La présente politique explique comment Soras Corporation LTD (« nous ») traite les données personnelles lorsque vous consultez nos sites web, créez un compte Enthyma ou utilisez le Service. Elle couvre le règlement général sur la protection des données de l'UE et celui du Royaume-Uni (RGPD et RGPD du Royaume-Uni), le California Consumer Privacy Act tel que modifié (CCPA/CPRA) et les autres lois mentionnées ci-dessous.
1. Qui nous sommes et comment nous joindre
- Responsable du traitement : Soras Corporation LTD, à confirmer, Ukraine, numéro d'immatriculation à confirmer.
- Contact pour la protection des données : help@sorascorp.com. Assistance générale : help@sorascorp.com.
- Notre représentant dans l'UE (article 27 du RGPD) : à confirmer.
- Notre représentant au Royaume-Uni (article 27 du RGPD du Royaume-Uni) : à confirmer.
2. Nos rôles
2.1 Responsable du traitement. Nous décidons de l'utilisation des données relatives au compte, à la sécurité et à la relation de facturation ; nous en sommes donc le responsable du traitement.
2.2 Sous-traitant. Nos clients importent ou connectent des éléments probants sur leur audience (avis, commentaires, notes d'entretien, publications publiques) et créent des contenus à partir de ceux-ci (les « Données du Client »). Nous traitons les Données du Client uniquement sur les instructions du client, conformément à notre Accord de traitement des données. Si vos données se trouvent dans l'espace de travail d'un client (par exemple, si vous avez été interrogé ou si votre publication publique a été analysée), veuillez contacter ce client ; nous l'aiderons à vous répondre.
2.3 Paddle. Lorsque des offres payantes sont proposées, Paddle.com agit en tant que notre revendeur et Merchant of Record. Paddle est un responsable de traitement indépendant pour les données de paiement et fiscales qu'il collecte ; consultez la politique de confidentialité de Paddle.
3. Ce que nous collectons
| Catégorie | Exemples | Source | Obligatoire ? |
|---|---|---|---|
| Données du compte | Adresse e-mail, nom, empreinte du mot de passe, langue de l'interface, fuseau horaire, pays de l'entreprise et (lors du paiement) nom de l'entreprise | Vous, ou votre fournisseur de connexion (Google, GitHub ou Apple) lorsque vous le choisissez | Nécessaire pour créer et gérer un compte (contractuel) |
| Données du fournisseur de connexion | L'identifiant de votre compte chez le fournisseur, votre nom, votre avatar et l'indication que le fournisseur a vérifié votre e-mail | Google, GitHub ou Apple | Uniquement si vous utilisez ce mode de connexion |
| Preuves d'acceptation | Les versions des documents que vous avez acceptées, la déclaration affichée, l'heure, la langue, une empreinte à clé de votre adresse IP, l'agent utilisateur de votre navigateur | Générées lors de votre acceptation | Nécessaires pour prouver l'accord (obligation légale et défense en justice) |
| Données de sécurité | Événements de connexion, enregistrements d'audit, empreintes à clé d'adresses IP, adresses IP brutes pour la limitation de débit | Générées par le Service | Nécessaires à la sécurité |
| Événements d'utilisation | Les fonctionnalités du produit utilisées, sans contenu | Générés par le Service | Facultatifs : vous pouvez les désactiver |
| Données d'assistance | Les messages que vous envoyez au support | Vous | Uniquement si vous nous contactez |
| Données de facturation que nous conservons | Identifiants client et d'abonnement Paddle, offre, statut et dates de renouvellement. Nous ne recevons jamais de numéros de carte | Paddle | Nécessaires pour les offres payantes |
| Visiteurs des pages partagées | Une empreinte à clé de l'adresse IP du visiteur et l'heure d'ouverture d'un lien de partage | Générées à l'ouverture d'une page partagée | Utilisées pour compter les ouvertures |
Nous déterminons votre pays à partir des informations que vous saisissez lors de l'inscription ; les informations de paiement saisies lors du paiement peuvent également indiquer un pays, et nous enregistrons la provenance de chaque valeur.
4. Pourquoi nous les utilisons et nos bases légales
| Finalité | Base légale (RGPD / RGPD du Royaume-Uni) |
|---|---|
| Création et gestion de votre compte, fourniture du Service, assistance | Exécution d'un contrat (art. 6, par. 1, point b) |
| Conservation des preuves d'acceptation, traitement des réclamations juridiques, fiscalité et comptabilité | Obligation légale (art. 6, par. 1, point c) et intérêts légitimes liés à la défense en justice (art. 6, par. 1, point f) |
| Sécurité, prévention de la fraude, traitement des abus, limitation de débit | Intérêts légitimes (art. 6, par. 1, point f) |
| Statistiques d'utilisation internes sans contenu | Intérêts légitimes (art. 6, par. 1, point f) ; vous pouvez vous y opposer dans les Paramètres du compte |
| E-mails de service (vérification, sécurité, avis juridiques, exports) | Exécution d'un contrat et obligation légale |
| E-mails marketing | Uniquement avec votre consentement (art. 6, par. 1, point a) ; nous n'en envoyons aucun à ce jour |
Votre droit d'opposition (article 21). Lorsque nous nous fondons sur des intérêts légitimes, vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière. Écrivez à help@sorascorp.com ou désactivez les événements d'utilisation dans les Paramètres du compte.
Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
5. Qui reçoit les données personnelles
5.1 Sous-traitants. Nous faisons appel à des prestataires pour héberger et exploiter le Service. La liste actuelle, avec la localisation, les mécanismes de transfert et la durée de conservation chez chaque prestataire, figure sur la page Sous-traitants. Elle comprend Oracle Cloud Infrastructure (hébergement et sauvegardes), Cloudflare (réseau et tunnel sécurisé), Resend (envoi des e-mails) et des fournisseurs d'inférence IA tels qu'Ollama Cloud et Groq. Nous n'envoyons des données qu'à un fournisseur d'IA qui s'est engagé à ne pas s'entraîner sur celles-ci.
5.2 Paddle, en tant que responsable de traitement indépendant, pour les offres payantes.
5.3 Services d'API YouTube. Lorsqu'un client connecte YouTube, le Service utilise les services d'API YouTube pour lire des commentaires publics. En utilisant ces fonctionnalités, vous acceptez également les Conditions d'utilisation de YouTube (https://www.youtube.com/t/terms), et les Règles de confidentialité de Google (https://policies.google.com/privacy) s'appliquent. Vous pouvez révoquer l'accès du Service depuis la page des paramètres de sécurité de Google (https://security.google.com/settings/security/permissions). Les requêtes de recherche envoyées à YouTube se composent des mots-clés saisis par le client.
5.4 Les autorités, lorsque la loi l'exige, ainsi que des conseillers professionnels tenus à la confidentialité.
Nous ne vendons ni ne louons de données personnelles, et nous ne les partageons pas à des fins de publicité comportementale intercontextuelle.
6. Transferts internationaux
Le Service est hébergé à l'emplacement suivant : à confirmer. Certains sous-traitants, notamment des fournisseurs d'inférence IA et d'envoi d'e-mails, traitent des données en dehors de l'Espace économique européen et du Royaume-Uni, par exemple aux États-Unis. Lorsque nous transférons des données personnelles hors de l'EEE ou du Royaume-Uni, nous nous fondons sur une décision d'adéquation (y compris le cadre de protection des données UE–États-Unis lorsque le destinataire est certifié), ou sur les clauses contractuelles types de la Commission européenne et l'avenant britannique (UK Addendum). Vous pouvez demander une copie des garanties applicables à help@sorascorp.com.
7. Durée de conservation des données
| Données | Durée |
|---|---|
| Données du compte | Pendant toute l'existence du compte, plus 30 jours |
| Enregistrements de sécurité et d'audit | 365 jours |
| Adresses IP | Conservées uniquement sous forme d'empreintes à clé ; adresses brutes pour la limitation de débit pendant 24 heures |
| Événements d'utilisation du produit | 13 mois |
| Journaux des serveurs | 14 jours |
| Preuves d'acceptation | Pendant toute l'existence du compte, plus 6 ans |
| Exports de données | 7 jours |
| Registres d'effacement (pour réappliquer les effacements après une restauration) | 37 jours |
| Enregistrements des tâches en arrière-plan | 7 jours |
| Sauvegardes et versions antérieures des objets | 30 jours, en continu |
| Données du Client | Selon la configuration de chaque espace de travail ; supprimées dans les 30 jours suivant la fin du compte |
| Données de l'API YouTube | Actualisées ou supprimées sous 30 jours |
| Preuves d'envoi des avis juridiques | 3 ans |
| Registres des demandes relatives à la vie privée | 6 ans |
Lorsque vous supprimez votre compte, vous disposez d'un délai de grâce de 7 jours pendant lequel vous pouvez changer d'avis ; passé ce délai, nous effaçons votre compte et vos espaces de travail.
Les fournisseurs d'inférence IA traitent les requêtes uniquement pour renvoyer une réponse. La durée de conservation éventuelle des requêtes est indiquée pour chaque fournisseur sur la page Sous-traitants.
8. Vos droits
Selon votre lieu de résidence, vous pouvez demander à accéder à vos données personnelles, à les rectifier, à les supprimer, à en limiter le traitement ou à les recevoir dans un format portable, vous opposer au traitement et retirer votre consentement. La plupart de ces démarches sont accessibles en libre-service dans Compte › Confidentialité et données : téléchargez vos données, consultez vos accords et supprimez votre compte. Vous pouvez également écrire à help@sorascorp.com. Nous répondons dans un délai d'un mois (prolongeable de deux mois pour les demandes complexes, avec information préalable).
Vous avez le droit d'introduire une réclamation auprès d'une autorité de protection des données, en particulier dans le pays où vous résidez ou travaillez, ou dans celui où une violation présumée a eu lieu. Au Royaume-Uni, il s'agit de l'Information Commissioner's Office.
9. Résidents de Californie
Cette section constitue notre avis au moment de la collecte au sens du CCPA/CPRA. Nous collectons les catégories énumérées à la section 3 pour les finalités indiquées à la section 4, et les conservons pendant les durées indiquées à la section 7. Nous ne vendons ni ne partageons d'informations personnelles, et nous considérons les signaux Global Privacy Control comme une demande de refus (opt-out). Vous avez le droit de connaître, de supprimer et de rectifier vos informations personnelles, et de limiter l'utilisation des informations personnelles sensibles (nous ne les utilisons pas à des fins qui l'exigeraient). Vous pouvez recourir à un mandataire autorisé ; nous pouvons demander au mandataire une preuve de son mandat et vérifier votre identité. Nous ne vous ferons subir aucune discrimination pour avoir exercé vos droits.
10. Autres juridictions
- Brésil (LGPD). Vous pouvez contacter notre interlocuteur chargé de la protection des données à help@sorascorp.com et déposer une réclamation auprès de l'ANPD. Nous appliquons la résolution 19/2024 de l'ANPD pour les transferts internationaux.
- Japon (APPI). Les transferts vers des tiers à l'étranger sont effectués avec les garanties exigées par l'APPI ; vous pouvez nous interroger sur le régime du pays destinataire.
- Suisse (LPD). Les transferts reposent sur une décision d'adéquation ou sur les clauses contractuelles types adaptées au droit suisse.
- Québec (Loi 25). Notre contact pour la protection des données est responsable de la protection des renseignements personnels.
11. Si votre publication publique a été analysée
Les clients peuvent analyser des commentaires et des publications publics concernant leur catégorie. Le Service enregistre le texte, un identifiant d'auteur pseudonymisé, la date et un lien vers l'original. Il ne constitue pas de profils d'auteurs individuels. Pour vous opposer ou demander la suppression, contactez le client qui a collecté ces données ; si vous ne savez pas de qui il s'agit, écrivez à help@sorascorp.com en joignant un lien vers la publication : nous vous aiderons à la localiser et transmettrons votre demande.
12. Enfants
Le Service est destiné à un usage professionnel par des personnes âgées de 18 ans ou plus. Nous ne collectons pas sciemment de données concernant des enfants.
13. Sécurité
Nous utilisons le chiffrement en transit, une isolation par espace de travail appliquée dans la base de données, le chiffrement des identifiants de connecteurs stockés, le hachage à clé des adresses IP, un accès selon le principe du moindre privilège, une administration auditée avec authentification multifacteur et des sauvegardes externalisées chiffrées. Consultez l'Accord de traitement des données pour plus de détails.
14. Cookies
Nous utilisons uniquement des cookies nécessaires et des cookies de préférence ; consultez l'Avis relatif aux cookies.
15. Modifications
Nous vous informerons de toute modification substantielle par e-mail et dans le Service avant son entrée en vigueur. La date de « Dernière mise à jour » et l'historique des versions indiquent chaque modification.