Cette annexe décrit l’usage des autorisations demandées lorsque vous connectez Google Workspace ou Microsoft 365 depuis OperaFlux (menu Intégrations). OperaFlux n’accède à ces services qu’après votre consentement explicite et uniquement pour le compte que vous connectez.
Google Workspace
| Autorisation | Finalité | Données concernées |
|---|---|---|
Profil (openid, userinfo.email, userinfo.profile) | Identifier votre compte Google connecté | Adresse email, nom |
Google Calendar — événements (calendar.events) | Synchroniser l’agenda et créer les RDV Business Hub | Événements calendrier du compte connecté |
Gmail — envoi (gmail.send) | Envoyer des emails opérationnels (CRM, factures, relances) via l’API Gmail HTTPS, depuis votre boîte | Contenu des messages que vous choisissez d’envoyer |
Gmail — lecture (gmail.readonly) | Synchroniser les emails non lus de la boîte de réception vers le CRM (tickets / conversations) | Métadonnées et aperçu des messages non lus de l’inbox du compte connecté |
Google Meet — espaces (lecture, meetings.space.readonly) | Attacher / résoudre les liens visio sur les rendez-vous | Métadonnées des réunions Meet |
OperaFlux n’utilise pas le scope Restricted https://mail.google.com/ (pas de suppression définitive ni d’accès IMAP XOAUTH2). La réception repose uniquement sur gmail.readonly (Restricted Gmail, conforme Limited Use) : lecture seule des messages non lus via l’API Gmail HTTPS. Les jetons OAuth sont stockés chiffrés, par tenant. Révocation : myaccount.google.com/permissions ou déconnexion dans OperaFlux.
Microsoft 365
| Autorisation Microsoft Graph | Finalité | Données concernées |
|---|---|---|
| User.Read | Identifier votre compte Microsoft connecté | Profil utilisateur |
| Calendars.ReadWrite | Agenda et RDV Business Hub | Événements calendrier |
| OnlineMeetings.ReadWrite | Créer les visios Teams sur les RDV | Réunions en ligne |
| Mail.Read, IMAP.AccessAsUser.All, SMTP.Send | Recevoir et envoyer des emails via votre compte | Messages de la boîte connectée |
| offline_access | Maintenir la connexion (refresh token sécurisé) | Jeton de rafraîchissement |
Comptes-rendus Teams : dépôt fichier dans Opérations → Réunions, ou Google Meet si connecté. Aucun consentement administrateur institutionnel requis.
Révocation : mysignins.microsoft.com ou déconnexion dans OperaFlux.
Données Google — Limited Use & IA
OperaFlux’s use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Précisions :
- Accès : email/profil du compte connecté ; événements Calendar créés ou synchronisés ; contenu des emails envoyés via OperaFlux ; aperçu / métadonnées des emails non lus synchronisés vers le CRM ; métadonnées Meet liées aux RDV.
- Usage : uniquement pour fournir et améliorer les fonctions utilisateur (envoi et réception d’emails métier, agenda, visio RDV). Pas de publicité ciblée, pas de scoring crédit, pas de revente.
- Transfert : pas de vente ni de transfert à des data brokers / annonceurs. Hébergement OperaFlux : OVH, France (UE). Pas de partage avec des IA tierces pour entraînement de modèles.
- Protection : jetons chiffrés, accès restreint par tenant, HTTPS.
- Conservation / suppression : données métier selon le contrat et la Politique de confidentialité ; déconnexion OAuth ou révocation Google arrête les appels API ; demandes RGPD via privacy@operaflux.fr.
- IA / ML : OperaFlux n’utilise aucun fournisseur d’IA tiers (OpenAI, Anthropic, Google Gemini, etc.) sur les données issues des APIs Google Workspace. L’assistance IA repose uniquement sur des modèles auto-hébergés / offline sur l’infrastructure OperaFlux (OVH, France, UE) : les données ne sont jamais renvoyées au fournisseur du modèle pour entraîner des modèles fondationnels ou généralisés. Les contextes restent isolés par tenant.
- Déclaration Limited Use : OperaFlux’s use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Les données Google Workspace ne sont pas utilisées pour créer, entraîner ou améliorer des modèles d’IA/ML fondationnels ou généralisés, ni transférées à des services qui le feraient.
Cas d’usage autorisés uniquement (pas d’emails froids non consentis, pas d’« email warming », pas d’usage CDN).
Conservation et sous-traitance
Les données importées (emails envoyés et reçus synchronisés, événements, transcripts) sont traitées comme données métier du Client (voir Politique de confidentialité, §1). Hébergement des données OperaFlux : OVH, France (UE). Aucune revente de données à Google, Microsoft ou des tiers.
Contact : privacy@operaflux.fr