Passer au contenu
OperaFlux
Fonctionnalités Tarifs Blog Contact Connexion S'abonner
Connexion S'abonner
OperaFlux
Fonctionnalités Tarifs Cabinets Contact Connexion Entretien 30 min Essayer
Fonctionnalités Tarifs Cabinets Contact
Connexion Réserver un entretien Créer mon espace — 15 jours gratuits

Politique de Confidentialité

Dernière mise à jour : 26 juillet 2026

La présente politique décrit, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés), comment OperaFlux — édité par Pierre Nicoulaud, entrepreneur individuel (SIREN 104036876, 29 rue des Sablons, 60200 Compiègne) — collecte, utilise, conserve et protège les données personnelles.

1. Rôles et périmètre

Données de compte, facturation et support : OperaFlux agit en qualité de responsable de traitement.

Données métier importées ou créées par le Client (clients, fournisseurs, salariés, contrats, factures, etc.) : le Client reste responsable de traitement vis-à-vis des personnes concernées ; OperaFlux agit en qualité de sous-traitant (article 28 RGPD) et ne traite ces données que sur instruction documentée du Client, dans le cadre des CGU et d'un Accord de Traitement des Données (DPA).

Cette politique s'adresse aux utilisateurs de la Plateforme et aux personnes dont les données sont traitées via un compte OperaFlux. Elle ne se substitue pas à l'information que le Client doit fournir à ses propres clients, salariés ou contacts.

2. Responsable du traitement (données de compte)

OperaFlux — Pierre Nicoulaud
Siège : 29 rue des Sablons, 60200 Compiègne
SIREN : 104036876
Email : contact@operaflux.fr

3. Contact protection des données

Pour toute question relative à vos données personnelles ou pour exercer vos droits : privacy@operaflux.fr (objet : « RGPD — Données personnelles ») ou courrier à l'adresse ci-dessus.

Le Client peut désigner un DPO interne ; OperaFlux coopère avec lui dans le cadre du contrat de sous-traitance.

4. Données collectées, finalités et bases légales

CatégorieDonnéesFinalitéBase légaleConservation
Identité et compte Prénom, nom, email, téléphone professionnel, mot de passe hashé, rôle, SIREN et raison sociale (registre officiel), profil (dirigeant / conseiller / collaborateur) Création du compte, authentification, gestion des accès Exécution du contrat (art. 6.1.b) Durée du contrat + 3 ans (prescription)
Preuve d'acceptation Horodatage d'acceptation des CGU / politique, version des documents, adresse IP, user-agent Preuve contractuelle et conformité Intérêt légitime (art. 6.1.f) et obligation légale Durée du contrat + 5 ans
Facturation Données de paiement tokenisées (Stripe), historique des factures, identifiant client Stripe Paiement, facturation, lutte contre la fraude Exécution du contrat (art. 6.1.b) ; obligation légale comptable (art. 6.1.c) 10 ans (comptabilité)
Suivi d’essai et Cabinet Connect Email du compte, progression d’onboarding, jalons produit (value gate), dates d’essai / invites Emails de service liés à l’essai gratuit, à l’échéance d’abonnement et à l’activation Cabinet Connect (pas de prospection tierce) Exécution du contrat et mesures précontractuelles (art. 6.1.b) ; intérêt légitime pour les rappels d’activation (art. 6.1.f) Durée de l’essai + 30 jours ; opt-out du suivi optionnel via lien dédié (les rappels d’échéance restent transactionnels)
Données métier Contacts CRM, écritures ERP, bulletins RH, contrats GRC, indicateurs ESG, fichiers importés Fourniture des fonctionnalités sous-traitées Exécution du contrat (art. 6.1.b) — instruction du Client Durée du contrat ; suppression ou restitution conformément au RGPD à la fin du contrat
Données bancaires Relevés déposés (CAMT, MT940, CSV), IBAN, RIB, mouvements Trésorerie, rapprochement Exécution du contrat (art. 6.1.b) Durée du contrat
Logs techniques Adresse IP, user-agent, horodatages, journaux d'erreurs et de sécurité Sécurité, détection d'incidents, preuve en cas d'abus Intérêt légitime (art. 6.1.f) — sécurité informatique 90 jours (journaux) ; incidents : jusqu'à clôture + prescription
Recommandations IA Agrégats et extraits pseudonymisés de données métier pour générer des recommandations Assistance au pilotage (fonctionnalité contractuelle) Exécution du contrat (art. 6.1.b) Durée du contrat ; pas d'entraînement de modèles fondationnels sur données Google APIs
Intégrations Google Workspace (si connectées) Profil du compte, contenus d'emails envoyés via OperaFlux, aperçu des emails non lus synchronisés vers le CRM, événements Calendar, métadonnées Meet Envoi et réception d'emails métier (CRM), agenda, liens visio RDV Consentement (OAuth) + exécution du contrat Voir annexe Intégrations et Limited Use Google
Support Contenu des échanges (email, formulaire) Assistance, amélioration du service Intérêt légitime (art. 6.1.f) 3 ans à compter du dernier contact
Newsletter / blog Email, consentement horodaté, preuve de désinscription Communications commerciales Consentement (art. 6.1.a) Jusqu'au retrait + 3 ans (preuve)
Cookies Identifiants de session, préférences techniques strictement nécessaires Fonctionnement sécurisé du site Intérêt légitime / exemption cookies essentiels Voir Politique des cookies

5. Traitement automatisé et intelligence artificielle

Self-hosted / offline AI (English disclosure for Google API reviewers) : OperaFlux uses only self-hosted / offline AI models operated on OperaFlux infrastructure hosted by OVH in France (EU). Google Workspace user data received via Google APIs is processed locally on that infrastructure and is never shared with the model provider (nor with OpenAI, Anthropic, Google Gemini Cloud, or any other third-party AI service) for training or secondary purposes. No foundational or generalized AI/ML models are trained on Workspace data.

OperaFlux utilise exclusivement des modèles d’IA auto-hébergés / offline sur l’infrastructure OperaFlux (hébergement OVH, France, UE). Les données strictement nécessaires à la demande (instruction et contexte métier borné) sont traitées localement sur cette infrastructure pour produire la réponse ; elles ne sont jamais renvoyées au fournisseur du modèle ni à une IA tierce pour entraînement. Les contextes sont isolés par Client et les données privées ne sont jamais envoyées vers la recherche web.

Les journaux techniques conservent des identifiants de trace, métriques, modèles utilisés et empreintes non réversibles des requêtes ; ils n'ont pas vocation à conserver les instructions complètes. Les contenus web éventuellement utilisés sont marqués comme non fiables et soumis à une durée de conservation limitée.

Les sorties IA sont indicatives et ne produisent pas de décision automatisée ayant des effets juridiques sur la personne au sens de l'article 22 du RGPD. L'utilisateur conserve le contrôle de toute décision engageante.

Le Client doit s'assurer que l'utilisation de l'IA sur des données de salariés ou de clients respecte ses obligations d'information et, le cas échéant, de consultation des instances représentatives.

Données Google (APIs Workspace) — Limited Use : OperaFlux’s use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Ces données ne sont pas utilisées pour entraîner des modèles d’IA/ML fondationnels ou partagés, ni transférées à des services d’IA tiers à des fins d’entraînement. Détail des autorisations : Intégrations Google / Microsoft (§ Limited Use & IA).

6. Sous-traitants et destinataires

Sous-traitantRôleLocalisationGaranties
OVH SAS (2 rue Kellermann, 59300 Roubaix)Hébergement serveurs et données, inférence IAFrance / Union européenneContrat art. 28 et mesures contractuelles OVH applicables
Stripe Payments Europe LtdPaiement par carte (données tokenisées)UE (Irlande)PCI-DSS, clauses contractuelles types si applicable

Les sous-traitants listés ci-dessus peuvent évoluer. Tout transfert hors Espace Économique Européen, s'il devait intervenir, serait encadré par les garanties requises par le RGPD (art. 46) et mentionné dans une mise à jour de cette politique.

7. Mesures de sécurité

OperaFlux met en œuvre des mesures techniques et organisationnelles proportionnées au risque, conformément à l'article 32 du RGPD. Aucune mesure spécifique (chiffrement, sauvegarde, MFA, etc.) n'est garantie contractuellement tant qu'elle n'est pas expressément prévue par écrit.

Les actifs statiques sont servis depuis notre hébergement, sans CDN tiers pour les ressources critiques du site.

En cas de violation de données personnelles présentant un risque pour les droits et libertés, OperaFlux notifiera la CNIL et le Client lorsque la loi l'exige.

8. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Accès — copie de vos données (export RGPD)
  • Rectification — correction depuis votre espace compte
  • Effacement — demande de suppression, sous réserve des obligations légales
  • Opposition — aux traitements fondés sur l'intérêt légitime
  • Portabilité — export JSON structuré
  • Limitation — pendant l'examen d'une réclamation
  • Retrait du consentement — via Gestion des consentements, sans effet rétroactif sur les traitements licites antérieurs

Pour les données métier dont votre employeur ou votre organisation est responsable de traitement, adressez-vous en priorité à celui-ci ; OperaFlux traite les demandes du Client dans les délais légaux (art. 12.3 RGPD), sans engagement de délai inférieur.

Contact : privacy@operaflux.fr.

9. Mineurs

La Plateforme s'adresse aux professionnels. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 16 ans sans consentement parental. Toute donnée identifiée comme telle sera supprimée.

10. Réclamation auprès de la CNIL

Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, 75007 Paris — www.cnil.fr.

11. Registre et documentation

OperaFlux documente les traitements dont il est responsable dans la mesure requise par le RGPD. En qualité de sous-traitant, il assiste le Client sur demande pour les obligations légales qui incombent à ce dernier, dans les limites du contrat et de la loi. Le DPA (Accord de Traitement des Données) applicable est disponible en ligne et constitue une annexe contractuelle aux CGU.

12. Évolution de cette politique

En cas de modification substantielle, nous informons les utilisateurs par email au moins 30 jours avant l'entrée en vigueur. La date de dernière mise à jour figure en haut de cette page. L'utilisation continue après notification vaut acceptation lorsque la loi le permet ; en cas de désaccord, vous pouvez résilier votre compte conformément aux CGU.

Retour à l'accueil

OperaFlux

Plateforme de pilotage multi-services

Légal

  • Conditions d'utilisation
  • Politique de confidentialité
  • Politique des cookies
  • Mentions légales

Sécurité

Mesures de sécurité proportionnées au risque

© 2026 OperaFlux. Tous droits réservés.