5. Version bêta — limitation de garantie

NexLaw peut être proposé en version bêta.

L’utilisateur reconnaît que certaines données peuvent être affectées par des anomalies techniques (bugs, interruptions) et accepte ces risques inhérents à une version expérimentale.

6. Données sensibles

L’utilisateur peut, de sa propre initiative, communiquer des informations sensibles (ex. situation juridique).

⚠️ NexLaw :

• n’encourage pas la transmission de données sensibles

• n’analyse pas le contenu juridique

• n’est pas responsable de la nature des données transmises entre utilisateurs

7. Destinataires des données

Les données personnelles peuvent être accessibles uniquement à :

• l’exploitant de NexLaw (Amine Rais)

• les prestataires techniques strictement nécessaires au fonctionnement du service

• les fournisseurs d’API tiers (Google LLC, Microsoft Corporation)

Ces prestataires agissent comme responsables de traitement indépendants ou sous-traitants, selon leurs propres politiques de confidentialité.

8. Transferts hors Union européenne

Certains services tiers (Google, Microsoft) peuvent traiter des données en dehors de l’Union européenne.

Ces transferts sont encadrés par :

• des clauses contractuelles types (SCC)

• ou des mécanismes reconnus comme adéquats par la Commission européenne

9. Durée de conservation

• pendant la durée d’utilisation du compte

• puis conformément aux obligations légales applicables

• ou supprimées/anonymisées sur demande, lorsque possible

10. Sécurité des données

NexLaw met en œuvre des mesures techniques et organisationnelles raisonnables pour protéger les données personnelles contre :

• accès non autorisé

• altération

• perte

• divulgation

Cependant, aucun système n’étant infaillible, NexLaw ne peut garantir une sécurité absolue.

11. Droits des utilisateurs

Conformément au RGPD, l’utilisateur dispose des droits suivants :

• droit d’accès

• droit de rectification

• droit à l’effacement

• droit à la limitation du traitement

• droit d’opposition

• droit à la portabilité des données

Les demandes peuvent être adressées à : raisamine11@gmail.com

12. Autorité de contrôle

En cas de litige, l’utilisateur peut introduire une réclamation auprès de :

• Autorité de protection des données (APD)

• Rue de la Presse 35, 1000 Bruxelles

• https://www.autoriteprotectiondonnees.be

13. Modification de la politique

NexLaw se réserve le droit de modifier la présente politique à tout moment. La version publiée en ligne est la version applicable.

Compléments d’information — mai 2026

Mise à jour majeure : précisions sur les sous-traitants utilisés, les durées de conservation, vos droits exerçables directement depuis votre compte, et la gestion des cookies.

A. Sous-traitants et destinataires actuels

Pour fournir le service, NexLaw fait appel aux sous-traitants suivants. Chaque sous-traitant agit en notre nom et n’est autorisé à utiliser vos données qu’aux fins listées :

• Vercel Inc. (États-Unis) — hébergement front-end. Données traitées : journaux d’accès anonymisés. Encadrement : Clauses contractuelles types (CCT).

• Railway Corp. (États-Unis) — hébergement back-end et base de données. Données traitées : ensemble des données applicatives. Encadrement : CCT.

• Google LLC (Irlande / États-Unis) — Google Calendar, Google Maps, authentification OAuth. Données traitées : profil OAuth, disponibilités agenda (sur consentement explicite).

• Microsoft Corporation (Irlande / États-Unis) — Outlook Calendar (sur consentement explicite, optionnel).

• Cloudinary Ltd (Irlande / États-Unis) — stockage et transformation des images de profil et avatars.

• Anthropic, OpenAI, Google AI (États-Unis) — génération de contenu éditorial SEO. Aucune donnée client personnelle (motif de consultation, notes de rendez-vous, identité client) n’est transmise à ces fournisseurs. Seules des données SEO publiques (mots-clés, titres, articles éditoriaux) circulent.

• Cloudflare Inc. (États-Unis) — Turnstile (anti-bot sur formulaires). Données traitées : empreintes de session pour scoring anti-bot.

• ActiveCampaign LLC / Postmark (États-Unis) — envoi des emails transactionnels (confirmations de rendez-vous, vérification de compte, notifications). Données traitées : adresse email, nom, contenu du message. Encadrement : Clauses contractuelles types (CCT).

B. Durées de conservation détaillées

Conformément à l’article 5.1.e du RGPD (minimisation et limitation de la conservation), les durées suivantes sont appliquées et purgées automatiquement chaque nuit :

• Logs d’audit interne : 365 jours.

• Journaux de notifications email envoyés : 365 jours.

• Statistiques de visite de profil (sessions, user-agents) : 90 jours.

• Jetons de vérification d’email et de réinitialisation de mot de passe : supprimés à expiration (max 4 heures pour la vérification d’email, 2 heures pour la réinitialisation), purge complète après 30 jours.

• Brouillons de réservation non confirmés : 90 jours.

• Rendez-vous confirmés ou annulés : conservés conformément à l’obligation comptable belge (7 ans), puis anonymisés.

• Compte utilisateur : tant que le compte est actif. À la suppression, les données personnelles sont anonymisées (voir section C ci-dessous).

C. Vos droits, exerçables en autonomie

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants. La plupart sont exerçables directement depuis votre tableau de bord, sans demande à formuler par email :

• Droit d’accès et de portabilité (art. 15 et 20) — depuis votre compte, vous pouvez télécharger un fichier JSON contenant l’ensemble des données que nous détenons sur vous (profil, rendez-vous, intentions de réservation, notifications, journal d’audit).

• Droit à l’effacement (art. 17) — depuis votre compte, vous pouvez demander la suppression de votre compte. Vos données d’identification (nom, email, téléphone, date de naissance, mot de passe, jetons OAuth) sont effacées immédiatement. L’historique des rendez-vous est conservé sous forme pseudonymisée car la contrepartie (avocat ou client) a un intérêt légitime à conserver cet historique et la législation comptable l’exige.

• Droit de rectification (art. 16) — édition directe via les pages « Profil » et « Préférences ».

• Droit d’opposition et de retrait du consentement (art. 21) — gestion des préférences email depuis « Paramètres → Notifications » ; gestion des cookies depuis le pied de page (« Gérer mes cookies »).

• Pour toute demande qui ne peut pas être satisfaite via votre compte, contactez-nous :

privacy@nexlaw.be. Nous répondons sous 30 jours conformément à l’art. 12 du RGPD.

D. Cookies et traceurs

Aucun cookie analytique ou publicitaire n’est déposé avant votre consentement explicite. Les seuls cookies déposés sans consentement sont les cookies strictement nécessaires au fonctionnement (session d’authentification, sécurité, préférences).

Google Analytics, Google Ads et Vercel Web Analytics ne sont activés que si vous acceptez la catégorie correspondante dans la bannière de consentement (« Analytique » ou « Services tiers »).

Vous pouvez modifier vos choix à tout moment via le lien « Gérer mes cookies » en pied de page.

E. Décisions automatisées et profilage

NexLaw ne prend aucune décision produisant des effets juridiques à votre égard sur la seule base d’un traitement automatisé, au sens de l’article 22 du RGPD.

Le système d’appariement client/avocat est purement consultatif : l’avocat reste libre d’accepter ou refuser une demande de rendez-vous, et vous restez libre de choisir l’avocat de votre choix indépendamment de tout suggestion algorithmique.

F. Notifications de violation

En cas de violation de données susceptible d’engendrer un risque pour vos droits et libertés, NexLaw notifie l’Autorité de protection des données belge dans les 72 heures et, le cas échéant, les utilisateurs concernés, conformément aux articles 33 et 34 du RGPD.