Politique de confidentialité — Ernestio
Documento contratual de referência, disponível em francês.
À qui s'adresse cette politique : elle informe (1) les visiteurs du site et clients professionnels d'Ernestio, et (2) plus largement toute personne dont les données seraient traitées. Lorsqu'Ernestio traite des données pour le compte d'un client (ses contacts, prospects…), c'est le client qui est responsable de traitement ; nous agissons comme sous-traitant (cf. l'accord de traitement des données — DPA — remis à nos clients), et c'est la politique de confidentialité du client qui informe ses propres contacts.
1. Qui est responsable de vos données ?
L'éditeur du Service Ernestio, ADAPTIZY (Roland Gabiane, entrepreneur individuel — EI), SIREN 892 619 305, siège 97430 Le Tampon, La Réunion (France) (« nous »), est responsable de traitement pour les données qu'il collecte pour son propre compte : navigation sur le site, création et gestion de compte, facturation, support, sécurité.
Pour les données que vous (client professionnel) faites traiter via votre assistant (messages de vos contacts, contenus que vous produisez…), vous êtes responsable de traitement et nous sommes votre sous-traitant (cf. DPA).
Contact « protection des données » : hello@ernestio.com.
2. Quelles données collectons-nous, pour quoi, et sur quelle base légale ?
| Finalité | Données traitées | Base légale (art. 6 RGPD) | Durée de conservation |
|---|---|---|---|
| Compte & fourniture du Service | Identité, email, identifiants, configuration de l'assistant | Exécution du contrat (art. 6.1.b) | Durée du contrat + suppression à l'offboarding (cf. §6) |
| Facturation & comptabilité | Données de facturation, abonnement, relevés de consommation | Obligation légale (art. 6.1.c) | Durées légales (10 ans comptable) |
| Connexion de vos outils | Identifiants d'autorisation (OAuth) aux outils que vous connectez | Exécution du contrat (art. 6.1.b) | Jusqu'à révocation / fin de contrat |
| Contenu traité par l'assistant | Messages entrants/sortants, contenus générés (brouillons, devis, rapports, images, voix) | Exécution du contrat (pour vous) — nous agissons en sous-traitant | Minimale, selon votre configuration ; cf. DPA §8 |
| Sécurité & supervision | Logs d'usage, journaux d'audit, métadonnées techniques | Intérêt légitime (art. 6.1.f) : sécurité, prévention de la fraude | 12 mois puis suppression / anonymisation |
| Support client | Échanges avec notre support | Intérêt légitime / exécution du contrat | Durée du contrat + 12 mois |
| Mesure d'audience & amélioration | Données de navigation (cf. §8 cookies) | Consentement (art. 6.1.a) si cookies non essentiels | Selon la durée des cookies (§8) |
| Communication / prospection | Email professionnel | Intérêt légitime (B2B) ou consentement selon le cas | Jusqu'à opposition / désinscription |
Pas de prise de décision entièrement automatisée au sens de l'article 22 produisant des effets juridiques : vous validez les actions externes proposées par votre assistant (« rien ne part sans votre accord »).
3. Recours à un traitement automatisé et à l'intelligence artificielle
Pour préparer vos brouillons, devis ou rapports, le Service met en œuvre des traitements automatisés incluant de l'intelligence artificielle fournie par des prestataires (cf. la page Sous-traitants). Ces traitements peuvent produire des résultats imparfaits : vous en conservez la supervision et la validation. Conformément au règlement européen sur l'intelligence artificielle, lorsque vos interlocuteurs interagissent avec un assistant automatisé, vous vous engagez à les en informer (cf. CGU art. 14).
4. Qui a accès à vos données ? Sous-traitants ultérieurs
Vos données ne sont pas vendues. Elles peuvent être traitées par nos sous-traitants ultérieurs (hébergement, connexion d'outils, fournisseurs d'intelligence artificielle, paiement), strictement pour les finalités décrites, sous contrat conforme à l'article 28 du RGPD. La liste à jour figure sur la page Sous-traitants.
5. Vos données sont-elles transférées hors de l'Union européenne ?
Le traitement principal (votre instance dédiée, l'hébergement) a lieu dans l'Union européenne. Certains sous-traitants ultérieurs peuvent relever d'entités hors UE ; ces transferts sont alors encadrés par des garanties appropriées (Clauses Contractuelles Types, Data Privacy Framework le cas échéant) et des mesures de minimisation. Pour la formule « Souveraineté », nous nous engageons à un hébergement et un traitement d'intelligence artificielle au sein de l'UE, sans transfert hors-UE des contenus.
6. Combien de temps conservons-nous vos données ?
Les durées figurent au tableau du §2. À la fin du contrat :
- nous vous proposons un export de vos données avant suppression ;
- votre instance dédiée et les données associées sont supprimées dans un délai de 30 jours ;
- une sauvegarde finale est conservée 90 jours après la résiliation, exclusivement pour permettre la reprise du Service si vous vous réabonnez, puis purgée définitivement — et purgée immédiatement si vous en faites la demande ;
- les données nécessaires à nos obligations légales (facturation) sont conservées selon les durées légales, puis supprimées (cf. DPA §8).
7. Quels sont vos droits ?
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition et du droit de définir des directives relatives au sort de vos données après votre décès. Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment.
- Pour exercer vos droits : écrivez à hello@ernestio.com (justificatif d'identité demandé si nécessaire). Réponse sous un mois (prolongeable selon la complexité).
- Si vos données sont traitées par un assistant pour le compte d'un client (vous êtes un de ses contacts), adressez votre demande à ce client (responsable de traitement) ; nous l'assistons pour y répondre.
- Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
8. Cookies et traceurs
Le site n'utilise que des cookies strictement nécessaires à son fonctionnement (session de connexion, préférence de langue), exemptés de consentement : aucun bandeau de consentement n'est donc requis. Aucune mesure d'audience n'est en place à ce jour ; si une solution est déployée, elle sera respectueuse de la vie privée, sans cookie ni traceur soumis à consentement (statistiques agrégées, sans suivi individuel). Si un traceur soumis à consentement venait à être ajouté, un bandeau serait mis en place au préalable.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : instance dédiée par client, chiffrement en transit et authentification mutuelle (mTLS), secrets conservés dans un coffre dédié hébergé dans l'Union européenne, contrôle d'accès au moindre privilège, durcissement des serveurs, journalisation, et le principe « rien ne part sans votre accord » (cf. DPA §7).
10. Modifications de cette politique
Nous pouvons faire évoluer cette politique. En cas de modification substantielle, nous vous en informons par email ou par un bandeau sur le site. La date de dernière mise à jour figure en tête de document.
11. Contact
Pour toute question relative à vos données : hello@ernestio.com — 97430 Le Tampon, La Réunion (France).