1. Qui sommes-nous ?
Le responsable du traitement de vos données personnelles est :
- Curtys Personnat-Seymour, auto-entrepreneur
- SIRET : 91450628200021
- Adresse : 5 rue de Chaage, 77100 Meaux
- Email : artio.contact.dev@gmail.com
- Site web : monartio.fr
Nous déterminons les finalités et les moyens du traitement de vos données conformément au RGPD (Règlement UE 2016/679) et à la loi Informatique et Libertés.
2. Quelles données collectons-nous ?
2.1 Données d'identification et de contact
- Nom et prénom
- Adresse email professionnelle
- Numéro de téléphone (optionnel)
- Adresse professionnelle, SIRET, numéro de TVA
2.2 Données liées à l'activité professionnelle
- Informations sur vos clients (nom, email, adresse, SIRET)
- Devis et factures générés via le Service
- Données de signature électronique (IP du signataire, horodatage, email, hash du document)
- Rendez-vous et événements du calendrier
- IBAN (pour facturation électronique, optionnel — stocké de manière sécurisée dans la base, accessible uniquement par votre compte authentifié)
2.3 Données de facturation
- Traitement exclusivement par Stripe — nous ne stockons pas vos données de carte bancaire
- Historique des abonnements et transactions
2.4 Données techniques
- Adresse IP et informations de connexion
- Journaux d'accès et d'actions (fins de sécurité et détection de fraude)
2.5 Données transmises à l'IA
Lors de l'utilisation des fonctionnalités IA, le contenu dicté ou saisi (descriptions de prestations, montants, coordonnées client) est transmis à l'API Anthropic pour générer le document demandé.
2.6 Données issues de l'intégration Gmail (si activée)
- Accès en écriture pour l'envoi d'emails depuis votre compte Gmail, uniquement sur action explicite de l'Utilisateur
- Aucune lecture de la boîte de réception, aucun accès aux emails reçus, aucune action sur les étiquettes Gmail
- Le scope utilisé est limité à
gmail.send(scope sensible, non restreint au sens du CASA Google) - Tokens d'accès OAuth 2.0 (stockés de manière sécurisée, révocables à tout moment)
2.6 bis Données issues de l'intégration Google Calendar (si activée)
- Lecture et écriture des événements de votre calendrier principal (calendrier
primary), uniquement après consentement explicite OAuth 2.0 - Scopes utilisés :
calendar.events(lecture/écriture des événements) etcalendar.readonly(métadonnées du calendrier) - Import initial des événements des 90 jours à venir puis synchronisation bidirectionnelle des rendez-vous professionnels créés dans Artio
- Webhook push Google → Artio (canal expirant tous les 7 jours, renouvelé automatiquement) pour la synchronisation temps réel
- Données stockées côté Artio : identifiant Google de l'événement, titre, horaires, participants (uniquement si vous les ajoutez dans un événement Artio), sync token
- Aucune lecture des calendriers secondaires ou partagés par des tiers
- Tokens d'accès et refresh OAuth 2.0 stockés de manière sécurisée, révocables à tout moment
2.7 Données de la liste d'attente (waitlist)
Avant la souscription à un Abonnement, vous pouvez vous inscrire à la liste d'attente. Nous collectons alors uniquement votre adresse email, votre éventuel statut Fondateur et la date d'inscription.
- Base légale : consentement
- Finalité : information sur le lancement, tarifs préférentiels Fondateur
- Durée : jusqu'au désabonnement, ou suppression automatique après 3 ans d'inactivité si aucune conversion vers un compte
- Désabonnement : lien présent dans chaque email Resend, ou demande à artio.contact.dev@gmail.com
3. Pourquoi collectons-nous vos données ?
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Création et gestion du compte | Exécution du contrat | 3 ans après clôture |
| Fourniture du Service (devis, factures) | Exécution du contrat | 10 ans (obligation comptable) |
| Facturation et abonnements Stripe | Contrat + obligation légale | 10 ans |
| Emails transactionnels (OTP, notifications) | Exécution du contrat | 1 an |
| Signature électronique | Contrat + intérêt légitime (preuve) | 10 ans |
| Génération IA (transmission à Anthropic) | Exécution du contrat | Non conservé au-delà du temps strictement nécessaire |
| Journaux de sécurité et détection de fraude | Intérêt légitime | 1 an (courant), 3 ans (incidents) |
| Statistiques d'amélioration du Service | Intérêt légitime | 2 ans (données anonymisées) |
| Communication sur mises à jour et offres | Consentement | Jusqu'au désabonnement |
| Intégration Gmail (envoi uniquement) | Consentement explicite OAuth | Révocable à tout moment |
| Intégration Google Calendar (synchronisation RDV) | Consentement explicite OAuth | Révocable à tout moment |
4. Avec qui partageons-nous vos données ?
Nous ne vendons jamais vos données. Certaines données sont partagées avec des sous-traitants nécessaires au fonctionnement du Service, soumis à des obligations contractuelles conformes au RGPD.
| Sous-traitant | Rôle | Pays | Garanties |
|---|---|---|---|
| Supabase | Base de données | Union européenne (Paris) | Hébergement en UE, aucun transfert hors UE |
| Vercel | Hébergement app | USA / UE | SCCs RGPD + DPA |
| Stripe | Paiements | USA / UE | SCCs + PCI-DSS + DPF |
| Resend | Emails transactionnels | USA | SCCs RGPD + DPA |
| Anthropic | IA générative (Claude) | USA | SCCs RGPD + DPA + pas d'entraînement |
| Google (Gmail API) | Intégration messagerie (opt.) | USA / UE | SCCs + Data Privacy Framework (DPF) 2023, ou tout mécanisme équivalent reconnu par la Commission européenne |
| Google (Calendar API) | Synchronisation des rendez-vous (opt.) | USA / UE | SCCs + Data Privacy Framework (DPF) 2023, ou tout mécanisme équivalent reconnu par la Commission européenne |
| FactPulse | Facturation électronique (PDP agréée DGFiP) | France / UE | Conformité RGPD, données hébergées en France |
| Pappers | Lookup SIRET / annuaire entreprises | France | Conformité RGPD, requête ponctuelle |
| Expo (push notifications) | Notifications mobiles (app mobile) | USA | SCCs RGPD, token d'appareil uniquement |
4.1 Transferts hors Union européenne
Les transferts hors UE sont encadrés par :
- Clauses Contractuelles Types (SCCs) adoptées par la Commission européenne (décision 2021/914)
- Data Privacy Framework (DPF) UE-USA (en vigueur depuis juillet 2023, décision d'adéquation de la Commission)
Ces garanties assurent un niveau de protection substantiellement équivalent au RGPD.
5. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
Pour exercer vos droits : artio.contact.dev@gmail.com. Réponse sous 30 jours.
6. Sécurité des données
- Chiffrement en transit (HTTPS/TLS) et au repos
- Authentification par code OTP — aucun mot de passe stocké
- Row Level Security (RLS) Supabase : chaque utilisateur n'accède qu'à ses propres données
- Tokens OAuth Google (Gmail et Calendar) stockés de manière sécurisée, jamais exposés côté client
- Journaux : 1 an (courant), 3 ans (incidents de sécurité)
En cas de violation de données, nous notifions la CNIL sous 72 heures (article 33 RGPD) et vous informons dans les meilleurs délais si le risque est élevé.
7. Intégration Gmail — traitement spécifique
7.1 Données accédées
L'intégration Gmail d'Artio est limitée à l'envoi d'emails uniquement. Le scope OAuth utilisé est gmail.send. Artio n'accède pas à la boîte de réception, ne lit pas les emails reçus, et n'effectue aucune action sur les étiquettes ou dossiers Gmail.
7.2 Utilisation des données Gmail
La connexion Gmail est utilisée exclusivement pour envoyer, au nom de l'Utilisateur, des emails rédigés ou générés dans l'interface Artio, sur validation explicite de l'Utilisateur. Le contenu des emails envoyés n'est pas stocké par Artio après envoi. Il n'est pas utilisé à des fins publicitaires, partagé avec des tiers, ni utilisé pour entraîner des modèles d'IA.
7.3 Conformité Google
L'utilisation de l'API Gmail est conforme à la Google API Services User Data Policy, notamment la politique d'utilisation limitée (Limited Use Policy). Le scope gmail.send est classifié comme sensible (non restreint) par Google et ne requiert pas d'évaluation de sécurité CASA.
8. Intégration Google Calendar — traitement spécifique
8.1 Données accédées
L'intégration Google Calendar d'Artio permet la synchronisation bidirectionnelle des rendez-vous professionnels entre Artio et votre calendrier Google principal. Les scopes OAuth utilisés sont calendar.events (lecture et écriture des événements) et calendar.readonly (lecture des métadonnées du calendrier). L'accès est limité au calendrier primary de l'Utilisateur. Aucun calendrier secondaire, partagé ou tiers n'est lu ni modifié.
8.2 Utilisation des données Calendar
La connexion Calendar est utilisée exclusivement pour :
- Importer les événements existants des 90 prochains jours dans l'interface Artio lors de la première connexion, afin d'éviter les conflits d'agenda
- Créer, modifier ou supprimer sur Google Calendar les rendez-vous saisis dans Artio
- Recevoir les modifications faites côté Google Calendar via un webhook push (canal de 7 jours, renouvelé automatiquement) pour maintenir la cohérence entre les deux calendriers
Les données de calendrier ne sont pas utilisées à des fins publicitaires, partagées avec des tiers, ni utilisées pour entraîner des modèles d'IA.
8.3 Données stockées côté Artio
Pour chaque événement synchronisé, Artio conserve : l'identifiant Google de l'événement, le titre, les horaires de début et de fin, et un jeton de synchronisation (sync token). Les participants ne sont conservés que si vous les ajoutez explicitement à un événement créé dans Artio.
8.4 Conformité Google
L'utilisation de l'API Google Calendar est conforme à la Google API Services User Data Policy, notamment la politique d'utilisation limitée (Limited Use Policy). Les scopes calendar.events et calendar.readonly sont classifiés comme sensibles (non restreints) par Google et ne requièrent pas d'évaluation de sécurité CASA.
8.5 Révocation
Vous pouvez révoquer l'accès à Google Calendar à tout moment depuis les paramètres d'Artio ou depuis myaccount.google.com/permissions. Après révocation, les tokens sont supprimés côté Artio et la synchronisation cesse immédiatement. Les événements déjà importés dans Artio peuvent être conservés (ils sont considérés comme vos données propres) ou supprimés sur demande.
9. IA — traitement spécifique
9.1 Données transmises à Anthropic
Le contenu dicté ou saisi est transmis à l'API Anthropic pour générer le document demandé. Ces transmissions sont limitées au strict minimum nécessaire.
9.2 Absence d'entraînement
Les données transmises via l'API ne sont pas utilisées pour entraîner les modèles d'Anthropic. Artio n'a pas activé de programme d'opt-in d'entraînement.
9.3 Données sensibles
L'Utilisateur est invité à ne pas transmettre de données personnelles sensibles au sens de l'article 9 du RGPD (santé, origine ethnique, religion, etc.) via les fonctionnalités IA.
10. Cookies et traceurs
Artio utilise uniquement des cookies strictement nécessaires au fonctionnement du Service (session, authentification). Aucun cookie publicitaire ou de pistage tiers. Si des outils d'analyse étaient ajoutés à l'avenir, cette politique serait mise à jour et un bandeau de consentement proposé.
11. Mineurs
Le Service est exclusivement destiné aux professionnels majeurs. Nous ne collectons pas sciemment de données de personnes de moins de 18 ans.
12. Modifications
Cette politique peut être modifiée à tout moment. En cas de modification substantielle, vous serez notifié par email au moins 15 jours avant l'entrée en vigueur. La version en vigueur est toujours accessible sur monartio.fr/confidentialite.
13. Contact
- Email : artio.contact.dev@gmail.com
- Adresse : Curtys Personnat-Seymour, 5 rue de Chaage, 77100 Meaux
- CNIL : www.cnil.fr