1. Responsable du traitement
Victori SAS, société par actions simplifiée immatriculée au RCS sous le numéro 101259034, siège social au 60 rue François Ier, 75008 Paris, France.
Contact pour toute question ou demande liée à vos données : bonjour@monparcourslongevite.com.
2. Ce que nous enregistrons
- Votre conversation avec l'assistant IA : le texte de vos messages et les réponses reçues, conservés par notre API pour tenir le fil de l'échange.
- Le profil déduit de la conversation : objectif, palier de budget, et le cas échéant sexe et contraintes que vous mentionnez, ainsi que le dernier parcours calculé.
- Votre tranche d'âge : demandée au début du parcours, avant toute autre question. Elle sert à deux choses : attester que vous êtes majeur — le service est réservé aux personnes majeures (conditions d'utilisation, section 4) — et ajuster votre parcours, certains leviers ne concernant pas tous les âges. C'est une tranche et rien de plus : jamais votre âge exact, jamais votre date de naissance. Si vous indiquez avoir moins de 18 ans, aucun parcours n'est construit, aucune conversation n'est créée et rien n'est enregistré, pas même cette réponse.
- Votre compte, si vous en créez un : adresse e-mail, nom si vous le renseignez, éléments de session, et, lorsque le formulaire d'inscription la recueille, la date à laquelle vous avez accepté les conditions d'utilisation. Ces données sont détenues par notre prestataire d'authentification, pas dans notre base. Notre base en garde une seule chose : l'identifiant opaque de votre compte, posé sur vos parcours pour que vous les retrouviez d'une visite et d'un appareil à l'autre.
- Votre réglage « e-mails », si vous y répondez : le fait que vous acceptiez ou non de recevoir nos e-mails, et la date à laquelle vous l'avez dit. Il se règle depuis votre compte, onglet « E-mails », et il n'est écrit que par nos serveurs : votre navigateur ne peut pas le modifier. Tant que vous n'y avez pas répondu, la réponse est non. Ce réglage est posé sur votre compte, chez notre prestataire d'authentification, pas dans notre base.
- Le lien de partage, si vous en créez un : une valeur tirée au hasard et la date où vous l'avez créé, posées sur le parcours concerné. Rien d'autre, et surtout rien sur les personnes qui ouvrent ce lien. Le détail est en section 8.
- Des journaux techniques : adresse IP, type de navigateur, horodatage des requêtes, produits par les serveurs qui servent le site, à des fins de sécurité et de diagnostic.
- La mesure d'audience : les pages vues, la page d'où vous arrivez, les caractéristiques techniques de votre navigateur, quatre étapes de la construction d'un parcours (l'objectif choisi, le plan calculé, son enregistrement dans un compte, et l'endroit où vous vous arrêtez si vous partez avant) et quatre étapes de la mise en relation avec un professionnel, qui portent l'identifiant du professionnel et non le vôtre. Ces évènements ne sont pas dans notre base : ils partent chez PostHog, sans qu'aucun cookie ni aucune donnée ne soit déposé sur votre appareil. Le détail est en section 9.
Sans compte, une conversation n'est rattachée à personne. Elle n'est joignable que par son identifiant, détenu par le seul onglet qui l'a ouverte, et rien ne la relie à une autre conversation.
Avec un compte, elle porte l'identifiant de ce compte : c'est ce qui vous permet de retrouver vos parcours passés. Votre e-mail et votre nom, eux, ne sont jamais transmis avec vos messages. Une conversation commencée sans être connecté se rattache à votre compte si vous vous connectez pendant qu'elle est ouverte ; c'est ce rattachement qui la fait apparaître dans vos parcours récents, et il change sa durée de conservation (section 7).
3. Les données de santé, dites sans être demandées
Nous ne vous demandons aucune donnée de santé. Mais une contrainte écrite librement (« genou droit fragile ») ou une phrase de la conversation en est une, et nous la traitons comme telle. C'est le seul endroit du service où ce type de donnée peut apparaître.
En les saisissant, vous consentez explicitement à leur traitement pour faire fonctionner l'assistant IA (article 9.2.a du RGPD). Vous pouvez retirer ce consentement à tout moment en demandant la suppression de la conversation. Et vous pouvez tout simplement ne pas en écrire : le service fonctionne sans.
Parce que ces données peuvent apparaître, la base est hébergée dans un périmètre certifié HDS (hébergeur de données de santé).
4. Pourquoi, et sur quelle base légale
- Faire fonctionner l'assistant IA et calculer votre parcours : exécution des conditions d'utilisation que vous acceptez en utilisant le service.
- Traiter les données de santé que vous écrivez : votre consentement explicite.
- Vérifier que le service vous est ouvert, par votre tranche d'âge : exécution des mêmes conditions, qui le réservent aux personnes majeures. La même réponse ajuste ensuite votre parcours.
- Gérer votre compte, si vous en créez un : exécution des mêmes conditions.
- Publier un parcours derrière un lien, quand vous le demandez : exécution des mêmes conditions. Rien n'est publié sans cette demande, et vous pouvez la défaire (section 8).
- Vous envoyer nos e-mails, si vous l'avez demandé dans l'onglet « E-mails » de votre compte : votre consentement, que vous retirez au même endroit, en un clic, sans avoir à vous justifier. Sans ce oui, rien ne part.
- Sécuriser le service et diagnostiquer les pannes : notre intérêt légitime à ce qu'il reste disponible et non abusé.
- Mesurer l'audience du site : notre intérêt légitime à savoir quelles pages sont lues et par combien de visiteurs, dans une mesure qui ne dépose rien sur votre appareil et ne vous identifie pas.
Nous ne vendons ni ne louons vos données, et nous ne les cédons à personne à des fins publicitaires. Les seuls e-mails commerciaux que vous puissiez recevoir sont les nôtres, après un oui donné dans l'onglet « E-mails », et ils ne sont jamais construits à partir de ce que vous avez écrit dans vos conversations.
5. Qui les reçoit
- Scalingo SAS (France) : hébergement de l'API et de la base de données, en région parisienne, sur l'infrastructure 3DS Outscale, dans le périmètre HDS. La base n'est pas exposée sur Internet et les connexions y sont chiffrées.
- Google Cloud (Vertex AI) : le modèle qui rédige les réponses de l'assistant IA, appelé en région
europe-west9(Paris). Voir la section suivante. - Clerk, Inc. (États-Unis) : authentification et gestion des comptes, si vous en créez un.
- Salesforce, Inc. (Heroku) : hébergement du serveur web qui vous sert les pages. Il relaie les requêtes vers l'API et ne conserve aucune conversation.
- PostHog, Inc. : mesure d'audience. Le projet est hébergé sur le cloud européen de PostHog, à Francfort (Allemagne), et les évènements y restent. Notre code refuse de mesurer si l'hôte d'ingestion configuré n'est pas celui-là : ce n'est pas une intention, c'est une condition vérifiée à la construction du site.
Clerk et Salesforce sont des sociétés américaines : ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et/ou le Data Privacy Framework UE–États-Unis. PostHog, Inc. est américaine également, mais les évènements de mesure d'audience sont stockés et traités dans son cloud européen ; son personnel peut y accéder pour exploiter le service, au même titre que les prestataires ci-dessus. Le contenu de vos conversations, lui, reste hébergé en France.
6. Le modèle d'IA et la non-rétention
Vos messages sont envoyés à Vertex AI pour que l'assistant IA y réponde. Le traitement a lieu en région europe-west9 (Paris) : la région est fixée explicitement et validée au démarrage de l'API contre une liste de régions de l'Union européenne, qui refuse de démarrer avec une région hors UE.
Vos conversations ne servent pas à entraîner de modèle. En revanche, l'accord formel de « zero data retention » avec Google pour notre projet a été demandé et n'est pas encore accordé : d'ici là, Google peut conserver temporairement les requêtes au titre de sa détection des abus. Nous mettrons cette page à jour dès que l'accord sera en place, et nous vous invitons, en attendant, à ne pas écrire de détail de santé dont vous ne voulez pas.
7. Combien de temps
Une conversation est supprimée après une période d'inactivité, et cette suppression est automatique : une tâche tourne tous les jours et efface ce qui a dépassé le délai. Le décompte part de votre dernière activité sur la conversation, pas de sa création : tant que vous y revenez, elle reste. La relire suffit, vous n'avez pas besoin d'y écrire.
- Conversation sans compte : 3 mois. Elle n'est joignable que par son identifiant, détenu par l'onglet qui l'a ouverte : une fois cet onglet fermé, elle n'est plus lisible par personne, y compris par vous. La garder des années ne servirait personne et laisserait dormir ce que vous avez écrit.
- Conversation rattachée à un compte : 3 ans. C'est l'historique que vous revenez relire, et un parcours de longévité se juge sur des années. Passé 3 ans sans y toucher, il part aussi.
- Les messages suivent leur conversation, dans la même suppression : le texte de vos échanges et le profil qui en est déduit disparaissent ensemble.
- Compte : conservé tant que le compte existe, supprimé chez notre prestataire d'authentification quand vous le supprimez. Supprimer votre compte n'efface pas de lui-même vos conversations : elles cessent d'être accessibles depuis le service et s'effacent au terme des 3 ans. Si vous les voulez supprimées tout de suite, demandez-le-nous avant de supprimer le compte, à l'adresse de la section 10.
- L'acceptation des conditions d'utilisation : conservée aussi longtemps que le compte, chez notre prestataire d'authentification, et supprimée avec lui.
- Le réglage « e-mails » : conservé de la même manière, aussi longtemps que le compte. Un retrait y remplace le oui, avec sa date : nous gardons votre position actuelle, pas l'historique de vos changements d'avis.
- Journaux techniques : conservés quelques jours par les hébergeurs, puis écrasés.
- Évènements de mesure d'audience : conservés chez PostHog. Ils ne portent aucun identifiant qui vous désigne : l'empreinte technique qui sert à compter les visiteurs est recalculée chaque jour avec une valeur aléatoire jetée ensuite, donc rien ne rattache les évènements d'hier à ceux d'aujourd'hui, ni à vous.
Vous pouvez demander la suppression de vos données à tout moment : voir la section 10.
8. Si vous partagez un parcours
Le menu d'un parcours propose de le partager. Cela crée un lien, et ce lien ouvre une page lisible par toute personne qui l'a, sans compte et sans mot de passe. C'est la seule chose dans le service qui fasse sortir vos données de votre seul accès, et elle ne se déclenche que si vous la demandez.
- La page montre le parcours, jamais la conversation. Le tableau, son introduction et la suite proposée. Ni vos messages, ni ceux de l'assistant IA, ni votre âge, ni vos contraintes, ni rien de ce que vous avez écrit de vous : ce que porte le fil ne circule pas avec le lien.
- L'adresse ne se devine pas. Elle contient une valeur tirée au hasard, assez longue pour qu'on ne tombe pas dessus en essayant. Mais un lien reste un lien : qui le reçoit peut le transmettre, et nous n'avons aucun moyen de l'en empêcher.
- La page n'est pas indexée par les moteurs de recherche. Elle le resterait si vous colliez le lien sur une page publique, en revanche : c'est cette page-là qui deviendrait trouvable.
- Vous coupez le lien quand vous voulez, depuis le même menu. Il cesse aussitôt de fonctionner, et nous n'en gardons rien. Un nouveau partage donnera une autre adresse, jamais l'ancienne. Ce qui a déjà été lu ou recopié, en revanche, ne revient pas.
- Nous n'enregistrons rien sur les lecteurs : ni compteur de visites, ni dates de consultation, ni provenance. Nous ne pouvons donc pas vous dire qui a ouvert votre lien, ni combien de fois.
- Partager ne prolonge pas la conservation. Le parcours s'efface à son échéance habituelle (section 7), et son lien disparaît avec lui. Un lien laissé ouvert dans l'onglet de quelqu'un d'autre ne maintient rien en vie.
Supprimer le parcours supprime aussi son lien. Et si vous hésitez, la règle simple est celle-ci : ne partagez un parcours qu'avec les personnes à qui vous accepteriez de le montrer — un professionnel de santé, un proche.
10. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement. Pour les exercer, écrivez à bonjour@monparcourslongevite.com. Nous répondons dans un délai d'un mois.
Si vous avez un compte, écrivez-nous depuis son adresse e-mail : vos parcours y sont rattachés, nous les retrouvons et les supprimons tous.
Une limite honnête sur les conversations menées sans compte : rien ne les relie à votre identité, donc nous ne pouvons pas les retrouver à partir d'elle. Indiquez-nous dans votre demande la date approximative et l'objectif choisi, afin que nous puissions les identifier. C'est la contrepartie de ne rien vous demander pour utiliser le service, et à défaut la suppression automatique des 3 mois s'en charge.
Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr.
11. Sécurité
Les échanges sont chiffrés en transit (TLS). La base de données n'est accessible que depuis le réseau privé de l'hébergeur, avec TLS obligatoire. Le navigateur ne parle jamais directement à notre API : il passe par notre serveur, seul détenteur de la clé d'accès, qui ne quitte donc jamais le serveur.
12. Modifications
Cette politique évoluera avec le service. La nouveauté de cette version est le partage d'un parcours par lien (section 8), qui rend possible, à votre demande seule, ce que les versions précédentes excluaient : qu'un parcours soit lisible par quelqu'un d'autre que vous. La durée de conservation est fixée et appliquée (section 7) ; le point encore ouvert est la non-rétention côté modèle (section 6). La date d'entrée en vigueur affichée en tête de page indique la version en cours.
13. Contact
Pour toute question sur cette politique ou sur vos données : bonjour@monparcourslongevite.com.