Politique de confidentialité de Mycelora
Version : 1.0
Date d'entrée en vigueur : 20 août 2026
Responsable de traitement : EvidencAI, SAS au capital de 180 000 euros, RCS Romans 103 591 806
Sommaire
- Préambule et qualification juridique
- Périmètre des traitements
- Catégories de données traitées
- Finalités et bases légales
- Sous-traitants et destinataires
- Données issues des services Google et usage limité
- Transferts hors Union européenne
- Durées de conservation
- Sécurité des traitements
- Droits des personnes concernées
- Réclamation auprès de la CNIL
- Cookies et traceurs
- Évolution de la présente politique
1. Préambule et qualification juridique
1.1 Description du service
Mycelora est un service de mémoire persistante pour assistants conversationnels,
accessible à l'adresse mycelora.ai. Il conserve, organise et restitue à son
utilisateur les éléments de contexte de ses projets : décisions, faits,
intentions, apprentissages, désignés dans l'application sous le terme de
souvenirs.
L'utilisateur alimente sa mémoire de trois manières : en saisissant ou en
important des contenus dans l'application, par la journalisation automatique de
ses échanges avec un assistant lorsqu'il a installé l'extension prévue à cet
effet, et par la connexion facultative de sources externes de messagerie et
d'agenda.
1.2 Qualification retenue
EvidencAI est responsable de traitement autonome au sens de l'article 4 7)
du règlement (UE) 2016/679 pour l'ensemble des données traitées dans le cadre du
service. EvidencAI détermine seule les finalités et les moyens de ces
traitements.
Lorsque l'utilisateur connecte une source externe, les contenus collectés
peuvent comporter des données personnelles de tiers (correspondants, participants
à un rendez-vous). L'utilisateur en est à l'origine par son acte de connexion.
EvidencAI traite ces données pour le seul compte et le seul bénéfice de cet
utilisateur, sans les exploiter à d'autres fins.
2. Périmètre des traitements
EvidencAI effectue les traitements suivants :
- gestion du compte utilisateur : création, authentification par mot de passe, par code à usage unique ou par identifiant fédéré, modification du profil, suppression ;
- réception et stockage structuré des contenus saisis, importés ou journalisés par l'utilisateur, ainsi que des souvenirs qui en sont dérivés ;
- transmission de ces contenus à des modèles de langage, en sous-traitance, afin d'en extraire les souvenirs, de produire les synthèses de projet, les passages de relais de fin de session, le brief quotidien et l'analyse des convergences entre projets ;
- calcul de représentations vectorielles des souvenirs afin de permettre la recherche par le sens ;
- gestion du parcours d'autorisation OAuth des sources externes connectées par l'utilisateur, incluant le stockage chiffré des jetons de rafraîchissement et leur révocation ;
- collecte périodique des messages et des rendez-vous des sources connectées, et évaluation de leur pertinence avant transformation éventuelle en souvenir ;
- envoi de communications transactionnelles, dont le brief quotidien lorsque l'utilisateur l'a activé ;
- gestion des abonnements, des paiements et de la facturation ;
- journalisation technique et de sécurité.
3. Catégories de données traitées
3.1 Données d'identification
Adresse électronique, mot de passe haché ou identifiant fédéré, prénom et nom
lorsqu'ils sont renseignés, préférences de compte, jetons d'authentification et
journaux associés.
3.2 Données de mémoire
Les souvenirs et leurs métadonnées, les espaces de projet, les synthèses de
projet, les passages de relais, les documents importés et leurs fragments, les
fiches de contact créées par l'utilisateur, les liens établis entre souvenirs et
les observations produites par l'analyse transverse.
S'y ajoutent, lorsque l'utilisateur a installé l'extension de journalisation, les
échanges bruts entre l'utilisateur et son assistant, conservés le temps de leur
transformation en souvenirs.
Ces contenus sont fournis par l'utilisateur et reflètent son activité
professionnelle et personnelle. Ils peuvent comporter des données personnelles de
tiers. Ils ne sont pas destinés à recevoir des données sensibles au sens de
l'article 9 du règlement (UE) 2016/679, et l'utilisateur est invité à ne pas en
saisir.
3.3 Données issues des sources externes connectées
Pour chaque source connectée par l'utilisateur, EvidencAI traite l'adresse du
compte, la portée d'autorisation accordée, l'état de la connexion et
l'horodatage des collectes, ainsi que, pour chaque élément collecté : l'objet du
message ou l'intitulé du rendez-vous, un extrait de son contenu, la liste des
participants et l'horodatage.
Le jeton de rafraîchissement délivré par le fournisseur est conservé chiffré
dans un coffre dédié, jamais en clair, et n'est jamais affiché à l'utilisateur.
3.4 Données d'abonnement et de facturation
Plan souscrit, statut de l'abonnement, identifiants de session et de paiement
Stripe, factures. EvidencAI ne collecte ni ne stocke aucune donnée de carte
bancaire, celles-ci étant traitées exclusivement par Stripe.
3.5 Données techniques et de sécurité
Adresses IP, identifiants de session, journaux d'exécution des fonctions
serveur, journaux d'audit, compteurs de limitation de débit, relevé de
consommation des modèles de langage.
4. Finalités et bases légales
| Traitement | Finalité | Base légale (RGPD) |
|---|---|---|
| Création et gestion du compte | Permettre l'usage du service | Exécution du contrat (article 6.1.b) |
| Stockage des souvenirs et des espaces | Fournir le service de mémoire | Exécution du contrat (article 6.1.b) |
| Inférence des modèles de langage pour l'extraction, les synthèses, le brief et l'analyse transverse | Fournir les fonctionnalités visibles du service | Exécution du contrat (article 6.1.b) |
| Calcul des représentations vectorielles | Permettre la recherche par le sens | Exécution du contrat (article 6.1.b) |
| Connexion et collecte des sources externes | Alimenter la mémoire à la demande de l'utilisateur | Consentement de l'utilisateur, matérialisé par l'acte de connexion et révocable à tout moment (article 6.1.a) |
| Envoi du brief quotidien | Information de l'utilisateur | Consentement, révocable par désabonnement (article 6.1.a) |
| Gestion des abonnements, paiements, factures | Exécution commerciale et obligations comptables | Exécution du contrat (article 6.1.b) et obligation légale (article 6.1.c, article L. 123-22 du Code de commerce) |
| Journalisation technique et de sécurité | Sécurité du service, détection des incidents | Intérêt légitime (article 6.1.f) et obligation légale (article 32) |
5. Sous-traitants et destinataires
5.1 Sous-traitants d'EvidencAI
| Sous-traitant | Service | Localisation des traitements |
|---|---|---|
| Supabase Pte. Ltd. | Base de données, authentification, coffre à secrets et fonctions serveur | Union européenne, région Irlande |
| Scaleway SAS | Hébergement de l'application web et inférence des modèles de langage servis par sa plateforme | France (PAR1, Paris) |
| Anthropic, PBC | Inférence de modèles de langage, utilisée en repli lorsque la plateforme principale est indisponible, et à la demande de l'utilisateur lorsqu'il fournit sa propre clé | États-Unis, encadrement par les clauses contractuelles types de la Commission européenne |
| Stripe Payments Europe Ltd. et Stripe, Inc. | Encaissement, facturation | Irlande, avec transferts vers les États-Unis encadrés par les clauses contractuelles types |
| Scaleway SAS | Acheminement des courriers électroniques transactionnels | France |
EvidencAI tient à jour la liste de ses sous-traitants. Toute évolution est
notifiée par publication d'une nouvelle version de la présente politique.
5.2 Communication à des tiers
EvidencAI ne communique les données personnelles qu'elle traite à aucun tiers à
des fins commerciales. Aucune donnée n'est vendue, louée ni utilisée à des fins
publicitaires. EvidencAI peut être conduite à communiquer des données aux
autorités administratives ou judiciaires compétentes en réponse à une réquisition
régulière.
6. Données issues des services Google et usage limité
Cette section précise le traitement des données auxquelles Mycelora accède par les
interfaces de programmation de Google, conformément à la politique relative aux
données utilisateur des services d'API Google, y compris ses exigences d'usage
limité.
6.1 Ce à quoi Mycelora accède
Lorsque l'utilisateur connecte son agenda Google, Mycelora demande la seule
autorisation https://www.googleapis.com/auth/calendar.readonly, en lecture
seule. Mycelora ne demande aucune autorisation d'écriture sur l'agenda, et aucune
autorisation d'accès à la messagerie Gmail.
L'adresse du compte connecté est lue au moment de l'autorisation, à partir de la
liste des agendas de l'utilisateur, aux seules fins d'afficher quel compte est
connecté et d'éviter de connecter deux fois le même.
6.2 Ce que Mycelora en fait
Les rendez-vous collectés sont utilisés exclusivement pour alimenter la mémoire
personnelle de l'utilisateur qui a donné son autorisation, c'est-à-dire pour
produire les souvenirs et le brief quotidien qui lui sont présentés dans
l'application. Ces fonctionnalités sont visibles et directement accessibles dans
l'interface.
Pour produire ces souvenirs, le contenu des rendez-vous est transmis à des
modèles de langage exploités en sous-traitance, dans les conditions de la
section 5. Cette transmission a pour seule finalité de rendre à l'utilisateur la
fonctionnalité qu'il a demandée.
6.3 Ce que Mycelora n'en fait pas
EvidencAI n'utilise aucune donnée obtenue par les interfaces Google pour
créer, entraîner ou améliorer un modèle d'intelligence artificielle ou
d'apprentissage automatique, généraliste ou non, au-delà de la mémoire
personnelle du seul utilisateur concerné. Les fournisseurs de modèles auxquels
EvidencAI fait appel interviennent au titre d'offres professionnelles qui
excluent l'entraînement sur les données transmises par leurs clients.
EvidencAI ne transfère, ne vend ni ne loue les données Google à aucun tiers, à
aucune fin publicitaire, de constitution de base de données, de mesure d'audience
ou de revente.
Aucune personne physique ne consulte le contenu des données Google d'un
utilisateur, sauf dans l'un des cas suivants : accord explicite et documenté de
cet utilisateur, nécessité pour la sécurité du service ou la résolution d'un
incident affectant ce compte, ou obligation légale. Les accès de cette nature
sont journalisés.
6.4 Comment l'utilisateur reprend la main
L'utilisateur peut débrancher son agenda Google à tout moment depuis l'onglet
Connexions de son tableau de bord. Le débranchement révoque immédiatement
l'autorisation auprès de Google, supprime le jeton conservé dans le coffre et
arrête la collecte. Une case à cocher permet de demander en outre la suppression
des rendez-vous déjà collectés.
L'utilisateur peut également révoquer l'accès directement depuis la page de
gestion de son compte Google, à l'adressehttps://myaccount.google.com/permissions.
7. Transferts hors Union européenne
Les données du service sont stockées dans l'Union européenne, sur
l'infrastructure Supabase située en Irlande. L'application web et les modèles de
langage servis par la plateforme principale sont hébergés en France, chez
Scaleway.
Deux flux sont susceptibles d'emporter un transfert vers un pays tiers :
- les appels d'inférence adressés à Anthropic, PBC, lorsque la plateforme principale est indisponible ou lorsque l'utilisateur a choisi de fournir sa propre clé. Ce transfert vers les États-Unis est encadré par le Data Processing Addendum d'Anthropic, lequel intègre les clauses contractuelles types de la Commission européenne ;
- les flux de paiement vers Stripe, susceptibles de comporter un transfert technique vers les États-Unis pour la composante Stripe, Inc., également encadré par les clauses contractuelles types.
Supabase Pte. Ltd. est une société de droit singapourien (entité contractante
vérifiée le 19/08/2026 dans ses conditions générales et son accord de
sous-traitance) ; les traitements réalisés pour le compte d'EvidencAI le sont
sur son infrastructure européenne, en Irlande. L'accord de sous-traitance de
Supabase intègre les clauses contractuelles types de la Commission européenne
pour tout transfert résiduel vers un pays tiers.
8. Durées de conservation
| Catégorie | Durée |
|---|---|
| Compte et profil | Pendant la durée d'utilisation du service ; un compte resté inactif pendant un an est supprimé, avec l'ensemble des données qui s'y rattachent |
| Souvenirs actifs | Jusqu'à leur suppression par l'utilisateur ou leur clôture automatique |
| Souvenirs archivés par le ménage automatique | Conservés en l'état, jusqu'à leur suppression ou leur restauration par l'utilisateur |
| Échanges bruts journalisés | Le temps de leur transformation en souvenirs, et au plus quatre-vingt-dix jours |
| Traces d'injection de contexte | Sept jours, ou vingt-quatre heures après leur évaluation |
| Éléments collectés depuis les sources externes | Pendant la durée de la connexion ; suppression sur demande au débranchement |
| Jetons d'autorisation | Durée de vie technique, suppression immédiate au débranchement |
| Abonnements, transactions, factures | Dix ans à compter de la clôture de l'exercice (article L. 123-22 du Code de commerce) |
| Journaux techniques et de sécurité | Six mois |
À l'issue de ces durées, les données sont supprimées définitivement, à
l'exception de celles dont la conservation est imposée par une obligation légale.
9. Sécurité des traitements
- chiffrement des flux en transit par TLS 1.2 ou supérieur ;
- chiffrement au repos de la base de données et des sauvegardes ;
- conservation des jetons d'autorisation et des secrets dans un coffre dédié, chiffrés, jamais en clair et jamais restitués à l'interface ;
- cloisonnement strict des données entre comptes, appliqué au niveau de la base de données ;
- clés d'accès applicatives à portée limitée, chacune ne permettant que les opérations nécessaires à sa fonction, et rotation périodique ;
- journalisation des accès et des opérations sensibles ;
- limitation de débit et détection des usages anormaux ;
- processus de gestion des incidents et notification à la CNIL dans les soixante-douze heures en cas de violation, conformément à l'article 33 du règlement (UE) 2016/679.
10. Droits des personnes concernées
Conformément aux articles 15 à 22 du règlement (UE) 2016/679, toute personne
concernée dispose des droits d'accès, de rectification, d'effacement, de
limitation, de portabilité, d'opposition, de retrait du consentement et de
définition de directives post mortem.
Une partie de ces droits s'exerce directement depuis le tableau de bord :
l'utilisateur consulte, modifie et supprime ses souvenirs, exporte sa mémoire et
supprime son compte.
Pour le reste, l'exercice des droits s'effectue par message àcontact@evidencai.com ou par courrier au siège social, accompagné des éléments
permettant de vérifier l'identité du demandeur. EvidencAI répond dans le délai
d'un mois prévu par l'article 12.3, prolongeable de deux mois en cas de
complexité.
Le service ne procède à aucune décision exclusivement automatisée produisant des
effets juridiques au sens de l'article 22.
11. Réclamation auprès de la CNIL
CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07, www.cnil.fr.
Cette voie de recours s'exerce sans préjudice de tout autre recours administratif
ou juridictionnel.
12. Cookies et traceurs
L'application utilise les cookies et le stockage local strictement nécessaires au
fonctionnement du service, en particulier la session d'authentification. Aucun
cookie de mesure d'audience ni de publicité n'est déposé.
13. Évolution de la présente politique
EvidencAI peut faire évoluer la présente politique pour tenir compte des
évolutions du service, de la législation ou des recommandations de la CNIL et du
Comité européen de la protection des données. Toute évolution substantielle est
notifiée par publication et par courrier électronique au moins quinze jours avant
son entrée en vigueur.
Contact
À ce jour, EvidencAI n'a pas désigné de délégué à la protection des données, n'y
étant pas tenue. Le point de contact dédié aux questions de protection des
données est contact@evidencai.com.
Version 1.0.