Politique de confidentialité
Dernière mise à jour : 27 août 2026 — Version 1.0
Okyor accède au contenu de votre boîte de messagerie pour vous proposer des réponses. Cette page décrit précisément quelles données sont traitées, pendant combien de temps, par qui, et comment en obtenir la suppression.
1. Responsable du traitement
Le service Okyor est édité par Matteo Griggio et Leo Griggio, personnes physiques agissant conjointement, domiciliés 11 rue du Colonel Fabien, 78520 Limay, France.
Contact pour toute question relative aux données personnelles : contact@okyor.fr — 07 52 03 18 34.
Okyor n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de la nature et du volume actuel des traitements.
2. Rôles : responsable de traitement et sous-traitant
Deux situations distinctes coexistent :
- Pour les données de compte (identifiants, paramètres, journaux de connexion), Okyor agit en qualité de responsable de traitement.
- Pour le contenu des messages traités, Okyor agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte de l'utilisateur professionnel qui reste responsable de traitement à l'égard de ses propres correspondants. Un contrat de sous-traitance est conclu avec chaque utilisateur professionnel.
3. Données traitées et finalités
Données de compte
Adresse électronique, mot de passe (stocké sous forme de condensat), nom de la structure, paramètres du service. Finalité : création et gestion du compte, sécurité de l'accès. Base légale : exécution du contrat.
Données de connexion et de sécurité
Adresse IP, empreinte technique de l'appareil, horodatage des connexions, codes de double authentification. Finalité : authentification, détection des accès anormaux, prévention des abus. Base légale : intérêt légitime à sécuriser le service.
Contenu des messages électroniques
Lorsque vous connectez votre boîte Gmail, Okyor accède aux messages entrants afin d'en analyser le contenu et de produire une proposition de réponse. Ces messages peuvent contenir des données personnelles relatives à vos correspondants.
Finalité : génération de propositions de réponse, apprentissage du style rédactionnel de votre structure. Base légale : exécution du contrat conclu avec l'utilisateur professionnel.
Minimisation appliquée : le corps des messages n'est pas conservé dans les historiques d'apprentissage ni dans les corrections. Les journaux d'audit sont anonymisés et n'exposent pas le contenu des correspondances.
Documents et sources de référence
Les documents que vous ajoutez volontairement comme sources de connaissance sont stockés et indexés pour alimenter les réponses. Vous en contrôlez l'ajout et la suppression.
4. Durées de conservation
| Catégorie | Durée |
|---|---|
| Propositions de réponse générées | 24 heures |
| Codes de double authentification, jetons de réinitialisation | Suppression à expiration (quelques minutes) |
| Messages traités | 1 an |
| Journal d'audit | 1 an |
| Preuves de décision d'envoi automatique | 5 ans |
| Journal d'erreurs techniques | 90 jours glissants |
| Archives, dossiers, documents de référence, profil de style | Durée du contrat, puis suppression sous 30 jours après fermeture du compte |
| Données de compte | Durée du contrat, puis suppression sous 30 jours |
La conservation des preuves de décision d'envoi automatique pendant cinq ans répond à un besoin de traçabilité en cas de contestation portant sur un message envoyé automatiquement. Ces enregistrements ne contiennent pas le corps des messages.
5. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni transmises à des fins publicitaires. Elles sont accessibles aux seuls éditeurs du service, dans la stricte mesure nécessaire à son exploitation et à sa maintenance.
Les prestataires techniques suivants interviennent :
| Prestataire | Rôle | Localisation |
|---|---|---|
| MongoDB Atlas (MongoDB Inc.) | Hébergement de la base de données applicative | Paris, France (AWS eu-west-3) |
| Infomaniak Network SA | Hébergement du site, messagerie professionnelle | Genève, Suisse |
| Resend Inc. | Acheminement des messages transactionnels du service (codes de sécurité, alertes, notifications) | Irlande (AWS eu-west-1) |
| Google LLC | Accès à votre messagerie via l'API Gmail, sur votre autorisation explicite | Selon votre propre contrat Google |
Transferts hors Union européenne
Les données applicatives et les messages traités sont stockés en France. Les messages transactionnels émis par le service transitent par une infrastructure située en Irlande.
La Suisse bénéficie d'une décision d'adéquation de la Commission européenne. MongoDB Inc. et Resend Inc. sont des sociétés de droit américain : bien que les données soient physiquement localisées dans l'Union européenne, un accès depuis les États-Unis ne peut être totalement exclu. Ces relations sont encadrées par les clauses contractuelles types de la Commission européenne.
Aucun contenu de message n'est transmis à un service d'intelligence artificielle tiers. Le traitement linguistique est réalisé localement par le service.
6. Données Google et champs d'autorisation
Okyor accède à votre compte Google via le protocole OAuth 2.0. Vous autorisez explicitement chaque champ d'accès lors de la connexion et pouvez révoquer cette autorisation à tout moment depuis les paramètres de sécurité de votre compte Google.
L'usage des données reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences relatives à l'usage limité (Limited Use). En particulier, ces données ne sont pas utilisées à des fins publicitaires, ne sont pas vendues, et ne sont pas exploitées pour entraîner des modèles d'intelligence artificielle généralistes.
7. Sécurité
- Chiffrement des communications en transit (TLS)
- Chiffrement des jetons d'accès à votre messagerie
- Mots de passe stockés sous forme de condensat, jamais en clair
- Double authentification à la connexion
- Journal d'audit anonymisé de chaque action automatisée
- Révocation immédiate des sessions en cas d'anomalie détectée
Aucun dispositif ne garantit une sécurité absolue. En cas de violation de données présentant un risque pour vos droits et libertés, vous en serez informé dans les meilleurs délais, conformément à l'article 34 du RGPD.
8. Vos droits
Conformément au règlement (UE) 2016/679 et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur les données vous concernant.
Ces droits s'exercent auprès de contact@okyor.fr. Une réponse vous sera apportée dans un délai d'un mois à compter de la réception de votre demande.
Si vos données ont été traitées par Okyor pour le compte d'un utilisateur professionnel — par exemple parce que vous avez écrit à un cabinet utilisant le service — votre demande sera transmise à ce dernier, qui en est le responsable de traitement.
La suppression d'un compte entraîne l'effacement des données associées sous 30 jours, à l'exception des enregistrements dont la conservation est requise à titre de preuve, mentionnés à l'article 4.
Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, 75007 Paris.
9. Cookies
Okyor n'utilise pas de cookie publicitaire ni de traceur d'audience tiers. Seuls des cookies strictement nécessaires au fonctionnement du service sont déposés : maintien de la session authentifiée et protection contre la falsification de requête. Ces cookies ne requièrent pas de consentement préalable.
10. Modifications
Cette politique peut être modifiée pour tenir compte d'évolutions du service ou de la réglementation. En cas de modification substantielle, les utilisateurs seront informés par courrier électronique avant son entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.