Légal · RGPD
Politique de confidentialité
La présente politique décrit la manière dont MacroBot collecte, utilise et protège les données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés).
Responsable du traitement et référent protection des données
Le responsable du traitement est la société [à compléter], dont les coordonnées figurent dans les mentions légales. Le référent protection des données (interlocuteur identifié au sens de l'art. 37 s. RGPD ; la désignation formelle d'un DPO n'est pas obligatoire pour ce traitement mais un interlocuteur unique est garanti) est le représentant légal de la société, joignable à : a.gomez@macrobot-ai.com.
Données collectées
Nous appliquons le principe de minimisation : seules les données strictement nécessaires sont collectées. Selon les cas, il peut s'agir de :
- Données d'identification : nom, prénom, adresse e-mail, mot de passe (stocké sous forme hachée) ;
- Données professionnelles : nom de l'entreprise, fonction, numéro SIRET ;
- Données de facturation : adresse, données nécessaires au paiement (traitées par notre prestataire de paiement) ;
- Données techniques : adresse IP, journaux de connexion, données de navigation ;
- Données générées par l'utilisation des bots, dans la stricte limite du service souscrit.
Finalités et bases légales — traitement par traitement
| Traitement | Finalité | Base légale (art. 6 RGPD) | Durée |
|---|---|---|---|
| Compte et authentification | Création, connexion, gestion du compte | Exécution du contrat (6.1.b) | Durée de la relation, puis suppression |
| Fourniture des assistants | Devis, suivi des paiements, dépenses, paie, documents | Exécution du contrat (6.1.b) | Durée de la relation ; archives PDF : sous votre contrôle |
| Analyses IA (xAI) | Rédaction/analyse à votre demande explicite | Exécution du contrat (6.1.b) | Non journalisé (compteurs techniques seuls) |
| Abonnement et paiement (Stripe) | Souscription, facturation, relances d'échec de paiement | Exécution du contrat (6.1.b) ; conservation des factures : obligation légale (6.1.c) | 10 ans (pièces comptables) |
| Emails de service | Bienvenue, fin d'essai, échec de paiement, livraison de la clé IA | Exécution du contrat (6.1.b) | Journal d'envoi : 40 jours |
| Sécurité et anti-abus | Journaux techniques, limitation de débit, prévention de la fraude | Intérêt légitime (6.1.f) | Journaux techniques : durée courte et bornée |
| Demandes de contact (leads) | Réponse à votre demande commerciale | Mesures précontractuelles (6.1.b) | 3 ans après le dernier contact |
| Connexion de messagerie (option) | Lecture des emails que vous soumettez à l'analyse | Exécution du contrat, à votre initiative (6.1.b) | Jetons chiffrés, supprimés à la déconnexion |
| Communications marketing | Éventuelles — aucune à ce jour | Consentement (6.1.a), recueilli au préalable | 3 ans, révocable à tout moment |
MacroBot ne dépose aucun cookie et n'utilise aucun traceur : ni mesure d'audience, ni publicité, ni bouton de réseau social. Seul le stockage local strictement nécessaire au service est utilisé, exempté de consentement (voir la page Cookies). Si cela changeait, votre consentement serait recueilli avant tout dépôt.
Destinataires des données et sous-traitants
Vos données sont destinées aux services habilités de MacroBot et à nos sous-traitants, agissant sur instruction et liés par des accords conformes à l'article 28 du RGPD. Vos données ne sont jamais vendues à des tiers. Nos sous-traitants :
- Supabase (hébergement de la base de données, de l'authentification et des archives PDF) — serveurs situés dans l'Union européenne ;
- Stripe (paiement des abonnements) — prestataire certifié PCI-DSS ; certaines données de facturation peuvent être traitées aux États-Unis dans le cadre de son DPA et des clauses contractuelles types ;
- xAI (analyses et rédaction par intelligence artificielle, modèle Grok) — États-Unis, voir la section dédiée ci-dessous. C'est le seul fournisseur d'IA en service ; si un fournisseur de secours devait être activé, il serait nommé ici et sur la page Transparence IA avant sa mise en service ;
- Resend (acheminement des emails de service : bienvenue, fin d'essai, alertes de paiement, livraison de la clé IA, notifications et récapitulatifs activés par vous) — prestataire établi aux États-Unis ; il traite l'adresse email du destinataire et le contenu de ces messages, dans le cadre de son DPA et des clauses contractuelles types ;
- Google / Microsoft — uniquement si vous choisissez de connecter votre messagerie (lecture seule de votre boîte, jetons d'accès chiffrés, déconnexion et suppression des jetons à tout moment).
Traitement par intelligence artificielle (xAI / Grok)
Les fonctions d'analyse et de rédaction automatique reposent sur le modèle Grok fourni par la société xAI Corp. (États-Unis). Concrètement :
- Ce qui est transmis : uniquement ce que vous soumettez à l'outil — description d'une prestation, données d'un stock, éléments d'une relance, photo d'une facture fournisseur, ou contenu d'un e-mail confié au tri des demandes entrantes — et le contexte métier strictement nécessaire. Jamais l'intégralité de votre compte, jamais vos identifiants ;
- Où : la requête transite par notre serveur (Union européenne) puis par l'API de xAI aux États-Unis. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (art. 46 RGPD) intégrées aux conditions de xAI ;
- Entraînement : conformément aux conditions de l'API xAI, les données soumises via l'API ne sont pas utilisées pour entraîner les modèles ;
- Minimisation : nous n'enregistrons pas le contenu de vos demandes dans nos journaux ; seuls des compteurs techniques (nombre de requêtes, volumes de tokens, coût) sont conservés pour appliquer les quotas ;
- Validation humaine : chaque résultat d'IA vous est présenté pour vérification et modification — aucun document généré n'est émis ni envoyé sans votre action explicite ;
- Liberté de ne pas utiliser l'IA : tous les outils restent utilisables en saisie manuelle, sans qu'aucune donnée ne soit transmise à xAI.
Vérification des contenus générés et responsabilité
Les assistants reposant sur l'intelligence artificielle génèrent du contenu automatiquement et peuvent commettre des erreurs, des approximations ou produire des informations inexactes ou non conformes. Vous devez impérativement vérifier et valider chaque résultat avant tout usage, envoi ou diffusion (devis, facture, courrier, analyse, etc.). Dans toute la mesure permise par la loi, l'éditeur de MacroBot ne saurait être tenu responsable des conséquences d'une erreur, omission ou inexactitude générée par un assistant, ni de l'usage que vous en faites : l'entière responsabilité du contrôle et de l'envoi des documents vous incombe (voir l'article 7 des CGU). Vos données : le texte soumis à l'analyse est traité par notre prestataire xAI (modèle Grok) aux États-Unis, dans le cadre des clauses contractuelles types de l'UE ; il n'est pas utilisé pour entraîner les modèles (conditions de l'API xAI). Seul ce que vous soumettez est transmis — rien d'autre, et rien sans votre action (détail dans la section ci-dessus).
Nos engagements de transparence au titre du règlement (UE) 2024/1689 sur l'intelligence artificielle (information d'interaction avec une IA, signalement des contenus générés, validation humaine systématique, absence de système à haut risque) sont détaillés sur la page Transparence IA.
Transferts hors Union européenne
Le socle de vos données (compte, documents, archives) est hébergé au sein de l'Union européenne. Trois traitements impliquent un transfert vers les États-Unis, chacun encadré par les clauses contractuelles types de la Commission européenne : les analyses IA (xAI, voir section dédiée), l'acheminement des emails de service (Resend) et, le cas échéant, certaines opérations de paiement (Stripe). Aucun autre transfert hors UE n'est réalisé.
Durée de conservation
- Données de compte : pendant toute la durée de la relation contractuelle, puis archivées ou supprimées ;
- Données de facturation : 10 ans, conformément aux obligations comptables et fiscales ;
- Données de prospection : 3 ans à compter du dernier contact ;
- Stockage local (session, copie de travail) : sur votre appareil, sous votre contrôle, effaçable à tout moment depuis votre navigateur ou depuis « Mon compte ». Aucun cookie n'est déposé — voir la page Cookies ;
- Journaux techniques de sécurité (adresse IP, horodatage) : douze mois au plus, puis suppression ;
- Compte supprimé par l'utilisateur : effacement immédiat des données, à l'exception des factures d'abonnement conservées dix ans au titre des obligations comptables (art. L.123-22 C. com.) et des éléments strictement nécessaires à la preuve en cas de litige, conservés jusqu'à l'extinction des actions.
Vos droits
Conformément à la réglementation, vous disposez des droits suivants sur vos données :
- Droit d'accès
- Droit de rectification
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la limitation du traitement
- Droit à la portabilité
- Droit d'opposition
- Droit de retirer votre consentement à tout moment
- Droit de définir des directives relatives au sort de vos données après votre décès
Comment les exercer (procédure)
Deux de ces droits s'exercent directement depuis votre espace, sans demande : l'export complet de vos données (bouton « Exporter toutes mes données », JSON lisible) et la suppression définitive du compte (bouton « Supprimer mon compte » — serveurs et appareil, après rappel d'exporter vos documents dont la conservation décennale incombe à votre entreprise).
Pour tous les autres droits : écrivez à a.gomez@macrobot-ai.com (ou via la page Contact) depuis l'adresse email de votre compte, en précisant le droit exercé. Nous pouvons vous demander un élément de vérification d'identité en cas de doute raisonnable. Réponse sous un mois au plus (art. 12.3 RGPD), prolongeable de deux mois pour les demandes complexes — vous en seriez alors informé. L'exercice de ces droits est gratuit. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).
Sécurité
Les mesures suivantes sont en place, et vérifiables pour la plupart depuis votre navigateur :
- Chiffrement en transit (TLS, HSTS avec préchargement) et au repos côté hébergeur ;
- Mots de passe hachés (jamais stockés en clair, jamais lisibles par l'éditeur) ;
- Cloisonnement des données par compte au niveau de la base (Row Level Security) : une requête ne peut pas atteindre les lignes d'un autre compte, même en cas d'erreur applicative ;
- Politique de sécurité du contenu stricte : aucun script tiers, aucun script en ligne, aucun gestionnaire d'événement en attribut — un défaut d'échappement ne donne pas d'exécution de code ;
- Secrets côté serveur uniquement : les clés des fournisseurs d'IA et de paiement ne sont jamais exposées au navigateur ;
- Limitation de débit et journalisation des accès sensibles ;
- Paiement délégué à un prestataire certifié PCI-DSS : aucune donnée complète de carte ne transite par nos serveurs.
Violation de données. En cas de violation de données à caractère personnel présentant un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures (art. 33 RGPD) et vous informons dans les meilleurs délais lorsque le risque est élevé (art. 34 RGPD).
Modifications
La présente politique peut être mise à jour. La version applicable est celle publiée sur le site à la date de votre consultation.
Dernière mise à jour : 13 août 2026.