Politique de confidentialité

Dernière mise à jour : juillet 2026

Responsable du traitement

Le responsable du traitement de vos données personnelles est Clément Guérin, entrepreneur individuel (micro-entreprise), SIRET : 10028571700011, domicilié au 43 Quai Malakoff, 44000 Nantes, France. Pour toute question relative à vos données : hello@minddy.app

Données collectées

Dans le cadre de l'utilisation de minddy, nous traitons les données suivantes :

  • Données de compte adresse email, identifiant, nom affiché et photo de profil (via Supabase Auth). Si vous vous connectez avec Google ou GitHub, ces services nous transmettent votre email, votre nom et votre photo de profil ; aucun mot de passe ne nous est communiqué
  • Contenus de travail projets, tickets, plans, commentaires et pièces jointes que vous créez, stockés dans notre base et dans Supabase Storage
  • Données d'usage pages visitées et actions effectuées dans l'application (via PostHog — voir la section « Mesure d'audience » ci-dessous pour le détail selon votre choix de cookies), et mesure d'audience agrégée sans cookie ni identifiant persistant (Vercel Analytics)
  • Données soumises à l'IA les contenus envoyés à l'assistant Numo, à la dictée et à l'agent de code — y compris le code du dépôt lié lors d'une exécution de l'agent — sont transmis à OpenRouter pour traitement
  • Connexions git les jetons d'accès à vos dépôts GitHub ou GitLab sont chiffrés (AES-256-GCM) avant stockage. Nous n'accédons au dépôt que lorsque vous déclenchez une action qui l'exige
  • Clés IA personnelles si vous fournissez votre propre clé OpenRouter, elle est chiffrée (AES-256-GCM) avant stockage et n'est déchiffrée que pour exécuter vos propres requêtes
  • Données de facturation gérées par Stripe — nous ne stockons pas vos coordonnées bancaires, seulement l'identifiant client et l'état de l'abonnement
  • Participants aux boards publics adresse email vérifiée par code à usage unique, votes et messages publiés. Les emails de vérification sont acheminés par Resend

Finalités du traitement

  • Fourniture et fonctionnement du service minddy
  • Gestion de votre compte, de votre abonnement et des quotas associés
  • Exécution des fonctionnalités d'IA que vous déclenchez (assistant, dictée, agent de code)
  • Amélioration du produit (analytics, avec votre consentement)
  • Communication relative au service (mises à jour, incidents, facturation)

Bases légales

  • Exécution du contrat traitement des données nécessaires à la fourniture du service et à la facturation
  • Intérêt légitime sécurité du service, prévention des abus, et mesure d'audience anonyme sans écriture sur votre appareil (avant tout choix de votre part sur le bandeau cookies)
  • Consentement cookies analytiques (PostHog), qui relient vos visites successives — recueillis via le bandeau de consentement et révocables à tout moment
  • Obligation légale conservation des documents comptables et de facturation

Durées de conservation

  • Données de compte conservées jusqu'à la suppression de votre compte
  • Contenus de travail conservés jusqu'à leur suppression par vous ou jusqu'à la fermeture de votre compte
  • Exécutions de l'agent de code l'état d'exécution (messages échangés avec le modèle, extraits de code) est conservé le temps du run et de ses reprises ; seules les métadonnées (branche, pull request, statut) restent ensuite attachées au ticket
  • Participants aux boards conservées tant que le board est actif, puis supprimées à la fermeture du board ou sur demande de son éditeur
  • Données analytics 12 mois maximum
  • Données de facturation selon les obligations légales (10 ans pour les documents comptables)

Transferts et sous-traitants

Vos données sont hébergées au sein de l'Union européenne (région EU de Supabase, Irlande). L'application est hébergée par Vercel (société établie aux États-Unis) ; les transferts éventuels vers des pays tiers sont encadrés par des garanties appropriées (clauses contractuelles types). Des accords de traitement de données (DPA) sont en place avec nos sous-traitants.

Sous-traitants impliqués : Supabase (base de données, stockage, authentification), Vercel (hébergement de l'application, environnements d'exécution de l'agent, domaines personnalisés), Stripe (paiement), OpenRouter (traitement IA), PostHog (analytics, avec consentement), Resend (emails transactionnels).

Si vous choisissez de vous connecter avec Google ou GitHub, ces services traitent votre authentification en tant que responsables de traitement indépendants, selon leurs propres politiques. Si vous liez un dépôt GitHub ou GitLab, l'accès à ce dépôt s'effectue à votre initiative et sous votre responsabilité.

Boards de feedback : minddy sous-traitant

Lorsque vous ouvrez un board de feedback public, vous devenez responsable du traitement des données des personnes qui y participent, et minddy agit en qualité de sous-traitant : nous ne traitons ces données que pour vous fournir le board, sur vos instructions.

Catégories concernées : adresse email vérifiée, votes, retours publiés et échanges associés. Nous ne les utilisons ni à des fins commerciales, ni pour entraîner des modèles. Vous pouvez en demander la suppression à tout moment ; elles sont supprimées avec le board.

Agent de code : environnement d'exécution

Lorsque vous déclenchez l'agent de code, le dépôt lié est cloné dans une machine virtuelle isolée et éphémère fournie par Vercel (Sandbox), détruite à la fin de l'exécution. Le code nécessaire au traitement est transmis au modèle via OpenRouter. minddy ne conserve pas de copie du dépôt au-delà de l'exécution.

Mesure d'audience

minddy mesure l'usage du service avec PostHog, hébergé dans l'Union européenne. Ce que nous collectons dépend de votre choix sur le bandeau cookies, selon trois états :

Tant que vous n'avez pas répondu au bandeau : la mesure est anonyme et sans cookie. Aucune donnée n'est écrite sur votre appareil — ni cookie, ni stockage local — et l'identifiant de mesure disparaît à la fermeture de l'onglet. Deux visites ne peuvent donc pas être rapprochées l'une de l'autre. Cette mesure repose sur notre intérêt légitime à savoir comment le service est utilisé ; elle ne nécessite pas de consentement préalable puisqu'elle n'accède pas à votre terminal.

Si vous acceptez : un cookie est déposé, ce qui permet de relier vos visites successives et, lorsque vous êtes connecté, de les rattacher à votre compte afin de comprendre les parcours d'usage dans la durée.

Si vous refusez : plus aucune donnée d'usage n'est collectée, ni anonyme ni nominative.

Dans tous les cas, nous n'envoyons à PostHog qu'une liste fermée d'événements techniques que nous avons définis (par exemple « un ticket a été créé », avec son statut et sa priorité). Le contenu que vous saisissez ne quitte jamais minddy : ni titres ni descriptions de tickets, ni commentaires, ni messages adressés à l'assistant, ni noms de fichiers. La capture automatique des clics et l'enregistrement des sessions à l'écran sont désactivés.

Applications tierces connectées

Lorsque vous autorisez une application tierce (assistant IA via MCP, par exemple), un jeton d'accès lui est délivré et elle peut lire et modifier les données de votre compte dans la limite des autorisations accordées. La liste de ces applications et leur révocation sont accessibles dans les paramètres de votre compte.

Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants sur vos données :

  • Droit d'accès
  • Droit de rectification
  • Droit à l'effacement (« droit à l'oubli »)
  • Droit à la portabilité
  • Droit d'opposition
  • Droit à la limitation du traitement
  • Droit d'introduire une réclamation auprès d'une autorité de contrôle

Pour exercer ces droits, écrivez-nous à hello@minddy.app. En cas de litige non résolu, vous pouvez saisir la CNIL.

Notification de violation de données

En cas de violation de données personnelles susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, ainsi que l'autorité de contrôle compétente (CNIL), conformément aux articles 33 et 34 du RGPD.