Politique de confidentialité

Dernière mise à jour : 28 février 2026

1. Qui sommes-nous ?

MailFlow est un service SaaS édité par NodeIA, dont le site est accessible à l'adresse mailflow.ai.

Nous prenons la protection de vos données personnelles très au sérieux et respectons la réglementation européenne en vigueur (RGPD — Règlement UE 2016/679).

Contact DPO : privacy@mailflow.ai

2. Données collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service :

DonnéeSourceFinalité
Adresse emailGoogle OAuthIdentification du compte
Nom et avatarGoogle OAuthPersonnalisation de l'interface
Google IDGoogle OAuthAuthentification unique
Tokens OAuth (chiffrés AES-256)Google OAuthAccès à l'API Gmail
Métadonnées des emails (expéditeur, objet, extrait)API GmailClassification IA
Catégorie et score de confiance IAOpenAI GPT-4o-miniTri automatique
Feedback utilisateurDashboardAmélioration de la précision
Informations de paiementStripe (tokenisé)Gestion de l'abonnement
Données de navigation (logs)VercelSécurité et débogage
⚠️ MailFlow n'accède jamais au corps complet de vos emails. Seuls l'expéditeur, le sujet et un court extrait (snippet) sont traités pour la classification.

3. Base légale du traitement

  • Exécution du contrat (art. 6.1.b RGPD) — Traitement des emails, classification IA, gestion du compte.
  • Consentement explicite (art. 6.1.a RGPD) — Connexion OAuth Google, envoi du digest quotidien.
  • Intérêt légitime (art. 6.1.f RGPD) — Sécurité, lutte contre la fraude, amélioration du service.
  • Obligation légale (art. 6.1.c RGPD) — Conservation des données de facturation.

4. Sous-traitants et transferts de données

ServicePaysRôleGaranties
VercelUSA / UEHébergement et déploiementDPA + SCCs
Neon / SupabaseUEBase de données PostgreSQLHébergement EU
OpenAIUSAClassification IA (GPT-4o-mini)DPA + SCCs
StripeUSA / UEPaiement et facturationDPA + SCCs
ResendUSAEnvoi des digests emailDPA + SCCs
UpstashUSA / UERate limiting (Redis)DPA + SCCs

Les transferts vers des pays tiers (USA) sont encadrés par des Clauses Contractuelles Types (SCCs) approuvées par la Commission Européenne.

5. Durée de conservation

  • Données de compte — Conservées pendant la durée de l'abonnement + 30 jours après la résiliation.
  • Métadonnées d'emails — Conservées 12 mois glissants.
  • Données de facturation — 10 ans (obligation légale).
  • Logs de sécurité — 90 jours.

6. Vos droits RGPD

Vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès — Obtenir une copie de vos données (art. 15)
  • Droit de rectification — Corriger des données inexactes (art. 16)
  • Droit à l'effacement — Supprimer votre compte et vos données (art. 17)
  • Droit à la portabilité — Exporter vos données en JSON/CSV (art. 20)
  • Droit d'opposition — S'opposer à certains traitements (art. 21)
  • Droit à la limitation — Suspendre le traitement de vos données (art. 18)

Pour exercer ces droits, envoyez un email à privacy@mailflow.ai. Nous répondons dans un délai maximum de 30 jours.

Vous avez également le droit de déposer une réclamation auprès de la CNIL.

7. Sécurité des données

  • Tokens OAuth Google chiffrés en AES-256 avant stockage en base.
  • Communications chiffrées en TLS 1.3 (HTTPS forcé).
  • Accès à la base de données restreint au réseau interne.
  • Audits de sécurité réguliers.
  • Aucun mot de passe utilisateur stocké (authentification OAuth uniquement).

8. Cookies

MailFlow utilise uniquement des cookies strictement nécessaires au fonctionnement du service :

CookieDuréeFinalité
mailflow_sessionSession (7j)Maintien de la session authentifiée (JWT httpOnly)
oauth_state10 minutesProtection CSRF lors de la connexion OAuth Google

Aucun cookie de tracking ou publicitaire n'est utilisé.

9. Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité. En cas de modification substantielle, vous serez notifié par email au moins 30 jours avant l'entrée en vigueur des changements.

10. Contact

Pour toute question relative à cette politique :