Sécurité et RGPD

La confiance n'est pas une page marketing. C'est l'architecture.

Vous nous confiez la lecture de votre boîte mail — on vous doit mieux qu'une bannière « vos données sont en sécurité ». Voici précisément ce qu'on fait de vos données, comment, et ce qu'on ne fera jamais.

Comment vos données sont traitées

Connexion par OAuth officiel

Votre boîte Gmail ou Outlook est connectée via le protocole officiel de Google ou Microsoft. Novalys ne connaît jamais votre mot de passe, et vous pouvez révoquer l'accès à tout moment depuis votre compte Google ou Microsoft.

Concrètement : les jetons d'accès sont chiffrés au repos dans notre base. Les révoquer coupe l'accès immédiatement.

Tokenisation avant IA

Avant tout envoi aux modèles d'IA, les emails, téléphones, SIRET, IBAN et adresses, ainsi que les noms déjà connus de Novalys, sont remplacés par des jetons anonymes : le modèle voit [CLIENT_42] à la place de ces identifiants. Le texte des échanges, lui, est transmis pour être analysé — et un nom que Novalys n'a jamais rencontré peut y rester lisible.

Concrètement : la table de correspondance vit uniquement en mémoire, le temps du traitement, et n'est jamais écrite sur disque.

Validation humaine, signée

Aucune action engageante — email, SMS — ne part sans votre validation explicite. Chaque validation est scellée par une signature cryptographique (Ed25519) et une empreinte du contenu approuvé.

Concrètement : ce qui est envoyé est exactement ce que vous avez validé — c'est vérifiable, dossier par dossier.

Hébergement en Union européenne

La base de données est hébergée en Irlande, dans l'Union européenne. Chaque entreprise est cloisonnée au niveau de la base de données elle-même : les règles d'accès sont appliquées par le moteur de base, pas seulement par l'application.

Concrètement : une requête faite au nom d'un utilisateur connecté ne peut renvoyer que les données de son entreprise, même si le code de l'application oublie de filtrer.

Vos données ne nourrissent aucune IA

Vos emails et documents ne servent jamais à entraîner une intelligence artificielle. C'est un engagement contractuel.

Vos droits, sans friction

Exporter

Toutes vos données sont exportables depuis l'application, en JSON ou CSV, à tout moment — pas besoin de nous écrire.

Supprimer

La suppression de vos données peut être demandée à tout moment. Après une résiliation, vous gardez 30 jours pour exporter, puis tout est définitivement supprimé.

Rectifier et questionner

Une question sur vos données ? Écrivez-nous — le détail complet est dans notre politique de confidentialité.

Ce qu'on ne fera jamais

Vendre ou partager vos données

Vos données ne sont ni revendues, ni louées, ni partagées à des fins commerciales. À personne.

Envoyer sans votre validation

Pas de mode « pilote automatique » caché. La validation humaine est une règle d'architecture, pas une option payante.

Entraîner des modèles avec vos données

Vos emails et documents ne servent jamais à entraîner de modèles d'IA — ni les nôtres, ni ceux des fournisseurs.

Des questions ? On y répond, précisément.

En connectant votre boîte, vous autorisez Novalys à lire et à envoyer des emails : l'envoi ne sert qu'aux relances que vous avez validées. Le diagnostic gratuit, lui, n'envoie rien — c'est la meilleure façon de juger sur pièces.

Politique de confidentialité complète : novalys.app/confidentialite