Qui traite vos données
- Pour les comptes utilisateurs et la facturation, [À COMPLÉTER : raison sociale] est responsable de traitement.
- Pour les données métier que le client confie au service (emails, fiches CRM, documents, devis), le client est responsable de traitement et [À COMPLÉTER : raison sociale] agit en sous-traitant, selon l'accord de traitement des données.
Contact : [À COMPLÉTER : email de contact RGPD, ex. privacy@votredomaine.fr]. [À COMPLÉTER : délégué à la protection des données, le cas échéant.]
Données, finalités et bases légales
| Données | Finalité | Base légale |
|---|---|---|
| Email, nom, mot de passe (haché), secret de double authentification (chiffré) | Créer et sécuriser le compte | Exécution du contrat |
| Données de facturation (via Stripe) | Facturer l'abonnement | Exécution du contrat, obligation légale |
| Emails, fiches CRM, documents, devis du client | Fournir le service demandé par le client | Instructions du client (sous-traitance) |
| Journal d'audit, adresse IP | Sécurité, traçabilité des actions | Intérêt légitime |
| Compteurs d'usage | Appliquer les limites de l'offre | Exécution du contrat |
Les données ne sont pas utilisées pour entraîner des modèles d'IA par [À COMPLÉTER : raison sociale].
Durées de conservation
- Échanges avec l'IA (conversations, contenus des emails lus) : durée choisie par le client, 180 jours par défaut (30 jours à 2 ans).
- Exports de données : 7 jours.
- Organisation supprimée : effacement 30 jours après la demande (délai d'annulation), puis purge. [À COMPLÉTER : durée de rétention des sauvegardes.]
- Compte utilisateur : jusqu'à sa suppression par l'utilisateur.
- Factures : 10 ans (obligation comptable), chez Stripe.
Sécurité
Isolation stricte des données entre organisations au niveau de la base de données, chiffrement des jetons d'accès (AES-256-GCM), double authentification, limitation des tentatives de connexion, journal d'audit.
Sous-traitants et transferts
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| [À COMPLÉTER : hébergeur, ex. Scaleway / OVHcloud] | Hébergement de l'application, de la base de données et des sauvegardes | France / UE | Données dans l'UE |
| Stripe Payments Europe | Paiement, facturation, TVA | Irlande (UE), transferts possibles vers les États-Unis | Data Privacy Framework + clauses contractuelles types [À VÉRIFIER] |
| Mistral AI | Modèle d'IA principal (traitement des demandes) | France (UE) | Données dans l'UE |
| Anthropic | Modèle d'IA de secours (Claude) | États-Unis | Clauses contractuelles types ; données d'API non utilisées pour l'entraînement selon ses conditions commerciales [À VÉRIFIER] |
| Google (Gmail API) | Intégration Gmail, si activée par le client | États-Unis / UE | Data Privacy Framework + clauses contractuelles types [À VÉRIFIER] |
| HubSpot | Intégration CRM, si activée par le client | UE / États-Unis | Data Privacy Framework + clauses contractuelles types [À VÉRIFIER] |
| Resend | Envoi des emails transactionnels | États-Unis | Clauses contractuelles types [À VÉRIFIER] |
| Sentry | Suivi des erreurs techniques (à partir de sa mise en place) | [À COMPLÉTER : région UE ou États-Unis] | [À VÉRIFIER] |
Vos droits
Accès, rectification, effacement, limitation, opposition, portabilité : depuis l'application (Réglages → Données et confidentialité : export et suppression) ou à [À COMPLÉTER : email de contact RGPD, ex. privacy@votredomaine.fr]. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
Cookies
L'application n'utilise que des cookies strictement nécessaires : session (connexion), protection des connexions OAuth (anti-CSRF, 10 minutes), préférence d'affichage du menu. Aucun cookie de mesure d'audience ni publicitaire : aucun consentement n'est donc requis.