Politique de Confidentialité
La présente Politique de Confidentialité explique comment CoRAI Labs S.R.L. (« CoRAI Labs », « nous »), société immatriculée en Roumanie, collecte, utilise, conserve et protège les données à caractère personnel lorsque vous utilisez AIxOffice (le « Service »), notre plateforme logicielle professionnelle de gestion de catalogues, d’offres et de flux de données fournisseurs. CoRAI Labs est le responsable du traitement des données à caractère personnel décrites dans la présente politique, sauf lorsque nous agissons en qualité de sous-traitant pour le compte du client professionnel (locataire) qui vous a donné accès au Service.
Pour toute question ou demande relative à la confidentialité, contactez-nous à [email protected].
1. À qui s’adresse le Service
AIxOffice est un service interentreprises. Vous l’utilisez via un compte créé par votre organisation. Les données professionnelles que votre organisation conserve dans AIxOffice (produits, prix, clients, offres, flux fournisseurs) appartiennent à votre organisation ; nous les traitons uniquement pour fournir le Service.
2. Informations que nous collectons
- Informations de compte — nom, adresse e-mail professionnelle et appartenance à l’organisation, fournies lors de la création de votre compte par votre organisation. La connexion s’effectue via Microsoft Entra ID ; nous ne conservons pas votre mot de passe.
- Données professionnelles — les contenus que votre organisation téléverse ou crée dans le Service (catalogues, listes de prix, offres, fiches clients, flux fournisseurs).
- Données des boîtes de messagerie connectées — décrites en détail à la Section 3 ci-dessous, collectées uniquement si votre organisation connecte un compte e-mail au Service.
- Données techniques — journaux serveur (adresse IP, horodatages, requêtes) conservés à des fins de sécurité et de dépannage.
3. Comptes e-mail connectés
AIxOffice permet à votre organisation de connecter des boîtes de messagerie — par exemple un compte Gmail, un compte Microsoft 365 / Outlook ou toute boîte accessible en IMAP — afin que le Service puisse lire les e-mails entrants des fournisseurs (par exemple listes de prix, flux de stock et confirmations de commande) et les convertir en données professionnelles structurées. Cette section décrit précisément ce à quoi nous accédons et la manière dont nous le traitons, quel que soit le fournisseur.
3.1 Ce à quoi nous accédons
- Contenu de la boîte, en lecture seule — listes de messages, contenu des messages et pièces jointes de la boîte connectée. Le Service n’envoie, ne supprime, ne modifie ni n’étiquette jamais d’e-mails dans un compte connecté.
- Identité du compte — l’adresse e-mail du compte connecté, utilisée uniquement pour afficher quelle boîte est reliée.
3.2 Comment nous les utilisons
Les données de messagerie sont utilisées uniquement pour fournir des fonctionnalités que vous ou votre organisation déclenchez explicitement :
- lire les e-mails de fournisseurs et de partenaires dans la boîte connectée afin d’extraire des informations professionnelles (prix, données produits, niveaux de stock, documents) vers l’espace de travail de votre organisation ;
- afficher les messages et pièces jointes pertinents aux utilisateurs autorisés de votre organisation au sein du Service.
Dans le cadre de ces fonctionnalités, le contenu des messages peut être traité par des modèles d’intelligence artificielle exploités par nos sous-traitants ultérieurs, agissant selon nos instructions, uniquement pour produire les résultats que vous avez demandés. Les données de messagerie ne sont jamais utilisées pour développer, améliorer ou entraîner des modèles généralisés d’intelligence artificielle ou d’apprentissage automatique.
3.3 Ce que nous conservons
- les identifiants nécessaires à l’accès à la boîte (un jeton de rafraîchissement OAuth, ou des identifiants IMAP lorsque OAuth n’est pas disponible), chiffrés au repos ;
- l’adresse e-mail du compte connecté ;
- les données professionnelles extraites des messages (par exemple une liste de prix issue d’une pièce jointe), conservées au sein des enregistrements de votre organisation.
Nous ne conservons pas de copie de votre boîte de messagerie. Les messages sont récupérés à la demande, traités, et ne sont pas conservés au-delà de ce qui est décrit ci-dessus.
3.4 Ce que nous ne faisons jamais avec les données de messagerie
- Nous ne les vendons jamais.
- Nous ne les utilisons jamais à des fins publicitaires, quelles qu’elles soient.
- Nous ne les transférons jamais à des tiers, à l’exception des sous-traitants ultérieurs énumérés à la Section 5, agissant selon nos instructions, ou lorsque la loi l’exige.
- Aucune personne chez CoRAI Labs ne les lit, sauf (a) avec votre consentement explicite, (b) lorsque cela est nécessaire à des fins de sécurité telles que l’investigation d’abus, (c) pour se conformer au droit applicable, ou (d) lorsque les données ont été agrégées et anonymisées pour des opérations internes.
3.5 Révocation de l’accès et suppression
Vous pouvez déconnecter une boîte de messagerie à tout moment depuis les paramètres de connexion du Service, ce qui supprime les identifiants conservés. Pour les comptes connectés via OAuth, vous pouvez également révoquer l’accès d’AIxOffice directement auprès de votre fournisseur — pour Google à l’adresse myaccount.google.com/permissions, pour Microsoft à l’adresse myaccount.microsoft.com. Après déconnexion ou révocation, nous n’accédons plus à la boîte. Vous pouvez en outre demander la suppression des données précédemment extraites en écrivant à [email protected] ; nous donnons suite à ces demandes sous 30 jours.
3.6 Informations complémentaires pour les comptes Google
Lorsque la boîte connectée est un compte Gmail, l’accès est obtenu via le processus de consentement OAuth de Google en utilisant la portée gmail.readonly (accès à la boîte en lecture seule) et les portées de profil de base (openid, email, profile), utilisées uniquement pour identifier le compte connecté. Tous les engagements des Sections 3.1–3.5 s’appliquent intégralement à ces données utilisateur Google.
L’utilisation et le transfert par AIxOffice vers toute autre application des informations reçues des API Google respecteront la Google API Services User Data Policy, y compris les exigences d’utilisation limitée (Limited Use).
4. Bases légales du traitement (RGPD)
- Exécution d’un contrat — fourniture du Service à votre organisation et à vous en tant qu’utilisateur autorisé de celle-ci.
- Intérêts légitimes — sécurisation et amélioration du Service, prévention des abus et conservation des journaux techniques.
- Consentement — la connexion d’une boîte de messagerie n’a lieu qu’après votre autorisation d’accès (via l’écran de consentement du fournisseur pour les comptes OAuth, ou par la fourniture d’identifiants pour les comptes IMAP) ; vous pouvez retirer votre consentement à tout moment, comme décrit à la Section 3.5.
- Obligation légale — lorsque la conservation ou la divulgation est imposée par le droit applicable.
5. Partage et sous-traitants ultérieurs
Nous ne vendons pas de données à caractère personnel et ne les partageons pas avec des tiers pour leurs propres finalités. Nous recourons à un nombre restreint de sous-traitants ultérieurs pour exploiter le Service, chacun étant lié par des accords de traitement des données :
- Microsoft Azure — hébergement cloud, stockage et services d’identité (données hébergées dans l’Union européenne) ;
- Fournisseurs de modèles d’IA — traitement des contenus dont vous demandez l’analyse au Service, uniquement pour fournir la fonctionnalité demandée, sans entraînement sur vos données.
Nous pouvons divulguer des données lorsque la loi l’exige ou pour protéger les droits, la sécurité ou les biens de CoRAI Labs, de nos clients ou du public.
6. Transferts internationaux
Les données sont hébergées dans l’Union européenne. Lorsqu’un sous-traitant ultérieur traite des données en dehors de l’UE/EEE, nous nous appuyons sur des garanties appropriées au titre du RGPD, telles que les Clauses Contractuelles Types de la Commission européenne.
7. Sécurité
Nous protégeons les données par des mesures conformes aux standards du secteur, notamment le chiffrement en transit (TLS) et au repos, le stockage chiffré de tous les identifiants et jetons de messagerie, une isolation stricte des données par organisation, un contrôle d’accès fondé sur les rôles et une journalisation d’audit. L’accès aux systèmes de production est limité au personnel autorisé.
8. Conservation
Nous conservons les données à caractère personnel uniquement le temps nécessaire aux finalités ci-dessus : les données de compte pendant la durée de vie de votre compte ; les jetons des boîtes connectées jusqu’à la déconnexion ou la révocation ; les données professionnelles extraites tant que votre organisation les conserve dans le Service ; les journaux techniques pendant une durée limitée à des fins de sécurité. À la fin du contrat de votre organisation, ses données sont supprimées conformément à ce contrat.
9. Vos droits
En vertu du RGPD, vous disposez du droit d’accès, de rectification, d’effacement et d’obtention d’une copie de vos données à caractère personnel, du droit de limiter le traitement ou de vous y opposer, et du droit de retirer votre consentement à tout moment. Pour exercer ces droits, contactez [email protected]. Vous avez également le droit d’introduire une réclamation auprès de votre autorité de contrôle ; en Roumanie, il s’agit de l’Autorité nationale de surveillance du traitement des données à caractère personnel (ANSPDCP, dataprotection.ro).
10. Cookies
Le Service n’utilise que des cookies et technologies de stockage similaires strictement nécessaires à l’authentification, à la gestion de session et à la mémorisation de la langue que vous choisissez sur nos pages publiques. Nous n’utilisons pas de cookies publicitaires ni de suivi intersites.
11. Mineurs
Le Service est destiné à un usage professionnel par des adultes et ne s’adresse pas aux enfants de moins de 18 ans. Nous ne collectons pas sciemment de données auprès d’enfants.
12. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique de temps à autre. Les modifications substantielles seront annoncées via le Service ou par e-mail avant leur entrée en vigueur. Cette page présente toujours la version en vigueur.
13. Langue
La présente politique est publiée en plusieurs langues. En cas de divergence entre les versions, la version anglaise prévaut.
14. Contact
CoRAI Labs S.R.L., Roumanie
E-mail : [email protected]