Politique de confidentialité
Dernière mise à jour : 25 juillet 2026
La présente politique décrit comment Orivis (« nous ») collecte, utilise et protège vos données personnelles, en conformité avec le Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement
Orivis — contact@orivis-ia.com. Pour toute question relative à vos données, écrivez à cette adresse en précisant « RGPD » en objet.
2. Données collectées
- Compte : email, prénom, mot de passe (haché), langue, préférence de fuseau horaire.
- Profil : tranche d'âge, adresse (facultative, jamais partagée), préférences de sommeil, repas, transport, temps de trajet.
- Contenus : tâches, événements, objectifs, notes, emplois du temps importés.
- Techniques : logs d'accès, adresse IP tronquée, agent utilisateur — à des fins de sécurité et de journalisation.
- Paiement : identifiant client Stripe, statut d'abonnement, date d'échéance. Aucune donnée bancaire n'est stockée par Orivis.
3. Finalités et bases légales
- Fourniture et sécurité du service — exécution du contrat (art. 6.1.b RGPD).
- Facturation, comptabilité, lutte contre la fraude — obligation légale (art. 6.1.c) ; conservation 10 ans (art. L123-22 C. com.).
- Support et réponse aux demandes — intérêt légitime (art. 6.1.f).
- Amélioration du service — intérêt légitime, sur données pseudonymisées ou agrégées ; aucun profilage automatisé produisant d'effets juridiques.
- Emails transactionnels — exécution du contrat. Aucune prospection commerciale sans consentement préalable.
4. Sous-traitants et destinataires
- Supabase (Supabase Inc., région UE) — base de données, authentification, stockage.
- Cloudflare Workers — hébergement applicatif (edge).
- Stripe Payments Europe, Ltd. (Irlande) — traitement des paiements.
- Google (Gemini via Lovable AI Gateway) — traitement des requêtes IA ; les contenus ne sont pas utilisés pour ré-entraîner les modèles.
- Lovable — infrastructure d'envoi d'emails transactionnels.
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD.
5. Transferts hors Union européenne
Certains sous-traitants (Google, Stripe, Cloudflare) peuvent traiter des données hors UE. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, le cas échéant, par le Data Privacy Framework UE–États-Unis.
6. Durées de conservation
- Données de compte : jusqu'à suppression du compte, puis 30 jours de sauvegarde.
- Contenus utilisateurs : supprimés avec le compte.
- Factures et pièces comptables : 10 ans (obligation légale).
- Logs de sécurité : 12 mois maximum.
7. Vos droits
Vous disposez, dans les conditions du RGPD, des droits d'accès, rectification, effacement, opposition, limitation, portabilité et du droit de définir des directives post-mortem. Vous pouvez exercer ces droits en écrivant à contact@orivis-ia.com ; une réponse vous est apportée dans un délai maximum d'un mois. Vous pouvez à tout moment introduire une réclamation auprès de la CNIL.
8. Sécurité
Chiffrement TLS en transit, chiffrement au repos chez nos hébergeurs, isolation stricte par utilisateur via Row Level Security (RLS), mots de passe hachés (bcrypt/argon2 selon le fournisseur), authentification à double facteur possible via Google, journalisation des accès administrateurs.
9. Mineurs
Le service n'est pas destiné aux enfants de moins de 15 ans sans consentement d'un titulaire de l'autorité parentale (art. 8 RGPD, art. 45 loi Informatique et Libertés).
10. Décision automatisée
Les suggestions générées par l'IA ne produisent pas d'effets juridiques et ne vous affectent pas de manière significative ; vous restez libre d'accepter ou de modifier chaque suggestion.
11. Modifications
Toute évolution substantielle vous sera notifiée par email ou en application au moins 30 jours avant son entrée en vigueur.

