Aller au contenu principal

Politique de confidentialité

Qui traite vos données

À définir SAS, Adresse du siège à compléter (« nous ») est responsable du traitement des données de votre compte (inscription, authentification, sécurité, facturation, support). Pour le contenu des boîtes email que vous connectez dans un cadre professionnel, nous agissons en qualité de sous-traitant pour votre compte, conformément à l’article 28 du RGPD. Contact : privacy@veylien.example.

Données traitées

  • Compte : adresse email, nom, langue, fuseau horaire, mot de passe (haché avec Argon2id, jamais stocké en clair), préférences.
  • Sécurité : sessions, adresses IP pseudonymisées, tentatives de connexion, journal d’activité (sans contenu d’email).
  • Boîtes connectées : adresse, jetons d’accès OAuth (chiffrés), curseurs de synchronisation.
  • Emails : adresses des expéditeurs et destinataires, dates ; objet, extrait, analyses, brouillons et notes chiffrés avec une clé propre à votre espace. Le corps complet n’est conservé que dans un cache chiffré temporaire (72 heures par défaut, réglable de 0 à 7 jours) ; les pièces jointes ne sont pas stockées (seuls leur nom, type et taille le sont).
  • Personnalisation : base de connaissances, profil d’écriture, règles, retours sur les classifications.
  • Facturation : plan, statut d’abonnement, identifiants Stripe (nous ne voyons jamais votre carte bancaire).

Finalités et bases légales

  • Fournir le service — tri, résumés, priorités, brouillons, relances, notifications : exécution du contrat.
  • Sécuriser le service, prévenir la fraude et les abus : intérêt légitime et obligation de sécurité.
  • Mesurer et améliorer la qualité du service à partir de données sans contenu d’email : intérêt légitime.
  • Facturer et tenir la comptabilité : exécution du contrat et obligation légale.

Intelligence artificielle

Les analyses et brouillons sont produits avec les modèles de Mistral AI (France) via son API. Seul le texte utile de l’email est transmis, jamais vos pièces jointes ni vos identifiants. Vos emails ne sont pas utilisés pour entraîner des modèles, et aucun entraînement ne sera réalisé sur vos données sans accord contractuel explicite. L’IA ne prend aucune décision produisant des effets juridiques : elle propose, explique ses priorités, et aucun email n’est envoyé sans votre validation.

Destinataires et sous-traitants

  • Google Cloud (région de Paris) : hébergement, base de données, gestion des clés de chiffrement.
  • Mistral AI (France) : analyse et rédaction.
  • Stripe : paiement et facturation.
  • Prestataire d’emails transactionnels : emails de vérification, de réinitialisation et résumés.
  • Apple, Google et les éditeurs de navigateurs : acheminement des notifications, sans contenu d’email par défaut.

Google (Gmail) et Microsoft (Outlook / Microsoft 365) sont vos propres fournisseurs de messagerie : nous y accédons uniquement avec les autorisations que vous accordez. Aucune donnée n’est vendue ni utilisée à des fins publicitaires.

Transferts hors de l’Union européenne

L’hébergement principal est situé en France. Certains sous-traitants (paiement, notifications) peuvent traiter des données hors de l’Union européenne ; ces transferts sont encadrés par le cadre de protection des données UE–États-Unis et/ou les clauses contractuelles types de la Commission européenne. Aucun contenu d’email ne leur est transmis par défaut.

Durées de conservation

  • Corps des emails : cache chiffré de 72 heures par défaut (réglable dans les paramètres, de 0 — aucune copie — à 7 jours).
  • Messages et analyses : 180 jours après réception par défaut (réglable dans les paramètres, de 30 jours à 1 an).
  • Journal d’activité et de sécurité : 365 jours ; tentatives de connexion : 30 jours ; journaux techniques : 30 jours.
  • Compte : jusqu’à sa suppression ; les factures sont conservées 10 ans (obligation comptable).
  • À la suppression du compte, les clés de chiffrement de votre espace sont détruites : les données deviennent illisibles, y compris dans les sauvegardes, qui expirent sous 7 jours.

Sécurité

Chiffrement en transit et au repos, chiffrement applicatif par espace avec des clés gérées dans un service de gestion de clés, double authentification, isolation stricte des espaces, aucun accès du personnel au contenu de vos emails, journalisation sans contenu.

Cookies

Nous utilisons uniquement un cookie de session strictement nécessaire à la connexion, et le stockage local de votre navigateur pour mémoriser votre langue. Aucun cookie publicitaire ni de mesure d’audience tiers : aucun consentement n’est donc requis.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. L’export de vos données (JSON) et la suppression de votre compte sont disponibles directement dans les paramètres ; pour toute autre demande, écrivez à privacy@veylien.example. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (www.cnil.fr).

Les personnes qui correspondent avec nos utilisateurs peuvent exercer leurs droits auprès de l’utilisateur concerné, responsable de ses emails ; nous l’assistons dans ces démarches.