Politique de confidentialité de Mycelora
Version : 1.6
Date d'entrée en vigueur : 8 octobre 2026
Responsable de traitement : EvidencAI, SAS au capital de 180 000 euros, RCS Romans 103 591 806
Sommaire
- Préambule et qualification juridique
- Périmètre des traitements
- Catégories de données traitées
- Finalités et bases légales
- Sous-traitants et destinataires
- Données issues des services Google et usage limité
- Transferts hors Union européenne
- Durées de conservation
- Sécurité des traitements
- Droits des personnes concernées
- Réclamation auprès de la CNIL
- Cookies et traceurs
- Évolution de la présente politique
1. Préambule et qualification juridique
1.1 Description du service
Mycelora est un service de mémoire persistante pour assistants conversationnels,
accessible à l'adresse mycelora.ai. Il conserve, organise et restitue à son
utilisateur les éléments de contexte de ses projets : décisions, faits,
intentions, apprentissages, désignés dans l'application sous le terme de
souvenirs.
L'utilisateur alimente sa mémoire de trois manières : en saisissant ou en
important des contenus dans l'application, par la journalisation automatique de
ses échanges avec un assistant lorsqu'il a activé cette journalisation, et par
la connexion facultative de sources externes de messagerie et d'agenda.
La journalisation des échanges n'est jamais activée par défaut. Selon
l'assistant utilisé, l'utilisateur l'active soit en installant l'extension
prévue à cet effet, soit en configurant lui-même son assistant pour qu'il
transmette ses échanges au service. Dans les deux cas, l'activation résulte
d'un acte délibéré de l'utilisateur et peut être retirée à tout moment, en
désinstallant l'extension ou en retirant cette configuration.
1.2 Qualification retenue
EvidencAI est responsable de traitement autonome au sens de l'article 4 7)
du règlement (UE) 2016/679 pour l'ensemble des données traitées dans le cadre du
service. EvidencAI détermine seule les finalités et les moyens de ces
traitements.
Lorsque l'utilisateur connecte une source externe, les contenus collectés
peuvent comporter des données personnelles de tiers (correspondants, participants
à un rendez-vous). L'utilisateur en est à l'origine par son acte de connexion.
EvidencAI traite ces données pour le seul compte et le seul bénéfice de cet
utilisateur, sans les exploiter à d'autres fins.
2. Périmètre des traitements
EvidencAI effectue les traitements suivants :
- gestion du compte utilisateur : création, authentification par mot de passe, par code à usage unique ou par identifiant fédéré, modification du profil, suppression ;
- réception et stockage structuré des contenus saisis, importés ou journalisés par l'utilisateur, ainsi que des souvenirs qui en sont dérivés ;
- transmission de ces contenus à des modèles de langage, en sous-traitance, afin d'en extraire les souvenirs, de produire les synthèses de projet, les passages de relais de fin de session, le brief quotidien et l'analyse des convergences entre projets ;
- calcul de représentations vectorielles des souvenirs afin de permettre la recherche par le sens ;
- gestion de la connexion des sources externes par l'utilisateur : parcours d'autorisation OAuth de l'agenda Google, incluant le stockage chiffré des jetons de rafraîchissement et leur révocation, et connexion d'une boîte mail par adresse et mot de passe d'application (IMAP), incluant le stockage chiffré de ce mot de passe et son effacement au débranchement ;
- collecte périodique des messages et des rendez-vous des sources connectées, et évaluation de leur pertinence avant transformation éventuelle en souvenir ;
- envoi de communications transactionnelles, dont le brief quotidien lorsque l'utilisateur l'a activé ;
- gestion des abonnements, des paiements et de la facturation ;
- journalisation technique et de sécurité.
3. Catégories de données traitées
3.1 Données d'identification
Adresse électronique, mot de passe haché ou identifiant fédéré, prénom et nom
lorsqu'ils sont renseignés, préférences de compte, jetons d'authentification et
journaux associés.
3.2 Données de mémoire
Les souvenirs et leurs métadonnées, les espaces de projet, les synthèses de
projet, les passages de relais, les documents importés et leurs fragments, les
fiches de contact créées par l'utilisateur, les liens établis entre souvenirs et
les observations produites par l'analyse transverse.
S'y ajoutent, lorsque l'utilisateur a activé la journalisation de ses échanges
au sens de la section 1.1, les échanges bruts entre l'utilisateur et son
assistant, conservés quatre-vingt-dix jours au plus après leur enregistrement,
puis supprimés automatiquement. Ils ne sont pas transformés en souvenirs.
Ces contenus sont fournis par l'utilisateur et reflètent son activité
professionnelle et personnelle. Ils peuvent comporter des données personnelles de
tiers. Ils ne sont pas destinés à recevoir des données sensibles au sens de
l'article 9 du règlement (UE) 2016/679, et l'utilisateur est invité à ne pas en
saisir.
3.3 Données issues des sources externes connectées
Pour chaque source connectée par l'utilisateur, EvidencAI traite l'adresse du
compte, l'état de la connexion et l'horodatage des collectes, ainsi que, pour
chaque élément collecté, les données décrites ci-dessous selon le type de
source. Pour l'agenda Google, la portée d'autorisation accordée est en outre
conservée.
Agenda Google (OAuth). L'intitulé du rendez-vous, un extrait de son
contenu, la liste des participants et l'horodatage. Le jeton de rafraîchissement
délivré par Google est conservé chiffré dans un coffre dédié, jamais en clair,
et n'est jamais affiché à l'utilisateur.
Agenda par mot de passe d'application (CalDAV). L'intitulé du rendez-vous,
un extrait de son contenu, la liste des participants et l'horodatage. Le mot de
passe est conservé chiffré dans un coffre dédié, jamais en clair, et effacé au
débranchement.
Boîte mail (IMAP, avec mot de passe d'application). L'utilisateur peut
connecter toute messagerie, Gmail compris, par son adresse et un mot de passe
d'application. Ce mode de connexion est distinct de l'agenda Google : il
n'utilise pas les interfaces de programmation de Google et la section 6 ne
s'y applique pas.
- Accès. Ce mot de passe donne accès à toute la boîte. Mycelora y accède en lecture seule : il ne modifie, ne déplace, ne supprime ni ne marque aucun message. Le mot de passe est conservé chiffré dans un coffre dédié, jamais en clair, et n'est jamais affiché à l'utilisateur.
- Ce qui est lu. Les mails reçus et envoyés à partir de la connexion : les quatre dernières heures à la première collecte et à toute reconnexion, jamais l'historique de la boîte. Les pièces jointes ne sont jamais ouvertes : seul leur nom est noté.
- Ce qui est conservé. L'objet, les participants, le texte du message nettoyé et raccourci (deux mille caractères au plus), et les libellés ou le dossier d'origine du message.
- Analyse. Ces éléments sont analysés par un modèle d'intelligence artificielle hébergé chez Scaleway, en France. Ce qui compte pour les projets de l'utilisateur devient un souvenir, conservé comme les autres souvenirs (section 8.2).
- Durées. Le texte du message est effacé sept jours après son analyse ; les événements correspondants sont supprimés au bout de quatre-vingt-dix jours (section 8.1).
- Connexion et débranchement. La connexion et le débranchement d'une boîte mail se font uniquement depuis le tableau de bord, jamais par un assistant connecté. Le débranchement efface immédiatement le mot de passe du coffre. Une option permet d'effacer aussi les mails collectés depuis cette boîte depuis le 24 septembre 2026 ; les plus anciens sont supprimés par la durée de quatre-vingt-dix jours. Les souvenirs déjà créés restent dans la mémoire de l'utilisateur.
3.4 Données d'abonnement et de facturation
Plan souscrit, statut de l'abonnement, identifiants de session et de paiement
Stripe, factures. EvidencAI ne collecte ni ne stocke aucune donnée de carte
bancaire, celles-ci étant traitées exclusivement par Stripe.
3.5 Données techniques et de sécurité
Adresses IP, identifiants de session, journaux d'exécution des fonctions
serveur, journaux d'audit, compteurs de limitation de débit, relevé de
consommation des modèles de langage.
3.6 Liste d'attente
Adresse email, langue choisie, date et heure du consentement. Pour limiter les abus, une empreinte non réversible de l'adresse IP est conservée deux heures avec un compteur de demandes ; l'adresse IP elle-même n'est pas enregistrée dans la liste d'attente.
3.7 Retours des utilisateurs
Type de retour (signalement, idée, autre), texte saisi, écran d'où il a été envoyé, langue. Ces retours sont lus par EvidencAI pour améliorer le service.
4. Finalités et bases légales
| Traitement | Finalité | Base légale (RGPD) |
|---|---|---|
| Création et gestion du compte | Permettre l'usage du service | Exécution du contrat (article 6.1.b) |
| Stockage des souvenirs et des espaces | Fournir le service de mémoire | Exécution du contrat (article 6.1.b) |
| Inférence des modèles de langage pour l'extraction, les synthèses, le brief et l'analyse transverse | Fournir les fonctionnalités visibles du service | Exécution du contrat (article 6.1.b) |
| Calcul des représentations vectorielles | Permettre la recherche par le sens | Exécution du contrat (article 6.1.b) |
| Journalisation des échanges entre l'utilisateur et son assistant | Assurer la continuité du travail : reprise d'un fil resté ouvert, état du fil en cours, rappel de clôture, et compteurs d'usage des souvenirs restitués | Consentement de l'utilisateur, matérialisé par l'activation de la journalisation au sens de la section 1.1 et révocable à tout moment (article 6.1.a) |
| Connexion et collecte des sources externes | Alimenter la mémoire à la demande de l'utilisateur | Consentement de l'utilisateur, matérialisé par l'acte de connexion et révocable à tout moment (article 6.1.a) |
| Connexion et collecte d'une boîte mail par mot de passe d'application | Alimenter la mémoire à la demande de l'utilisateur | Consentement de l'utilisateur, recueilli par une case à cocher au tableau de bord avant la connexion, horodaté avec la version du texte affiché, et révocable à tout moment (article 6.1.a) |
| Envoi du brief quotidien | Information de l'utilisateur | Consentement, révocable par désabonnement (article 6.1.a) |
| Liste d'attente | Prévenir la personne de l'ouverture du service | Consentement, recueilli par une case à cocher et horodaté, révocable à tout moment (article 6.1.a) |
| Retours des utilisateurs | Corriger et améliorer le service | Intérêt légitime d'EvidencAI (article 6.1.f) |
| Gestion des abonnements, paiements, factures | Exécution commerciale et obligations comptables | Exécution du contrat (article 6.1.b) et obligation légale (article 6.1.c, article L. 123-22 du Code de commerce) |
| Journalisation technique et de sécurité | Sécurité du service, détection des incidents | Intérêt légitime (article 6.1.f) et obligation légale (article 32) |
5. Sous-traitants et destinataires
5.1 Sous-traitants d'EvidencAI
| Sous-traitant | Service | Localisation des traitements |
|---|---|---|
| Scaleway SAS | Hébergement de l'application web, des serveurs de base de données, d'authentification, de coffre à secrets et des fonctions serveur (logiciel libre Supabase exploité par EvidencAI), et inférence des modèles de langage servis par sa plateforme | France (PAR1, Paris) |
| Stripe Payments Europe Ltd. et Stripe, Inc. | Encaissement, facturation | Irlande, avec transferts vers les États-Unis encadrés par les clauses contractuelles types |
| Scaleway SAS | Acheminement des courriers électroniques transactionnels | France |
EvidencAI tient à jour la liste de ses sous-traitants. Toute évolution est
notifiée par publication d'une nouvelle version de la présente politique.
5.2 Communication à des tiers
EvidencAI ne communique les données personnelles qu'elle traite à aucun tiers à
des fins commerciales. Aucune donnée n'est vendue, louée ni utilisée à des fins
publicitaires. EvidencAI peut être conduite à communiquer des données aux
autorités administratives ou judiciaires compétentes en réponse à une réquisition
régulière.
6. Données issues des services Google et usage limité
Cette section précise le traitement des données auxquelles Mycelora accède par les
interfaces de programmation de Google, conformément à la politique relative aux
données utilisateur des services d'API Google, y compris ses exigences d'usage
limité.
Deux chemins sont à distinguer : l'agenda Google est connecté par OAuth et relève
de la présente section ; toute messagerie, Gmail compris, est connectée par IMAP
avec un mot de passe d'application, sans appel aux interfaces de programmation de
Google, et relève de la section 3.3.
6.1 Ce à quoi Mycelora accède
Lorsque l'utilisateur connecte son agenda Google, Mycelora demande la seule
autorisation https://www.googleapis.com/auth/calendar.readonly, en lecture
seule. Mycelora ne demande aucune autorisation d'écriture sur l'agenda, et aucune
autorisation OAuth d'accès à la messagerie Gmail. Un compte Gmail ne peut être lu
que si l'utilisateur le connecte lui-même par IMAP, avec un mot de passe
d'application, dans les conditions de la section 3.3.
L'adresse du compte connecté est lue au moment de l'autorisation, à partir de la
liste des agendas de l'utilisateur, aux seules fins d'afficher quel compte est
connecté et d'éviter de connecter deux fois le même.
6.2 Ce que Mycelora en fait
Les rendez-vous collectés sont utilisés exclusivement pour alimenter la mémoire
personnelle de l'utilisateur qui a donné son autorisation, c'est-à-dire pour
produire les souvenirs et le brief quotidien qui lui sont présentés dans
l'application. Ces fonctionnalités sont visibles et directement accessibles dans
l'interface.
Pour produire ces souvenirs, le contenu des rendez-vous est transmis à des
modèles de langage exploités en sous-traitance, dans les conditions de la
section 5. Cette transmission a pour seule finalité de rendre à l'utilisateur la
fonctionnalité qu'il a demandée.
6.3 Ce que Mycelora n'en fait pas
EvidencAI n'utilise aucune donnée obtenue par les interfaces Google pour
créer, entraîner ou améliorer un modèle d'intelligence artificielle ou
d'apprentissage automatique, généraliste ou non, au-delà de la mémoire
personnelle du seul utilisateur concerné. Les modèles de langage utilisés par
EvidencAI sont des modèles ouverts opérés par Scaleway, en France, au titre
d'une offre professionnelle qui exclut l'entraînement sur les données
transmises par ses clients.
EvidencAI ne transfère, ne vend ni ne loue les données Google à aucun tiers, à
aucune fin publicitaire, de constitution de base de données, de mesure d'audience
ou de revente.
Aucune personne physique ne consulte le contenu des données Google d'un
utilisateur, sauf dans l'un des cas suivants : accord explicite et documenté de
cet utilisateur, nécessité pour la sécurité du service ou la résolution d'un
incident affectant ce compte, ou obligation légale. Les accès de cette nature
sont journalisés.
6.4 Comment l'utilisateur reprend la main
L'utilisateur peut débrancher son agenda Google à tout moment depuis l'onglet
Connexions de son tableau de bord. Le débranchement révoque immédiatement
l'autorisation auprès de Google, supprime le jeton conservé dans le coffre et
arrête la collecte. Une case à cocher permet de demander en outre la suppression
des rendez-vous déjà collectés.
L'utilisateur peut également révoquer l'accès directement depuis la page de
gestion de son compte Google, à l'adressehttps://myaccount.google.com/permissions.
7. Transferts hors Union européenne
Les données du service sont stockées en France, à Paris, sur l'infrastructure
Scaleway. L'application web et les modèles de langage utilisés pour les
traitements internes de Mycelora sont également hébergés en France, chez
Scaleway.
Un seul flux est susceptible d'emporter un transfert vers un pays tiers :
les flux de paiement vers Stripe, susceptibles de comporter un transfert
technique vers les États-Unis pour la composante Stripe, Inc., encadré par
les clauses contractuelles types de la Commission européenne.
Depuis le 30 août 2026, la base de données n'est plus confiée à la société
Supabase Pte. Ltd. : EvidencAI exploite elle-même le logiciel libre Supabase
sur l'infrastructure Scaleway, en France, sans transfert vers un pays tiers.
8. Durées de conservation
8.1 Tableau des durées
| Catégorie | Durée |
|---|---|
| Compte et profil | Pendant la durée d'utilisation du service ; un compte resté inactif pendant un an est supprimé, avec l'ensemble des données qui s'y rattachent |
| Souvenirs restitués au moins une fois | Jusqu'à leur suppression par l'utilisateur |
| Souvenirs jamais restitués | Supprimés définitivement au terme de la durée prévue pour leur nature au 8.2 |
| Souvenirs clos par l'utilisateur | Jusqu'à leur suppression par l'utilisateur ; jamais supprimés par le ménage automatique |
| Souvenirs archivés sous les versions antérieures du service | Supprimés trente jours après leur archivage |
| Échanges bruts journalisés | Quatre-vingt-dix jours au plus après leur enregistrement, puis suppression automatique |
| Traces d'injection de contexte | Sept jours, ou vingt-quatre heures après leur évaluation |
| Agenda Google : éléments collectés | Quatre-vingt-dix jours ; suppression sur option au débranchement |
| Agenda par mot de passe d'application : éléments collectés | Quatre-vingt-dix jours ; suppression sur option au débranchement |
| Boîte mail : texte des messages collectés | Sept jours après son analyse |
| Boîte mail : événements collectés (objet, participants, libellés ou dossier) | Quatre-vingt-dix jours ; suppression au débranchement sur option pour ceux collectés depuis le 24 septembre 2026 |
| Souvenirs créés à partir des sources externes | Comme les autres souvenirs (8.2) ; ils ne sont pas effacés au débranchement |
| Jetons d'autorisation et mots de passe d'application | Durée de vie technique, suppression immédiate au débranchement |
| Liste d'attente | Jusqu'à l'envoi du message d'ouverture, et au plus six mois après l'ouverture publique ; suppression immédiate sur simple demande à contact@evidencai.com |
| Retours des utilisateurs | Pendant la durée du compte ; supprimés avec lui |
| Abonnements, transactions, factures | Dix ans à compter de la clôture de l'exercice (article L. 123-22 du Code de commerce) |
| Journaux techniques et de sécurité | Six mois |
8.2 Fin de vie des souvenirs jamais restitués
Un souvenir n'est supprimé automatiquement que si deux conditions sont réunies :
- il n'a jamais été restitué, ni à l'utilisateur ni à son assistant, depuis sa création ;
- il a dépassé la durée de conservation prévue pour sa nature.
Un souvenir restitué ne serait-ce qu'une fois sort définitivement du champ de cette
règle : il est alors conservé jusqu'à ce que l'utilisateur le supprime lui-même.
| Nature du souvenir | Durée avant fin de vie |
|---|---|
| Événement | Trente jours |
| Intention | Trente jours |
| Réflexion | Soixante jours |
| Signal externe | Soixante jours |
| Fait | Quatre-vingt-dix jours |
| Décision | Quatre-vingt-dix jours |
| Apprentissage | Quatre-vingt-dix jours |
| Contradiction | Quatre-vingt-dix jours |
| Position | Cent quatre-vingts jours |
| Contact | Aucune durée : un contact n'est jamais supprimé par cette règle |
Un souvenir que l'utilisateur a clos n'est jamais supprimé par le ménage
automatique, quels que soient son âge et son usage. La clôture est le geste par
lequel l'utilisateur conserve durablement un souvenir.
L'épinglage produit un autre effet : il met le souvenir en avant dans l'interface et
dans les restitutions, mais il ne le protège pas de la présente règle. Un souvenir
épinglé qui n'a jamais été restitué est supprimé au même titre qu'un autre.
La suppression est définitive. Elle n'est précédée d'aucune mise en attente et le
souvenir supprimé n'est pas restaurable. En contrepartie, l'utilisateur dispose à
tout moment, depuis son tableau de bord, d'un écran qui lui montre les souvenirs
concernés par cette règle et lui permet de les conserver ou de les supprimer
lui-même, ainsi que d'un export complet de sa mémoire.
À l'issue de ces durées, les données sont supprimées définitivement, à
l'exception de celles dont la conservation est imposée par une obligation légale.
9. Sécurité des traitements
- chiffrement des flux en transit par TLS 1.2 ou supérieur ;
- conservation des jetons d'autorisation, des mots de passe d'application et des secrets dans un coffre dédié, chiffrés, jamais en clair et jamais restitués à l'interface ;
- cloisonnement strict des données entre comptes, appliqué au niveau de la base de données ;
- clés d'accès applicatives à portée limitée, chacune ne permettant que les opérations nécessaires à sa fonction, et rotation périodique ;
- journalisation des accès et des opérations sensibles ;
- limitation de débit et détection des usages anormaux ;
- processus de gestion des incidents et notification à la CNIL dans les soixante-douze heures en cas de violation, conformément à l'article 33 du règlement (UE) 2016/679.
10. Droits des personnes concernées
Conformément aux articles 15 à 22 du règlement (UE) 2016/679, toute personne
concernée dispose des droits d'accès, de rectification, d'effacement, de
limitation, de portabilité, d'opposition, de retrait du consentement et de
définition de directives post mortem.
Une partie de ces droits s'exerce directement depuis le tableau de bord :
l'utilisateur consulte, modifie et supprime ses souvenirs, exporte sa mémoire et
supprime son compte.
Pour le reste, l'exercice des droits s'effectue par message àcontact@evidencai.com ou par courrier au siège social, accompagné des éléments
permettant de vérifier l'identité du demandeur. EvidencAI répond dans le délai
d'un mois prévu par l'article 12.3, prolongeable de deux mois en cas de
complexité.
Le service ne procède à aucune décision exclusivement automatisée produisant des
effets juridiques au sens de l'article 22.
11. Réclamation auprès de la CNIL
CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07, www.cnil.fr.
Cette voie de recours s'exerce sans préjudice de tout autre recours administratif
ou juridictionnel.
12. Cookies et traceurs
L'application utilise les cookies et le stockage local strictement nécessaires au
fonctionnement du service, en particulier la session d'authentification. Aucun
cookie de mesure d'audience ni de publicité n'est déposé.
13. Évolution de la présente politique
EvidencAI peut faire évoluer la présente politique pour tenir compte des
évolutions du service, de la législation ou des recommandations de la CNIL et du
Comité européen de la protection des données. Toute évolution substantielle est
notifiée par publication et par courrier électronique au moins quinze jours avant
son entrée en vigueur.
Contact
À ce jour, EvidencAI n'a pas désigné de délégué à la protection des données, n'y
étant pas tenue. Le point de contact dédié aux questions de protection des
données est contact@evidencai.com.