Confidentialité

Politique de données personnelles.

Cette politique explique comment Emett traite les données personnelles liées au site emett.ai, aux demandes de contact et à l'utilisation professionnelle du Service Emett.

1. Identité et contact

Emett, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Nanterre sous le numéro 105 358 253, dont le siège social est situé 78 boulevard Bourdon, 92200 Neuilly-sur-Seine, France, édite le site emett.ai et le Service Emett.

Pour toute question relative à cette politique ou pour exercer vos droits : privacy@emett.ai.

2. Rôles RGPD

Emett agit comme responsable de traitement pour les traitements nécessaires à l'édition du site, à la gestion des demandes entrantes, des prospects, des contrats, de la facturation, des Comptes, de la sécurité du Service, du support et de ses communications. Emett agit également comme responsable de traitement lorsqu'elle analyse les données d'usage et les données techniques, y compris à l'aide d'identifiants de Compte, d'Utilisateur ou de session, afin de comprendre les parcours et les usages, de mesurer la performance et la qualité du Service et de l'améliorer.

Lorsqu'un Client professionnel détermine les finalités et les moyens essentiels du traitement des données personnelles contenues dans les contenus transmis à Emett, Emett agit comme sous-traitant du Client. Le DPA s'applique alors automatiquement.

Lorsqu'une analyse porte sur des données personnelles contenues dans les contenus traités pour le compte du Client, Emett agit conformément aux instructions documentées prévues par le DPA. Seuls les indicateurs et enseignements tirés de ces contenus qui, après agrégation ou anonymisation, ne permettent raisonnablement plus une identification et ne révèlent ni ne permettent de reconstituer un contenu confidentiel peuvent être utilisés pour l'amélioration générale du Service.

3. Catégories de données traitées

Selon votre usage, Emett peut traiter :

  • des données d'identification et de contact, comme le nom, le prénom, l'adresse email, l'organisation et le rôle ;
  • des données de Compte, comme les identifiants, le domaine email, les paramètres et le statut d'accès ;
  • des données d'usage, comme les fonctionnalités utilisées, les actions réalisées, les volumes, les parcours et les durées d'utilisation ;
  • des données techniques, comme les identifiants de session, journaux, erreurs, temps de traitement, informations de performance, de navigateur et de sécurité ;
  • des contenus transmis, comme les instructions, questions, documents, extraits, réponses et fichiers ;
  • des données de support, de feedback, de pilote, de contrat, de facturation et de demandes entrantes.

Le Service peut traiter des données sensibles, des données relatives à des infractions ou condamnations et des informations couvertes par un secret professionnel lorsque l'Utilisateur est autorisé à les transmettre. Ces données sont traitées conformément aux documents contractuels applicables et, lorsque Emett agit comme sous-traitant, au DPA.

4. Finalités et bases légales

Emett traite les données pour :

  • répondre aux demandes entrantes et gérer les échanges associés ;
  • créer, administrer et sécuriser les Comptes ;
  • gérer les Abonnements, les contrats, la facturation et les paiements ;
  • fournir le Service, traiter les instructions et produire les Résultats ;
  • conserver les conversations et les documents associés dans le Compte ;
  • assurer le support, diagnostiquer les erreurs et résoudre les incidents ;
  • mesurer et comprendre l'usage, la performance et la qualité du Service ;
  • analyser automatiquement l'utilisation et les contenus afin de fournir, sécuriser et améliorer le Service et de produire les indicateurs et enseignements décrits à l'article 5 ;
  • prévenir les abus, protéger l'infrastructure, défendre les droits d'Emett et respecter la loi.

Les demandes entrantes reposent, selon leur objet, sur des mesures précontractuelles ou sur l'intérêt légitime d'Emett à répondre aux sollicitations professionnelles. La création et la gestion du Compte, la fourniture du Service, la conservation des conversations, le support, la gestion des Abonnements, la facturation et les paiements reposent sur l'exécution du Contrat. La sécurité, la prévention des abus, le diagnostic, la mesure de la performance, l'amélioration du Service et la défense des droits d'Emett reposent sur les intérêts légitimes d'Emett lorsqu'elle agit comme responsable de traitement. Les traitements imposés par la loi reposent sur une obligation légale. Le consentement est recueilli lorsqu'il est requis, notamment pour certains traceurs. Lorsque Emett agit comme sous-traitant, la base légale est déterminée par le Client responsable de traitement et Emett agit selon les instructions documentées prévues par le DPA.

5. Intelligence artificielle, amélioration et traceurs

Les questions, documents, instructions, réponses, extraits, fichiers et autres contenus transmis ne sont pas utilisés pour entraîner ou affiner des modèles d'intelligence artificielle. Ils ne rejoignent pas le corpus commun, ne sont pas ajoutés à la Documentation Emett et ne sont pas mis à disposition d'autres Clients.

Emett peut analyser les données d'usage et les données techniques, y compris lorsqu'elles sont rattachées à un Compte, à un Utilisateur ou à une session, afin de comprendre les parcours et les usages, de mesurer la performance et la qualité du Service et de l'améliorer. Ces analyses peuvent notamment servir à mesurer l'adoption des fonctionnalités, à constituer des cohortes d'usage et à identifier les difficultés rencontrées.

Emett peut analyser les contenus de manière automatisée afin de comprendre les usages et de fournir, sécuriser, mesurer et améliorer le Service. Lorsque l'analyse porte sur des données personnelles traitées pour le compte du Client, elle est effectuée conformément aux instructions documentées prévues par le DPA. Emett peut utiliser pour l'amélioration générale du Service les indicateurs et enseignements tirés des contenus qui, après agrégation ou anonymisation, ne permettent raisonnablement plus d'identifier l'Utilisateur, le Client ou une personne concernée, ni de révéler ou de reconstituer un contenu confidentiel.

L'accès humain aux contenus est limité aux personnes habilitées et aux cas où il est nécessaire pour fournir le support, assurer la sécurité, résoudre un incident, constater un usage manifestement anormal ou défendre les droits d'Emett.

Emett peut également procéder à des revues humaines ciblées et proportionnées de certains contenus afin de comprendre les usages, d'évaluer la qualité des Résultats, d'identifier les difficultés et de concevoir ou vérifier des améliorations du Service. Ces revues sont limitées aux portions utiles et réalisées par des personnes spécialement habilitées et soumises à une obligation de confidentialité.

Emett peut utiliser pour l'amélioration générale du Service uniquement les enseignements issus de ces revues qui ne permettent raisonnablement ni une identification, ni la révélation ou la reconstitution d'un contenu confidentiel.

Le Service s'appuie sur des prestataires d'intelligence artificielle pour traiter les requêtes et produire les Résultats. Seuls les éléments nécessaires à l'exécution de la demande leur sont transmis.

Emett utilise un outil d'observabilité pour le diagnostic, la mesure de l'usage, la compréhension des parcours et l'amélioration du produit. Les traces peuvent contenir des questions et des réponses. Les traces contenant du contenu peuvent être conservées tant que la conversation correspondante demeure dans le Compte et jusqu'à trente jours après sa suppression, puis sont supprimées.

Emett n'utilise pas de cookies publicitaires. Les traceurs non strictement nécessaires sont soumis au consentement lorsque la loi l'exige.

6. Durées de conservation

Les conversations et les documents qui y sont associés sont conservés aussi longtemps que la conversation demeure dans un Compte actif. Leur suppression par l'Utilisateur entraîne la suppression des contenus associés, sous réserve des délais techniques, de la rotation normale des sauvegardes et des obligations légales.

Une trace d'observabilité contenant une question ou une réponse peut être conservée tant que la conversation correspondante demeure dans le Compte et jusqu'à trente jours après sa suppression. Elle est ensuite supprimée.

Le Client peut demander la restitution de ses données pendant son accès au Service et jusqu'à sept jours après la fermeture du Compte ou la fin définitive de cet accès. Après la fermeture du Compte ou la fin définitive de l'accès au Service, les contenus sont supprimés dans un délai technique raisonnable à l'expiration du délai de sept jours ou, si le Client demande leur restitution après cet événement, après cette restitution, sous réserve de la rotation normale des sauvegardes et des obligations légales.

CatégorieDurée indicative
Données de ComptePendant la durée du Compte actif, puis pendant le délai nécessaire à sa clôture et aux obligations légales ou à la défense des droits.
Conversations et documents associésTant que la conversation demeure dans le Compte actif.
Traces d'observabilité contenant des questions ou réponsesTant que la conversation correspondante demeure dans le Compte, puis au plus trente jours après sa suppression.
Journaux techniques et de sécuritéDurée nécessaire à la sécurité, au diagnostic et à la preuve.
Support, feedback et signalements qualitéDurée nécessaire au traitement, puis suppression ou anonymisation, sauf besoin de suivi ou de défense des droits.
Contrats, factures, preuves et documents légauxDurée nécessaire aux obligations légales, contractuelles ou à la défense des droits.

En cas de bug, d'incident de sécurité ou d'usage manifestement anormal du Service, Emett peut consulter les journaux, requêtes et contenus nécessaires pour comprendre et corriger l'incident et protéger le Service et ses Utilisateurs. Les données concernées peuvent alors être conservées au-delà de leur durée habituelle pendant le temps nécessaire au traitement de l'incident et, si nécessaire, à la défense d'un droit.

7. Destinataires, prestataires et transferts

Les données sont accessibles aux personnes habilitées d'Emett, dans la limite de leurs fonctions et des restrictions prévues ci-dessus. Emett ne vend pas les données personnelles des Utilisateurs.

Emett recourt à des prestataires d'hébergement et de stockage, de traitement par intelligence artificielle, d'observabilité et de diagnostic, de bases de données, de traitement de documents, d'orchestration, d'envoi d'emails, de recherche et de paiement. La liste complète de ces prestataires, avec leurs finalités, les données concernées et leur localisation principale, figure en Annexe 1 du DPA.

Certains prestataires interviennent comme sous-traitants ultérieurs pour le compte des Clients et d'autres pour les traitements propres d'Emett. Leur qualité est précisée dans le DPA.

L'hébergement principal du Service et des Contenus est réalisé dans l'Espace économique européen. Certains prestataires peuvent toutefois effectuer des traitements depuis un pays situé hors de cet espace, comme indiqué en Annexe 1 du DPA. Ces transferts sont encadrés conformément au chapitre V du RGPD, notamment par une décision d'adéquation, le cadre de protection des données UE-États-Unis lorsqu'il est applicable ou des clauses contractuelles types assorties, si nécessaire, de mesures supplémentaires.

8. Sécurité et droits

Emett met en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment le chiffrement des données en transit et au repos, des contrôles d'accès, des restrictions d'accès internes, le principe du moindre privilège, une authentification multifacteur pour les accès concernés, des journaux techniques et de sécurité, une séparation logique des espaces clients, des sauvegardes et des procédures de gestion des incidents. Ces mesures sont détaillées sur la page mesures de sécurité.

L'Utilisateur doit également protéger ses accès, limiter les contenus transmis à ce qui est utile et signaler rapidement toute anomalie. En cas de violation de données personnelles, Emett applique ses obligations de notification et d'assistance conformément au RGPD et aux contrats applicables.

Dans les conditions prévues par le RGPD, vous pouvez demander l'accès à vos données, leur rectification, leur effacement, la limitation du traitement, leur portabilité lorsque ce droit s'applique, ou vous opposer à certains traitements. Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment pour l'avenir.

Pour exercer vos droits, écrivez à privacy@emett.ai. Emett pourra vous demander les informations nécessaires pour confirmer votre identité et traiter la demande.

Emett répond aux demandes dans un délai d'un mois à compter de leur réception. Ce délai peut être prolongé lorsque la complexité ou le nombre de demandes le justifie, conformément au RGPD.

Lorsque Emett agit comme sous-traitant d'un Client, certaines demandes doivent être adressées au Client responsable de traitement. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL.

9. Décisions automatisées, mineurs et modification

Emett ne prend pas de décision produisant des effets juridiques vous concernant sur le seul fondement d'un traitement automatisé. Les Résultats générés par le Service sont des aides à l'analyse et doivent faire l'objet d'un contrôle humain.

Le Service Emett est destiné à des Utilisateurs professionnels ou agissant dans un cadre organisationnel. Il n'est pas destiné aux mineurs.

Emett peut modifier la présente politique pour tenir compte de l'évolution du Service, de ses traitements, de ses fournisseurs ou du cadre juridique applicable. La version publiée sur le site est la version en vigueur.