AlfredOSMentions légalesConfidentialitéCGU
Protection des données

Politique de confidentialité

Cette politique explique quelles données Alfred OS traite, pourquoi, avec qui, combien de temps, et comment exercer vos droits. Alfred OS est conçu « privacy-first » : hébergement principal dans l’Union européenne, chiffrement des secrets, et aucune revente de données.

Dernière mise à jour : 8 juin 2026
01

Responsable de traitement

Le responsable du traitement est FINOWL AI SAS, éditeur d’Alfred OS, dont les coordonnées figurent dans les mentions légales. Pour toute question relative à vos données : privacy@alfred-os.com.

02

Données traitées

  • Compte : email, nom, organisation, rôle, mot de passe (haché par notre fournisseur d’authentification).
  • Projets & missions : briefs, contenus, artefacts et messages que vous créez dans la plateforme.
  • Mémoire & exécutions : mémoire projet, journaux d’agents (runs), appels d’outils et de modèles — pour fournir et tracer le service.
  • Facturation : plan, crédits, transactions (paiement traité par Stripe ; nous ne stockons pas votre numéro de carte).
  • Support & contact : messages que vous nous envoyez et nos réponses.
  • Connecteurs (BYOK) : jetons d’accès aux outils que vous connectez (GitHub, Google, etc.), chiffrés (AES-256-GCM) ; les clés API ne sont jamais stockées en clair.
  • Mesure d’audience anonymisée : pages vues et performance, uniquement avec votre consentement, IP hachée.
03

Finalités et bases légales

Fourniture du serviceExécution du contrat (CGU).
Facturation & comptabilitéObligation légale et exécution du contrat.
Sécurité & prévention des abusIntérêt légitime.
Support clientExécution du contrat / intérêt légitime.
Amélioration du produitIntérêt légitime (données minimisées) ou consentement (audience).
Mesure d’audienceConsentement (révocable à tout moment).
04

Destinataires et sous-traitants

Nous faisons appel à des prestataires techniques agissant comme sous-traitants, sous contrat :

Hébergement applicatifVercel — déploiement région cdg1 (Paris, UE).
Base de données & authentificationSupabase — région eu-west-3 (Paris, France, UE).
PaiementStripe — traitement sécurisé des paiements.
Email transactionnelResend — envoi des emails de service.
Modèles d’IAFournisseurs LLM (ex. OpenRouter, Anthropic, OpenAI, Mistral, Google, Hugging Face) pour exécuter vos requêtes — selon le routage et vos clés BYOK éventuelles.
Outils que VOUS connectezLes connecteurs que vous activez (GitHub, Google, Slack, etc.) reçoivent les requêtes que vos agents leur adressent, selon vos autorisations.

Nous ne vendons ni ne louons vos données. Aucune donnée n’est partagée à des fins publicitaires.

05

Transferts hors UE

L’hébergement principal (application et base de données) est situé dans l’Union européenne (Paris). Certains sous-traitants (Vercel Inc., Stripe, Resend, fournisseurs de modèles) peuvent traiter des données en dehors de l’UE, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou mécanismes équivalents).

06

Durées de conservation

Compte & contenusPendant la durée du compte, puis suppression sous 30 jours après clôture (sauf obligation légale).
Journaux d’exécution & d’auditJusqu’à 12 mois (sécurité, traçabilité).
Facturation10 ans (obligation comptable légale).
Messages support / contactJusqu’à 3 ans après le dernier échange.
ProspectsJusqu’à 3 ans après le dernier contact.
Consentement cookies / audience12 mois.
Jetons connecteurs (BYOK)Jusqu’à révocation par vous, ou expiration du jeton (≤ 30 jours pour les cookies).
07

Vos droits

Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Depuis votre espace, vous pouvez exporter vos données et demander leur suppression ; ces actions sont aussi accessibles sur demande à privacy@alfred-os.com.

Vous pouvez introduire une réclamation auprès de l’autorité de contrôle compétente (en France, la CNIL — www.cnil.fr).

08

Sécurité

  • Secrets (clés BYOK, jetons connecteurs, secrets de webhooks) chiffrés au repos en AES-256-GCM ; jetons d’API hachés en SHA-256.
  • Isolation stricte entre organisations (cloisonnement multi-tenant, RLS côté base).
  • Identité d’organisation toujours dérivée côté serveur ; jamais du client.
  • Journalisation d’audit des actions sensibles et validation humaine des actions à risque.
Alfred OS · le poste de commande au-dessus de tous les modèles.← Retour à l’accueil