Centre juridiqueConfidentialité

Politique de confidentialité

Traitements réalisés par l'éditeur et par les clients utilisant le widget.

PubliéPublicVersion 2.0Entrée en vigueur : 5 août 2026

1. Responsable de traitement propre

Selvren SAS agit comme responsable de traitement pour :

  • le site public ;
  • les prospects ;
  • les comptes professionnels ;
  • la facturation ;
  • la sécurité ;
  • la fraude ;
  • le support ;
  • les obligations légales ;
  • la gestion commerciale.

2. Widget

Le magasin agit généralement comme responsable du traitement pour son widget. Selvren SAS agit généralement comme sous-traitant pour les conversations traitées sur instruction.

3. Données

Selon les fonctions, les catégories suivantes peuvent être traitées :

  • identité professionnelle ;
  • coordonnées ;
  • compte ;
  • organisation ;
  • abonnement ;
  • facturation ;
  • support ;
  • configuration ;
  • catalogue ;
  • conversation ;
  • référence de commande autorisée ;
  • IP ou identifiant pseudonyme ;
  • journaux techniques ;
  • modèle, fournisseur, tokens, latence, sources consultées.

4. Données sensibles

Aucune donnée sensible n'est demandée volontairement. Les utilisateurs sont invités à ne pas en fournir. Les données sensibles introduites par erreur doivent être supprimées dès leur détection lorsque leur conservation n'est pas nécessaire.

5. Bases légales

  • compte : exécution du contrat ;
  • abonnement : exécution du contrat ;
  • facturation : contrat et obligation légale ;
  • support : contrat et intérêt légitime ;
  • sécurité : intérêt légitime et obligation de sécurité ;
  • prospects B2B : intérêt légitime ou consentement selon le cas ;
  • newsletter : consentement lorsque requis ;
  • widget : base déterminée par le magasin ;
  • cookies non essentiels : consentement.

6. Destinataires

  • personnel habilité ;
  • hébergeurs ;
  • identité ;
  • paiement ;
  • e-mail ;
  • génération des réponses : Mistral AI ;
  • vectorisation des questions : OpenRouter, et les fournisseurs d'inférence qu'elle engage ;
  • support ;
  • observabilité ;
  • autorités compétentes.

La liste précise est publiée sur la page sous-traitants.

7. Intelligence artificielle

Les garanties suivantes ne sont indiquées ici que lorsqu'elles sont techniquement effectives : journalisation des prompts désactivée, filtrage PII, allowlist, ZDR imposé, absence de fallback non approuvé, blocage sans endpoint conforme. Aucune de ces mentions n'est présentée comme active sans preuve technique.

8. Transferts

AquaChat ne prétend pas que toutes les données restent dans l'EEE. Un transfert hors EEE a lieu, et le voici : les données d'identification des comptes professionnels — identifiant de compte et adresse e-mail professionnelle — sont traitées par Clerk, Inc., établie aux États-Unis, qui fournit l'authentification et la gestion des organisations. Ce transfert est encadré par le Data Privacy Framework UE — États-Unis, sur le fondement de la décision d'adéquation de la Commission européenne du 10 juillet 2023 (article 45 du RGPD).

Il ne porte ni sur le contenu des conversations, ni sur les visiteurs du widget : il concerne les comptes du commerçant et de son personnel. L'hébergement de la plateforme reste dans l'Union européenne.

Les autres sous-traitants susceptibles de recevoir des données hors EEE — les fournisseurs de modèles et la passerelle de vectorisation — ne sont pas déployés : la base de leur transfert reste à établir et le registre le dit entrée par entrée, avec, pour chacun, son pays et son état de déploiement : sous-traitants.

9. Conservation

Durées de conservation applicables :

  • prospects : 3 ans après dernier contact ;
  • contrat : durée contractuelle puis durée légale ;
  • factures : durée comptable légale ;
  • support : 3 ans à compter de la clôture de la demande, puis suppression ou anonymisation ;
  • conversations : 30 jours après la fin de la conversation, puis suppression ou anonymisation irréversible ;
  • journaux techniques : 6 mois, sauf incident de sécurité justifiant une conservation probatoire limitée ;
  • sauvegardes : 30 jours glissants maximum, puis expiration automatique ;
  • consentement : durée nécessaire à la preuve.

La durée annoncée pour les conversations porte sur leur contenu : la question posée, la réponse rendue et les sources citées, ainsi que toute copie qui en serait conservée pour traiter un signalement. Passé ce délai, ce contenu est effacé de la base, sans conservation d'une version réduite.

Les compteurs agrégés établis à partir de ces conversations — nombre de conversations par jour, répartition des issues — sont conservés plus longtemps, pour la durée prévue au contrat du Client. Ils ne comportent ni contenu, ni identifiant de conversation, ni identifiant de visiteur : ils ne permettent pas de vous identifier ni de vous singulariser, et ne constituent donc pas des données personnelles. Ce n'est pas un aménagement de la durée annoncée : la limitation de conservation s'applique aux données personnelles, et elle est ici appliquée intégralement.

Une seule de ces durées est tenue par un effacement automatique : celle des conversations. Elle n'est écrite qu'à un seul endroit exécutable — la doctrine de conservation de la base de données — et deux contrôles la gardent : l'un compare la durée publiée ici à celle qu'écrit la doctrine, l'autre interroge la base elle-même et échoue si elle applique une fenêtre différente. Les autres durées relèvent d'obligations légales ou contractuelles et sont exécutées sur demande, sans effacement programmé.

10. Droits

Les personnes concernées disposent notamment des droits suivants :

  • accès ;
  • rectification ;
  • effacement ;
  • limitation ;
  • opposition ;
  • portabilité lorsque applicable ;
  • retrait du consentement ;
  • réclamation auprès de la CNIL.

Contact : contact@selvren.com.

11. Décision automatisée

AquaChat n'est pas destiné à prendre seul une décision produisant un effet juridique significatif.