1. Responsable de traitement
FluidOps, édité à titre individuel. Contact : dpo@fluidops.app.
2. Données collectées
- Compte : email, mot de passe (haché), prénom/nom/username/photo/bio/localisation, plan et identifiants Stripe, préférences (notifications, cookies, thème, langue).
- Contenus : projets, tâches, sprints, commentaires, activité, ainsi que les contenus saisis dans les outils (5 Pourquoi, Eisenhower, RACI, OKR, Ansoff, SONCAS/CAP, GE/McKinsey, etc.) et l'historique des analyses IA.
- Intégrations : jeton GitHub (enregistré), jeton Google et Microsoft (session), et données échangées avec ces services (événements de calendrier, dépôts/issues GitHub, fichiers Drive autorisés), si tu les connectes.
- Sécurité : adresse IP, journal de connexion, compteurs d'usage (limitation des abus).
- Mesure d'audience (uniquement si tu l'acceptes) : pages consultées, libellés de boutons cliqués, erreurs techniques, identifiant de session temporaire, sans contenu de tes projets.
- Preuve de consentement aux cookies : identifiant aléatoire de visiteur et tes choix, conservés 1 an si tu acceptes le marketing (un refus n'est mémorisé que le temps de la session).
- Dictée vocale : l'audio n'est pas conservé par FluidOps.
Aucune donnée bancaire chez nous : Stripe traite les paiements directement.
3. Finalités et bases légales
Exécution du contrat (compte, service, outils, facturation, assistant IA et dictée que tu déclenches), intérêt légitime (sécurité, anti-fraude, limitation des abus, modération), consentement (cookies non essentiels dont la mesure d'audience, résumé hebdomadaire), obligation légale (comptabilité).
4. Durée de conservation
Tant que le compte est actif. Suppression ou anonymisation à la suppression du compte, sous réserve des obligations comptables (10 ans). Preuve de consentement cookies : 1 an (acceptation du marketing ; en cas de refus, le bandeau est réaffiché à chaque visite). Données de mesure d'audience : conservées pour une durée limitée.
5. Intégrations (Google, GitHub, Microsoft)
- Google Calendar / Drive (connexion Google Identity, accès limités aux droits « événements du calendrier » et « fichiers créés ou choisis avec l'application ») : FluidOps envoie à Google les titres, dates et descriptions des tâches transformées en événements, et lit la liste des fichiers Drive autorisés. Le jeton d'accès reste uniquement en mémoire du navigateur (environ une heure) et n'est pas enregistré par FluidOps.
- GitHub : le jeton d'accès personnel que tu saisis est enregistré chez Supabase et n'est jamais renvoyé à ton navigateur ; les appels à GitHub passent par une fonction serveur. FluidOps lit tes dépôts et issues pour l'import de tâches.
- Microsoft Outlook (Microsoft Graph, droit « Calendars.ReadWrite ») : FluidOps envoie à Microsoft les événements issus de tes tâches. Le jeton de connexion est conservé dans le stockage local de ton navigateur jusqu'à déconnexion.
Chaque intégration est facultative ; la déconnexion (ou la révocation du jeton chez le tiers) met fin à l'accès de FluidOps. Les données transmises sont ensuite traitées par ces services selon leurs propres politiques.
6. Intelligence artificielle et dictée vocale
Assistant IA, Pecha Kucha et transcription vocale de secours : le texte ou l'audio que tu soumets est envoyé à Google (API Gemini) via une fonction sécurisée de notre hébergeur Supabase. Il n'est utilisé que pour produire ta réponse ; l'audio n'est pas conservé, l'historique des analyses IA est enregistré dans ton projet. Dictée vocale instantanée : sur Chrome, Edge et Safari, elle est assurée par le service de reconnaissance vocale du navigateur (Google ou Apple selon le navigateur), sans passer par FluidOps ; le navigateur te demande l'autorisation d'utiliser le micro. Ne transmets pas de données sensibles.
7. Destinataires et sous-traitants
Supabase (hébergement, base de données, authentification, stockage, fonctions), Cloudflare (hébergement et diffusion de l'application), Stripe (paiement), Resend (envoi des emails de notification), Google (API Gemini, reCAPTCHA anti-robots, Google Tag Manager et Google Ads (mesure des conversions publicitaires) uniquement après ton consentement marketing, et Google Drive/Calendar/connexion si tu les utilises), GitHub et Microsoft si tu connectes ces intégrations. La police d'écriture est hébergée par FluidOps : aucun appel à Google Fonts. Aucune vente de données à des tiers.
8. Transferts hors Union européenne
Certains sous-traitants (Stripe, Google, Cloudflare, Resend, Microsoft, GitHub, et Supabase selon la région choisie) peuvent traiter des données hors UE, avec les garanties prévues par le RGPD.
9. Cookies et traceurs
Quatre catégories : nécessaires (toujours actifs : session de connexion, sécurité, mémorisation de ton choix, thème), fonctionnels (connexions calendrier que tu actives toi-même), mesure d'audience (notre mesure interne stockée dans Supabase, et Google Tag Manager, chargé seulement si tu l'acceptes) et marketing (Google Ads : mesure des conversions — inscription, début et réussite d'un paiement — et de l'efficacité de nos annonces, via Google Tag Manager, uniquement si tu l'acceptes ; Google peut y déposer des cookies et traiter ton adresse IP et l'identifiant du clic publicitaire). Nous conservons aussi l'origine de ta visite (paramètres de campagne utm_*, gclid) dans notre mesure interne si tu acceptes la mesure d'audience. Rien de non essentiel n'est activé sans ton consentement. Le service utilise aussi le stockage local du navigateur (localStorage/sessionStorage) pour ces fonctions. Choix modifiable à tout moment depuis Account Settings > Confidentialité, ou via le bouton "Cookies" du site.
10. Mineurs
Le service est réservé aux personnes d'au moins 15 ans, ou avec l'autorisation d'un représentant légal. En usage scolaire, l'enseignant ou l'établissement est responsable de l'encadrement des élèves mineurs.
11. Tes droits
Accès, rectification, effacement, limitation, opposition, portabilité, directives post-mortem, retrait du consentement à tout moment. Exercice depuis Account Settings pour certaines données, ou par email à dpo@fluidops.app. Réponse sous un mois maximum. Réclamation possible auprès de la CNIL (www.cnil.fr).
12. Sécurité
Chiffrement en transit, contrôle d'accès par ligne (Row Level Security), mots de passe hachés, en-têtes de sécurité (CSP).
13. Modification de cette politique
Peut être mise à jour ; changement substantiel = information préalable.
14. Contact
dpo@fluidops.app