Politique de confidentialité de Mycelora

Version : 1.6
Date d'entrée en vigueur : 8 octobre 2026
Responsable de traitement : EvidencAI, SAS au capital de 180 000 euros, RCS Romans 103 591 806

Sommaire

  1. Préambule et qualification juridique
  2. Périmètre des traitements
  3. Catégories de données traitées
  4. Finalités et bases légales
  5. Sous-traitants et destinataires
  6. Données issues des services Google et usage limité
  7. Transferts hors Union européenne
  8. Durées de conservation
  9. Sécurité des traitements
  10. Droits des personnes concernées
  11. Réclamation auprès de la CNIL
  12. Cookies et traceurs
  13. Évolution de la présente politique

1. Préambule et qualification juridique

1.1 Description du service

Mycelora est un service de mémoire persistante pour assistants conversationnels,
accessible à l'adresse mycelora.ai. Il conserve, organise et restitue à son
utilisateur les éléments de contexte de ses projets : décisions, faits,
intentions, apprentissages, désignés dans l'application sous le terme de
souvenirs.

L'utilisateur alimente sa mémoire de trois manières : en saisissant ou en
important des contenus dans l'application, par la journalisation automatique de
ses échanges avec un assistant lorsqu'il a activé cette journalisation, et par
la connexion facultative de sources externes de messagerie et d'agenda.

La journalisation des échanges n'est jamais activée par défaut. Selon
l'assistant utilisé, l'utilisateur l'active soit en installant l'extension
prévue à cet effet, soit en configurant lui-même son assistant pour qu'il
transmette ses échanges au service. Dans les deux cas, l'activation résulte
d'un acte délibéré de l'utilisateur et peut être retirée à tout moment, en
désinstallant l'extension ou en retirant cette configuration.

1.2 Qualification retenue

EvidencAI est responsable de traitement autonome au sens de l'article 4 7)
du règlement (UE) 2016/679 pour l'ensemble des données traitées dans le cadre du
service. EvidencAI détermine seule les finalités et les moyens de ces
traitements.

Lorsque l'utilisateur connecte une source externe, les contenus collectés
peuvent comporter des données personnelles de tiers (correspondants, participants
à un rendez-vous). L'utilisateur en est à l'origine par son acte de connexion.
EvidencAI traite ces données pour le seul compte et le seul bénéfice de cet
utilisateur, sans les exploiter à d'autres fins.

2. Périmètre des traitements

EvidencAI effectue les traitements suivants :

  1. gestion du compte utilisateur : création, authentification par mot de passe, par code à usage unique ou par identifiant fédéré, modification du profil, suppression ;
  2. réception et stockage structuré des contenus saisis, importés ou journalisés par l'utilisateur, ainsi que des souvenirs qui en sont dérivés ;
  3. transmission de ces contenus à des modèles de langage, en sous-traitance, afin d'en extraire les souvenirs, de produire les synthèses de projet, les passages de relais de fin de session, le brief quotidien et l'analyse des convergences entre projets ;
  4. calcul de représentations vectorielles des souvenirs afin de permettre la recherche par le sens ;
  5. gestion de la connexion des sources externes par l'utilisateur : parcours d'autorisation OAuth de l'agenda Google, incluant le stockage chiffré des jetons de rafraîchissement et leur révocation, et connexion d'une boîte mail par adresse et mot de passe d'application (IMAP), incluant le stockage chiffré de ce mot de passe et son effacement au débranchement ;
  6. collecte périodique des messages et des rendez-vous des sources connectées, et évaluation de leur pertinence avant transformation éventuelle en souvenir ;
  7. envoi de communications transactionnelles, dont le brief quotidien lorsque l'utilisateur l'a activé ;
  8. gestion des abonnements, des paiements et de la facturation ;
  9. journalisation technique et de sécurité.

3. Catégories de données traitées

3.1 Données d'identification

Adresse électronique, mot de passe haché ou identifiant fédéré, prénom et nom
lorsqu'ils sont renseignés, préférences de compte, jetons d'authentification et
journaux associés.

3.2 Données de mémoire

Les souvenirs et leurs métadonnées, les espaces de projet, les synthèses de
projet, les passages de relais, les documents importés et leurs fragments, les
fiches de contact créées par l'utilisateur, les liens établis entre souvenirs et
les observations produites par l'analyse transverse.

S'y ajoutent, lorsque l'utilisateur a activé la journalisation de ses échanges
au sens de la section 1.1, les échanges bruts entre l'utilisateur et son
assistant, conservés quatre-vingt-dix jours au plus après leur enregistrement,
puis supprimés automatiquement. Ils ne sont pas transformés en souvenirs.

Ces contenus sont fournis par l'utilisateur et reflètent son activité
professionnelle et personnelle. Ils peuvent comporter des données personnelles de
tiers. Ils ne sont pas destinés à recevoir des données sensibles au sens de
l'article 9 du règlement (UE) 2016/679, et l'utilisateur est invité à ne pas en
saisir.

3.3 Données issues des sources externes connectées

Pour chaque source connectée par l'utilisateur, EvidencAI traite l'adresse du
compte, l'état de la connexion et l'horodatage des collectes, ainsi que, pour
chaque élément collecté, les données décrites ci-dessous selon le type de
source. Pour l'agenda Google, la portée d'autorisation accordée est en outre
conservée.

Agenda Google (OAuth). L'intitulé du rendez-vous, un extrait de son
contenu, la liste des participants et l'horodatage. Le jeton de rafraîchissement
délivré par Google est conservé chiffré dans un coffre dédié, jamais en clair,
et n'est jamais affiché à l'utilisateur.

Agenda par mot de passe d'application (CalDAV). L'intitulé du rendez-vous,
un extrait de son contenu, la liste des participants et l'horodatage. Le mot de
passe est conservé chiffré dans un coffre dédié, jamais en clair, et effacé au
débranchement.

Boîte mail (IMAP, avec mot de passe d'application). L'utilisateur peut
connecter toute messagerie, Gmail compris, par son adresse et un mot de passe
d'application. Ce mode de connexion est distinct de l'agenda Google : il
n'utilise pas les interfaces de programmation de Google et la section 6 ne
s'y applique pas.

3.4 Données d'abonnement et de facturation

Plan souscrit, statut de l'abonnement, identifiants de session et de paiement
Stripe, factures. EvidencAI ne collecte ni ne stocke aucune donnée de carte
bancaire, celles-ci étant traitées exclusivement par Stripe.

3.5 Données techniques et de sécurité

Adresses IP, identifiants de session, journaux d'exécution des fonctions
serveur, journaux d'audit, compteurs de limitation de débit, relevé de
consommation des modèles de langage.

3.6 Liste d'attente

Adresse email, langue choisie, date et heure du consentement. Pour limiter les abus, une empreinte non réversible de l'adresse IP est conservée deux heures avec un compteur de demandes ; l'adresse IP elle-même n'est pas enregistrée dans la liste d'attente.

3.7 Retours des utilisateurs

Type de retour (signalement, idée, autre), texte saisi, écran d'où il a été envoyé, langue. Ces retours sont lus par EvidencAI pour améliorer le service.

4. Finalités et bases légales

TraitementFinalitéBase légale (RGPD)
Création et gestion du comptePermettre l'usage du serviceExécution du contrat (article 6.1.b)
Stockage des souvenirs et des espacesFournir le service de mémoireExécution du contrat (article 6.1.b)
Inférence des modèles de langage pour l'extraction, les synthèses, le brief et l'analyse transverseFournir les fonctionnalités visibles du serviceExécution du contrat (article 6.1.b)
Calcul des représentations vectoriellesPermettre la recherche par le sensExécution du contrat (article 6.1.b)
Journalisation des échanges entre l'utilisateur et son assistantAssurer la continuité du travail : reprise d'un fil resté ouvert, état du fil en cours, rappel de clôture, et compteurs d'usage des souvenirs restituésConsentement de l'utilisateur, matérialisé par l'activation de la journalisation au sens de la section 1.1 et révocable à tout moment (article 6.1.a)
Connexion et collecte des sources externesAlimenter la mémoire à la demande de l'utilisateurConsentement de l'utilisateur, matérialisé par l'acte de connexion et révocable à tout moment (article 6.1.a)
Connexion et collecte d'une boîte mail par mot de passe d'applicationAlimenter la mémoire à la demande de l'utilisateurConsentement de l'utilisateur, recueilli par une case à cocher au tableau de bord avant la connexion, horodaté avec la version du texte affiché, et révocable à tout moment (article 6.1.a)
Envoi du brief quotidienInformation de l'utilisateurConsentement, révocable par désabonnement (article 6.1.a)
Liste d'attentePrévenir la personne de l'ouverture du serviceConsentement, recueilli par une case à cocher et horodaté, révocable à tout moment (article 6.1.a)
Retours des utilisateursCorriger et améliorer le serviceIntérêt légitime d'EvidencAI (article 6.1.f)
Gestion des abonnements, paiements, facturesExécution commerciale et obligations comptablesExécution du contrat (article 6.1.b) et obligation légale (article 6.1.c, article L. 123-22 du Code de commerce)
Journalisation technique et de sécuritéSécurité du service, détection des incidentsIntérêt légitime (article 6.1.f) et obligation légale (article 32)

5. Sous-traitants et destinataires

5.1 Sous-traitants d'EvidencAI

Sous-traitantServiceLocalisation des traitements
Scaleway SASHébergement de l'application web, des serveurs de base de données, d'authentification, de coffre à secrets et des fonctions serveur (logiciel libre Supabase exploité par EvidencAI), et inférence des modèles de langage servis par sa plateformeFrance (PAR1, Paris)
Stripe Payments Europe Ltd. et Stripe, Inc.Encaissement, facturationIrlande, avec transferts vers les États-Unis encadrés par les clauses contractuelles types
Scaleway SASAcheminement des courriers électroniques transactionnelsFrance

EvidencAI tient à jour la liste de ses sous-traitants. Toute évolution est
notifiée par publication d'une nouvelle version de la présente politique.

5.2 Communication à des tiers

EvidencAI ne communique les données personnelles qu'elle traite à aucun tiers à
des fins commerciales. Aucune donnée n'est vendue, louée ni utilisée à des fins
publicitaires. EvidencAI peut être conduite à communiquer des données aux
autorités administratives ou judiciaires compétentes en réponse à une réquisition
régulière.

6. Données issues des services Google et usage limité

Cette section précise le traitement des données auxquelles Mycelora accède par les
interfaces de programmation de Google, conformément à la politique relative aux
données utilisateur des services d'API Google, y compris ses exigences d'usage
limité.

Deux chemins sont à distinguer : l'agenda Google est connecté par OAuth et relève
de la présente section ; toute messagerie, Gmail compris, est connectée par IMAP
avec un mot de passe d'application, sans appel aux interfaces de programmation de
Google, et relève de la section 3.3.

6.1 Ce à quoi Mycelora accède

Lorsque l'utilisateur connecte son agenda Google, Mycelora demande la seule
autorisation https://www.googleapis.com/auth/calendar.readonly, en lecture
seule. Mycelora ne demande aucune autorisation d'écriture sur l'agenda, et aucune
autorisation OAuth d'accès à la messagerie Gmail. Un compte Gmail ne peut être lu
que si l'utilisateur le connecte lui-même par IMAP, avec un mot de passe
d'application, dans les conditions de la section 3.3.

L'adresse du compte connecté est lue au moment de l'autorisation, à partir de la
liste des agendas de l'utilisateur, aux seules fins d'afficher quel compte est
connecté et d'éviter de connecter deux fois le même.

6.2 Ce que Mycelora en fait

Les rendez-vous collectés sont utilisés exclusivement pour alimenter la mémoire
personnelle de l'utilisateur qui a donné son autorisation, c'est-à-dire pour
produire les souvenirs et le brief quotidien qui lui sont présentés dans
l'application. Ces fonctionnalités sont visibles et directement accessibles dans
l'interface.

Pour produire ces souvenirs, le contenu des rendez-vous est transmis à des
modèles de langage exploités en sous-traitance, dans les conditions de la
section 5. Cette transmission a pour seule finalité de rendre à l'utilisateur la
fonctionnalité qu'il a demandée.

6.3 Ce que Mycelora n'en fait pas

EvidencAI n'utilise aucune donnée obtenue par les interfaces Google pour
créer, entraîner ou améliorer un modèle d'intelligence artificielle ou
d'apprentissage automatique
, généraliste ou non, au-delà de la mémoire
personnelle du seul utilisateur concerné. Les modèles de langage utilisés par
EvidencAI sont des modèles ouverts opérés par Scaleway, en France, au titre
d'une offre professionnelle qui exclut l'entraînement sur les données
transmises par ses clients.

EvidencAI ne transfère, ne vend ni ne loue les données Google à aucun tiers, à
aucune fin publicitaire, de constitution de base de données, de mesure d'audience
ou de revente.

Aucune personne physique ne consulte le contenu des données Google d'un
utilisateur, sauf dans l'un des cas suivants : accord explicite et documenté de
cet utilisateur, nécessité pour la sécurité du service ou la résolution d'un
incident affectant ce compte, ou obligation légale. Les accès de cette nature
sont journalisés.

6.4 Comment l'utilisateur reprend la main

L'utilisateur peut débrancher son agenda Google à tout moment depuis l'onglet
Connexions de son tableau de bord. Le débranchement révoque immédiatement
l'autorisation auprès de Google, supprime le jeton conservé dans le coffre et
arrête la collecte. Une case à cocher permet de demander en outre la suppression
des rendez-vous déjà collectés.

L'utilisateur peut également révoquer l'accès directement depuis la page de
gestion de son compte Google, à l'adresse
https://myaccount.google.com/permissions.

7. Transferts hors Union européenne

Les données du service sont stockées en France, à Paris, sur l'infrastructure
Scaleway. L'application web et les modèles de langage utilisés pour les
traitements internes de Mycelora sont également hébergés en France, chez
Scaleway.

Un seul flux est susceptible d'emporter un transfert vers un pays tiers :
les flux de paiement vers Stripe, susceptibles de comporter un transfert
technique vers les États-Unis pour la composante Stripe, Inc., encadré par
les clauses contractuelles types de la Commission européenne.

Depuis le 30 août 2026, la base de données n'est plus confiée à la société
Supabase Pte. Ltd. : EvidencAI exploite elle-même le logiciel libre Supabase
sur l'infrastructure Scaleway, en France, sans transfert vers un pays tiers.

8. Durées de conservation

8.1 Tableau des durées

CatégorieDurée
Compte et profilPendant la durée d'utilisation du service ; un compte resté inactif pendant un an est supprimé, avec l'ensemble des données qui s'y rattachent
Souvenirs restitués au moins une foisJusqu'à leur suppression par l'utilisateur
Souvenirs jamais restituésSupprimés définitivement au terme de la durée prévue pour leur nature au 8.2
Souvenirs clos par l'utilisateurJusqu'à leur suppression par l'utilisateur ; jamais supprimés par le ménage automatique
Souvenirs archivés sous les versions antérieures du serviceSupprimés trente jours après leur archivage
Échanges bruts journalisésQuatre-vingt-dix jours au plus après leur enregistrement, puis suppression automatique
Traces d'injection de contexteSept jours, ou vingt-quatre heures après leur évaluation
Agenda Google : éléments collectésQuatre-vingt-dix jours ; suppression sur option au débranchement
Agenda par mot de passe d'application : éléments collectésQuatre-vingt-dix jours ; suppression sur option au débranchement
Boîte mail : texte des messages collectésSept jours après son analyse
Boîte mail : événements collectés (objet, participants, libellés ou dossier)Quatre-vingt-dix jours ; suppression au débranchement sur option pour ceux collectés depuis le 24 septembre 2026
Souvenirs créés à partir des sources externesComme les autres souvenirs (8.2) ; ils ne sont pas effacés au débranchement
Jetons d'autorisation et mots de passe d'applicationDurée de vie technique, suppression immédiate au débranchement
Liste d'attenteJusqu'à l'envoi du message d'ouverture, et au plus six mois après l'ouverture publique ; suppression immédiate sur simple demande à contact@evidencai.com
Retours des utilisateursPendant la durée du compte ; supprimés avec lui
Abonnements, transactions, facturesDix ans à compter de la clôture de l'exercice (article L. 123-22 du Code de commerce)
Journaux techniques et de sécuritéSix mois

8.2 Fin de vie des souvenirs jamais restitués

Un souvenir n'est supprimé automatiquement que si deux conditions sont réunies :

  1. il n'a jamais été restitué, ni à l'utilisateur ni à son assistant, depuis sa création ;
  2. il a dépassé la durée de conservation prévue pour sa nature.

Un souvenir restitué ne serait-ce qu'une fois sort définitivement du champ de cette
règle : il est alors conservé jusqu'à ce que l'utilisateur le supprime lui-même.

Nature du souvenirDurée avant fin de vie
ÉvénementTrente jours
IntentionTrente jours
RéflexionSoixante jours
Signal externeSoixante jours
FaitQuatre-vingt-dix jours
DécisionQuatre-vingt-dix jours
ApprentissageQuatre-vingt-dix jours
ContradictionQuatre-vingt-dix jours
PositionCent quatre-vingts jours
ContactAucune durée : un contact n'est jamais supprimé par cette règle

Un souvenir que l'utilisateur a clos n'est jamais supprimé par le ménage
automatique, quels que soient son âge et son usage. La clôture est le geste par
lequel l'utilisateur conserve durablement un souvenir.

L'épinglage produit un autre effet : il met le souvenir en avant dans l'interface et
dans les restitutions, mais il ne le protège pas de la présente règle. Un souvenir
épinglé qui n'a jamais été restitué est supprimé au même titre qu'un autre.

La suppression est définitive. Elle n'est précédée d'aucune mise en attente et le
souvenir supprimé n'est pas restaurable. En contrepartie, l'utilisateur dispose à
tout moment, depuis son tableau de bord, d'un écran qui lui montre les souvenirs
concernés par cette règle et lui permet de les conserver ou de les supprimer
lui-même, ainsi que d'un export complet de sa mémoire.

À l'issue de ces durées, les données sont supprimées définitivement, à
l'exception de celles dont la conservation est imposée par une obligation légale.

9. Sécurité des traitements

  1. chiffrement des flux en transit par TLS 1.2 ou supérieur ;
  2. conservation des jetons d'autorisation, des mots de passe d'application et des secrets dans un coffre dédié, chiffrés, jamais en clair et jamais restitués à l'interface ;
  3. cloisonnement strict des données entre comptes, appliqué au niveau de la base de données ;
  4. clés d'accès applicatives à portée limitée, chacune ne permettant que les opérations nécessaires à sa fonction, et rotation périodique ;
  5. journalisation des accès et des opérations sensibles ;
  6. limitation de débit et détection des usages anormaux ;
  7. processus de gestion des incidents et notification à la CNIL dans les soixante-douze heures en cas de violation, conformément à l'article 33 du règlement (UE) 2016/679.

10. Droits des personnes concernées

Conformément aux articles 15 à 22 du règlement (UE) 2016/679, toute personne
concernée dispose des droits d'accès, de rectification, d'effacement, de
limitation, de portabilité, d'opposition, de retrait du consentement et de
définition de directives post mortem.

Une partie de ces droits s'exerce directement depuis le tableau de bord :
l'utilisateur consulte, modifie et supprime ses souvenirs, exporte sa mémoire et
supprime son compte.

Pour le reste, l'exercice des droits s'effectue par message à
contact@evidencai.com ou par courrier au siège social, accompagné des éléments
permettant de vérifier l'identité du demandeur. EvidencAI répond dans le délai
d'un mois prévu par l'article 12.3, prolongeable de deux mois en cas de
complexité.

Le service ne procède à aucune décision exclusivement automatisée produisant des
effets juridiques au sens de l'article 22.

11. Réclamation auprès de la CNIL

CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07, www.cnil.fr.

Cette voie de recours s'exerce sans préjudice de tout autre recours administratif
ou juridictionnel.

12. Cookies et traceurs

L'application utilise les cookies et le stockage local strictement nécessaires au
fonctionnement du service, en particulier la session d'authentification. Aucun
cookie de mesure d'audience ni de publicité n'est déposé.

13. Évolution de la présente politique

EvidencAI peut faire évoluer la présente politique pour tenir compte des
évolutions du service, de la législation ou des recommandations de la CNIL et du
Comité européen de la protection des données. Toute évolution substantielle est
notifiée par publication et par courrier électronique au moins quinze jours avant
son entrée en vigueur.


Contact

À ce jour, EvidencAI n'a pas désigné de délégué à la protection des données, n'y
étant pas tenue. Le point de contact dédié aux questions de protection des
données est contact@evidencai.com.