Aller au contenu principal
Skoleom Agentic
← Retour à l’accueil

Politique de confidentialité

Ce que Skoleom Agentic fait des données personnelles, pour quelles raisons, pendant combien de temps et avec quels prestataires.

Dernière mise à jour : 10 septembre 2026.

13 informations à renseigner avant la mise en vente

Ces mentions sont obligatoires et ne peuvent pas être devinées : la dénomination sociale, la forme juridique, le capital social, l’adresse du siège social, le greffe et le numéro RCS, le numéro SIREN, le directeur de la publication, l’adresse e-mail de contact, le nom de l’hébergeur, l’adresse de l’hébergeur, le téléphone de l’hébergeur, le pays d’hébergement des données, le tribunal compétent. Elles se renseignent en un seul endroit, src/lib/legalEntity.ts, et apparaîtront alors sur les quatre documents.

1. Responsable du traitement

à compléter : la dénomination sociale, dont le siège est situé à compléter : l’adresse du siège social, est responsable des traitements décrits ci-dessous.

Contact pour toute question ou demande d’exercice de droits : à compléter : l’adresse e-mail pour les demandes RGPD.

Distinction importante : pour les données de votre compte et de votre abonnement, nous sommes responsable du traitement. Pour les données que vous introduisez dans le service — contacts commerciaux, contenus de votre boîte e-mail, données bancaires, documents de vos clients — vous restez responsable, et nous agissons comme sous-traitant pour votre compte : voir l’accord de sous-traitance.

2. Données traitées et pourquoi

  • Compte et authentification — nom, adresse e-mail, mot de passe conservé uniquement sous forme hachée, secret de double authentification si vous l’activez, sessions actives, et adresse IP à l’origine d’une demande de réinitialisation de mot de passe. Finalité : vous identifier et protéger votre compte. Base légale : exécution du contrat, et intérêt légitime pour la sécurité.
  • Vérification de l’adresse e-mail — un code à usage unique envoyé à l’inscription. Finalité : s’assurer que l’adresse vous appartient. Base légale : exécution du contrat.
  • Abonnement — offre souscrite, statut de paiement, identifiants d’abonnement et de client chez notre prestataire de paiement, historique des événements de facturation reçus. Aucune donnée de carte bancaire n’est reçue ni conservée par nos serveurs. Finalité : facturer et justifier l’accès. Base légale : exécution du contrat et obligations comptables.
  • Utilisation du service — ventures, missions, livrables, exécutions, consommation estimée et coûts, journal d’audit horodaté des actions sensibles (qui a validé quoi, et quand). Finalité : rendre le service, appliquer les plafonds de votre offre, et pouvoir répondre « qui a fait cela ? » en cas de contestation. Base légale : exécution du contrat et intérêt légitime.
  • Contenus que vous soumettez — descriptions de projet, documents, code, faits de mémoire, adresses de sites à auditer. Ils peuvent contenir des données personnelles si vous en introduisez. Finalité : produire ce que vous demandez.
  • Accès externes que vous accordez — identifiants de boîte e-mail, de comptes publicitaires ou bancaires, conservés chiffrés (AES-256-GCM) et jamais renvoyés en clair par nos interfaces. Finalité : exécuter les actions que vous validez. Base légale : exécution du contrat.
  • Support — les échanges que vous initiez avec nous.

3. Ce que nous ne faisons pas

  • Nous n’entraînons aucun modèle sur vos données, et nous ne l’autorisons pas à nos prestataires.
  • Nous ne vendons ni ne louons vos données, à personne.
  • Nous ne faisons aucune mesure d’audience, aucun profilage publicitaire, et n’intégrons aucun traceur tiers. Il n’y a donc pas de bannière de consentement à afficher.
  • Aucune décision produisant un effet juridique n’est prise automatiquement à votre égard : les actions sensibles des agents attendent une validation humaine.

4. Cookies réellement utilisés

Le service dépose uniquement des cookies nécessaires à son fonctionnement. Aucun n’est utilisé à des fins publicitaires ou statistiques.

  • cos_session — votre session authentifiée. Cookie strictement nécessaire, transmis en HTTPS uniquement et inaccessible au JavaScript de la page. Durée : 30 jours, ou jusqu’à votre déconnexion.
  • cos_workspace_id — l’espace de travail dans lequel vous naviguez, lorsque vous êtes membre de plusieurs. Durée : jusqu’à changement d’espace.
  • skoleom_locale — la langue d’affichage que vous avez choisie.
  • Des cookies temporaires de sécurité, le temps d’une connexion à un service externe que vous autorisez (protection contre la falsification de requête).

5. Durées de conservation

  • Compte et contenus : conservés tant que votre compte existe, puis supprimés lorsque vous demandez la suppression. Après la fin d’un abonnement, un délai de trente jours vous permet d’exporter avant suppression éventuelle.
  • Sessions : 30 jours au maximum, révoquées immédiatement lors d’une déconnexion ou d’un changement de mot de passe.
  • Code de vérification d’e-mail : 10 minutes. Lien de réinitialisation de mot de passe : 1 heure, à usage unique, et seul son empreinte est stockée — jamais le lien lui-même.
  • Historique d’exécution des tâches : les 40 dernières exécutions par tâche.
  • Journal d’audit et pièces comptables : conservés pour la durée nécessaire à la preuve et aux obligations légales, y compris après la clôture du compte.
  • Identifiants d’accès externes : effacés dès la révocation de l’accès correspondant.

6. Destinataires et transferts hors Union européenne

Vos données sont accessibles à nos équipes dans la stricte mesure nécessaire au support et à la sécurité, ces accès étant journalisés, et aux prestataires suivants, chacun pour la seule finalité indiquée :

  • OpenAI, L.L.C. (États-Unis) — Génération de texte, de code et d’images par les agents. Le contenu des instructions et des documents soumis aux agents : brief de venture, contenus rédigés, extraits de pages auditées, faits de mémoire validés. Localisation : États-Unis — clauses contractuelles types de la Commission européenne.
  • Vercel Inc. (États-Unis) (uniquement si vous activez la fonctionnalité) — Publication du site généré pour une venture. Les fichiers du site publié, tels que produits par les agents. Localisation : États-Unis — clauses contractuelles types.
  • Skoleom Pay / Stripe — Encaissement des abonnements. Adresse e-mail du souscripteur, identifiant de l’espace de travail, montant et statut de l’abonnement. Aucune donnée de carte bancaire ne transite par Skoleom Agentic. Localisation : Union européenne et États-Unis — clauses contractuelles types.
  • Bridge (bridgeapi.io) (uniquement si vous activez la fonctionnalité) — Agrégation bancaire, si le client connecte un compte. Identifiants d’accès bancaires chiffrés et données de comptes et d’opérations. Localisation : Union européenne.
  • Tavily ou Google (Custom Search) (uniquement si vous activez la fonctionnalité) — Recherche web des agents. Les requêtes de recherche formulées par les agents. Localisation : États-Unis — clauses contractuelles types.
  • Google (Gmail API), si le client connecte sa boîte (uniquement si vous activez la fonctionnalité) — Envoi et lecture d’e-mails au nom du client. Le contenu des messages concernés et les identifiants d’accès chiffrés. Localisation : Union européenne et États-Unis — clauses contractuelles types.

Les transferts vers des prestataires établis hors de l’Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne. Vous pouvez obtenir copie des garanties mises en place en écrivant à à compléter : l’adresse e-mail pour les demandes RGPD.

7. Sécurité

Les mesures en place, telles qu’implémentées dans le produit :

  • mots de passe hachés, double authentification par code temporaire disponible ;
  • chiffrement authentifié (AES-256-GCM) des identifiants d’accès externes, avec une clé gérée hors de la base de données ;
  • cloisonnement strict par espace de travail : une donnée n’est jamais lisible depuis un autre espace, y compris entre collaborateurs de Skoleom ;
  • journal d’audit non modifiable, limitation du nombre de requêtes sur les routes sensibles, arrêt d’urgence à l’échelle d’un espace ;
  • validation humaine obligatoire avant tout envoi, publication ou dépense par un agent.

En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous en informons la CNIL dans les 72 heures et vous en informons sans délai injustifié.

8. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci.

Deux de ces droits s’exercent directement dans le produit, sans nous écrire ni attendre : l’export de vos données et la suppression de votre compte sont disponibles dans les paramètres de sécurité de votre compte. La suppression est réelle et définitive en base.

Pour les autres demandes, écrivez à à compléter : l’adresse e-mail pour les demandes RGPD : nous répondons dans un délai d’un mois. Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL, 3 place de Fontenoy, 75007 Paris, cnil.fr).

9. Modifications

Cette politique peut évoluer, notamment si un nouveau prestataire intervient. Toute modification substantielle est portée à votre connaissance, et la liste des destinataires est tenue à jour ci-dessus avant la mise en service d’un nouveau prestataire.