Documents juridiques
Politique de confidentialité
Comment Ares traite vos données personnelles, conformément au RGPD.
Dernière mise à jour : 30 avril 2026
1. Engagement et cadre
La présente politique décrit la manière dont l'éditeur d'Ares (ci-après l' « Éditeur ») collecte et traite les données à caractère personnel dans le cadre de la fourniture du service Ares (le « Service »), conformément au Règlement (UE) 2016/679 du 27 avril 2016 (le « RGPD ») et à la loi française n°78-17 du 6 janvier 1978 modifiée (la « Loi Informatique et Libertés »).
L'Éditeur a fait le choix d'une infrastructure souveraine : les bases de données et les workspaces souverains sont hébergés en Union européenne, principalement chez Scaleway SAS.
2. Responsable de traitement
Pour les données traitées dans le cadre de la mise à disposition du Service (création de compte, facturation, journalisation, support), l'Éditeur agit en qualité de responsable de traitement.
Pour les Contenus Utilisateurs traités à la demande du Client (exécution d'agents IA, stockage de tickets, ingestion de prospects, génération de courriels, etc.), l'Éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD, le Client demeurant responsable de traitement vis-à-vis des personnes concernées.
Contact : contact@ares-agent.com.
3. Données traitées et finalités
3.1 Données de compte et d'authentification
- Identifiants : nom, adresse électronique, mot de passe (haché), avatar, préférence de langue.
- Finalité : création et gestion du compte, authentification, sécurisation des accès, lien d'appareils (QR code), notifications transactionnelles.
- Base légale : exécution d'un contrat (article 6.1.b RGPD).
3.2 Données de facturation
- Données : raison sociale, adresse, n° de TVA, identifiant client Stripe, historique de factures et de paiements (les données de carte bancaire sont traitées exclusivement par Stripe et ne transitent jamais par les serveurs Ares).
- Finalité : facturation, gestion des abonnements, comptabilité, lutte contre la fraude.
- Base légale : exécution du contrat et obligations légales (article 6.1.b et 6.1.c).
3.3 Contenu Utilisateur
- Données : tickets, projets, messages de chat, documents, code source importé ou généré, runs d'agents, journaux d'exécution, mémoire ICM.
- Finalité : fourniture du Service à la demande du Client, exécution des agents IA configurés par le Client, support utilisateur.
- Base légale : exécution du contrat (article 6.1.b RGPD).
3.4 Données techniques et journaux
- Données : adresse IP, identifiants de session, traces d'erreurs, métriques d'usage, journaux d'audit (notamment pour la fonctionnalité prospection), heartbeat de présence (pastille « en ligne »).
- Finalité : sécurité, prévention de la fraude, supervision technique, facturation à l'usage, conformité.
- Base légale : intérêt légitime de l'Éditeur (article 6.1.f) et obligations légales pour la conservation des journaux d'audit pertinents.
3.5 Données de prospection (option activée par le Client)
Lorsque le Client active la fonctionnalité de détection de prospects et/ou d'envoi de courriels, des données relatives à des personnes morales et physiques peuvent être traitées (nom de société, fonction, adresse électronique, signaux d'intention extraits de flux d'actualités). Le Client est responsable de traitement vis-à-vis de ces personnes ; l'Éditeur agit en sous-traitant. Le Client doit disposer d'une base légale (en règle générale l'intérêt légitime encadré pour la prospection B2B, ou le consentement) et respecter le droit d'opposition.
3.6 Widgets embarqués (option activée par le Client)
Lorsque le Client intègre un widget Ares (chat FAQ et/ou remontée de bug) dans son propre site, les données de ses utilisateurs finaux collectées via ce widget — adresse électronique, message, et télémétrie technique (URL de la page, agent utilisateur, erreurs console, état applicatif éventuellement fourni par le site du Client) — sont traitées pour la finalité de support et de remontée de bug. Le Client est responsable de traitement vis-à-vis de ses utilisateurs finaux ; l'Éditeur agit en sous-traitant (hébergement et traitement pour le compte du Client). La base légale est le consentement de l'utilisateur final, recueilli par une case explicite avant tout envoi. Les destinataires sont le Client (rôles « owner »/« manager » du workspace) et, en cas de résolution automatisée par un agent IA, le fournisseur d'IA choisi par le Client (BYOIA). La durée de conservation est configurable par le Client (365 jours par défaut), avec purge automatique à expiration. L'Éditeur met à disposition du Client les outils d'export et d'effacement pour répondre aux demandes de ses utilisateurs finaux (droits d'accès et d'effacement).
4. Données et fournisseurs d'IA
Lorsque le Client utilise des Agents IA via le mode BYOIA, les contenus nécessaires à l'exécution (prompts, extraits de code, contexte projet, données de mémoire) sont transmis au fournisseur d'IA configuré par le Client (Anthropic, OpenAI, Mistral, Google, Scaleway IA, etc.) au moyen des clés API fournies par le Client.
Le Client est responsable du choix et de la configuration de ce fournisseur, notamment du respect des conditions et politiques de confidentialité de ce fournisseur (zone d'hébergement, conservation, entraînement des modèles, etc.). L'Éditeur ne maîtrise pas ces traitements.
Pour minimiser les risques, le Client est invité à : (i) éviter de transmettre des données identifiables ou sensibles inutiles dans les prompts ; (ii) choisir un fournisseur compatible avec son cadre réglementaire (ex. : Scaleway IA pour un hébergement UE) ; (iii) utiliser, lorsque disponible, l'option de non-utilisation des données pour l'entraînement.
5. Sous-traitants
L'Éditeur recourt aux sous-traitants suivants, sélectionnés pour leur niveau de conformité et liés par des engagements contractuels conformes à l'article 28 du RGPD :
- Scaleway SAS (France — UE) : hébergement de l'application, base de données, environnements distants des workspaces souverains.
- Stripe Payments Europe Ltd (Irlande — UE) : paiement et gestion des abonnements.
- Resend, Inc. (États-Unis) : envoi des courriels transactionnels (confirmation, réinitialisation de mot de passe, notifications). Transfert encadré par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914).
- Fournisseurs d'IA configurés par le Client (Anthropic, OpenAI, Mistral, Google, Scaleway IA, etc.) : traitement des prompts soumis par les Agents IA. Les conditions et localisations dépendent du fournisseur retenu.
La liste à jour des sous-traitants peut être obtenue sur simple demande à contact@ares-agent.com.
6. Transferts hors UE
Les données sont prioritairement traitées au sein de l'Union européenne. Lorsqu'un transfert hors UE est nécessaire (notamment pour Resend ou un fournisseur d'IA basé hors UE choisi par le Client), il est encadré par des garanties appropriées, en règle générale les clauses contractuelles types (CCT) adoptées par la Commission européenne.
7. Durées de conservation
- Compte et profil : pendant toute la durée d'utilisation, puis suppression dans un délai maximal de 30 jours après la résiliation.
- Contenu Utilisateur : pendant la durée d'abonnement, puis suppression dans un délai maximal de 30 jours après la résiliation, sous réserve des obligations légales et des exports demandés par le Client.
- Données de facturation et factures : 10 ans à compter de la clôture de l'exercice (article L.123-22 du Code de commerce).
- Journaux techniques et d'audit : 12 mois maximum, sauf anonymisation.
- Données de prospection traitées par le Client : durées définies par le Client en sa qualité de responsable de traitement (recommandation CNIL : 3 ans à compter du dernier contact pour la prospection B2B).
8. Sécurité
L'Éditeur met en œuvre des mesures techniques et organisationnelles, notamment :
- chiffrement des communications (TLS) et des secrets sensibles au repos ;
- stockage des mots de passe sous forme de hachages adaptés (algorithme cryptographiquement robuste, salt par utilisateur) ;
- cloisonnement par workspace, contrôles d'accès basés sur des rôles ;
- journalisation des accès aux ressources sensibles ;
- sauvegardes régulières et procédures de restauration testées ;
- mises à jour de sécurité régulières des dépendances et de l'infrastructure.
9. Cookies et traceurs
Ares utilise un nombre limité de cookies, exclusivement strictement nécessaires au fonctionnement du Service :
- cookie de session d'authentification (better-auth) : indispensable, exempt de consentement ;
- cookie de préférence linguistique : indispensable à l'expérience demandée par l'Utilisateur, exempt de consentement ;
- cookie « dernier workspace consulté » : indispensable au bon fonctionnement de la navigation, exempt de consentement.
Aucun cookie publicitaire ni traceur tiers d'analyse comportementale n'est déployé sur les pages du Service. Toute évolution sera précédée du recueil du consentement conformément à la directive ePrivacy et aux recommandations de la CNIL.
10. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- droit d'accès, de rectification et d'effacement ;
- droit à la limitation du traitement ;
- droit à la portabilité de vos données ;
- droit d'opposition aux traitements fondés sur l'intérêt légitime, et à la prospection ;
- droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la Loi Informatique et Libertés).
Pour exercer ces droits : contact@ares-agent.com. Une réponse vous sera apportée dans un délai d'un (1) mois, prorogeable conformément au RGPD. Une preuve d'identité pourra être demandée en cas de doute raisonnable.
Vous disposez également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), accessible à l'adresse www.cnil.fr, ou auprès de l'autorité de protection des données de votre lieu de résidence ou de travail.
11. Décisions automatisées
Le Service met en œuvre des traitements automatisés (suggestions IA, scoring de prospects, planification de tâches) à la demande du Client. Ces traitements ne produisent pas, par eux-mêmes, d'effets juridiques sur les personnes concernées au sens de l'article 22 du RGPD : les décisions opérationnelles (envoi d'un courriel, intégration d'un code, etc.) résultent d'une intervention humaine du Client. Le Client doit veiller à maintenir cette intervention humaine.
12. Modification
La présente politique peut être mise à jour pour refléter des évolutions légales ou du Service. La date de dernière mise à jour est indiquée en tête du document. En cas de modification substantielle, les Utilisateurs en seront informés par un moyen approprié.