Politique de confidentialité
Quelles données nous traitons, pourquoi, combien de temps, qui y accède — et ce que nous ne voyons jamais.
Dernière mise à jour : 18 août 2026.
Deux rôles, deux documents. Cette page décrit les données dont SpartAI décide lui-même — visiteurs du site, prospects, titulaires de comptes. Les données que nos agents manipulent pour le compte d'un client professionnel (ses contacts, son CRM, sa messagerie) relèvent d'un autre régime : SpartAI y agit comme sous-traitant, sous les instructions du client, dans le cadre de l'accord de sous-traitance.
1. Qui traite vos données
Le responsable de traitement est Crand Natan — Entrepreneur individuel (EI), 20 La Mainguais, 44260 Savenay, dont les coordonnées figurent dans les mentions légales.
Pour toute question relative à vos données : contact@spartai.fr. Aucun délégué à la protection des données n'a été désigné : les trois cas qui rendent la désignation obligatoire (article 37 du RGPD — autorité publique, suivi systématique à grande échelle, traitement à grande échelle de données sensibles) ne sont pas réunis. Les demandes relatives aux données sont traitées directement par le responsable de traitement, à l'adresse ci-dessus.
2. Le site vitrine spartai.fr
La consultation du site ne demande aucune inscription et ne dépose aucun cookie. Le site n'utilise ni outil de mesure d'audience, ni régie publicitaire, ni bouton de réseau social traçant.
Deux traitements techniques subsistent, et ils sont les seuls :
- Journaux du serveur d'hébergement — adresse IP, date et heure, page demandée, type de navigateur. Ils sont produits par l'hébergeur pour assurer le fonctionnement et la sécurité du service, non par SpartAI.
- Préférence de langue — votre choix FR ou EN est mémorisé dans le stockage local de votre navigateur. Cette donnée ne quitte jamais votre appareil, n'est lisible par personne d'autre, et vous pouvez l'effacer en vidant les données du site.
Les polices de caractères sont servies depuis le domaine spartai.fr. Aucune requête n'est adressée à un tiers lors du chargement d'une page : votre adresse IP n'est communiquée à personne d'autre qu'à l'hébergeur du site.
3. Le formulaire de contact
Le formulaire de la page Contact recueille : nom, adresse e-mail professionnelle, société, téléphone (facultatif), nature du besoin, message libre, et votre accord explicite pour être recontacté.
— à ce jour, ce formulaire n'envoie rien : aucune donnée n'est transmise ni conservée. Dès qu'il sera raccordé à un service d'envoi, celui-ci devra être nommé ici, ainsi que le pays où il traite les données.
Ces informations servent uniquement à répondre à votre demande et à préparer un éventuel rendez-vous. Elles ne sont ni vendues, ni cédées, ni utilisées pour de la prospection sans rapport avec votre demande.
4. Le tableau de bord app.spartai.fr
L'ouverture d'un espace client entraîne les traitements suivants.
| Catégorie | Données | Pourquoi |
|---|---|---|
| Identité du compte | Nom, adresse e-mail, nom de l'entreprise, fonction affichée, avatar | Créer l'espace, vous identifier, personnaliser l'affichage |
| Authentification | Empreinte du mot de passe, secret de double authentification, jetons de session | Protéger l'accès. Les valeurs sont détenues par le service d'authentification et ne sont jamais lisibles par SpartAI |
| Sessions ouvertes | Date, adresse IP, navigateur, niveau d'authentification | Vous permettre de repérer et de fermer une session que vous ne reconnaissez pas |
| Activité des agents | Nom de l'action, résultat, durée, horodatage, message de détail | Afficher vos journaux, calculer le temps gagné, diagnostiquer une panne |
| Identifiants d'applications | Clés API que vous confiez pour vos outils (Brevo, Notion, CRM…) | Permettre à vos agents d'agir en votre nom. Chiffrées — voir §5 |
| Assistance | Objet, message, agent concerné, urgence, réponse apportée | Traiter vos demandes et conserver l'historique des échanges |
| Contrat | Offre souscrite, crédits, cycle de facturation, date de renouvellement | Exécuter et facturer la prestation |
5. Ce que nous ne voyons pas
Trois catégories sont hors de portée de SpartAI par construction, et pas seulement par engagement :
- Votre mot de passe. Seule une empreinte cryptographique est conservée par le service d'authentification. Il ne peut pas être retrouvé, seulement réinitialisé par vous.
- Votre second facteur. Le secret de votre application d'authentification n'est accessible à aucune interface d'administration. Personne chez SpartAI ne peut le désactiver à votre place.
- Vos clés API. Elles sont chiffrées en AES-256-GCM avant écriture en base. La base ne contient qu'un bloc illisible sans la clé de chiffrement, conservée hors de la base. Ni vous ni nous ne pouvons les relire : l'interface n'en affiche que les quatre derniers caractères, de quoi reconnaître une clé sans la révéler.
Cette dernière propriété a une conséquence qu'il faut connaître : en cas de perte de la clé de chiffrement, les identifiants enregistrés deviennent définitivement illisibles et devront être ressaisis.
6. Bases légales
| Traitement | Base légale (art. 6 RGPD) |
|---|---|
| Gestion du compte et fourniture du service | Exécution du contrat |
| Réponse à une demande de contact ou d'assistance | Mesures précontractuelles, puis exécution du contrat |
| Journaux techniques, sécurité, prévention des abus | Intérêt légitime |
| Prospection commerciale sans lien avec une demande | Consentement |
| Facturation et conservation comptable | Obligation légale |
7. Durées de conservation
Les durées ci-dessous sont celles effectivement appliquées. Celles qui dépendent d'une purge automatique sont exécutées par le tableau de bord ; les autres relèvent d'une suppression à l'échéance. — les durées ci-dessous sont des propositions alignées sur les recommandations de la CNIL. Elles doivent correspondre à ce que vous appliquez réellement : une durée annoncée mais non tenue est une non-conformité.
| Donnée | Durée |
|---|---|
| Prospect n'ayant pas souscrit | 3 ans à compter du dernier contact |
| Compte client et son contenu | Durée du contrat, puis 3 ans |
| Journaux d'exécution des agents | 12 mois glissants par défaut, réglable par le client entre 3 et 24 mois (Paramètres → Données & confidentialité). Une purge automatique s'exécute chaque nuit. |
| Journaux de connexion et sessions | 12 mois |
| Identifiants d'applications confiés | Jusqu'à suppression par vous, ou à la clôture du compte |
| Demandes d'assistance | Durée du contrat, puis 3 ans |
| Pièces comptables | 10 ans (art. L123-22 du code de commerce) |
La suppression d'un compte depuis notre console efface ses agents, ses journaux, ses connexions, ses clés d'ingestion et ses demandes d'assistance, puis son accès. Cette opération est immédiate et sans corbeille.
8. Destinataires
Vos données ne sont ni vendues ni louées. Elles ne sont accessibles, chez SpartAI, qu'au seul dirigeant, et aux prestataires techniques strictement nécessaires au service :
| Prestataire | Rôle | Lieu de traitement |
|---|---|---|
| Supabase | Base de données et authentification | Irlande (UE) |
| Vercel | Hébergement du tableau de bord | États-Unis / réseau mondial |
| Resend | E-mails transactionnels (alertes, réponses d'assistance) | États-Unis |
| OpenRouter | Accès aux modèles de langage utilisés par certains agents | États-Unis, puis fournisseur variable — voir §9 |
| Hostinger | Diffusion de spartai.fr | Union européenne (Chypre) |
Le moteur d'automatisation (n8n) fonctionne sur un serveur administré par SpartAI, situé dans l'Union européenne. Il ne constitue donc pas un prestataire tiers.
9. Transferts hors Union européenne
La base de données, qui contient l'essentiel des informations, est localisée en Irlande. Trois prestataires impliquent néanmoins un transfert vers les États-Unis, encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework.
Le cas particulier des modèles de langage
Certains agents font appel à un modèle de langage via OpenRouter, qui achemine chaque requête vers un fournisseur choisi selon la tâche. Ce mécanisme appelle deux précisions honnêtes :
- le fournisseur qui traite effectivement une requête peut varier, et se situer hors de l'Union européenne ;
- certains fournisseurs accessibles par ce canal se réservent le droit de conserver les requêtes ou de les utiliser pour entraîner leurs modèles.
SpartAI restreint donc le routage aux fournisseurs qui n'exploitent pas les requêtes et ne les conservent pas. [À CONFIRMER : cette restriction doit être effectivement activée — voir la note technique remise avec ce document] La liste des fournisseurs retenus est communiquée sur demande et figure en annexe de l'accord de sous-traitance.
Lorsque vous fournissez vous-même une clé OpenAI ou Anthropic depuis la page Intégrations, l'appel est effectué avec votre compte : la relation contractuelle vous lie directement au fournisseur, et ses conditions s'appliquent.
10. Cookies et traceurs
Le site spartai.fr ne dépose aucun cookie. L'application app.spartai.fr en dépose deux catégories, toutes deux strictement nécessaires et donc exemptées de consentement au sens de l'article 82 de la loi Informatique et Libertés :
- Cookies de session — vous maintiennent connecté d'une page à l'autre. Sans eux, il faudrait se réauthentifier à chaque clic.
- Préférences d'affichage — thème clair ou sombre, langue, disposition des cartes. Stockées dans votre navigateur, jamais transmises à un tiers.
Aucun cookie de mesure d'audience, de publicité ou de réseau social n'est déposé. Si cela venait à changer, un bandeau de consentement recueillerait votre choix avant tout dépôt, et cette page serait mise à jour.
11. Sécurité
Les mesures ci-dessous ne sont pas des intentions : elles sont inscrites dans l'architecture du produit.
- Cloisonnement par compte — chaque table applique une politique de sécurité au niveau des lignes. Une requête ne peut pas ramener les données d'un autre client, même en cas d'erreur de programmation.
- Double authentification exigée — les agents, leurs journaux et leur mémoire sont protégés par une règle qui refuse toute session n'ayant pas franchi le second facteur.
- Chiffrement des identifiants — AES-256-GCM avant écriture, clé conservée hors de la base.
- Une clé d'ingestion par client — c'est la clé qui désigne le compte destinataire d'une exécution. Un flux d'automatisation ne peut donc pas écrire chez un autre client, même par erreur de configuration.
- Chiffrement en transit — HTTPS sur l'ensemble des échanges.
12. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
Pour les exercer : contact@spartai.fr. Nous répondons dans un délai d'un mois. Une preuve d'identité pourra être demandée en cas de doute raisonnable sur l'origine de la demande.
Plusieurs droits s'exercent directement depuis votre espace : modifier vos informations dans la page Profil, fermer une session ouverte dans les Paramètres, supprimer un identifiant d'application dans la page Intégrations.
Si la réponse ne vous satisfait pas, vous pouvez saisir la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
13. Modifications
Toute évolution de cette politique sera publiée sur cette page, avec une date de mise à jour actualisée. Les titulaires de comptes seront prévenus par e-mail lorsqu'une modification affecte leurs droits ou la nature des traitements.