Dernière mise à jour : 31 août 2026
Chez Cleo IA, nous accordons une grande importance à la protection de vos données personnelles. Cette politique explique comment nous collectons, utilisons et protégeons vos informations conformément au Règlement Général sur la Protection des Données (RGPD).
Produits et services couverts
La présente politique s'applique à l'ensemble des produits et services édités par Cleo IA (ci-après « les Services » ou « Cleo IA »), quel que soit le canal par lequel vous y accédez :
- Plateforme web Cleo IA — app.cleoia.com (assistant IA, base de connaissances RAG, intégrations).
- Compléments Microsoft Office — « Cleo IA pour Excel », « Cleo IA pour Word », « Cleo IA pour PowerPoint » et « Cleo IA pour Outlook », distribués sur Microsoft AppSource / Microsoft Marketplace. Ils ne traitent que le contenu du document ou de l'email que vous soumettez explicitement à l'assistant.
- Extension navigateur Cleo IA — pour Google Chrome et Microsoft Edge. Elle n'accède au contenu d'une page ou d'un onglet que lorsque vous le lui demandez explicitement.
- Module complémentaire Cleo IA pour Gmail — distribué sur Google Workspace Marketplace.
- Connecteur Cleo IA pour Odoo — distribué sur l'Odoo Apps Store, pour l'archivage chiffré de documents ERP vers votre base de connaissances.
- Cleo Studio — génération et édition d'images.
- Application web progressive (PWA) — version mobile installable de la plateforme.
Chacune de ces surfaces s'appuie sur le socle de traitement décrit ci-dessous. Les données ne sont accédées qu'à votre demande et selon les permissions que vous accordez.
1. Responsable du traitement▼
Le responsable du traitement des données personnelles est :
Cleo IA
12 rue Barthélemy Thimonnier
01000 BOURG-EN-BRESSE, France
SIREN : 995 370 319
Délégué à la protection des données (DPO) : dpo@cleoia.com
2. Notre qualification : responsable de traitement et sous-traitant▼
Cleo IA n'a pas une seule qualification au sens du RGPD. Selon la donnée concernée, nous agissons soit comme responsable de traitement, soit comme sous-traitant. Cette distinction commande vos droits, l'interlocuteur à qui les adresser, et ce que nous pouvons faire de la donnée.
Sous-traitant — pour le contenu que vous nous confiez
Vos conversations, les documents de votre base de connaissances, les e-mails, agendas et fiches CRM auxquels vous nous donnez accès, les fichiers que l'agent traite. Nous les traitons uniquement sur vos instructions, pour vous rendre le service. Nous ne décidons ni de leur finalité, ni de leur contenu, et nous ne les utilisons à aucune fin propre.
Le responsable de traitement est alors vous — ou votre employeur si vous utilisez Cleo IA dans un cadre professionnel.
Responsable de traitement — pour les données de compte
Votre identité, votre adresse e-mail, vos préférences, votre facturation, vos données de connexion, le journal de sécurité de votre compte, la prévention de la fraude, la mesure d'audience et la publicité. Nous décidons de ces traitements et en répondons directement devant vous et devant la CNIL.
Les personnes qui ne sont pas nos utilisateurs
Le service traite aussi, par nature, des données de tiers : vos correspondants dans un e-mail, les personnes citées dans un document que vous indexez, les contacts d'une fiche CRM. Ces personnes n'ont pas de compte chez nous et n'ont pas contracté avec nous. Pour ces données nous agissons en sous-traitant : c'est notre client qui en est responsable, qui doit les informer et qui répond de la licéité de leur traitement.
Si vous êtes une de ces personnes et souhaitez exercer vos droits, adressez-vous en priorité au client Cleo IA qui traite vos données. Si vous ignorez de qui il s'agit, écrivez-nous à dpo@cleoia.com : nous transmettrons votre demande au responsable concerné et vous l'indiquerons, dans la limite de nos obligations de confidentialité.
Les conditions de notre sous-traitance (instructions, sécurité, sous-traitants ultérieurs, assistance, sort des données en fin de contrat) sont fixées par un accord de traitement des données distinct de la présente politique.
3. Finalités, bases légales et durées de conservation▼
Le tableau ci-dessous est la table de référence de nos traitements. Chaque ligne relie une finalité aux catégories de données concernées, à la base légale qui l'autorise et à la durée pendant laquelle nous conservons ces données. Aucune finalité n'existe sans base ni sans durée.
La colonne Rôle indique notre qualification pour la ligne considérée (voir section 2).
| Finalité | Catégories de données | Base légale | Durée de conservation | Rôle |
|---|---|---|---|---|
| Fourniture du service : traitement de vos demandes par l'assistant, exécution des outils que vous déclenchez | Contenu de vos conversations, pièces jointes, contenu soumis à l'assistant | Exécution du contrat (art. 6.1.b) | Jusqu'à suppression par vous, ou 30 jours après la suppression de votre compte | Sous-traitant |
| Base de connaissances : indexation et recherche sémantique dans vos documents | Documents téléversés, texte extrait et vecteurs d'index, métadonnées (nom, taille, date) | Exécution du contrat (art. 6.1.b) | Jusqu'à suppression par vous, ou 30 jours après la suppression de votre compte | Sous-traitant |
| Exécution de l'agent : transcripts, journaux d'exécution et fichiers de travail | Extraits de messages, de documents et de fiches consultés pendant une exécution | Exécution du contrat (art. 6.1.b) | 90 jours après la fin de l'exécution | Sous-traitant |
| Conservation des livrables produits à votre demande | Documents, présentations, tableurs, visuels et leur source modifiable | Exécution du contrat (art. 6.1.b) | Jusqu'à suppression par vous | Sous-traitant |
| Cleo Studio : génération et édition d'images | Prompts de génération, images produites et éditées, paramètres de création | Exécution du contrat (art. 6.1.b) | Jusqu'à suppression par vous | Sous-traitant |
| Intégrations tierces que vous activez (messagerie, agenda, stockage, CRM) | Jetons d'accès OAuth, contenu consulté à votre demande dans le service connecté | Consentement (art. 6.1.a) | Jusqu'à déconnexion du service, ou suppression du compte | Sous-traitant |
| Création et gestion de votre compte, authentification, préférences | Adresse e-mail, nom, photo de profil, langue, paramètres | Exécution du contrat (art. 6.1.b) | Durée de vie du compte, puis 30 jours | Responsable |
| Facturation, encaissement et tenue de la comptabilité | Identité, adresse de facturation, numéro de TVA et SIREN, historique des transactions | Obligation légale (art. 6.1.c) | 10 ans à compter de la clôture de l'exercice (pièces comptables) | Responsable |
| Prévention de la fraude et des abus sur les périodes d'essai | Empreinte pseudonymisée de carte ou d'IBAN, rattachée à votre compte ; adresse e-mail d'essai | Intérêt légitime (art. 6.1.f)Empêcher la création en série de comptes d'essai avec un même moyen de paiement, qui rendrait l'offre d'essai impossible à maintenir | 24 mois | Responsable |
| Données de connexion au service | Horodatage, adresse IP, agent utilisateur, identifiant de compte | Obligation légale (art. 6.1.c) | 1 an | Responsable |
| Journal de sécurité du compte : création, réinitialisation de mot de passe, activation ou désactivation de la double authentification, demande de suppression | Type d'événement, horodatage, identifiant de compte, adresse e-mail, adresse IP, agent utilisateur | Intérêt légitime (art. 6.1.f)Détecter et prouver une prise de contrôle de compte, vous permettre de contester une action sensible que vous n'auriez pas effectuée | 12 mois | Responsable |
| Historique de vos exécutions, assistance et facturation | Statut d'exécution, outils appelés, durées, volumes consommés, identifiant de compte | Intérêt légitime (art. 6.1.f)Vous restituer l'historique de vos exécutions, instruire vos demandes d'assistance et établir une facturation vérifiable | 6 mois sous forme identifiante, puis agrégation sans identifiant | Responsable |
| Mesure du bon fonctionnement et amélioration du service | Métriques d'usage pseudonymisées, données de performance et d'erreur | Intérêt légitime (art. 6.1.f)Corriger les pannes et les régressions, dimensionner l'infrastructure, et décider des fonctionnalités à partir de l'usage réel plutôt que d'hypothèses | 6 mois, puis agrégation sans identifiant | Responsable |
| Communications relatives à votre compte (sécurité, facturation, service) | Adresse e-mail, nom, préférences de notification | Exécution du contrat (art. 6.1.b) | Durée de vie du compte | Responsable |
| Mesure d'audience, publicité et mesure de conversion | Identifiants de navigation et de clic, empreinte de l'adresse e-mail, identifiant externe, adresse IP, agent utilisateur, prénom et nom | Consentement (art. 6.1.a) | Selon la finalité et le prestataire — voir la section « Cookies » | Responsable |
La durée de 10 ans ne vise que les pièces comptables imposées par l'article L.123-22 du code de commerce. Les moyens de paiement eux-mêmes ne sont jamais stockés par nous.
La base retenue pour cette ligne est l'obligation légale de conservation des données de connexion. Cette qualification est en cours de confirmation par notre conseil. Si elle n'était pas retenue, ce traitement serait maintenu sur la base de l'intérêt légitime à la sécurité du service — la finalité, les données et la durée resteraient inchangées, et vous disposeriez alors du droit d'opposition.
Passé 6 mois, ces métadonnées sont agrégées : l'identifiant de compte est supprimé et les mesures sont fondues dans des totaux qui ne permettent plus de remonter à une personne, même indirectement. Le résultat de cette agrégation n'est plus une donnée personnelle et n'est donc plus régi par la présente politique ni par vos droits — ce qui est aussi la raison pour laquelle il ne peut plus vous être restitué individuellement.
Ce traitement n'a lieu qu<b>après votre accord</b>, catégorie par catégorie. Le détail de ce qui est transmis figure à la section « Partage des données ».
Pour chaque traitement fondé sur l<b>intérêt légitime</b>, lintérêt concrètement poursuivi est énoncé dans la colonne « Base légale ». Vous pouvez vous opposer à tout traitement fondé sur cette base, à tout moment, en écrivant à dpo@cleoia.com : nous cessons alors le traitement, sauf motif impérieux que nous devons vous exposer.
Précisions sur la conservation
Vos conversations sont conservées afin de vous fournir le service (accès à votre historique à tout moment). Vous pouvez supprimer une conversation, ou l'ensemble de vos données, à tout instant : la suppression de votre compte entraîne l'effacement de vos données sous 30 jours. Nous n'appliquons pas de suppression automatique de vos conversations tant que votre compte est actif.
Les transcripts et journaux d'exécution de l'agent (le contenu échangé avec les outils : extraits de messages, de documents ou de fiches consultés pendant une exécution), ainsi que les fichiers de travail que l'agent rédige en cours d'exécution, sont effacés 90 jours après la fin de l'exécution. Les livrables produits à votre demande ne sont pas concernés : ils restent dans votre espace jusqu'à ce que vous les supprimiez, avec la source qui permet de les modifier. Les métadonnées d'exécution (statut, outils utilisés, durées, consommation) suivent leur propre règle, énoncée dans le registre ci-dessus : 6 mois sous forme identifiante, puis agrégation sans identifiant.
4. Partage des données▼
Nous ne vendons pas vos données : nous ne les cédons à personne contre rémunération. Mais « non vendues » ne veut pas dire « non partagées » — lisez ce qui suit.
Ce que nous partageons à des fins publicitaires
Si — et seulement si — vous acceptez la catégorie « publicité » lors du recueil de votre consentement, nous transmettons à Meta et à LinkedIn, depuis nos serveurs, des données qui vous identifient indirectement, afin de mesurer l'efficacité de nos campagnes et de constituer des audiences publicitaires.
- Vers Meta : l'empreinte (SHA-256) de votre adresse e-mail, un identifiant externe dérivé de votre identifiant de compte, l'empreinte de votre numéro de téléphone lorsqu'il est connu, l'empreinte de votre prénom et de votre nom, vos identifiants de navigation et de clic, ainsi que votre adresse IP et votre agent utilisateur, transmis en clair.
- Vers LinkedIn : l'empreinte (SHA-256) de votre adresse e-mail.
- Vers Google : lors d'un achat, votre adresse e-mail, votre prénom et votre nom sont déposés dans la couche de données de notre gestionnaire de balises, qui les empreinte avant transmission.
Une empreinte n'est pas une anonymisation : elle est calculée sans clé secrète, elle est stable, et son seul objet est précisément de vous reconnaître d'un service à l'autre. Nous la qualifions donc de donnée pseudonymisée, et non anonyme.
Ces envois partent de nos serveurs, parfois longtemps après votre visite : ils ne déposent aucun cookie et aucun bloqueur de publicité ne peut les intercepter. Seul votre refus, ou son retrait, les arrête — et il les arrête effectivement, la vérification du consentement précédant tout envoi.
Vous pouvez retirer votre accord à tout moment depuis « Gérer les cookies ». Le service reste pleinement utilisable si vous refusez tout.
En dehors de ce cas, vos données ne sont communiquées qu'aux sous-traitants qui nous permettent de faire fonctionner le service, chacun encadré par un accord de traitement des données :
Fournisseurs de modèles d'IA
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Anthropic | Génération de réponses, agents Office et navigateur, production de présentations et de tableurs | Prompts, historique de conversation, contenus et pièces jointes que vous soumettez, résultats d'outils | États-Unis | Non établie à ce jourCopie disponible sur demande |
| OpenAI | Génération de réponses, vecteurs d'index de la base de connaissances, transcription, génération d'images, recherche web | Prompts, historique de conversation, contenus soumis, texte des documents indexés, fichiers audio | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Google (Vertex AI, Gemini, Cloud Vision) | Génération de réponses, reconnaissance de texte dans les documents (OCR), recherche web, transcription | Prompts, historique de conversation, images de pages de vos documents, fichiers audio | UE et États-Unis | Non établie à ce jourCopie disponible sur demande |
| Mistral AI | Génération de réponses, transcription de fichiers audio téléversés | Prompts, historique de conversation, contenus soumis, fichiers audio | France | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| xAI (Grok) | Génération de réponses (modèles Grok) | Prompts, historique de conversation, contenus soumis | États-Unis | Non établie à ce jourCopie disponible sur demande |
| ByteDance / BytePlus (Seedream) | Génération d'images (modèles Seedream) | Prompts de génération d'images, images source que vous fournissez | Singapour | Non établie à ce jourCopie disponible sur demande |
| Vercel AI Gateway | Passerelle technique acheminant les appels vers les fournisseurs de modèles | L'intégralité du trafic de prompts et de réponses transite par cette passerelle lorsqu'elle est activée | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
| Cohere | Reclassement des extraits retrouvés dans votre base de connaissances, pour faire remonter les plus pertinents | Le texte de votre recherche et les extraits de vos documents indexés soumis au reclassement | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
| Cloudflare (AI Gateway) | Passerelle technique acheminant certaines demandes de génération d'images vers le fournisseur de modèle | La description que vous rédigez et l'image produite transitent par cette passerelle lorsqu'elle est activée | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
Anthropic — Pour produire un tableur ou une présentation, vos fichiers sont téléversés chez ce prestataire et traités dans son environnement d'exécution. La recherche web intégrée s'appuie par ailleurs sur Brave Search, sous-traitant ultérieur d'Anthropic.
Google (Vertex AI, Gemini, Cloud Vision) — Notre configuration privilégie une région européenne (europe-west1). Nous ne pouvons cependant pas garantir que 100 % des appels y restent : un repli vers une région non européenne existe lorsque le modèle demandé n'est pas disponible en Europe, et une partie du trafic emprunte une interface non épinglée à l'UE. Nous préférons le dire.
Vercel AI Gateway — Cet intermédiaire est réellement dans le chemin de la donnée, ce qui justifie de le nommer plutôt que de le fondre dans l'hébergement.
Cohere — L'appel n'est pas émis par notre application mais par notre service d'indexation documentaire, au moment de la recherche. Le pays où il aboutit n'est donc pas établissable depuis notre configuration : nous l'écrivons plutôt que de le supposer.
Cloudflare (AI Gateway) — Seconde passerelle du service, distincte de celle de Vercel. Comme elle, elle se trouve réellement sur le chemin de la donnée : nous la nommons plutôt que de la fondre dans l'hébergement.
Voix et transcription
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| AssemblyAI | Transcription et identification des locuteurs pour les réunions | Enregistrements audio, transcriptions, étiquettes de locuteur | Union européenne | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| ElevenLabs | Synthèse vocale, clonage et conception de voix, génération de musique et d'effets sonores (Cleo Studio) | Textes à vocaliser, échantillons de voix que vous téléversez | États-Unis | Non établie à ce jourCopie disponible sur demande |
ElevenLabs — Un échantillon de voix constitue une donnée biométrique lorsqu'il sert à identifier une personne. N'utilisez le clonage de voix qu'avec le consentement explicite de la personne concernée.
Production de documents et de médias
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Skywork AI | Production de présentations et de documents | Contenu du document ou de la présentation à produire | Chine | Non établie à ce jourCopie disponible sur demande |
| Replicate | Traitement d'images (agrandissement, détourage) | Images que vous téléversez | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Carbone | Rendu de documents bureautiques et de PDF | Contenu du document à produire | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
Recherche web
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Tavily | Recherche sur le web, déclenchée par l'assistant lorsque votre demande le nécessite | Les termes de la recherche tels qu'ils sont formulés — ils peuvent nommer une personne | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
| Serper | Recherche sur le web, en relais lorsque le fournisseur principal est indisponible | Les termes de la recherche tels qu'ils sont formulés — ils peuvent nommer une personne | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
| Perplexity | Recherche web approfondie, avec citation des sources | Les termes de la recherche approfondie et le contexte que vous y joignez | États-Unis | Non établie à ce jourCopie disponible sur demande |
Tavily — La requête sort de l'Espace économique européen ; le pays où elle est traitée n'est pas établi par notre configuration.
Serper — Même réserve que pour le fournisseur principal : la requête sort de l'Espace économique européen et le pays de traitement n'est pas établi.
Perplexity — Déclaré sans être activé à ce jour : la fonction s'appuie aujourd'hui sur d'autres fournisseurs. Nous l'annonçons à l'avance parce qu'une activation doit respecter le préavis indiqué plus haut.
Infrastructure et hébergement
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Supabase | Base de données, authentification, stockage des fichiers | L'ensemble des données de compte et des contenus que vous nous confiez | Union européenne | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| Vercel | Hébergement et exécution de l'application | Toute donnée transitant par une requête, journaux d'exécution | France | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| Scaleway | Traitements asynchrones et longs, analyse de documents | Prompts et contenus transmis aux traitements différés | France | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| Render | Service d'indexation et de recherche de la base de connaissances | Texte intégral de chaque document indexé et de chaque recherche effectuée | Union européenne | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| Upstash | Cache applicatif et limitation du débit des requêtes | Adresse IP (clé de limitation), compteurs techniques | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
Supabase — Nos accès sont configurés sur des régions européennes (Francfort et Irlande).
Render — Ce prestataire reçoit le contenu de vos documents. Son hébergement est situé à <b>Francfort, en Allemagne</b> : ce traitement a donc lieu dans l'Espace économique européen. Cette région est fixée par notre configuration de déploiement pour l'analyse documentaire ; pour le service d'indexation, elle a été établie auprès de l'exploitant, la console du prestataire ne l'exposant pas dans nos fichiers de configuration.
Paiement
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Stripe | Encaissement, abonnements, facturation et TVA | Identité, adresse e-mail, adresse de facturation, numéro de TVA, téléphone, historique des transactions | États-Unis et UE | Non établie à ce jourCopie disponible sur demande |
Stripe — Lorsque vous avez accepté la publicité, nos identifiants publicitaires (identifiants de navigation et de clic, adresse IP, agent utilisateur) sont également déposés dans la fiche client de ce prestataire, afin que la conversion puisse être rapportée après le paiement.
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Resend | Envoi des e-mails du service (sécurité, facturation, notifications) | Adresse e-mail du destinataire, prénom, contenu du message, codes à usage unique, statut de remise | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Mailgun (Sinch) | Réception des e-mails que vous transférez vers votre base de connaissances | Message entrant complet : expéditeur, destinataires, objet, corps et pièces jointes | Union européenne | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
Mailgun (Sinch) — Ce prestataire n'intervient qu'en réception, pour la fonction d'archivage d'e-mails vers la base de connaissances. Aucun e-mail sortant ne transite par lui.
Mesure d'audience et consentement
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Google Analytics / Tag Manager | Mesure d'audience du site et de l'application | Identifiants de mesure, pages consultées, adresse IP, agent utilisateur | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Microsoft Clarity | Analyse d'usage et rejeu de session | Enregistrement des interactions de navigation, pages consultées, adresse IP, agent utilisateur | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Vercel Analytics & Speed Insights | Mesure d'audience et de performance des pages | Pages consultées, mesures de performance, agent utilisateur | Non établi à ce jour | Non établie à ce jourCopie disponible sur demande |
| Axeptio | Recueil et mémorisation de votre choix en matière de cookies | Identifiant de visiteur, choix exprimé et sa date | France | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
Publicité
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Meta (Facebook, Instagram) | Mesure de conversion et audiences publicitaires | Empreinte de l'adresse e-mail, identifiant externe, empreinte du téléphone, du prénom et du nom, identifiants de navigation et de clic, adresse IP et agent utilisateur en clair | États-Unis | Non établie à ce jourCopie disponible sur demande |
| LinkedIn (Microsoft) | Mesure de conversion publicitaire | Empreinte (SHA-256) de l'adresse e-mail | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Google Ads | Mesure de conversion publicitaire et attribution des clics | Adresse e-mail, prénom et nom (empreints par la balise avant transmission), identifiants de clic | États-Unis | Non établie à ce jourCopie disponible sur demande |
Meta (Facebook, Instagram) — C'est le partage le plus étendu de cette liste. Il n'a lieu qu'après votre accord et cesse dès son retrait.
Google Ads — L'adresse e-mail, le prénom et le nom transitent en clair par la couche de données de votre navigateur avant d'être empreints par la balise.
Enrichissement à l'inscription
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Pappers | Vérification des informations légales de votre entreprise à l'inscription | Dénomination, SIREN, numéro de TVA, nom et prénom des représentants légaux | France | Traitement dans l'EEE — pas de transfertCopie disponible sur demande |
| RocketReach | Préremplissage de votre profil professionnel à l'inscription | Adresse de votre profil professionnel public, et en retour : nom, prénom, fonction, employeur, localisation, parcours | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Firecrawl | Lecture du site web de votre entreprise à l'inscription | Adresse du site que vous indiquez, et contenu public qui s'y trouve | États-Unis | Non établie à ce jourCopie disponible sur demande |
RocketReach — Cet enrichissement n'a lieu que si vous fournissez vous-même l'adresse de votre profil. Vous pouvez nous demander de le désactiver et d'effacer les données ainsi obtenues.
Intégrations que vous activez
| Sous-traitant | Finalité | Catégories de données | Établissement / traitement | Garantie de transfert |
|---|---|---|---|---|
| Google Workspace | Messagerie, agenda, contacts et fichiers, lorsque vous connectez le service | Uniquement le contenu auquel vous nous donnez accès et que vous demandez de traiter | États-Unis | Non établie à ce jourCopie disponible sur demande |
| Microsoft 365 | Messagerie, agenda et fichiers, lorsque vous connectez le service | Uniquement le contenu auquel vous nous donnez accès et que vous demandez de traiter | États-Unis | Non établie à ce jourCopie disponible sur demande |
Note : les intégrations optionnelles (Google Workspace, Microsoft 365, Notion, Slack, CRM…) ne sont activées que par vous. Une fois activées, les données transitent selon les conditions du service que vous avez choisi.
Cette liste est la même que celle publiée, avec son historique de versions, sur notre page dédiée : Liste de nos sous-traitants (Version 2026-08-27)
5. Transferts internationaux▼
Une partie de nos sous-traitants traite vos données en dehors de l'Espace économique européen, principalement aux États-Unis, et pour la génération d'images à Singapour ou en Chine. La colonne « Garantie de transfert » du tableau ci-dessus indique, pour chaque sous-traitant pris individuellement, ce qui encadre ce transfert.
« Traitement dans l'EEE » : la localisation est établie par notre configuration technique ; aucun transfert hors Espace économique européen n'a lieu, donc aucune garantie de transfert n'est requise. « Non établie à ce jour » : un transfert hors EEE a lieu, ou sa localisation reste à confirmer, et l'instrument juridique précis qui l'encadre n'est pas encore vérifiable de notre côté. Nous l'écrivons plutôt que de le présumer. Dans tous les cas, une copie des garanties applicables est disponible sur demande à dpo@cleoia.com.
Pour tout sous-traitant, une copie des garanties applicables vous est remise sur simple demande à dpo@cleoia.com.
Ce que nous ne pouvons pas encore affirmer
Nous préférons une réserve exacte à une affirmation flatteuse. À la date de cette page, l'instrument juridique précis encadrant chaque transfert hors EEE — décision d'adéquation (Data Privacy Framework) ou clauses contractuelles types — n'est pas établi de façon vérifiable pour l'ensemble des sous-traitants concernés. Ces lignes portent la mention « non établie » plutôt qu'une garantie que nous ne serions pas en mesure de prouver. Ce travail de vérification est en cours ; cette page sera mise à jour à mesure qu'il aboutit.
Indépendamment de l'instrument, les mesures suivantes s'appliquent à tout transfert : chiffrement en transit et au repos, minimisation des données transmises, et engagement contractuel de nos fournisseurs de modèles de ne pas utiliser vos contenus pour entraîner leurs modèles.
6. Vos droits (RGPD)▼
Conformément au RGPD, vous disposez des droits suivants :
Droit d'accès
Obtenir une copie de vos données
Droit de rectification
Corriger vos données inexactes
Droit à l'effacement
Supprimer vos données
Droit à la portabilité
Recevoir vos données en format standard
Droit d'opposition
Vous opposer à certains traitements
Droit de limitation
Restreindre le traitement
Une limite que nous devons vous annoncer avant que vous ne la rencontriez
La suppression de votre compte est refusée dans un cas précis : si vous êtes propriétaire d'une organisation qui compte encore au moins un autre membre actif. La demande est alors bloquée et aucune donnée n'est effacée.
Pourquoi : supprimer votre compte détruirait l'organisation, et avec elle l'accès au service, les espaces de travail partagés et le rattachement de facturation de tous ses autres membres. Le droit à l'effacement de l'article 17 s'efface ici devant les droits et libertés d'autrui, que le même règlement protège.
Comment débloquer : transférez la propriété de l'organisation à un autre membre, ou retirez les autres membres, depuis l'espace « Organisation ». La suppression de votre compte redevient alors possible et immédiate. Si vous êtes seul membre, aucun blocage ne s'applique.
Si vous contestez ce refus : écrivez à dpo@cleoia.com. Nous vous répondons de façon motivée dans un délai d'un mois. Vous pouvez, à tout moment et sans nous saisir au préalable, introduire une réclamation auprès de la CNIL ou former un recours juridictionnel.
7. Réclamation▼
Si vous estimez que vos droits ne sont pas respectés, vous pouvez :
- Nous contacter directement à dpo@cleoia.com
- Déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) :
8. Données collectées▼
Nous collectons les catégories de données suivantes :
2.1 Données d'inscription
- Adresse email (normalisée en minuscules pour cohérence)
- Nom complet (si fourni)
- Photo de profil (si authentification OAuth)
2.2 Données de paiement
- Empreinte de carte bancaire (empreinte pseudonymisée, rattachée à votre compte, pour la prévention de la fraude)
- Historique des transactions (géré par Stripe)
Note : nous ne stockons jamais les numéros de carte complets. Seule une empreinte pseudonymisée est conservée pendant 24 mois pour prévenir les abus. Cette empreinte n'est pas anonyme : elle reste rattachée à votre compte, c'est même sa raison d'être.
2.3 Données d'utilisation
- Historique des conversations avec l'assistant IA
- Préférences et paramètres du compte
- Données de connexion (date, heure, adresse IP) et journal de sécurité du compte
2.4 Documents RAG
- Fichiers téléversés pour la base de connaissances (PDF, Word, etc.)
- Contenu extrait et indexé pour la recherche sémantique
- Métadonnées des documents (nom, taille, date d'upload)
Les documents sont stockés chiffrés (AES-256) et ne sont accessibles qu'à leur propriétaire. Le chiffrement côté client est disponible en option.
2.5 Données d'intégrations
- Tokens d'accès OAuth (Google, Microsoft, Notion, Slack)
- Emails et calendriers consultés via les intégrations activées
- Fichiers Google Drive ou OneDrive — uniquement ceux que vous sélectionnez explicitement via le sélecteur natif (Google Picker / OneDrive picker)
Ces données ne sont accédées qu'à votre demande et selon les permissions que vous avez accordées lors de la connexion du service. Spécifiquement pour Google Drive : Cleo ne lit jamais l'ensemble de votre Drive — la portée de chaque accès est strictement déterminée par les fichiers ou dossiers que vous sélectionnez successivement via le sélecteur Google. Le scope OAuth utilisé (drive.file) n'octroie l'accès qu'aux fichiers ainsi désignés.
2.6 Données Studio
- Prompts de génération d'images
- Images générées et éditées
- Paramètres de création (modèle, dimensions, etc.)
2.7 Données techniques
- Type de navigateur et système d'exploitation
- Pages visitées et temps passé sur le service
- Données de performance et d'erreurs
9. Sécurité▼
Nous mettons en place des mesures techniques et organisationnelles pour protéger vos données :
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
- Authentification à deux facteurs disponible
- Contrôle d'accès strict aux données
- Audits de sécurité réguliers
- Journalisation des accès
- Plan de réponse aux incidents
10. Intelligence artificielle▼
Conformément au Règlement européen sur l'intelligence artificielle (AI Act, Règlement UE 2024/1689), nous vous informons que :
- Cleo IA utilise des modèles d'IA générative fournis par des tiers (Anthropic, OpenAI, Google, Mistral, xAI) pour générer des réponses textuelles.
- La génération de contenus visuels et sonores — images dans l'assistant comme dans le Studio, vidéo, voix de synthèse — peut faire appel à des modèles fournis par des tiers : OpenAI (gpt-image, DALL·E), Google (Gemini image, Imagen, Veo, Lyria), ByteDance/BytePlus (Seedream), Replicate et ElevenLabs. Le fournisseur réellement sollicité dépend du modèle retenu au moment de la demande, et certains sont déclarés sans être activés à ce jour. La liste complète et à jour figure sur notre page publique « Sous-traitants ».
- Les réponses et images générées sont produites par des systèmes d'IA et ne constituent pas des conseils professionnels.
- Vos données conversationnelles peuvent être transmises aux fournisseurs d'IA pour le traitement de vos requêtes, conformément à la section 5.
- Aucun entraînement de modèle n'est effectué sur vos données personnelles. Les fournisseurs utilisés s'engagent contractuellement à ne pas utiliser vos données à des fins d'entraînement.
11. Décisions automatisées (Art. 22 RGPD)▼
Le service utilise des traitements automatisés dans les cas suivants :
- Détection de fraude : vérification des empreintes de carte bancaire pour prévenir les abus lors des périodes d'essai.
- Détection d'anomalies : surveillance automatique des comportements inhabituels (achats en rafale, résiliations répétées).
Ces traitements peuvent entraîner la suspension temporaire de certaines fonctionnalités. Vous pouvez contester toute décision automatisée en contactant dpo@cleoia.com.
13. Modifications▼
Cette politique peut être mise à jour pour refléter les évolutions de nos pratiques ou de la réglementation.
Les modifications significatives vous seront notifiées par :
- Email à l'adresse associée à votre compte
- Notification dans l'application
- Mise à jour de la date en haut de cette page
Des questions ? Contactez notre DPO à dpo@cleoia.com
Voir aussi nos Conditions Générales d'Utilisation