Politique de Confidentialité

Comment nous traitons et protégeons vos données personnelles (RGPD).

Version 2.0 · En vigueur depuis le 11 septembre 2026

← Tous les documents

La présente Politique de Confidentialité décrit la manière dont Axence Marsault (EI), éditrice du service Evrygo, collecte, utilise, partage et protège les données à caractère personnel des utilisateurs, dans le respect du Règlement (UE) 2016/679 (« RGPD ») et de la loi française « Informatique et Libertés ». Elle s'applique à toute personne utilisant le site https://evrygo.fr, l'application https://app.evrygo.fr et les services associés.

1. Responsable du traitement et contact

Le responsable de traitement est Axence Marsault (EI), entrepreneur individuel — micro-entreprise, immatriculé sous le numéro SIREN 108 553 470 (SIRET 108 553 470 00015), dont l'adresse de l'entreprise est 61 rue de Lyon, 75012 Paris, France.

Axence Marsault (EI) est une entreprise individuelle sans salarié. Elle n'entre dans aucun des cas de désignation obligatoire prévus à l'article 37 du RGPD et n'a pas désigné de délégué à la protection des données. Les demandes relatives aux données personnelles sont traitées directement par l'exploitant.

Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez écrire à dpo@evrygo.fr, ou par courrier postal à l'adresse de l'entreprise indiquée ci-dessus.

2. Données que nous collectons

Nous collectons les catégories de données suivantes :

2.1 Données de compte et d'identité

Nom, prénom, adresse e-mail, mot de passe (sous forme hachée), numéro de téléphone si vous choisissez de l'ajouter (vérification par SMS), nom de l'organisation et rôle au sein d'une équipe, préférences de compte, et vos choix de consentement (acceptation des conditions, partage de données avec les modèles d'IA gratuits). Ces données proviennent directement de vous, lors de la création du compte ou de leur mise à jour.

2.2 Données de facturation et de paiement

Informations de facturation (raison sociale, adresse, numéro de TVA le cas échéant), historique des commandes et factures, plan souscrit. Les données de carte bancaire sont collectées et traitées directement par notre prestataire de paiement ; nous n'avons pas accès aux numéros de carte complets.

2.3 Contenu des projets et invites (prompts) IA

Les descriptions, instructions et invites (« prompts ») que vous saisissez, les conversations avec l'assistant IA, le code généré, les fichiers, projets et configurations que vous créez ou importez, ainsi que les métadonnées associées (dont le modèle d'IA qui a produit chaque réponse). Ce contenu peut être transmis à des fournisseurs de modèles d'IA tiers (voir article 4).

2.4 Données techniques et de connexion

Adresse IP, identifiants de session, type de navigateur et d'appareil, système d'exploitation, journaux d'activité (logs), pages consultées, horodatages, données de diagnostic et de performance, données relatives aux environnements d'exécution (sandboxes).

2.5 Cookies et traceurs

Données collectées via cookies et technologies similaires, dans les conditions décrites dans notre Politique de Cookies.

2.6 Communications

Contenu de vos échanges avec notre support, demandes d'assistance, réponses à des enquêtes ou questionnaires.

2.7 Sources des données

La grande majorité des données est collectée directement auprès de vous (création de compte, saisie d'invites, configuration de projets, paiements). Certaines données sont générées automatiquement par votre utilisation du Service (logs techniques, métadonnées d'exécution, statistiques d'usage). Le cas échéant, des données peuvent provenir de tiers que vous avez mandatés, par exemple lorsque vous vous authentifiez via un fournisseur d'identité tiers (connexion sociale), qui nous transmet alors les informations strictement nécessaires à la création ou à la liaison de votre compte. Nous ne collectons pas, sauf si vous nous les fournissez volontairement, de catégories particulières de données (données dites « sensibles » au sens de l'article 9 du RGPD) ; vous êtes invité à ne pas en intégrer dans vos invites ou projets.

3. Finalités, bases légales et durées de conservation

Nous traitons vos données pour les finalités suivantes, sur les bases légales et pour les durées indiquées ci-dessous :

FinalitéBase légaleDurée de conservation
Création et gestion du compte utilisateurExécution du contrat (art. 6.1.b RGPD)Durée du compte ; effacement à la suppression du compte (voir 3.1)
Fourniture des Services (édition, génération de code par IA, exécution en sandbox) — y compris les conversations avec l'IAExécution du contrat (art. 6.1.b)Durée du projet ou du compte ; une conversation peut être supprimée à tout moment
Partage de vos données avec des modèles d'IA gratuits dont les fournisseurs peuvent les réutiliserConsentement (art. 6.1.a)Jusqu'au retrait du consentement, dans vos paramètres
Preuve de l'acceptation des conditions et des consentementsObligation légale (art. 7.1) et intérêt légitime (art. 6.1.f)5 ans après la fin de la relation (prescription de droit commun)
Gestion des abonnements, facturation et paiementExécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c)Factures conservées 10 ans (obligations comptables)
Support client et réponse aux demandesExécution du contrat / intérêt légitime (art. 6.1.f)3 ans à compter du dernier contact
Sécurité, prévention de la fraude et des abus, journalisationIntérêt légitime (art. 6.1.f)Journaux techniques : 12 mois ; journal des événements de sécurité du compte : 180 jours. Les journaux ne contiennent pas le contenu de vos invites ni de vos fichiers
Amélioration et mesure d'audience des ServicesIntérêt légitime ou consentement selon le traceur (art. 6.1.f / 6.1.a)Selon la Politique de Cookies (consentements : 13 mois)
Liste d'information du site vitrine (annonces de lancement)Consentement (art. 6.1.a)Jusqu'au désabonnement, et au plus 3 ans sans interaction
Respect des obligations légales et réponses aux autoritésObligation légale (art. 6.1.c)Durée légale applicable
Gestion des litiges et constatation/exercice/défense de droitsIntérêt légitime (art. 6.1.f)Durée des procédures et délais de prescription

Les durées indiquées constituent des durées maximales ; les données sont supprimées ou anonymisées dès qu'elles ne sont plus nécessaires aux finalités poursuivies.

3.1 Espaces de travail, sauvegardes et suppression du compte

Le contenu de vos projets (code, fichiers, espaces de travail des environnements d'exécution) est conservé pendant toute la durée du compte. Vous pouvez supprimer votre compte à tout moment depuis les paramètres de l'application (Sécurité › « Supprimer mon compte »). La suppression efface immédiatement : votre compte et vos sessions, les projets dont vous êtes propriétaire (code, fichiers, espaces de travail, conversations avec l'IA), les clés de chiffrement de ces projets — ce qui rend inexploitables leurs éventuelles copies chiffrées —, vos préférences et vos invitations. Vous êtes retiré des projets partagés par d'autres ; les messages que vous y avez écrits restent visibles de leurs membres.

Sont conservés, pour les durées indiquées au tableau ci-dessus : les factures (10 ans, obligation comptable), la preuve de vos acceptations (5 ans) et le journal des événements de sécurité (180 jours).

Les sauvegardes sont conservées selon une rétention glissante : 14 jours pour la copie sur l'infrastructure de production, 30 jours pour la copie chiffrée conservée hors site. Une donnée supprimée disparaît donc des sauvegardes au terme de ces durées, et non instantanément ; les sauvegardes ne sont ni consultées ni réutilisées en exploitation courante.

4. Données relatives à l'IA et au contenu des projets

Evrygo intègre un assistant d'intelligence artificielle (« IA Evrygo ») qui génère et modifie du code à partir de vos demandes. Les réponses de l'assistant sont produites par une IA ; l'interface le rappelle à côté de chaque zone de saisie.

Ce qui est transmis. Pour répondre, l'assistant envoie au modèle d'IA : vos messages et l'historique de la conversation, l'arborescence de votre projet, le contenu des fichiers qu'il lit, et le cas échéant des captures d'écran du canevas. N'intégrez pas de données personnelles de tiers ni de secrets (mots de passe, clés d'API) dans vos projets si vous ne souhaitez pas qu'ils puissent être transmis.

Par où. Ces données transitent par OpenRouter, Inc. (États-Unis), qui les achemine vers le fournisseur du modèle choisi. La liste des modèles proposés figure dans le sélecteur de modèle de l'application, avec le nom de leur éditeur.

Par défaut, aucune réutilisation. Sans action de votre part, le Service impose à l'intermédiaire de n'acheminer vos données que vers des fournisseurs qui s'engagent à ne pas les conserver ni les utiliser pour entraîner leurs modèles.

Modèles gratuits : seulement avec votre accord. Les modèles gratuits (signalés « gratuit — données partagées ») sont fournis par des tiers qui peuvent conserver vos messages, le code de vos fichiers et les captures envoyées, et s'en servir pour améliorer leurs modèles. Ils ne sont utilisés que si vous l'avez accepté expressément, par une case jamais pré-cochée. Vous pouvez retirer cet accord à tout moment dans Paramètres › « IA et données » ; le retrait vaut pour les échanges suivants et ne peut pas rappeler des données déjà transmises. Ce traitement repose sur votre consentement (art. 6.1.a RGPD).

Axence Marsault (EI) n'entraîne aucun modèle d'IA avec vos projets ni vos conversations.

Chaque réponse de l'assistant est enregistrée avec le nom du modèle et du fournisseur qui l'ont produite, afin de pouvoir retracer l'origine du contenu généré.

Chaque fichier que l'assistant écrit, modifie ou supprime est en outre consigné — chemin, empreinte SHA-256 du contenu écrit, modèle et fournisseur, date — dans un journal lié à votre compte et dans le fichier .evrygo/ai-provenance.json placé à la racine du projet, qui signale de façon lisible par machine le code produit par l'IA (règlement européen sur l'IA, art. 50.2) ; ce fichier fait partie de votre projet et le suit s'il est exporté ou partagé.

Vous demeurez responsable du contenu que vous soumettez et du caractère licite des données que vous intégrez dans vos projets.

Les résultats produits par les modèles d'IA peuvent comporter des inexactitudes ou des éléments inattendus ; ils ne constituent pas un conseil et doivent être vérifiés avant toute exploitation. Le code généré est conservé dans votre espace afin de vous permettre de reprendre et modifier vos projets, dans les durées indiquées à l'article 3.

4.1 Décisions automatisées

Le traitement de vos invites par les modèles d'IA constitue une opération automatisée de génération de contenu, mais ne produit pas d'effet juridique vous concernant ni ne vous affecte de manière significative au sens de l'article 22 du RGPD : vous gardez à tout moment la maîtrise des résultats produits : vous pouvez les modifier, les annuler ou interrompre l'assistant.

5. Destinataires et sous-traitants

Axence Marsault (EI) étant une entreprise individuelle sans salarié, l'accès à vos données est limité à l'exploitant lui-même, dans la stricte mesure nécessaire à la fourniture et à la maintenance du Service.

Nous faisons appel aux sous-traitants suivants, agissant pour notre compte. Cette liste est nominative et exhaustive à la date d'entrée en vigueur de la présente politique :

Sous-traitantFinalitéDonnées concernéesLocalisation du traitement
OVH SAS (OVHcloud) — 2 rue Kellermann, 59100 Roubaix, France — téléphone : 1007Hébergement de l'ensemble de la plateforme : serveurs, base de données, espaces de travail des projets, sauvegardes de production et messagerie sortanteToutes les catégories de l'article 2France
Cloudflare, Inc. (États-Unis)Hébergement du site vitrine https://evrygo.fr (pages statiques), résolution DNS, terminaison TLS et acheminement du trafic vers nos serveursDonnées de connexion (adresse IP, en-têtes, horodatage)États-Unis / réseau mondial
OpenRouter, Inc. (États-Unis)Acheminement de vos demandes vers le fournisseur du modèle d'IA sélectionné (voir article 4)Messages, contenu des fichiers lus par l'IA, captures du canevasÉtats-Unis, puis pays du fournisseur du modèle
Fournisseurs des modèles d'IA (sous-traitants ultérieurs, choisis par OpenRouter selon le modèle)Génération des réponses de l'assistantMêmes donnéesSelon le fournisseur : notamment États-Unis, Canada, Chine
Twilio Inc. (États-Unis) — uniquement si la vérification par SMS est activéeEnvoi des codes de vérification par SMSNuméro de téléphone, contenu du SMSÉtats-Unis
Mollie B.V. (Pays-Bas)Traitement des paiements et gestion des abonnementsDonnées de facturation et de paiementUnion européenne
Cal.com, Inc.Réservation de démonstrations depuis le site https://evrygo.fr uniquementNom, e-mail et créneau choisi lors de la prise de rendez-vousÉtats-Unis

La base de données de la plateforme et les espaces de travail de vos projets sont hébergés sur notre propre infrastructure, chez OVH SAS (OVHcloud), en France. Ils ne sont confiés à aucun fournisseur de base de données géré tiers.

Deux services tiers sont en outre contactés directement par votre navigateur lorsque vous utilisez l'éditeur, et reçoivent donc votre adresse IP : Google Fonts (Google LLC, États-Unis), lorsque vous appliquez une police Google à un élément de votre projet, et jsDelivr (réseau de diffusion de contenu), qui sert le script d'intégration chargé dans l'aperçu de votre projet.

Nous n'utilisons aujourd'hui aucun outil de mesure d'audience, d'analytics comportemental, de profilage ou de publicité ciblée dans l'application https://app.evrygo.fr. Si un tel outil venait à être déployé, la présente politique et la Politique de Cookies seraient mises à jour au préalable et votre consentement recueilli lorsqu'il est requis.

Concernant l'encadrement contractuel de ces sous-traitants : Axence Marsault (EI) adhère aux conditions de traitement des données publiées par chacun d'eux et conduit actuellement la formalisation des accords de sous-traitance au sens de l'article 28 du RGPD. L'état de cette démarche peut être communiqué sur demande à dpo@evrygo.fr.

Nous ne vendons pas vos données personnelles et ne les communiquons à aucun tiers à des fins de prospection. Vos données peuvent être communiquées aux autorités compétentes lorsque la loi l'exige.

6. Transferts de données hors de l'Union européenne

Le stockage de vos projets, de votre code et de la base de données du Service a lieu en France, chez OVH SAS (OVHcloud). Leur copie de secours hors site est chiffrée avant d'être envoyée, puis conservée en France, sur un serveur exploité directement par Axence Marsault (EI) : aucun prestataire tiers n'intervient dans cette copie.

Les flux suivants sortent de l'Espace économique européen, limités aux données décrites aux articles 4 et 5 :

  • Cloudflare — les données de connexion (adresse IP, en-têtes) transitent par son réseau mondial avant d'atteindre nos serveurs ;
  • OpenRouter et les fournisseurs de modèles d'IA — ce que vous envoyez à l'assistant (messages, contenu des fichiers lus, captures) est acheminé vers le fournisseur du modèle, qui peut être établi hors de l'Union européenne, notamment aux États-Unis, au Canada ou en Chine ;
  • Twilio — votre numéro de téléphone, si la vérification par SMS est activée ;
  • Google Fonts et jsDelivr — votre adresse IP, lorsque votre navigateur charge une police ou le script d'intégration de l'aperçu ;
  • Cal.com — les seules données saisies lors d'une prise de rendez-vous de démonstration sur le site vitrine.

Ces transferts reposent sur les garanties publiées par chacun de ces prestataires au titre du chapitre V du RGPD (certification au cadre de protection des données UE–États-Unis lorsqu'elle existe, ou clauses contractuelles types incorporées à leurs conditions de service). Axence Marsault (EI) procède actuellement à la vérification, à la documentation et, le cas échéant, à la signature de ces garanties prestataire par prestataire, ainsi qu'à l'analyse d'impact des transferts pour le flux d'invites vers les modèles de langage. L'état de cette démarche peut être obtenu sur demande à dpo@evrygo.fr.

Si vous ne souhaitez pas que le contenu de vos projets soit traité hors de l'Union européenne, n'utilisez pas les fonctionnalités d'IA : le reste du Service fonctionne sans elles.

7. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés :

  • Chiffrement en transit — TLS sur l'ensemble des échanges, avec HSTS et une politique de sécurité du contenu sur l'application https://app.evrygo.fr.
  • Chiffrement au repos — les espaces de travail des projets sont chiffrés par volume (LUKS), avec une clé propre au titulaire du compte.
  • Cloisonnement d'exécution — le code de chaque projet s'exécute dans une machine virtuelle légère isolée, distincte de celle des autres clients et de la plateforme.
  • Authentification — mot de passe d'au moins 12 caractères contrôlé contre une liste de mots de passe compromis, vérification de l'adresse e-mail, double authentification obligatoire pour tous les comptes, y compris ceux ouverts avec Google ou GitHub (application d'authentification TOTP ou clé d'accès/passkey ; un code reçu par e-mail ne suffit pas), à activer dans les 14 jours suivant l'inscription — passé ce délai, l'accès aux projets est suspendu jusqu'à l'activation, l'export de vos données et la suppression du compte restant toujours possibles —, révocation de toutes les sessions en cas de réinitialisation ou de changement de mot de passe.
  • Contrôle d'accès — droits par projet et par rôle, moindre privilège, secrets d'infrastructure conservés dans un coffre-fort dédié et jamais dans le code.
  • Sauvegardes — sauvegarde quotidienne automatisée, rétention de 14 jours sur l'infrastructure de production et de 30 jours pour la copie chiffrée hors site, test de restauration automatisé hebdomadaire.
  • Journalisation — traçabilité des accès et des opérations sensibles, avec les durées de conservation indiquées à l'article 3.
  • Revue de sécurité — analyse statique de sécurité systématique du code avant intégration, et audits de sécurité périodiques de l'application et de l'infrastructure.

Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue.

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL dans les conditions prévues à l'article 33 du RGPD, en principe dans un délai de 72 heures après en avoir pris connaissance, et, lorsque le risque est élevé, vous en informerons dans les meilleurs délais conformément à l'article 34. Conformément à l'article 33.5 du RGPD, toute violation est consignée dans un registre interne précisant sa nature, les personnes et enregistrements concernés, ses conséquences probables et les mesures correctives prises.

8. Vos droits

Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants sur vos données :

  • Droit d'accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
  • Droit de rectification : faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (« droit à l'oubli ») : obtenir la suppression de vos données dans les cas prévus par la loi.
  • Droit à la limitation du traitement dans certaines situations.
  • Droit à la portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine, et les transmettre à un autre responsable de traitement.
  • Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime, ainsi qu'au traitement à des fins de prospection.
  • Droit de retirer votre consentement à tout moment, sans que cela n'affecte la licéité des traitements antérieurs.
  • Directives post-mortem : définir des directives relatives au sort de vos données après votre décès, conformément à l'article 85 de la loi « Informatique et Libertés ».

8.1 Comment exercer vos droits

Deux droits s'exercent directement depuis l'application, sans nous écrire :

  • effacement — la suppression de votre compte est disponible dans les paramètres et entraîne l'effacement des données du compte et des projets associés, dans les conditions de l'article 3.1 ;
  • portabilité — l'export de vos données (compte, projets, conversations avec l'IA, consommation, préférences) est disponible dans Paramètres › Sécurité, dans un format structuré et lisible par machine ; le code et les fichiers de chaque projet peuvent en outre être exportés depuis l'éditeur ;
  • retrait du consentement — le partage de données avec les modèles d'IA gratuits se retire dans Paramètres › « IA et données ».

Pour les autres droits, écrivez à dpo@evrygo.fr. Nous pourrons vous demander de justifier votre identité. Nous répondons dans un délai d'un (1) mois, prolongeable de deux mois en cas de demande complexe.

8.2 Réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données n'est pas conforme à la réglementation, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via son site web.

9. Mineurs

Evrygo n'est pas destiné aux personnes de moins de 15 ans. Nous ne collectons pas sciemment de données relatives à des mineurs sans le consentement requis. Si vous estimez qu'un mineur nous a transmis des données sans autorisation appropriée, contactez dpo@evrygo.fr afin que nous procédions à leur suppression.

10. Modifications de la présente politique

Nous pouvons être amenés à modifier la présente Politique de Confidentialité afin de refléter des évolutions légales, techniques ou organisationnelles. Toute modification substantielle sera portée à votre connaissance par un moyen approprié (notification dans l'application ou par e-mail). La version applicable est celle publiée sur https://app.evrygo.fr.

11. Contact

Pour toute question relative à la présente politique ou au traitement de vos données personnelles, vous pouvez nous écrire à dpo@evrygo.fr ou à contact@evrygo.fr, ou par courrier à Axence Marsault (EI), 61 rue de Lyon, 75012 Paris, France.