Elocia — Legal
Politique de confidentialité
Privacy Policy — dernière mise à jour : 27 juillet 2026
Elocia est un copilote éditorial LinkedIn qui aide les professionnels à identifier des sujets, écrire et publier des posts. Cette politique décrit quelles données personnelles nous collectons quand vous utilisez notre service, dans quel but, avec qui nous les partageons, combien de temps nous les gardons, et quels sont vos droits sur ces données.
1. Responsable du traitement
Le responsable du traitement des données à caractère personnel collectées via Elocia est :
[RAISON_SOCIALE], [FORME_JURIDIQUE] au capital de [CAPITAL_SOCIAL], immatriculée au RCS sous le n° [SIREN], dont le siège social est situé [ADRESSE].
Contact : [EMAIL_CONTACT]
Pour toute question relative au traitement de vos données ou pour exercer vos droits, vous pouvez contacter notre responsable de la protection des données (DPO) à : [EMAIL_DPO].
2. Données personnelles collectées
Nous collectons uniquement les données nécessaires au fonctionnement du service. Elles se répartissent en cinq catégories :
2.1 Données d'identification et de compte
- Adresse email (utilisée comme identifiant de connexion)
- Prénom, nom, nom d'affichage
- Mot de passe (stocké de manière hachée par Supabase Auth, jamais accessible en clair)
- Date de création du compte, date de dernière connexion
2.2 Données de profil professionnel
- Poste, séniorité, entreprise, secteur d'activité, pays
- URL de votre profil LinkedIn (si vous choisissez de la renseigner)
- Objectifs éditoriaux, audiences cibles, posture éditoriale, ton
- Piliers éditoriaux, messages clés, preuves, garde-fous
- Sujets suivis, mots-clés de veille, cadence hebdomadaire cible
2.3 Contenus produits
- Posts LinkedIn générés, brouillons, versions successives
- Statistiques de publication que vous saisissez (impressions, réactions, commentaires)
- Images uploadées comme visuel de post
- Feedbacks que vous nous transmettez via le formulaire dédié
2.4 Données issues de LinkedIn
Si vous activez la connexion à LinkedIn ou importez votre export de données LinkedIn, nous collectons :
- Votre nom, photo de profil, en-tête (headline), résumé (about)
- Vos posts publiés récents (pour l'analyse de style)
- Éléments d'expérience professionnelle et d'éducation (pour l'audit du profil)
- Un jeton d'accès OAuth chiffré, uniquement pour publier en votre nom quand vous le demandez explicitement
Nous ne collectons ni ne stockons les données de vos contacts, messages privés, invitations, ou tout autre élément non nécessaire à la génération de vos posts.
2.5 Données techniques
- Adresse IP, journaux applicatifs (accès, erreurs), pour sécuriser le service
- Traces d'utilisation de l'IA (nombre de générations, tokens consommés) pour la facturation et l'anti-abus
3. Finalités et bases légales
Nous traitons vos données pour les finalités suivantes, sur les bases légales du RGPD indiquées entre parenthèses :
- Fournir et exploiter le service Elocia (compte, authentification, génération de posts, sauvegarde de vos brouillons) — exécution du contrat (art. 6.1.b).
- Personnaliser les suggestions et les scores à partir de votre profil et de vos préférences déclarées — exécution du contrat (art. 6.1.b).
- Publier des posts sur LinkedIn en votre nom, uniquement quand vous cliquez explicitement sur « Publier maintenant » ou « Planifier » — consentement (art. 6.1.a), révocable à tout moment.
- Assurer la sécurité et prévenir les abus (journaux d'accès, détection d'anomalies) — intérêt légitime (art. 6.1.f).
- Améliorer le service à partir des feedbacks anonymisés — intérêt légitime (art. 6.1.f).
- Respecter nos obligations légales (facturation, comptabilité, réponses aux autorités) — obligation légale (art. 6.1.c).
Nous n'utilisons pas vos données pour du profilage publicitaire, ne les revendons pas, et ne les partageons pas à des tiers à des fins de marketing.
4. Utilisation de l'API LinkedIn
Elocia utilise les API LinkedIn (Sign In with LinkedIn, Share on LinkedIn, et l'API OpenID Connect) dans le respect strict des conditions d'utilisation de LinkedIn et de la politique d'usage des données de la plateforme.
Ce que nous faisons via l'API LinkedIn :
- Récupérer les informations d'identification (nom, email, photo) au moment où vous vous connectez avec LinkedIn
- Publier un post texte ou image sur votre profil, uniquement lorsque vous en donnez l'instruction explicite
- Analyser vos posts publics récents (contenu, format, engagement approximatif) pour affiner nos suggestions personnalisées
Ce que nous ne faisons jamais :
- Publier sans votre action explicite
- Lire vos messages privés ou vos invitations
- Extraire vos contacts
- Partager les données LinkedIn avec des tiers autres que nos sous-traitants techniques listés à la section 5
- Conserver les jetons LinkedIn au-delà de la période nécessaire à la publication ou à la révocation de votre consentement
Vous pouvez révoquer l'accès d'Elocia à votre compte LinkedIn à tout moment depuis les paramètres de votre compte LinkedIn (Data privacy → Permitted services) ou en nous contactant directement.
5. Sous-traitants et destinataires
Nous partageons vos données uniquement avec des sous-traitants techniques strictement nécessaires au fonctionnement du service. Chacun est lié par un accord de traitement de données (DPA) et respecte le RGPD ou, pour les prestataires hors UE, les clauses contractuelles types de la Commission européenne.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase (Supabase Inc.) | Base de données, authentification, stockage | Union européenne (eu-west-1, Irlande) |
| Vercel Inc. | Hébergement de l'application, CDN | États-Unis (nœuds européens pour la diffusion) |
| Anthropic PBC | Modèle d'IA générative (Claude) | États-Unis |
| Perplexity AI Inc. | Recherche web pour la veille | États-Unis |
| Unsplash Inc. | Bibliothèque de visuels libres | Canada |
| LinkedIn (Microsoft) | Authentification et publication | Irlande / États-Unis |
Nous ne transmettons à Anthropic et Perplexity que le contexte strictement nécessaire à la génération demandée (votre profil, le sujet, les signaux de la semaine) — jamais votre email, votre mot de passe ni vos jetons d'accès.
6. Transferts hors Union européenne
Certains sous-traitants (Vercel, Anthropic, Perplexity) sont établis aux États-Unis. Les transferts vers ces destinataires sont encadrés par :
- Les clauses contractuelles types approuvées par la Commission européenne (décision d'exécution (UE) 2021/914)
- Pour les entreprises certifiées : le Data Privacy Framework UE — États-Unis
- Des mesures techniques complémentaires (chiffrement en transit, minimisation des données transmises)
Vous pouvez obtenir une copie de ces garanties en nous en faisant la demande à l'adresse indiquée à la section 12.
7. Durée de conservation
| Catégorie de données | Durée |
|---|---|
| Compte et profil | Tant que le compte est actif, puis 30 jours après la suppression |
| Contenus produits (posts, brouillons) | Idem compte, sauf suppression manuelle antérieure |
| Jetons OAuth LinkedIn | Jusqu'à révocation par vos soins, ou 90 jours d'inactivité |
| Journaux techniques | 12 mois maximum |
| Données de facturation | 10 ans (obligation comptable, art. L123-22 Code de commerce) |
8. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger des données inexactes ou incomplètes
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et de vos données
- Droit à la limitation — geler temporairement le traitement
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible (JSON), ou demander leur transfert direct à un autre service
- Droit d'opposition — vous opposer au traitement pour motif légitime, sauf traitements nécessaires à l'exécution du contrat
- Droit de retirer votre consentement à tout moment (par ex. pour la publication LinkedIn)
- Droit de définir des directives post-mortem relatives à la conservation, à l'effacement et à la communication de vos données après votre décès (art. 85 loi Informatique et Libertés)
Pour exercer l'un de ces droits, écrivez à [EMAIL_CONTACT] en précisant votre demande. Nous vous répondrons dans un délai maximum d'un mois (prorogeable de deux mois en cas de complexité, avec information dans les meilleurs délais).
Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr/fr/plaintes.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement en transit (HTTPS/TLS 1.2+) sur toutes les communications
- Chiffrement au repos des données stockées chez Supabase
- Cloisonnement des données par utilisateur via Row Level Security PostgreSQL
- Mots de passe stockés de façon hachée (bcrypt) par Supabase Auth
- Jetons OAuth chiffrés en base
- Journaux d'accès et alertes en cas d'anomalie
- Accès aux données limité aux personnes strictement habilitées
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, conformément à l'article 34 du RGPD.
11. Modifications de cette politique
Nous pouvons faire évoluer cette politique pour refléter des changements dans nos pratiques ou dans la réglementation. Toute modification substantielle sera portée à votre connaissance par un message dans l'application ou par email au moins 15 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en haut de la présente page.
12. Contact
Pour toute question sur cette politique ou sur le traitement de vos données, écrivez-nous à : [EMAIL_CONTACT]. Nous nous engageons à vous répondre dans les meilleurs délais.
