Politique de confidentialité — Soluax
Version en vigueur à compter du 2 octobre 2026. Elle est mise à jour lorsque les prestataires ou les réglages du service évoluent.
Qui traite vos données ?
AXIIZ, société par actions simplifiée à associé unique au capital de 100 €, immatriculée au RCS de Montpellier sous le numéro 881 813 174, dont le siège est situé 222 place Ernest Granier, 34000 Montpellier (TVA intracommunautaire FR50881813174) est responsable des traitements liés à la gestion de Soluax. Contact relatif aux données personnelles : support@soluax.ai. Aucun délégué à la protection des données n'est désigné, cette désignation n'étant pas obligatoire pour ce service ; les demandes relatives aux données sont traitées par Jérôme Ferrand, président d'AXIIZ, à l'adresse ci-dessus.
Pour les rapports que votre organisation transmet, nous agissons sur ses instructions en qualité de sous-traitant, éventuellement de sous-traitant ultérieur. L'annexe de traitement précise les responsabilités. Si vous êtes concerné par un journal transmis par votre employeur ou prestataire, adressez votre demande à cette organisation ; nous l'assisterons.
Données et finalités
| Traitement | Données concernées | Base légale de l'éditeur |
|---|---|---|
| Compte et accès | Email professionnel, identifiant, organisation, données d'authentification | Exécution du contrat ; intérêt légitime pour les utilisateurs salariés d'une organisation cliente |
| Abonnement et facturation | Offre, dates, statut, identifiants Stripe, coordonnées de facturation | Exécution du contrat ; obligation légale pour la comptabilité |
| Support | Coordonnées et contenu de votre demande | Contrat ou intérêt légitime à répondre |
| Sécurité et prévention des abus | Métadonnées de requêtes et événements techniques strictement nécessaires | Intérêt légitime à protéger le service |
| Prospection professionnelle pertinente | Société, rôle, coordonnées professionnelles, source publique et historique des échanges | Intérêt légitime, sous réserve de votre droit d'opposition |
| Réception native des rapports par email | Message brut, expéditeur, destinataire dédié, objet, en-têtes, corps et éventuelles pièces jointes pendant leur transit ; métadonnées de réception | Instructions contractuelles du client responsable du traitement |
| Rapports de sauvegarde | Texte filtré, statut, date, libellé/alias de moniteur, synthèse et métadonnées | Instructions contractuelles du client responsable du traitement |
Les champs indispensables au compte ou au paiement sont indiqués lors de leur collecte. Sans eux, le service ou l'abonnement concerné ne peut être fourni. Nous ne stockons pas les numéros complets de carte ni leur cryptogramme : ils sont traités par le prestataire de paiement.
Journaux, analyse et IA facultative
La réception native utilise une adresse email dédiée à chaque moniteur et Mailgun configuré en région UE. Le message brut et ses métadonnées transitent chez Mailgun puis vers le serveur de réception Soluax avant expurgation. Si vous joignez des fichiers, ils peuvent donc transiter chez ces prestataires même si Soluax ne les analyse pas. Placez le rapport utile dans le corps du message et évitez les pièces jointes inutiles. Les transferts configurés dans votre propre messagerie sont également soumis aux traitements de ce fournisseur.
Soluax n'archive ni le message brut complet ni les pièces jointes dans sa base applicative. Il conserve le texte filtré dans la limite de 20 000 caractères avec les résultats et métadonnées nécessaires. La conservation technique des messages et événements par Mailgun est distincte et doit être renseignée ci-dessous. Le filtrage ne garantit pas la suppression de toute information identifiable et intervient après réception. N'envoyez pas de mots de passe, tokens, clés privées, données sensibles ou données métier dont l'analyse ne nécessite pas la présence. Utilisez des alias pour vos clients et machines. Les imports texte/CSV et le webhook restent disponibles ; une instance n8n utilisée par votre organisation est une option facultative, avec ses propres conditions de traitement.
Les statuts sont déterminés par des règles logicielles. Si l'explication IA est activée, l'utilisateur doit cocher une autorisation puis demander une explication : l'utilisateur choisit le fournisseur parmi ceux proposés (Mistral AI, OpenAI ou Anthropic), puis seuls les 2 000 premiers caractères du texte filtré et son statut sont transmis à ce fournisseur, au moyen du compte professionnel de l'Éditeur. Aucun autre fournisseur ne reçoit le rapport. La réponse est identifiée comme générée par IA et doit être vérifiée. Elle s'affiche dans le navigateur ; le code V1 ne l'enregistre pas dans l'historique Soluax. Cette fonction n'évalue pas des personnes et ne prend aucune décision produisant un effet juridique sur elles. Modèles utilisés par défaut : Mistral Small (Mistral AI), GPT-6 Luna (OpenAI) et Claude Haiku 4.5 (Anthropic). Selon leurs conditions applicables aux API professionnelles, ces fournisseurs n'utilisent pas ces données pour entraîner leurs modèles et ne les conservent que pour une durée limitée, notamment pour la prévention des abus. Seuls les fournisseurs effectivement configurés sont proposés dans l'interface.
Destinataires et localisation
L'accès interne est limité aux personnes habilitées pour exploiter et assister le service. Nos prestataires n'accèdent qu'aux données nécessaires à leur fonction, selon leurs contrats.
| Prestataire | Rôle | Localisation et garanties |
|---|---|---|
| Supabase | Base de données et authentification | Projet en Irlande, région West EU eu-west-1 ; accord de traitement du fournisseur |
| Cloudflare | Exécution de l'application (Cloudflare Workers) et distribution du site | Réseau mondial : le code s'exécute dans le centre de données le plus proche de la requête, sans stockage durable des données applicatives, conservées dans la base Supabase ; société établie aux États-Unis ; accord de traitement du fournisseur et clauses contractuelles types pour les transferts |
| Stripe | Paiements et abonnements | Stripe Payments Europe, Limited (Irlande), responsable de traitement pour ses propres obligations de paiement ; paiements non encore activés ; politique : https://stripe.com/fr/privacy |
| Mailgun / Sinch | Réception des rapports par email avant expurgation et transmission HTTP au serveur Soluax ; envoi des alertes et des e-mails de service | Domaine et routage de réception configurés en région UE ; certaines données de compte et de facturation sont gérées mondialement ; accord de traitement du fournisseur et clauses contractuelles types pour les transferts |
| Mistral AI, si choisi par l'utilisateur | Explication IA facultative d'un rapport | Mistral AI (France) ; hébergement UE par défaut annoncé par le fournisseur ; accord de traitement du fournisseur |
| OpenAI, si choisi par l'utilisateur | Explication IA facultative d'un rapport | OpenAI Ireland Ltd pour les clients européens ; traitement possible aux États-Unis ; accord de traitement du fournisseur et clauses contractuelles types |
| Anthropic, si choisi par l'utilisateur | Explication IA facultative d'un rapport | Anthropic Ireland, Limited pour les clients européens ; traitement possible aux États-Unis ; accord de traitement du fournisseur et clauses contractuelles types |
Alertes Slack et Microsoft Teams. À partir du plan Starter, vous pouvez envoyer les alertes vers un espace Slack ou Teams. Ces services ne sont pas des prestataires de Soluax : vous choisissez la destination, vous en fournissez l'adresse et vous l'utilisez dans le cadre de votre propre contrat avec Slack ou Microsoft, qui détermine notamment la localisation et la conservation des messages reçus. Chaque alerte contient uniquement son titre, le nom du client, le nom de la tâche, son état et un lien vers votre tableau de bord ; le contenu des rapports n'est jamais transmis. L'adresse de destination est chiffrée et n'est plus affichée après son enregistrement. Soluax n'accepte que les adresses officielles de Slack et de Microsoft. Vous pouvez désactiver ou supprimer un canal à tout moment.
Les emails sortants de notification ne doivent contenir aucun journal de sauvegarde ni détail de l'infrastructure : ils invitent à consulter le compte authentifié. Cela ne s'applique pas aux emails entrants, qui contiennent précisément les rapports à analyser. La base Soluax est en Irlande (UE) ; le choix Mailgun EU concerne le traitement régional des messages, sans constituer une promesse que toute donnée, métadonnée, assistance ou opération de la chaîne de prestataires reste exclusivement dans l'UE. Une copie des garanties de transfert pertinentes peut être demandée à notre contact données, sous réserve des informations confidentielles.
Combien de temps ?
- Rapports, textes filtrés et résultats déterministes : fenêtre d'historique de 90 jours glissants à compter de la date du rapport. Les éléments plus anciens sont masqués puis supprimés lors du passage quotidien de conservation, exécuté par la tâche planifiée, normalement dans les 24 heures suivant leur expiration. Cette purge doit être supervisée par l'Éditeur.
- Messages reçus sur une adresse client sans correspondance unique (« Messages à affecter ») : texte filtré, objet et expéditeur expurgés, supprimés 30 jours après leur réception, ou 30 jours après leur affectation manuelle à une tâche.
- Calendrier mensuel agrégé (statuts par échéance, sans texte de rapport) et rapports PDF mensuels : 13 mois par défaut, durée réglable par le Client de 1 à 36 mois.
- Tickets : conservés tant qu'ils sont ouverts ou pris en charge ; un ticket résolu, avec ses notes et son historique, est supprimé 36 mois après sa résolution.
- Journal d'envoi des alertes (canal, date, titre, client, tâche, résultat de l'envoi) : 90 jours après la création de l'alerte. Une alerte encore en attente d'envoi n'est pas supprimée avant d'avoir abouti ou définitivement échoué.
- Messages entrants bruts, files de livraison et événements chez Mailgun : conservés par Mailgun selon la durée prévue par le plan souscrit ; l'Éditeur n'active aucune option de stockage des messages reçus. La durée de 90 jours des rapports Soluax ne décrit pas celle de ces copies techniques. L'Éditeur privilégie le transfert direct, sans activer un archivage supplémentaire des messages bruts.
- Compte et paramètres : pendant la relation contractuelle ; la suppression du compte déclenche celle des données applicatives associées, sauf conservation légalement justifiée et séparée.
- Sauvegardes techniques : expiration selon le cycle de sauvegarde du plan Supabase souscrit, communiqué sur demande ; une restauration réapplique les suppressions intervenues depuis la sauvegarde.
- Factures et pièces comptables : dix ans à compter de la clôture de l'exercice concerné lorsque cette obligation s'applique.
- Demandes support : douze mois après leur clôture, sauf litige.
- Journaux techniques de sécurité : selon la durée prévue par les plans Cloudflare et Supabase souscrits ; ils ne contiennent jamais le corps des rapports.
- Prospection : au plus trois ans après collecte ou dernier contact actif de votre part, avec arrêt immédiat en cas d'opposition. Les relances sans réponse ne prolongent pas cette période.
- Preuve d'opposition : seules les informations nécessaires à prévenir un nouveau contact sont conservées, pendant trois ans à compter de l'opposition.
En cas de litige ou d'obligation légale, certaines données peuvent faire l'objet d'un archivage intermédiaire à accès restreint. L'effacement des données applicatives n'entraîne pas l'effacement des factures devant être conservées.
Vos droits
Selon les conditions prévues par le RGPD, vous pouvez demander l'accès, la rectification, l'effacement, la limitation et la portabilité de vos données, ainsi que vous opposer à certains traitements. Pour la prospection, l'opposition est possible à tout moment, sans motif et gratuitement : répondez « stop » à un message ou écrivez à support@soluax.ai. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer aussi simplement que vous l'avez donné.
L'interface permet l'export des données de votre compte en JSON. La suppression depuis l'interface est disponible après résiliation et fin de l'abonnement actif, afin d'éviter de laisser un paiement actif sans compte associé. Pour une demande d'effacement plus précoce ou tout autre droit, écrivez au contact ci-dessus : les droits RGPD sont examinés indépendamment de cette limitation du parcours automatique. Une preuve d'identité proportionnée peut être demandée en cas de doute raisonnable ; n'envoyez pas spontanément de copie de pièce d'identité. Nous répondons normalement sous un mois, sous réserve des prolongations prévues par le RGPD dont vous serez informé. Vous pouvez saisir la CNIL : https://www.cnil.fr/fr/plaintes.
Cookies
Dans la configuration de lancement, aucun outil d'analyse d'audience ni traceur publicitaire n'est activé. Les cookies suivants sont nécessaires à l'authentification et ne servent pas au suivi publicitaire :
| Cookie Soluax | Environnement | Finalité | Durée maximale définie lors de l'émission |
|---|---|---|---|
solaux_session | Démonstration locale | Session d'un compte de test local | 7 jours |
solaux_access | Production Supabase | Jeton d'accès à la session authentifiée | 1 heure |
solaux_refresh | Production Supabase | Renouvellement de la session | 30 jours, réémis lors du renouvellement |
Ces cookies sont HttpOnly, SameSite=Lax et Secure lorsque le site est servi en HTTPS. Ils sont supprimés par la déconnexion. En local, le mot de passe est haché avec scrypt et un sel ; en production, l'authentification est gérée par Supabase. Le mode local est réservé aux essais et n'est pas l'hébergement des clients.
Le prestataire de paiement peut déposer ses propres cookies sur son parcours distinct ; les informations applicables y sont présentées. Si un outil facultatif est ajouté à Soluax, cette politique et le recueil du consentement seront adaptés avant son activation.
Évolution
Les modifications substantielles sont signalées dans le service ou par un message de service. La version applicable et sa date restent accessibles depuis le site. Contact : support@soluax.ai.