RGPD · Conformité

Politique de confidentialité.

Privacy by design. Les identifiants structurés — emails, SIRET, IBAN, téléphones, ainsi que les noms connus du système — sont tokenisés en RAM avant tout appel à un modèle d'IA.

DERNIÈRE MISE À JOUR · 15.06.2026
Engagement no-training Aucune donnée client — ni identifiante, ni anonymisée — n'est utilisée pour entraîner ou affiner des modèles d'IA, internes ou tiers. Les contrats avec Anthropic, Google, Mistral et OVH excluent explicitement tout réentraînement sur nos requêtes.

01 — Responsable du traitement

ResponsableBillal Mediouni (en pré-lancement)
StructureSociété d'exploitation Novalys SAS — en cours de constitution
Contactdpo@novalys.app

Dès immatriculation de la société Novalys SAS, le responsable du traitement sera mis à jour avec les coordonnées officielles (siège social, SIRET, représentant légal).

02 — Données collectées

2.1 — Fournies par le client

2.2 — Métier importées

2.3 — Techniques

03 — Données Google API (Gmail) & Usage limité

Lorsque vous connectez votre compte Gmail à Novalys (OAuth, consentement explicite et révocable à tout moment), nous accédons à certaines données via les API Google, strictement pour les fonctionnalités décrites ci-dessous.

3.1 — Autorisations demandées (scopes)

Autorisation GoogleUsage dans Novalys
gmail.sendEnvoyer les relances de devis que vous avez explicitement validées (validation par swipe, Human-in-the-Loop), depuis votre propre adresse et dans le bon fil de discussion. Aucun envoi automatique.
gmail.readonlyDétecter les demandes de devis entrantes, repérer les réponses des prospects (pour cesser de relancer quelqu'un qui a déjà répondu) et lire vos propres devis du dossier « Envoyés » afin d'en extraire le montant pour le suivi du ROI.
userinfo.emailMémoriser quelle adresse Gmail est connectée, pour que vous puissiez la gérer dans vos réglages.

3.2 — Minimisation & traitement

3.3 — Usage limité (Google API Services User Data Policy)

Limited Use L'utilisation et le transfert par Novalys des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'Usage Limité (« Limited Use »).

Novalys' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

3.4 — Révocation

Vous pouvez révoquer l'accès à tout moment via myaccount.google.com/permissions ou en déconnectant Gmail depuis Paramètres → Intégrations. La révocation coupe immédiatement tout accès ; les données déjà traitées sont effacées selon les durées de conservation (§06).

04 — Finalités du traitement

FinalitéBase légale
Fourniture du service Novalys (orchestration agentique, dashboard, intégrations)Exécution du contrat
Facturation et recouvrementObligation légale
Support client et amélioration continueIntérêt légitime
Communications transactionnellesExécution du contrat
Sécurité et lutte contre la fraudeIntérêt légitime

05 — Sous-traitants & transferts

Novalys s'appuie sur des sous-traitants techniques liés par DPA et, pour les transferts hors UE, par les Clauses Contractuelles Types de la Commission européenne.

Sous-traitantFinalité & localisation
SupabaseBase de données + auth · UE (Francfort)
VercelHébergement frontend · USA (CCT signées)
CloudflareRoutage des emails entrants + DNS · UE/USA (CCT)
StripePaiement · UE (Dublin)
ResendEmail transactionnel (notifications) · UE (Dublin)
Brevo (Sendinblue)Parsing inbound emails (réponses clients) · UE (Paris)
Anthropic (Claude)Inférence IA principale · USA (CCT + DPA, no-training par défaut)
Google (Gemini)Inférence IA terrain + embeddings · UE/USA (CCT signées)
Mistral AIInférence IA fallback souverain · UE (Paris, RGPD natif)
Trigger.devOrchestration tâches asynchrones · UE
OVHcloudPasserelle SMS (à activation du canal) · France
HubSpotSource CRM (deals, contacts) — sur activation par le client · USA (CCT + DPA)
PennylaneSource comptable (devis, factures) — sur activation par le client · UE (France)

Avant tout appel sortant aux providers LLM, un filtre PII tokenise systématiquement les identifiants structurés (emails, SIRET, IBAN, téléphones) ainsi que les noms connus du système.

06 — Durée de conservation

07 — Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

Ces droits s'exercent depuis votre espace Paramètres → Confidentialité dans l'application, ou par email à dpo@novalys.app. Réponse sous 30 jours.

En cas de litige, vous pouvez saisir la CNIL : cnil.fr/fr/plaintes

08 — Sécurité

09 — Cookies

Novalys utilise uniquement des cookies strictement nécessaires au fonctionnement du service :

Aucun cookie de mesure d'audience, de publicité ou de profilage. Pas de bandeau cookies requis (exemption fonctionnelle CNIL).

10 — Modifications

Cette politique peut évoluer pour refléter les changements de service ou de réglementation. Une notification est envoyée aux clients actifs en cas de modification substantielle.