Politique de confidentialité
Information sur l’alpha — 9 octobre 2026. Éditeur : Osrasoft, entreprise individuelle, SIREN 130 692 023. Contact : contact@osrasoft.fr. Les mentions légales précisent les informations publiées.
Responsables et finalités
L’éditeur de Fileaify gère les données de compte, l’authentification, le support et la sécurité du service. Il agit comme responsable de ces traitements. Pour les données personnelles que votre organisation dépose dans ses projets, cette organisation détermine généralement les finalités ; Fileaify intervient alors comme sous-traitant suivant ses instructions. La qualification dépend de l’usage réel. Le projet d’annexe de sous-traitance précise ce cadre et les points contractuels restant à compléter.
| Données | Utilisation | Base envisagée pour les traitements propres à Fileaify |
|---|---|---|
| Email, identifiant, prénom, nom, entreprise facultative, dernière connexion, adhésions, rôles, offre attribuée | Créer et gérer le compte, appliquer les accès | Exécution du service ; intérêt légitime de gestion des habilitations pour les personnes invitées par leur employeur |
| Identifiants de session, horodatages, actions, demandes et décisions d’accès, compteurs et erreurs techniques | Sécurité, audit et limitation des abus | Intérêt légitime à sécuriser le service, sous réserve des droits des personnes |
| Demandes au support et échanges liés à l’exercice des droits | Répondre et résoudre les incidents | Exécution du service ou obligation légale selon la demande |
| Abonnement Web Push et préférence de notification | Notifications demandées par l’utilisateur | Consentement révocable dans le navigateur et les réglages |
| Documents, historique, ressources, secrets, messages, pièces jointes et rapports | Fournir les fonctions choisies par l’organisation | Traitement pour son compte ; elle détermine la base applicable à ses contenus |
Aucun ciblage publicitaire ni revente de données n’est prévu dans cette version. Fileaify n’entraîne pas de modèle avec vos contenus. Cela ne vaut pas garantie sur les réglages du compte fournisseur Mistral : consulter la notice IA.
Destinataires et lieux
Les membres et agents n’accèdent qu’aux périmètres autorisés ; les conversations sont rattachées à leur utilisateur. L’exploitation technique peut nécessiter l’accès d’un administrateur système habilité. Les prestataires interviennent selon leur fonction : OVHcloud pour le VPS, AWS pour S3/KMS et Cognito, Brevo pour les emails, Mistral pour l’IA facultative et le fournisseur de notifications du navigateur si elles sont activées. Hostinger fournit le domaine et le DNS ; il n’héberge pas la base documentaire.
S3/KMS et Cognito sont configurés en région AWS eu-west-1 (Irlande). La localisation exacte du VPS et le périmètre des accès de support des prestataires restent à consigner dans le registre d’exploitation. Une région européenne ne garantit pas l’absence de tout accès ou traitement hors Espace économique européen. Les accords de sous-traitance, sous-traitants ultérieurs et garanties de transfert applicables doivent être vérifiés avec chaque fournisseur ; aucune certification « 100 % UE » n’est revendiquée.
Mistral reçoit les messages, une partie de l’historique, le contexte documentaire autorisé et les pièces jointes utiles à la requête. Une revue programmée transmet le contexte du projet et ses critères. L’activation de Premium seule ne lance pas ces traitements. Les agents externes et leurs propres fournisseurs sont choisis par votre organisation : leurs traitements hors Fileaify relèvent aussi de leurs conditions.
Conservation réelle et suppression
Les documents, versions, secrets, conversations, rapports et traces d’audit sont actuellement conservés dans l’alpha sans purge métier automatique. L’archivage conserve les données. La suppression d’une liaison ou d’une pièce jointe dans l’interface ne garantit pas l’effacement des objets et anciennes versions S3. Les demandes d’effacement doivent donc faire l’objet d’une intervention et d’une confirmation par l’exploitant ; ne pas considérer un simple archivage comme leur réalisation.
Les sessions applicatives nouvellement établies expirent après huit heures ; les liens email après une heure et les parcours OAuth de compatibilité après dix minutes et les défis de double authentification de la connexion intégrée après trois minutes. L’expiration d’une autorisation n’implique pas nécessairement la suppression immédiate de son enregistrement technique. Quatorze sauvegardes SQLite chiffrées sont conservées localement ; les copies S3 et versions d’objets n’ont pas encore de purge automatique. Une politique chiffrée par catégorie et son exécution technique restent à mettre en place : cette limite ne remplace pas l’obligation de limiter la conservation à ce qui est nécessaire.
La notice IA distingue cette conservation Fileaify de celle du fournisseur. Une suppression dans Fileaify ne constitue pas une demande automatiquement transmise à Mistral ou à un agent externe.
Vos droits
Selon la situation, vous pouvez demander accès, rectification, effacement, limitation, opposition et portabilité, ou retirer un consentement. Pour les contenus de votre organisation, adressez-vous à son responsable ; Fileaify peut l’assister. Pour les données de compte et les demandes concernant Fileaify, écrire à contact@osrasoft.fr. Seules les informations nécessaires à la vérification de la demande seront demandées. Une réponse est due en principe sous un mois, avec les prolongations motivées prévues par le RGPD. Vous pouvez saisir la CNIL : https://www.cnil.fr/fr/plaintes.
Cookies et terminal
Le cookie de session Fileaify sert à la connexion, à la protection des formulaires et au choix de langue. Le mot de passe saisi sur la page de connexion intégrée transite par HTTPS vers le serveur Fileaify, puis vers Cognito pour vérification ; Fileaify ne le conserve pas en base ni dans ses journaux. Les jetons d’identité reçus sont vérifiés côté serveur ; le navigateur reçoit uniquement la session Fileaify. Un défi de double authentification conserve temporairement son état technique côté serveur. Le parcours OAuth de compatibilité utilise encore les mécanismes de connexion Cognito. L’interface conserve aussi certains choix localement. Le service worker de la PWA ne met pas les documents authentifiés ni les réponses API en cache. Aucun outil publicitaire ou analytique tiers n’est intégré dans cette version. Les notifications nécessitent l’autorisation du navigateur et peuvent être désactivées ; leur contenu reste générique.
Référence méthodologique : CNIL — information des personnes, CNIL — durées de conservation.