Cleo IA.
Retour à la connexion
Politique de Confidentialité

Dernière mise à jour : 31 août 2026

Chez Cleo IA, nous accordons une grande importance à la protection de vos données personnelles. Cette politique explique comment nous collectons, utilisons et protégeons vos informations conformément au Règlement Général sur la Protection des Données (RGPD).

Produits et services couverts

La présente politique s'applique à l'ensemble des produits et services édités par Cleo IA (ci-après « les Services » ou « Cleo IA »), quel que soit le canal par lequel vous y accédez :

  • Plateforme web Cleo IA — app.cleoia.com (assistant IA, base de connaissances RAG, intégrations).
  • Compléments Microsoft Office — « Cleo IA pour Excel », « Cleo IA pour Word », « Cleo IA pour PowerPoint » et « Cleo IA pour Outlook », distribués sur Microsoft AppSource / Microsoft Marketplace. Ils ne traitent que le contenu du document ou de l'email que vous soumettez explicitement à l'assistant.
  • Extension navigateur Cleo IA — pour Google Chrome et Microsoft Edge. Elle n'accède au contenu d'une page ou d'un onglet que lorsque vous le lui demandez explicitement.
  • Module complémentaire Cleo IA pour Gmail — distribué sur Google Workspace Marketplace.
  • Connecteur Cleo IA pour Odoo — distribué sur l'Odoo Apps Store, pour l'archivage chiffré de documents ERP vers votre base de connaissances.
  • Cleo Studio — génération et édition d'images.
  • Application web progressive (PWA) — version mobile installable de la plateforme.

Chacune de ces surfaces s'appuie sur le socle de traitement décrit ci-dessous. Les données ne sont accédées qu'à votre demande et selon les permissions que vous accordez.

1. Responsable du traitement

Le responsable du traitement des données personnelles est :

Cleo IA

12 rue Barthélemy Thimonnier

01000 BOURG-EN-BRESSE, France

SIREN : 995 370 319

Délégué à la protection des données (DPO) : dpo@cleoia.com

2. Notre qualification : responsable de traitement et sous-traitant

Cleo IA n'a pas une seule qualification au sens du RGPD. Selon la donnée concernée, nous agissons soit comme responsable de traitement, soit comme sous-traitant. Cette distinction commande vos droits, l'interlocuteur à qui les adresser, et ce que nous pouvons faire de la donnée.

Sous-traitant — pour le contenu que vous nous confiez

Vos conversations, les documents de votre base de connaissances, les e-mails, agendas et fiches CRM auxquels vous nous donnez accès, les fichiers que l'agent traite. Nous les traitons uniquement sur vos instructions, pour vous rendre le service. Nous ne décidons ni de leur finalité, ni de leur contenu, et nous ne les utilisons à aucune fin propre.

Le responsable de traitement est alors vous — ou votre employeur si vous utilisez Cleo IA dans un cadre professionnel.

Responsable de traitement — pour les données de compte

Votre identité, votre adresse e-mail, vos préférences, votre facturation, vos données de connexion, le journal de sécurité de votre compte, la prévention de la fraude, la mesure d'audience et la publicité. Nous décidons de ces traitements et en répondons directement devant vous et devant la CNIL.

Les personnes qui ne sont pas nos utilisateurs

Le service traite aussi, par nature, des données de tiers : vos correspondants dans un e-mail, les personnes citées dans un document que vous indexez, les contacts d'une fiche CRM. Ces personnes n'ont pas de compte chez nous et n'ont pas contracté avec nous. Pour ces données nous agissons en sous-traitant : c'est notre client qui en est responsable, qui doit les informer et qui répond de la licéité de leur traitement.

Si vous êtes une de ces personnes et souhaitez exercer vos droits, adressez-vous en priorité au client Cleo IA qui traite vos données. Si vous ignorez de qui il s'agit, écrivez-nous à dpo@cleoia.com : nous transmettrons votre demande au responsable concerné et vous l'indiquerons, dans la limite de nos obligations de confidentialité.

Les conditions de notre sous-traitance (instructions, sécurité, sous-traitants ultérieurs, assistance, sort des données en fin de contrat) sont fixées par un accord de traitement des données distinct de la présente politique.

3. Finalités, bases légales et durées de conservation

Le tableau ci-dessous est la table de référence de nos traitements. Chaque ligne relie une finalité aux catégories de données concernées, à la base légale qui l'autorise et à la durée pendant laquelle nous conservons ces données. Aucune finalité n'existe sans base ni sans durée.

La colonne Rôle indique notre qualification pour la ligne considérée (voir section 2).

FinalitéCatégories de donnéesBase légaleDurée de conservationRôle
Fourniture du service : traitement de vos demandes par l'assistant, exécution des outils que vous déclenchezContenu de vos conversations, pièces jointes, contenu soumis à l'assistantExécution du contrat (art. 6.1.b)Jusqu'à suppression par vous, ou 30 jours après la suppression de votre compteSous-traitant
Base de connaissances : indexation et recherche sémantique dans vos documentsDocuments téléversés, texte extrait et vecteurs d'index, métadonnées (nom, taille, date)Exécution du contrat (art. 6.1.b)Jusqu'à suppression par vous, ou 30 jours après la suppression de votre compteSous-traitant
Exécution de l'agent : transcripts, journaux d'exécution et fichiers de travailExtraits de messages, de documents et de fiches consultés pendant une exécutionExécution du contrat (art. 6.1.b)90 jours après la fin de l'exécutionSous-traitant
Conservation des livrables produits à votre demandeDocuments, présentations, tableurs, visuels et leur source modifiableExécution du contrat (art. 6.1.b)Jusqu'à suppression par vousSous-traitant
Cleo Studio : génération et édition d'imagesPrompts de génération, images produites et éditées, paramètres de créationExécution du contrat (art. 6.1.b)Jusqu'à suppression par vousSous-traitant
Intégrations tierces que vous activez (messagerie, agenda, stockage, CRM)Jetons d'accès OAuth, contenu consulté à votre demande dans le service connectéConsentement (art. 6.1.a)Jusqu'à déconnexion du service, ou suppression du compteSous-traitant
Création et gestion de votre compte, authentification, préférencesAdresse e-mail, nom, photo de profil, langue, paramètresExécution du contrat (art. 6.1.b)Durée de vie du compte, puis 30 joursResponsable
Facturation, encaissement et tenue de la comptabilitéIdentité, adresse de facturation, numéro de TVA et SIREN, historique des transactionsObligation légale (art. 6.1.c)10 ans à compter de la clôture de l'exercice (pièces comptables)Responsable
Prévention de la fraude et des abus sur les périodes d'essaiEmpreinte pseudonymisée de carte ou d'IBAN, rattachée à votre compte ; adresse e-mail d'essaiIntérêt légitime (art. 6.1.f)Empêcher la création en série de comptes d'essai avec un même moyen de paiement, qui rendrait l'offre d'essai impossible à maintenir24 moisResponsable
Données de connexion au serviceHorodatage, adresse IP, agent utilisateur, identifiant de compteObligation légale (art. 6.1.c)1 anResponsable
Journal de sécurité du compte : création, réinitialisation de mot de passe, activation ou désactivation de la double authentification, demande de suppressionType d'événement, horodatage, identifiant de compte, adresse e-mail, adresse IP, agent utilisateurIntérêt légitime (art. 6.1.f)Détecter et prouver une prise de contrôle de compte, vous permettre de contester une action sensible que vous n'auriez pas effectuée12 moisResponsable
Historique de vos exécutions, assistance et facturationStatut d'exécution, outils appelés, durées, volumes consommés, identifiant de compteIntérêt légitime (art. 6.1.f)Vous restituer l'historique de vos exécutions, instruire vos demandes d'assistance et établir une facturation vérifiable6 mois sous forme identifiante, puis agrégation sans identifiantResponsable
Mesure du bon fonctionnement et amélioration du serviceMétriques d'usage pseudonymisées, données de performance et d'erreurIntérêt légitime (art. 6.1.f)Corriger les pannes et les régressions, dimensionner l'infrastructure, et décider des fonctionnalités à partir de l'usage réel plutôt que d'hypothèses6 mois, puis agrégation sans identifiantResponsable
Communications relatives à votre compte (sécurité, facturation, service)Adresse e-mail, nom, préférences de notificationExécution du contrat (art. 6.1.b)Durée de vie du compteResponsable
Mesure d'audience, publicité et mesure de conversionIdentifiants de navigation et de clic, empreinte de l'adresse e-mail, identifiant externe, adresse IP, agent utilisateur, prénom et nomConsentement (art. 6.1.a)Selon la finalité et le prestataire — voir la section « Cookies »Responsable

La durée de 10 ans ne vise que les pièces comptables imposées par l'article L.123-22 du code de commerce. Les moyens de paiement eux-mêmes ne sont jamais stockés par nous.

La base retenue pour cette ligne est l'obligation légale de conservation des données de connexion. Cette qualification est en cours de confirmation par notre conseil. Si elle n'était pas retenue, ce traitement serait maintenu sur la base de l'intérêt légitime à la sécurité du service — la finalité, les données et la durée resteraient inchangées, et vous disposeriez alors du droit d'opposition.

Passé 6 mois, ces métadonnées sont agrégées : l'identifiant de compte est supprimé et les mesures sont fondues dans des totaux qui ne permettent plus de remonter à une personne, même indirectement. Le résultat de cette agrégation n'est plus une donnée personnelle et n'est donc plus régi par la présente politique ni par vos droits — ce qui est aussi la raison pour laquelle il ne peut plus vous être restitué individuellement.

Ce traitement n'a lieu qu<b>après votre accord</b>, catégorie par catégorie. Le détail de ce qui est transmis figure à la section « Partage des données ».

Pour chaque traitement fondé sur l<b>intérêt légitime</b>, lintérêt concrètement poursuivi est énoncé dans la colonne « Base légale ». Vous pouvez vous opposer à tout traitement fondé sur cette base, à tout moment, en écrivant à dpo@cleoia.com : nous cessons alors le traitement, sauf motif impérieux que nous devons vous exposer.

Précisions sur la conservation

Vos conversations sont conservées afin de vous fournir le service (accès à votre historique à tout moment). Vous pouvez supprimer une conversation, ou l'ensemble de vos données, à tout instant : la suppression de votre compte entraîne l'effacement de vos données sous 30 jours. Nous n'appliquons pas de suppression automatique de vos conversations tant que votre compte est actif.

Les transcripts et journaux d'exécution de l'agent (le contenu échangé avec les outils : extraits de messages, de documents ou de fiches consultés pendant une exécution), ainsi que les fichiers de travail que l'agent rédige en cours d'exécution, sont effacés 90 jours après la fin de l'exécution. Les livrables produits à votre demande ne sont pas concernés : ils restent dans votre espace jusqu'à ce que vous les supprimiez, avec la source qui permet de les modifier. Les métadonnées d'exécution (statut, outils utilisés, durées, consommation) suivent leur propre règle, énoncée dans le registre ci-dessus : 6 mois sous forme identifiante, puis agrégation sans identifiant.

4. Partage des données

Nous ne vendons pas vos données : nous ne les cédons à personne contre rémunération. Mais « non vendues » ne veut pas dire « non partagées » — lisez ce qui suit.

Ce que nous partageons à des fins publicitaires

Si — et seulement si — vous acceptez la catégorie « publicité » lors du recueil de votre consentement, nous transmettons à Meta et à LinkedIn, depuis nos serveurs, des données qui vous identifient indirectement, afin de mesurer l'efficacité de nos campagnes et de constituer des audiences publicitaires.

  • Vers Meta : l'empreinte (SHA-256) de votre adresse e-mail, un identifiant externe dérivé de votre identifiant de compte, l'empreinte de votre numéro de téléphone lorsqu'il est connu, l'empreinte de votre prénom et de votre nom, vos identifiants de navigation et de clic, ainsi que votre adresse IP et votre agent utilisateur, transmis en clair.
  • Vers LinkedIn : l'empreinte (SHA-256) de votre adresse e-mail.
  • Vers Google : lors d'un achat, votre adresse e-mail, votre prénom et votre nom sont déposés dans la couche de données de notre gestionnaire de balises, qui les empreinte avant transmission.

Une empreinte n'est pas une anonymisation : elle est calculée sans clé secrète, elle est stable, et son seul objet est précisément de vous reconnaître d'un service à l'autre. Nous la qualifions donc de donnée pseudonymisée, et non anonyme.

Ces envois partent de nos serveurs, parfois longtemps après votre visite : ils ne déposent aucun cookie et aucun bloqueur de publicité ne peut les intercepter. Seul votre refus, ou son retrait, les arrête — et il les arrête effectivement, la vérification du consentement précédant tout envoi.

Vous pouvez retirer votre accord à tout moment depuis « Gérer les cookies ». Le service reste pleinement utilisable si vous refusez tout.

En dehors de ce cas, vos données ne sont communiquées qu'aux sous-traitants qui nous permettent de faire fonctionner le service, chacun encadré par un accord de traitement des données :

Fournisseurs de modèles d'IA

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
AnthropicGénération de réponses, agents Office et navigateur, production de présentations et de tableursPrompts, historique de conversation, contenus et pièces jointes que vous soumettez, résultats d'outilsÉtats-UnisNon établie à ce jourCopie disponible sur demande
OpenAIGénération de réponses, vecteurs d'index de la base de connaissances, transcription, génération d'images, recherche webPrompts, historique de conversation, contenus soumis, texte des documents indexés, fichiers audioÉtats-UnisNon établie à ce jourCopie disponible sur demande
Google (Vertex AI, Gemini, Cloud Vision)Génération de réponses, reconnaissance de texte dans les documents (OCR), recherche web, transcriptionPrompts, historique de conversation, images de pages de vos documents, fichiers audioUE et États-UnisNon établie à ce jourCopie disponible sur demande
Mistral AIGénération de réponses, transcription de fichiers audio téléversésPrompts, historique de conversation, contenus soumis, fichiers audioFranceTraitement dans l'EEE — pas de transfertCopie disponible sur demande
xAI (Grok)Génération de réponses (modèles Grok)Prompts, historique de conversation, contenus soumisÉtats-UnisNon établie à ce jourCopie disponible sur demande
ByteDance / BytePlus (Seedream)Génération d'images (modèles Seedream)Prompts de génération d'images, images source que vous fournissezSingapourNon établie à ce jourCopie disponible sur demande
Vercel AI GatewayPasserelle technique acheminant les appels vers les fournisseurs de modèlesL'intégralité du trafic de prompts et de réponses transite par cette passerelle lorsqu'elle est activéeNon établi à ce jourNon établie à ce jourCopie disponible sur demande
CohereReclassement des extraits retrouvés dans votre base de connaissances, pour faire remonter les plus pertinentsLe texte de votre recherche et les extraits de vos documents indexés soumis au reclassementNon établi à ce jourNon établie à ce jourCopie disponible sur demande
Cloudflare (AI Gateway)Passerelle technique acheminant certaines demandes de génération d'images vers le fournisseur de modèleLa description que vous rédigez et l'image produite transitent par cette passerelle lorsqu'elle est activéeNon établi à ce jourNon établie à ce jourCopie disponible sur demande

Anthropic Pour produire un tableur ou une présentation, vos fichiers sont téléversés chez ce prestataire et traités dans son environnement d'exécution. La recherche web intégrée s'appuie par ailleurs sur Brave Search, sous-traitant ultérieur d'Anthropic.

Google (Vertex AI, Gemini, Cloud Vision) Notre configuration privilégie une région européenne (europe-west1). Nous ne pouvons cependant pas garantir que 100 % des appels y restent : un repli vers une région non européenne existe lorsque le modèle demandé n'est pas disponible en Europe, et une partie du trafic emprunte une interface non épinglée à l'UE. Nous préférons le dire.

Vercel AI Gateway Cet intermédiaire est réellement dans le chemin de la donnée, ce qui justifie de le nommer plutôt que de le fondre dans l'hébergement.

Cohere L'appel n'est pas émis par notre application mais par notre service d'indexation documentaire, au moment de la recherche. Le pays où il aboutit n'est donc pas établissable depuis notre configuration : nous l'écrivons plutôt que de le supposer.

Cloudflare (AI Gateway) Seconde passerelle du service, distincte de celle de Vercel. Comme elle, elle se trouve réellement sur le chemin de la donnée : nous la nommons plutôt que de la fondre dans l'hébergement.

Voix et transcription

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
AssemblyAITranscription et identification des locuteurs pour les réunionsEnregistrements audio, transcriptions, étiquettes de locuteurUnion européenneTraitement dans l'EEE — pas de transfertCopie disponible sur demande
ElevenLabsSynthèse vocale, clonage et conception de voix, génération de musique et d'effets sonores (Cleo Studio)Textes à vocaliser, échantillons de voix que vous téléversezÉtats-UnisNon établie à ce jourCopie disponible sur demande

ElevenLabs Un échantillon de voix constitue une donnée biométrique lorsqu'il sert à identifier une personne. N'utilisez le clonage de voix qu'avec le consentement explicite de la personne concernée.

Production de documents et de médias

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
Skywork AIProduction de présentations et de documentsContenu du document ou de la présentation à produireChineNon établie à ce jourCopie disponible sur demande
ReplicateTraitement d'images (agrandissement, détourage)Images que vous téléversezÉtats-UnisNon établie à ce jourCopie disponible sur demande
CarboneRendu de documents bureautiques et de PDFContenu du document à produireNon établi à ce jourNon établie à ce jourCopie disponible sur demande

Recherche web

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
TavilyRecherche sur le web, déclenchée par l'assistant lorsque votre demande le nécessiteLes termes de la recherche tels qu'ils sont formulés — ils peuvent nommer une personneNon établi à ce jourNon établie à ce jourCopie disponible sur demande
SerperRecherche sur le web, en relais lorsque le fournisseur principal est indisponibleLes termes de la recherche tels qu'ils sont formulés — ils peuvent nommer une personneNon établi à ce jourNon établie à ce jourCopie disponible sur demande
PerplexityRecherche web approfondie, avec citation des sourcesLes termes de la recherche approfondie et le contexte que vous y joignezÉtats-UnisNon établie à ce jourCopie disponible sur demande

Tavily La requête sort de l'Espace économique européen ; le pays où elle est traitée n'est pas établi par notre configuration.

Serper Même réserve que pour le fournisseur principal : la requête sort de l'Espace économique européen et le pays de traitement n'est pas établi.

Perplexity Déclaré sans être activé à ce jour : la fonction s'appuie aujourd'hui sur d'autres fournisseurs. Nous l'annonçons à l'avance parce qu'une activation doit respecter le préavis indiqué plus haut.

Infrastructure et hébergement

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
SupabaseBase de données, authentification, stockage des fichiersL'ensemble des données de compte et des contenus que vous nous confiezUnion européenneTraitement dans l'EEE — pas de transfertCopie disponible sur demande
VercelHébergement et exécution de l'applicationToute donnée transitant par une requête, journaux d'exécutionFranceTraitement dans l'EEE — pas de transfertCopie disponible sur demande
ScalewayTraitements asynchrones et longs, analyse de documentsPrompts et contenus transmis aux traitements différésFranceTraitement dans l'EEE — pas de transfertCopie disponible sur demande
RenderService d'indexation et de recherche de la base de connaissancesTexte intégral de chaque document indexé et de chaque recherche effectuéeUnion européenneTraitement dans l'EEE — pas de transfertCopie disponible sur demande
UpstashCache applicatif et limitation du débit des requêtesAdresse IP (clé de limitation), compteurs techniquesNon établi à ce jourNon établie à ce jourCopie disponible sur demande

Supabase Nos accès sont configurés sur des régions européennes (Francfort et Irlande).

Render Ce prestataire reçoit le contenu de vos documents. Son hébergement est situé à <b>Francfort, en Allemagne</b> : ce traitement a donc lieu dans l'Espace économique européen. Cette région est fixée par notre configuration de déploiement pour l'analyse documentaire ; pour le service d'indexation, elle a été établie auprès de l'exploitant, la console du prestataire ne l'exposant pas dans nos fichiers de configuration.

Paiement

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
StripeEncaissement, abonnements, facturation et TVAIdentité, adresse e-mail, adresse de facturation, numéro de TVA, téléphone, historique des transactionsÉtats-Unis et UENon établie à ce jourCopie disponible sur demande

Stripe Lorsque vous avez accepté la publicité, nos identifiants publicitaires (identifiants de navigation et de clic, adresse IP, agent utilisateur) sont également déposés dans la fiche client de ce prestataire, afin que la conversion puisse être rapportée après le paiement.

E-mail

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
ResendEnvoi des e-mails du service (sécurité, facturation, notifications)Adresse e-mail du destinataire, prénom, contenu du message, codes à usage unique, statut de remiseÉtats-UnisNon établie à ce jourCopie disponible sur demande
Mailgun (Sinch)Réception des e-mails que vous transférez vers votre base de connaissancesMessage entrant complet : expéditeur, destinataires, objet, corps et pièces jointesUnion européenneTraitement dans l'EEE — pas de transfertCopie disponible sur demande

Mailgun (Sinch) Ce prestataire n'intervient qu'en réception, pour la fonction d'archivage d'e-mails vers la base de connaissances. Aucun e-mail sortant ne transite par lui.

Mesure d'audience et consentement

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
Google Analytics / Tag ManagerMesure d'audience du site et de l'applicationIdentifiants de mesure, pages consultées, adresse IP, agent utilisateurÉtats-UnisNon établie à ce jourCopie disponible sur demande
Microsoft ClarityAnalyse d'usage et rejeu de sessionEnregistrement des interactions de navigation, pages consultées, adresse IP, agent utilisateurÉtats-UnisNon établie à ce jourCopie disponible sur demande
Vercel Analytics & Speed InsightsMesure d'audience et de performance des pagesPages consultées, mesures de performance, agent utilisateurNon établi à ce jourNon établie à ce jourCopie disponible sur demande
AxeptioRecueil et mémorisation de votre choix en matière de cookiesIdentifiant de visiteur, choix exprimé et sa dateFranceTraitement dans l'EEE — pas de transfertCopie disponible sur demande

Publicité

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
Meta (Facebook, Instagram)Mesure de conversion et audiences publicitairesEmpreinte de l'adresse e-mail, identifiant externe, empreinte du téléphone, du prénom et du nom, identifiants de navigation et de clic, adresse IP et agent utilisateur en clairÉtats-UnisNon établie à ce jourCopie disponible sur demande
LinkedIn (Microsoft)Mesure de conversion publicitaireEmpreinte (SHA-256) de l'adresse e-mailÉtats-UnisNon établie à ce jourCopie disponible sur demande
Google AdsMesure de conversion publicitaire et attribution des clicsAdresse e-mail, prénom et nom (empreints par la balise avant transmission), identifiants de clicÉtats-UnisNon établie à ce jourCopie disponible sur demande

Meta (Facebook, Instagram) C'est le partage le plus étendu de cette liste. Il n'a lieu qu'après votre accord et cesse dès son retrait.

Google Ads L'adresse e-mail, le prénom et le nom transitent en clair par la couche de données de votre navigateur avant d'être empreints par la balise.

Enrichissement à l'inscription

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
PappersVérification des informations légales de votre entreprise à l'inscriptionDénomination, SIREN, numéro de TVA, nom et prénom des représentants légauxFranceTraitement dans l'EEE — pas de transfertCopie disponible sur demande
RocketReachPréremplissage de votre profil professionnel à l'inscriptionAdresse de votre profil professionnel public, et en retour : nom, prénom, fonction, employeur, localisation, parcoursÉtats-UnisNon établie à ce jourCopie disponible sur demande
FirecrawlLecture du site web de votre entreprise à l'inscriptionAdresse du site que vous indiquez, et contenu public qui s'y trouveÉtats-UnisNon établie à ce jourCopie disponible sur demande

RocketReach Cet enrichissement n'a lieu que si vous fournissez vous-même l'adresse de votre profil. Vous pouvez nous demander de le désactiver et d'effacer les données ainsi obtenues.

Intégrations que vous activez

Sous-traitantFinalitéCatégories de donnéesÉtablissement / traitementGarantie de transfert
Google WorkspaceMessagerie, agenda, contacts et fichiers, lorsque vous connectez le serviceUniquement le contenu auquel vous nous donnez accès et que vous demandez de traiterÉtats-UnisNon établie à ce jourCopie disponible sur demande
Microsoft 365Messagerie, agenda et fichiers, lorsque vous connectez le serviceUniquement le contenu auquel vous nous donnez accès et que vous demandez de traiterÉtats-UnisNon établie à ce jourCopie disponible sur demande

Note : les intégrations optionnelles (Google Workspace, Microsoft 365, Notion, Slack, CRM…) ne sont activées que par vous. Une fois activées, les données transitent selon les conditions du service que vous avez choisi.

Cette liste est la même que celle publiée, avec son historique de versions, sur notre page dédiée : Liste de nos sous-traitants (Version 2026-08-27)

5. Transferts internationaux

Une partie de nos sous-traitants traite vos données en dehors de l'Espace économique européen, principalement aux États-Unis, et pour la génération d'images à Singapour ou en Chine. La colonne « Garantie de transfert » du tableau ci-dessus indique, pour chaque sous-traitant pris individuellement, ce qui encadre ce transfert.

« Traitement dans l'EEE » : la localisation est établie par notre configuration technique ; aucun transfert hors Espace économique européen n'a lieu, donc aucune garantie de transfert n'est requise. « Non établie à ce jour » : un transfert hors EEE a lieu, ou sa localisation reste à confirmer, et l'instrument juridique précis qui l'encadre n'est pas encore vérifiable de notre côté. Nous l'écrivons plutôt que de le présumer. Dans tous les cas, une copie des garanties applicables est disponible sur demande à dpo@cleoia.com.

Pour tout sous-traitant, une copie des garanties applicables vous est remise sur simple demande à dpo@cleoia.com.

Ce que nous ne pouvons pas encore affirmer

Nous préférons une réserve exacte à une affirmation flatteuse. À la date de cette page, l'instrument juridique précis encadrant chaque transfert hors EEE — décision d'adéquation (Data Privacy Framework) ou clauses contractuelles types — n'est pas établi de façon vérifiable pour l'ensemble des sous-traitants concernés. Ces lignes portent la mention « non établie » plutôt qu'une garantie que nous ne serions pas en mesure de prouver. Ce travail de vérification est en cours ; cette page sera mise à jour à mesure qu'il aboutit.

Indépendamment de l'instrument, les mesures suivantes s'appliquent à tout transfert : chiffrement en transit et au repos, minimisation des données transmises, et engagement contractuel de nos fournisseurs de modèles de ne pas utiliser vos contenus pour entraîner leurs modèles.

6. Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants :

Droit d'accès

Obtenir une copie de vos données

Droit de rectification

Corriger vos données inexactes

Droit à l'effacement

Supprimer vos données

Droit à la portabilité

Recevoir vos données en format standard

Droit d'opposition

Vous opposer à certains traitements

Droit de limitation

Restreindre le traitement

Une limite que nous devons vous annoncer avant que vous ne la rencontriez

La suppression de votre compte est refusée dans un cas précis : si vous êtes propriétaire d'une organisation qui compte encore au moins un autre membre actif. La demande est alors bloquée et aucune donnée n'est effacée.

Pourquoi : supprimer votre compte détruirait l'organisation, et avec elle l'accès au service, les espaces de travail partagés et le rattachement de facturation de tous ses autres membres. Le droit à l'effacement de l'article 17 s'efface ici devant les droits et libertés d'autrui, que le même règlement protège.

Comment débloquer : transférez la propriété de l'organisation à un autre membre, ou retirez les autres membres, depuis l'espace « Organisation ». La suppression de votre compte redevient alors possible et immédiate. Si vous êtes seul membre, aucun blocage ne s'applique.

Si vous contestez ce refus : écrivez à dpo@cleoia.com. Nous vous répondons de façon motivée dans un délai d'un mois. Vous pouvez, à tout moment et sans nous saisir au préalable, introduire une réclamation auprès de la CNIL ou former un recours juridictionnel.

Pour exercer vos droits :

Email : dpo@cleoia.com

Réponse sous un mois maximum

7. Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez :

  1. Nous contacter directement à dpo@cleoia.com
  2. Déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) :

    CNIL

    3 Place de Fontenoy, TSA 80715

    75334 Paris Cedex 07

    www.cnil.fr/fr/plaintes

8. Données collectées

Nous collectons les catégories de données suivantes :

2.1 Données d'inscription

  • Adresse email (normalisée en minuscules pour cohérence)
  • Nom complet (si fourni)
  • Photo de profil (si authentification OAuth)

2.2 Données de paiement

  • Empreinte de carte bancaire (empreinte pseudonymisée, rattachée à votre compte, pour la prévention de la fraude)
  • Historique des transactions (géré par Stripe)

Note : nous ne stockons jamais les numéros de carte complets. Seule une empreinte pseudonymisée est conservée pendant 24 mois pour prévenir les abus. Cette empreinte n'est pas anonyme : elle reste rattachée à votre compte, c'est même sa raison d'être.

2.3 Données d'utilisation

  • Historique des conversations avec l'assistant IA
  • Préférences et paramètres du compte
  • Données de connexion (date, heure, adresse IP) et journal de sécurité du compte

2.4 Documents RAG

  • Fichiers téléversés pour la base de connaissances (PDF, Word, etc.)
  • Contenu extrait et indexé pour la recherche sémantique
  • Métadonnées des documents (nom, taille, date d'upload)

Les documents sont stockés chiffrés (AES-256) et ne sont accessibles qu'à leur propriétaire. Le chiffrement côté client est disponible en option.

2.5 Données d'intégrations

  • Tokens d'accès OAuth (Google, Microsoft, Notion, Slack)
  • Emails et calendriers consultés via les intégrations activées
  • Fichiers Google Drive ou OneDrive — uniquement ceux que vous sélectionnez explicitement via le sélecteur natif (Google Picker / OneDrive picker)

Ces données ne sont accédées qu'à votre demande et selon les permissions que vous avez accordées lors de la connexion du service. Spécifiquement pour Google Drive : Cleo ne lit jamais l'ensemble de votre Drive — la portée de chaque accès est strictement déterminée par les fichiers ou dossiers que vous sélectionnez successivement via le sélecteur Google. Le scope OAuth utilisé (drive.file) n'octroie l'accès qu'aux fichiers ainsi désignés.

2.6 Données Studio

  • Prompts de génération d'images
  • Images générées et éditées
  • Paramètres de création (modèle, dimensions, etc.)

2.7 Données techniques

  • Type de navigateur et système d'exploitation
  • Pages visitées et temps passé sur le service
  • Données de performance et d'erreurs
9. Sécurité

Nous mettons en place des mesures techniques et organisationnelles pour protéger vos données :

  • Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
  • Authentification à deux facteurs disponible
  • Contrôle d'accès strict aux données
  • Audits de sécurité réguliers
  • Journalisation des accès
  • Plan de réponse aux incidents
10. Intelligence artificielle

Conformément au Règlement européen sur l'intelligence artificielle (AI Act, Règlement UE 2024/1689), nous vous informons que :

  • Cleo IA utilise des modèles d'IA générative fournis par des tiers (Anthropic, OpenAI, Google, Mistral, xAI) pour générer des réponses textuelles.
  • La génération de contenus visuels et sonores — images dans l'assistant comme dans le Studio, vidéo, voix de synthèse — peut faire appel à des modèles fournis par des tiers : OpenAI (gpt-image, DALL·E), Google (Gemini image, Imagen, Veo, Lyria), ByteDance/BytePlus (Seedream), Replicate et ElevenLabs. Le fournisseur réellement sollicité dépend du modèle retenu au moment de la demande, et certains sont déclarés sans être activés à ce jour. La liste complète et à jour figure sur notre page publique « Sous-traitants ».
  • Les réponses et images générées sont produites par des systèmes d'IA et ne constituent pas des conseils professionnels.
  • Vos données conversationnelles peuvent être transmises aux fournisseurs d'IA pour le traitement de vos requêtes, conformément à la section 5.
  • Aucun entraînement de modèle n'est effectué sur vos données personnelles. Les fournisseurs utilisés s'engagent contractuellement à ne pas utiliser vos données à des fins d'entraînement.
11. Décisions automatisées (Art. 22 RGPD)

Le service utilise des traitements automatisés dans les cas suivants :

  • Détection de fraude : vérification des empreintes de carte bancaire pour prévenir les abus lors des périodes d'essai.
  • Détection d'anomalies : surveillance automatique des comportements inhabituels (achats en rafale, résiliations répétées).

Ces traitements peuvent entraîner la suspension temporaire de certaines fonctionnalités. Vous pouvez contester toute décision automatisée en contactant dpo@cleoia.com.

12. Cookies

Nous utilisons des cookies nécessaires au fonctionnement du service, ainsi que ceux de notre outil de recueil du consentement. Tous les autres — mesure d'audience, publicité, enregistrement de session — ne sont déposés qu'après votre accord, catégorie par catégorie.

CookieFinalitéDurée de conservation
sb-*-auth-tokenSession utilisateurSession
axeptio_cookies, _ax_tokenRecueil et mémorisation de votre choix de cookies (Axeptio) — déposés avant votre choix, puisqu'ils servent à le recueillir6 mois
NEXT_LOCALELangue de l'interface1 an
_ga, _gidMesure d'audience (Google Analytics, via Google Tag Manager)Définie par le prestataire
_clck, _clskAnalyse d'usage et rejeu de session (Microsoft Clarity)Définie par le prestataire
_fbp, li_*Publicité et mesure de conversion (Meta, LinkedIn)Définie par le prestataire
_gcl_aw, _fbc, cleo_srcAttribution publicitaire — identifiant de clic déposé par nos serveurs (Google Ads, Meta)90 jours

Le recueil de votre consentement est assuré par Axeptio, dont les cookies sont déposés dès votre arrivée pour recueillir et mémoriser votre choix. Les cookies de mesure, de publicité et d'enregistrement de session sont ensuite déposés, si vous les acceptez, par Google, Microsoft, Meta et LinkedIn, qui agissent comme destinataires de ces données. Vous pouvez revenir sur votre décision à tout moment depuis « Gérer les cookies ». Le service reste pleinement utilisable si vous refusez tout.

13. Modifications

Cette politique peut être mise à jour pour refléter les évolutions de nos pratiques ou de la réglementation.

Les modifications significatives vous seront notifiées par :

  • Email à l'adresse associée à votre compte
  • Notification dans l'application
  • Mise à jour de la date en haut de cette page

Des questions ? Contactez notre DPO à dpo@cleoia.com

Voir aussi nos Conditions Générales d'Utilisation