Politique de confidentialité (RGPD)
La présente politique de confidentialité décrit comment Synara collecte, utilise et protège vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679).
1. Responsable du traitement
Maxime Nollevaux (Synara)
Entreprise personne physique (independant) — BCE 0773.651.412
Rue du Vigneron 22, 6043 Charleroi, Belgique
Email : privacy@synara.be
2. Données collectées
Nous collectons les catégories de données suivantes :
- Données d'identification : nom, prénom, adresse email, numéro de téléphone
- Données d'entreprise : nom de l'entreprise, numéro de TVA, adresse, secteur d'activité
- Données de connexion : adresse IP, type de navigateur, horodatages
- Données de paiement : traitées exclusivement par Stripe (nous ne stockons aucun numéro de carte)
- Données d'utilisation : fonctionnalités utilisées, préférences, historique de navigation in-app
- Contenu utilisateur : emails, contacts, rendez-vous, documents stockés sur la plateforme
- Comptes de réseaux sociaux connectés : voir la section 11
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du service | Exécution du contrat (art. 6.1.b) |
| Facturation et paiement | Exécution du contrat (art. 6.1.b) |
| Support client | Exécution du contrat (art. 6.1.b) |
| Emails transactionnels | Intérêt légitime (art. 6.1.f) |
| Amélioration du service | Intérêt légitime (art. 6.1.f) |
| Obligations légales et fiscales | Obligation légale (art. 6.1.c) |
4. Durée de conservation
- Compte actif : données conservées pendant toute la durée de l'abonnement
- Après résiliation : données supprimées sous 90 jours, sauf obligation légale de conservation
- Données comptables : conservées 7 ans (obligation légale belge)
- Logs de connexion : 12 mois maximum
- Jetons d'accès aux réseaux sociaux : supprimés dès la déconnexion du compte
5. Sous-traitants et transferts
Nous faisons appel aux sous-traitants suivants :
| Sous-traitant | Localisation | Finalité | Garanties |
|---|---|---|---|
| OVH SAS | France (UE) | Hébergement serveur et base de données | RGPD natif |
| Stripe Inc. | USA | Traitement des paiements | Clauses contractuelles types (CCT) |
| Amazon Web Services | Irlande (UE) | Envoi d'emails transactionnels (SES) | RGPD natif |
| Google LLC | USA | Synchronisation calendrier et fichiers (Google Calendar API, Google Drive API), statistiques de site (Google Analytics, Search Console, Google Ads) et fonctionnalités d'intelligence artificielle (Gemini) | Clauses contractuelles types (CCT), pas d'entraînement sur les données transmises par l'API |
| Meta Platforms Ireland Ltd. | Irlande (UE) | Publication de contenu sur les Pages Facebook et comptes Instagram professionnels que vous connectez vous-même | RGPD natif |
Aucune donnée n'est transférée en dehors de l'Espace Économique Européen sans garanties appropriées (clauses contractuelles types de la Commission européenne). Les données traitées par les sous-traitants américains sont protégées par le EU-U.S. Data Privacy Framework lorsque applicable.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir une copie de vos données
- Droit de rectification (art. 16) : corriger des données inexactes
- Droit à l'effacement (art. 17) : demander la suppression de vos données
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré
- Droit d'opposition (art. 21) : vous opposer au traitement basé sur l'intérêt légitime
- Droit de limitation (art. 18) : demander la limitation du traitement
Pour exercer vos droits, contactez-nous à privacy@synara.be. Nous répondrons dans un délai de 30 jours. Pour la suppression des données liées à un compte Facebook ou Instagram, voir la page Suppression des données.
7. Autorité de contrôle
Vous avez le droit d'introduire une réclamation auprès de l'Autorité de protection des données (APD) :
Rue de la Presse 35, 1000 Bruxelles
www.autoriteprotectiondonnees.be
Email : contact@apd-gba.be
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement en transit : TLS 1.2+ sur toutes les connexions (HTTPS obligatoire, HSTS activé)
- Chiffrement au repos : bases de données chiffrées, mots de passe hashés avec bcrypt, jetons d'accès tiers chiffrés en base
- Contrôle d'accès : authentification obligatoire, rôles différenciés (admin, membre, client), sessions avec expiration automatique
- Protection réseau : pare-feu (UFW + iptables), rate limiting sur toutes les API, protection anti-DDoS
- Sauvegardes : dumps quotidiens automatiques des bases de données, rétention 7 jours + 4 semaines
- Journalisation : logs d'audit des actions sensibles (connexions, modifications, suppressions), conservés 12 mois
- Paiements : aucune donnée de carte bancaire ne transite par nos serveurs (traitement direct par Stripe, certifié PCI DSS)
9. Intelligence artificielle
Synara One intègre des fonctionnalités d'intelligence artificielle : assistant conversationnel, rédaction d'emails, génération de contenu marketing et recherche. Elles reposent sur un fournisseur unique, Google (Gemini 2.5 Flash), appelé directement par notre serveur — sans intermédiaire, passerelle ni agrégateur de modèles. Nous n'hébergeons aucun modèle et n'en entraînons aucun.
- Vos données ne sont jamais utilisées pour entraîner de modèle d'IA
- Elles sont transmises uniquement pour le traitement de votre requête
- Elles sont soumises aux mêmes garanties de transfert (CCT) que les autres sous-traitants
L'utilisation des fonctionnalités IA est optionnelle et soumise à des limites d'usage par organisation.
10. Données issues des API Google Workspace
Lorsque vous connectez un compte Google, Synara One accède à vos données Google Workspace pour les seules fonctionnalités que vous avez demandées : lecture et création d'événements dans votre agenda, et accès aux fichiers Drive que vous sélectionnez vous-même. Ces données ne sont ni revendues, ni cédées, ni utilisées à des fins publicitaires.
Les fonctionnalités d'intelligence artificielle qui traitent ces données reposent sur Gemini, service de Google lui-même : aucune donnée issue des API Google Workspace n'est transmise à un fournisseur d'IA tiers, ni sous forme brute, ni sous forme agrégée ou anonymisée.
The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
Autrement dit : l'usage des données utilisateur, brutes ou dérivées, reçues des API Workspace respecte la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
Vous pouvez révoquer cet accès à tout moment depuis les paramètres de votre compte Synara One, ou depuis la page Autorisations de votre compte Google.
11. Données issues des plateformes Meta (Facebook et Instagram)
Lorsque vous connectez une Page Facebook ou un compte Instagram professionnel à Synara One, vous nous autorisez à accéder à un ensemble limité de données, dans le seul but de publier et de suivre le contenu que vous créez vous-même dans l'application :
| Donnée | Usage |
|---|---|
| Liste de vos Pages Facebook et de leurs identifiants | Vous permettre de choisir la Page à connecter |
| Nom, catégorie et photo de la Page | Affichage dans la liste de vos comptes connectés |
| Compte Instagram professionnel lié à la Page | Publier sur Instagram depuis Synara One |
| Jeton d'accès à la Page | Publier en votre nom ; chiffré en base, jamais transmis au navigateur |
| Statistiques d'engagement des publications | Affichage des performances dans votre tableau de bord |
Ce que nous ne faisons pas : nous ne lisons pas vos messages privés, n'accédons pas à votre liste d'amis, ne collectons aucune donnée de vos abonnés à titre individuel, ne revendons ni ne cédons aucune de ces données, et ne les utilisons à aucune fin publicitaire. Aucune donnée Meta n'est transmise à un fournisseur d'intelligence artificielle.
Vous pouvez déconnecter un compte à tout moment depuis Réseaux sociaux > Comptes dans Synara One : le jeton d'accès est alors immédiatement supprimé de nos serveurs. Vous pouvez également retirer l'application depuis les paramètres de votre compte Facebook — voir la page Suppression des données.
12. Données issues de TikTok
Lorsque vous connectez un compte TikTok à Synara One, nous accédons à un ensemble limité de données, dans le seul but de publier le contenu que vous créez vous-même dans l'application :
| Donnée | Usage |
|---|---|
| Pseudo, nom affiché et photo de profil | Vous montrer sur quel compte part la publication, avant chaque envoi |
| Options de confidentialité et réglages d'interaction du compte (commentaires, duos, collages) | Ne vous proposer que les choix réellement disponibles sur votre compte |
| Durée maximale de vidéo autorisée | Vous avertir avant un envoi que TikTok refuserait |
| Jeton d'accès et jeton de rafraîchissement | Publier en votre nom ; chiffrés en base, jamais transmis au navigateur |
| Identifiant et statut de la publication créée | Vous indiquer si TikTok a bien mis la publication en ligne, ou l'a refusée |
Ce que nous ne faisons pas : nous ne lisons pas vos vidéos existantes, vos messages privés ni votre liste d'abonnés, nous ne publions jamais sans une action explicite de votre part, nous ne revendons ni ne cédons aucune de ces données, et nous ne les utilisons à aucune fin publicitaire. Aucune donnée TikTok n'est transmise à un fournisseur d'intelligence artificielle.
Vous choisissez vous-même, pour chaque publication, qui peut la voir, si les commentaires, duos et collages sont autorisés, et si le contenu doit être signalé comme commercial. Ces choix ne sont jamais faits à votre place.
Vous pouvez déconnecter votre compte TikTok à tout moment depuis Réseaux sociaux > Comptes : les jetons sont alors immédiatement supprimés de nos serveurs, et l'application n'a plus aucun accès à votre compte. Vous pouvez également retirer l'autorisation depuis les paramètres de sécurité de votre compte TikTok.
13. Données issues de Pinterest
Lorsque vous connectez un compte Pinterest à Synara One, nous accédons à un ensemble limité de données, dans le seul but de publier les épingles que vous créez vous-même dans l'application :
| Donnée | Usage |
|---|---|
| Nom d'utilisateur et photo de profil | Vous montrer sur quel compte part l'épingle, avant chaque publication |
| Liste de vos tableaux (nom, confidentialité, nombre d'épingles) | Vous laisser choisir le tableau de destination ; nous ne le choisissons jamais à votre place |
| Jeton d'accès et jeton de rafraîchissement | Publier en votre nom ; chiffrés en base, jamais transmis au navigateur |
| Identifiant et statut de l'épingle créée | Vous indiquer si Pinterest a bien mis l'épingle en ligne |
Ce que nous ne faisons pas : nous ne lisons pas les épingles ni les tableaux d'autres utilisateurs, nous ne publions jamais sans une action explicite de votre part, nous ne conservons pas les données renvoyées par l'API au-delà de ce qu'exige l'affichage en cours, nous ne revendons ni ne cédons aucune de ces données, et nous ne les utilisons à aucune fin publicitaire. Aucune donnée Pinterest n'est transmise à un fournisseur d'intelligence artificielle.
Vous pouvez déconnecter votre compte Pinterest à tout moment depuis Réseaux sociaux > Comptes connectés : les jetons sont alors immédiatement supprimés de nos serveurs. Vous pouvez également retirer l'autorisation depuis les paramètres de sécurité de votre compte Pinterest.