Politique de confidentialité
Dernière mise à jour : 8 octobre 2026
Cette politique explique quelles données personnelles intoCHAT (« nous ») traite, pourquoi, qui nous aide à les traiter, combien de temps nous les conservons, comment nous les protégeons et les choix dont vous disposez. Elle couvre notre site web, le tableau de bord intoCHAT, les agents IA que nos clients créent avec intoCHAT et les intégrations qu'ils connectent, notamment Shopify et WooCommerce.
1. Personnes concernées par cette politique et notre rôle
Nous intervenons en deux qualités.
- En tant que responsable du traitement, pour les données des personnes qui utilisent notre site web ou disposent d'un compte intoCHAT : les titulaires de compte, les membres de leur équipe et les personnes qui nous contactent.
- En tant que sous-traitant, pour les données qui transitent par les agents IA créés par nos clients (les « entreprises ») : les conversations des visiteurs de leur site web, les coordonnées que ces visiteurs fournissent et les données de commande provenant d'une boutique connectée. L'entreprise décide de ce que fait son agent et est le responsable du traitement de ces données ; nous ne les traitons que pour son compte et sur ses instructions.
Si vous avez discuté avec un agent sur le site web d'une entreprise, c'est cette entreprise qui est responsable de vos données. Contactez-la en premier ; nous l'aidons à répondre à votre demande.
2. Données que nous traitons
Données de compte et d'équipe :
- Nom, adresse e-mail et entreprise, ainsi que votre mot de passe, stocké uniquement sous forme de hachage irréversible.
- Si vous vous connectez avec Google : votre nom, votre adresse e-mail et votre photo de profil fournis par Google.
- Authentification à deux facteurs : le secret de l'application d'authentification, stocké chiffré, et les codes de récupération, stockés uniquement sous forme de hachages.
- Appartenance à une équipe : qui appartient à quel compte et avec quel rôle.
- Facturation : gérée par Stripe. Nous stockons votre offre ainsi que les identifiants de client et d'abonnement attribués par Stripe, jamais les numéros de carte.
Contenu qu'une entreprise ajoute à ses agents : les pages de site web que nous lisons pour elle, les fichiers, les textes et les questions-réponses, ainsi que les pages Notion qu'elle connecte.
Données issues des conversations avec un agent, traitées pour le compte de l'entreprise :
- Les messages et les réponses de l'agent, ainsi que les fichiers qu'un visiteur joint lorsque l'entreprise l'autorise.
- Le pays approximatif du visiteur, déduit de l'adresse IP par notre hébergeur ; l'adresse IP elle-même n'est pas stockée avec la conversation. La page sur laquelle la conversation a commencé, sans sa chaîne de requête.
- Les évaluations et, lorsque l'entreprise les active, les étiquettes de sujet et de sentiment, les contrôles anti-spam et les résumés des conversations terminées.
- Les informations que le visiteur choisit de fournir : coordonnées, réponses aux formulaires, prises de rendez-vous et demandes de retour ou d'échange.
- Lorsque l'entreprise utilise la vérification d'identité : l'identifiant utilisateur, le nom, l'adresse e-mail et les autres informations que son propre site web transmet pour un visiteur connecté.
- Les messages rédigés par l'équipe de l'entreprise dans un chat en direct.
Données de commande provenant d'une boutique que l'entreprise connecte (Shopify ou WooCommerce) :
- Pour répondre à la question d'un visiteur sur une commande, l'agent lit le numéro, la date, le statut, les articles, le suivi d'expédition et le montant total de cette commande. Il ne les stocke pas.
- Chaque consultation est enregistrée dans un journal d'accès avec son heure, le numéro de commande et le résultat, sans l'adresse e-mail ni le contenu de la commande. Ce journal est conservé 90 jours.
- L'adresse e-mail de la commande est lue uniquement pour vérifier que le visiteur a indiqué la même adresse e-mail (ou qu'il est le client connecté). Elle n'est jamais montrée à l'IA ni stockée lors d'une recherche de commande.
- Nous ne demandons pas à Shopify les noms, numéros de téléphone, adresses ou informations de paiement des clients, et nous ne les montrons jamais à l'IA.
- Si l'entreprise active les retours, une demande de retour ou d'échange enregistre le numéro de commande, l'adresse e-mail, les articles et le motif indiqués par le visiteur, afin que l'entreprise puisse la traiter.
Données techniques :
- Les adresses IP, utilisées brièvement pour prévenir les abus (limitation du nombre de requêtes) et conservées dans les journaux de nos hébergeurs pendant leur durée de conservation.
- Sur notre site web et notre tableau de bord (pas dans le widget de chat), Vercel Analytics mesure l'utilisation des pages sans cookies, et Google Analytics le fait avec des cookies uniquement si vous les acceptez dans la bannière de cookies.
3. Comment nous utilisons les données
Nous utilisons les données personnelles uniquement pour :
- Fournir intoCHAT : faire fonctionner les agents, répondre aux visiteurs pour le compte de l'entreprise et présenter à l'entreprise ses conversations, ses leads et ses statistiques.
- Vérifier qu'une commande appartient bien au visiteur avant que l'agent n'en communique le statut, et transmettre les demandes de retour à l'entreprise.
- Envoyer les e-mails, webhooks et messages Slack que l'entreprise active, ainsi que des messages de service aux titulaires de compte.
- Assurer la sécurité d'intoCHAT : authentification, limitation du nombre de requêtes, protection contre le spam et prévention des utilisations abusives.
- Facturer les abonnements, fournir une assistance et améliorer intoCHAT à l'aide de statistiques d'utilisation agrégées.
Nous ne vendons pas de données personnelles, nous ne les utilisons pas à des fins publicitaires et nous ne les utilisons pas pour prendre des décisions automatisées produisant des effets juridiques ou des effets significatifs similaires. Nous n'entraînons pas de modèles d'IA sur les données de nos clients ou de leurs visiteurs : les agents répondent en consultant les propres connaissances de l'entreprise au moment où une question est posée.
4. Utilisation de l'IA
Pour rédiger une réponse, le message du visiteur, l'historique récent de la conversation et les parties pertinentes des connaissances de l'entreprise sont envoyés à OpenAI. OpenAI est également utilisé pour indexer les connaissances et, lorsque l'entreprise les active, pour les étiquettes de sujet et de sentiment, les contrôles anti-spam, les résumés de conversation, les brouillons de réponse destinés à son équipe et la recherche sur le web. Conformément aux conditions de l'API d'OpenAI, les données envoyées via son API ne sont pas utilisées par défaut pour entraîner ses modèles, et OpenAI peut les conserver jusqu'à 30 jours afin de détecter les abus.
5. Prestataires de services
Nous faisons appel aux prestataires suivants pour faire fonctionner intoCHAT. Chacun ne traite les données que pour nous fournir son service :
- Vercel : hébergement, stockage de fichiers et mesure d'audience du site web.
- Supabase : base de données.
- Redis Cloud (Redis Ltd., UE) : données de courte durée pour la limitation du nombre de requêtes.
- OpenAI : réponses de l'IA et autres fonctionnalités d'IA décrites ci-dessus.
- Firecrawl : lecture des pages de site web qu'une entreprise ajoute.
- Resend : e-mails.
- Stripe : paiements.
- Google : connexion avec Google, et Google Analytics sur notre site web.
Lorsqu'une entreprise les connecte, nous échangeons également des données avec Shopify, WooCommerce, Notion, Cal.com, Calendly, Slack, Zendesk, Freshdesk et HubSpot, et nous envoyons des webhooks aux adresses choisies par l'entreprise.
6. Durée de conservation des données
- Données de compte : aussi longtemps que le compte existe. La suppression de votre compte supprime ses agents, conversations, leads et autres contenus.
- Conversations, leads, réponses aux formulaires, rendez-vous et demandes de retour : jusqu'à ce que l'entreprise les supprime, ou supprime l'agent ou son compte. Lorsque l'entreprise l'autorise, les visiteurs peuvent supprimer leur propre conversation.
- Fichiers joints : supprimés avec leur conversation ; les fichiers téléversés mais jamais envoyés sont supprimés au bout de 24 heures.
- Données de commande provenant d'une boutique : non stockées. Une recherche de commande les lit, fournit la réponse et ne conserve rien. L'entrée du journal d'accès de chaque consultation (heure, numéro de commande, résultat) est supprimée après 90 jours.
- Shopify : la désinstallation de l'application intoCHAT supprime la connexion de la boutique et ses demandes de retour. Lorsque Shopify transmet une demande de suppression concernant un client ou une boutique, nous supprimons les demandes de retour de ce client, ou toutes les données de cette boutique.
- Sauvegardes et journaux : conservés par nos fournisseurs de base de données et d'hébergement pendant leurs durées de conservation limitées, puis écrasés.
7. Comment nous protégeons les données
- Chiffrement en transit (HTTPS) partout, et chiffrement au repos de la base de données et de ses sauvegardes.
- Les identifiants des services connectés (clés et jetons de boutique, Notion, calendriers, secrets de vérification d'identité, secrets d'authentification à deux facteurs) sont en outre chiffrés par intoCHAT avec AES-256-GCM. Les mots de passe et les codes de récupération sont stockés uniquement sous forme de hachages.
- Connexion à deux facteurs pour les comptes, rôles pour les membres de l'équipe et limitation du nombre de requêtes pour la connexion et les recherches de commande.
- Environnements et données de développement et de production séparés.
- L'accès aux systèmes de production est limité aux personnes qui en ont besoin et protégé par une authentification à deux facteurs.
- Seul le minimum de données est demandé aux boutiques connectées, et les données de commande ne sont pas stockées.
Si un incident de sécurité affecte des données personnelles, nous l'analysons et le circonscrivons, et nous en informons les entreprises concernées dans les meilleurs délais et dans les délais fixés par la loi, afin qu'elles puissent informer leurs clients. Aucun système n'est totalement sûr, mais nous nous efforçons de maintenir les risques à un niveau faible.
8. Vos droits
Selon votre lieu de résidence, vous pouvez demander à accéder à vos données personnelles, à les rectifier, à les supprimer ou à les exporter, ou vous opposer à la manière dont nous les utilisons ou en demander la limitation. Les titulaires de compte peuvent mettre à jour leurs informations et supprimer leur compte dans les Paramètres. Pour toute autre demande, écrivez à privacy@intochat.ai. Si vous avez discuté avec l'agent d'une entreprise, contactez cette entreprise : elle est responsable du traitement de ces données, et nous l'aidons à répondre. Vous pouvez également introduire une réclamation auprès de votre autorité de protection des données.
9. Transferts internationaux
Notre base de données, qui contient les données conservées par intoCHAT, est hébergée en Suisse. Certains de nos prestataires traitent des données aux États-Unis et dans d'autres pays ; lorsque la loi l'exige, ces transferts reposent sur les clauses contractuelles types des prestataires ou sur d'autres garanties approuvées.
10. Cookies et stockage du navigateur
Le tableau de bord utilise des cookies pour vous garder connecté et mémoriser le compte sur lequel vous travaillez. Le widget de chat stocke un identifiant dans le navigateur du visiteur pour poursuivre la conversation et, lorsque l'entreprise les active, une liste des conversations précédentes et l'indication de l'affichage ou non du bouton de lancement. Notre site web et le tableau de bord ne déposent les cookies de Google Analytics qu'après votre acceptation dans la bannière de cookies, et vous pouvez modifier votre choix avec Paramètres des cookies. Consultez notre Politique de cookies pour plus de détails.
11. Enfants
intoCHAT ne s'adresse pas aux enfants de moins de 16 ans, et nous ne collectons pas sciemment leurs données personnelles.
12. Entreprises et accords de traitement des données
Les entreprises qui ont besoin d'un accord de traitement des données pour les données traitées par leurs agents peuvent en demander un à privacy@intochat.ai. Il incombe aux entreprises d'informer leurs visiteurs et leurs clients de la manière dont leur agent utilise leurs données, par exemple dans leur propre politique de confidentialité.
13. Modifications
Lorsque nous modifions cette politique, nous mettons à jour la date indiquée en haut de la page. Si une modification est importante, nous en informons également les titulaires de compte par e-mail avant son entrée en vigueur.
14. Nous contacter
Pour toute question sur cette politique ou sur vos données : privacy@intochat.ai.