Umova · RODO / GDPR

Politique de confidentialité

Ce document constitue également l'information sur le traitement des données (art. 13 RODO/RGPD). Version pour la bêta — peut évoluer ; nous informerons des changements importants.

1. Responsable du traitement

Le responsable de tes données est DevOps Jakub Pazdyga, NIP 2220682818, ul. Powstańców Śląskich 57a, 44-361 Syrynia. Contact pour les questions de données : contact@umova.eu.

Les données de tes cocontractants que tu saisis dans Umova, nous les traitons en ton nom — tu es alors le responsable et Umova est le sous-traitant (sur la base d'un accord de sous-traitance).

Si vous activez votre alias de messagerie privé, nous traitons les messages envoyés à cette adresse exactement comme le contenu que vous collez vous-même : leur texte rejoint le fil du deal à titre de preuve (l'historique cité étant retiré), et nous en proposons des conditions que vous confirmez. Nous ne conservons ni le message brut avec ses en-têtes, ni l'adresse de l'expéditeur ; des pièces jointes il reste le nom, le type, la taille et l'empreinte, sans leur contenu. Vous restez le responsable du traitement de ces données.

Le « contrat » mentionné ci-dessous comme base de traitement est le contrat de fourniture de services par voie électronique, dont le contenu est défini par le règlement ; il est conclu lors de la création du compte.

2. Quelles données, pourquoi et sur quelle base

DonnéesFinalitéBase
E-mail (pseudo facultatif)Compte et connexion sans mot de passe (magic-link)contrat
Données d'activité (nom, NIP, adresse, IBAN)E-factures et règlementscontrat / obligation légale
Données des deals et des accordsFonction principale du servicecontrat
Secrets d'authentification (code TOTP, clés passkey)Confirmation forte de l'identitéintérêt légitime — sécurité
Données du cocontractant (NIP, statut VAT)Diligence raisonnableintérêt légitime
Statistiques et tokens des comptes sociaux (si tu les connectes)Media kit / tarification — tes propres statistiquesconsentement / contrat
Données bancaires (si tu les connectes)Détection des paiements de facturesconsentement / contrat
Médias à analyserVérification du critère de réception — nous ne conservons pas le contenucontrat (éphémère)
Données techniques (IP pour les limites, session)Sécurité, prévention des abusintérêt légitime
Consentement marketing (facultatif)Informations sur les nouveautésconsentement — révocable
Données de rétractation (date, montant, statut du remboursement)Traitement de la rétractation et remboursement du paiementobligation légale
Enregistrement vocal (dictée)Conversion de la parole en texte dans le champ d'instruction — nous ne conservons pas les enregistrements, nous les supprimons après la reconnaissancecontrat (éphémère)
Source de la visite sur le siteVérifier par quelles voies les créateurs arrivent jusqu'à nousintérêt légitime
Motif de la résiliation (si tu l'indiques)Amélioration du service — le champ descriptif se remplit librementintérêt légitime

Minimisation : nous collectons le minimum. Nous ne conservons pas le contenu des médias analysés. L'adresse IP servant aux limites n'est pas conservée en clair (empreinte). Dans les logs, nous n'enregistrons ni le contenu des messages, ni les adresses e-mail, ni les liens de connexion — en revanche, nous y enregistrons les identifiants techniques du compte et de l'affaire, nécessaires au diagnostic des signalements.

3. Intelligence artificielle

L'IA dans Umova ne fait que proposer ; toute action sortante est approuvée par un humain. Nous ne prenons pas à votre égard de décisions entièrement automatisées produisant des effets juridiques (art. 22 RGPD).

L'inférence a lieu dans des régions de l'UE : nous utilisons exclusivement des profils européens ; les profils globaux sont exclus dans la configuration. Le fournisseur (Amazon Bedrock) déclare qu'il ne conserve par défaut ni les entrées ni les sorties du modèle, que les opérateurs du service n'y ont pas accès et que les fournisseurs de modèles n'ont accès ni aux requêtes ni aux réponses.

Les montants et les dates écrits en chiffres sont masqués avant l'envoi au modèle et rétablis par du code déterministe — dans le moteur des accords et dans l'assistant UmovAI ; le modèle n'y voit aucun nombre. Dans l'analyse des documents et dans les outils publics, le modèle reçoit intégralement le texte ou l'image que vous lui transmettez. Les nombres écrits en toutes lettres (« deux mille zlotys ») ne sont pas masqués.

4. À qui nous confions les données (sous-traitants)

Nous ne vendons pas de données. Pas de publicité. 0% de commission.

Avec votre consentement, nous utilisons des outils de mesure : Google Analytics 4 et Google Ads (Google Ireland Limited), Meta Pixel (Meta Platforms Ireland Limited) et TikTok Pixel (TikTok Information Technologies UK Limited). Sans consentement, aucun d’eux n’est chargé. « Pas de publicité » ci-dessus signifie que nous n’affichons pas d’annonces dans le service — non que nous ne mesurons pas nos propres campagnes.

  • Amazon Web Services — base de données, fichiers de travail, inférence IA, reconnaissance vocale, secrets, logs et files d'attente — dans la région UE (eu-central-1) ; modèles d'IA exclusivement via des profils européens.
  • Amazon Web Services — services de périphérie (CloudFront, Route 53, certificat TLS) : le trafic HTTP est traité au niveau mondial, le certificat est conservé hors UE. Il s'agit d'une dérogation assumée au principe du traitement dans l'UE, limitée à la couche de transport.
  • Mailgun (Sinch) — courrier sortant et entrant (liens de connexion, mises en demeure, notifications, entrée des deals) : l'adresse du destinataire, l'objet et le contenu intégral — serveurs dans la région UE ; société hors UE, clauses contractuelles types.
  • ForwardEmail et home.pl — gestion de la boîte contact@umova.eu, c'est-à-dire du canal par lequel nous recevons vos demandes relatives aux données.
  • Ministerstwo Finansów (ministère polonais des Finances) — Krajowy System e-Faktur (système national polonais de facturation électronique) : factures structurées pour notre service, avec les données de l'acheteur. L'autorité publique agit ici comme responsable du traitement distinct, sur la base de la réglementation TVA.
  • PayU et Revolut — traitement des paiements des forfaits. Il ne s'agit pas d'une sous-traitance : les opérateurs de paiement agissent comme responsables du traitement distincts pour les données du payeur, car ils ont leurs propres obligations réglementaires.
  • Enable Banking (Finlande) — récupération de l'historique du compte si tu connectes ta banque. La fonction est actuellement désactivée ; tu confirmes les paiements manuellement.
  • Plateformes sociales — uniquement lorsque tu connectes toi-même un compte, sur la base du consentement donné dans ce service.
  • Google Ireland Limited — mesure d’audience et de performance des campagnes (Google Analytics 4), uniquement après votre consentement aux cookies d’analyse. Nous transmettons le nom de l’événement et, pour les paiements, le montant et la devise — jamais votre adresse e-mail, votre identifiant de compte ni de contenu du service.

5. Transfert hors EEE

Le traitement en production (base de données, fichiers, IA, courrier) a lieu dans des régions de l'UE (AWS eu-central-1, Mailgun UE). Les fournisseurs — AWS et Mailgun (Sinch) — sont des entités hors UE agissant sur la base de contrats de sous-traitance et de clauses contractuelles types (décision 2021/914/UE). Les listes de sous-traitants ultérieurs de ces fournisseurs comprennent des entités hors EEE. C'est pourquoi nous parlons de « traitement dans des régions de l'UE » et non d'exclusion de tout accès. Connecter un compte de réseau social implique un transfert de données au fournisseur de cette plateforme.

Les outils de mesure cités au point 4 traitent des données hors EEE (notamment aux États-Unis) sur la base des clauses contractuelles types figurant dans les conditions de ces fournisseurs. Sans votre consentement, nous ne leur transmettons rien.

6. Durée de conservation

  • Compte et données — jusqu'à la suppression du compte par vos soins. Nous ne les effaçons pas automatiquement à l'expiration d'un délai : le matériel d'un deal peut être la seule preuve dans un litige, et le délai de prescription dépend de l'affaire.
  • Matériel à analyser (image, son, vidéo) — nous le supprimons après l'analyse, nous ne le conservons pas. Ne restent au registre que le verdict et une courte citation-preuve issue de la couche sonore, lorsque l'appréciation du critère repose sur elle.
  • Enregistrement vocal de la dictée — nous le supprimons après la reconnaissance de la parole.
  • Données techniques pour les limites — éphémères.
  • Logs techniques (identifiants du compte et de l'affaire, sans contenu) — la suppression du compte ne les couvre pas ; le stockage des logs et des métriques a sa propre durée de conservation, indépendante.
  • Données exigées par la loi (par ex. comptables) — pendant la durée prévue par les dispositions légales.
  • Trace de la rétractation — conservée même après la suppression du compte, sans lien avec vous (preuve d'exécution d'une obligation, base d'une facture rectificative).

7. Tes droits

Tu as le droit : d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité des données, ainsi que de retrait du consentement. Tu peux introduire une réclamation auprès du Président de l'UODO. Umova permet l'export de tes données et la suppression du compte (avec effacement des sessions, tokens et secrets). Mise en œuvre : contact@umova.eu. Vous pouvez retirer un consentement dans les paramètres.

8. Sécurité

Nous appliquons notamment : le chiffrement des données sensibles au repos (AES-256 : secret TOTP, IBAN, tokens), une authentification forte pour les actions sensibles, la transmission via TLS, la minimisation des données, l'absence de données personnelles dans les logs ainsi que la limitation du nombre de requêtes.

Les formulaires publics sont protégés contre les robots par un calcul que votre navigateur effectue. Ce mécanisme fonctionne sur notre propre infrastructure — nous ne transmettons à cette fin ni votre adresse IP ni aucune autre donnée à un prestataire externe.

9. Cookies

Les cookies de session nécessaires (maintien de la connexion) fonctionnent toujours — sans eux, le service ne fonctionne pas.

Au-delà, nous utilisons des cookies d’analyse et de publicité, mais uniquement avec votre consentement préalable. Il y a deux consentements indépendants : l’analyse, c’est la mesure d’audience (quelles pages sont visitées et d’où viennent les visiteurs) ; la publicité, c’est la mesure de nos campagnes et le ciblage publicitaire. Nous demandons lors de la première visite ; vous pouvez retirer votre consentement à tout moment dans les Paramètres.

Nous ne transmettons à ces outils ni votre adresse e-mail, ni votre identifiant de compte, ni aucun contenu du service — seulement le nom de l’événement (par exemple « achat ») et, pour les paiements, le montant et la devise. Tant que vous n’avez pas consenti, ces scripts ne sont pas chargés du tout.

10. Comptes de réseaux sociaux connectés

Si vous connectez votre compte sur un réseau social (YouTube, TikTok, Instagram, Facebook, LinkedIn, X, Snapchat), nous récupérons via l'API officielle de ce service uniquement les statistiques publiques de votre propre compte : le nom et l'identifiant du compte, le nombre d'abonnés, le nombre de comptes suivis, le nombre de publications et le nombre de vues et, si la plateforme les met à disposition, également le nombre de mentions « j'aime » et le type de compte.

Finalité : composer votre carte de créateur (media kit), que vous seul décidez de montrer à une marque. Base légale : exécution d'un contrat — art. 6, § 1, point b) du RGPD. Le jeton d'accès est conservé chiffré (AES-256) dans le seul but d'actualiser les chiffres à votre demande.

Vous pouvez retirer votre consentement à tout moment — dans Umova (« Déconnecter ») ou directement auprès du service. La déconnexion supprime le jeton et les statistiques récupérées. Le consentement expire en outre automatiquement au bout de 180 jours.

Données YouTube : l'utilisation par Umova des informations reçues des API de Google est conforme à la Google API Services User Data Policy, y compris aux exigences Limited Use.

  • Nous ne lisons pas le contenu de vos publications ni vos messages privés.
  • Nous ne récupérons pas les données d'autres utilisateurs — uniquement les vôtres.
  • Nous ne publions rien en votre nom et ne modifions rien.
  • Nous ne partageons pas ces données avec des tiers.
  • Nous ne les utilisons pas à des fins publicitaires, de profilage ou d'entraînement de modèles d'IA.

11. Contact

DevOps Jakub Pazdyga, ul. Powstańców Śląskich 57a, 44-361 Syrynia, contact@umova.eu.

Version de travail pour la bêta — le contenu final, les coordonnées et les garanties de transfert seront confirmés avant le lancement public. En cas de divergence entre les versions linguistiques, la version polonaise fait foi.