1. Qui est responsable du traitement ?
Le responsable du traitement des données personnelles collectées dans le cadre du service Siftbox est : WEBDIGIT, Place de Moulbaix 10, 7812 Moulbaix (Ath), Belgique — contact : hello@siftbox.ai.
2. Quelles données traitons-nous ?
- Données de compte : identifiant, adresse e-mail de connexion, éléments de profil nécessaires au fonctionnement du service.
- Données de messagerie (si vous connectez Gmail, Outlook / Microsoft 365 ou IMAP) : métadonnées des messages (objet, expéditeur, étiquettes, extraits/snippet selon configuration), et éventuellement contenus ou extraits transmis au moteur de classification selon le niveau choisi dans les paramètres du compte (standard, extrait pour affinage IA, corps transitoire si activé).
- Données techniques : journaux de sécurité et d’exploitation, identifiants de corrélation, adresse IP, journaux d’audit sur actions sensibles (connexion, OAuth, paramètres), dans le respect d’une politique de minimisation (pas de mots de passe en clair dans les logs).
- Données de liste d’attente ou de contact pré-lancement : selon les formulaires affichés sur le site.
3. Pourquoi et sur quelle base légale (RGPD) ?
Nous traitons vos données pour les finalités et sur les bases légales suivantes :
- Fourniture du service SaaS (création de compte, authentification, tableau de bord) — exécution du contrat ou mesures précontractuelles (art. 6(1)(b) RGPD).
- Liaison OAuth Gmail, OAuth Microsoft (Outlook / Microsoft 365) ou IMAP, et synchronisation — exécution du contrat (art. 6(1)(b)), l’autorisation d’accès étant donnée par vous via OAuth ou la configuration IMAP.
- Classification et aide à la priorisation — exécution du contrat (art. 6(1)(b)) ; les niveaux optionnels impliquant des extraits ou un corps supplémentaires pour l’affinage IA reposent sur votre choix explicite dans les paramètres du compte (consentement, art. 6(1)(a)).
- Sécurité, prévention des abus, preuve en cas de litige — intérêt légitime (art. 6(1)(f)), et obligation légale lorsque applicable (art. 6(1)(c)).
- Mesure d’audience (Google Analytics 4) sur certaines pages publiques — uniquement après votre consentement (art. 6(1)(a)).
- Obligations légales et comptables — art. 6(1)(c) lorsque applicable.
4. Destinataires et sous-traitants
Les données sont traitées par l’éditeur et, dans la limite du nécessaire, par des sous-traitants techniques : hébergement applicatif et messagerie transactionnelle (Infomaniak), base de données (OVHcloud France), Google pour l’API Gmail lorsque vous activez la connexion, Microsoft pour la connexion OAuth Outlook / Microsoft 365 (synchronisation IMAP XOAUTH2) lorsque vous activez la connexion, Google LLC / Google Ireland Limited pour Google Analytics 4 sur les pages publiques (accueil, connexion, inscription et pages marketing associées) uniquement après votre consentement, et infrastructure de cache / files (Redis).
Les garanties art. 28 RGPD sont encadrées contractuellement avec ces prestataires. Les clients professionnels peuvent obtenir un accord de sous-traitance (DPA) complet sur demande.
5. Transferts hors de l’Espace économique européen
L’hébergement applicatif Infomaniak peut impliquer la Suisse (décision d’adéquation de la Commission européenne). OVHcloud (base de données) est situé en France (EEE). Google et Microsoft peuvent traiter des données hors EEE ; ces transferts s’appuient sur les clauses contractuelles types de la Commission européenne et/ou le cadre Data Privacy Framework, selon les mécanismes publiés par ces prestataires.
6. Durées de conservation
Données de compte : conservées pendant la durée du compte, puis supprimées ou anonymisées dans un délai technique raisonnable (au plus 90 jours) après clôture, sauf obligation légale plus longue. Métadonnées de messagerie et classements liés au compte : tant que le compte (et la synchronisation) sont actifs, puis selon le même délai de purge. Journaux techniques et d’audit : durée limitée nécessaire à la sécurité et au diagnostic (en pratique jusqu’à 12 mois). Consentement analytics : jusqu’à retrait du consentement ou effacement de la clé locale « siftbox_ga_consent ».
7. Vos droits
Conformément au RGPD, vous disposez, sous conditions, des droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité (lorsque applicable), et du droit de retirer votre consentement à tout moment lorsque le traitement est fondé sur le consentement.
Pour les exercer : hello@siftbox.ai. Vous pouvez également introduire une réclamation auprès de l’autorité de protection des données de votre pays (en Belgique : APD-GBA ; en France : CNIL).
8. Sécurité
L’éditeur met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des secrets sensibles au repos lorsque prévu par le produit, contrôle d’accès, journalisation encadrée, isolation multi-locataire (tenant) côté base selon conception du service.
9. Cookies et traceurs
Le site utilise des cookies ou stockage local strictement nécessaires au fonctionnement (session, préférences de langue, mémorisation de votre choix de consentement analytics). Sur les pages publiques d’accueil, de connexion et d’inscription, et uniquement en production, un bandeau vous permet d’accepter ou de refuser Google Analytics 4 (mesure d’audience : pages vues, défilements, clics sortants selon la configuration GA). Aucun script Google Analytics n’est chargé avant acceptation. Vous pouvez modifier votre choix en effaçant la clé locale « siftbox_ga_consent » dans votre navigateur, ou en nous contactant.
10. Mineurs
Le service ne s’adresse pas aux personnes de moins de 16 ans (ou l’âge de consentement numérique applicable dans votre juridiction). Nous ne collectons pas sciemment leurs données.
11. Évolution de la politique
Cette politique peut être mise à jour. Les changements substantiels seront notifiés aux utilisateurs par un canal raisonnable (e-mail ou bannière dans le produit).