Politique de confidentialité
Dernière mise à jour : 04/09/2026
La présente politique décrit la manière dont SHRIVATSA (MDDev) collecte et traite les données à caractère personnel dans le cadre du site www.assilya.fr (le « Site ») et de la plateforme Assilya accessible à l’adresse https://app.assilya.fr (la « Plateforme »), conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »). Elle précise les données traitées, la manière dont elles sont utilisées et les droits dont vous disposez.
1. Responsable du traitement et rôles
Le responsable du traitement est :
- SHRIVATSA, SASU au capital de 78 000 €, exerçant sous le nom commercial MDDev
- RCS Toulouse 881 836 845, SIRET 88183684500027
- Siège social : 156 route de la Salvetat, 31470 Fontenilles, France
- E-mail : contact@assilya.fr, téléphone : +33 (0)5 82 95 06 78
Aucun délégué à la protection des données (DPO) n’est désigné ; toute question peut être adressée à l’adresse de contact ci-dessus.
Selon les traitements, nous intervenons en deux qualités distinctes :
- Responsable de traitement pour les visiteurs et prospects du Site, la gestion des comptes de nos Clients, la facturation, la sécurité et l’amélioration de nos services.
- Sous-traitant (article 28 du RGPD) lorsque nous traitons, pour le compte de nos Clients, les données de leurs propres clients (les « Clients finaux ») : messages, commandes, livraisons. Ces traitements sont encadrés par un accord de traitement des données (DPA) disponible sur demande.
2. Données collectées
Nous traitons les catégories de données suivantes :
- Prospects (formulaire de démonstration du Site) : nom, e-mail professionnel, téléphone (facultatif), nom de la boutique, plateforme e-commerce, volume de messages et message éventuel.
- Données de compte : nom, prénom, adresse e-mail professionnelle, identifiants de connexion, préférences.
- Données de facturation : raison sociale, coordonnées, informations de paiement.
- Données d’utilisation : adresse IP, journaux techniques et de connexion, données de navigation sur le Site, actions réalisées sur la Plateforme.
- Données des Clients finaux (traitées pour le compte de nos Clients) : contenu des messages reçus via les canaux connectés (places de marché, e-mails, chatbot, connecteurs), coordonnées des interlocuteurs, données de commande et de livraison, ainsi que la base de connaissances que le Client fournit à ses agents IA.
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Traiter votre demande de démonstration ou de contact et vous recontacter. Base légale : mesures précontractuelles et consentement.
- Fournir et administrer le service, y compris le traitement des messages par les agents IA. Base légale : exécution du contrat.
- Gérer la relation client, le support et la facturation. Base légale : exécution du contrat et obligation légale.
- Assurer la sécurité du Site et de la Plateforme, prévenir la fraude et les abus. Base légale : intérêt légitime.
- Améliorer nos services. Base légale : intérêt légitime.
- Mesurer l’audience du Site et de la Plateforme et l’efficacité de nos campagnes publicitaires. Base légale : consentement (cookies non essentiels).
- Envoyer des communications marketing. Base légale : consentement, retirable à tout moment.
4. Destinataires et sous-traitants
Vos données sont accessibles au personnel habilité de l’éditeur et aux sous-traitants suivants, agissant sur instruction, tenus à la confidentialité et dans la stricte mesure nécessaire à leur mission :
- OVHcloud (OVH SAS) : hébergement du Site et de la Plateforme, stockage des données et envoi d’e-mails. Union européenne (France).
- Stripe : paiement et facturation des abonnements. États-Unis.
- Anthropic : traitement des messages par intelligence artificielle (modèles Claude). États-Unis.
- OpenAI : vectorisation des contenus (embeddings). États-Unis.
- Resend : acheminement des e-mails liés au formulaire de démonstration du Site. États-Unis.
- Google : reCAPTCHA (protection anti-spam du formulaire de démonstration) et, sous réserve de votre consentement, Google Tag Manager, Google Analytics 4 (mesure d’audience) et Google Ads (publicité et mesure des conversions). États-Unis.
Les autorités administratives ou judiciaires peuvent également être destinataires lorsqu’une obligation légale l’impose. Nous ne vendons ni ne louons vos données à des tiers. La liste des sous-traitants peut évoluer ; les Clients en sont informés dans les conditions prévues par le DPA.
5. Services tiers connectés par le Client
La Plateforme permet au Client de connecter ses propres comptes auprès de services tiers. Ces services ne sont pas des sous-traitants de l’éditeur : le Client y dispose de ses propres comptes et reste soumis à leurs conditions et politiques de confidentialité. Nous accédons à leurs API officielles uniquement pour fournir les fonctionnalités demandées par le Client, dans les limites des autorisations qu’il accorde et en qualité de sous-traitant de celui-ci. Les services connectables et les catégories de données concernées sont :
- Places de marché : Amazon, eBay, ManoMano, Mirakl, Octopia (Cdiscount). Données concernées : messages des acheteurs, données de commande et de livraison.
- Boutiques en ligne : Magento (Adobe Commerce), PrestaShop, Shopify, WooCommerce. Données concernées : commandes, fiches clients, produits et retours.
- Messageries : Gmail (Google), IMAP. Données concernées : contenu des e-mails et pièces jointes.
- Transporteurs et suivi de colis : Baback, Colissimo (La Poste), Correos, YunExpress. Données concernées : statuts de suivi des expéditions.
Les données issues de ces services sont traitées exclusivement pour centraliser les conversations, proposer ou envoyer des réponses et suivre les commandes du Client. Elles ne sont jamais vendues, louées, utilisées à des fins publicitaires ni pour entraîner un modèle d’intelligence artificielle.
6. Intelligence artificielle
Les agents IA de la Plateforme s’appuient sur des modèles fournis par Anthropic (modèles Claude : analyse des messages, rédaction de suggestions ou de réponses, traduction, résumé des conversations) et par OpenAI (modèle d’embeddings : vectorisation des contenus pour la recherche dans la base de connaissances et la mémoire des agents) pour analyser les messages, proposer des réponses et, selon la configuration choisie par le Client, y répondre automatiquement. Ces fournisseurs sont utilisés au travers de leurs offres API commerciales, appelées directement, sans intermédiaire, agrégateur ni passerelle tierce.
- Absence d’entraînement : en vertu des conditions commerciales de ces fournisseurs, les contenus transmis ne sont pas utilisés pour entraîner ou améliorer leurs modèles. L’éditeur n’entraîne, n’affine et ne construit lui-même aucun modèle d’intelligence artificielle à partir des données des Clients, des Clients finaux ou des services connectés, y compris les données reçues des API Google.
- Conservation limitée : les fournisseurs conservent les requêtes au plus 30 jours, à des seules fins de sécurité et de détection des abus, puis les suppriment.
- Minimisation : seuls les éléments nécessaires à la fonctionnalité demandée (contenu de la conversation, contexte de commande, base de connaissances du Client) sont transmis, au moment du traitement.
- Supervision humaine : le Client choisit le mode de fonctionnement de chaque agent, suggestion soumise à validation humaine avant envoi ou réponse autonome.
- Article 22 du RGPD : aucune décision produisant des effets juridiques à l’égard d’une personne n’est fondée exclusivement sur un traitement automatisé.
- Transparence : les Clients finaux sont informés lorsqu’ils interagissent avec un système d’IA, conformément à la réglementation applicable.
7. Données issues des API Google (Gmail)
Lorsqu’un Client connecte une boîte Gmail, il autorise l’accès via OAuth 2.0 (portée gmail.modify) au contenu des messages (objet, corps, expéditeur, destinataires, pièces jointes), aux métadonnées associées et aux libellés de la boîte.
Ces informations sont utilisées exclusivement pour centraliser les e-mails dans la boîte de réception unifiée, générer des suggestions ou des réponses via les agents IA du Client et organiser les conversations. Elles ne sont transmises qu’aux sous-traitants strictement nécessaires (OVHcloud pour l’hébergement, Anthropic et OpenAI pour le traitement IA, dans les conditions décrites à la section « Intelligence artificielle ») et ne sont jamais vendues, louées ni utilisées à des fins publicitaires.
Les données Gmail sont conservées pendant la durée d’activation de l’intégration, puis supprimées dans un délai de 30 jours après sa désactivation, sauf obligation légale de conservation plus longue. Le Client peut révoquer l’accès à tout moment depuis la Plateforme ou depuis les paramètres de sécurité de son compte Google.
8. Engagement d’usage limité des données Google
L’utilisation par l’éditeur des données brutes ou dérivées reçues des API Google Workspace respecte la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use). En particulier :
- ces données ne servent qu’à fournir ou améliorer les fonctionnalités visibles par l’utilisateur dans la Plateforme ;
- elles ne sont pas transférées à des tiers, sauf pour fournir ces fonctionnalités, respecter la loi ou dans le cadre d’une fusion ou acquisition, et jamais à des fins publicitaires ;
- le personnel de l’éditeur n’accède pas au contenu de ces données, sauf accord explicite du Client (par exemple pour une demande d’assistance), nécessité de sécurité, obligation légale ou opérations internes sur des données agrégées et anonymisées ;
- elles ne sont pas utilisées, transférées ni vendues pour créer, entraîner ou améliorer un modèle d’intelligence artificielle ou d’apprentissage automatique généralisé.
The use of raw or derived user data received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
9. Données issues de la place de marché Amazon
Lorsqu’un Client connecte sa boutique Amazon à notre service, nous accédons à l’API Selling Partner d’Amazon (SP-API) et recevons des informations de la place de marché pouvant inclure des données personnelles d’acheteurs : nom, adresse de livraison, adresse e-mail, contenu des messages et détails de commande.
Ces données sont traitées exclusivement pour fournir les fonctionnalités demandées par le vendeur (gestion des commandes et réponse aux messages des acheteurs) et pour satisfaire à nos obligations légales. Elles ne sont jamais utilisées à des fins de publicité, de prospection, de profilage ou de revente, ni partagées avec des tiers en dehors des cas d’usage autorisés par Amazon.
- Conservation : les données personnelles d’acheteurs sont supprimées au plus tard 30 jours après la livraison de la commande, sauf obligation légale de conservation plus longue ; elles sont alors archivées sous forme chiffrée.
- Sécurité : chiffrement en transit (TLS 1.2 minimum) et au repos (AES-128 minimum), accès limité au personnel habilité selon le principe du moindre privilège avec authentification multifacteur, journaux exempts de données personnelles.
- Suppression : en cas de résiliation du service ou de révocation de l’autorisation, l’ensemble des informations issues d’Amazon est définitivement et irréversiblement supprimé dans un délai de 30 jours.
- Incidents : tout incident de sécurité affectant ces données est notifié à Amazon dans un délai de 24 heures, en complément des notifications prévues par le RGPD.
Ces traitements sont conformes à la Politique de protection des données (Data Protection Policy) et à la Politique d’utilisation acceptable (Acceptable Use Policy) d’Amazon.
10. Transferts hors Union européenne
Les données sont hébergées au sein de l’Union européenne (OVHcloud, France). Certains sous-traitants sont toutefois établis aux États-Unis ou peuvent y traiter des données : Anthropic, OpenAI, Stripe, Resend et Google. Ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, certification du sous-traitant au Data Privacy Framework entre l’Union européenne et les États-Unis.
11. Durées de conservation
- Prospects : 3 ans à compter du dernier contact.
- Données de compte : durée de la relation contractuelle, puis suppression ou anonymisation.
- Données de facturation : 10 ans (obligation comptable).
- Données des Clients finaux traitées pour le compte du Client : durée du contrat, puis suppression ou restitution conformément au DPA.
- Données des services connectés : suppression dans les 30 jours suivant la déconnexion du service.
- Journaux techniques : durée strictement nécessaire aux finalités de sécurité.
- Cookies : selon les durées indiquées dans la section « Cookies et traceurs ».
Des durées spécifiques imposées par certains services connectés (notamment Amazon et Google) sont détaillées dans leurs sections dédiées.
12. Cookies et traceurs
Lors de votre première visite sur le Site ou sur les pages publiques de la Plateforme (connexion, inscription, facturation), un bandeau vous permet d’accepter ou de refuser les cookies non essentiels. Votre choix est mémorisé pour le Site et la Plateforme. Les pages de travail de la Plateforme, accessibles après connexion, ne déposent que des cookies strictement nécessaires.
| Cookie / traceur | Finalité | Durée |
|---|---|---|
| assilya_session | Maintien de la session de navigation (strictement nécessaire) | Session |
| XSRF-TOKEN | Protection contre la falsification de requêtes, CSRF (strictement nécessaire) | 2 heures |
| remember_web_* | Connexion persistante « Se souvenir de moi » sur la Plateforme (strictement nécessaire) | 400 jours |
| cc_cookie | Mémorisation de vos préférences de cookies (strictement nécessaire) | 6 mois |
| _ga, _ga_* | Mesure d’audience, Google Analytics 4 via Google Tag Manager (soumis à consentement) | 13 mois |
| _gcl_*, _gac_* | Publicité et mesure des conversions, Google Ads (soumis à consentement) | 90 jours |
| _GRECAPTCHA | Protection anti-spam du formulaire de démonstration du Site, Google reCAPTCHA (soumis à consentement) | 6 mois |
Le formulaire de démonstration du Site est protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.
La Plateforme utilise également le stockage local de votre navigateur pour mémoriser vos préférences d’interface (thème, barre latérale) ; ces informations ne quittent pas votre appareil.
Vous pouvez à tout moment revoir ou retirer votre consentement :
13. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la perte, l’utilisation abusive, l’accès non autorisé, la divulgation, l’altération ou la destruction : chiffrement en transit (TLS), contrôle d’accès par rôles, authentification multifacteur, journalisation des opérations, sauvegardes régulières et hébergement au sein de l’Union européenne.
14. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- Droit d’accès : obtenir la confirmation que vos données sont traitées et en recevoir copie.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l’effacement : demander la suppression de vos données.
- Droit à la limitation du traitement.
- Droit d’opposition, notamment à la prospection commerciale.
- Droit à la portabilité de vos données.
- Droit de retirer votre consentement à tout moment, sans remettre en cause la licéité des traitements antérieurs.
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, contactez-nous à contact@assilya.fr. Une réponse vous sera apportée dans un délai maximum d’un mois.
Si vous êtes le client final d’une entreprise utilisatrice d’Assilya, celle-ci est responsable du traitement de vos données : adressez-lui directement vos demandes ; nous lui apportons notre assistance pour y répondre.
15. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l’Informatique et des Libertés (CNIL) : www.cnil.fr.
16. Modifications
La présente politique peut être modifiée à tout moment afin de refléter les évolutions légales ou celles de nos services. La date de dernière mise à jour figure en tête de page.
17. Contact
Pour toute question relative à la présente politique ou au traitement de vos données, vous pouvez nous écrire à contact@assilya.fr ou par courrier au 156 route de la Salvetat, 31470 Fontenilles, France.