legaci Contrôle — RGPD (résumé pour le DPA) Ce que legaci reçoit : attributs métier (statut, coefficient, modalité, brut, cotisations) nécessaires au contrôle. Ce que legaci ne reçoit jamais (mode pseudonymisé) : nom, prénom, NIR, adresse, e-mail, téléphone, IBAN. Anonymisation à la source : elle a lieu dans le navigateur (/ui/import) AVANT tout envoi ; le fichier brut ne quitte jamais le poste. Le serveur rejette toute colonne identifiante reçue en mode pseudonymisé (défense en profondeur). Où est la clé de pseudonymisation : chez le cabinet (jamais transmise). Droits : export (GET /api/tenant/dossiers/{id}/export) et suppression (DELETE /api/tenant/dossiers/{id}) ; la ligne d'audit est conservée. Hébergement : France/UE. Authentification obligatoire dès la première donnée réelle.