FFlowAgentic
CGUMentionsPrivacyStatus

Politique de confidentialité

Version 1.1 — Dernière mise à jour : 6 juillet 2026 · Conforme RGPD (UE 2016/679) et LPD CH révisée

FlowAgentic est conçu pour traiter de la donnée professionnelle sensible (santé, comptabilité, juridique). Cette politique décrit précisément ce que nous collectons, pourquoi, où c'est stocké et quels sont vos droits.

1. Responsable du traitement

Le responsable du traitement des données personnelles est FLOWBLOG (EURL, RCS Lyon 993 014 307, 64 Chemin de Revaison, 69800 Saint-Priest, France), éditeur de FlowAgentic, dont les coordonnées figurent dans les Mentions légales. L'exploitation technique est sous-traitée à Devhighway LLC (Californie, USA).

Contact DPO : support@flowcontent.com — Subject ligne : [RGPD] objet de la demande.

2. Données collectées

2.1 Données d'authentification et compte

  • email (fourni à l'inscription ; nom / prénom facultatifs)
  • authentification sans mot de passe, par lien de connexion à usage unique (« magic link ») via Supabase Auth — aucun mot de passe n'est collecté ni stocké
  • code d'invitation (durant la phase de bêta fermée)
  • jetons de session JWT (expiration 1h, rotation automatique)

2.2 Données d'usage du service

  • prompts envoyés à l'agent IA
  • outputs générés (factures, contrats, OPAS, etc.)
  • fichiers uploadés (images, PDF, CSV) — chiffrés AES-256 au repos
  • journal des missions actives et opportunités détectées par l'agent autonome
  • traces techniques (LLM tracing via Langfuse self-hosted UE) — rétention 90 jours par défaut

2.3 Données de facturation

  • plan souscrit, dates de facturation, montants HT/TTC
  • historique des paiements (référencé via Stripe Payments Europe Ltd, Irlande)
  • Aucune donnée de carte bancaire n'est stockée par FlowAgentic — Stripe est PCI-DSS Level 1.

2.4 Données techniques

  • adresse IP (loggée pour sécurité / rate-limit)
  • user-agent navigateur
  • cookies de session strictement nécessaires (pas de tracking tiers)

3. Finalités du traitement

Vos données sont traitées exclusivement pour :

  • Fournir le service (authentification, exécution des agents IA, facturation) ;
  • Améliorer le service via des métriques agrégées et anonymisées (daily learning loop interne à chaque tenant, jamais partagée entre tenants) ;
  • Sécurité (détection de fraudes, intrusion, abus, conformité réglementaire) ;
  • Communication transactionnelle (confirmations, alertes incidents, expiration abonnement). Pas de mailing commercial sans consentement explicite distinct.

4. Bases légales (art. 6 RGPD)

  • Exécution du contrat (art. 6.1.b) — pour fournir le Service et facturer.
  • Intérêt légitime (art. 6.1.f) — pour la sécurité, la prévention de la fraude, l'amélioration produit anonymisée.
  • Consentement (art. 6.1.a) — pour toute communication marketing optionnelle.
  • Obligation légale (art. 6.1.c) — pour la conservation des factures (10 ans en France, 10 ans en Suisse).

5. Durée de conservation

CatégorieDuréeBase
Compte actifTant que le compte existeExécution contrat
Compte clôturé30 jours (grace export) puis suppressionArticle 17 RGPD
Logs d'audit techniques90 jours (extensible 1 an en Enterprise)Intérêt légitime sécurité
Traces LLM (Langfuse)90 jours par défautIntérêt légitime amélioration
Factures et pièces comptables10 ansObligation légale (Code de commerce)
Données prospects non clients3 ans dernier contactRecommandation CNIL

6. Sous-traitants (article 28 RGPD)

Pour fournir le Service, FlowAgentic recourt aux sous-traitants listés ci-dessous. Chaque sous-traitant est lié par un DPA et opère selon des garanties techniques et organisationnelles équivalentes (chiffrement TLS+, contrôle d'accès, audits réguliers).

6.1 Infrastructure

Sous-traitantServicePaysTransfert
Hetzner Online GmbHHébergement principal (app, workers, DB)AllemagneUE/EEE
Supabase IncBase de données managée (Postgres) + Storage + AuthUnion EuropéenneUE/EEE
Cloudflare IncCDN, WAF, anti-DDoS, DNSUS (config EU-only possible)US — CCT + DPF

6.2 Modèles d'intelligence artificielle

Sous-traitantModèlePaysZero retention
Anthropic PBCFamille Claude (Opus / Sonnet / Haiku)US (option Bedrock UE)Oui (Enterprise)
OpenAI LLCFamille GPT + embeddings + transcription audioUSOui (store: false)
Mistral AIMistral Large, OCR (option souveraineté FR)FranceOui
Google LLCFamille Gemini (moteur conversationnel principal + classification)USConfigurable
MiniMax AIM2.7 (texte : BYOK / opt-in) — vidéo M2.5SingapourBYOK / opt-in
Moonshot AI (Kimi)Kimi K2.6 — utilisé uniquement si BYOK ClientChineBYOK requis

6.3 Communication et paiement

Sous-traitantServicePays
Stripe Payments Europe LtdFacturation, abonnements, paiementsIrlande (UE)
Resend IncEmail transactionnel (notifications, alertes)US — CCT
Twilio IncSMS / Voice (si module call-center activé)US — CCT + DPF
Nango (Aevatar Inc)OAuth proxy pour 14+ providers (Google, Notion, etc.)US (option self-hosted EU sur demande)
Browser Use IncNavigation web automatisée (fonction « Live Login » : connexion à vos services tiers pour votre compte ; cookies et session chiffrés, conservés jusqu'à 30 jours)US — CCT

6.4 Observabilité

Sous-traitantServicePays
Langfuse GmbHLLM tracing (self-hosted par FlowAgentic)Allemagne (Hetzner DE)
Sentry GmbHError monitoring (sentry.io région EU)UE

La liste exhaustive et à jour des sous-traitants est disponible dans SUB-PROCESSORS-LIST.md (annexe au DPA Enterprise). Tout ajout est notifié 30 jours à l'avance aux clients Enterprise (article 28(2) RGPD).

7. Vos droits (articles 15 à 22 RGPD)

En tant que personne concernée, vous disposez des droits suivants, exerçables à tout moment :

  • Droit d'accès (art. 15) — recevoir une copie complète de vos données.
  • Droit de rectification (art. 16) — corriger des données inexactes ou incomplètes.
  • Droit à l'effacement / « droit à l'oubli » (art. 17) — obtenir la suppression de votre compte et de vos données.
  • Droit à la limitation (art. 18) — geler un traitement en cas de contestation.
  • Droit à la portabilité (art. 20) — récupérer vos données dans un format structuré.
  • Droit d'opposition (art. 21) — refuser un traitement basé sur l'intérêt légitime.
  • Droit relatif aux décisions automatisées (art. 22) — obtenir une intervention humaine sur les décisions purement algorithmiques.
  • Droit de définir des directives post-mortem (FR — loi Informatique et Libertés modifiée).

8. Comment exercer vos droits

Pour exercer vos droits (accès, rectification, effacement, portabilité, opposition…), adressez votre demande à support@flowcontent.com (objet [RGPD] …). Nous y répondons sous 30 jours maximum conformément à l'article 12 RGPD.

L'effacement d'un compte entraîne la suppression du compte et des données associées conservées par le Service, sous réserve des obligations légales de conservation (factures : 10 ans). Un export structuré de vos données peut vous être fourni sur demande.

9. Transferts hors UE

Lorsque des données transitent vers des sous-traitants situés hors UE/EEE (typiquement Anthropic, OpenAI, Stripe, Twilio, Resend, Browser Use — aux États-Unis ; Kimi/Moonshot — Chine ; MiniMax — Singapour), nous nous appuyons sur :

  • les Clauses Contractuelles Types (Commission Decision 2021/914) ;
  • la certification Data Privacy Framework (DPF) quand le sous-traitant y est inscrit ;
  • des garanties supplémentaires : chiffrement TLS 1.2+, configuration zero retention vendor, audits annuels.

Les Clients Enterprise peuvent demander une configuration EU-only strict (Mistral OCR au lieu d'OpenAI, Brevo au lieu de Resend, Bedrock UE au lieu d'Anthropic direct, etc.) — sans surcoût.

10. Sécurité des données

  • Chiffrement : TLS 1.3 en transit, AES-256-GCM au repos (DB + storage).
  • Tokens OAuth chiffrés avec format iv:authTag:ciphertext.
  • Isolation par tenant : Row Level Security PostgreSQL strict, jamais de cross-tenant via service role hors opérations admin auditées.
  • Audits : revues sécurité périodiques avec sub-agent spécialisé, monitoring Sentry, alertes admin temps réel.
  • Backups : Supabase Point-in-Time Recovery 7 jours (Pro), 30 jours (Enterprise).

11. Cookies

Le site utilise uniquement des cookies strictement nécessaires au fonctionnement du Service (session d'authentification, préférences UI). Aucun cookie publicitaire, aucun tracker tiers (pas de Google Analytics, pas de Meta Pixel, pas de Mixpanel).

Les métriques d'usage internes sont opérées en self-hosted sur Hetzner UE, anonymisées par tenant.

12. Modification de la politique

FlowAgentic se réserve le droit de modifier la présente politique. Toute modification substantielle est notifiée par email aux Utilisateurs au moins 30 jours avant son entrée en vigueur, avec possibilité de résilier sans pénalité si désaccord.

13. Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez :

  • contacter notre DPO : support@flowcontent.com
  • déposer une plainte auprès de la CNIL (France) : cnil.fr/fr/plaintes
  • déposer une réclamation auprès du PFPDT (Suisse) : edoeb.admin.ch
© FlowAgentic — tous droits réservés
CGU·Mentions légales·Confidentialité·Status