Politique de confidentialité
Obvius (« Obvius », « nous ») fournit un cockpit de pilotage business assisté par des agents IA. Cette politique explique quelles données nous traitons, pourquoi, et comment nous les protégeons — avec une attention particulière aux données issues de ton compte Google (Gmail, Agenda, Tasks).
1. Responsable du traitement
Le service Obvius est édité par L41 Invest, société à responsabilité limitée (SARL), immatriculée au RCS de Nanterre sous le numéro SIREN 912 298 411 (SIRET du siège 91229841100014), dont le siège social est situé 8 boulevard du Colonel Fabien, 92240 Malakoff, France. Contact / exercice de tes droits : hello@obvius.studio.
2. Données que nous collectons
- Compte : ton adresse email et ton nom (via « Continuer avec Google » ou la connexion).
- Données que tu saisis : nom d'entreprise, site web, projets, objectifs, corrections d'onboarding.
- Données Google API (si tu connectes Google) : voir la section 3.
- Email professionnel via IMAP (alternative à Google) : si tu choisis ce mode, métadonnées de tes emails (expéditeur, objet, date). Le mot de passe d'application est chiffré au repos.
- Données techniques : cookie de session signé (authentification), journaux techniques minimaux (sécurité, prévention d'abus). Pas de cookies publicitaires, pas de pisteurs tiers.
3. Données issues des API Google
Lorsque tu connectes ton compte Google, tu nous accordes un accès en lecture seule aux périmètres (scopes) suivants, et nous accédons uniquement à ce qui est décrit :
gmail.readonly — Gmail
Nous lisons tes emails récents (expéditeur, objet, date et le contenu du message) pour reconstruire tes comptes/contacts (CRM) avec, par contact, un résumé du dernier échange et la prochaine action, et pour repérer des échéances et tâches. Nous ne conservons jamais le corps complet de tes emails. Nous conservons : le dérivé (résumé court, prochaine action, date) et un extrait court du début du message (au plus 220 caractères, pour les 6 derniers échanges de chaque contact) — c’est ce qui permet à tes relances et à tes briefs de RDV de savoir ce qui s’est dit, et pas seulement quand. Les longues suites de chiffres (type IBAN ou carte) sont masquées avant conservation, et aucune information sensible (santé, bancaire, mot de passe) n’est déduite ni conservée.
gmail.compose — Gmail (brouillons)
Nous créons des brouillons d'emails dans ton Gmail (ex. relances proposées par l'agent Sales) que tu relis et envoies toi-même. Obvius n'envoie jamais d'email à ta place.
calendar.readonly — Google Agenda
Nous lisons tes événements à venir (titre, horaire, participants) pour afficher ton agenda et préparer des briefs de RDV.
tasks.readonly — Google Tasks
Nous lisons tes tâches ouvertes pour les regrouper dans ton plan d'action.
Ces données alimentent uniquement ton cockpit (CRM, dates clés, plan du jour, suggestions, briefs). Pour en déduire ces informations, le contenu pertinent (métadonnées + extraits du corps des emails) est envoyé à notre fournisseur d'IA (Google Gemini) à des fins de traitement à la demande, sans conservation par le fournisseur au-delà du traitement et sans entraînement de modèles d'IA sur tes données. Le corps brut de tes emails n'est jamais stocké ; seul le dérivé (résumé, prochaine action, date) l'est.
4. Usage limité (Google « Limited Use »)
L'utilisation et le transfert par Obvius, vers toute autre application, des informations reçues des API Google respecteront la Google API Services User Data Policy, y compris les exigences d'usage limité (Limited Use).
Obvius's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Concrètement, nous ne faisons pas ce qui suit avec les données Google :
- aucune vente ni transfert à des courtiers en données ;
- aucun usage publicitaire ni ciblage ;
- aucun entraînement de modèles d'IA généraux sur ces données ;
- aucune lecture humaine, sauf : ton consentement explicite, nécessité de sécurité (ex. enquête sur un abus), obligation légale, ou opérations strictement nécessaires (et alors sur données agrégées/anonymisées autant que possible).
5. Finalités
- Créer et pré-remplir ton cockpit (activité, comptes, dates, marque).
- Faire fonctionner les agents (suggestions, CRM, briefs de RDV, relances).
- T'authentifier et sécuriser ton accès.
6. Base légale (RGPD)
Le traitement repose sur (i) ton consentement (connexion Google/IMAP, que tu peux retirer à tout moment) et (ii) l'exécution du contrat de fourniture du service Obvius.
7. Sous-traitants & partage
Nous ne vendons pas tes données. Nous recourons à des sous-traitants pour fournir le service :
- Supabase — hébergement de la base de données (région UE).
- Vercel — hébergement de l'application.
- Google (Gemini) — traitement IA à la demande des extraits, sans conservation ni entraînement.
- n8n — orchestration des automatisations (sur notre infrastructure).
8. Conservation
Les jetons d'accès Google et identifiants email sont chiffrés au repos (AES-256-GCM) et conservés tant que la connexion est active. Le corps de tes emails n'est pas conservé (traitement à la volée) ; seules les données dérivées (cockpit) le sont, tant que ton compte existe. Tu peux déconnecter une source ou supprimer tes données à tout moment ; la déconnexion révoque notre accès et supprime les jetons. Tu peux aussi révoquer l'accès depuis ton compte Google.
9. Sécurité
Chiffrement des secrets au repos, accès restreint au principe du moindre privilège, hébergement UE, protection anti-SSRF et jetons d'accès signés. Aucune donnée sensible (santé, IBAN, mots de passe) n'est envoyée à l'IA.
10. Tes droits (RGPD)
Tu disposes des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Pour les exercer : hello@obvius.studio. Tu peux aussi introduire une réclamation auprès de la CNIL.
11. Contact & modifications
Questions : hello@obvius.studio. Nous pouvons mettre à jour cette politique ; la date en haut de page reflète la dernière révision.