Politique de Confidentialité
Comment nous collectons, utilisons et protégeons vos données
Dernière mise à jour : juillet 2026
1. Introduction
Cette Politique de Confidentialité explique comment Elfenfarm (« nous », « notre ») collecte, utilise, stocke et protège vos données personnelles lors de l'utilisation de notre plateforme. Nous nous engageons à respecter le RGPD et les lois suisses applicables en matière de protection des données.
2. Responsable du Traitement
Elfenfarm est le responsable du traitement de toutes les données personnelles traitées via le Service. Pour les questions de protection des données : privacy@elfenfarm.com.
3. Données Collectées
Données de Compte
Nom, adresse e-mail, nom de l'organisation, profil organisationnel et identifiants de compte.
Données d'Organisation
Adresse, coordonnées, profil/mission de l'organisation et déclaration d'utilisation prévue.
Données de Contenu
Documents téléchargés (articles de recherche, documents de politique, etc.), réponses générées par l'IA, configurations de campagnes et mots-clés.
Données de Médias Sociaux
Publications publiques détectées par notre système de surveillance, jetons de connexion aux plateformes (chiffrés) et métriques d'engagement.
Données Techniques
Adresses IP, type de navigateur, données de session et journaux d'utilisation à des fins de sécurité et de performance.
4. Utilisation de Vos Données
- Pour fournir le Service : traitement de vos documents, génération de réponses, surveillance des plateformes de médias sociaux.
- Pour analyser vos documents à l'aide de l'IA afin de générer des réponses pertinentes et contextuelles.
- Pour gérer votre compte et les paramètres de votre organisation.
- Pour communiquer au sujet de votre compte, des mises à jour du service et des notifications de sécurité.
- Pour assurer la conformité avec nos Conditions d'Utilisation et notre Charte Elfenfarm.
- Pour améliorer le Service via des analyses anonymisées et agrégées.
5. Base Juridique du Traitement
- Exécution du contrat : Traitement nécessaire à la fourniture du Service que vous avez demandé.
- Intérêt légitime : Surveillance de la sécurité, prévention de la fraude et amélioration du service.
- Consentement : Lorsque requis, nous obtiendrons votre consentement explicite (p. ex. communications marketing).
- Obligation légale : Traitement requis pour se conformer aux lois applicables.
6. Services Tiers
Nous utilisons les services tiers suivants pour fournir notre plateforme. Pour chaque service, nous décrivons quelles données sont consultées et pourquoi.
6.1 Services d'IA
Fournisseurs de services d'IA (hébergés dans l'UE, par défaut) : Nous utilisons des services d'IA tiers basés dans l'UE (Scaleway Generative APIs — modèles Gemma et Qwen, exploités sur des serveurs à Paris, France) pour analyser vos documents et générer des réponses contextuelles. Le contenu des documents est traité au sein de l'UE conformément au RGPD à cette fin. Aucune donnée de compte personnelle n'est partagée avec les fournisseurs d'IA. L'ensemble du traitement par l'IA est régi par des accords de traitement des données (DPA) appropriés.
OpenAI / ChatGPT (sur option uniquement) : Si l'administrateur de votre organisation active explicitement l'intégration OpenAI/ChatGPT dans les paramètres IA, le contenu des documents utilisé pour la génération de texte sera traité par OpenAI (États-Unis). Cette option est désactivée par défaut. Voir §6.3 pour plus de détails sur les deux fournisseurs.
6.2 Plateformes de Médias Sociaux
Lorsque vous connectez un compte de média social, nous accédons à des données spécifiques via l'API officielle de chaque plateforme. Tous les jetons OAuth sont stockés chiffrés à l'aide d'un chiffrement aux normes industrielles. Vous pouvez révoquer l'accès à tout moment en déconnectant la plateforme dans les paramètres de votre compte.
Google/YouTube : Lorsque vous connectez votre compte YouTube via OAuth, nous accédons aux informations de votre chaîne YouTube, aux métadonnées de vidéos et aux commentaires via l'API YouTube Data v3. Ceci sert à surveiller les discussions publiques et à publier des commentaires en votre nom dans le cadre de la gestion de campagnes. Nous demandons le périmètre
youtube.force-ssl, qui permet la lecture et l'écriture de commentaires, d'évaluations et de sous-titres YouTube. Nous demandons également les périmètresopenid,profileetemailpour l'identification du compte. Vous pouvez révoquer l'accès d'Elfenfarm à tout moment via vos autorisations de compte Google. Notre utilisation et transfert des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences d'utilisation limitée. La politique de confidentialité de Google est disponible à http://www.google.com/policies/privacy.Facebook/Instagram (Meta) : Lorsque vous connectez votre compte Facebook via OAuth, nous accédons à vos Pages Facebook et comptes Instagram liés. Ceci sert à surveiller les interactions de page et à publier des réponses approuvées. Nous demandons des autorisations pour la gestion et la publication de pages. Vous pouvez révoquer l'accès via vos paramètres d'applications Facebook.
Twitter/X : Lorsque vous connectez votre compte Twitter/X via OAuth 2.0 avec PKCE, nous accédons à vos informations de profil et à la possibilité de publier en votre nom. Ceci sert à publier des réponses approuvées dans des conversations pertinentes. Vous pouvez révoquer l'accès via vos paramètres d'applications Twitter.
LinkedIn : Lorsque vous connectez votre compte LinkedIn via OAuth, nous accédons à vos informations de profil et aux capacités de publication de page d'organisation. Ceci sert à publier des réponses approuvées au nom de votre organisation. Vous pouvez révoquer l'accès via vos paramètres d'applications LinkedIn.
Reddit : Lorsque vous connectez votre compte Reddit via OAuth, nous accédons à vos informations de profil et à la possibilité de publier des commentaires en votre nom. Pour la surveillance, nous recherchons également du contenu Reddit public via l'API Reddit. Vous pouvez révoquer l'accès d'Elfenfarm à tout moment sous Reddit → Préférences → Apps → « authorized applications » (reddit.com/prefs/apps).
Mastodon : Lorsque vous connectez votre compte Mastodon via OAuth sur l'instance de votre choix, nous accédons à vos informations de profil et capacités de publication. Nous enregistrons dynamiquement une application sur votre instance Mastodon lors du processus de connexion. Vous pouvez révoquer l'accès via les paramètres des applications autorisées de votre instance Mastodon.
Bluesky : Lorsque vous connectez votre compte Bluesky à l'aide d'un mot de passe d'application, nous accédons à votre profil et à vos capacités de publication via le protocole AT. Pour la surveillance, nous recherchons également du contenu Bluesky public. Vous pouvez révoquer l'accès en supprimant le mot de passe d'application dans les paramètres de votre compte Bluesky.
Discord : Lorsque vous connectez un serveur Discord via notre bot, nous accédons au contenu des messages dans les canaux que vous configurez. Ceci sert à surveiller les discussions pertinentes pour vos campagnes. Vous pouvez supprimer l'accès en retirant le bot Elfenfarm de votre serveur Discord.
Telegram : Nous utilisons l'API Bot Telegram pour surveiller le contenu de canaux publics pertinent pour vos campagnes. Aucune donnée de compte Telegram personnel n'est consultée.
6.3 Infrastructure et Hébergement
Infrastructure cloud (Scaleway) : Notre application, base de données et stockage de fichiers sont hébergés sur une infrastructure cloud européenne fournie par Scaleway. Toutes les données résident sur des serveurs au sein de l'UE/EEE.
Stockage d'objets (Scaleway S3) : Les documents téléchargés et les fichiers générés sont stockés dans le stockage d'objets compatible S3 de Scaleway, situé dans l'UE (région Paris).
Modèles de langage IA (Scaleway AI — par défaut) : Par défaut, Elfenfarm utilise des modèles de langage open source (Gemma, Qwen) hébergés par Scaleway sur des serveurs situés en France. Aucun contenu textuel de vos campagnes, documents ou données de surveillance n'est envoyé à des fournisseurs d'IA basés aux États-Unis dans ce mode. Vos données restent entièrement sous juridiction européenne et sont protégées par le RGPD.
Modèles de langage IA (OpenAI / ChatGPT — optionnel) : Si vous ou l'administrateur de votre organisation activez explicitement l'intégration ChatGPT dans les paramètres IA, les réponses et les ébauches de publications seront générées via l'API d'OpenAI. Dans ce cas, le contenu textuel pertinent est envoyé à OpenAI (États-Unis). OpenAI est certifié dans le cadre du Cadre de Protection des Données UE–États-Unis. Cette option est désactivée par défaut.
Recherche sémantique (pgvector sur Scaleway) : Les embeddings de documents pour la recherche sémantique sont stockés dans notre base de données PostgreSQL sur l'infrastructure Scaleway dans l'UE. Aucun service de base de données vectorielle tiers (tel que Pinecone) n'est utilisé.
6.4 Analyse d'Audience (Matomo)
Nous utilisons une instance auto-hébergée du logiciel d'analyse d'audience open source Matomo pour comprendre comment notre site web et notre plateforme sont utilisés (pages visitées, localisation approximative dérivée d'une adresse IP anonymisée, type de navigateur). L'instance Matomo est exploitée sous notre contrôle (via notre société mère, Filmium GmbH) sur des serveurs situés en Suisse ; les données d'analyse ne sont jamais partagées avec des tiers ni vendues, et aucun fournisseur d'analyse externe ne reçoit vos données.
- Par défaut, l'analyse fonctionne sans cookies. La reconnaissance des visiteurs repose sur une empreinte éphémère renouvelée quotidiennement, et les adresses IP sont anonymisées avant stockage. Dans ce mode, vous ne pouvez pas être identifié ni reconnu d'un jour à l'autre. Base juridique : intérêt légitime (art. 6, par. 1, point f du RGPD) à mesurer et améliorer notre Service.
- Avec votre consentement (donné via la bannière de cookies), Matomo dépose en outre un cookie interne (first-party) afin de reconnaître les visites récurrentes. Base juridique : consentement (art. 6, par. 1, point a du RGPD). Vous pouvez retirer votre consentement à tout moment en supprimant les cookies de votre navigateur.
- Nous respectons le paramètre « Do Not Track » de votre navigateur.
Nous nous assurons que tous les sous-traitants tiers disposent d'accords de traitement des données (DPA) appropriés.
7. Suppression de Compte et d'Organisation
Suppression du Compte Utilisateur
Tout utilisateur peut demander la suppression de son compte depuis les paramètres du compte. Un délai de grâce de 30 jours s'applique, pendant lequel la suppression peut être annulée. Après le délai de grâce, les données personnelles sont définitivement supprimées et un e-mail de confirmation est envoyé.
Restrictions : Les administrateurs d'organisation qui sont le seul admin de leur organisation ne peuvent pas supprimer leur compte sans d'abord transférer les droits d'administration ou supprimer l'organisation.
Contributeurs : Les contributeurs (utilisateurs non-admin) peuvent supprimer leurs comptes à tout moment. Leurs contributions (ex. évaluations de réponses) sont anonymisées mais conservées pour la continuité organisationnelle.
Suppression de l'Organisation
Les administrateurs d'organisation peuvent demander la suppression de leur organisation entière. Deux modes sont disponibles :
- Fin de période : La suppression a lieu après l'expiration de la période d'abonnement en cours. Aucun remboursement au prorata.
- Immédiate : La suppression a lieu après un délai de grâce RGPD de 30 jours. Aucun remboursement.
Lors de la suppression de l'organisation, toutes les données associées sont définitivement supprimées, y compris les campagnes, documents, contenus générés par l'IA, données de surveillance, connexions aux plateformes et tous les comptes utilisateurs. Les réponses déjà publiées sur les plateformes de réseaux sociaux ne sont PAS supprimées.
Tous les membres de l'organisation sont notifiés par e-mail lorsque la suppression est planifiée. La suppression peut être annulée à tout moment avant la date prévue.
Conservation des Journaux d'Audit
Certains enregistrements sont conservés au-delà de la suppression du compte/de l'organisation pour des raisons de conformité légale :
- Horodatages de consentement (acceptation des CGU, acceptation de la politique de confidentialité, reconnaissance de la charte)
- Enregistrements de transactions financières (factures, reçus, événements d'abonnement)
- Journaux de demande et d'exécution de suppression
- Ces enregistrements sont conservés pour la durée légalement requise (généralement 10 ans pour les documents financiers selon le droit suisse).
8. Conservation des Données
- Les données de compte sont conservées pendant la durée du compte plus 30 jours après suppression.
- Les données de contenu (documents, réponses) sont supprimées sur demande ou à la résiliation du compte.
- Les données de surveillance des médias sociaux sont conservées pendant la durée de vos campagnes actives.
- Les jetons de connexion aux plateformes sont supprimés immédiatement lorsque vous déconnectez une plateforme.
- Les journaux de sécurité sont conservés pendant 12 mois.
9. Vos Droits (RGPD)
En vertu du RGPD, vous disposez des droits suivants :
- Droit d'accès : Demander une copie de toutes vos données personnelles.
- Droit de rectification : Demander la correction de données inexactes.
- Droit à l'effacement : Demander la suppression de vos données (« droit à l'oubli »). Consultez nos instructions de suppression des données pour plus de détails.
- Droit à la portabilité : Recevoir vos données dans un format structuré et lisible par machine.
- Droit à la limitation du traitement : Demander une restriction du traitement de vos données.
- Droit d'opposition : S'opposer au traitement basé sur l'intérêt légitime.
- Droit de retrait du consentement : Retirer votre consentement à tout moment lorsque le traitement est basé sur le consentement.
Pour exercer ces droits, contactez privacy@elfenfarm.com. Nous répondrons dans les 30 jours.
10. Sécurité des Données
- 🔒 Toutes les données sont chiffrées en transit (TLS) et au repos.
- 🔒 Les jetons de connexion aux plateformes sont chiffrés avec un chiffrement aux normes industrielles.
- 🔒 L'accès aux données personnelles est limité au personnel autorisé.
- 🔒 Nous effectuons des évaluations de sécurité régulières et maintenons des procédures de réponse aux incidents.
- 🇪🇺 Toutes les données sont stockées exclusivement sur des serveurs européens au sein de l'UE/EEE, garantissant la pleine juridiction du RGPD. Seule exception : les données d'analyse anonymisées (voir Section 6.4), stockées sur nos propres serveurs en Suisse — pays reconnu par l'UE comme offrant un niveau de protection des données adéquat.
11. Cookies
Nous utilisons les cookies suivants :
- Cookies essentiels : nécessaires à l'authentification et à la gestion de session. Ils sont strictement indispensables au fonctionnement du Service et ne nécessitent pas de consentement.
- Cookie d'analyse (optionnel, basé sur le consentement) : si vous acceptez via notre bannière de cookies, notre outil d'analyse auto-hébergé Matomo (voir Section 6.4) dépose un cookie interne pour reconnaître les visites récurrentes. Sans votre consentement, l'analyse fonctionne entièrement sans cookies.
Nous n'utilisons aucun cookie publicitaire ni cookie de suivi tiers.
12. Modifications de cette Politique
Nous pouvons mettre à jour cette Politique de Confidentialité de temps en temps. Les modifications importantes seront communiquées par e-mail. La version la plus récente est toujours disponible sur notre site web.
13. Contact et Réclamations
Pour les questions de confidentialité : privacy@elfenfarm.com
Vous avez le droit de déposer une plainte auprès de votre autorité locale de protection des données si vous estimez que vos droits ont été violés.