Politique de confidentialité
Entrée en vigueur : 3 août 2026 · Dernière mise à jour : 19 juillet 2026 · Version 2.6
La présente Politique de confidentialité décrit de manière transparente la manière dont Omnysia collecte, utilise, conserve et protège les données personnelles dans le cadre de l'utilisation du service SaaS Omnysia, conformément au Règlement Général sur la Protection des Données (Règlement UE 2016/679, ci-après "RGPD") et à la loi n°78-17 du 6 janvier 1978 modifiée.
Elle couvre :
- Les données des Utilisateurs du service (personnes ayant souscrit un abonnement) ;
- Les données des Correspondants (tiers dont les emails ou événements calendaires sont traités indirectement par le service lorsqu'un Utilisateur connecte sa boîte email).
Elle est complémentaire aux Conditions Générales d'Utilisation (CGU), aux Conditions Générales de Vente (CGV) et à la Politique de cookies.
1. Identité du responsable de traitement
Le responsable de traitement au sens de l'article 4.7 du RGPD est :
- Nom : Warren-Georges Maunier
- Statut : Auto-entrepreneur (micro-entreprise)
- SIRET : 99537687800014
- Adresse postale : 12 rue de la Part-Dieu, 69003 Lyon, France (siège domicilié auprès de Hellodom, SASU, agrément préfectoral n° DOM2022019)
- Email général : contact@omnysia.fr
- Email vie privée / RGPD : privacy@omnysia.fr
- Site web : omnysia.fr
TVA non applicable, article 293 B du Code général des impôts.
Omnysia agit en qualité de responsable de traitement car c'est Omnysia qui détermine les finalités et les moyens du traitement de vos données personnelles dans le cadre du service.
2. Délégué à la protection des données (DPO)
Compte tenu de la taille de la structure et de l'absence de conditions déclenchant l'obligation de désignation prévue à l'article 37 du RGPD, Omnysia n'a pas désigné de délégué à la protection des données.
Le point de contact unique pour toute question relative aux données personnelles est :
- Email dédié : privacy@omnysia.fr
- Accusé de réception sous 72 heures ouvrées
- Réponse complète sous 30 jours calendaires (prorogeable de 60 jours en cas de demande complexe avec information préalable)
3. Information des Correspondants (Article 14 RGPD)
Cette section est essentielle. Elle traite la situation dans laquelle Omnysia collecte indirectement des données personnelles de tiers (Correspondants) via la Boîte Tierce d'un Utilisateur.
3.1 Qui sont les Correspondants
Sont considérés comme Correspondants au sens de la présente Politique toute personne physique :
- Ayant envoyé un email à un Utilisateur d'Omnysia ;
- Ayant reçu un email d'un Utilisateur d'Omnysia ;
- Mentionnée en destinataire principal, en copie (Cc) ou en copie cachée (Bcc) d'un email traité par Omnysia ;
- Participant à un événement calendaire traité par Omnysia (organisateur ou invité).
3.2 Données des Correspondants collectées
Omnysia collecte indirectement les catégories de données suivantes concernant les Correspondants :
- Nom, prénom (tels qu'ils apparaissent dans les en-têtes d'email ou événements calendaires) ;
- Adresse email ;
- Contenu des emails échangés avec l'Utilisateur (corps du message, pièces jointes métadonnées) ;
- Dates, horodatages et métadonnées techniques (message-id, sujet, threading) ;
- Signature email (le cas échéant coordonnées téléphoniques, fonction, entreprise).
3.3 Source de la collecte
Les données des Correspondants sont collectées indirectement, via la connexion OAuth2 ou IMAP établie par l'Utilisateur entre sa Boîte Tierce (Gmail, Outlook, IMAP) et Omnysia, au moyen du connecteur Unipile. Aucune donnée n'est collectée auprès du Correspondant directement par Omnysia.
3.4 Base légale : intérêt légitime (article 6.1.f RGPD)
Le traitement des données des Correspondants est fondé sur l'intérêt légitime d'Omnysia et de l'Utilisateur à disposer d'un outil de productivité professionnel capable d'analyser, d'organiser et de faciliter la gestion de la correspondance professionnelle de l'Utilisateur.
Une mise en balance entre cet intérêt légitime et les droits et libertés des Correspondants a été effectuée. Elle conclut à la proportionnalité du traitement au regard des éléments suivants :
- Les données traitées sont limitées à celles nécessaires à la finalité (minimisation, art. 5.1.c RGPD) ;
- Aucune décision automatisée produisant des effets juridiques ou significatifs n'est prise à l'égard des Correspondants en V1 (art. 22 RGPD) ;
- Les Correspondants disposent de l'ensemble des droits prévus par le RGPD (cf. section 10) et peuvent les exercer effectivement auprès de privacy@omnysia.fr ;
- Omnysia n'utilise pas les données des Correspondants à des fins de prospection, de profilage publicitaire ou de revente à des tiers ;
- Les données des Correspondants bénéficient des mêmes mesures de sécurité que celles des Utilisateurs (chiffrement, isolation tenant, journalisation).
3.5 Mécanismes d'information des Correspondants
Conformément à l'article 14 du RGPD, Omnysia met en œuvre les mécanismes suivants pour informer les Correspondants du traitement de leurs données :
- Page publique dédiée : une page accessible à l'adresse app.omnysia.fr/legal/correspondants informe toute personne des modalités de traitement, de ses droits et des moyens de les exercer. Cette page est référencée (SEO) et indexable par les moteurs de recherche ;
- Réponse proactive sur demande : en cas de demande directe d'un Correspondant (par email à privacy@omnysia.fr ou par tout autre moyen), Omnysia fournit l'information complète prévue à l'article 14 du RGPD dans un délai d'un mois ;
- Option d'information proactive par signature (V1.1+) : Omnysia proposera aux Utilisateurs une option permettant d'ajouter automatiquement une mention légale dans leur signature email, indiquant que la correspondance est traitée via Omnysia et renvoyant vers app.omnysia.fr/legal/correspondants ;
- Suppression à la demande : tout Correspondant peut demander à ne plus faire l'objet de traitement par Omnysia en écrivant à privacy@omnysia.fr. Omnysia procédera à l'anonymisation ou la suppression des données concernées dans la mesure où cela reste compatible avec les obligations légales et la nécessité de préservation de la correspondance pour l'Utilisateur.
3.6 Limitations techniques déclarées
L'adresse email des Correspondants et le contenu des échanges ne peuvent être dissimulés à l'Utilisateur, qui reste destinataire légitime de sa propre correspondance. En conséquence, le droit d'opposition d'un Correspondant à l'article 21 du RGPD ne peut s'étendre à la correspondance détenue par l'Utilisateur lui-même, mais uniquement aux traitements automatisés (indexation, classification IA, extraction de métadonnées) réalisés par Omnysia.
4. Données personnelles collectées
4.1 Données de compte
- Nom et prénom
- Adresse email (identifiant de connexion)
- Mot de passe (hashé avec argon2, jamais stocké en clair)
- Rôle dans le tenant (Owner, Admin, Member)
- Date de création du compte et date de dernière connexion
4.2 Données de contenu email (via Unipile)
- Adresses email des expéditeurs et destinataires (To, Cc, Bcc)
- Objets et dates des emails
- Corps des messages (texte et HTML), traité par IA pour classification, suggestion de réponses et synthèse
- Métadonnées techniques (message-id, thread-id, headers)
- Pièces jointes : métadonnées uniquement (nom, type, taille) et contenu uniquement lorsque demandé pour synthèse documentaire
L'accès à la Boîte Tierce est établi via OAuth2 (Gmail, Microsoft 365) ou IMAP générique, par l'intermédiaire du connecteur Unipile. Cet accès nécessite le consentement explicite de l'Utilisateur et peut être révoqué à tout moment.
4.3 Données de classifications Omnysia-Only
- Priorités Kanban (colonnes, ordre)
- Tags internes et étiquettes générées par l'IA
- Résumés et extraits générés par l'IA
- Scores de pertinence, dates d'échéance assignées dans Omnysia
Ces données sont stockées exclusivement dans la base de données Omnysia et ne sont pas répercutées sur la Boîte Tierce en V1 (cf. CGU Article 8).
4.4 Données de calendrier (via Unipile)
- Événements (titre, date, heure, durée, rappels)
- Participants et invités
- Lieux et descriptions
- Statuts de réponse (accepté, refusé, en attente)
4.5 Données de documents
- Contenu des documents générés par l'IA (devis, factures, contrats, courriers, synthèses)
- Contenu des documents importés par l'Utilisateur pour synthèse ou analyse
- Coordonnées des destinataires des documents
4.6 Données vocales
- Flux audio capté par le navigateur et transmis en streaming temps réel à Deepgram (transcription) et Cartesia (synthèse)
- Transcriptions textuelles des commandes vocales
- Métadonnées de session (durée, statut)
Les enregistrements audio bruts ne sont pas conservés. Seules les transcriptions textuelles sont conservées 90 jours glissants.
4.7 Données de paiement
- Identifiant client Stripe
- Statut de l'abonnement (Pack souscrit, date de renouvellement, historique de paiements)
- Numéros et dates de facture
Omnysia ne stocke aucune donnée de carte bancaire. L'ensemble des informations de paiement est traité et stocké exclusivement par Stripe (certification PCI DSS niveau 1).
4.8 Données techniques et de connexion
- Adresse IP
- Agent utilisateur (type de navigateur, système d'exploitation)
- Horodatage des connexions et actions (audit trail)
- Tokens OAuth2 (stockés sous forme chiffrée AES-256-GCM)
4.9 Données des Correspondants
Se référer à la section 3 de la présente Politique.
5. Finalités du traitement
| Finalité | Données concernées | Base légale |
|---|---|---|
| Gestion du compte (création, authentification, droits d'accès) | Données de compte | Exécution du contrat (art. 6.1.b) |
| Connexion Unipile à la Boîte Tierce | Tokens OAuth, identifiants IMAP chiffrés | Consentement (art. 6.1.a) |
| Analyse IA des emails et classifications Omnysia-Only | Contenu emails, classifications | Exécution du contrat (art. 6.1.b) |
| Gestion du calendrier, envoi d'invitations | Données de calendrier | Exécution du contrat (art. 6.1.b) |
| Génération de documents assistée par IA | Données de documents | Exécution du contrat (art. 6.1.b) |
| Interface vocale (dictée, conversation) | Données vocales | Consentement (art. 6.1.a) |
| Gestion des paiements et facturation | Données de paiement | Exécution du contrat (art. 6.1.b) |
| Conservation des factures comptables | Factures | Obligation légale (art. 6.1.c) |
| Facturation électronique (réception, émission, statuts de traitement via la plateforme immatriculée, cf. CGV article 9) | Données de facturation (identité et SIREN/SIRET des parties, montants, coordonnées) | Obligation légale (art. 6.1.c) + exécution du contrat (art. 6.1.b) |
| Sécurité et audit (détection anomalies, traçabilité) | Données techniques | Intérêt légitime (art. 6.1.f) |
| Support client et assistance | Données de compte, données techniques | Exécution du contrat / intérêt légitime |
| Traitement des données des Correspondants | Données des Correspondants | Intérêt légitime (art. 6.1.f) |
6. Sous-traitants
Liste à jour des sous-traitants au 17 juillet 2026. Elle peut également être demandée à privacy@omnysia.fr.
| Sous-traitant | Rôle | Siège | Traitement | Base juridique transfert |
|---|---|---|---|---|
| Hostinger International Ltd | Hébergement (VPS KVM 2, base PostgreSQL 17 self-hosted, stockage) | Kaunas, Lituanie (UE) | France Paris (UE) | Non applicable (traitement UE) |
| Anthropic, PBC | LLM principal (Claude) pour analyse IA | San Francisco, USA | USA | DPF UE-USA + SCC |
| Unipile SAS | Connecteur emails et calendriers | France (UE) | UE | Non applicable (UE) |
| Cartesia, Inc. | Synthèse vocale (TTS) | San Francisco, USA | USA | DPF UE-USA + SCC |
| Deepgram, Inc. | Transcription vocale (STT) temps réel | San Francisco, USA | USA | DPF UE-USA + SCC |
| Stripe, Inc. | Traitement des paiements, facturation | San Francisco, USA | USA / UE | DPF UE-USA + PCI DSS niveau 1 |
| Resend, Inc. | Envoi d'emails transactionnels | USA | USA / UE | DPF UE-USA + SCC |
| Google LLC | Adresse email professionnelle Omnysia (contact@) via Google Workspace | Mountain View, USA | USA / UE | DPF UE-USA + SCC |
| B2BRouter Global SL (eDocSync) | Plateforme de facturation électronique immatriculée (réception et émission des factures électroniques, statuts de traitement, déclaration à l'annuaire officiel) | Espagne (UE) | UE | DPA art. 28 (contractualisation en cours) |
| Functional Software, Inc. (Sentry) | Supervision des erreurs applicatives (rapports expurgés des données personnelles avant envoi) | San Francisco, USA | UE (Francfort, Allemagne) | DPA art. 28 + hébergement des données en UE |
| PostHog, Inc. | Mesure d'audience produit (activée uniquement après consentement, cf. Politique de cookies) | San Francisco, USA | UE (Francfort, Allemagne) | DPA art. 28 + hébergement des données en UE |
Des DPA conformes à l'article 28 du RGPD sont signés ou en cours de finalisation avec chaque sous-traitant.
Engagements IA : Anthropic (fournisseur du modèle de langage) est engagé contractuellement à ne pas réutiliser les données envoyées via API pour entraîner ses modèles, conformément à sa politique API en vigueur.
Absence de vente de données : Omnysia ne vend pas, ne loue pas et ne communique pas les données personnelles à des tiers à des fins commerciales ou publicitaires.
7. Transferts de données hors de l'Union européenne
Certaines données sont transférées aux États-Unis dans le cadre du traitement par les sous-traitants ci-dessus. Les garanties applicables sont :
- Data Privacy Framework (DPF) UE-USA (décision d'adéquation du 10 juillet 2023) : les sous-traitants certifiés DPF offrent un niveau de protection équivalent au RGPD. Liste à jour vérifiable sur https://www.dataprivacyframework.gov ;
- Clauses Contractuelles Types (SCC) adoptées par la Commission européenne (décision 2021/914) ;
- Mesures supplémentaires : chiffrement en transit TLS 1.3, minimisation, pseudonymisation lorsque possible, audit périodique.
L'hébergement principal (base de données, stockage) est réalisé en France. Les transferts hors UE se limitent aux flux de traitement IA et de communication temps réel.
8. Cookies
Le service Omnysia utilise des cookies décrits en détail dans la Politique de cookies (omnysia.fr/cookies).
| Type | Finalité | Consentement |
|---|---|---|
| Essentiels (session, authentification, CSRF) | Fonctionnement du service | Non requis (strictement nécessaires) |
| Préférences (langue, thème) | Mémoriser les préférences d'affichage | Non requis (intérêt légitime) |
| Analytiques (le cas échéant) | Mesure d'audience et amélioration du service | Consentement requis (opt-in explicite via bannière) |
Aucun cookie publicitaire ni cookie de tracking tiers n'est déposé en V1.
9. Sécurité des données
Conformément à l'article 32 du RGPD, Omnysia met en œuvre les mesures techniques et organisationnelles suivantes :
9.1 Chiffrement
- Données sensibles au repos : AES-256-GCM (tokens OAuth, secrets, identifiants IMAP chiffrés)
- Données en transit : TLS 1.3 (HTTPS), versions antérieures TLS 1.0 et 1.1 désactivées
9.2 Isolation multi-tenant
Architecture avec isolation stricte des données entre tenants. Chaque requête applicative est filtrée par `tenantId` avec vérification de clé composite (clé primaire + tenantId) au niveau base de données pour prévenir tout accès croisé.
9.3 Contrôle d'accès basé sur les rôles (RBAC)
Trois niveaux : Owner, Admin, Member. Droits strictement limités par rôle.
9.4 Mots de passe
Hashage argon2 (recommandation ANSSI et CNIL), sel unique par utilisateur. Omnysia n'a jamais accès aux mots de passe en clair.
9.5 Journalisation et audit
Audit trail sécurisé de toutes actions critiques (horodatage, utilisateur, IP, agent). Journalisation non modifiable.
9.6 Sauvegardes
Sauvegardes chiffrées automatisées, rotation 30 jours, tests de restauration mensuels documentés.
9.7 Protection anti-bruteforce et monitoring
fail2ban, rate limiting applicatif, monitoring en temps réel des ressources serveur. Alertes en cas d'anomalie processeur, mémoire, disque ou réseau.
9.8 Notification de violation
En cas de violation de données (art. 4.12 RGPD), notification CNIL sous 72 heures (art. 33) et information des personnes concernées si risque élevé (art. 34). Registre interne des violations tenu à jour.
10. Vos droits
Conformément aux articles 15 à 22 du RGPD, les Utilisateurs et les Correspondants disposent des droits suivants :
10.1 Droit d'accès (art. 15)
Obtenir confirmation du traitement de vos données et accéder à celles-ci. Les Utilisateurs peuvent exporter depuis l'interface (paramètres > export de données). Les Correspondants écrivent à privacy@omnysia.fr.
10.2 Droit de rectification (art. 16)
Faire rectifier les données inexactes ou incomplètes.
10.3 Droit à l'effacement (art. 17)
Demander la suppression des données, sous réserve des obligations légales de conservation (factures 10 ans, logs LCEN 12 mois).
Pour les Utilisateurs : interface (paramètres > supprimer mon compte) avec un délai de grâce de trente (30) jours permettant d'annuler la demande ; à l'issue de ce délai, la suppression définitive est exécutée automatiquement.
10.4 Droit à la portabilité (art. 20)
Recevoir les données dans un format structuré, couramment utilisé et lisible par machine (JSON ou CSV). Export accessible depuis l'interface du service.
10.5 Droit d'opposition (art. 21)
S'opposer au traitement fondé sur l'intérêt légitime (audit trail, traitement des Correspondants). Demande motivée à privacy@omnysia.fr.
10.6 Droit à la limitation (art. 18)
Demander la limitation du traitement dans les cas prévus par le RGPD.
10.7 Droit de retrait du consentement
Retirer le consentement à tout moment depuis les paramètres, sans effet rétroactif sur la licéité du traitement antérieur.
10.8 Droit de ne pas faire l'objet d'une décision automatisée (art. 22)
En V1, aucune décision automatisée produisant des effets juridiques ou affectant de manière significative l'Utilisateur ou les Correspondants n'est prise. L'introduction de Synchronisations Étendues en V1.1 fera l'objet d'un consentement explicite et d'un droit d'intervention humaine (cf. CGU Article 8.7).
10.9 Droits spécifiques aux Correspondants
Les Correspondants disposent de l'ensemble des droits ci-dessus, exercés auprès de privacy@omnysia.fr. Le droit d'opposition s'applique aux traitements automatisés réalisés par Omnysia (indexation, classification IA) et non à la détention légitime de la correspondance par l'Utilisateur.
10.10 Modalités d'exercice
- Contact : privacy@omnysia.fr
- Accusé de réception sous 72 heures ouvrées
- Réponse complète sous 30 jours (prorogeable 60 jours en cas de demande complexe)
- Justificatif d'identité : un justificatif peut être demandé en cas de doute raisonnable
- Gratuité : exercice gratuit, sauf demande manifestement infondée ou excessive
11. Recours auprès de la CNIL
Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés (CNIL) 3 Place de Fontenoy, TSA 80715 75334 Paris Cedex 07 Site : https://www.cnil.fr Téléphone : 01 53 73 22 22
Vous pouvez également saisir l'autorité de protection des données de votre pays de résidence habituelle ou du lieu de la violation présumée.
12. Modifications de la Politique de confidentialité
12.1 Droit de modification
Omnysia se réserve le droit de modifier la présente Politique pour s'adapter aux évolutions législatives et réglementaires ou aux évolutions du service.
12.2 Notification
Toute modification substantielle (ajout d'un nouveau traitement, changement de sous-traitant traitant de données personnelles, modification des durées de conservation) est notifiée par email au moins 30 jours avant son entrée en vigueur. En cas d'opposition, l'Utilisateur peut résilier son abonnement sans frais conformément aux CGV.
12.3 Acceptation
L'utilisation continue du service après entrée en vigueur vaut acceptation.
12.4 Historique des versions
| Version | Date | Changements majeurs |
|---|---|---|
| 1.0 | 13 février 2026 | Version initiale |
| 2.3 | 20 avril 2026 | Ajout Article 14 RGPD (information des Correspondants), remplacement OAuth Google direct par Unipile, ajout sous-traitants Cartesia / Deepgram / LiveKit / Anthropic / Resend / Hostinger, suppression Google Tasks, doctrine V1 lock-in non-altération, passage Anthropic en LLM principal (retrait OpenAI en principal), harmonisation avec CGU v2.3 |
| 2.4 | 17 juillet 2026 | Ajout des sous-traitants Sentry (supervision des erreurs, hébergement UE) et PostHog (mesure d'audience soumise à consentement préalable, hébergement UE), harmonisation avec la Politique de cookies v2.4 (bandeau de consentement) |
| 2.5 | 18 juillet 2026 | Siège domicilié à Lyon ; retrait des prestataires non utilisés (LiveKit, OpenAI) ; ajout de la plateforme de facturation électronique au registre des sous-traitants et de la finalité correspondante ; précision du trajet des données vocales (navigateur vers Deepgram et Cartesia) |
| 2.6 | 19 juillet 2026 | Délai de grâce de suppression aligné sur le comportement réel du service (30 jours) ; description du monitoring sans mention d'outil |
Les versions antérieures sont disponibles sur demande à privacy@omnysia.fr.
13. Contact
- Email vie privée / RGPD : privacy@omnysia.fr
- Email général : contact@omnysia.fr
- Adresse postale : 12 rue de la Part-Dieu, 69003 Lyon, France (siège domicilié auprès de Hellodom, SASU, agrément préfectoral n° DOM2022019)
Engagement de réponse : accusé de réception sous 72 heures ouvrées, réponse complète sous 30 jours calendaires.
Omnysia · Warren-Georges Maunier, auto-entrepreneur SIRET : 99537687800014 Contact : contact@omnysia.fr | Vie privée : privacy@omnysia.fr Sites : omnysia.fr | app.omnysia.fr TVA non applicable, article 293 B du Code général des impôts.