1. Qui nous sommes
Le service DECURIA (cockpit d'entreprise, assistant DEKA et agents IA, accessible sur decuria.ai et ses sous-domaines) est exploité par Alexis Brousse pour DECURIA, société en cours de création (forme juridique, SIREN et adresse du siège publiés ici dès l'immatriculation). Contact pour toute question relative aux données personnelles : alexis@decuria.ai.
Pour les données que nos clients nous confient (leurs e-mails, commandes, fiches clients…), l'entreprise cliente est responsable du traitement et DECURIA agit comme sous-traitant, selon ses instructions. Pour les données de compte et de facturation de nos clients, DECURIA est responsable du traitement.
2. Données traitées
- Comptes utilisateurs : nom, adresse e-mail professionnelle, photo de profil fournie par Google lors de la connexion, entreprise et rôle, journaux de connexion et de sécurité.
- Données des entreprises clientes, lues dans les outils qu'elles connectent : e-mails des boîtes autorisées, commandes, catalogue et stock, demandes du service client, données comptables ou de gestion, selon les connexions activées par l'entreprise. Elles peuvent contenir des données personnelles des clients et partenaires de l'entreprise cliente.
- Contenus produits dans le service : brouillons de réponse, classements, missions, validations et traces des actions (auteur, date, résultat).
- Demandes de contact envoyées depuis le site : nom, e-mail, entreprise, message.
3. Finalités
- Fournir le service : afficher le cockpit de l'entreprise, relier ses outils, préparer des réponses et des actions proposées par l'IA.
- Exécuter, après validation humaine, les actions demandées par l'utilisateur (par exemple envoyer une réponse validée).
- Sécuriser le service : authentification, contrôle des accès, journal des actions, détection des abus.
- Gérer la relation commerciale : contrat, facturation, support, réponses aux demandes de contact.
4. Bases légales
- Exécution du contrat conclu avec l'entreprise cliente : fourniture du service, traitement des données de ses outils connectés selon ses instructions.
- Intérêt légitime : sécurité du service, prévention des fraudes, amélioration du fonctionnement du service, réponse aux demandes de contact.
- Obligation légale : conservation des pièces comptables, réponse aux autorités compétentes.
5. Hébergement
La base de données (Supabase Postgres) est hébergée dans l'Union européenne, à Francfort (Allemagne). L'application web est hébergée par Vercel ; région d'exécution : [À COMPLÉTER : région d'exécution des fonctions Vercel à confirmer]. Lorsqu'un prestataire traite des données hors de l'Union européenne, le transfert est encadré par les garanties prévues par le RGPD (clauses contractuelles types de la Commission européenne ou décision d'adéquation).
6. Sous-traitants
- Supabase : base de données, authentification, stockage de fichiers (Union européenne, Francfort).
- Vercel : hébergement et exécution de l'application web.
- Fournisseurs de modèles d'IA, appelés à la demande, uniquement sur les extraits nécessaires à la tâche et autorisés par l'entreprise cliente : [À COMPLÉTER : liste nominative des fournisseurs de modèles d'IA].
La liste à jour des sous-traitants est communiquée sur demande à alexis@decuria.ai.
7. Durées de conservation
- Données de compte : pendant la durée du contrat, puis supprimées dans un délai de [À COMPLÉTER : délai de suppression après la fin du contrat].
- Données lues dans les outils connectés et contenus produits : pendant la durée du contrat ; à la résiliation, restituées sur demande puis supprimées dans le même délai.
- Journaux de sécurité et traces des actions : [À COMPLÉTER : durée de conservation des journaux].
- Pièces comptables : dix ans, conformément à la loi.
- Demandes de contact sans suite : trois ans au plus après le dernier échange.
8. Sécurité
- Isolation par entreprise : chaque donnée est rattachée à son entreprise ; les règles de la base de données refusent tout accès d'une entreprise aux données d'une autre.
- Jetons d'accès chiffrés : les jetons qui permettent de lire les outils connectés sont conservés chiffrés côté serveur et ne sont jamais affichés.
- Validation humaine : aucune écriture dans un outil de l'entreprise et aucun envoi de message n'a lieu sans la validation explicite d'un utilisateur habilité. L'IA propose, un humain valide.
- Droits par poste, chiffrement des échanges (HTTPS), journal des actions.
9. Données reçues des API Google (Gmail)
DECURIA's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Traduction : l'utilisation et le transfert par DECURIA, vers toute autre application, des informations reçues des API Google respectent la politique relative aux données utilisateur des services d'API Google (Google API Services User Data Policy), y compris les exigences d'utilisation limitée (Limited Use).
Ce que DECURIA fait avec Gmail, et seulement pour les boîtes que l'entreprise cliente a autorisées :
- Lire les e-mails reçus pour les afficher dans le cockpit, les classer par sujet et par urgence, et préparer une proposition de réponse.
- Envoyer une réponse uniquement après qu'un utilisateur l'a relue et validée. Rien n'est envoyé automatiquement.
- Classer et archiver (libellés, marquage lu ou non lu, archivage) les e-mails traités, à la demande de l'utilisateur ou selon les règles qu'il a validées.
Engagements :
- Les données Gmail ne sont jamais vendues, ni utilisées ou transférées à des fins publicitaires, ni pour établir un profil de solvabilité ou de crédit.
- Elles ne servent pas à entraîner des modèles d'IA généraux, ni les nôtres ni ceux d'un tiers.
- Elles ne sont transmises à un tiers que lorsque c'est nécessaire au service demandé par l'utilisateur (par exemple un fournisseur de modèle d'IA, sur l'extrait utile, pour préparer une réponse), pour se conformer à la loi, ou dans le cadre d'une fusion ou d'une cession, avec information préalable.
- Aucun humain ne les lit, sauf avec l'accord exprès de l'utilisateur pour des messages précis, lorsque c'est nécessaire à la sécurité (enquête sur un abus ou une faille), ou pour respecter une obligation légale.
Révocation : l'accès peut être retiré à tout moment depuis le compte Google (myaccount.google.com/permissions) ou depuis DECURIA (déconnexion de la boîte dans les réglages des connexions, ou demande à alexis@decuria.ai). Après révocation, DECURIA ne lit plus la boîte ; les données déjà importées sont supprimées sur demande ou à la fin du contrat.
10. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès. Pour les exercer : alexis@decuria.ai. Lorsque DECURIA agit comme sous-traitant, nous transmettons votre demande à l'entreprise cliente concernée et l'aidons à y répondre.
Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr).
11. Cookies
DECURIA n'utilise que des cookies et un stockage local strictement nécessaires au fonctionnement du service : maintien de la session, sécurité de la connexion, préférences d'affichage. Aucun cookie publicitaire ni de mesure d'audience tiers. Ces cookies ne demandent pas de consentement préalable.
12. Mise à jour
Cette politique peut évoluer. La date de dernière mise à jour figure en haut de la page ; en cas de changement important, les entreprises clientes sont prévenues avant son entrée en vigueur.