Politique de confidentialité
Cette politique explique quelles données Alfred OS traite, pourquoi, avec qui, combien de temps, et comment exercer vos droits. Alfred OS est conçu « privacy-first » : hébergement principal dans l’Union européenne, chiffrement des secrets, et aucune revente de données.
Responsable de traitement
Le responsable du traitement est FINOWL AI SAS, éditeur d’Alfred OS, dont les coordonnées figurent dans les mentions légales. Pour toute question relative à vos données : privacy@alfred-os.com.
Données traitées
- Compte : email, nom, organisation, rôle, mot de passe (haché par notre fournisseur d’authentification).
- Projets & missions : briefs, contenus, artefacts et messages que vous créez dans la plateforme.
- Mémoire & exécutions : mémoire projet, journaux d’agents (runs), appels d’outils et de modèles — pour fournir et tracer le service.
- Facturation : plan, crédits, transactions (paiement traité par Stripe ; nous ne stockons pas votre numéro de carte).
- Support & contact : messages que vous nous envoyez et nos réponses.
- Connecteurs (BYOK) : jetons d’accès aux outils que vous connectez (GitHub, Google, etc.), chiffrés (AES-256-GCM) ; les clés API ne sont jamais stockées en clair.
- Mesure d’audience anonymisée : pages vues et performance, uniquement avec votre consentement, IP hachée.
Finalités et bases légales
Destinataires et sous-traitants
Nous faisons appel à des prestataires techniques agissant comme sous-traitants, sous contrat :
Nous ne vendons ni ne louons vos données. Aucune donnée n’est partagée à des fins publicitaires.
Transferts hors UE
L’hébergement principal (application et base de données) est situé dans l’Union européenne (Paris). Certains sous-traitants (Vercel Inc., Stripe, Resend, fournisseurs de modèles) peuvent traiter des données en dehors de l’UE, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou mécanismes équivalents).
Durées de conservation
Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Depuis votre espace, vous pouvez exporter vos données et demander leur suppression ; ces actions sont aussi accessibles sur demande à privacy@alfred-os.com.
Vous pouvez introduire une réclamation auprès de l’autorité de contrôle compétente (en France, la CNIL — www.cnil.fr).
Sécurité
- Secrets (clés BYOK, jetons connecteurs, secrets de webhooks) chiffrés au repos en AES-256-GCM ; jetons d’API hachés en SHA-256.
- Isolation stricte entre organisations (cloisonnement multi-tenant, RLS côté base).
- Identité d’organisation toujours dérivée côté serveur ; jamais du client.
- Journalisation d’audit des actions sensibles et validation humaine des actions à risque.