Mentions légales
Politique de confidentialité
Dernière mise à jour : juin 2026
En clair
Le contenu de votre espace de travail appartient à votre organisation ; nous le conservons pour faire fonctionner le service. Nous ne vendons pas de données personnelles, n'utilisons pas le contenu des espaces de travail à des fins publicitaires, et ne le transmettons ni à des fournisseurs d'IA tiers ni à l'entraînement de modèles. L'analytique reste désactivée jusqu'à ce que vous l'acceptiez, et elle ne transporte jamais de noms, d'adresses e-mail ni d'identifiants d'enregistrement.
1. Qui nous sommes
FlowX (« nous ») fournit une plateforme de gestion des opérations pour les équipes. Cette politique explique quelles données personnelles nous collectons lorsque vous utilisez notre site et notre produit, pourquoi nous les collectons, et quels droits vous avez sur elles. Pour toute question relative à la confidentialité, contactez support@flowx.ninja.
Deux rôles s'appliquent. Pour le contenu à l'intérieur d'un espace de travail, l'organisation cliente décide de ce qui est stocké et pourquoi — elle est le responsable du traitement, et nous traitons ce contenu sur ses instructions. Pour les données de compte, de site web, de facturation et de sécurité, nous déterminons nous-mêmes les finalités et agissons en tant que responsable du traitement. Si vous êtes membre de l'espace de travail d'une autre organisation, adressez d'abord vos demandes relatives au contenu de l'espace de travail à son administrateur.
2. Données que nous collectons
- Données de compte — nom, e-mail professionnel, mot de passe (stocké uniquement sous forme de hachage salé), nom de l’espace de travail.
- Contenu de l’espace de travail — tâches, demandes, projets, commentaires, documents et autres enregistrements créés par votre équipe. Votre organisation contrôle ce contenu.
- Données d’utilisation — heures de connexion, adresses IP et actions consignées dans la piste d’audit de votre espace de travail (une fonctionnalité centrale du produit).
- Données d'appareil — jetons push des navigateurs et appareils mobiles sur lesquels vous activez les notifications, et les réglages de notification propres à chaque appareil qui les accompagnent.
- Communications — les e-mails que nous vous envoyons (codes de vérification, invitations, notifications) et les messages que vous nous envoyez.
- Données de facturation — le contact de facturation, les coordonnées de la société et son adresse, le numéro d'immatriculation fiscale, le forfait, les compteurs de sièges et d'usage, et les factures qui en découlent.
- Diagnostics — rapports de plantage et traces de performance des applications mobiles (modèle d'appareil, système d'exploitation, version de l'application et pile technique de l'erreur), ainsi que l'analytique soumise au consentement décrite à la section 9.
Nous ne collectons pas les données de carte bancaire — les paiements sont traités par Stripe, qui gère les données de carte dans le cadre de sa propre conformité PCI-DSS.
3. Pourquoi nous les traitons
- Pour fournir le service : authentification, notifications, pistes d’audit et fonctionnement de l’espace de travail.
- Pour sécuriser le service : prévention des abus, protection contre le verrouillage de compte et journalisation de sécurité.
- Pour communiquer : codes de vérification, invitations à un espace de travail et avis de service.
- Pour facturer : calcul des sièges, du stockage et de l'usage, émission des factures, encaissement des paiements, et respect des obligations fiscales et de facturation électronique.
- Pour améliorer le service : mesure agrégée de l'usage, et diagnostics issus des plantages et des requêtes lentes.
- Pour respecter les obligations légales qui nous incombent.
Nous ne vendons pas de données personnelles, et nous n’utilisons pas le contenu de votre espace de travail à des fins publicitaires.
4. Bases légales (RGPD) et alignement PDPL
Lorsque le RGPD de l’UE s’applique, nous nous appuyons sur l’exécution du contrat (fourniture du service auquel vous avez souscrit), les intérêts légitimes (sécurité et amélioration du service) et le consentement lorsqu’il est requis. Lorsque la loi saoudienne sur la protection des données personnelles (PDPL) s’applique, nous traitons les données personnelles à votre connaissance, aux fins décrites ici, et respectons les droits qu’elle vous accorde.
5. Où vivent vos données
- Les données des espaces de travail sont hébergées chez Amazon Web Services dans la région UE (Francfort), sauf mention d'une autre région sur votre bon de commande.
- Les données de chaque espace de travail sont isolées de celles des autres clients au niveau de la base de données (sécurité au niveau des lignes), appliquée à chaque requête et non par le code applicatif seul.
- Les données sont chiffrées en transit (TLS). Les fichiers et pièces jointes sont chiffrés au repos dans le stockage objet avec des clés gérées par AWS, ou avec une clé KMS gérée par le client lorsqu'elle est configurée.
- L'accès aux données de production est limité aux opérateurs qui en ont besoin, s'authentifie séparément des comptes clients, et est consigné dans un journal d'audit des opérateurs.
- Les sauvegardes sont réalisées selon un cycle de rotation et sont protégées au même niveau que le système en production.
6. Partage
Nous ne partageons les données personnelles qu’avec les sous-traitants nécessaires au fonctionnement du service :
- Fournisseurs d’hébergement cloud (infrastructure)
- Microsoft (acheminement des e-mails transactionnels)
- Google (Firebase) — notifications push sur Android et le web, rapports de plantage mobiles, rapports de performance sur mobile et sur le web, analytique soumise au consentement, et connexion Google là où votre espace de travail l'utilise.
- Apple — remise des notifications push aux appareils iOS.
- Prestataires de paiement — selon votre pays de facturation, soit notre passerelle de paiement (FlowX étant le vendeur), soit un marchand de référence qui est le vendeur pour cette transaction et traite le paiement selon sa propre politique de confidentialité.
Lorsque votre espace de travail connecte une authentification unique ou une boîte aux lettres pour la réception d'e-mails, des données circulent aussi vers et depuis le fournisseur que vous avez choisi, dans le cadre de votre propre contrat avec lui.
Nous pouvons divulguer des données lorsque la loi l’exige, à la demande d’une autorité compétente.
7. Conservation
- Les notes vocales peuvent être transcrites automatiquement en texte. Le service de transcription fonctionne sur notre propre infrastructure — l'audio n'est envoyé à aucun fournisseur d'IA tiers, et rien de ce qui en provient ne sert à entraîner des modèles.
- Le produit fait avancer le travail automatiquement : changements de statut, routage des approbations, minuteurs de SLA, escalades et rappels. Ces mécanismes suivent les règles configurées par votre espace de travail, non un profilage des personnes.
- Nous ne prenons aucune décision automatisée à votre égard produisant des effets juridiques ou des effets comparables significatifs.
8. Vos droits
- Les données de l'espace de travail sont conservées tant que celui-ci est actif. L'historique d'audit est conservé pendant la fenêtre prévue par votre forfait (30 à 365 jours).
- Si un espace de travail est fermé, les données sont conservées afin que la fermeture puisse être annulée ; elles ne sont pas supprimées automatiquement. Un administrateur peut nous demander de les effacer, et nous le faisons sur demande. Les sauvegardes expirent selon leur propre rotation.
- Les factures et les enregistrements de facturation qui les sous-tendent sont conservés aussi longtemps que la législation fiscale et comptable l'exige, même après la fermeture d'un espace de travail.
- Vous pouvez exporter les données de votre espace de travail à tout moment depuis Réglages → Système.
9. Cookies
- Strictement nécessaires : un cookie de session d'authentification (httpOnly, SameSite=Lax, envoyé uniquement via HTTPS en production) et vos préférences d'interface (thème, langue), stockées dans votre navigateur.
- Analytique : nous utilisons Google Analytics pour compter les visites et voir quelles pages et écrans sont consultés. Rien ne se charge et aucun cookie analytique n'est écrit avant que vous n'acceptiez la bannière, un refus est mémorisé, et l'analytique est entièrement désactivée en dehors de la production.
- Dans le produit et les applications mobiles, les règles sont plus strictes : nous n'envoyons jamais votre nom, votre e-mail, votre identifiant d'utilisateur ni les identifiants d'espace de travail ; les identifiants d'enregistrement présents dans les URL sont remplacés par un espace réservé avant tout envoi ; et les chaînes de requête — qui peuvent contenir des termes de recherche — sont entièrement supprimées.
- Les rapports de plantage sont actifs dans les versions publiées des applications mobiles, et les rapports de performance sur les applications mobiles et sur le web, afin que nous puissions corriger les défauts et les pages lentes. Les deux contiennent des diagnostics techniques, jamais le contenu de votre espace de travail.
- Nous n'utilisons nulle part de cookies publicitaires ou de suivi intersites.
10. Modifications
Nous publierons toute modification de cette politique sur cette page et mettrons à jour la date ci-dessus. Les modifications substantielles seront annoncées par e-mail aux administrateurs des espaces de travail.
11. Transferts internationaux
Les données des espaces de travail sont hébergées dans l'UE, et certains de nos sous-traitants — notamment les fournisseurs de notifications push et d'analytique — opèrent en dehors de celle-ci. Lorsque des données personnelles sont transférées hors frontières, nous nous appuyons sur les garanties prévues par le droit applicable, y compris les clauses contractuelles types et les conditions de transfert de la PDPL saoudienne. Les détails relatifs à votre contrat sont disponibles sur demande.
12. Vos droits
Sous réserve du droit applicable (PDPL / RGPD), vous pouvez demander l'accès à vos données personnelles, leur rectification, leur suppression ou une copie de celles-ci, et vous pouvez vous opposer à certains traitements ou en demander la limitation. Les membres d'un espace de travail doivent adresser leurs demandes d'abord à l'administrateur de leur espace de travail, puisque l'organisation cliente contrôle le contenu de celui-ci ; lorsque nous agissons comme sous-traitant, nous aidons cette organisation à vous répondre. Vous pouvez aussi nous contacter directement, et nous répondons dans le délai que le droit applicable prévoit. Si vous n'êtes pas satisfait, vous pouvez saisir votre autorité de contrôle — en Arabie saoudite, la SDAIA.
13. Enfants
FlowX est un outil professionnel vendu à des organisations. Il ne s'adresse pas aux enfants, et nous ne collectons pas sciemment de données personnelles de personnes de moins de 18 ans. Si vous pensez que les données d'un enfant nous sont parvenues, contactez-nous et nous les supprimerons.
14. Modifications
Nous publierons toute modification de cette politique sur cette page et mettrons à jour la date ci-dessus. Les modifications substantielles seront annoncées par e-mail aux administrateurs des espaces de travail avant leur entrée en vigueur.
15. Contact
Questions relatives à la confidentialité, ou demande concernant vos données : support@flowx.ninja. Les conditions qui régissent l'utilisation du service figurent dans les Conditions d'utilisation.