Conformité RGPD
Dernière mise à jour : 19 juin 2026
1. Responsable du traitement
AIFORYA — Greg Demeulenaere
Email : contact@aiforya.fr
Délégué Protection Données : dpo@aiforya.fr
2. Données collectées
- Données d'identification : email, nom, prénom, rôle, organisation (fournis volontairement)
- Données d'activité : tickets, contacts, calendriers, newsletters (créés par l'utilisateur)
- Données techniques : adresse IP (logs sécurité 30 jours), user-agent
- Données OAuth tierces : tokens Gmail/Outlook (chiffrés AES-256-GCM at-rest)
3. Bases légales
- Exécution du contrat (art. 6.1.b) : prestations support clients souscrites
- Consentement (art. 6.1.a) : connexions OAuth tierces, notifications
- Intérêt légitime (art. 6.1.f) : sécurité, audit log, analytics agrégées
- Obligation légale (art. 6.1.c) : conservation factures 10 ans (Code commerce art. L123-22)
4. Durées de conservation
| Catégorie | Durée |
|---|---|
| Compte actif | Durée de la relation contractuelle + 3 ans |
| Compte supprimé | 30 jours grace period (récupération possible) |
| Logs sécurité | 30 jours |
| Audit log traçabilité complète | 1 an (Pro), 1 an (Business), 7 ans (Enterprise) |
| Factures | 10 ans (obligation légale) |
| Tokens OAuth tierces | Jusqu'à révocation utilisateur |
5. Vos droits (art. 15-22 RGPD)
- Droit d'accès (art. 15) : exporter vos données via
/settings/account→ Export RGPD ZIP - Droit de rectification (art. 16) : modifier votre profil
/settings/account - Droit à l'effacement (art. 17) : supprimer votre compte via
/settings/account(30 jours grace) - Droit à la portabilité (art. 20) : format JSON standardisé
- Droit d'opposition (art. 21) : se désabonner via lien
/unsubscribeou DPO - Droit à la limitation (art. 18) : contacter dpo@aiforya.fr
6. Sécurité technique
- Chiffrement at-rest : AES-256-GCM (clés API, OAuth tokens, secrets webhooks)
- Chiffrement transit : TLS 1.3
- RLS Postgres (Row-Level Security) : isolation tenant strict
- Audit log immuable : actions admin tracées 1-7 ans
- 2FA TOTP optionnel sur tous comptes
- SSO Enterprise : SCIM v2 (RFC 7644) provisioning + 6 IdP OIDC supportés (Okta, MS Entra, Google Workspace, JumpCloud, OneLogin, Auth0)
- Clé API personnelle (offre Business+) : votre clé API Anthropic chiffrée — AIFORYA ne traite jamais en clair
7. Sous-traitants (art. 28)
- Vercel (USA, DPF certifié) : hébergement frontend
- Supabase (EU, Frankfurt) : base données + auth
- Railway (USA, DPF certifié) : services backend + workers
- Anthropic (USA, DPF certifié) : IA Anthropic (via votre clé API personnelle = connexion directe utilisateur)
- Stripe (EU/USA, DPF) : facturation
- Resend / SendGrid / Mailgun / Postmark / SES : envoi emails transactionnels
- Twilio (USA, DPF) : SMS pay-as-you-go
8. Transferts hors UE
Certains sous-traitants sont basés aux USA (Vercel, Anthropic, Railway, Twilio). Ces transferts s'appuient sur le Data Privacy Framework(décision UE 2023/1795) ou les clauses contractuelles types (CCT 2021/914). Vous pouvez demander une copie des garanties au DPO.
9. Cookies
AIFORYA Echo utilise uniquement des cookies strictement nécessaires au fonctionnement (authentification Supabase Auth, CSRF SSO). Aucun cookie publicitaire ou traceur tiers. Pas de bannière de consentement nécessaire pour ces usages techniques (CNIL recommandation 2020).
10. Réclamations
Vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés
3 place de Fontenoy, 75007 Paris
www.cnil.fr/fr/plaintes
11. Contact DPO
Pour toute question relative au traitement de vos données : dpo@aiforya.fr
Réponse sous 30 jours maximum (art. 12.3 RGPD).