---
title: "Analyse d'impact relative à la protection des données (AIPD)"
description: "Dernière mise à jour : 30 mai 2026"
canonical_url: "https://getminds.ai/legal/fr/dsfa"
last_updated: "2026-06-24T15:42:37.761Z"
---

# Analyse d'impact relative à la protection des données (AIPD)

**Dernière mise à jour : 30 mai 2026**

La présente AIPD, réalisée conformément à l'article 35 du RGPD, évalue les risques en matière de protection des données de la plateforme Minds exploitée par Art of X UG (haftungsbeschränkt).

## 1. Description du traitement

Minds permet de créer et utiliser des personas IA synthétiques ("Minds"; auparavant "Sparks") pour panels simulés, recherche, workflows créatifs, voix/messagerie, API/MCP et intégrations optionnelles.

<table>
<thead>
  <tr>
    <th>
      Catégorie
    </th>
    
    <th>
      Détails
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      <strong>
        Personnes concernées
      </strong>
    </td>
    
    <td>
      Employés du Responsable, utilisateurs invités, personnes saisies et personnes mentionnées dans contenus, événements, messages, appels ou sources publiques
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Types de données
      </strong>
    </td>
    
    <td>
      Contact, identifiants, usage, contenus, prompts/sorties, embeddings, tokens API/OAuth, métadonnées calendrier/participants, SMS/WhatsApp/voix, techniques, paiement
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Lieux
      </strong>
    </td>
    
    <td>
      UE primaire (DE, SE), États-Unis et autres pays tiers sous DPF/SCCs, Royaume-Uni pour certains services voix
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Conservation
      </strong>
    </td>
    
    <td>
      Durée contractuelle + 30 jours sauf conservation spécifique, retrait de consentement, obligation légale ou audit/sécurité
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Finalité
      </strong>
    </td>
    
    <td>
      Services IA, simulations client, intégrations, sources, messagerie/voix, sécurité et support. Pas d'entraînement de modèles généraux sans opt-in exprès.
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Technologie
      </strong>
    </td>
    
    <td>
      APIs LLM, voix, recherche/sources, Google Calendar, Twilio, DigitalOcean Frankfurt, Supabase Stockholm, Cloudflare, TLS 1.2+, AES-256.
    </td>
  </tr>
</tbody>
</table>

## 2. Nécessité et proportionnalité

- **Base légale** : art. 6(1)(b) RGPD (contrat), art. 28 RGPD (sous-traitant), art. 6(1)(a) (consentement pour l'analytique)
- **Limitation des finalités** : traitement uniquement selon le DPA. Pas d'entraînement de modèles, de marketing ou de partage non autorisé.
- **Minimisation des données** : UUID plutôt que noms, analytique agrégée, suppression automatique
- **Limitation de la conservation** : suppression sous 30 jours après la fin du contrat, rétention des sauvegardes de 30 jours

## 3. Évaluation des risques

<table>
<thead>
  <tr>
    <th>
      Risque
    </th>
    
    <th>
      Probabilité
    </th>
    
    <th>
      Gravité
    </th>
    
    <th>
      Résiduel
    </th>
    
    <th>
      Mesure
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      Accès non autorisé
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Élevée
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      MFA, RBAC, AES-256, RLS, tokens limités et révocables
    </td>
  </tr>
  
  <tr>
    <td>
      Violation de données
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Élevée
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      TLS 1.2+, sauvegardes chiffrées, Cloudflare, processus incident, notification 48h
    </td>
  </tr>
  
  <tr>
    <td>
      Entraînement IA non autorisé
    </td>
    
    <td>
      Très faible
    </td>
    
    <td>
      Élevée
    </td>
    
    <td>
      Très faible
    </td>
    
    <td>
      No-training par défaut, opt-in, contrats, ZDR/no-retention si disponible
    </td>
  </tr>
  
  <tr>
    <td>
      Fuite inter-locataires
    </td>
    
    <td>
      Très faible
    </td>
    
    <td>
      Critique
    </td>
    
    <td>
      Très faible
    </td>
    
    <td>
      RLS, contrôles tenant, tests automatisés
    </td>
  </tr>
  
  <tr>
    <td>
      Accès gouvernemental
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Infra UE, DPF/SCCs, revue transferts, transparence
    </td>
  </tr>
  
  <tr>
    <td>
      Abus voix/apparence/voix clonée
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Élevée
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Consentement, règles d'usage, logs, retrait/suspension
    </td>
  </tr>
  
  <tr>
    <td>
      Abus tokens Calendar/OAuth
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Élevée
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Permissions limitées, tokens chiffrés, déconnexion, nettoyage webhooks, audit
    </td>
  </tr>
  
  <tr>
    <td>
      Extraction publique illicite/sensible
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Garanties utilisateur, interdictions, logging, minimisation, suppression
    </td>
  </tr>
  
  <tr>
    <td>
      Lacune transparence/provenance IA avant art. 50
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Labels visibles, métadonnées, préparation au 2 août 2026
    </td>
  </tr>
  
  <tr>
    <td>
      Perte de disponibilité
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Moyenne
    </td>
    
    <td>
      Faible
    </td>
    
    <td>
      Sauvegardes quotidiennes, PITR, RPO 24h, RTO 8h
    </td>
  </tr>
</tbody>
</table>

## 4. Mesures

- **Techniques** : TLS 1.2+, AES-256, MFA, RBAC, Row-Level Security, infrastructure UE, Langfuse (UE)
- **Organisationnelles** : DPO externe (Prof. Dr. Norman Uhlmann), NDA, formations, réponse aux incidents sous 48h
- **Contractuelles** : DPA avec tous les sous-traitants, garanties ZDR, CCT, préavis de 14 jours pour changements, transparence FISA

## 5. Consultation

**DPO** : Prof. Dr. Norman Uhlmann, h3ko Innovations GmbH, Pappelallee 64, 16359 Biesenthal, Allemagne. [privacy@getminds.ai](mailto:privacy@getminds.ai)

**Art. 36** : consultation préalable non requise (risque résiduel non « élevé »).

**Révision** : annuellement, lors de changements importants, ou à la demande de l'autorité de contrôle.

---

**Art of X UG (haftungsbeschränkt)** | Köpenicker Straße 145, 10997 Berlin | [privacy@getminds.ai](mailto:privacy@getminds.ai)
