Politique de confidentialité

Comment nous traitons les données à caractère personnel sur workaist.com et dans WorkAist Cloud.

En vigueur: 2026-07-10

Ce document est publié en plusieurs langues. En cas de divergence, la version anglaise fait foi.

1. Responsable du traitement

Le responsable du traitement pour le traitement décrit dans le présent avis est ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contact : [email protected].

Nous n'avons pas désigné de délégué à la protection des données, car nous n'y sommes pas tenus au titre de l'art. 37 du RGPD. Les demandes en matière de protection des données et les demandes des personnes concernées parviennent directement à une personne responsable à l'adresse [email protected].

2. Champ d'application

Le présent avis couvre workaist.com, tous les sous-domaines exploités par WorkAist, ainsi que WorkAist Cloud, dans la mesure où nous agissons en tant que responsable du traitement — c'est-à-dire pour nos propres visiteurs, prospects et titulaires de compte.

Il ne couvre pas les données à caractère personnel qu'un client téléverse dans son propre espace de travail WorkAist. Pour ces données, le client est le responsable du traitement et nous sommes son sous-traitant ; les conditions de ce traitement figurent dans notre Contrat de sous-traitance. Si vos données se trouvent dans l'espace de travail d'un client et que vous souhaitez exercer vos droits, veuillez contacter ce client.

3. Ce que nous traitons et pourquoi

Catégorie de donnéesFinalitéBase légale
Données de compte — nom, e-mail professionnel, entreprise, hachage du mot de passeCréation et gestion de votre compte, authentification, supportArt. 6, § 1, b), du RGPD — exécution d'un contrat
Données de facturation — adresse de facturation, numéro de TVA, statut de paiement, facturesEncaissement des paiements, émission des factures, respect des obligations fiscales et comptablesArt. 6, § 1, b), et art. 6, § 1, c), du RGPD — obligation légale
Formulaires de demande et d'inscription — nom, e-mail, entreprise, message, sous-domaine demandéRéponse à votre demande et préparation d'un contrat à votre demandeArt. 6, § 1, b), du RGPD — mesures précontractuelles
Utilisation et télémétrie — utilisation des fonctionnalités, exécutions d'agents, consommation de tokens, journaux d'erreursExploitation, sécurisation, mesure et amélioration du ServiceArt. 6, § 1, f), du RGPD — notre intérêt légitime à disposer d'un service fonctionnel, sécurisé et correctement facturé
Journaux de sécurité — adresse IP, user agent, horodatages, événements d'authentificationDétection et prévention des abus, de la fraude et des accès non autorisésArt. 6, § 1, f), du RGPD — notre intérêt légitime à assurer la sécurité
Correspondance de supportTraitement de votre demande de support et amélioration de notre documentationArt. 6, § 1, b), et art. 6, § 1, f), du RGPD
Analyse du site web — identifiants pseudonymisés, pages consultées, référent, localisation approximativeComprendre l'utilisation du site web afin de l'améliorerArt. 6, § 1, a), du RGPD — votre consentement, donné via la bannière de cookies

Lorsque nous nous fondons sur l'intérêt légitime, nous avons réalisé un test de mise en balance et conclu que le traitement est nécessaire, proportionné et ne prime pas sur vos intérêts ou vos droits fondamentaux. Vous pouvez vous y opposer à tout moment — voir la section 9.

La fourniture des données de compte et de facturation est nécessaire à la conclusion du contrat. Sans elles, nous ne pouvons pas fournir le Service. L'analyse est entièrement facultative et son refus n'a aucune incidence sur votre utilisation du site.

4. Cookies et technologies similaires

Nous déposons un stockage strictement nécessaire sans vous le demander, car il est requis pour fournir un service que vous avez sollicité. Tout le reste ne fonctionne qu'après votre consentement donné via notre bannière de cookies.

CatégorieCe qu'il faitExemples et durée de conservationConsentement requis
Strictement nécessaireGestion de session, protection CSRF, répartition de charge, mémorisation de votre langueCookies de session ; supprimés à la fermeture du navigateur ou peu aprèsNon — art. 6, § 1, f), du RGPD
Enregistrement du consentementMémorise le choix effectué dans la bannière de cookies afin de ne pas vous redemanderworkaist-consent-v1, stocké dans le stockage local de votre navigateurNon — nécessaire pour respecter votre choix
AnalyseGoogle Analytics 4, chargé via Google Tag Manager, mesure les pages vues et la navigation à l'aide d'identifiants pseudonymisés_ga, _ga_<container-id> ; jusqu'à 24 moisOui
PublicitéBalises de remarketing et de mesure de conversion, lorsque nous les activonsDéfinis par la plateforme publicitaire concernéeOui

Avant que vous ne consentiez, Google Consent Mode est initialisé en état de refus, de sorte qu'aucun stockage d'analyse ou de publicité n'est écrit et qu'aucune donnée de mesure n'est envoyée.

Vous pouvez retirer ou modifier votre consentement à tout moment, et il est aussi simple de le retirer que de le donner : ouvrez « Paramètres des cookies » dans le pied de page de toute page, modifiez votre choix, puis enregistrez. Le retrait n'affecte pas la licéité du traitement effectué avant le retrait.

5. Destinataires et sous-traitants ultérieurs

Nous ne vendons pas de données à caractère personnel et ne les partageons pas à des fins de marketing pour le compte d'autrui. Nous faisons appel à un petit nombre de prestataires de services qui traitent des données à caractère personnel sur nos instructions documentées, dans le cadre de contrats conformes à l'art. 28 du RGPD.

FournisseurFinalitéLieu du traitementGarantie de transfert
Hetzner Online GmbHHébergement des serveurs d'application et de la base de donnéesAllemagne (UE)Non applicable — le traitement reste dans l'UE
Cloudflare, Inc.DNS, proxy inverse, terminaison TLS, protection contre les attaques par déni de serviceRéseau périphérique mondial, y compris l'UEClauses contractuelles types de l'UE ; EU-US Data Privacy Framework
Stripe Payments Europe, Ltd.Traitement des paiements, gestion des abonnements, facturationIrlande (UE), avec support de groupe depuis les États-UnisClauses contractuelles types de l'UE ; EU-US Data Privacy Framework
Anthropic PBCInférence de grands modèles de langage alimentant les fonctionnalités IA du ServiceÉtats-UnisClauses contractuelles types de l'UE
Resend, Inc.E-mails transactionnels — vérification de compte, notifications, réponses de supportÉtats-UnisClauses contractuelles types de l'UE
Google Ireland LimitedGoogle Tag Manager et Google Analytics 4, uniquement après votre consentementIrlande (UE), avec transfert ultérieur vers les États-UnisEU-US Data Privacy Framework ; clauses contractuelles types de l'UE

Cette liste est tenue à jour. Nous divulguons également des données à caractère personnel à nos conseillers professionnels, ainsi qu'aux autorités publiques ou aux tribunaux lorsque nous y sommes légalement tenus, ou lorsque cela est nécessaire pour constater, exercer ou défendre des droits en justice.

6. Transferts internationaux

Nos serveurs d'application et notre base de données se trouvent en Allemagne. Certains des fournisseurs mentionnés ci-dessus traitent des données à caractère personnel en dehors de l'Espace économique européen, principalement aux États-Unis.

Chaque transfert de ce type est couvert par une garantie au titre de l'art. 46 du RGPD : les clauses contractuelles types de la Commission européenne, complétées le cas échéant par des mesures techniques et organisationnelles supplémentaires, et — lorsque le destinataire est certifié — par la décision d'adéquation de la Commission européenne relative à l'EU-US Data Privacy Framework. Vous pouvez demander une copie des garanties concernées à [email protected].

7. Conservation

DonnéesDurée de conservation
Données de comptePendant toute la durée du compte, puis 6 mois après sa clôture
Factures et documents comptables10 ans, conformément au droit fiscal portugais
Données Client dans votre espace de travailSupprimées après la fin du contrat — voir les Conditions Générales de Vente et le Contrat de sous-traitance
Journaux de sécurité12 mois
Données analytiques agrégées et non identifiantes24 mois
Soumissions de formulaires de demande ne débouchant pas sur un contrat24 mois, puis suppression
Enregistrement de votre choix de cookiesJusqu'à ce que vous l'effaciez ou le modifiiez

8. Prise de décision automatisée et IA

WorkAist est une plateforme permettant de créer des agents IA. Lorsqu'un agent s'exécute, le contenu qu'il traite est envoyé à un fournisseur de grand modèle de langage afin de générer une réponse. Les clients choisissent eux-mêmes ce fournisseur : ils peuvent connecter leur propre clé API d'un fournisseur quelconque, auquel cas ce fournisseur agit selon les instructions du client et non les nôtres, ou ils peuvent utiliser notre facturation de tokens gérée, auquel cas nous acheminons les requêtes vers les fournisseurs listés dans notre tableau des sous-traitants ci-dessus. Le contenu envoyé dépend entièrement de la manière dont le client configure ses agents.

Nous n'utilisons ni vos données à caractère personnel ni les Données Client de nos clients pour entraîner des grands modèles de langage. Lorsque nous sélectionnons le fournisseur de modèle, il lui est contractuellement interdit de s'entraîner sur les données que nous lui envoyons. Lorsqu'un client apporte son propre fournisseur, les conditions de ce fournisseur s'appliquent et nous n'avons aucun contrôle sur elles.

Nous ne procédons à aucune prise de décision automatisée, y compris le profilage, produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire au sens de l'art. 22 du RGPD. Les agents que vous créez peuvent le faire — dans ce cas, vous êtes le responsable du traitement de ce traitement, et il vous incombe de fournir les garanties requises par l'art. 22, y compris un contrôle humain effectif.

9. Vos droits

En vertu du RGPD, vous avez le droit :

  • d'accéder aux données à caractère personnel que nous détenons à votre sujet et d'en recevoir une copie (art. 15) ;
  • de faire rectifier les données inexactes et compléter les données incomplètes (art. 16) ;
  • d'obtenir l'effacement de vos données (art. 17) ;
  • de limiter notre traitement de ces données (art. 18) ;
  • de recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et de les faire transmettre à un autre responsable du traitement (art. 20) ;
  • de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime, et de vous opposer à tout moment et sans motif à la prospection directe (art. 21) ;
  • de retirer à tout moment tout consentement que vous avez donné, sans affecter la licéité du traitement effectué avant ce retrait (art. 7, § 3).

Adressez toute demande à [email protected]. Nous répondons dans un délai d'un mois à compter de la réception. Si une demande est particulièrement complexe, nous pouvons prolonger ce délai de deux mois supplémentaires au maximum et vous en informerons dans le premier mois. L'exercice de vos droits est gratuit, sauf si une demande est manifestement infondée ou excessive.

Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle — notamment dans l'État membre de votre résidence habituelle, de votre lieu de travail, ou du lieu de la violation alléguée. Notre autorité de contrôle chef de file est la Comissão Nacional de Proteção de Dados (CNPD) portugaise, Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.

10. Sécurité

Nous protégeons les données à caractère personnel au moyen de mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement en transit (TLS), le chiffrement des identifiants et secrets stockés avec AES-256-GCM, une isolation stricte par client et par agent, un contrôle d'accès basé sur les rôles, un accès selon le principe du moindre privilège pour notre personnel, la journalisation d'audit des actions administratives, et des sauvegardes régulières. Les mesures que nous appliquons aux Données Client sont décrites à l'Annexe II du Contrat de sous-traitance.

Aucun système n'est parfaitement sécurisé. Si une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons sans délai injustifié, comme l'exige l'art. 34 du RGPD.

11. Mineurs

Le Service est destiné aux entreprises et ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès de personnes de moins de 16 ans. Si vous pensez qu'un enfant nous a fourni des données à caractère personnel, contactez-nous et nous les supprimerons.

12. Modifications du présent avis

Nous pouvons mettre à jour le présent avis. La version en vigueur, avec sa date d'effet, est toujours celle publiée sur cette page. Si une modification affecte substantiellement la manière dont nous traitons vos données à caractère personnel, nous en informerons les titulaires de compte par e-mail avant sa prise d'effet.

13. Contact

Pour toute question relative à la confidentialité ou toute demande d'une personne concernée : [email protected], ou ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.