Politique de confidentialité - Phacet

Phacet est un nom commercial de SPX Software SAS.
Version : v2.0
Date d’entrée en vigueur : 9 septembre 2026

Qui sommes-nous ?

La présente Politique de confidentialité s'applique au site phacetlabs.com et à la Plateforme Phacet accessible à l'adresse https://app.phacetlabs.com (la « Plateforme »), exploités par SPX SOFTWARE SAS, société par actions simplifiée immatriculée au RCS de Créteil sous le n°985 300 250, dont le siège social est situé 14, avenue du Général de Gaulle - 94160 Saint-Mandé, France (« SPX Software » ou « Nous »).

Dans les conditions décrites ci-après, SPX Software agit :

  • en qualité de Responsable du traitement pour les Données personnelles traitées via le site et la Plateforme pour ses propres finalités ;
  • en qualité de Sous-traitant pour les Données personnelles traitées via la Plateforme dans le cadre de l’exécution des prestations fournies à ses clients (le « Service » pour « Nos clients »).

À qui s’adresse la présente Politique de confidentialité ?

La présente Politique de confidentialité s’adresse à toute personne dont les données personnelles sont susceptibles d’être traitées par SPX Software dans le cadre de l’utilisation du site et de la Plateforme, et notamment :

  • aux visiteurs du site phacetlabs.com ;
  • aux clients de SPX Software ;
  • aux utilisateurs finaux (salariés, collaborateurs, partenaires ou clients de Nos clients) accédant à la Plateforme ;
  • à toute personne dont les données personnelles figurent dans les documents partagés avec Nous dans le cadre de la fourniture du Service.

Dans les cas où SPX Software agit en qualité de Sous-traitant, les traitements sont réalisés pour le compte de Nos clients, qui agissent en tant que Responsables du traitement. Dans ce cas, Nous vous invitons à vous rapprocher directement du Responsable du traitement concerné (en principe, l’entité ayant mis la Plateforme à votre disposition) pour toute demande relative au traitement de vos données personnelles via la Plateforme.

Qu’est-ce qu’une « Donnée personnelle » ?

Selon le Règlement européen sur la protection des données n°2016/679 en vigueur depuis le 25 mai 2018 (« RGPD ») et la loi française « Informatique et Libertés » n° 78-17 du 6 janvier 1978 dans sa version modifiée, une Donnée personnelle (ou Donnée à caractère personnel) désigne toute information se rapportant à une personne physique identifiée ou identifiable (« personne concernée »), telle qu’un nom, une adresse électronique, un numéro de téléphone ou une adresse IP.

Une personne physique « identifiable » est une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

Quelles Données personnelles traitons-Nous ?

Dans le cadre de l’utilisation du site et de la Plateforme, Nous sommes amenés à traiter les Données personnelles suivantes :

  • Nom, prénom ;
  • Adresse email ;
  • Messages échangés via la Plateforme ;
  • Logs de connexion et d’activité ;
  • Parcours utilisateur (pages consultées, actions réalisées) ;
  • Documents transmis dans le cadre de l’utilisation de la Plateforme ;
  • Adresse postale (pour la facturation) ;
  • Moyens de paiement et coordonnées bancaires (ces dernières étant exclusivement traitées par notre partenaire Stripe dont la politique de confidentialité est accessible via ce lien) ;
  • Données issues des services tiers que vous connectez à la Plateforme (Gmail, Google Sheets, Google Drive), dans les conditions décrites à la section « Données utilisateur Google » ;
  • Données transmises via nos formulaires de contact et de demande de démonstration sur le site phacetlabs.com : nom, prénom, adresse email, numéro de téléphone, société et contenu de votre message.

Pourquoi et sur quel fondement vos Données personnelles sont-elles traitées ?

Afin de garantir la transparence de nos traitements, Nous vous présentons ci-dessous les finalités pour lesquelles vos Données personnelles sont collectées et utilisées via le site et la Plateforme, ainsi que les bases juridiques sur lesquelles Nous nous appuyons conformément à l’article 6 du RGPD :

Finalités en tant que Responsable du traitement et base légale
Finalités en tant que Responsable du traitementBase légale
Amélioration de la Plateforme, sur la base de données d'usage techniques et agrégées, à l'exclusion du contenu des Données de Nos clients Intérêt légitime
Facturation et gestion des paiements Intérêt légitime
Gestion des demandes de contact et de démonstration reçues via le site Intérêt légitime
Finalités en tant que Sous-traitant et base légale
Finalités en tant que Sous-traitantBase légale
Fourniture du Service à Nos clients (accès à la Plateforme, gestion du compte, traitement des demandes, hébergement de documents) Contrat
Répondre aux messages envoyés via la Plateforme Contrat

Avec qui vos Données personnelles peuvent-elles être partagées ?

Vos Données personnelles sont traitées par les équipes habilitées de SPX Software, ainsi que par ses sous-traitants autorisés assurant certains services pour Notre compte, notamment :

  • Stripe, notre prestataire de paiement sécurisé, pour la gestion des transactions ;
  • HubSpot, notre outil de gestion de la relation client, pour le traitement des demandes envoyées via le site.
  • Nos prestataires d'hébergement (Amazon Web Services, Google Cloud Platform), d'inférence IA (OpenAI, Anthropic, Mistral, Google Gemini), de supervision et d'observabilité (Datadog, Posthog, Braintrust), ainsi que Nos autres prestataires de services informatiques. La liste complète de Nos sous-traitants figure en Annexe 2 de l'accord de traitement des données conclu avec Nos clients.

SPX Software s’assure que les transferts de données personnelles vers ces sous-traitants sont sécurisés, conformes au RGPD et répondent à des normes élevées en matière de confidentialité et de protection des données.

Les transferts en dehors de l’Espace économique européen (EEE) ne sont effectués que dans des conditions légales strictes, telles qu’une décision d’adéquation adoptée par la Commission Européenne sur la base de l’article 45 du RGPD et/ou des dispositions contractuelles garantissant un niveau équivalent de protection de vos données personnelles (clauses contractuelles types établies par la Commission Européenne).

Données utilisateur Google

L'utilisation et le transfert par Phacet des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences Limited Use.

Cette section s'applique si vous connectez Gmail, Google Sheets ou Google Drive à la Plateforme. Elle concerne les données utilisateur Google que Nous recevons via ces API Google après que vous avez donné votre accord. Elle ne couvre pas l'usage de Google par Phacet en tant que prestataire pour ses propres opérations.

Nous n'accédons aux données utilisateur Google qu'avec le consentement OAuth explicite de vous-même ou de votre organisation, et uniquement pour les services Google que vous choisissez de connecter. Vous pouvez utiliser la Plateforme sans connecter Google.

Données auxquelles Nous accédons

Gmail (optionnel) : Gmail API v1. Autorisations demandées : gmail.readonly, gmail.modify. Profil de la boîte, messages, fils, libellés, brouillons, pièces jointes et lecture des paramètres ; rédaction, envoi, libellés, archivage, suivi, mise à la corbeille et restauration. Nous ne demandons pas la suppression définitive ni l'écriture des paramètres Gmail.

Google Sheets (optionnel) : Google Sheets API v4. Autorisations demandées : spreadsheets, drive. Métadonnées, onglets et valeurs des cellules ; création, lecture, mise à jour et suppression de tableurs.

Google Drive (optionnel) : Google Drive API v3. Autorisation demandée : drive. Lecture, création et gestion des fichiers Drive dans le cadre du workflow que vous avez demandé.

Nous ne demandons pas Google Sign-In, Google Agenda ni Contacts. Les connecteurs sont accordés séparément dans Intégrations.

Comment Nous les utilisons

Uniquement pour fournir les fonctionnalités que vous demandez : rechercher et lire les e-mails, rédiger et envoyer les messages que vous validez, libeller ou archiver ; lire ou mettre à jour les tableurs que vous désignez ; lire, créer et gérer les fichiers Drive que vous indiquez.

Nous ne vendons pas les données utilisateur Google ; Nous ne les utilisons pas pour de la publicité ni pour évaluer la solvabilité ; Nous n'utilisons pas les API Gmail, Sheets ou Drive pour développer, améliorer ou entraîner des modèles d'IA ou de ML généralisés ou non personnalisés.

Lorsque l'agent IA s'exécute sur des données Gmail, Sheets ou Drive connectées, ce contenu est traité pour exécuter votre demande. Il s'agit d'une fonctionnalité destinée à l'utilisateur, pas d'un entraînement de modèle.

Accès humain

Nous ne permettons pas à des personnes physiques de lire vos données utilisateur Google, sauf :

  • avec votre accord préalable et explicite, pour des messages ou fichiers déterminés, par exemple lorsque vous demandez à Notre support d'investiguer un problème ;
  • lorsque votre organisation a désigné un gestionnaire de compte Phacet, dans les conditions prévues à votre contrat ;
  • lorsque cela est nécessaire à des fins de sécurité, notamment pour investiguer un abus ou un incident présumé ;
  • lorsque la loi applicable l'exige ;
  • lorsque les données ont été agrégées et anonymisées, pour les besoins des opérations internes.

L'accès est restreint aux personnes habilitées, selon le principe du besoin d'en connaître, et fait l'objet d'une journalisation.

Comment Nous les stockons

Les jetons OAuth sont stockés chiffrés et supprimés lorsque vous déconnectez l'intégration ou clôturez le compte. Nous ne recevons ni ne stockons jamais les mots de passe Google. Le contenu des messages, tableurs ou fichiers Drive est traité pour exécuter l'action demandée ; nous n'en conservons une copie que s'il est écrit dans une table, une conversation ou un fichier que vous avez créé, jusqu'à suppression de cet objet ou fin du contrat. Les traces d'exécution utilisées pour le débogage du Service sont conservées jusqu'à cent quatre-vingts (180) jours par Notre prestataire d'observabilité. Les données sont chiffrées en transit (TLS) et au repos.

Comment Nous les partageons

Nous ne partageons les données utilisateur Google que dans les cas suivants : avec Nos prestataires d'hébergement et d'inférence IA utilisés pour faire tourner l'agent sur le contenu que vous avez demandé de traiter, dans le cadre de contrats limitant l'usage à la fourniture de Notre service et interdisant l'utilisation de votre contenu pour entraîner leurs modèles ; avec les personnes de votre organisation ayant accès au même espace de travail, selon les rôles que vous configurez ; si la loi l'exige. La liste de Nos sous-traitants figure à la section « Avec qui vos Données personnelles peuvent-elles être partagées ? ».

Nous n'envoyons pas de données utilisateur Google vers des outils publicitaires ou d'analytics web. Nos prestataires de supervision et d'observabilité peuvent les traiter aux seules fins d'exploiter, sécuriser et déboguer le Service, dans les limites d'accès humain énoncées ci-dessus.

Vos contrôles

Vous pouvez déconnecter l'intégration à tout moment dans la Plateforme, section Intégrations, ce qui supprime les jetons OAuth stockés. Vous pouvez révoquer l'accès depuis votre compte Google, section Sécurité puis Applications tierces. Vous pouvez supprimer les copies conservées dans la Plateforme ou écrire à contact@phacetlabs.com.

Limited Use

L'utilisation des informations reçues des API Google et des autorisations Google Workspace respectera la Google API Services User Data Policy, y compris les exigences Limited Use.

Quelles sont les durées de conservation de vos Données personnelles ?

Les jetons OAuth relatifs aux services tiers connectés (Gmail, Google Sheets, Google Drive) sont supprimés dès la déconnexion de l'intégration ou la clôture du compte.

Les Données personnelles traitées dans le cadre de la fourniture du Service et pour les besoins de votre utilisation de la Plateforme sont conservées en base active jusqu’à votre demande de suppression, ou à défaut, jusqu’à la fin de la relation contractuelle qui Nous lie à vous ou à Notre client.

Le cas échéant, les données contractuelles, de facturation et d'identification des comptes peuvent ensuite être archivées pendant une durée complémentaire de 5 ans conformément aux durées de prescription légales applicables.

Les données transmises via nos formulaires de contact sont conservées 3 ans à compter de notre dernier échange.

Les sauvegardes contenant des Données personnelles sont purgées automatiquement dans un délai maximum de quatre-vingt-dix (90) jours.

Les traces d'exécution utilisées pour le débogage du Service sont conservées jusqu'à cent quatre-vingts (180) jours par Notre prestataire d'observabilité.

Les logs et données techniques sont conservés 12 mois maximum à compter de leur enregistrement.

Les données relatives à la facturation du Service sont conservées pour la durée légale (10 ans).

Comment protégeons-Nous vos données personnelles ?

La sécurité de vos Données personnelles est un enjeu majeur pour Nous.

SPX Software a par conséquent mis en place une série de mesures techniques et organisationnelles permettant d’assurer la sécurité de vos Données personnelles et de les protéger. Nous surveillons nos systèmes 24 heures sur 24 et recherchons régulièrement les vulnérabilités.

Les mesures comprennent :

  • Chiffrement des données en transit (TLS) et au repos
  • Sauvegardes régulières permettant la restauration des données en cas d'incident
  • Contrôle d'accès strict, fondé sur le besoin d'en connaître, avec authentification forte
  • Journalisation des accès
  • Surveillance continue de la sécurité pour prévenir la perte, l'abus ou l'altération des données personnelles

Quels sont vos droits ?

En vertu du RGPD et de la loi « Informatique et Libertés », vous disposez notamment du droit de :

  • accéder à vos données personnelles ;
  • rectifier toute inexactitude dans vos données personnelles ;
  • demander l’effacement ou la suppression de vos données personnelles ;
  • limiter le traitement de vos données personnelles ;
  • vous opposer au traitement ;
  • demander la portabilité de vos données personnelles ;
  • Si un traitement est fondé sur votre consentement, retirer votre consentement à tout moment.

Vous pouvez exercer vos droits en écrivant à : contact@phacetlabs.com

Comme indiqué ci-avant, Nous intervenons pour certains traitements en qualité de « sous-traitant », pour le compte de Nos clients. Dans une telle hypothèse, votre demande sera adressée à Notre client, responsable du traitement, qui sera chargé d’y répondre.

L’exercice de certains droits (par exemple demande d’effacement ou de suppression) peut impacter l’accès et/ou l’utilisation de la Plateforme et/ou de tout ou partie du Service.

Vous pouvez en savoir plus sur vos droits en nous contactant et éventuellement saisir l’autorité de contrôle compétente (par exemple, la CNIL en France : www.cnil.fr).

Information sur les cookies et autres traceurs

Un « cookie » est un petit fichier envoyé à votre navigateur par le site web que vous visitez. Votre navigateur stocke le cookie pendant un certain temps et le renvoie au serveur web à chaque nouvelle visite. Pour en savoir plus, vous pouvez visiter la page de la CNIL.

Sur le site phacetlabs.com et sur la Plateforme, Nous utilisons différents types de cookies, à plusieurs fins, dans les conditions précisées pour chaque catégorie :

  • Des cookies fonctionnels et techniques : Ces cookies sont essentiels au fonctionnement de la Plateforme. La désactivation de ces cookies peut empêcher le fonctionnement de certaines fonctionnalités de la Plateforme.
  • Des cookies analytiques : Nous les utilisons pour évaluer et améliorer le site et la Plateforme. Par exemple, ils Nous aident à suivre des statistiques telles que le temps passé sur une page, les pages vues, les visites répétées et les services populaires. Nous utilisons Google Analytics sur le site phacetlabs.com et Posthog sur la Plateforme. La désactivation de ces cookies n'affectera pas votre expérience sur la Plateforme. Ces cookies mesurent uniquement des événements d'interface (clics, navigation) et ne capturent pas le contenu des données traitées via la Plateforme.
  • Des cookies de marketing : uniquement sur le site phacetlabs.com, et avec votre consentement explicite, ces cookies sont utilisés pour adapter les publicités en fonction de votre comportement de navigation. Aucun cookie de marketing n'est déposé sur la Plateforme. La désactivation de ces cookies n'aura aucune incidence sur votre utilisation du site.

Nous utilisons les cookies de Google Analytics pour mesurer et analyser le trafic sur le site phacetlabs.com. Pour plus d’informations sur le traitement des données personnelles par Google, veuillez consulter la politique de confidentialité de Google.

Une fois que vous avez défini vos préférences en matière de cookies via notre bannière de cookies, vous pouvez revenir sur votre choix à tout moment.

Vous pouvez également gérer vos choix directement à partir de votre navigateur. La plupart des navigateurs permettent en effet de personnaliser vos paramètres afin d’accepter ou de rejeter les cookies, soit globalement, soit par site. Vous trouverez ci-dessous des liens vers des conseils spécifiques à chaque navigateur :

Comment Nous contacter ?

Pour toute question concernant la présente Politique de confidentialité, vous pouvez Nous contacter à l’adresse suivante : contact@phacetlabs.com.

Pour toute question relative à la protection des données, vous pouvez également écrire à william@phacetlabs.com.

Modifications

La présente Politique de confidentialité peut être mise à jour périodiquement pour refléter les changements apportés à nos services, à la technologie ou aux réglementations applicables. Ces mises à jour prendront effet dès leur publication sur le site phacetlabs.com et sur la Plateforme.

En cas de modification substantielle, Nous en informerons Nos clients par tout moyen approprié avant son entrée en vigueur.

‍