Pile
← Retour

Légal

Politique de confidentialité

1. Responsable de traitement

Le responsable de traitement est Merry Forge, atelier indépendant domicilié en France. Contact : support@merry-forge.com.

2. Données traitées

  • Compte : email, identifiant, métadonnées d'authentification, préférences.
  • Contenus capturés : posts, articles, commentaires et métadonnées des sources connectées (jusqu'à 17), résumés et embeddings générés. Données brutes de capture (raw_json). [À FINALISER] durée de conservation du raw_json — purge après enrichissement recommandée (DPIA T-298).
  • Données de tiers contenues dans ces contenus (auteurs de posts et commentaires) — voir §9.
  • Clé API IA (BYOK) : si fournie, chiffrée au repos, utilisée uniquement pour tes traitements.
  • Technique & usage : logs de fonctionnement/sécurité, analytics produit (onboarding_events, §10).

3. Finalités

Fournir le service (capture, organisation, recherche), enrichissement IA, export vers tes outils, authentification/sécurité, amélioration produit, emails de service. Nous n'utilisons pas tes contenus pour entraîner des modèles, ni ne les revendons. [À FINALISER] confirmer non-entraînement contractuel des sous-traitants IA (Anthropic API commercial = pas d'entraînement par défaut ; Voyage à vérifier).

4. Bases légales (Art. 6 RGPD)

  • Fourniture du service → exécution du contrat (6.1.b).
  • Authentification, sécurité, prévention des abus → intérêt légitime (6.1.f).
  • Traitement des PII de tiers → intérêt légitime (6.1.f), voir §9. [À FINALISER] base confirmée par LIA/DPIA T-298/T-300.
  • Analytics produit → [À FINALISER] intérêt légitime si non intrusif, sinon consentement (§10).

5. Destinataires et sous-traitants

Nous ne vendons ni ne louons tes données. [À FINALISER] DPA signé avec chaque sous-traitant avant beta publique.

6. Durées de conservation

Compte : durée du compte + suppression sous 30 jours après clôture. Contenus capturés : tant que tu les conserves, sinon à la clôture. [À FINALISER] raw_json, logs techniques, analytics — durées à fixer (≤ 13 mois pour cookies, reco CNIL).

7. Tes droits

Accès, rectification, effacement, limitation, opposition, portabilité. L'export de tes contenus est disponible dans l'app (Obsidian/Notion). Pour une demande : support@merry-forge.com. Réponse sous un mois (Art. 12.3). Réclamation possible auprès de la CNIL. [À FINALISER] confirmer que les workflows DSR (effacement compte, export données de compte) sont implémentés.

8. Transferts hors UE

Certains sous-traitants (Anthropic, Voyage, selon config Cloudflare) sont aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types et/ou le cadre EU-US Data Privacy Framework. [À FINALISER] vérifier certification DPF par sous-traitant ; TIA post-Schrems II ; confirmer région D1.

9. Données personnelles de tiers

Quand tu captures un contenu (ex. un post LinkedIn et ses commentaires), il peut inclure des données personnelles de son auteur ou de tiers (nom, intitulé, URL de profil public, texte publié). Merry Forge agit alors comme responsable de traitement sur la base de l'intérêt légitime : permettre un usage de veille strictement privé et personnel. Ces contenus ne sont ni rendus publics, ni partagés, ni revendus.

Une personne dont les contenus ont été capturés peut exercer ses droits via support@merry-forge.com.

10. Cookies et traceurs

Strictement nécessaires : authentification et sécurité de session (exemptés de consentement). onboarding_events : mesure d'audience first-party. [À FINALISER] régime à trancher (exemption CNIL mesure d'audience vs consentement) ; par défaut conservateur = opt-in. Aucun cookie publicitaire, aucun tracker tiers.

Prêt à lire mieux,
retenir plus ?

Branche tes sources, résumées et rangées pour toi.

Commencer