Protection des données

Politique de confidentialité

Dernière mise à jour : 4 septembre 2026

Introduction

Cette politique décrit les données que Nexfire traite, pourquoi, avec qui elles sont partagées et les droits dont vous disposez. Elle décrit le fonctionnement réel de la plateforme, sans promesse que le produit ne tient pas.

Nos deux rôles

Responsable de traitement

Pour les données de votre compte Nexfire (identité, connexion, facturation, journaux de sécurité), nous décidons des finalités et des moyens : nous sommes responsable de traitement.

Sous-traitant

Pour les données que vous confiez à vos agents (documents, e-mails, contenus traités), vous restez responsable de traitement et nous agissons comme sous-traitant, sur vos instructions.

Données collectées

1. Données de compte

  • Nom complet
  • Adresse email
  • Mot de passe (haché avec bcrypt)
  • Rôle et niveau d'abonnement

2. Données d'utilisation

  • Journaux d'exécution des agents
  • Métriques de performance
  • Historique des approbations
  • Traces d'audit (RBAC)

3. Données techniques

  • Adresse IP
  • User-Agent (navigateur)
  • Horodatages de connexion

Utilisation des données

Nous utilisons vos données uniquement pour :

  • Fournir et améliorer nos services (Forge, Studio, connecteurs et bases de connaissances)
  • Authentifier et sécuriser votre compte
  • Générer des rapports d'analyse et de performance
  • Assurer la conformité et les audits de sécurité (RBAC, budgets, approbations)
  • Communiquer avec vous concernant votre compte

Nous ne vendons jamais vos données à des tiers.

Stockage et Sécurité

Chiffrement

Vos données sensibles (secrets, clés API) sont chiffrées au repos avec Fernet (AES-128). Les communications utilisent TLS 1.3.

Localisation des données

La plateforme est hébergée dans l'Union européenne (Allemagne et Finlande). Une version installée sur vos serveurs est disponible sur devis : dans ce cas seulement, vos données restent sur votre infrastructure.

Durées de conservation

Journaux d'exécution : 90 jours par défaut, réglables de 1 à 3650 jours par un administrateur de votre espace de travail. Les instantanés d'exécution sont chiffrés au repos et purgés automatiquement à l'échéance. Compte : anonymisé 30 jours après sa fermeture. Les exécutions dissociées de votre identité sont conservées jusqu'à l'échéance de la durée configurée pour l'espace de travail.

Sous-traitants et destinataires

Selon les fonctionnalités que vous activez, les tiers suivants peuvent traiter des données pour notre compte :

  • Hetzner Online GmbH

    Rôle
    Hébergement de la plateforme
    Zone
    Union européenne (Allemagne, Finlande)
  • Mistral AI

    Rôle
    Fournisseur d'IA
    Zone
    Union européenne (France)
  • Ollama

    Rôle
    Modèles exécutés localement
    Zone
    Aucun transfert
  • data.gouv.fr

    Rôle
    Données publiques d'entreprises
    Zone
    Union européenne (France)
  • Recall.ai

    Rôle
    Robot de prise de notes en réunion
    Zone
    Traitement en Union européenne (Francfort) par défaut, éditeur aux États-Unis
  • Resend

    Rôle
    Envoi des e-mails du service
    Zone
    États-Unis
  • Composio

    Rôle
    Connexion à vos outils et récupération de documents
    Zone
    États-Unis
  • Cloudflare R2

    Rôle
    Transfert temporaire de fichiers de connecteurs
    Zone
    États-Unis
  • Lemon Squeezy

    Rôle
    Paiement des abonnements
    Zone
    États-Unis
  • Stripe

    Rôle
    Mandats de paiement confiés aux agents
    Zone
    États-Unis
  • Twilio

    Rôle
    Canal téléphonique, si vous l'activez avec vos identifiants
    Zone
    États-Unis
  • OpenAI, Anthropic, Google, xAI, Perplexity, OpenRouter, Together, Groq

    Rôle
    Fournisseurs d'IA, selon votre choix
    Zone
    États-Unis
  • DeepSeek, Moonshot (Kimi), Alibaba (Qwen), MiniMax, Z.ai

    Rôle
    Fournisseurs d'IA, selon votre choix
    Zone
    Chine
  • fal.ai, Runway, Luma, ElevenLabs, Ideogram, Stability AI

    Rôle
    Génération d'images, vidéos, voix et musique, si activée
    Zone
    États-Unis et Royaume-Uni
  • Black Forest Labs

    Rôle
    Génération d'images, si activée
    Zone
    Union européenne (Allemagne)
  • Kling (Kuaishou), MiniMax

    Rôle
    Génération de vidéos et de musique, si activée
    Zone
    Chine

Transferts hors de l'Union européenne

Lorsque vous choisissez un fournisseur d'IA ou une capacité média situé hors de l'Union européenne, les données traitées lui sont transmises et quittent l'Union européenne. Ce choix vous appartient, agent par agent.

Vous pouvez rester intégralement dans l'Union européenne : en sélectionnant Mistral comme fournisseur d'IA et en laissant les capacités de génération média désactivées, les données de vos exécutions ne quittent pas l'Union européenne.

Nous formalisons progressivement les garanties contractuelles avec nos sous-traitants. Cette section est mise à jour au fur et à mesure.

Vos droits

Conformément au RGPD, vous disposez des droits suivants :

Accès et portabilité
Depuis votre profil, exportez vos données dans une archive de fichiers JSON réutilisables : profil, espaces de travail, exécutions, conversations, et les métadonnées de vos secrets, bases de connaissances et clés d'API. Les journaux d'audit, transcriptions de réunion et médias générés ne figurent pas dans cet export automatique : demandez-les nous.
Rectification
Corrigez les informations de votre compte depuis votre profil.
Effacement
Depuis votre profil, la suppression de compte efface vos secrets, identifiants, clés d'API, bases de connaissances et conversations. Votre compte est ensuite anonymisé et vos exécutions passées sont dissociées de votre identité ; leur contenu est conservé jusqu'à l'échéance de la durée de conservation de l'espace de travail, puis purgé.
Opposition et limitation
Écrivez-nous : nous traitons ces demandes manuellement.

Pour exercer ces droits ou poser une question : privacy@nexfire.fr

Cookies

Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement de la plateforme (jeton JWT). Aucun cookie de suivi ou publicitaire n'est utilisé.

Partage avec des tiers

Vos données peuvent être partagées uniquement dans les cas suivants :

Fournisseurs de LLM
Si vous utilisez des API LLM tierces (OpenAI, Anthropic, Google, Mistral...), vos prompts sont envoyés à ces services conformément à leurs propres politiques.
Obligations légales
En cas de demande légale valide.

Réclamation

Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris, cnil.fr.

Modifications de cette politique

Nous nous réservons le droit de modifier cette politique. Les changements majeurs vous seront notifiés par email. La version actuelle est toujours disponible sur cette page.

Contact

Si vous avez des questions concernant cette politique de confidentialité :

Email : privacy@nexfire.fr

Retour à l'accueil