Politique de Confidentialité — Médialink
Plateforme de médiation en ligne — Infrastructure de confiance
RGPD · CNIL · eIDAS · AI Act
| Élément | Valeur |
|---|---|
| Version | 1.0 |
| Date d'entrée en vigueur | 15 juillet 2026 |
| Éditeur / Responsable du traitement | ÉTHIQUE JURIDIQUE 2.0. INTERNATIONALE (EJI 2.0) — W941020107 |
| Siège | 11 quai Anatole France, 75007 Paris |
| Contact général | [email protected] |
| Délégué à la protection des données (DPO) | [email protected] |
| Directeur de la publication | Monsieur Gilles Feliho |
Préambule
La présente Politique de confidentialité a pour objet d'informer les Utilisateurs de la Plateforme Médialink (ci-après la « Plateforme »), accessible à l'adresse medialink-online.org, des modalités de collecte, de traitement, d'utilisation, de conservation et de protection de leurs données à caractère personnel.
Médialink est une infrastructure numérique de confiance destinée à l'orchestration de médiations amiables. En tant que telle, elle traite des données à caractère personnel, y compris des données sensibles relatives à des litiges, dans un cadre strictement encadré par le droit positif français et européen. La présente Politique s'applique à tout Utilisateur — visiteur, Partie, Médiateur, Administrateur — et complète les Conditions Générales d'Utilisation (CGU) de la Plateforme.
La Plateforme se conforme au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), à la Loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés), au Règlement (UE) 2024/1689 (AI Act), au Règlement (UE) n° 910/2014 (eIDAS) et aux textes applicables en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT).
1. Responsable du traitement et délégué à la protection des données (DPO)
1.1. Responsable du traitement
Le responsable du traitement des données à caractère personnel est :
- ÉTHIQUE JURIDIQUE 2.0. INTERNATIONALE (EJI 2.0)
- Association loi 1901 immatriculée sous le numéro W941020107
- Siège social : 11 quai Anatole France, 75007 Paris
- Téléphone : +33 (0)1 48 98 02 07
- Courriel : [email protected]
L'Éditeur est responsable des traitements de données mis en œuvre via la Plateforme, au sens de l'article 4 § 7 du RGPD.
1.2. Délégué à la protection des données (DPO)
Un délégué à la protection des données (DPO) est désigné auprès de la CNIL. Il peut être contacté pour toute question relative à la protection des données personnelles :
- Courriel : [email protected]
- Adresse postale : Association EJI 2.0 — DPO, 11 quai Anatole France, 75007 Paris
Le DPO est le point de contact privilégié pour l'exercice des droits des personnes concernées et pour les questions relatives à la présente Politique.
2. Données collectées et modalités de collecte
2.1. Catégories de données collectées
La Plateforme collecte et traite les catégories de données suivantes :
| Catégorie | Données concernées |
|---|---|
| Données d'identification | Civilité, nom, prénom, date et lieu de naissance, photographie d'identité, copie de pièce d'identité (CNI, passeport, titre de séjour) |
| Données de contact | Adresse postale complète, adresse électronique, numéro de téléphone |
| Données professionnelles | Raison sociale, forme juridique, numéro SIREN, fonction, justificatifs d'activité, diplômes, certifications, attestations d'assurance (pour les Médiateurs) |
| Données de médiation | Description du litige, pièces justificatives, documents déposés, échanges écrits, enregistrements des Sessions (visioconférence), mandats de médiation, accords de médiation, constats d'échec |
| Données financières | Coordonnées bancaires (IBAN), historique des paiements, factures, transactions en crypto-actifs (hash, montant, date), justificatifs de revenus (pour les PPE) |
| Données techniques | Adresse IP, identifiants de connexion, journaux d'accès (logs), type de navigateur, système d'exploitation, identifiants de session |
| Données de navigation | Cookies strictement nécessaires, cookies de mesure d'audience anonymisée, préférences de navigation |
| Données LCB-FT | Justificatifs d'identité vérifiée (KYC), informations sur les bénéficiaires effectifs, déclarations de soupçon |
2.2. Modalités de collecte
Les données sont collectées :
- Directement auprès de l'Utilisateur : lors de la création du Compte, de la qualification du litige, du dépôt de documents, de la réservation de Sessions, de la signature électronique et des échanges avec le Médiateur ;
- Automatiquement : via les cookies, les traceurs techniques et les journaux de connexion ;
- Via des tiers : prestataires de vérification d'identité (KYC), prestataires de paiement, PSAN agréé AMF pour les transactions en crypto-actifs.
2.3. Données sensibles
La Plateforme peut traiter des données relevant de catégories particulières au sens de l'article 9 du RGPD (données relatives aux infractions, aux condamnations pénales, à la santé dans le cadre de certaines médiations, opinions philosophiques ou religieuses si elles sont pertinentes pour le litige). Ces traitements sont fondés sur l'obligation légale ou le consentement explicite de la personne concernée, selon les cas.
3. Finalités et bases légales des traitements
3.1. Finalités
Les données sont traitées pour les finalités suivantes :
| Finalité | Description |
|---|---|
| Gestion des Comptes Utilisateurs | Création, authentification, gestion des accès (RBAC), sécurité des identifiants |
| Orchestration de la médiation | Qualification du litige, Matching avec les Médiateurs, planification des Sessions, constitution et suivi du Dossier, signature électronique des actes |
| Paiement et facturation | Encaissement des abonnements, commissions et honoraires, émission de factures, gestion des fonds en séquestre |
| Conformité LCB-FT | Identification et vérification de l'identité (KYC), vigilance à l'égard de la clientèle, déclaration TRACFIN, gel des avoirs |
| Sécurité et lutte contre la fraude | Détection des intrusions, prévention des abus, analyse des logs, authentification à deux facteurs |
| Amélioration du service | Analyse statistique agrégée et anonymisée, correction des dysfonctionnements, optimisation du Matching algorithmique |
| Respect des obligations légales | Conservation probatoire (10 ans), réponses aux réquisitions judiciaires, conformité fiscale et comptable |
| Communication | Envoi de notifications transactionnelles (convocations, rappels), réponses aux réclamations, information sur les évolutions du service |
3.2. Bases légales
Les traitements reposent sur les bases légales suivantes (article 6 § 1 du RGPD) :
- Consentement (lettre a) : création du Compte, dépôt de données sensibles dans le Dossier, cookies de mesure d'audience, communications marketing ;
- Exécution d'un contrat (lettre b) : conduite de la médiation, gestion des Dossiers, facturation, accès aux services payants ;
- Obligation légale (lettre c) : obligations LCB-FT, conservation comptable et fiscale, réponses aux réquisitions des autorités ;
- Intérêt légitime (lettre f) : sécurité de la Plateforme, prévention de la fraude, amélioration du service, gestion des réclamations.
4. Destinataires des données
4.1. Destinataires internes
Les données sont accessibles au sein de l'Éditeur :
- aux Administrateurs techniques, strictement dans la limite de leurs attributions (supervision technique, support, conformité) ;
- au DPO, pour le suivi des demandes d'exercice de droits ;
- aux services comptables et juridiques, pour les obligations fiscales et réglementaires.
Aucun Administrateur n'a accès au contenu des échanges de médiation, qui demeurent confidentiels et cloisonnés (voir Article 11 des CGU).
4.2. Destinataires externes
Les données peuvent être communiquées aux destinataires suivants :
- Médiateurs : accès limité aux seuls Dossiers dont ils sont saisis ;
- Prestataires de confiance : hébergement, paiement, signature électronique, horodatage, KYC, visioconférence (voir Annexe III des CGU) ;
- Autorités compétentes : CNIL, TRACFIN, ACPR, AMF, autorités judiciaires, dans le cadre des obligations légales ;
- Autres Parties à la médiation : dans la limite du Dossier concerné et sous réserve des règles de confidentialité.
4.3. Absence de cession commerciale
Les données à caractère personnel ne font l'objet d'aucune cession, location ou échange à des fins commerciales avec des tiers. Les statistiques produites à des fins de recherche ou d'information publique sont systématiquement agrégées et anonymisées.
5. Sous-traitants et transferts de données
5.1. Sous-traitants
La Plateforme recourt à des sous-traitants pour certaines prestations techniques. Chaque sous-traitant est lié à l'Éditeur par un contrat de sous-traitance conforme à l'article 28 du RGPD. Le registre des sous-traitants est accessible à l'adresse medialink-online.org/sous-traitants.
Les principaux sous-traitants sont :
| Prestataire | Finalité | Localisation | Garanties |
|---|---|---|---|
| Railway Corporation (Google Cloud) | Hébergement applicatif | États-Unis / UE (Pays-Bas) | CCT UE, DPA art. 28 RGPD |
| Stripe | Paiement par carte et mobile | UE / France | Agrément EMI, DSP2, PCI-DSS Level 1 |
| PSAN agréé AMF | Conservation et conversion crypto-actifs | France | Agrément AMF, contrôle ACPR |
| Prestataires eIDAS | Signature électronique et horodatage qualifiés | UE / France | Qualifiés eIDAS, RGS** |
| Prestataire KYC | Vérification d'identité | UE | Conforme L. 561-5 CMF, NF 464 |
| Prestataire visioconférence | Sessions à distance | UE | RGPD, chiffrement E2E |
| Prestataire AI/ML | Modèle de Matching algorithmique | UE / France | RGPD art. 28, AI Act Chapitre III |
5.2. Transferts hors Union européenne
L'hébergement applicatif primaire est situé dans l'Union européenne (région « EU West », Pays-Bas). Des transferts de données vers les États-Unis (Railway Corporation) peuvent intervenir. Ils sont encadrés par des clauses contractuelles types (CCT) validées par la Commission européenne, complétées d'une analyse d'impact relative aux transferts (TIA), conformément à l'article 46 du RGPD.
6. Durées de conservation
Les données sont conservées pour des durées proportionnées aux finalités poursuivies et aux obligations légales :
| Catégorie de données | Durée de conservation | Fondement |
|---|---|---|
| Comptes Utilisateurs actifs | Durée de la relation + 3 ans | Prescription des actions contractuelles |
| Données de médiation et accords | 10 ans après clôture du Dossier | Obligation probatoire et LCB-FT |
| Données LCB-FT (KYC, transactions) | 5 ans après fin de la relation | Article L. 561-12 CMF |
| Données comptables et factures | 10 ans | Article L. 102 B LPF |
| Journaux de connexion et données techniques | 12 mois | Article 6 II LCEN |
| Cookies de mesure d'audience | 13 mois maximum | Recommandations CNIL |
| Données de réclamation | 5 ans | Gestion des contentieux |
À l'expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées de manière irréversible.
7. Sécurité des données
7.1. Mesures techniques et organisationnelles
L'Éditeur met en œuvre des mesures de sécurité appropriées au regard de l'état de l'art, conformément à l'article 32 du RGPD :
- Chiffrement : AES-256 au repos, TLS 1.3 en transit ;
- Authentification forte : authentification à deux facteurs (2FA) pour les opérations sensibles ;
- Cloisonnement : isolation des Dossiers par un contrôle d'accès fondé sur les rôles (RBAC) ;
- Journalisation : logs d'audit conservant les métadonnées des opérations (sans le contenu des échanges) ;
- Sauvegardes : sauvegardes chiffrées, géo-redondantes, avec plan de reprise d'activité (PRA) ;
- Tests de sécurité : tests d'intrusion, audits de sécurité et gestion des vulnérabilités selon une politique de divulgation responsable.
7.2. Gestion des incidents
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, l'Éditeur notifie la CNIL dans un délai de 72 heures après en avoir pris connaissance (article 33 du RGPD). Si le risque est élevé, les personnes concernées sont informées dans les meilleurs délais (article 34 du RGPD).
8. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD et à l'article 32 de la loi Informatique et Libertés, tout Utilisateur dispose des droits suivants :
| Droit | Description | Modalités d'exercice |
|---|---|---|
| Droit d'accès (art. 15) | Obtenir confirmation du traitement et une copie des données | Courriel au DPO + copie d'identité |
| Droit de rectification (art. 16) | Corriger les données inexactes ou incomplètes | Courriel au DPO + copie d'identité |
| Droit à l'effacement (art. 17) | Demander la suppression des données (« droit à l'oubli »), sous réserve des obligations légales | Courriel au DPO + copie d'identité |
| Droit à la limitation (art. 18) | Demander la suspension temporaire d'un traitement | Courriel au DPO + copie d'identité |
| Droit à la portabilité (art. 20) | Recevoir les données dans un format structuré et réutilisable | Courriel au DPO + copie d'identité |
| Droit d'opposition (art. 21) | S'opposer au traitement fondé sur l'intérêt légitime ou le consentement | Courriel au DPO + copie d'identité |
| Droit de ne pas subir de décision automatisée (art. 22) | Demander un réexamen humain du Matching algorithmique | Courriel au DPO ou [email protected] (gratuit) |
| Directives post-mortem (art. 32 loi IL) | Donner des instructions sur le sort de ses données après le décès | Courriel au DPO + copie d'identité |
8.1. Modalités d'exercice
Les droits s'exercent par courriel à [email protected], accompagnés d'une copie d'une pièce d'identité en cours de validité. L'Éditeur répond dans un délai d'un (1) mois, prolongeable de deux (2) mois en cas de complexité, avec information de la personne concernée.
8.2. Droit de réclamation
Toute personne concernée dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Adresse : 3 place de Fontenoy — TSA 80715 — 75334 Paris CEDEX 07
- Site web : www.cnil.fr
9. Cookies et traceurs
9.1. Cookies strictement nécessaires
La Plateforme utilise des cookies et traceurs strictement nécessaires à son fonctionnement technique (gestion de session, sécurité, équilibrage de charge). Ces cookies sont exemptés de consentement conformément à l'article 82 de la loi Informatique et Libertés et aux recommandations de la CNIL.
9.2. Cookies de mesure d'audience
Des cookies de mesure d'audience anonymisés peuvent être déposés pour analyser la fréquentation de la Plateforme. Ils ne sont déposés qu'après recueil du consentement exprès de l'Utilisateur, via un bandeau conforme aux recommandations CNIL.
9.3. Cookies tiers et publicitaires
Aucun traceur publicitaire ou de profilage comportemental à des fins commerciales n'est déposé sans consentement explicite préalable. La Plateforme ne partage pas de données de navigation avec des réseaux publicitaires.
9.4. Gestion des préférences
L'Utilisateur peut à tout moment modifier ses préférences en matière de cookies depuis l'outil dédié accessible en bas de chaque page de la Plateforme ou via les réglages de son navigateur. Le retrait du consentement n'affecte pas la légalité du traitement fondé sur le consentement antérieurement donné.
10. Intelligence artificielle et traitements automatisés
10.1. Système de Matching
La Plateforme utilise un système d'intelligence artificielle (IA) pour le Matching entre les Parties et les Médiateurs. Ce système est qualifié de système d'IA à haut risque au sens de l'article 6 § 1 et du point 4 de l'Annexe III du Règlement (UE) 2024/1689 (AI Act).
10.2. Transparence et explicabilité
Pour chaque proposition de Médiateur, la Plateforme affiche :
- le score global d'adéquation ;
- les trois à cinq facteurs principaux ayant contribué au score ;
- un panneau explicatif complet accessible via le lien « Pourquoi cette proposition ? ».
10.3. Droit de réexamen humain
Conformément à l'article 22 du RGPD et à l'article 14 du AI Act, toute Partie dispose d'un droit de réexamen humain du Matching. Ce droit s'exerce gratuitement en adressant une demande écrite à [email protected]. Un Administrateur formé examine le fonctionnement de l'algorithme et peut compléter ou remplacer les propositions initiales.
10.4. Biais et équité
Les variables protégées (origine, sexe, âge, handicap, opinions, religion) ne sont pas utilisées comme critères de notation. Des tests d'équité sont conduits à intervalles réguliers. Tout Utilisateur peut demander communication des éléments d'évaluation de l'équité, dans les limites de la protection des secrets d'affaires.
11. Violations de données personnelles
11.1. Définition
Constitue une violation de données personnelles toute atteinte à la sécurité des données, de nature accidentelle ou illicite, entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données.
11.2. Notification à la CNIL
L'Éditeur notifie à la CNIL toute violation susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, dans un délai de 72 heures après en avoir pris connaissance.
11.3. Information des personnes concernées
Lorsque la violation présente un risque élevé, l'Éditeur informe les personnes concernées dans les meilleurs délais, en décrivant la nature de la violation, les mesures prises et les précautions recommandées.
12. Modifications de la politique de confidentialité
12.1. Droit de modification
L'Éditeur se réserve le droit de modifier la présente Politique à tout moment, afin de tenir compte des évolutions légales, réglementaires, techniques ou organisationnelles.
12.2. Information des Utilisateurs
Les modifications substantielles sont portées à la connaissance des Utilisateurs :
- par courriel, au moins 30 jours avant la date d'effet ;
- par publication sur la Plateforme, à l'adresse medialink-online.org/confidentialite.
Les modifications imposées par la loi ou une décision d'autorité entrent en vigueur à la date prévue par le texte ou la décision.
12.3. Acceptation
L'Utilisateur est réputé avoir accepté les modifications s'il continue à utiliser la Plateforme après la date d'entrée en vigueur. Pour les modifications substantielles, un nouveau consentement peut être recueilli via un mécanisme de click-wrap.
13. Contact et réclamations
Pour toute question relative à la présente Politique, à l'exercice des droits sur les données personnelles, ou pour toute réclamation :
| Service | Contact |
|---|---|
| Contact général | [email protected] |
| DPO (données personnelles) | [email protected] |
| Réclamations | [email protected] |
| Sécurité (vulnérabilités) | [email protected] |
| Adresse postale | Association EJI 2.0, 11 quai Anatole France, 75007 Paris |
Durées de réponse engagées
- Demandes d'information générale : 5 jours ouvrés ;
- Exercice de droits RGPD : 1 mois (prolongeable de 2 mois) ;
- Réclamations : 30 jours maximum ;
- Signalements de vulnérabilité : accusé de réception sous 5 jours ouvrés.
La présente Politique de confidentialité constitue l'Annexe intégrante des Conditions Générales d'Utilisation de Médialink. En cas de contradiction entre les deux documents pour ce qui concerne la protection des données personnelles, la présente Politique prévaut.
Dernière mise à jour : 15 juillet 2026.