Politique de confidentialité
Dernière mise à jour : 27/08/2026
La présente politique de confidentialité décrit les données personnelles traitées dans le cadre de la plateforme Assilya (https://app.assilya.fr), exploitée sous la marque MDDev, la manière dont elles sont utilisées et les droits dont vous disposez, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi « Informatique et Libertés ».
1. Responsable du traitement et rôles
Le responsable du traitement est :
- SHRIVATSA, SASU au capital de 78 000 €, exploitant la marque MDDev
- RCS Toulouse 881 836 845 — SIRET 88183684500027
- Siège social : 156 route de la Salvetat, 31470 Fontenilles, France
- Email : contact@assilya.fr
Selon les traitements, nous intervenons en deux qualités distinctes :
- Responsable de traitement pour la gestion des comptes de nos Clients, la facturation, la sécurité et l'amélioration de la plateforme.
- Sous-traitant (article 28 du RGPD) lorsque nous traitons, pour le compte de nos Clients, les données de leurs propres clients (les « Clients finaux ») : messages, commandes, livraisons. Ces traitements sont encadrés par un accord de traitement des données (DPA) disponible sur demande.
2. Données collectées
Nous traitons les catégories de données suivantes :
- Données de compte : nom, prénom, adresse email professionnelle, identifiants de connexion, préférences.
- Données de facturation : raison sociale, coordonnées, informations de paiement.
- Données d'utilisation : adresse IP, journaux de connexion, actions réalisées sur la plateforme.
- Données des Clients finaux (traitées pour le compte de nos Clients) : contenu des messages reçus via les canaux connectés (email, places de marché, chatbot), coordonnées des interlocuteurs, données de commande et de livraison.
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Fournir et administrer le service, y compris le traitement des messages par les agents IA — base légale : exécution du contrat.
- Gérer la relation client, le support et la facturation — base légale : exécution du contrat et obligation légale.
- Assurer la sécurité de la plateforme et prévenir la fraude — base légale : intérêt légitime.
- Améliorer nos services — base légale : intérêt légitime.
- Envoyer des communications marketing — base légale : consentement (retirable à tout moment).
4. Destinataires et sous-traitants
Vos données sont accessibles au personnel habilité de l'éditeur et aux sous-traitants suivants, dans la stricte mesure nécessaire à leur mission :
- OVHcloud (OVH SAS) — hébergement de la plateforme, stockage des données et envoi d'emails — Union européenne (France).
- Stripe — paiement et facturation des abonnements — États-Unis.
- Anthropic (Claude) — traitement des messages par intelligence artificielle, génération de réponses — États-Unis.
- OpenAI (GPT) — analyse de contenus, vectorisation (embeddings) et traitements IA complémentaires — États-Unis.
Les autorités administratives ou judiciaires peuvent également être destinataires lorsqu'une obligation légale l'impose. Nous ne vendons ni ne louons vos données à des tiers. La liste des sous-traitants peut évoluer ; les Clients en sont informés dans les conditions prévues par le DPA.
5. Services tiers connectés par le Client
La plateforme permet au Client de connecter ses propres comptes auprès de services tiers. Ces services ne sont pas des sous-traitants de l'éditeur : le Client y dispose de ses propres comptes et reste soumis à leurs conditions et politiques de confidentialité. Nous accédons à leurs API officielles uniquement pour fournir les fonctionnalités demandées par le Client, en qualité de sous-traitant de celui-ci. Les services connectables et les catégories de données concernées sont :
- Places de marché : Amazon, eBay, ManoMano, Mirakl, Octopia (Cdiscount) — messages des acheteurs, données de commande et de livraison.
- Boutiques en ligne : Magento (Adobe Commerce), PrestaShop, Shopify, WooCommerce — commandes, fiches clients, produits et retours.
- Messageries : Gmail (Google), IMAP — contenu des emails et pièces jointes.
- Transporteurs et suivi de colis : Baback, Colissimo (La Poste), Correos, YunExpress — statuts de suivi des expéditions.
Les données issues de ces services sont traitées exclusivement pour centraliser les conversations, générer des réponses et suivre les commandes du Client. Elles ne sont jamais utilisées à des fins publicitaires ni revendues.
6. Intelligence artificielle
La plateforme s'appuie sur des modèles d'intelligence artificielle fournis par Anthropic et OpenAI pour analyser les messages, proposer des réponses et, selon la configuration choisie par le Client, y répondre automatiquement.
- Absence d'entraînement : conformément à nos engagements contractuels avec ces fournisseurs, les contenus traités ne sont pas utilisés pour entraîner leurs modèles.
- Supervision humaine : le Client choisit le mode de fonctionnement de chaque agent — suggestion (validation humaine avant envoi) ou réponse autonome.
- Article 22 du RGPD : aucune décision produisant des effets juridiques à l'égard d'une personne n'est fondée exclusivement sur un traitement automatisé.
- Transparence : les Clients finaux sont informés lorsqu'ils interagissent avec un système d'IA, conformément à la réglementation applicable.
7. Données issues des API Google (Gmail)
Lorsqu'un Client connecte une boîte Gmail, il autorise l'accès via OAuth 2.0 (portée gmail.modify) au contenu des messages (objet, corps, expéditeur, destinataires, pièces jointes), aux métadonnées associées et aux libellés de la boîte.
Ces informations sont utilisées exclusivement pour : centraliser les emails dans la boîte de réception unifiée, générer des suggestions ou réponses via nos agents IA, et organiser les conversations. Elles ne sont transférées qu'à nos sous-traitants strictement nécessaires (OVHcloud pour l'hébergement, Anthropic et OpenAI pour le traitement IA) et ne sont jamais vendues, louées ni utilisées à des fins publicitaires.
Les données Gmail sont conservées pendant la durée d'activation de l'intégration, puis supprimées dans un délai de 30 jours après sa désactivation, sauf obligation légale de conservation plus longue. L'utilisation des données reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
8. Données issues de la place de marché Amazon
Lorsqu'un Client connecte sa boutique Amazon à notre service, nous accédons à l'API Selling Partner d'Amazon (SP-API) et recevons des informations de la place de marché pouvant inclure des données personnelles d'acheteurs : nom, adresse de livraison, adresse email, contenu des messages et détails de commande.
Ces données sont traitées exclusivement pour fournir les fonctionnalités demandées par le vendeur — gestion des commandes et réponse aux messages des acheteurs — et pour satisfaire à nos obligations légales. Elles ne sont jamais utilisées à des fins de publicité, de prospection, de profilage ou de revente, ni partagées avec des tiers en dehors des cas d'usage autorisés par Amazon.
- Conservation : les données personnelles d'acheteurs sont supprimées au plus tard 30 jours après la livraison de la commande, sauf obligation légale de conservation plus longue ; elles sont alors archivées sous forme chiffrée.
- Sécurité : chiffrement en transit (TLS 1.2 minimum) et au repos (AES-128 minimum), accès limité au personnel habilité selon le principe du moindre privilège avec authentification multifacteur, journaux exempts de données personnelles.
- Suppression : en cas de résiliation du service ou de révocation de l'autorisation, l'ensemble des informations issues d'Amazon est définitivement et irréversiblement supprimé dans un délai de 30 jours.
- Incidents : tout incident de sécurité affectant ces données est notifié à Amazon dans un délai de 24 heures, en complément des notifications prévues par le RGPD.
Ces traitements sont conformes à la Politique de protection des données (Data Protection Policy) et à la Politique d'utilisation acceptable (Acceptable Use Policy) d'Amazon.
9. Transferts hors Union européenne
Les données sont hébergées au sein de l'Union européenne (OVHcloud, France). Certains sous-traitants sont toutefois situés aux États-Unis : Anthropic, OpenAI et Stripe. Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au Data Privacy Framework UE–États-Unis.
10. Durées de conservation
- Données de compte : durée de la relation contractuelle, puis suppression ou anonymisation.
- Données de facturation : 10 ans (obligation comptable).
- Données de prospection : 3 ans à compter du dernier contact.
- Données des Clients finaux traitées pour le compte du Client : durée du contrat, puis suppression ou restitution conformément au DPA.
- Journaux techniques : durée strictement nécessaire aux finalités de sécurité.
Des durées spécifiques imposées par certains services connectés (notamment Amazon et Google) sont détaillées dans leurs sections dédiées.
11. Cookies
La plateforme https://app.assilya.fr utilise exclusivement des cookies strictement nécessaires à son fonctionnement : cookie de session, jeton de protection CSRF et préférences d'interface. Aucun cookie publicitaire ni de mesure d'audience n'est déposé ; le recueil du consentement n'est donc pas requis. Vous pouvez configurer votre navigateur pour supprimer ces cookies, au prix d'une dégradation du fonctionnement du service.
12. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la perte, l'utilisation abusive, l'accès non autorisé, la divulgation, l'altération ou la destruction : chiffrement en transit (TLS), contrôle d'accès par rôles, authentification multifacteur, journalisation des opérations, sauvegardes régulières et hébergement au sein de l'Union européenne.
13. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- Droit d'accès : obtenir la confirmation que vos données sont traitées et en recevoir copie.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement : demander la suppression de vos données.
- Droit à la limitation du traitement.
- Droit d'opposition, notamment à la prospection commerciale.
- Droit à la portabilité de vos données.
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, contactez-nous à contact@assilya.fr. Une réponse vous sera apportée dans un délai maximum d'un mois.
Si vous êtes le client final d'une entreprise utilisatrice d'Assilya, celle-ci est responsable du traitement de vos données : adressez-lui directement vos demandes ; nous lui apportons notre assistance pour y répondre.
14. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
15. Modifications
La présente politique peut être modifiée à tout moment afin de refléter les évolutions légales ou celles de nos services. La date de dernière mise à jour figure en tête de page.
16. Contact
Pour toute question relative à la présente politique ou au traitement de vos données, vous pouvez nous écrire à contact@assilya.fr ou par courrier au 156 route de la Salvetat, 31470 Fontenilles, France.