Conformité RGPD

Dernière mise à jour : 19 juin 2026

1. Responsable du traitement

AIFORYA — Greg Demeulenaere
Email : contact@aiforya.fr
Délégué Protection Données : dpo@aiforya.fr

2. Données collectées

  • Données d'identification : email, nom, prénom, rôle, organisation (fournis volontairement)
  • Données d'activité : tickets, contacts, calendriers, newsletters (créés par l'utilisateur)
  • Données techniques : adresse IP (logs sécurité 30 jours), user-agent
  • Données OAuth tierces : tokens Gmail/Outlook (chiffrés AES-256-GCM at-rest)

3. Bases légales

  • Exécution du contrat (art. 6.1.b) : prestations support clients souscrites
  • Consentement (art. 6.1.a) : connexions OAuth tierces, notifications
  • Intérêt légitime (art. 6.1.f) : sécurité, audit log, analytics agrégées
  • Obligation légale (art. 6.1.c) : conservation factures 10 ans (Code commerce art. L123-22)

4. Durées de conservation

CatégorieDurée
Compte actifDurée de la relation contractuelle + 3 ans
Compte supprimé30 jours grace period (récupération possible)
Logs sécurité30 jours
Audit log traçabilité complète1 an (Pro), 1 an (Business), 7 ans (Enterprise)
Factures10 ans (obligation légale)
Tokens OAuth tiercesJusqu'à révocation utilisateur

5. Vos droits (art. 15-22 RGPD)

  • Droit d'accès (art. 15) : exporter vos données via /settings/account → Export RGPD ZIP
  • Droit de rectification (art. 16) : modifier votre profil /settings/account
  • Droit à l'effacement (art. 17) : supprimer votre compte via /settings/account (30 jours grace)
  • Droit à la portabilité (art. 20) : format JSON standardisé
  • Droit d'opposition (art. 21) : se désabonner via lien /unsubscribe ou DPO
  • Droit à la limitation (art. 18) : contacter dpo@aiforya.fr

6. Sécurité technique

  • Chiffrement at-rest : AES-256-GCM (clés API, OAuth tokens, secrets webhooks)
  • Chiffrement transit : TLS 1.3
  • RLS Postgres (Row-Level Security) : isolation tenant strict
  • Audit log immuable : actions admin tracées 1-7 ans
  • 2FA TOTP optionnel sur tous comptes
  • SSO Enterprise : SCIM v2 (RFC 7644) provisioning + 6 IdP OIDC supportés (Okta, MS Entra, Google Workspace, JumpCloud, OneLogin, Auth0)
  • Clé API personnelle (offre Business+) : votre clé API Anthropic chiffrée — AIFORYA ne traite jamais en clair

7. Sous-traitants (art. 28)

  • Vercel (USA, DPF certifié) : hébergement frontend
  • Supabase (EU, Frankfurt) : base données + auth
  • Railway (USA, DPF certifié) : services backend + workers
  • Anthropic (USA, DPF certifié) : IA Anthropic (via votre clé API personnelle = connexion directe utilisateur)
  • Stripe (EU/USA, DPF) : facturation
  • Resend / SendGrid / Mailgun / Postmark / SES : envoi emails transactionnels
  • Twilio (USA, DPF) : SMS pay-as-you-go

8. Transferts hors UE

Certains sous-traitants sont basés aux USA (Vercel, Anthropic, Railway, Twilio). Ces transferts s'appuient sur le Data Privacy Framework(décision UE 2023/1795) ou les clauses contractuelles types (CCT 2021/914). Vous pouvez demander une copie des garanties au DPO.

9. Cookies

AIFORYA Echo utilise uniquement des cookies strictement nécessaires au fonctionnement (authentification Supabase Auth, CSRF SSO). Aucun cookie publicitaire ou traceur tiers. Pas de bannière de consentement nécessaire pour ces usages techniques (CNIL recommandation 2020).

10. Réclamations

Vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés
3 place de Fontenoy, 75007 Paris
www.cnil.fr/fr/plaintes

11. Contact DPO

Pour toute question relative au traitement de vos données : dpo@aiforya.fr
Réponse sous 30 jours maximum (art. 12.3 RGPD).