Cette politique décrit les données personnelles traitées par [À COMPLÉTER — raison sociale, forme juridique, SIREN] (« Asteria », « nous ») dans le cadre du service Asteria Cloud, les finalités de ces traitements, leurs bases légales, leur durée de conservation et les destinataires auxquels ces données sont communiquées.
Responsable de traitement : [À COMPLÉTER — raison sociale, adresse du siège social]
Contact : [À COMPLÉTER — adresse e-mail de contact vie privée]
1. Responsable de traitement ou sous-traitant, selon la donnée
Asteria Cloud est un service destiné aux organisations. Cette distinction détermine à qui vous devez adresser vos demandes.
- Pour le contenu que vous soumettez — conversations, documents, collections, espaces de travail — nous agissons comme sous-traitant au sens de l’article 28 du RGPD, pour le compte de l’organisation qui vous a ouvert un accès. C’est cette organisation qui est responsable de traitement : elle décide des finalités, et c’est à elle que vous adressez en premier lieu vos demandes d’exercice de droits.
- Pour les données de compte et les journaux de sécurité que nous conservons pour notre propre compte — authentification, détection d’incidents, preuve de diligence, facturation — nous agissons comme responsable de traitement.
Si vous ne savez pas à qui vous adresser, écrivez-nous : nous vous orienterons vers l’organisation concernée.
2. Données traitées
Données de compte. Adresse e-mail, nom, prénom, mot de passe (jamais stocké en clair : seul un condensat bcrypt est conservé), photo de profil si vous en déposez une, et — si vous vous connectez par authentification unique — l’identifiant et l’adresse vérifiée fournis par Google ou Microsoft.
Préférences. Langue, profession, surnom, centres d’intérêt et préférences de ton, lorsque vous les renseignez pour personnaliser les réponses. Ces champs sont facultatifs et supprimables à tout moment.
Contenu. Le texte de vos conversations, les fichiers que vous téléversez (PDF, tableurs, images), les collections documentaires, les espaces de travail, les agents et compétences que vous créez, ainsi que les représentations dérivées nécessaires au service (extraits de texte, vecteurs d’indexation, résumés, graphes d’entités).
Données techniques et de sécurité. Adresse IP, horodatages, type d’événement, métadonnées assainies, empreintes SHA-256 du contenu (et non le contenu lui-même), volumétrie des réponses. Pour un sous-ensemble restreint d’opérations à risque élevé — appels d’outils vers l’extérieur, exécution de code, requêtes correspondant à une signature d’injection — un extrait en clair est conservé 7 jours aux seules fins d’analyse d’incident.
Données de connecteurs. Si vous connectez un service tiers (voir §4), les jetons OAuth correspondants, chiffrés au repos, et les données que le service exécute à votre demande.
Diagnostic applicatif. En cas d’erreur, un rapport technique est transmis à notre outil de supervision (voir §6), lequel peut inclure un enregistrement de session : une reconstitution des interactions avec l’interface. Cet enregistrement est échantillonné et systématiquement déclenché en cas d’erreur.
3. Modèles de langage : trois configurations distinctes
C’est le point de cette politique qu’un modèle générique ne couvre pas, et celui qui détermine où va votre contenu.
Le service adresse le contenu nécessaire au traitement de votre demande à un modèle de langage. Le fournisseur de ce modèle dépend de la configuration retenue par votre organisation, et les trois cas n’ont pas le même régime juridique :
- Crédits Asteria. Nous fournissons l’accès au modèle. Le fournisseur est alors notre sous-traitant ultérieur ; il figure à la liste du §6 et tout changement vous est notifié par votre organisation dans les conditions de l’article 28.2 du RGPD.
- Clés du client (BYOK). Votre organisation enregistre ses propres identifiants auprès du fournisseur de son choix. Nous transmettons le contenu au fournisseur qu’elle a désigné, sur son instruction. Ce fournisseur est un sous-traitant du client, pas le nôtre : la relation contractuelle, les garanties et les localisations de traitement relèvent de l’accord entre votre organisation et ce fournisseur.
- Modèle fourni par le client (BYOModel). Votre organisation exploite son propre modèle, généralement dans sa propre infrastructure. Le contenu ne quitte alors pas le périmètre qu’elle contrôle, et nous ne sommes destinataires d’aucune donnée à ce titre.
Dans les trois cas, le contenu transmis se limite à ce qui est nécessaire au traitement du tour de conversation en cours : votre message, le contexte pertinent, et les extraits de documents que la recherche a sélectionnés.
Votre organisation peut vous indiquer laquelle de ces configurations s’applique ; l’interface d’administration l’expose également.
4. Données issues des services Google
Lorsque vous connectez un compte Google, nous demandons votre consentement explicite, via l’écran de consentement Google, pour les habilitations suivantes — et aucune autre :
| Habilitation demandée | Ce qu’elle permet | Pourquoi nous la demandons |
|---|---|---|
openid, email |
Identifier le compte connecté | Rattacher l’autorisation au bon compte et l’afficher dans vos connexions |
https://www.googleapis.com/auth/drive.readonly |
Lire les fichiers de votre Drive | Vous permettre de soumettre un document de votre Drive à l’analyse, à votre demande |
https://www.googleapis.com/auth/bigquery.readonly |
Lire les données et métadonnées BigQuery | Vous permettre d’inspecter les projets, jeux de données et tables, et d’exécuter des requêtes SQL en lecture seule à votre demande |
https://www.googleapis.com/auth/drive |
Lire et modifier les fichiers de votre Drive, ainsi que leurs commentaires | Vous permettre de créer et modifier des Google Docs et de répondre à leurs commentaires, à votre demande. Google ne propose aucune autorisation plus restreinte pour les commentaires de documents. |
https://www.googleapis.com/auth/calendar.events |
Lire et écrire les événements de vos agendas | Vous permettre de consulter votre planning et de créer, modifier ou annuler des événements, à votre demande |
https://www.googleapis.com/auth/calendar.calendarlist.readonly |
Lister les agendas auxquels vous avez accès | Savoir à quel agenda se rattache un événement, sans lire d’autres données d’agenda |
https://www.googleapis.com/auth/gmail.modify |
Lire, rechercher, rédiger, envoyer et classer les messages de votre boîte | Répondre aux questions sur vos e-mails et rédiger des réponses — l’envoi et le classement requièrent votre confirmation préalable ; la suppression définitive n’est pas demandée |
https://www.googleapis.com/auth/chat.users.readstate.readonly |
Voir quand vous avez lu des conversations Google Chat pour la dernière fois | Distinguer les messages déjà consultés de l’activité plus récente, à votre demande |
https://www.googleapis.com/auth/chat.memberships.readonly |
Voir les membres des conversations Google Chat | Identifier les participants d’un espace ou d’une conversation, à votre demande |
https://www.googleapis.com/auth/chat.messages.readonly |
Voir les messages et réactions Google Chat | Répondre aux questions sur le contenu des conversations, à votre demande |
https://www.googleapis.com/auth/chat.messages.create |
Envoyer des messages dans Google Chat | Publier un message ou une réponse dans un fil uniquement après votre confirmation |
https://www.googleapis.com/auth/chat.spaces.create |
Créer des conversations et espaces Google Chat | Démarrer un message privé, une conversation de groupe ou un espace nommé uniquement après votre confirmation |
https://www.googleapis.com/auth/chat.spaces.readonly |
Voir les conversations et espaces Google Chat | Lister les destinations accessibles à votre compte, à votre demande |
https://www.googleapis.com/auth/admin.directory.group.readonly |
Lire les groupes Google Workspace pour le compte désigné par l’administrateur | Maintenir l’accès aux documents synchronisés aligné sur les groupes de la source |
https://www.googleapis.com/auth/cloud-identity.groups.readonly |
Lire les appartenances transitives aux groupes Google Workspace | Maintenir l’accès aux documents synchronisés aligné sur les groupes imbriqués de la source |
Les habilitations sont demandées par service : vous n’êtes sollicité que pour celles dont la connexion que vous mettez en place a besoin — connecter uniquement Drive ne demande jamais l’accès à l’agenda. Le tableau ci-dessus énumère tout ce qui peut être demandé.
Utilisation. Ces données sont lues au moment où vous formulez une demande qui les requiert, et utilisées pour y répondre. Si vous configurez un déclencheur de flux de travail, nous vérifions aussi le service sélectionné en arrière-plan afin de détecter l’événement choisi ; nous ne parcourons pas d’autres services ou ressources Google pour ce déclencheur.
Conservation. Nous ne constituons pas de copie persistante de vos données Google. Les jetons d’autorisation sont conservés, chiffrés, jusqu’à ce que vous révoquiez l’accès. Les déclencheurs de flux de travail pour les événements Agenda créés et mis à jour ne conservent que des empreintes opaques de l’identité des événements tant que le déclencheur existe. Les déclencheurs de réponse des participants ne conservent que ces empreintes d’événements, des empreintes de participants calculées avec une clé et limitées à chaque événement, ainsi que la dernière valeur de réponse observée pendant la même durée, afin de classer les modifications ultérieures sans conserver de nom ni d’adresse. La suppression du déclencheur supprime cet état. Le contenu récupéré n’est conservé que dans deux cas. Si vous demandez explicitement son versement dans une collection, il suit le régime du §7. Si vous créez un flux de travail qui utilise ces données, chaque exécution enregistre ce qui l’a déclenchée ainsi que le résultat de ses étapes, afin que le flux puisse les traiter et que vous puissiez savoir sur quoi il a agi ; ces éléments sont supprimés automatiquement 28 jours après l’exécution, dont l’historique est conservé sans eux. Un journal d’audit conserve la trace de l’accès (quoi, quand, à la demande de qui), sans le contenu.
État de classification des déclencheurs Drive. Les déclencheurs de mise à la corbeille et de retrait de Drive ne conservent que des empreintes de fichiers calculées avec une clé et limitées au déclencheur, ainsi que le dernier état de mise à la corbeille, sans identifiant, nom, chemin, propriétaire ni contenu de fichier. La suppression du déclencheur supprime cet état.
Modifications d’un fichier Google Workspace sélectionné. Un déclencheur Docs, Sheets ou Slides sélectionné utilise une notification Drive et lit uniquement les métadonnées actuelles du fichier choisi. Il ne lit pas le contenu des documents, cellules ou diapositives. Tant que le déclencheur existe, nous conservons la référence configurée, le canal de notification Drive et la dernière version observée. Une exécution enregistre les métadonnées actuelles minimales selon la conservation de 28 jours ci-dessus. La suppression, la mise à la corbeille et la perte d’accès ne créent pas d’exécution.
État de classification des déclencheurs Google Docs. Un déclencheur d’apparition de texte lit uniquement le document Google Docs sélectionné en arrière-plan et ne conserve que la présence du texte littéral configuré et un numéro de séquence privé, sans contenu, extrait ni empreinte du contenu du document. Une exécution créée lorsque le texte apparaît enregistre l’identifiant, le titre et le lien du document sélectionné, le texte littéral configuré et la transition de présence selon la conservation de 28 jours des workflows ci-dessus. La suppression du déclencheur supprime son état de classification.
Partage. Les données Google auxquelles vous nous donnez accès peuvent être transmises au fournisseur de modèle applicable dans les conditions du §3 lorsque le traitement de votre demande l’exige, et à aucun autre tiers. Elles ne sont ni vendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner des modèles.
Engagement d’usage limité. L’utilisation par Asteria des informations reçues des API Google, ainsi que leur transfert vers toute autre application, respectent la politique relative aux données utilisateur des services API Google, y compris les exigences d’usage limité.
Révocation. Vous pouvez retirer cet accès à tout moment depuis la page Connexions du service, ou depuis les paramètres de sécurité de votre compte Google. La révocation invalide immédiatement les jetons conservés.
Les mêmes règles s’appliquent aux connecteurs Microsoft, pour lesquels nous demandons openid, email, profile, Files.Read.All, Mail.Read, Mail.ReadWrite, Mail.Send, Calendars.ReadWrite, Files.ReadWrite.All, Sites.Read.All, User.Read.All, GroupMember.Read.All, Chat.Read, Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Read.All, ChatMessage.Send et ChannelMessage.Send. Les autorisations d’annuaire et de lecture des messages de canal nécessitent le consentement d’un administrateur du locataire dans Entra ID. L’autorisation Sites.Read.All n’est demandée que si vous choisissez de parcourir SharePoint lors de la configuration d’une collection synchronisée : elle répertorie les sites que vous suivez et leurs bibliothèques de documents afin que vous puissiez choisir un dossier, et elle ne sert pas à lire le contenu des sites par elle-même. Les lectures Teams se limitent aux discussions, équipes rejointes, canaux et métadonnées de messages bornés sélectionnés. Microsoft renvoie l’objet message complet, car ces points d’accès Teams ne permettent pas de sélectionner les champs ; sauf demande explicite du texte par un outil ou un workflow, Asteria Cloud supprime le corps avant qu’il n’atteigne le modèle ou l’entrée du workflow. Les octets de contenu hébergé ne sont pas récupérés. Lorsqu’un déclencheur Teams, ou un déclencheur de courrier Outlook, inclut le texte, les entrées et sorties du workflow suivent la durée de conservation de 28 jours décrite ci-dessus. Les déclencheurs de workflow Outlook, Calendrier Outlook et OneDrive utilisent les autorisations de lecture ci-dessus et n’en demandent aucune qui leur soit propre ; un déclencheur de courrier ne récupère le texte des messages que si vous l’activez pour ce déclencheur. Les envois Teams interactifs sont en texte simple et nécessitent une confirmation ; un envoi de workflow sans surveillance ne s’exécute que selon la politique définie dans le workflow, avec une étape d’approbation distincte lorsqu’une deuxième décision humaine est requise. Les identifiants stables de destination sont toujours utilisés et les libellés fournis par Microsoft sont des données d’affichage non fiables.
Photos de profil. Lorsque vous demandez une photo de profil Microsoft 365, Asteria Cloud la stocke sous forme de fichier. Dans l’application, elle est supprimée avec la conversation. Un fichier produit via l’API appartient à l’organisation et reste conservé jusqu’à sa suppression par l’organisation ou son retrait par les règles de quota de stockage.
5. Bases légales
| Traitement | Base légale |
|---|---|
| Fourniture du service, gestion du compte | Exécution du contrat (art. 6.1.b) — ou du contrat conclu par votre organisation |
| Traitement du contenu soumis | Instructions du responsable de traitement, dans le cadre du contrat de sous-traitance (art. 28) |
| Journalisation de sécurité, détection d’incidents, preuve | Intérêt légitime (art. 6.1.f) : sécurité des systèmes, prévention de la fraude, défense de nos droits ; le cas échéant, obligation légale (art. 6.1.c) |
| Accès aux services tiers connectés | Consentement (art. 6.1.a), recueilli par le fournisseur au moment de l’autorisation |
| Personnalisation facultative des réponses | Consentement, retirable en effaçant les champs concernés |
| Envoi d’e-mails transactionnels (réinitialisation, invitation) | Exécution du contrat |
6. Destinataires et sous-traitants
| Destinataire | Rôle | Localisation |
|---|---|---|
| Scaleway SAS | Hébergement, stockage objet, base de données, gestion de clés, envoi d’e-mails transactionnels | France (fr-par) |
| Sentry | Supervision des erreurs et enregistrement de session | Union européenne |
| Fournisseur de modèle applicable | Génération des réponses, dans les conditions du §3 | Selon la configuration — voir §3 |
Nous ne vendons aucune donnée personnelle et n’en communiquons à aucun tiers à des fins publicitaires. Votre contenu n’est pas utilisé pour entraîner des modèles, ni par nous, ni — dans les configurations que nous contrôlons — par nos sous-traitants.
Transferts hors Union européenne. L’hébergement, le stockage et la supervision sont réalisés dans l’Union européenne. Un transfert hors UE ne peut résulter que du choix de fournisseur de modèle décrit au §3 ; lorsque ce choix nous revient (configuration « crédits »), le transfert est encadré par les clauses contractuelles types de la Commission européenne.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et préférences | Jusqu’à la suppression du compte, puis 30 jours de sauvegarde résiduelle |
| Conversations, documents, collections | Jusqu’à leur suppression par vous ou par votre organisation |
| Jetons de connecteurs | Jusqu’à révocation |
| Journal d’événements de sécurité | 400 jours en base consultable |
| Archive probatoire des mêmes événements | 5 ans, en stockage inaltérable |
| Extraits en clair des opérations à risque élevé | 7 jours |
| Rapports d’erreur et enregistrements de session | 90 jours |
| E-mails transactionnels (métadonnées d’envoi) | 12 mois |
La suppression d’un compte entraîne celle du contenu qui lui est propre. Le contenu versé dans un espace partagé par votre organisation lui appartient et peut être conservé après votre départ, conformément à sa propre politique.
8. Sécurité
Chiffrement en transit (TLS) et au repos ; mots de passe hachés avec bcrypt ; secrets des connecteurs chiffrés en base ; cloisonnement des données par utilisateur et par organisation, vérifié par des tests automatisés dédiés ; journal d’événements en écriture seule, scellé quotidiennement par empreinte cryptographique ; accès administrateur restreint et tracé.
Aucune mesure ne rend un système inviolable. En cas de violation susceptible d’engendrer un risque élevé pour vos droits, nous informons l’organisation concernée et, lorsque la réglementation l’exige, la CNIL et les personnes concernées.
9. Cookies
Le service dépose un cookie de session strictement nécessaire à votre authentification. Il est HttpOnly, Secure, et n’est pas lisible par du code exécuté dans la page. Une préférence d’affichage (thème, langue) est conservée localement dans votre navigateur.
Nous n’utilisons ni cookie publicitaire, ni traceur d’audience tiers. Aucun consentement cookie n’est donc requis au titre de l’article 82 de la loi Informatique et Libertés.
10. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Où les exercer. Pour le contenu et le compte, adressez-vous d’abord à l’organisation qui vous a ouvert l’accès : elle en est responsable de traitement et dispose des outils nécessaires. Pour les données dont nous sommes responsables (§1), écrivez à [À COMPLÉTER — adresse e-mail de contact vie privée]. Nous répondons dans un délai d’un mois.
Réclamation. Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris — cnil.fr.
11. Mineurs
Le service s’adresse à des professionnels. Il n’est pas destiné aux personnes de moins de 16 ans et nous ne collectons pas sciemment leurs données.
12. Modifications
Toute modification substantielle est signalée par une mise à jour de la date d’entrée en vigueur figurant en tête de ce document et, lorsque le changement affecte vos droits, par une information dans le service. Les versions antérieures sont conservées et peuvent être communiquées sur demande.