Politique de confidentialité
Comment nous traitons les données à caractère personnel sur workaist.com et dans WorkAist Cloud.
En vigueur: 2026-07-10
Ce document est publié en plusieurs langues. En cas de divergence, la version anglaise fait foi.
1. Responsable du traitement
Le responsable du traitement pour le traitement décrit dans le présent avis est ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contact : [email protected].
Nous n'avons pas désigné de délégué à la protection des données, car nous n'y sommes pas tenus au titre de l'art. 37 du RGPD. Les demandes en matière de protection des données et les demandes des personnes concernées parviennent directement à une personne responsable à l'adresse [email protected].
2. Champ d'application
Le présent avis couvre workaist.com, tous les sous-domaines exploités par WorkAist, ainsi que WorkAist Cloud, dans la mesure où nous agissons en tant que responsable du traitement — c'est-à-dire pour nos propres visiteurs, prospects et titulaires de compte.
Il ne couvre pas les données à caractère personnel qu'un client téléverse dans son propre espace de travail WorkAist. Pour ces données, le client est le responsable du traitement et nous sommes son sous-traitant ; les conditions de ce traitement figurent dans notre Contrat de sous-traitance. Si vos données se trouvent dans l'espace de travail d'un client et que vous souhaitez exercer vos droits, veuillez contacter ce client.
3. Ce que nous traitons et pourquoi
| Catégorie de données | Finalité | Base légale |
|---|---|---|
| Données de compte — nom, e-mail professionnel, entreprise, hachage du mot de passe | Création et gestion de votre compte, authentification, support | Art. 6, § 1, b), du RGPD — exécution d'un contrat |
| Données de facturation — adresse de facturation, numéro de TVA, statut de paiement, factures | Encaissement des paiements, émission des factures, respect des obligations fiscales et comptables | Art. 6, § 1, b), et art. 6, § 1, c), du RGPD — obligation légale |
| Formulaires de demande et d'inscription — nom, e-mail, entreprise, message, sous-domaine demandé | Réponse à votre demande et préparation d'un contrat à votre demande | Art. 6, § 1, b), du RGPD — mesures précontractuelles |
| Utilisation et télémétrie — utilisation des fonctionnalités, exécutions d'agents, consommation de tokens, journaux d'erreurs | Exploitation, sécurisation, mesure et amélioration du Service | Art. 6, § 1, f), du RGPD — notre intérêt légitime à disposer d'un service fonctionnel, sécurisé et correctement facturé |
| Journaux de sécurité — adresse IP, user agent, horodatages, événements d'authentification | Détection et prévention des abus, de la fraude et des accès non autorisés | Art. 6, § 1, f), du RGPD — notre intérêt légitime à assurer la sécurité |
| Correspondance de support | Traitement de votre demande de support et amélioration de notre documentation | Art. 6, § 1, b), et art. 6, § 1, f), du RGPD |
| Analyse du site web — identifiants pseudonymisés, pages consultées, référent, localisation approximative | Comprendre l'utilisation du site web afin de l'améliorer | Art. 6, § 1, a), du RGPD — votre consentement, donné via la bannière de cookies |
Lorsque nous nous fondons sur l'intérêt légitime, nous avons réalisé un test de mise en balance et conclu que le traitement est nécessaire, proportionné et ne prime pas sur vos intérêts ou vos droits fondamentaux. Vous pouvez vous y opposer à tout moment — voir la section 9.
La fourniture des données de compte et de facturation est nécessaire à la conclusion du contrat. Sans elles, nous ne pouvons pas fournir le Service. L'analyse est entièrement facultative et son refus n'a aucune incidence sur votre utilisation du site.
4. Cookies et technologies similaires
Nous déposons un stockage strictement nécessaire sans vous le demander, car il est requis pour fournir un service que vous avez sollicité. Tout le reste ne fonctionne qu'après votre consentement donné via notre bannière de cookies.
| Catégorie | Ce qu'il fait | Exemples et durée de conservation | Consentement requis |
|---|---|---|---|
| Strictement nécessaire | Gestion de session, protection CSRF, répartition de charge, mémorisation de votre langue | Cookies de session ; supprimés à la fermeture du navigateur ou peu après | Non — art. 6, § 1, f), du RGPD |
| Enregistrement du consentement | Mémorise le choix effectué dans la bannière de cookies afin de ne pas vous redemander | workaist-consent-v1, stocké dans le stockage local de votre navigateur | Non — nécessaire pour respecter votre choix |
| Analyse | Google Analytics 4, chargé via Google Tag Manager, mesure les pages vues et la navigation à l'aide d'identifiants pseudonymisés | _ga, _ga_<container-id> ; jusqu'à 24 mois | Oui |
| Publicité | Balises de remarketing et de mesure de conversion, lorsque nous les activons | Définis par la plateforme publicitaire concernée | Oui |
Avant que vous ne consentiez, Google Consent Mode est initialisé en état de refus, de sorte qu'aucun stockage d'analyse ou de publicité n'est écrit et qu'aucune donnée de mesure n'est envoyée.
Vous pouvez retirer ou modifier votre consentement à tout moment, et il est aussi simple de le retirer que de le donner : ouvrez « Paramètres des cookies » dans le pied de page de toute page, modifiez votre choix, puis enregistrez. Le retrait n'affecte pas la licéité du traitement effectué avant le retrait.
5. Destinataires et sous-traitants ultérieurs
Nous ne vendons pas de données à caractère personnel et ne les partageons pas à des fins de marketing pour le compte d'autrui. Nous faisons appel à un petit nombre de prestataires de services qui traitent des données à caractère personnel sur nos instructions documentées, dans le cadre de contrats conformes à l'art. 28 du RGPD.
| Fournisseur | Finalité | Lieu du traitement | Garantie de transfert |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement des serveurs d'application et de la base de données | Allemagne (UE) | Non applicable — le traitement reste dans l'UE |
| Cloudflare, Inc. | DNS, proxy inverse, terminaison TLS, protection contre les attaques par déni de service | Réseau périphérique mondial, y compris l'UE | Clauses contractuelles types de l'UE ; EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Traitement des paiements, gestion des abonnements, facturation | Irlande (UE), avec support de groupe depuis les États-Unis | Clauses contractuelles types de l'UE ; EU-US Data Privacy Framework |
| Anthropic PBC | Inférence de grands modèles de langage alimentant les fonctionnalités IA du Service | États-Unis | Clauses contractuelles types de l'UE |
| Resend, Inc. | E-mails transactionnels — vérification de compte, notifications, réponses de support | États-Unis | Clauses contractuelles types de l'UE |
| Google Ireland Limited | Google Tag Manager et Google Analytics 4, uniquement après votre consentement | Irlande (UE), avec transfert ultérieur vers les États-Unis | EU-US Data Privacy Framework ; clauses contractuelles types de l'UE |
Cette liste est tenue à jour. Nous divulguons également des données à caractère personnel à nos conseillers professionnels, ainsi qu'aux autorités publiques ou aux tribunaux lorsque nous y sommes légalement tenus, ou lorsque cela est nécessaire pour constater, exercer ou défendre des droits en justice.
6. Transferts internationaux
Nos serveurs d'application et notre base de données se trouvent en Allemagne. Certains des fournisseurs mentionnés ci-dessus traitent des données à caractère personnel en dehors de l'Espace économique européen, principalement aux États-Unis.
Chaque transfert de ce type est couvert par une garantie au titre de l'art. 46 du RGPD : les clauses contractuelles types de la Commission européenne, complétées le cas échéant par des mesures techniques et organisationnelles supplémentaires, et — lorsque le destinataire est certifié — par la décision d'adéquation de la Commission européenne relative à l'EU-US Data Privacy Framework. Vous pouvez demander une copie des garanties concernées à [email protected].
7. Conservation
| Données | Durée de conservation |
|---|---|
| Données de compte | Pendant toute la durée du compte, puis 6 mois après sa clôture |
| Factures et documents comptables | 10 ans, conformément au droit fiscal portugais |
| Données Client dans votre espace de travail | Supprimées après la fin du contrat — voir les Conditions Générales de Vente et le Contrat de sous-traitance |
| Journaux de sécurité | 12 mois |
| Données analytiques agrégées et non identifiantes | 24 mois |
| Soumissions de formulaires de demande ne débouchant pas sur un contrat | 24 mois, puis suppression |
| Enregistrement de votre choix de cookies | Jusqu'à ce que vous l'effaciez ou le modifiiez |
8. Prise de décision automatisée et IA
WorkAist est une plateforme permettant de créer des agents IA. Lorsqu'un agent s'exécute, le contenu qu'il traite est envoyé à un fournisseur de grand modèle de langage afin de générer une réponse. Les clients choisissent eux-mêmes ce fournisseur : ils peuvent connecter leur propre clé API d'un fournisseur quelconque, auquel cas ce fournisseur agit selon les instructions du client et non les nôtres, ou ils peuvent utiliser notre facturation de tokens gérée, auquel cas nous acheminons les requêtes vers les fournisseurs listés dans notre tableau des sous-traitants ci-dessus. Le contenu envoyé dépend entièrement de la manière dont le client configure ses agents.
Nous n'utilisons ni vos données à caractère personnel ni les Données Client de nos clients pour entraîner des grands modèles de langage. Lorsque nous sélectionnons le fournisseur de modèle, il lui est contractuellement interdit de s'entraîner sur les données que nous lui envoyons. Lorsqu'un client apporte son propre fournisseur, les conditions de ce fournisseur s'appliquent et nous n'avons aucun contrôle sur elles.
Nous ne procédons à aucune prise de décision automatisée, y compris le profilage, produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire au sens de l'art. 22 du RGPD. Les agents que vous créez peuvent le faire — dans ce cas, vous êtes le responsable du traitement de ce traitement, et il vous incombe de fournir les garanties requises par l'art. 22, y compris un contrôle humain effectif.
9. Vos droits
En vertu du RGPD, vous avez le droit :
- d'accéder aux données à caractère personnel que nous détenons à votre sujet et d'en recevoir une copie (art. 15) ;
- de faire rectifier les données inexactes et compléter les données incomplètes (art. 16) ;
- d'obtenir l'effacement de vos données (art. 17) ;
- de limiter notre traitement de ces données (art. 18) ;
- de recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et de les faire transmettre à un autre responsable du traitement (art. 20) ;
- de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime, et de vous opposer à tout moment et sans motif à la prospection directe (art. 21) ;
- de retirer à tout moment tout consentement que vous avez donné, sans affecter la licéité du traitement effectué avant ce retrait (art. 7, § 3).
Adressez toute demande à [email protected]. Nous répondons dans un délai d'un mois à compter de la réception. Si une demande est particulièrement complexe, nous pouvons prolonger ce délai de deux mois supplémentaires au maximum et vous en informerons dans le premier mois. L'exercice de vos droits est gratuit, sauf si une demande est manifestement infondée ou excessive.
Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle — notamment dans l'État membre de votre résidence habituelle, de votre lieu de travail, ou du lieu de la violation alléguée. Notre autorité de contrôle chef de file est la Comissão Nacional de Proteção de Dados (CNPD) portugaise, Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Sécurité
Nous protégeons les données à caractère personnel au moyen de mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement en transit (TLS), le chiffrement des identifiants et secrets stockés avec AES-256-GCM, une isolation stricte par client et par agent, un contrôle d'accès basé sur les rôles, un accès selon le principe du moindre privilège pour notre personnel, la journalisation d'audit des actions administratives, et des sauvegardes régulières. Les mesures que nous appliquons aux Données Client sont décrites à l'Annexe II du Contrat de sous-traitance.
Aucun système n'est parfaitement sécurisé. Si une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons sans délai injustifié, comme l'exige l'art. 34 du RGPD.
11. Mineurs
Le Service est destiné aux entreprises et ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès de personnes de moins de 16 ans. Si vous pensez qu'un enfant nous a fourni des données à caractère personnel, contactez-nous et nous les supprimerons.
12. Modifications du présent avis
Nous pouvons mettre à jour le présent avis. La version en vigueur, avec sa date d'effet, est toujours celle publiée sur cette page. Si une modification affecte substantiellement la manière dont nous traitons vos données à caractère personnel, nous en informerons les titulaires de compte par e-mail avant sa prise d'effet.
13. Contact
Pour toute question relative à la confidentialité ou toute demande d'une personne concernée : [email protected], ou ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.