Politique de confidentialité
Information RGPD relative aux traitements mis en œuvre par NovaCore pour SHEETORA.
Version 2026.09.10 · Publication 2026-09-10 · Entrée en vigueur 2026-09-10
1. Responsable de traitement et contact
Le responsable de traitement des données du compte, de l’abonnement, des journaux et de l’usage du Service est Manoëlla Faiza NANA, Entrepreneur individuel, nom commercial NovaCore, 6 rue d’Armaillé, 75017 Paris, France, SIREN 105 619 209.
- Contact général : manoella@novacore-fr.com
- Contact confidentialité / exercice des droits : manoella@novacore-fr.com
- Téléphone : 06 33 45 18 03
Lorsqu’un client professionnel insère des données personnelles de tiers dans un prompt ou un fichier importé, NovaCore agit en qualité de sous-traitant pour la durée technique du traitement. Voir le DPA.
2. Personnes concernées
Utilisateurs visiteurs, titulaires de compte, souscripteurs d’abonnement, contacts de réclamation, et, indirectement, toute personne dont des données seraient saisies par un utilisateur dans un prompt ou un tableur.
3. Traitements, données, bases juridiques, durées
Les traitements suivants sont mis en œuvre. Les champs de compte (e-mail, mot de passe) sont obligatoires pour créer un compte ; le refus empêche l’inscription. Le nom affiché est facultatif.
- Compte et authentification — e-mail, mot de passe haché, question/réponse de récupération hachées, code de secours haché, rôle — base : contrat / mesures précontractuelles — conservation : durée du compte, puis suppression ou anonymisation, hors obligations légales.
- Session — cookie httpOnly de session — base : intérêt légitime (sécurité et fourniture du service) / contrat — conservation : durée de session (7 ou 30 jours selon l’option « se souvenir »).
- Projets — nom, description, prompt, structure textuelle JSON, paramètres (langue, devise, mode) — base : contrat — conservation : jusqu’à suppression du projet ou du compte. Les fichiers .xlsx, CSV, PDF et ZIP ne sont pas stockés durablement.
- Import temporaire — fichier .xlsx chargé, analysé, éventuellement modifié, puis supprimé — base : contrat — conservation : mémoire temporaire / répertoire temporaire, TTL configuré (par défaut 30 minutes), pas de stockage objet type S3.
- IA — prompts et extraits de structure transmis au fournisseur d’IA pour générer ou modifier une structure — base : contrat — conservation par NovaCore : dans les métadonnées de projet si l’utilisateur enregistre ; conservation par le fournisseur : selon son contrat (nous n’utilisons pas ces données pour entraîner un modèle NovaCore ; l’utilisation pour l’entraînement par le fournisseur suit le contrat OpenAI applicable, actuellement sans usage d’entraînement par défaut sur l’API lorsque le contrat le prévoit).
- Quotas et usage — compteurs, événements techniques, succès/échec, estimation de coût interne — base : contrat et intérêt légitime (maîtrise des coûts, abus) — conservation : jusqu’à 24 mois, puis agrégation ou suppression.
- Paiement et abonnement — identifiants Stripe, plan, statut, périodes — base : contrat et obligations légales de facturation — conservation : 10 ans pour les pièces de facturation lorsque la loi l’exige.
- E-mails transactionnels — e-mail, contenus de confirmation — base : contrat — conservation : durée nécessaire à la preuve et au support.
- Preuve d’acceptation des conditions — identifiant utilisateur, document, version, date, contexte — base : intérêt légitime / obligations légales — conservation : durée du compte et délais de prescription.
- Réclamations, rétractation, droits RGPD — identité, e-mail, objet — base : obligations légales — conservation : le temps du traitement puis délais de prescription.
- Sécurité / anti-abus — IP, tentatives de connexion, blocages — base : intérêt légitime — conservation : durées courtes, proportionnées (en principe jusqu’à 12 mois pour les journaux de sécurité).
SHEETORA n’utilise pas de cookies publicitaires, de retargeting, d’analytics non exempté ni d’autres traceurs soumis à consentement. Aucune bannière de cookies n’est affichée. Seul un cookie de session technique (httpOnly) peut être déposé pour l’authentification et la sécurité du compte.
Les durées ci-dessus sont des critères opérationnels. Les données ne sont pas conservées indéfiniment. À l’issue, elles sont supprimées ou anonymisées, sous réserve d’archivage intermédiaire limité aux obligations légales.
4. Origine des données
Les données proviennent de la personne (formulaires, studio, paiement Stripe) ou sont générées par le Service (quotas, journaux, structure proposée par l’IA). Nous n’achetons pas de fichiers de prospection.
5. Destinataires et sous-traitants
Destinataires internes : l’éditeur, dans la limite des accès nécessaires. Destinataires externes (sous-traitants) :
- Railway Corporation — Hébergement de l’application, base de données PostgreSQL, journalisation technique — données : Données de compte, abonnement, projets (métadonnées et structure textuelle), journaux techniques, adresses IP — lieu : États-Unis (infrastructure Railway) — voir DPA Railway
- OpenAI, L.L.C. / OpenAI Ireland Ltd — Fourniture de modèles d’intelligence artificielle pour concevoir la structure des classeurs et traiter les instructions — données : Prompts, instructions, extraits de structure de tableur, éventuellement données personnelles si l’utilisateur les saisit dans un prompt ou un fichier analysé — lieu : États-Unis / Irlande selon le contrat OpenAI applicable
- Stripe Payments Europe, Ltd. / Stripe, Inc. — Paiement, facturation récurrente, portail client, lutte contre la fraude paiement — données : Identité de facturation, e-mail, identifiants Stripe, moyens de paiement tokenisés, historique de transactions — lieu : Irlande / États-Unis selon les flux Stripe
- Resend, Inc. — Envoi des e-mails transactionnels (compte, abonnement, sécurité, rétractation, résiliation) — données : Adresse e-mail, prénom/nom affiché, contenus d’e-mails transactionnels — lieu : États-Unis
La liste à jour figure sur la page « Sous-traitants et fournisseurs ».
6. Transferts hors EEE
Des transferts vers les États-Unis peuvent intervenir (hébergement Railway, OpenAI, Stripe selon les flux, Resend). Ils reposent sur le DPA du prestataire et, le cas échéant, les clauses contractuelles types de la Commission européenne et les mesures complémentaires documentées par le prestataire. Pays concernés : principalement États-Unis ; Irlande pour certaines entités européennes de Stripe ou OpenAI.
7. Décisions automatisées et profilage
SHEETORA n’effectue pas de profilage commercial des personnes et ne prend pas de décision automatisée produisant des effets juridiques à l’égard de l’utilisateur (pas de scoring de solvabilité, pas d’évaluation de candidats, pas de publicité comportementale). L’IA propose une structure de tableur ; l’utilisateur décide de l’utiliser, de la modifier et de l’exporter. Cette section sera mise à jour uniquement si un tel traitement est réellement mis en œuvre.
8. Droits des personnes
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition, et la portabilité lorsque les conditions légales sont réunies, ainsi que le retrait d’un consentement (prospection le cas échéant). Ces droits s’exercent via le formulaire « Exercer mes droits RGPD » ou à l’adresse de confidentialité. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Le consentement à une prospection, s’il est un jour recueilli, n’est jamais déduit de la seule acceptation des CGU.
9. Sécurité
Mesures : HTTPS, mot de passe haché, cookie de session httpOnly, contrôle d’origine, limitation de débit, isolation des fichiers temporaires, pas de stockage durable des classeurs, accès internes restreints. Les détails susceptibles de faciliter un contournement ne sont pas publiés.
10. Mineurs et données sensibles
Le Service n’est pas destiné à collecter des données d’enfants. Nous ne demandons pas de données de santé, d’opinions politiques, de religion, d’orientation sexuelle ni de données biométriques. L’utilisateur s’interdit d’en insérer inutilement dans les prompts ou fichiers.
11. Modifications
Version 2026.09.10 — 2026-09-10. Toute mise à jour substantielle sera publiée sur cette page avec un nouveau numéro de version.