Elocia — Legal

Politique de confidentialité

Privacy Policy — dernière mise à jour : 27 juillet 2026

Elocia est un copilote éditorial LinkedIn qui aide les professionnels à identifier des sujets, écrire et publier des posts. Cette politique décrit quelles données personnelles nous collectons quand vous utilisez notre service, dans quel but, avec qui nous les partageons, combien de temps nous les gardons, et quels sont vos droits sur ces données.

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel collectées via Elocia est :

[RAISON_SOCIALE], [FORME_JURIDIQUE] au capital de [CAPITAL_SOCIAL], immatriculée au RCS sous le n° [SIREN], dont le siège social est situé [ADRESSE].
Contact : [EMAIL_CONTACT]

Pour toute question relative au traitement de vos données ou pour exercer vos droits, vous pouvez contacter notre responsable de la protection des données (DPO) à : [EMAIL_DPO].

2. Données personnelles collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service. Elles se répartissent en cinq catégories :

2.1 Données d'identification et de compte

  • Adresse email (utilisée comme identifiant de connexion)
  • Prénom, nom, nom d'affichage
  • Mot de passe (stocké de manière hachée par Supabase Auth, jamais accessible en clair)
  • Date de création du compte, date de dernière connexion

2.2 Données de profil professionnel

  • Poste, séniorité, entreprise, secteur d'activité, pays
  • URL de votre profil LinkedIn (si vous choisissez de la renseigner)
  • Objectifs éditoriaux, audiences cibles, posture éditoriale, ton
  • Piliers éditoriaux, messages clés, preuves, garde-fous
  • Sujets suivis, mots-clés de veille, cadence hebdomadaire cible

2.3 Contenus produits

  • Posts LinkedIn générés, brouillons, versions successives
  • Statistiques de publication que vous saisissez (impressions, réactions, commentaires)
  • Images uploadées comme visuel de post
  • Feedbacks que vous nous transmettez via le formulaire dédié

2.4 Données issues de LinkedIn

Si vous activez la connexion à LinkedIn ou importez votre export de données LinkedIn, nous collectons :

  • Votre nom, photo de profil, en-tête (headline), résumé (about)
  • Vos posts publiés récents (pour l'analyse de style)
  • Éléments d'expérience professionnelle et d'éducation (pour l'audit du profil)
  • Un jeton d'accès OAuth chiffré, uniquement pour publier en votre nom quand vous le demandez explicitement

Nous ne collectons ni ne stockons les données de vos contacts, messages privés, invitations, ou tout autre élément non nécessaire à la génération de vos posts.

2.5 Données techniques

  • Adresse IP, journaux applicatifs (accès, erreurs), pour sécuriser le service
  • Traces d'utilisation de l'IA (nombre de générations, tokens consommés) pour la facturation et l'anti-abus

3. Finalités et bases légales

Nous traitons vos données pour les finalités suivantes, sur les bases légales du RGPD indiquées entre parenthèses :

  • Fournir et exploiter le service Elocia (compte, authentification, génération de posts, sauvegarde de vos brouillons) — exécution du contrat (art. 6.1.b).
  • Personnaliser les suggestions et les scores à partir de votre profil et de vos préférences déclarées — exécution du contrat (art. 6.1.b).
  • Publier des posts sur LinkedIn en votre nom, uniquement quand vous cliquez explicitement sur « Publier maintenant » ou « Planifier » — consentement (art. 6.1.a), révocable à tout moment.
  • Assurer la sécurité et prévenir les abus (journaux d'accès, détection d'anomalies) — intérêt légitime (art. 6.1.f).
  • Améliorer le service à partir des feedbacks anonymisés — intérêt légitime (art. 6.1.f).
  • Respecter nos obligations légales (facturation, comptabilité, réponses aux autorités) — obligation légale (art. 6.1.c).

Nous n'utilisons pas vos données pour du profilage publicitaire, ne les revendons pas, et ne les partageons pas à des tiers à des fins de marketing.

4. Utilisation de l'API LinkedIn

Elocia utilise les API LinkedIn (Sign In with LinkedIn, Share on LinkedIn, et l'API OpenID Connect) dans le respect strict des conditions d'utilisation de LinkedIn et de la politique d'usage des données de la plateforme.

Ce que nous faisons via l'API LinkedIn :

  • Récupérer les informations d'identification (nom, email, photo) au moment où vous vous connectez avec LinkedIn
  • Publier un post texte ou image sur votre profil, uniquement lorsque vous en donnez l'instruction explicite
  • Analyser vos posts publics récents (contenu, format, engagement approximatif) pour affiner nos suggestions personnalisées

Ce que nous ne faisons jamais :

  • Publier sans votre action explicite
  • Lire vos messages privés ou vos invitations
  • Extraire vos contacts
  • Partager les données LinkedIn avec des tiers autres que nos sous-traitants techniques listés à la section 5
  • Conserver les jetons LinkedIn au-delà de la période nécessaire à la publication ou à la révocation de votre consentement

Vous pouvez révoquer l'accès d'Elocia à votre compte LinkedIn à tout moment depuis les paramètres de votre compte LinkedIn (Data privacy → Permitted services) ou en nous contactant directement.

5. Sous-traitants et destinataires

Nous partageons vos données uniquement avec des sous-traitants techniques strictement nécessaires au fonctionnement du service. Chacun est lié par un accord de traitement de données (DPA) et respecte le RGPD ou, pour les prestataires hors UE, les clauses contractuelles types de la Commission européenne.

Sous-traitantRôleLocalisation
Supabase (Supabase Inc.)Base de données, authentification, stockageUnion européenne (eu-west-1, Irlande)
Vercel Inc.Hébergement de l'application, CDNÉtats-Unis (nœuds européens pour la diffusion)
Anthropic PBCModèle d'IA générative (Claude)États-Unis
Perplexity AI Inc.Recherche web pour la veilleÉtats-Unis
Unsplash Inc.Bibliothèque de visuels libresCanada
LinkedIn (Microsoft)Authentification et publicationIrlande / États-Unis

Nous ne transmettons à Anthropic et Perplexity que le contexte strictement nécessaire à la génération demandée (votre profil, le sujet, les signaux de la semaine) — jamais votre email, votre mot de passe ni vos jetons d'accès.

6. Transferts hors Union européenne

Certains sous-traitants (Vercel, Anthropic, Perplexity) sont établis aux États-Unis. Les transferts vers ces destinataires sont encadrés par :

  • Les clauses contractuelles types approuvées par la Commission européenne (décision d'exécution (UE) 2021/914)
  • Pour les entreprises certifiées : le Data Privacy Framework UE — États-Unis
  • Des mesures techniques complémentaires (chiffrement en transit, minimisation des données transmises)

Vous pouvez obtenir une copie de ces garanties en nous en faisant la demande à l'adresse indiquée à la section 12.

7. Durée de conservation

Catégorie de donnéesDurée
Compte et profilTant que le compte est actif, puis 30 jours après la suppression
Contenus produits (posts, brouillons)Idem compte, sauf suppression manuelle antérieure
Jetons OAuth LinkedInJusqu'à révocation par vos soins, ou 90 jours d'inactivité
Journaux techniques12 mois maximum
Données de facturation10 ans (obligation comptable, art. L123-22 Code de commerce)

8. Vos droits (RGPD)

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données :

  • Droit d'accès — obtenir une copie de vos données
  • Droit de rectification — corriger des données inexactes ou incomplètes
  • Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et de vos données
  • Droit à la limitation — geler temporairement le traitement
  • Droit à la portabilité — recevoir vos données dans un format structuré et lisible (JSON), ou demander leur transfert direct à un autre service
  • Droit d'opposition — vous opposer au traitement pour motif légitime, sauf traitements nécessaires à l'exécution du contrat
  • Droit de retirer votre consentement à tout moment (par ex. pour la publication LinkedIn)
  • Droit de définir des directives post-mortem relatives à la conservation, à l'effacement et à la communication de vos données après votre décès (art. 85 loi Informatique et Libertés)

Pour exercer l'un de ces droits, écrivez à [EMAIL_CONTACT] en précisant votre demande. Nous vous répondrons dans un délai maximum d'un mois (prorogeable de deux mois en cas de complexité, avec information dans les meilleurs délais).

Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr/fr/plaintes.

9. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement en transit (HTTPS/TLS 1.2+) sur toutes les communications
  • Chiffrement au repos des données stockées chez Supabase
  • Cloisonnement des données par utilisateur via Row Level Security PostgreSQL
  • Mots de passe stockés de façon hachée (bcrypt) par Supabase Auth
  • Jetons OAuth chiffrés en base
  • Journaux d'accès et alertes en cas d'anomalie
  • Accès aux données limité aux personnes strictement habilitées

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, conformément à l'article 34 du RGPD.

10. Cookies

Elocia n'utilise que des cookies techniques strictement nécessaires au fonctionnement du service, exemptés de consentement selon les lignes directrices de la CNIL :

  • Cookies de session Supabase — maintenir votre connexion authentifiée, expirent à la déconnexion ou après 7 jours d'inactivité
  • Préférences d'interface — mémoriser vos choix locaux (mode compact, tri) dans le localStorage de votre navigateur, jamais transmis à nos serveurs

Nous n'utilisons aucun cookie publicitaire, outil de mesure d'audience tiers (Google Analytics, Hotjar…), pixel de suivi ou solution de retargeting.

11. Modifications de cette politique

Nous pouvons faire évoluer cette politique pour refléter des changements dans nos pratiques ou dans la réglementation. Toute modification substantielle sera portée à votre connaissance par un message dans l'application ou par email au moins 15 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en haut de la présente page.

12. Contact

Pour toute question sur cette politique ou sur le traitement de vos données, écrivez-nous à : [EMAIL_CONTACT]. Nous nous engageons à vous répondre dans les meilleurs délais.