← Retour

Traitement des données personnelles

En vigueur au 9 septembre 2026.

Cette annexe est l'accord de sous-traitance prévu par l'article 28 du RGPD. Elle fait partie intégrante des conditions générales et complète les règles de confidentialité. Ces dernières décrivent ce que nous faisons de VOS données ; celle-ci décrit ce que nous faisons des données de VOS clients.

Ce document existe aussi en anglais. En cas de divergence entre les deux versions, la version française fait foi.

Qui fait quoi

Vous êtes responsable de traitement : ce sont vos clients, vos prospects, vos contacts, et c'est vous qui décidez pourquoi et comment leurs données sont utilisées. Muzau est sous-traitant : nous les traitons pour votre compte, sur vos instructions, et pour rien d'autre.

Muzau est édité par Arthur Osstyn EI, entrepreneur individuel exerçant sous le nom commercial O2S, SIREN 900 494 048. Contact : contact@muzau.fr. Le détail figure dans les mentions légales.

Ce que nous traitons, et pourquoi

Objet et finalité. Exécuter le service que vous avez souscrit : permettre à vos agents de lire, décider et agir selon vos règles, et vous rendre compte de ce qu'ils ont fait.

Durée. Celle de votre contrat, puis le délai d'effacement décrit plus bas.

Nature des opérations. Collecte, enregistrement, conservation, consultation, utilisation, transmission au modèle de langage et aux outils que vous avez connectés, et effacement.

Personnes concernées. Vos clients et prospects, les personnes qui écrivent à vos agents ou leur parlent sur votre site, et les membres de votre équipe que vous déclarez.

Données concernées. Identité et coordonnées, contenu des échanges (messages reçus, réponses envoyées, conversations de chat), lignes des fichiers de suivi que vous nous désignez, créneaux d'agenda, et les documents que vous autorisez vos agents à joindre.

Données sensibles. Le service n'est pas conçu pour traiter les données de l'article 9 du RGPD (santé, opinions, orientation, appartenance syndicale, données biométriques). Vous vous engagez à ne pas en confier au service, et nos garde-fous ne les accordent jamais automatiquement à un agent.

Nous ne traitons que sur vos instructions

Vos instructions documentées sont celles-ci, et seulement celles-ci :

1. Faire fonctionner le service que vous avez demandé, tel que vos agents, vos règles et vos autorisations le décrivent.

2. Assurer la sécurité du service et de vos données, y compris détecter et arrêter un abus ou une attaque.

3. Maintenir et déboguer le service : diagnostiquer un incident, comprendre pourquoi un agent s'est trompé, et corriger la plateforme. C'est l'instruction que précise la section suivante.

4. Nous conformer à la loi, quand elle nous y oblige.

Vous pouvez modifier ou compléter ces instructions par écrit à tout moment. Si une instruction nous paraît contraire au RGPD, nous vous le disons plutôt que de l'exécuter.

Le diagnostic assisté

Ce que c'est. Un réglage de votre espace, activé par défaut, qui nous autorise à ouvrir le détail technique d'un échange traité par vos agents quand la plateforme a détecté un défaut ou quand vous nous signalez un incident. Sans lui, diagnostiquer une erreur revient à vous demander de la reproduire.

Ce n'est pas un consentement au sens de l'article 6 du RGPD : vous ne pouvez pas consentir à la place de vos clients, et nous ne vous le demandons pas. C'est une instruction contractuelle que vous nous donnez comme responsable de traitement, et que vous pouvez retirer.

Vous pouvez le désactiver à tout moment depuis vos paramètres, sans justification et sans perdre l'accès au service. Le diagnostic devient alors strictement réactif : nous n'ouvrons vos données que sur un incident que vous nous signalez, ou pour un motif de sécurité.

Chaque ouverture laisse une trace : qui a regardé, quelle entreprise, quoi, et quand. Cette trace n'enregistre jamais le contenu consulté.

Il ne couvre pas les données issues de vos outils Google. Feuilles de calcul, agenda et fichiers restent soumis aux règles d'usage limité de Google : aucun humain ne les consulte, sauf avec votre accord explicite, pour résoudre un incident que vous nous avez signalé, pour des raisons de sécurité, ou si la loi nous y oblige. Le réglage ci-dessus ne change rien à cela.

Ce que nous ne faisons jamais

Entraîner un modèle de langage sur vos données, ni le nôtre ni celui d'un prestataire. Recouper les données d'une entreprise avec celles d'une autre pour faire fonctionner le service. Vendre, louer ou céder vos données. Sortir de la plateforme le contenu d'un échange.

Améliorer le produit ne se fait donc jamais à partir de ce qu'un échange contient, mais de ce que nous en apprenons : il en est tiré un énoncé de besoin court et réécrit, dont les adresses, les liens et les suites de chiffres sont retirés, et qu'un contrôle relit juste avant toute sortie pour la refuser au moindre marqueur restant.

Nous ne qualifions pas pour autant cet énoncé d'anonyme. Un texte expurgé reste une donnée personnelle au sens du RGPD, et nous le traitons comme tel : les engagements de la présente annexe s'y appliquent entièrement.

Les sous-traitants ultérieurs

Vous autorisez les prestataires suivants, chacun pour le rôle indiqué. Tous traitent les données pour notre compte, au titre de clauses contractuelles types lorsqu'ils sont établis hors de l'Union européenne.

Vercel Inc. (États-Unis, traitements exécutés dans la région de Paris) : hébergement de l'application.

Supabase Inc. (États-Unis, base hébergée dans la région de Paris) : base de données.

Resend Inc. (États-Unis) : acheminement des emails envoyés et reçus par vos agents.

OpenAI (OpenAI Ireland Limited, Irlande ; OpenAI, L.L.C., États-Unis) et Anthropic PBC (États-Unis) : les modèles de langage qui font raisonner vos agents. Ils reçoivent le contexte utile à une décision, et ces données ne servent à entraîner aucun modèle. Nous choisissons lequel est employé pour chaque tâche et pouvons en changer, sans que cela modifie la nature des données transmises.

Stripe (Stripe Payments Europe, Irlande ; Stripe, Inc., États-Unis) : l'encaissement des abonnements et des crédits, et l'émission des factures. Il ne reçoit que les données de votre propre facturation, jamais celles de vos clients.

Google Ireland Limited : uniquement les outils que vous connectez vous-même (agenda, feuilles de calcul, fichiers), dans la limite des autorisations que vous accordez et que vous pouvez retirer.

Nous vous informons par écrit au moins trente jours avant d'ajouter ou de remplacer un sous-traitant. Vous pouvez vous y opposer pour un motif tenant à la protection des données ; à défaut d'accord, vous pouvez résilier sans frais.

Nous imposons contractuellement à chacun d'eux les mêmes obligations de protection que celles que nous vous devons ici, et nous restons pleinement responsable devant vous de la façon dont ils les exécutent.

Comment vos données sont protégées

Les données de chaque entreprise sont cloisonnées, et la base elle-même refuse à un espace de lire celui d'un autre. Les autorisations d'accès à vos outils sont chiffrées avant d'être enregistrées (AES-256-GCM). Chaque action d'un agent est inscrite dans un journal que vous pouvez consulter, et les actions sensibles (envoyer, joindre un document, s'engager) passent par votre validation selon les règles que vous fixez. Les accès humains à vos données sont réservés aux personnes qui en ont besoin, et tracés.

Les personnes autorisées à traiter vos données sont tenues à la confidentialité. À ce jour, l'éditeur est la seule personne concernée ; toute personne ajoutée y sera tenue par écrit avant tout accès.

Si une violation de données survient

Nous vous en informons sans retard injustifié et au plus tard quarante-huit heures après en avoir eu connaissance, avec ce que nous savons : ce qui s'est passé, quelles données sont concernées, les conséquences probables et ce que nous faisons. C'est à vous, responsable de traitement, qu'il revient de notifier la CNIL et, s'il y a lieu, les personnes concernées ; nous vous y aidons.

Si une autorité nous réclame vos données

Nous vous en informons sans délai, afin que vous puissiez exercer vos droits, sauf lorsque la loi nous l'interdit expressément. Nous vérifions d'abord que la demande est régulière, écrite et proportionnée, nous n'y répondons que dans la stricte mesure où elle s'impose, et nous contestons celles qui ne remplissent pas ces conditions.

Nous vous aidons sur vos obligations

Quand une personne exerce ses droits auprès de vous (accès, rectification, effacement, limitation, portabilité, opposition), nous vous fournissons les moyens d'y répondre, et nous exécutons vos demandes d'effacement. Nous vous aidons de même sur votre analyse d'impact et votre registre, dans la limite des informations dont nous disposons.

À la fin du contrat

Vous pouvez exporter vos données à tout moment pendant le contrat. À son terme, nous les effaçons dans un délai de trente jours, sauf si vous nous demandez de vous les restituer d'abord, ou si la loi nous impose de les conserver. Les journaux d'accès sont conservés un an à des fins de sécurité, puis effacés.

Vous prouver que nous tenons tout ceci

Nous mettons à votre disposition les informations nécessaires pour démontrer le respect de cet accord. Vous pouvez demander un audit une fois par an, sur préavis raisonnable, pendant les heures ouvrées et sans perturber le service. Nous répondrons aussi aux questionnaires de sécurité de vos clients quand ils portent sur le service.

Droit applicable

Cette annexe est soumise au droit français. En cas de contradiction entre elle et les conditions générales sur le traitement des données personnelles, c'est elle qui l'emporte.