Politique de confidentialité

En vigueur : 19 avril 2026 — Dernière mise à jour : 15 juillet 2026

La présente Politique de confidentialité explique comment NEXTGENWEBS, S.L. (« Clarnix », « nous », « notre » ou « nos ») collecte, utilise, partage et protège vos données personnelles lorsque vous utilisez le service Clarnix disponible à l'adresse clarnix.app. Elle est fournie conformément aux articles 13 et 14 du Règlement général sur la protection des données de l'UE (GDPR) et à la législation espagnole applicable en matière de protection des données (LOPDGDD). Veuillez la lire attentivement avant d'utiliser le service.

1. Responsable du traitement

Le responsable du traitement de vos données personnelles est :

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Bureaux 17–19
46988 Paterna – Valencia, Espagne
Contact en matière de confidentialité : legal@clarnix.app

L'autorité de contrôle compétente en matière de protection des données en Espagne est l'Agencia Española de Protección de Datos (AEPD), accessible à l'adresse www.aepd.es.

2. Données que nous collectons

Nous collectons le minimum de données nécessaires à la fourniture du service Clarnix.

2.1 Données de compte

Lors de la création d'un compte, nous collectons votre nom, votre adresse électronique et, le cas échéant, un mot de passe haché. Si vous vous connectez via OAuth (Google ou Microsoft), nous recevons votre nom, votre adresse électronique et l'identifiant utilisateur émis par le fournisseur.

2.2 Données de messagerie accessibles via OAuth — Protection de la vie privée dès la conception

Clarnix est fondé sur le principe de protection de la vie privée dès la conception : le contenu des corps de messages n'est jamais stocké dans nos systèmes. Nous traitons les corps des messages de manière transitoire en mémoire vive afin de classer les messages et de générer des résumés de digest, puis nous les supprimons immédiatement. Les portées OAuth Google que nous demandons sont https://www.googleapis.com/auth/gmail.readonly (lecture des messages), https://www.googleapis.com/auth/gmail.modify (application d'étiquettes et archivage), https://www.googleapis.com/auth/gmail.labels (création et gestion des étiquettes que nous appliquons) et https://www.googleapis.com/auth/calendar.readonly (lecture des événements à venir — voir ci-dessous). Pour les comptes Microsoft, nous demandons les autorisations équivalentes Microsoft Graph Mail.Read et Mail.ReadWrite. Les métadonnées que nous conservons sont limitées à :

  • Nom et adresse électronique de l'expéditeur
  • Objet du message
  • Horodatage de réception (received_at)
  • Identifiant du message et identifiant du fil de discussion (identifiants émis par le fournisseur)
  • Étiquettes de classification et scores de priorité générés par l'IA
  • Résumés de digest générés par l'IA (jamais le contenu verbatim du corps du message)

Données de calendrier : lorsque vous accordez la portée de calendrier, nous lisons vos événements à venir — titre, horaire et participants — dans le seul but d'ajouter un court agenda à votre résumé. Le contenu du calendrier est traité en mémoire au moment de la génération du résumé et n'est jamais stocké dans nos systèmes, n'est jamais utilisé pour entraîner un quelconque modèle et n'est jamais partagé avec des tiers. Vous pouvez désactiver la section calendrier pour tout compte connecté, à tout moment.

2.3 Identifiants des comptes de messagerie connectés

Pour connecter votre fournisseur de messagerie, nous stockons les jetons d'accès et jetons d'actualisation OAuth (ou, pour IMAP, des identifiants chiffrés). Ces données sont stockées chiffrées au repos à l'aide d'une ENCRYPTION_MASTER_KEY et utilisées exclusivement pour accéder à votre boîte aux lettres en votre nom.

2.4 Données de facturation

Les données de carte de paiement sont collectées et traitées exclusivement par Stripe. Nous ne stockons que votre identifiant client Stripe, le statut de votre abonnement, les 4 derniers chiffres de votre carte, le nom de facturation, l'adresse de facturation et le numéro de TVA le cas échéant. Nous ne voyons ni ne stockons jamais les numéros de carte complets.

2.5 Données d'utilisation

Nous collectons des données d'utilisation agrégées et anonymisées, telles que les fonctionnalités consultées, le nombre de règles créées, le nombre de digests et les événements de livraison. Nous collectons également des données techniques telles que l'adresse IP (pour la limitation du débit à des fins de sécurité), le type de navigateur et les journaux d'erreurs.

3. Utilisation de vos données

Nous utilisons les données collectées aux fins suivantes :

  • Fourniture, exploitation et maintenance du service Clarnix
  • Classification de vos messages entrants par l'IA et application des règles que vous configurez
  • Génération de résumés de digest par l'IA et leur livraison sur le canal de votre choix (messagerie électronique, WhatsApp, Telegram, Slack, Teams)
  • Traitement des paiements et gestion de votre abonnement via Stripe
  • Envoi d'e-mails transactionnels (confirmation de compte, reçus, livraison des digests)
  • Analyses produit agrégées et anonymisées pour comprendre l'utilisation des fonctionnalités et améliorer le service
  • Surveillance de la sécurité, prévention de la fraude et détection des abus
  • Respect des obligations légales
  • marketing.privacy.s3.items.8

Nous n'utilisons pas vos données à des fins de publicité comportementale, nous ne les vendons pas à des tiers et nous n'utilisons pas le contenu des e-mails à d'autres fins que le traitement de triage en mémoire vive.

4. Services API Google — Déclaration d'utilisation limitée

Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Politique relative aux données utilisateur des services API Google, including the Limited Use requirements.

  • Nous n'utilisons pas vos données utilisateur Google pour entraîner des modèles d'IA généralistes ou des modèles d'apprentissage automatique.
  • L'accès humain à vos données utilisateur Google est limité aux cas suivants : (a) avec votre consentement explicite ; (b) à des fins de sécurité, telles que l'investigation d'abus ; (c) pour se conformer à la législation applicable ; ou (d) pour des opérations internes dans lesquelles les données ont été agrégées et anonymisées.
  • Nous ne vendons ni ne transférons vos données utilisateur Google à des courtiers en données, des annonceurs ou tout autre tiers à des fins sans rapport avec la fourniture du service Clarnix.

5. Base juridique du traitement (GDPR Art. 6)

Nous nous appuyons sur les bases juridiques suivantes :

  • Exécution du contrat (Art. 6(1)(b)) : Le traitement de vos métadonnées de messagerie et de vos données de compte est nécessaire à la fourniture des fonctionnalités de triage, de classification et de digest auxquelles vous avez souscrit.
  • Intérêts légitimes (Art. 6(1)(f)) : Nous traitons des données techniques et d'utilisation afin de maintenir la sécurité du service, de prévenir les abus, de détecter les erreurs et d'améliorer la fiabilité de la plateforme. Nos intérêts sont mis en balance avec vos droits et ne les supplantent pas.
  • Consentement (Art. 6(1)(a)) : Pour les cookies non essentiels et les communications marketing, nous nous appuyons sur votre consentement. Vous pouvez retirer votre consentement à tout moment sans que cela n'affecte la licéité du traitement antérieur.
  • Obligation légale (Art. 6(1)(c)) : Le cas échéant, nous traitons des données pour nous conformer à la législation applicable (par exemple, conservation des enregistrements de facturation en vertu du droit fiscal espagnol).

6. Sous-traitants

Nous faisons appel aux sous-traitants suivants pour exploiter le service. Chacun ne traite que les données strictement nécessaires à son rôle.

Sous-traitantFinalité et données partagéesLocalisation
SupabaseHébergement de base de données, authentification et stockage de fichiers — données de compte, métadonnées de messagerie, règles, digestsEU (Francfort, Allemagne)
VercelHébergement de l'application web et diffusion en périphérie — journaux de requêtesEU/USA (SCCs)
RailwayInfrastructure de traitement en arrière-plan (interrogation des e-mails, file de triage) — contenu des e-mails traité de manière transitoire en mémoire viveEU/USA (SCCs)
ResendLivraison des e-mails transactionnels — adresse du destinataire, résumés de digestUSA (SCCs)
OpenRouter — fournisseurs de modèles d'IARoutage et inférence IA/LLM pour la classification des e-mails et la génération de digests. OpenRouter transmet chaque requête à un ensemble sélectionné de fournisseurs de modèles d'IA et d'hôtes d'inférence — comprenant actuellement Anthropic, Google (Vertex AI) et OpenAI, ainsi que des hôtes d'inférence vérifiés basés aux États-Unis pour les modèles à poids ouverts. L'ensemble actif peut évoluer à mesure que nous optimisons la qualité et la fiabilité, mais chaque point de terminaison doit satisfaire aux mêmes exigences, appliquées techniquement à chaque requête : situé dans l'UE ou aux États-Unis dans le cadre des Clauses Contractuelles Types de l'UE, aucune conservation de données (rétention zéro) et aucune utilisation de vos données pour entraîner des modèles. Le contenu des e-mails est traité de manière transitoire en mémoire vive uniquement et n'est jamais stocké ni journalisé.USA/EU (SCCs)
StripeGestion de la facturation et des abonnements — nom de facturation, adresse, données de carteUSA/EU (SCCs)
Google / MicrosoftAuthentification OAuth et source de données de messagerie — jetons OAuth, métadonnées de messagerie accessibles selon votre autorisationUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackLivraison des digests sur vos canaux de messagerie configurés — contenu des résumés de digestUSA (SCCs)
PostHogAnalyse produit et suivi des erreurs — événements d'utilisation anonymes (pages vues, interactions avec les fonctionnalités), métriques de performance web agrégées et rapports d'erreurs applicatives. Configuré sans profils de personnes et sans enregistrements de session ; le contenu des e-mails, les objets et les adresses e-mail ne sont jamais transmis à PostHog. Les cookies analytiques ne sont déposés qu'avec votre consentement — sans celui-ci, la mesure s'effectue sans cookie.EU (Francfort, Allemagne)

« SCCs » désigne les Clauses Contractuelles Types de l'UE adoptées en vertu de la Décision d'exécution (UE) 2021/914 de la Commission, qui offrent un niveau de protection adéquat pour les transferts de données personnelles vers des pays tiers.

7. Transferts internationaux de données

Certains de nos sous-traitants opèrent en dehors de l'Espace économique européen (EEE). Dans ce cas, nous veillons à ce qu'une garantie appropriée soit en place — dans tous les cas actuels, les Clauses Contractuelles Types de l'UE — afin que vos données bénéficient d'un niveau de protection équivalent à celui garanti au sein de l'EEE.

8. Conservation des données

  • Contenu des corps de messages : Jamais stocké. Traité en mémoire vive et immédiatement supprimé.
  • Métadonnées de compte : Conservées jusqu'à la suppression du compte, puis retirées des systèmes actifs dans un délai de 30 jours.
  • Métadonnées de messagerie et résumés de digest : Conservées pendant la durée d'activité de votre compte et supprimées dans les 30 jours suivant la clôture du compte.
  • Enregistrements de facturation : Conservés pendant 6 ans conformément au droit fiscal espagnol (Ley General Tributaria).
  • Journaux d'audit : Conservés selon la durée audit_log_visibility_days de votre offre. Les journaux côté serveur sont conservés jusqu'à 90 jours à des fins de sécurité, l'identité de l'utilisateur étant expurgée lors de la suppression.

Durant votre période d'essai gratuite de 14 jours, toutes les données sont traitées de manière identique à celles d'un abonné payant. Si vous ne souscrivez pas à une offre payante, vos données sont supprimées dans les 30 jours suivant l'expiration de la période d'essai.

9. Suppression du compte

  • Vous pouvez supprimer votre compte à tout moment depuis Paramètres → Supprimer le compte (libre-service). La clôture du compte est définitive et irréversible.
  • Ce qui est supprimé dans les 30 jours : votre profil, tous les comptes de messagerie connectés et jetons OAuth (révoqués auprès du fournisseur immédiatement lors de la suppression), toutes les données de classification, digests, règles et appartenances à des équipes. Si vous êtes le seul propriétaire d'une équipe, celle-ci est supprimée ou la propriété est transférée.
  • Ce qui est conservé : les enregistrements de facturation (droit fiscal espagnol, 6 ans) et les journaux d'audit avec votre identité expurgée.
  • Le retrait des systèmes actifs est effectué dans les 30 jours, conformément à la Section 8. Ce délai tient compte des sauvegardes, du stockage répliqué et des processus de suppression par lots, et est conforme au « délai raisonnable pour un effacement effectif » reconnu par l'Article 17 GDPR.

10. Vos droits au titre du GDPR

En tant que personne concernée au titre du GDPR, vous disposez des droits suivants :

  • Droit d'accès (Art. 15) : Vous pouvez demander une copie des données personnelles que nous détenons vous concernant.
  • Droit de rectification (Art. 16) : Vous pouvez nous demander de corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (Art. 17) : Vous pouvez demander la suppression de vos données personnelles, sous réserve des obligations légales de conservation (par exemple, les enregistrements de facturation).
  • Droit à la portabilité des données (Art. 20) : Vous pouvez demander vos données dans un format structuré et lisible par machine.
  • Droit à la limitation du traitement (Art. 18) : Vous pouvez nous demander de limiter le traitement de vos données dans certaines circonstances.
  • Droit d'opposition (Art. 21) : Vous pouvez vous opposer au traitement fondé sur des intérêts légitimes. Nous nous y conformerons, sauf si nous démontrons l'existence de motifs légitimes impérieux qui prévalent sur vos intérêts.
  • Droit de retirer votre consentement : Lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment sans que cela n'affecte la licéité du traitement effectué avant ce retrait.

Pour exercer l'un de ces droits, contactez-nous à l'adresse legal@clarnix.app. Conformément à l'Article 12(3) GDPR, nous répondrons à votre demande dans un délai d'un mois à compter de sa réception. Lorsqu'une demande est particulièrement complexe ou lorsque nous recevons un grand nombre de demandes, ce délai peut être prolongé de deux mois supplémentaires ; nous vous informerons dans un délai d'un mois à compter de la réception de la demande de toute prolongation et des raisons de celle-ci. Si vous n'êtes pas satisfait de notre réponse, vous avez le droit d'introduire une réclamation auprès de l'autorité espagnole de protection des données (AEPD — Agencia Española de Protección de Datos) ou de l'autorité de contrôle de votre État membre de l'UE de résidence habituelle.

11. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles, notamment : le chiffrement en transit par TLS 1.3, le chiffrement au repos géré par Supabase, les jetons OAuth chiffrés à l'aide d'une ENCRYPTION_MASTER_KEY, la sécurité au niveau des lignes appliquée au niveau de la couche base de données, et des contrôles d'accès limitant les personnes pouvant accéder aux systèmes de production. En cas de violation de données personnelles présentant un risque pour vos droits et libertés, nous notifierons l'AEPD dans un délai de 72 heures.

12. Cookies

Clarnix utilise des cookies strictement nécessaires pour gérer les sessions d'authentification. Nous proposons également des cookies d'analyse optionnels soumis à votre consentement. Pour plus de détails, veuillez consulter notre Politique en matière de cookies. Cookie Policy.

13. Mineurs

Le service Clarnix n'est pas destiné aux utilisateurs âgés de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si nous apprenons que nous avons collecté des données auprès d'un enfant de moins de 16 ans, nous supprimerons le compte sans délai.

14. Modifications de la présente politique

Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Lorsque nous apportons des modifications substantielles, nous vous en informerons via une bannière dans l'application et par e-mail au moins 30 jours avant l'entrée en vigueur des modifications. La date de « Dernière mise à jour » figurant en haut de cette page reflète la révision la plus récente.

15. Contact

Pour toute question, demande ou préoccupation concernant la présente Politique de confidentialité ou le traitement de vos données personnelles, veuillez utiliser les coordonnées ci-dessous. Deux boîtes de réception spécialisées sont gérées par NEXTGENWEBS, S.L. : legal@clarnix.app, surveillée par l'équipe Juridique & Confidentialité, qui traite les demandes des personnes concernées au titre du GDPR, les questions contractuelles et autres questions juridiques ; et hello@clarnix.app, surveillée par l'équipe Support client, qui traite les questions quotidiennes relatives au produit, au compte et à la facturation. Nous nous efforçons d'accuser réception des demandes entrantes dans un délai de deux jours ouvrables. Les réponses de fond aux demandes des personnes concernées sont émises dans les délais légaux prévus à la Section 10 ci-dessus. Les données personnelles que vous nous communiquez via ces boîtes de réception (votre nom, votre adresse électronique et le contenu de votre demande) sont traitées sur la base juridique de l'Article 6(1)(c) GDPR (respect d'une obligation légale, lorsque nous répondons à une demande d'une personne concernée) ou de l'Article 6(1)(f) GDPR (notre intérêt légitime à répondre à la correspondance). Les enregistrements de ces communications sont conservés aussi longtemps que nécessaire pour attester de notre réponse, et en tout état de cause pas plus de 6 ans lorsque le droit espagnol l'exige.

NEXTGENWEBS, S.L.
Juridique & confidentialité : legal@clarnix.app
Produit & support : hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Bureaux 17–19
46988 Paterna – Valencia, Espagne
Agence espagnole de protection des données : www.aepd.es