Politique de Confidentialité — Sonia
Version : 1.0.0 Dernière mise à jour : 19 juillet 2026
Cette politique décrit comment l'application Sonia (« le Service ») collecte et traite les données à caractère personnel, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Responsable du Traitement
Le responsable du traitement est l'éditeur du Service :
- Dénomination : MMCD (SAS), SIREN 882 554 785
- Siège social : 4 rue Georges Picot, 95340 Persan, France
- Contact / exercice des droits : mathieu@stepforit.fr
- Délégué à la protection des données (DPO) : non désigné à ce jour ; les demandes sont traitées via l'adresse de contact ci-dessus.
Les informations complètes d'identification figurent dans les Mentions Légales.
2. Données Collectées
Selon l'usage du Service, sont traitées les catégories de données suivantes :
- Identification et compte : adresse email, nom, mot de passe (stocké sous forme de hachage).
- Authentification aux services tiers : jetons OAuth des comptes que l'utilisateur connecte (Gmail, Outlook, agendas, CRM/facturation), stockés de manière chiffrée.
- Données d'usage métier : contenus des emails traités, événements d'agenda, devis générés, notes vocales et leur transcription, messages échangés avec l'assistant.
- Facturation : données nécessaires à la gestion de l'abonnement, traitées via Stripe (l'éditeur ne stocke pas les numéros de carte).
- Données techniques : adresse IP, agent utilisateur, journaux d'accès et horodatages, à des fins de sécurité et de diagnostic.
3. Finalités et Bases Légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Fourniture et fonctionnement du Service | Exécution du contrat |
| Gestion du compte et authentification | Exécution du contrat |
| Connexion aux messageries et agendas de l'utilisateur | Exécution du contrat, sur autorisation OAuth explicite |
| Facturation et gestion des abonnements | Exécution du contrat + obligation légale |
| Sécurité, prévention des abus et de la fraude | Intérêt légitime |
| Amélioration du produit via feedback utilisateur | Consentement explicite, révocable (cf. §7) |
| Obligations comptables et légales | Obligation légale |
4. Utilisation des Données par les Modèles d'IA
Les contenus traités par les fonctionnalités d'intelligence artificielle (assistant, transcription vocale, génération de devis) sont transmis aux prestataires d'IA listés au §5 uniquement pour produire la réponse demandée. Ces données ne sont pas utilisées pour entraîner de modèles, conformément aux engagements contractuels de ces prestataires en vigueur.
5. Sous-traitants et Transferts
Les prestataires suivants interviennent pour la fourniture du Service :
- Mistral AI (France — UE) — assistant conversationnel et transcription vocale (Voxtral) : traitement des messages et de l'audio de l'utilisateur.
- Google (Gmail API, Google OAuth) (États-Unis — clauses contractuelles types) — accès aux emails et à l'agenda Google sur autorisation de l'utilisateur.
- Microsoft (Outlook / Microsoft 365 OAuth) (États-Unis — clauses contractuelles types) — accès aux emails et à l'agenda Microsoft sur autorisation de l'utilisateur.
- Anthropic (Claude) (États-Unis — clauses contractuelles types) — modèle d'IA utilisé pour certaines fonctionnalités avancées.
- Stripe (Irlande — UE) — traitement des paiements.
- Sellsy (France — UE) — intégration devis/facturation, si activée par l'utilisateur.
- Hostinger International Ltd (Chypre — UE) — hébergement de l'infrastructure.
Lorsque des données sont transférées hors de l'Union européenne, elles le sont sur la base de garanties appropriées (clauses contractuelles types de la Commission européenne).
6. Durées de Conservation
- Données de compte : pendant la durée de la relation contractuelle, puis suppression sur demande ou dans un délai raisonnable après clôture du compte.
- Journaux techniques : jusqu'à 12 mois.
- Données de facturation : 10 ans (obligation légale comptable).
- Feedbacks utilisateurs : jusqu'à 5 ans à des fins d'analyse produit, puis anonymisation ou suppression.
- Preuve d'acceptation des CGU : jusqu'à 5 ans après la clôture du compte (preuve de consentement, RGPD art. 7).
7. Feedback Produit — Consentement Spécifique
Lorsque l'utilisateur exprime un retour sur le produit dans ses échanges avec l'assistant, le Service peut lui proposer d'enregistrer ce retour à des fins d'amélioration. Cet enregistrement est conditionné à un consentement explicite donné dans la conversation, avec trois choix : mode identifié (associé au compte), mode anonyme (dissociation irréversible), ou refus (aucun enregistrement). L'utilisateur peut désactiver cette collecte à tout moment depuis les Paramètres, sans conséquence sur le fonctionnement du Service.
8. Droits de l'Utilisateur
Conformément aux articles 15 à 22 du RGPD, l'utilisateur dispose des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer son consentement à tout moment pour les traitements qui en dépendent, et de définir des directives post-mortem.
Ces droits s'exercent depuis les Paramètres du compte (export et suppression automatisés) ou par email à l'adresse de contact du §1. L'utilisateur peut introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Cookies
Le Service n'utilise pas de cookies de suivi publicitaire ou de mesure d'audience tierce. Seuls les cookies et stockages strictement nécessaires au fonctionnement (session, authentification) sont utilisés. L'ajout ultérieur d'outils de mesure donnerait lieu à une information et à un recueil de consentement adaptés.
10. Sécurité
L'éditeur met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des échanges (TLS), chiffrement des secrets et jetons en base, hachage des mots de passe, contrôle des accès. En cas de violation de données susceptible d'engendrer un risque pour les personnes, l'éditeur en informe la CNIL et, le cas échéant, les personnes concernées, conformément aux articles 33 et 34 du RGPD.
11. Modification de la Politique
Les modifications substantielles de la présente politique donnent lieu à une demande de re-consentement explicite à la connexion suivante.
12. Contact
Pour toute question relative à la protection de vos données : mathieu@stepforit.fr.