Politique de confidentialité de Clarnix

En vigueur : 19 avril 2026. Dernière mise à jour : 4 octobre 2026

La présente Politique de confidentialité explique comment NEXTGENWEBS, S.L. (« Clarnix », « nous », « notre » ou « nos ») collecte, utilise, partage et protège tes données personnelles lorsque tu utilises le service Clarnix disponible à l'adresse clarnix.app. Elle est fournie conformément aux articles 13 et 14 du Règlement général sur la protection des données de l'UE (GDPR) et à la législation espagnole applicable en matière de protection des données (LOPDGDD). Lis-la attentivement avant d'utiliser le service.

1. Responsable du traitement

Le responsable du traitement de tes données personnelles est :

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Bureaux 17–19
46988 Paterna – Valencia, Espagne
Contact en matière de confidentialité : legal@clarnix.app

L'autorité de contrôle compétente en matière de protection des données en Espagne est l'Agencia Española de Protección de Datos (AEPD), accessible à l'adresse www.aepd.es.

2. Données que nous collectons

Nous collectons le minimum de données nécessaires à la fourniture du service Clarnix.

2.1 Données de compte

Lors de la création d'un compte, nous collectons ton nom, ton adresse électronique et, le cas échéant, un mot de passe haché. Si tu te connectes via OAuth (Google ou Microsoft), nous recevons ton nom, ton adresse électronique et l'identifiant utilisateur émis par le fournisseur.

2.2 Données de messagerie accessibles via OAuth : Protection de la vie privée dès la conception

Clarnix est fondé sur le principe de protection de la vie privée dès la conception : le contenu des corps de messages n'est jamais stocké dans nos systèmes. Nous traitons les corps des messages de manière transitoire en mémoire vive afin de classer les messages et de générer des synthèses, puis nous les supprimons immédiatement. Les portées OAuth Google que nous demandons sont https://www.googleapis.com/auth/gmail.readonly (lecture des messages), https://www.googleapis.com/auth/gmail.modify (application de libellés et archivage), https://www.googleapis.com/auth/gmail.labels (création et gestion des libellés que nous appliquons) et https://www.googleapis.com/auth/calendar.readonly (lecture des événements à venir, voir ci-dessous). Pour les comptes Microsoft, nous demandons les autorisations équivalentes Microsoft Graph Mail.Read et Mail.ReadWrite. Les métadonnées que nous conservons sont limitées à :

  • Nom et adresse électronique de l'expéditeur
  • Adresses électroniques des destinataires (À et Cc)
  • Objet du message
  • Horodatage de réception (received_at)
  • Identifiant du message et identifiant du fil de discussion (identifiants émis par le fournisseur)
  • Libellés de classification et scores de priorité générés par l'IA
  • Synthèses générées par l’IA (jamais le contenu verbatim du corps du message)

Données de calendrier : lorsque tu accordes la portée de calendrier, nous lisons tes événements à venir dans le seul but d'ajouter un court agenda à ta synthèse. L'agenda est stocké uniquement dans le cadre de cette synthèse : pour chaque événement, le titre, l'heure de début et de fin et le lieu (ou « en ligne » pour un appel vidéo). Il est supprimé avec la synthèse à la fin de la durée de conservation des données de ton offre : 7 jours avec Starter, 30 jours avec Pro, 90 jours avec Team et Team Pro. Les descriptions d'événements sont lues uniquement pour détecter un lien de réunion, et ni les descriptions ni les listes de participants ne sont stockées. Les données de calendrier ne sont jamais utilisées pour entraîner un quelconque modèle et ne sont jamais partagées avec des tiers. Tu peux désactiver la section calendrier pour tout compte connecté, à tout moment.

2.3 Identifiants des comptes de messagerie connectés

Pour connecter ton fournisseur de messagerie, nous stockons les jetons d'accès et jetons d'actualisation OAuth (ou, pour IMAP, des identifiants chiffrés). Ces données sont stockées chiffrées au repos à l'aide d'une ENCRYPTION_MASTER_KEY et utilisées exclusivement pour accéder à ta boîte mail en ton nom.

2.4 Données de facturation

Les données de carte de paiement sont collectées et traitées exclusivement par Stripe. Nous ne stockons que ton identifiant client Stripe, le statut de ton abonnement, les 4 derniers chiffres de ta carte, le nom de facturation, l'adresse de facturation et le numéro de TVA le cas échéant. Nous ne voyons ni ne stockons jamais les numéros de carte complets.

2.5 Données d'utilisation

Nous collectons des données d'utilisation agrégées et anonymisées, telles que les fonctionnalités consultées, le nombre de règles créées, le nombre de synthèses et les événements de livraison. Nous collectons également des données techniques telles que l'adresse IP (pour la limitation du débit à des fins de sécurité), le type de navigateur et les journaux d'erreurs.

3. Utilisation de tes données

Nous utilisons les données collectées aux fins suivantes :

  • Fourniture, exploitation et maintenance du service Clarnix
  • Classification de tes messages entrants par l'IA et application des règles que tu configures
  • Génération de synthèses par l'IA et leur livraison sur le canal de ton choix (messagerie électronique, WhatsApp, Telegram, Slack, Teams)
  • Traitement des paiements et gestion de ton abonnement via Stripe
  • Envoi d'e-mails transactionnels (confirmation de compte, reçus, livraison des synthèses)
  • Analyses produit agrégées et anonymisées pour comprendre l'utilisation des fonctionnalités et améliorer le service
  • Surveillance de la sécurité, prévention de la fraude et détection des abus
  • Respect des obligations légales

Nous n'utilisons pas tes données à des fins de publicité comportementale, nous ne les vendons pas à des tiers et nous n'utilisons pas le contenu des e-mails à d'autres fins que le traitement de tri en mémoire vive.

4. Services API Google : Déclaration d'utilisation limitée

L'utilisation et le transfert par Clarnix des informations reçues des API Google vers toute autre application seront conformes à la Politique relative aux données utilisateur des services API Google, y compris les exigences d'utilisation limitée.

  • Nous n'utilisons pas tes données utilisateur Google pour entraîner des modèles d'IA généralistes ou des modèles d'apprentissage automatique.
  • L'accès humain à tes données utilisateur Google est limité aux cas suivants : (a) avec ton consentement explicite ; (b) à des fins de sécurité, telles que l'investigation d'abus ; (c) pour se conformer à la législation applicable ; ou (d) pour des opérations internes dans lesquelles les données ont été agrégées et anonymisées.
  • Nous ne vendons ni ne transférons tes données utilisateur Google à des courtiers en données, des annonceurs ou tout autre tiers à des fins sans rapport avec la fourniture du service Clarnix.

5. Base juridique du traitement (GDPR Art. 6)

Nous nous appuyons sur les bases juridiques suivantes :

  • Exécution du contrat (Art. 6(1)(b)) : Le traitement de tes métadonnées de messagerie et de tes données de compte est nécessaire à la fourniture des fonctionnalités de tri, de classification et de synthèse auxquelles tu as souscrit.
  • Intérêts légitimes (Art. 6(1)(f)) : Nous traitons des données techniques et d'utilisation afin de maintenir la sécurité du service, de prévenir les abus, de détecter les erreurs et d'améliorer la fiabilité de la plateforme. Nos intérêts sont mis en balance avec tes droits et ne les supplantent pas.
  • Consentement (Art. 6(1)(a)) : Pour les cookies non essentiels et les communications marketing, nous nous appuyons sur ton consentement. Tu peux retirer ton consentement à tout moment sans que cela n'affecte la licéité du traitement antérieur.
  • Obligation légale (Art. 6(1)(c)) : Le cas échéant, nous traitons des données pour nous conformer à la législation applicable (par exemple, conservation des enregistrements de facturation en vertu du droit fiscal espagnol).

6. Sous-traitants

Nous faisons appel aux sous-traitants suivants pour exploiter le service. Chacun ne traite que les données strictement nécessaires à son rôle.

Sous-traitantFinalité et données partagéesLocalisation
SupabaseHébergement de base de données, authentification et stockage de fichiers : données de compte, métadonnées de messagerie, règles, synthèsesEU (Francfort, Allemagne)
VercelHébergement de l'application web et diffusion en périphérie : journaux de requêtesEU/USA (SCCs)
RailwayInfrastructure de traitement en arrière-plan (interrogation des e-mails, file de triage) : contenu des e-mails traité de manière transitoire en mémoire viveEU/USA (SCCs)
ResendLivraison des e-mails transactionnels : adresse du destinataire, synthèsesUSA (SCCs)
OpenRouter (fournisseurs de modèles d'IA)Routage et inférence IA/LLM pour la classification des e-mails et la génération de synthèses. OpenRouter transmet chaque requête à un ensemble sélectionné de fournisseurs de modèles d'IA et d'hôtes d'inférence, comprenant actuellement Anthropic, Google (Vertex AI) et OpenAI, ainsi que des hôtes d'inférence vérifiés basés aux États-Unis pour les modèles à poids ouverts. Pour déterminer la priorité d'un e-mail entrant, OpenRouter transmet également son expéditeur, son objet et un extrait de son contenu à un modèle de décision : le modèle Perplexity Decider de Perplexity AI, Inc. (États-Unis) et, uniquement lorsque ce modèle est indisponible, le modèle Jev de TypeSafe. Aucun de ces deux fournisseurs ne publie le lieu où il traite les données. L'ensemble actif peut évoluer à mesure que nous optimisons la qualité et la fiabilité, mais chaque point de terminaison doit satisfaire aux mêmes exigences, appliquées techniquement à chaque requête : aucune conservation de données (rétention zéro) et aucune utilisation de tes données pour entraîner des modèles. Les transferts hors de l'EEE sont encadrés par les Clauses Contractuelles Types de l'UE. Le contenu des e-mails est traité de manière transitoire en mémoire vive uniquement et n'est jamais stocké ni journalisé.USA/EU (SCCs) ; Perplexity et TypeSafe : non publié
StripeGestion de la facturation et des abonnements : nom de facturation, adresse, données de carteUSA/EU (SCCs)
Google / MicrosoftAuthentification OAuth et source de données de messagerie : jetons OAuth, métadonnées de messagerie accessibles selon ton autorisationUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackLivraison des synthèses sur tes canaux de messagerie configurés : contenu des synthèsesUSA (SCCs)
PostHogAnalyse produit et suivi des erreurs : événements d'utilisation anonymes (pages vues, interactions avec les fonctionnalités), métriques de performance web agrégées et rapports d'erreurs applicatives. Configuré sans profils de personnes et sans enregistrements de session ; le contenu des e-mails, les objets et les adresses e-mail ne sont jamais transmis à PostHog. Les cookies analytiques ne sont déposés qu'avec ton consentement. Sans celui-ci, la mesure s'effectue sans cookie.EU (Francfort, Allemagne)
AidbaseChat d'assistance et gestion des tickets dans l'application : identifiant de compte, prénom et adresse e-mail de l'utilisateur connecté, ainsi que les messages envoyés dans une conversation d'assistance et l'objet, la description et tout fichier joint à un ticket. Leurs composants s'exécutent dans le navigateur, de sorte que la requête qui les charge communique également à Aidbase l'adresse IP et l'agent utilisateur du navigateur. Les boîtes mail ne sont pas connectées à ce service : le contenu des e-mails, les objets et les métadonnées des e-mails ne sont jamais envoyés à Aidbase. Aidbase est exploité par Highware Solutions (Highware GmbH), Baar, Suisse, et stocke les données chez Amazon Web Services aux États-Unis, en Irlande et au Royaume-Uni. Les transferts hors EEE sont couverts par les clauses contractuelles types de l'UE intégrées à l'accord de traitement des données d'Aidbase.Suisse/EU/USA/Royaume-Uni (SCCs)

« SCCs » désigne les Clauses Contractuelles Types de l'UE adoptées en vertu de la Décision d'exécution (UE) 2021/914 de la Commission, qui offrent un niveau de protection adéquat pour les transferts de données personnelles vers des pays tiers.

7. Transferts internationaux de données

Certains de nos sous-traitants opèrent en dehors de l'Espace économique européen (EEE). Dans ce cas, nous veillons à ce qu'une garantie appropriée soit en place (dans tous les cas actuels, les Clauses Contractuelles Types de l'UE), afin que tes données bénéficient d'un niveau de protection équivalent à celui garanti au sein de l'EEE.

8. Conservation des données

  • Contenu des corps de messages : Jamais stocké. Traité en mémoire vive et immédiatement supprimé.
  • Métadonnées de compte : Conservées jusqu'à la suppression du compte, puis retirées des systèmes actifs dans un délai de 30 jours.
  • Métadonnées de messagerie et synthèses : Conservées pendant la durée de conservation des données de ton offre, indiquée sous « Conservation des données » ci-dessous. Supprimées dans les 30 jours suivant la clôture du compte si celle-ci intervient avant.
  • Enregistrements de facturation : Conservés pendant 6 ans conformément au droit fiscal espagnol (Ley General Tributaria).
  • Conservation des données : Ton Activité e-mail et tes synthèses sont conservées pendant la durée de conservation des données de ton offre : 7 jours pour Starter, 30 jours pour Pro et 90 jours pour Team et Team Pro. Les journaux côté serveur sont conservés jusqu'à 90 jours à des fins de sécurité. Ils n'enregistrent que des identifiants de compte et des événements système, jamais le contenu de tes e-mails, et ces identifiants ne renvoient plus à personne une fois ton compte supprimé.

Durant ta période d'essai gratuite de 14 jours, toutes les données sont traitées de manière identique à celles d'un abonné payant. Si tu ne souscris pas à une offre payante, tes données sont supprimées dans les 30 jours suivant l'expiration de la période d'essai.

9. Suppression du compte

  • Tu peux supprimer ton compte à tout moment depuis Paramètres → Supprimer le compte (libre-service). La clôture du compte est définitive et irréversible.
  • Ce qui est supprimé dans les 30 jours : ton profil, tous les comptes de messagerie connectés et jetons OAuth (l'accès à Google est révoqué auprès du fournisseur immédiatement lors de la suppression ; Microsoft ne permet pas à Clarnix de révoquer son accès, retire donc toi-même Clarnix des autorisations d'applications de ton compte Microsoft ; pour les boîtes IMAP, le mot de passe enregistré est supprimé, mais un mot de passe d'application reste valide chez ton fournisseur jusqu'à ce que tu le révoques), toutes les données de classification, synthèses, règles et appartenances à des équipes. Si tu es le seul propriétaire d'une équipe, celle-ci est supprimée ou la propriété est transférée.
  • Ce qui est conservé : les enregistrements de facturation, pendant 6 ans conformément au droit fiscal espagnol ; et une trace indiquant que ta suppression a eu lieu (ton adresse e-mail, la date et ta référence de paiement), conservée pendant 3 ans comme preuve que nous avons honoré ta demande, puis supprimée automatiquement. Ton journal d'activité est supprimé en même temps que ton compte plutôt que conservé.
  • Le retrait des systèmes actifs est effectué dans les 30 jours, conformément à la Section 8. Ce délai tient compte des sauvegardes, du stockage répliqué et des processus de suppression par lots, et est conforme au « délai raisonnable pour un effacement effectif » reconnu par l'Article 17 GDPR.

10. Tes droits au titre du GDPR

En tant que personne concernée au titre du GDPR, tu disposes des droits suivants :

  • Droit d'accès (Art. 15) : Tu peux en voir une bonne partie toi-même dans l'application : l'écran Activité e-mail de Clarnix répertorie chaque action que nous avons effectuée sur tes e-mails, avec l'expéditeur, l'objet, la boîte mail, la date et la règle à l'origine de l'action. La profondeur d'historique de cet écran dépend de ton offre, conformément à la Section 8. Pour obtenir une copie de ce que cet écran n'affiche pas, écris à legal@clarnix.app et nous la préparerons et te l'enverrons.
  • Droit de rectification (Art. 16) : Tu peux nous demander de corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (Art. 17) : Tu peux demander la suppression de tes données personnelles, sous réserve des obligations légales de conservation (par exemple, les enregistrements de facturation).
  • Droit à la portabilité des données (Art. 20) : Tu peux nous demander les données personnelles que tu nous as fournies dans un format structuré, couramment utilisé et lisible par machine. Clarnix ne propose aucun bouton d'export ou de téléchargement en libre-service : nous préparons cette copie à la main dès que tu la demandes, dans le délai de réponse indiqué ci-dessous.
  • Droit à la limitation du traitement (Art. 18) : Tu peux nous demander de limiter le traitement de tes données dans certaines circonstances.
  • Droit d'opposition (Art. 21) : Tu peux t'opposer au traitement fondé sur des intérêts légitimes. Nous nous y conformerons, sauf si nous démontrons l'existence de motifs légitimes impérieux qui prévalent sur tes intérêts.
  • Droit de retirer ton consentement : Lorsque le traitement est fondé sur le consentement, tu peux le retirer à tout moment sans que cela n'affecte la licéité du traitement effectué avant ce retrait.

Pour exercer l'un de ces droits, contacte-nous à l'adresse legal@clarnix.app. Conformément à l'Article 12(3) GDPR, nous répondrons à ta demande dans un délai d'un mois à compter de sa réception. Lorsqu'une demande est particulièrement complexe ou lorsque nous recevons un grand nombre de demandes, ce délai peut être prolongé de deux mois supplémentaires ; nous t'informerons dans un délai d'un mois à compter de la réception de la demande de toute prolongation et des raisons de celle-ci. Si tu n'es pas satisfait de notre réponse, tu as le droit d'introduire une réclamation auprès de l'autorité espagnole de protection des données (AEPD (Agencia Española de Protección de Datos)) ou de l'autorité de contrôle de ton État membre de l'UE de résidence habituelle.

11. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger tes données personnelles, notamment : le chiffrement en transit par TLS 1.3, le chiffrement au repos géré par Supabase, les jetons OAuth chiffrés à l'aide d'une ENCRYPTION_MASTER_KEY, la sécurité au niveau des lignes appliquée au niveau de la couche base de données, et des contrôles d'accès limitant les personnes pouvant accéder aux systèmes de production. En cas de violation de données personnelles présentant un risque pour tes droits et libertés, nous notifierons l'AEPD dans un délai de 72 heures.

12. Cookies

Clarnix utilise des cookies strictement nécessaires pour gérer les sessions d'authentification. Nous proposons également des cookies d'analyse optionnels soumis à ton consentement. Pour plus de détails, consulte notre Politique en matière de cookies. Cookie Policy.

13. Mineurs

Le service Clarnix n'est pas destiné aux utilisateurs âgés de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si nous apprenons que nous avons collecté des données auprès d'un enfant de moins de 16 ans, nous supprimerons le compte sans délai.

14. Modifications de la présente politique

Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Lorsque nous apportons des modifications substantielles, nous t'en informerons via une bannière dans l'application et par e-mail au moins 30 jours avant l'entrée en vigueur des modifications. La date de « Dernière mise à jour » figurant en haut de cette page reflète la révision la plus récente.

15. Contact

Pour toute question, demande ou préoccupation concernant la présente Politique de confidentialité ou le traitement de tes données personnelles, utilise les coordonnées ci-dessous. Deux boîtes de réception spécialisées sont gérées par NEXTGENWEBS, S.L. : legal@clarnix.app, surveillée par l'équipe Juridique & Confidentialité, qui traite les demandes des personnes concernées au titre du GDPR, les questions contractuelles et autres questions juridiques ; et hello@clarnix.app, surveillée par l'équipe Support client, qui traite les questions quotidiennes relatives au produit, au compte et à la facturation. Nous nous efforçons d'accuser réception des demandes entrantes dans un délai de deux jours ouvrables. Les réponses de fond aux demandes des personnes concernées sont émises dans les délais légaux prévus à la Section 10 ci-dessus. Les données personnelles que tu nous communiques via ces boîtes de réception (ton nom, ton adresse électronique et le contenu de ta demande) sont traitées sur la base juridique de l'Article 6(1)(c) GDPR (respect d'une obligation légale, lorsque nous répondons à une demande d'une personne concernée) ou de l'Article 6(1)(f) GDPR (notre intérêt légitime à répondre à la correspondance). Les enregistrements de ces communications sont conservés aussi longtemps que nécessaire pour attester de notre réponse, et en tout état de cause pas plus de 6 ans lorsque le droit espagnol l'exige.

NEXTGENWEBS, S.L.
Juridique & confidentialité : legal@clarnix.app
Produit & support : hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Bureaux 17–19
46988 Paterna – Valencia, Espagne
Agence espagnole de protection des données : www.aepd.es