Politique de confidentialité
FlowAgentic est conçu pour traiter de la donnée professionnelle sensible (santé, comptabilité, juridique). Cette politique décrit précisément ce que nous collectons, pourquoi, où c'est stocké et quels sont vos droits.
1. Responsable du traitement
Le responsable du traitement des données personnelles est FLOWBLOG (EURL, RCS Lyon 993 014 307, 64 Chemin de Revaison, 69800 Saint-Priest, France), éditeur de FlowAgentic, dont les coordonnées figurent dans les Mentions légales. L'exploitation technique est sous-traitée à Devhighway LLC (Californie, USA).
Contact DPO : support@flowcontent.com — Subject ligne : [RGPD] objet de la demande.
2. Données collectées
2.1 Données d'authentification et compte
- email (fourni à l'inscription ; nom / prénom facultatifs)
- authentification sans mot de passe, par lien de connexion à usage unique (« magic link ») via Supabase Auth — aucun mot de passe n'est collecté ni stocké
- code d'invitation (durant la phase de bêta fermée)
- jetons de session JWT (expiration 1h, rotation automatique)
2.2 Données d'usage du service
- prompts envoyés à l'agent IA
- outputs générés (factures, contrats, OPAS, etc.)
- fichiers uploadés (images, PDF, CSV) — chiffrés AES-256 au repos
- journal des missions actives et opportunités détectées par l'agent autonome
- traces techniques (LLM tracing via Langfuse self-hosted UE) — rétention 90 jours par défaut
2.3 Données de facturation
- plan souscrit, dates de facturation, montants HT/TTC
- historique des paiements (référencé via Stripe Payments Europe Ltd, Irlande)
- Aucune donnée de carte bancaire n'est stockée par FlowAgentic — Stripe est PCI-DSS Level 1.
2.4 Données techniques
- adresse IP (loggée pour sécurité / rate-limit)
- user-agent navigateur
- cookies de session strictement nécessaires (pas de tracking tiers)
3. Finalités du traitement
Vos données sont traitées exclusivement pour :
- Fournir le service (authentification, exécution des agents IA, facturation) ;
- Améliorer le service via des métriques agrégées et anonymisées (daily learning loop interne à chaque tenant, jamais partagée entre tenants) ;
- Sécurité (détection de fraudes, intrusion, abus, conformité réglementaire) ;
- Communication transactionnelle (confirmations, alertes incidents, expiration abonnement). Pas de mailing commercial sans consentement explicite distinct.
4. Bases légales (art. 6 RGPD)
- Exécution du contrat (art. 6.1.b) — pour fournir le Service et facturer.
- Intérêt légitime (art. 6.1.f) — pour la sécurité, la prévention de la fraude, l'amélioration produit anonymisée.
- Consentement (art. 6.1.a) — pour toute communication marketing optionnelle.
- Obligation légale (art. 6.1.c) — pour la conservation des factures (10 ans en France, 10 ans en Suisse).
5. Durée de conservation
| Catégorie | Durée | Base |
|---|---|---|
| Compte actif | Tant que le compte existe | Exécution contrat |
| Compte clôturé | 30 jours (grace export) puis suppression | Article 17 RGPD |
| Logs d'audit techniques | 90 jours (extensible 1 an en Enterprise) | Intérêt légitime sécurité |
| Traces LLM (Langfuse) | 90 jours par défaut | Intérêt légitime amélioration |
| Factures et pièces comptables | 10 ans | Obligation légale (Code de commerce) |
| Données prospects non clients | 3 ans dernier contact | Recommandation CNIL |
6. Sous-traitants (article 28 RGPD)
Pour fournir le Service, FlowAgentic recourt aux sous-traitants listés ci-dessous. Chaque sous-traitant est lié par un DPA et opère selon des garanties techniques et organisationnelles équivalentes (chiffrement TLS+, contrôle d'accès, audits réguliers).
6.1 Infrastructure
| Sous-traitant | Service | Pays | Transfert |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement principal (app, workers, DB) | Allemagne | UE/EEE |
| Supabase Inc | Base de données managée (Postgres) + Storage + Auth | Union Européenne | UE/EEE |
| Cloudflare Inc | CDN, WAF, anti-DDoS, DNS | US (config EU-only possible) | US — CCT + DPF |
6.2 Modèles d'intelligence artificielle
| Sous-traitant | Modèle | Pays | Zero retention |
|---|---|---|---|
| Anthropic PBC | Famille Claude (Opus / Sonnet / Haiku) | US (option Bedrock UE) | Oui (Enterprise) |
| OpenAI LLC | Famille GPT + embeddings + transcription audio | US | Oui (store: false) |
| Mistral AI | Mistral Large, OCR (option souveraineté FR) | France | Oui |
| Google LLC | Famille Gemini (moteur conversationnel principal + classification) | US | Configurable |
| MiniMax AI | M2.7 (texte : BYOK / opt-in) — vidéo M2.5 | Singapour | BYOK / opt-in |
| Moonshot AI (Kimi) | Kimi K2.6 — utilisé uniquement si BYOK Client | Chine | BYOK requis |
6.3 Communication et paiement
| Sous-traitant | Service | Pays |
|---|---|---|
| Stripe Payments Europe Ltd | Facturation, abonnements, paiements | Irlande (UE) |
| Resend Inc | Email transactionnel (notifications, alertes) | US — CCT |
| Twilio Inc | SMS / Voice (si module call-center activé) | US — CCT + DPF |
| Nango (Aevatar Inc) | OAuth proxy pour 14+ providers (Google, Notion, etc.) | US (option self-hosted EU sur demande) |
| Browser Use Inc | Navigation web automatisée (fonction « Live Login » : connexion à vos services tiers pour votre compte ; cookies et session chiffrés, conservés jusqu'à 30 jours) | US — CCT |
6.4 Observabilité
| Sous-traitant | Service | Pays |
|---|---|---|
| Langfuse GmbH | LLM tracing (self-hosted par FlowAgentic) | Allemagne (Hetzner DE) |
| Sentry GmbH | Error monitoring (sentry.io région EU) | UE |
La liste exhaustive et à jour des sous-traitants est disponible dans SUB-PROCESSORS-LIST.md (annexe au DPA Enterprise). Tout ajout est notifié 30 jours à l'avance aux clients Enterprise (article 28(2) RGPD).
7. Vos droits (articles 15 à 22 RGPD)
En tant que personne concernée, vous disposez des droits suivants, exerçables à tout moment :
- Droit d'accès (art. 15) — recevoir une copie complète de vos données.
- Droit de rectification (art. 16) — corriger des données inexactes ou incomplètes.
- Droit à l'effacement / « droit à l'oubli » (art. 17) — obtenir la suppression de votre compte et de vos données.
- Droit à la limitation (art. 18) — geler un traitement en cas de contestation.
- Droit à la portabilité (art. 20) — récupérer vos données dans un format structuré.
- Droit d'opposition (art. 21) — refuser un traitement basé sur l'intérêt légitime.
- Droit relatif aux décisions automatisées (art. 22) — obtenir une intervention humaine sur les décisions purement algorithmiques.
- Droit de définir des directives post-mortem (FR — loi Informatique et Libertés modifiée).
8. Comment exercer vos droits
Pour exercer vos droits (accès, rectification, effacement, portabilité, opposition…), adressez votre demande à support@flowcontent.com (objet [RGPD] …). Nous y répondons sous 30 jours maximum conformément à l'article 12 RGPD.
L'effacement d'un compte entraîne la suppression du compte et des données associées conservées par le Service, sous réserve des obligations légales de conservation (factures : 10 ans). Un export structuré de vos données peut vous être fourni sur demande.
9. Transferts hors UE
Lorsque des données transitent vers des sous-traitants situés hors UE/EEE (typiquement Anthropic, OpenAI, Stripe, Twilio, Resend, Browser Use — aux États-Unis ; Kimi/Moonshot — Chine ; MiniMax — Singapour), nous nous appuyons sur :
- les Clauses Contractuelles Types (Commission Decision 2021/914) ;
- la certification Data Privacy Framework (DPF) quand le sous-traitant y est inscrit ;
- des garanties supplémentaires : chiffrement TLS 1.2+, configuration zero retention vendor, audits annuels.
Les Clients Enterprise peuvent demander une configuration EU-only strict (Mistral OCR au lieu d'OpenAI, Brevo au lieu de Resend, Bedrock UE au lieu d'Anthropic direct, etc.) — sans surcoût.
10. Sécurité des données
- Chiffrement : TLS 1.3 en transit, AES-256-GCM au repos (DB + storage).
- Tokens OAuth chiffrés avec format
iv:authTag:ciphertext. - Isolation par tenant : Row Level Security PostgreSQL strict, jamais de cross-tenant via service role hors opérations admin auditées.
- Audits : revues sécurité périodiques avec sub-agent spécialisé, monitoring Sentry, alertes admin temps réel.
- Backups : Supabase Point-in-Time Recovery 7 jours (Pro), 30 jours (Enterprise).
11. Cookies
Le site utilise uniquement des cookies strictement nécessaires au fonctionnement du Service (session d'authentification, préférences UI). Aucun cookie publicitaire, aucun tracker tiers (pas de Google Analytics, pas de Meta Pixel, pas de Mixpanel).
Les métriques d'usage internes sont opérées en self-hosted sur Hetzner UE, anonymisées par tenant.
12. Modification de la politique
FlowAgentic se réserve le droit de modifier la présente politique. Toute modification substantielle est notifiée par email aux Utilisateurs au moins 30 jours avant son entrée en vigueur, avec possibilité de résilier sans pénalité si désaccord.
13. Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez :
- contacter notre DPO : support@flowcontent.com
- déposer une plainte auprès de la CNIL (France) : cnil.fr/fr/plaintes
- déposer une réclamation auprès du PFPDT (Suisse) : edoeb.admin.ch