Dernière mise à jour : 23 septembre 2026

Politique de confidentialité

Cette politique décrit les traitements de données personnelles réalisés dans le cadre du site souver.ai et du service Souver, conformément au Règlement (UE) 2016/679 dit RGPD.

Rôles au titre du RGPD

ALPHACORP SASU, 99 Avenue Achille Peretti, 92200 Neuilly-sur-Seine, est responsable des traitements liés au site, à la prospection, aux comptes, à la sécurité, à la relation contractuelle et à la facturation.

Lorsque Souver traite des prompts, documents ou données métier pour le compte d'une organisation cliente, ALPHACORP agit en principe comme sous-traitant selon les instructions du client et le DPA applicable. Pour toute question ou exercice de droits : contact@souver.ai.

Données collectées et finalités

Souver peut traiter les données d'identification et de contact nécessaires à la relation commerciale et contractuelle, notamment l'adresse email professionnelle, le nom, le rôle et les informations de compte.

Le service peut traiter des données d'usage, des métriques de consommation, des journaux techniques, des événements de sécurité et des informations nécessaires à l'administration des tenants, à la facturation, au support, à la supervision et à la réversibilité.

Pour le login passwordless, Souver traite l'adresse email professionnelle, l'organisation déclarée et des empreintes HMAC bornées de signaux techniques de sécurité. Le jeton à usage unique n'est jamais enregistré en clair : seul son SHA-256 est conservé, pendant sa fenêtre d'expiration et pour la preuve de consommation. Le jeton est livré dans le fragment de l'URL, retiré par le navigateur avant son échange et n'est donc pas envoyé dans la cible HTTP au reverse proxy.

Avec le consentement du visiteur, les pages publiques collectent une mesure d'audience first-party minimale : chemin normalisé, variante de page, domaine référent, paramètres de campagne autorisés, événement de conversion, pays approximatif, catégorie d'appareil et de navigateur. Un UUID aléatoire first-party et l'attribution de la première campagne sont conservés pendant 180 jours maximum afin de mesurer les visites et conversions ; le serveur y ajoute une empreinte journalière (HMAC salé de l'adresse IP et du navigateur, qui change chaque jour) pour dédupliquer les visites. Les confirmations Cal.com et Stripe n'enregistrent dans la table marketing ni nom, ni email, ni téléphone. L'adresse IP brute et le user-agent complet ne sont pas enregistrés dans cette table. Sans accord, ou après un refus ou un retrait, aucun de ces cookies n'est déposé et aucun événement n'est envoyé.

Avec le consentement du visiteur, Microsoft Clarity peut également traiter les parcours, clics, défilements, dimensions d'écran et interactions sur les seules pages publiques afin d'en améliorer l'ergonomie. Clarity n'est pas chargé dans l'application, le Dashboard authentifié ou les accès privés. Son mode de masquage équilibré protège par défaut les champs et textes sensibles.

Extension Chrome et onglet partagé

L’extension Chrome Souver ne transmet aucun contenu à sa seule ouverture. Le partage commence uniquement après la liaison avec Souver Desktop et votre clic sur « Partager et autoriser cet onglet ». Il reste limité à l’onglet HTTP(S) non privé que vous avez choisi. Vous pouvez l’arrêter ou révoquer la liaison à tout moment.

Pour fournir cette fonction, l’extension peut traiter le contenu accessible de la page, son URL publique sans paramètres ni fragment, son titre, des captures d’écran et les actions que vous demandez à l’agent. L’extension n’accède pas aux API de cookies, de stockage des sites ou d’historique. Le texte et les images visibles peuvent cependant contenir des informations sensibles, y compris un mot de passe révélé ou un code à usage unique, qui peuvent être transmis dans les lectures et captures. Le filtrage de certains champs ne masque pas l’ensemble de la page. Masquez les informations sensibles avant de partager votre onglet.

La liaison passe par un relais local sur votre appareil. La capacité d’appairage opaque est conservée localement ; aucun contenu de page n’est enregistré dans le stockage de l’extension. Selon le modèle sélectionné et l’offre applicable, les données de l’onglet peuvent ensuite être transmises par Souver Desktop au fournisseur d’inférence configuré, dans les conditions prévues au contrat.

Souver utilise et transfère les données reçues de l’extension uniquement pour fournir ou améliorer cette fonction de contrôle d’un onglet. Elles ne servent ni à la publicité, ni au profilage, ni à la revente. Cette utilisation respecte les exigences d’utilisation limitée (« Limited Use ») de la politique relative aux données utilisateur du Chrome Web Store.

Design Partners et traces expurgées

La collecte enrichie liée au programme Design Partner est désactivée par défaut et n’est jamais proposée par la souscription en ligne standard. Elle n’est activée, à titre assisté, que pour l’offre avec remise de 50 %, après un consentement explicite, distinct et versionné. L’offre avec remise de 20 % ne comporte pas de collecte enrichie. La preuve du consentement, sa version et son horodatage sont conservés avec le contrat d’abonnement.

Les champs collectés sont minimisés au périmètre convenu. La conservation des traces ne peut dépasser la durée des trois échéances Design Partner augmentée de 30 jours. Le consentement peut être refusé ou révoqué à tout moment sans fermer le compte ; la capture est alors coupée immédiatement et la preuve de révocation est conservée. La remise sans collecte enrichie s’applique à l’échéance suivante. Aucune personne ne consulte les traces enrichies. Leur traitement est automatisé. La capture reste techniquement désactivée jusqu’à la livraison et la validation de sécurité du pipeline dédié, y compris lorsqu’un consentement a été enregistré. La pseudonymisation ne retire pas le caractère personnel des données. Tant que le processus n’a pas démontré sa résistance à l’individualisation, la corrélation et l’inférence, le RGPD continue de s’appliquer. Souver réévalue régulièrement le risque de ré-identification.

Programme traces bêta (codes d’invitation)

Un mécanisme distinct concerne les codes de crédits d’essai : les traces techniques n’y sont collectées que pour les bêta-testeurs auxquels un code portant explicitement l’invitation au programme traces a été remis. Un code ordinaire, un code prospect, un code ami, un abonnement payant standard ou un ancien code sans cette invitation ne déclenchent jamais cette collecte.

Lorsque le code porte l’invitation, le programme n’est activé que si vous cochez, au moment de l’activation du code, une case de consentement distincte, décochée par défaut. Sans cette case, le code active vos crédits sans aucune trace. La case ne peut rien activer sur un code qui ne porte pas l’invitation : les deux conditions sont vérifiées par le serveur. La fiche technique collectée par tâche ne contient jamais le prompt, la réponse, un fichier, du code source, un chemin ou une URL — uniquement des catégories d’outils, des verdicts, des durées, des compteurs de jetons et des versions. Aucun contenu brut n’est transmis à la Factory.

La conservation est plafonnée à 30 jours. Le consentement reste révocable à tout moment depuis l’espace de facturation (bouton « Retirer mon consentement »), sans perte des crédits déjà acquis ; la révocation coupe immédiatement la collecte.

Bases légales

Les traitements reposent, selon les cas, sur l'exécution du contrat ou de mesures précontractuelles, l'intérêt légitime d'ALPHACORP à sécuriser, administrer et améliorer le service, le respect d'obligations légales, ou le consentement lorsque celui-ci est requis.

Durées de conservation

Les événements d'analytics marketing sont conservés pendant 12 mois maximum. Les données de compte, d'administration, de service sont conservées pendant la durée du contrat, puis archivées ou supprimées selon les obligations légales et les engagements contractuels. Les factures et pièces comptables sont conservées pendant 10 ans.

Les logs techniques et de sécurité sont conservés pour une durée proportionnée aux besoins de sécurité, d'audit, de conformité et de preuve.

Droits des personnes

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition dans les conditions prévues par le RGPD. Vous pouvez exercer ces droits en écrivant à contact@souver.ai. Vous pouvez également introduire une réclamation auprès de la CNIL.

Sous-traitants

Selon l'environnement et l'offre activée, les principales catégories de sous-traitants sont les suivantes :

  • Netlify, Inc. — hébergement du site public.
  • Microsoft — Microsoft Clarity, mesure comportementale des pages publiques après consentement.
  • Scaleway SAS (France) — hébergement de l'application et de sa base de données PostgreSQL managée, et exécution des modèles proposés sous la dénomination Souver Cloud, en France.
  • Sendinblue SAS (Brevo, France) — envoi des e-mails transactionnels : liens de connexion, invitations et notifications de compte.
  • Stripe Payments Europe, Ltd. — paiement et facturation, lorsque cette fonction est activée.
  • Fournisseurs d'infrastructure d'inférence des offres dédiées — sélectionnés selon l'offre, la localisation et les exigences prévues au devis.

La liste applicable et un DPA sont fournis dans le cadre contractuel.

Cookies et analytics

Souver n'utilise pas de cookies publicitaires ni de reciblage sur le site public. La mesure d'audience first-party, minimisée, et Microsoft Clarity relèvent d'un même consentement, demandé sur les pages publiques : la première utilise deux cookies first-party bornés à 180 jours, supprimés en cas de refus ou de retrait ; Clarity n'est chargé qu'après accord et le stockage publicitaire y reste refusé. Les enregistrements sont conservés 30 jours et les données agrégées au maximum 9 mois. Les modalités et le retrait du consentement sont détaillés dans la politique « Cookies et mesure d'audience ».

Transferts hors Union européenne

La localisation des données d'inférence dépend de l'offre et du périmètre contractualisé ; les configurations souveraines prévoient un traitement en France. L'hébergement du site public, sa mesure d'audience et certains services de paiement ou de support peuvent impliquer des transferts hors de l'Espace économique européen. Lorsqu'ils existent, ils sont encadrés par un mécanisme reconnu par le RGPD et documentés dans le cadre contractuel.