Politique de confidentialité
Version 1.0, en vigueur au 25 mai 2026.
AI Strategies (Cyrille Elie, entrepreneur individuel) édite la plateforme accessible sur les domaines ai-strategies.fr et app.ai-strategies.fr. Cette politique décrit, en toute transparence, comment les données personnelles sont collectées, utilisées, partagées, conservées et protégées, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Responsable de traitement
| Responsable de traitement | Cyrille Elie, entrepreneur individuel, dénomination commerciale « AI Strategies » |
| SIREN | 520 419 599 |
| Adresse postale | Vendée, France (adresse postale précise communiquée sur demande à contact@ai-strategies.fr) |
| Contact RGPD | contact@ai-strategies.fr |
| Délégué à la protection des données | Non désigné (l'activité ne relève pas des cas d'obligation prévus par l'article 37 du RGPD). Un point de contact unique est maintenu à l'adresse ci-dessus. |
| Hébergeur de la plateforme | Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, États-Unis (voir section 6). |
2. Données collectées
AI Strategies collecte uniquement les données nécessaires à la fourniture des services souscrits. Les catégories ci-dessous varient selon votre situation.
2.1 Utilisateurs de la plateforme (dirigeants et collaborateurs des organisations clientes)
- Identité : nom, prénom.
- Coordonnées professionnelles : adresse email, organisation de rattachement.
- Identifiants techniques : identifiant utilisateur unique, mot de passe stocké sous forme de hash bcrypt (non récupérable en clair).
- Données d'authentification déléguée : jetons OAuth Google et Microsoft Entra ID, chiffrés au repos, créés uniquement si vous choisissez ce mode d'authentification.
- Données de connexion : adresse IP, horodatages, agent utilisateur.
- Profil : rôle dans l'organisation (dirigeant ou collaborateur), préférences d'interface.
2.2 Participants à une réunion transcrite (Module Réunions)
- Métadonnées de la réunion : titre, date, heure, durée, plateforme (Teams, Meet, Zoom).
- Liste des participants : nom et adresse email tels qu'ils apparaissent dans l'invitation.
- Flux audio : capture transitoire, supprimée immédiatement à l'issue de la transcription (pas de conservation par AI Strategies, sauf configuration spécifique du client).
- Transcript textuel, synthèse, liste d'actions assignées.
2.3 Visiteurs interagissant avec un agent support (Module Support)
- Contenu des messages échangés avec l'agent IA.
- Coordonnées saisies volontairement : nom, prénom, email, téléphone, organisation, message libre.
- Identifiant visiteur anonyme : cookie technique ou clé localStorage permettant de reconnaître un visiteur revenant sur le site.
- URL de la page d'origine, horodatage et durée de la conversation.
2.4 Prospects et contacts commerciaux
- Coordonnées professionnelles : nom, prénom, fonction, organisation, email pro, téléphone pro, profil LinkedIn.
- Informations sur l'organisation : raison sociale, SIREN, secteur d'activité, effectif, localisation.
- Source de l'information : LinkedIn, INSEE, recommandation apporteur d'affaires, formulaire entrant.
- Historique des échanges et statut commercial.
3. Finalités du traitement
- Création et gestion de votre compte, authentification, gestion des droits d'accès.
- Fourniture du Module Réunions (jonction du bot, transcription, synthèse, distribution des comptes-rendus).
- Fourniture du Module Support (agent conversationnel, collecte de leads, historiques pour le client).
- Émission des factures, encaissement, tenue de la comptabilité et respect des obligations fiscales.
- Communication transactionnelle : confirmation d'inscription, réinitialisation de mot de passe, notification de livrables, alertes système, rappels contractuels.
- Prospection B2B et relation commerciale dans le respect des recommandations CNIL.
- Mesure d'audience et amélioration produit : logs techniques, détection d'incidents, statistiques d'usage agrégées.
4. Bases légales
| Traitement | Base légale (article 6 RGPD) |
|---|---|
| Création de compte, accès aux modules, Modules Réunions et Support | Exécution du contrat (art. 6.1.b) |
| Facturation et conservation des pièces comptables | Exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c, Code de commerce L. 123-22) |
| Communication transactionnelle | Exécution du contrat (art. 6.1.b) |
| Prospection B2B et relation commerciale | Intérêt légitime (art. 6.1.f) ou consentement (art. 6.1.a) pour les contacts ayant rempli volontairement un formulaire |
| Collecte des coordonnées via l'agent support | Consentement matérialisé par la saisie volontaire (art. 6.1.a) et intérêt légitime du client à organiser sa relation commerciale (art. 6.1.f) |
| Sécurité, logs, détection d'abus | Intérêt légitime (art. 6.1.f) |
5. Destinataires et sous-traitants
Vos données sont accessibles au personnel autorisé d'AI Strategies. Elles sont par ailleurs traitées par les sous-traitants ci-dessous, sélectionnés pour leurs garanties techniques et contractuelles. Chacun est lié par un accord de traitement (DPA) au sens de l'article 28 du RGPD.
| Sous-traitant | Service | Pays | Base de transfert |
|---|---|---|---|
| Supabase | Base de données et authentification | États-Unis (données stockées à Frankfurt, UE) | DPF + CCT |
| Vercel | Hébergement applicatif Next.js | États-Unis (edge global) | DPF + CCT |
| Anthropic | API LLM Claude (synthèses, agent support) | États-Unis | DPF + CCT, engagement contractuel de non-utilisation pour l'entraînement de modèles |
| Recall.ai | Bot de jonction Teams, Meet, Zoom | États-Unis | CCT |
| Deepgram | Transcription audio (sous-traitant de Recall.ai) | États-Unis | CCT en cascade |
| Voyage AI | Embeddings vectoriels (RAG du Module Support) | États-Unis | CCT |
| Resend | Email transactionnel et commercial | États-Unis (région Dublin privilégiée lorsque disponible) | DPF + CCT |
| Stripe | Paiement par carte bancaire | Entité contractante Stripe Payments Europe Ltd (Irlande), transferts résiduels États-Unis | DPF + CCT, conformité PCI DSS |
| Google OAuth | Authentification déléguée et accès Google Calendar (si activés) | États-Unis | DPF + CCT |
| Microsoft Entra ID | Authentification déléguée et accès Outlook Calendar (si activés) | États-Unis (datacenters UE possibles) | DPF + CCT |
| Cal.com (instance EU) | Réservation de rendez-vous | Union européenne | Pas de transfert hors UE significatif |
| Hostinger | Email pro contact@ai-strategies.fr et nom de domaine | Lituanie (UE) | Aucun transfert hors UE |
AI Strategies évalue chaque nouveau sous-traitant avant tout déploiement et informe ses clients préalablement à toute évolution significative de cette liste, conformément aux engagements pris dans le DPA.
6. Transferts hors Union européenne
Une partie des sous-traitants ci-dessus est établie aux États-Unis et peut, à ce titre, être soumise à des législations extra-européennes permettant des demandes d'accès aux données par les autorités américaines (Cloud Act, FISA). AI Strategies en tient compte dans le choix de ses sous-traitants et privilégie, lorsque cela est possible, le stockage des données dans l'Union européenne (par exemple Supabase configuré en région Frankfurt, Resend en région Dublin).
Tout transfert hors UE est encadré par l'un des mécanismes prévus par le chapitre V du RGPD :
- Certification au Data Privacy Framework (DPF) pour les sous-traitants américains éligibles.
- Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (décision 2021/914).
- Engagements contractuels spécifiques, notamment l'engagement d'Anthropic de ne pas utiliser les contenus transmis via son API pour l'entraînement de ses modèles.
7. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Pendant toute la durée du contrat |
| Preuves contractuelles après clôture | 3 ans après la fin du contrat, puis suppression ou anonymisation |
| Logs d'authentification | 12 mois |
| Flux audio de réunion | Transitoire, supprimé immédiatement après transcription |
| Transcripts, synthèses, listes d'actions | Durée du contrat, suppression complète dans les 30 jours suivant la fin du contrat |
| Conversations et leads du Module Support | Durée du contrat, suppression complète dans les 30 jours suivant la fin du contrat |
| Cookies et localStorage déposés sur les visiteurs du Module Support | 13 mois maximum (recommandation CNIL) |
| Pièces comptables (factures) | 10 ans à compter de la clôture de l'exercice (Code de commerce, art. L. 123-22) |
| Données de prospects non clients | 3 ans à compter du dernier contact (recommandation CNIL prospection B2B) |
| Adresses IP non anonymisées | 30 jours, puis anonymisation par troncature |
| Logs techniques standards | 6 mois (12 mois pour les logs de sécurité) |
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :
- Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification (art. 16) : faire corriger des données inexactes ou compléter des données incomplètes.
- Droit à l'effacement (art. 17), sous réserve des obligations légales de conservation (notamment 10 ans pour les pièces comptables).
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité (art. 20) pour les données que vous avez fournies.
- Droit d'opposition (art. 21), notamment opposition immédiate et sans condition à la prospection commerciale.
- Droit relatif aux décisions automatisées (art. 22). À ce jour, AI Strategies n'opère aucune décision automatisée produisant des effets juridiques au sens de cet article.
Comment exercer vos droits
Adressez votre demande par email à contact@ai-strategies.fr avec en objet « RGPD, [nom du droit exercé] » (par exemple « RGPD, Accès à mes données »). Vous recevrez un accusé de réception sous 3 jours ouvrés. Votre demande sera traitée dans un délai d'un mois à compter de sa réception complète, prolongeable de deux mois en cas de complexité particulière (vous en serez alors informé dans le premier mois).
Une vérification d'identité peut être demandée en cas de doute raisonnable. Si la demande porte sur des données dont une organisation cliente est responsable de traitement (par exemple un contenu de réunion ou une conversation support), vous serez orienté vers cette organisation et AI Strategies lui apportera son assistance technique au titre de l'article 28.3.e du RGPD.
Vous disposez par ailleurs du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés : www.cnil.fr/fr/plaintes.
9. Cookies et traceurs
La plateforme utilise exclusivement des cookies et stockages locaux strictement nécessaires à son fonctionnement, dispensés du recueil du consentement par l'article 82 de la loi Informatique et Libertés :
- Cookies de session d'authentification (gestion de la session Supabase).
- Préférences d'interface (langue, paramètres UI).
- Identifiant visiteur anonyme du widget conversationnel (Module Support), durée 13 mois maximum.
Aucun cookie tiers de mesure d'audience publicitaire, aucun pixel de réseau social, aucun outil de tracking comportemental n'est déployé sur la plateforme.
10. Sécurité
AI Strategies met en oeuvre des mesures techniques et organisationnelles destinées à garantir un niveau de sécurité adapté au risque :
- Chiffrement TLS 1.2 ou supérieur pour toutes les communications.
- Chiffrement au repos des bases de données (AES-256, assuré par Supabase).
- Hash des mots de passe avec bcrypt.
- Isolation logique stricte des données par organisation cliente via Row Level Security PostgreSQL : aucune organisation ne peut accéder aux données d'une autre, y compris en cas d'erreur applicative.
- Hébergement chez des fournisseurs certifiés SOC 2 Type II (Vercel, Supabase).
- Headers de sécurité HTTP (HSTS, CSP, X-Frame-Options) et protection DDoS au niveau edge.
- Tokenisation intégrale des moyens de paiement chez Stripe : aucune donnée bancaire n'est stockée par AI Strategies.
- Sauvegardes automatiques quotidiennes avec rétention 7 jours minimum.
- Engagement de notification à la CNIL dans les 72 heures en cas de violation présentant un risque pour les droits et libertés des personnes (article 33 RGPD).
11. Modifications de la politique
AI Strategies peut faire évoluer la présente politique pour refléter les évolutions du service, des sous-traitants ou de la réglementation. Toute modification significative est portée à la connaissance des utilisateurs par une notification dans la plateforme ou par email. La version applicable est toujours accessible sur cette page, avec sa date de mise en vigueur.
12. Contact
Pour toute question relative à cette politique ou à l'exercice de vos droits :
AI Strategies, à l'attention de Cyrille Elie
Email : contact@ai-strategies.fr
Adresse postale : Vendée, France (communiquée précisément sur demande)