Qui est responsable de vos données
- Pour votre compte (identité, connexion, abonnement, facturation, journaux de sécurité) : l'éditeur de Veluo, la SAS Mare Nostrum, 22 rue Maurice Fonvieille, 31000 Toulouse, est responsable de traitement.
- Pour les données de projet (documents déposés ou connectés, faits, supports) : votre organisation est responsable de traitement ; l'éditeur agit comme sous-traitant, selon ses instructions et l'accord de sous-traitance qui vous lie.
Contact pour toute question ou demande relative à vos données : rgpd@marenostrum.tech.
Données traitées et finalités
- Compte : adresse électronique, prénom, nom, pays, devise, fuseau horaire, organisation, rôle. Finalité : fournir le service (exécution du contrat).
- Abonnement et facturation : identifiant client Stripe, formule, statut, dates de période. Les données de carte sont traitées par Stripe uniquement. Finalité : facturer (exécution du contrat et obligation légale).
- Consentement : version des conditions acceptée et date. Finalité : preuve de votre information (obligation légale).
- Sécurité et journaux : connexions, exports, effacements, diffusions, changements de réglages sensibles, avec adresse IP et navigateur. Finalité : sécuriser le service et répondre aux questions d'audit (intérêt légitime).
- Données de projet : contenu de vos documents, faits extraits et validés, supports, jetons d'accès des connecteurs que vous branchez (chiffrés). Finalité : fournir le service pour votre organisation (sous-traitance).
- Coûts des traitements par IA : modèle utilisé, volumes et durée, sans le contenu envoyé ni la réponse. Finalité : facturation des crédits et suivi du service (exécution du contrat).
Veluo n'utilise pas vos données pour entraîner des modèles, ne les vend pas et ne fait pas de publicité ciblée.
Destinataires et sous-traitants
Vos données sont traitées par l'éditeur et par les prestataires strictement nécessaires au service :
- Supabase (base de données, authentification, fichiers), région de Francfort (Allemagne) ;
- Hostinger (serveur applicatif), dans l'Union européenne ;
- Stripe (paiement), Stripe Payments Europe (Irlande) ;
- Resend (courriels transactionnels), États-Unis ;
- Scaleway (traitement des textes par IA), France (Paris), sans conservation des contenus par défaut ;
- Microsoft, Google, Notion : uniquement si vous connectez ces services, pour lire les documents que vous avez choisis.
La liste détaillée, avec la localisation et les garanties de chaque prestataire, est tenue à jour et communiquée aux organisations clientes avant tout changement.
Transferts hors de l'Union européenne
Certains prestataires sont établis aux États-Unis ou y traitent des données. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, pour les entreprises certifiées, par le cadre de protection des données UE et États-Unis (Data Privacy Framework). Ces entreprises restent soumises au droit américain, y compris au CLOUD Act, qui peut permettre aux autorités américaines de leur demander l'accès à des données qu'elles détiennent.
Durées de conservation
- Compte : pendant la durée de votre abonnement, puis effacement à votre demande ou à la fin du contrat de votre organisation.
- Journaux de sécurité : 12 mois, puis suppression.
- Exports de données : 24 heures après leur création.
- Données de projet : pendant la durée du contrat de votre organisation, puis restitution et effacement dans le délai prévu au contrat.
- Factures : conservées par Stripe pendant la durée imposée par les obligations comptables.
- Sauvegardes : les données effacées disparaissent des sauvegardes à leur expiration, et ne sont jamais réintroduites en cas de restauration.
Sécurité
Les données de chaque organisation sont cloisonnées dans la base par des règles de sécurité appliquées à chaque requête. Les échanges sont chiffrés (HTTPS), les secrets (clés de fournisseurs de modèles, jetons de connecteurs) sont chiffrés en AES-256-GCM, les fichiers sont conservés dans des espaces privés et servis par des liens temporaires, l'administration exige une double authentification, et les actions sensibles sont journalisées.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données :
- export : depuis vos réglages, vous obtenez une archive complète de vos données dans un format ouvert ;
- effacement : depuis vos réglages, vous pouvez demander la suppression de votre compte ; elle est définitive ;
- rectification : depuis votre profil, ou en nous écrivant ;
- fermeture des sessions : depuis vos réglages, sur tous vos appareils.
Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, auquel cas nous vous en informons. Pour les données de projet, adressez-vous d'abord à votre organisation : nous l'assistons pour répondre à votre demande.
Vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr.
Cookies
Veluo n'utilise que des cookies strictement nécessaires au fonctionnement et à la sécurité de la session de connexion. Aucun cookie publicitaire ni de mesure d'audience n'est déposé : aucun consentement n'est donc requis pour ces cookies.
Intelligence artificielle
Les textes de vos documents sont envoyés au modèle de langage pour en extraire des faits et rédiger la prose de vos supports. Les faits proposés doivent être confirmés par une personne, et aucun support n'est diffusé sans validation humaine. Les fichiers produits indiquent, dans leurs propriétés, qu'ils ont été produits avec l'assistance de l'IA.
Mentions légales
- Éditeur : Mare Nostrum, société par actions simplifiée à mission au capital de 10 000 €, RCS Toulouse B 948 134 002, TVA FR14948134002, siège social 22 rue Maurice Fonvieille, 31000 Toulouse, France
- Directeur de la publication : Alain Janicot
- Contact : aymane@marenostrum.tech
- Hébergement de l'application : Hostinger International Ltd, Chypre (serveur situé dans l'Union européenne)
- Hébergement des données : Supabase Inc., sur l'infrastructure d'Amazon Web Services, région de Francfort (Allemagne)