Aller au contenu principal
Tous les documents légaux

Politique de confidentialité

Synara One — Maxime Nollevaux, BCE 0773.651.412

Politique de confidentialité (RGPD)

La présente politique de confidentialité décrit comment Synara collecte, utilise et protège vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679).

1. Responsable du traitement

Maxime Nollevaux (Synara)
Entreprise personne physique (independant) — BCE 0773.651.412
Av. Albert 1er 63, 6032 Mont-sur-Marchienne, Belgique
Email : privacy@synara.be

2. Données collectées

Nous collectons les catégories de données suivantes :

  • Données d'identification : nom, prénom, adresse email, numéro de téléphone
  • Données d'entreprise : nom de l'entreprise, numéro de TVA, adresse, secteur d'activité
  • Données de connexion : adresse IP, type de navigateur, horodatages
  • Données de paiement : traitées exclusivement par Stripe (nous ne stockons aucun numéro de carte)
  • Données d'utilisation : fonctionnalités utilisées, préférences, historique de navigation in-app
  • Contenu utilisateur : emails, contacts, rendez-vous, documents stockés sur la plateforme
  • Comptes de réseaux sociaux connectés : voir la section 11

3. Finalités et bases légales

FinalitéBase légale
Fourniture du serviceExécution du contrat (art. 6.1.b)
Facturation et paiementExécution du contrat (art. 6.1.b)
Support clientExécution du contrat (art. 6.1.b)
Emails transactionnelsIntérêt légitime (art. 6.1.f)
Amélioration du serviceIntérêt légitime (art. 6.1.f)
Obligations légales et fiscalesObligation légale (art. 6.1.c)

4. Durée de conservation

  • Compte actif : données conservées pendant toute la durée de l'abonnement
  • Après résiliation : données supprimées sous 90 jours, sauf obligation légale de conservation
  • Données comptables : conservées 7 ans (obligation légale belge)
  • Logs de connexion : 12 mois maximum
  • Jetons d'accès aux réseaux sociaux : supprimés dès la déconnexion du compte

5. Sous-traitants et transferts

Nous faisons appel aux sous-traitants suivants :

Sous-traitantLocalisationFinalitéGaranties
OVH SASFrance (UE)Hébergement serveur et base de donnéesRGPD natif
Stripe Inc.USATraitement des paiementsClauses contractuelles types (CCT)
Amazon Web ServicesIrlande (UE)Envoi d'emails transactionnels (SES)RGPD natif
Google LLCUSASynchronisation calendrier et fichiers (Google Calendar API, Google Drive API), statistiques de site (Google Analytics, Search Console, Google Ads) et fonctionnalités d'intelligence artificielle (Gemini)Clauses contractuelles types (CCT), pas d'entraînement sur les données transmises par l'API
Meta Platforms Ireland Ltd.Irlande (UE)Publication de contenu sur les Pages Facebook et comptes Instagram professionnels que vous connectez vous-mêmeRGPD natif

Aucune donnée n'est transférée en dehors de l'Espace Économique Européen sans garanties appropriées (clauses contractuelles types de la Commission européenne). Les données traitées par les sous-traitants américains sont protégées par le EU-U.S. Data Privacy Framework lorsque applicable.

6. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données
  • Droit de rectification (art. 16) : corriger des données inexactes
  • Droit à l'effacement (art. 17) : demander la suppression de vos données
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré
  • Droit d'opposition (art. 21) : vous opposer au traitement basé sur l'intérêt légitime
  • Droit de limitation (art. 18) : demander la limitation du traitement

Pour exercer vos droits, contactez-nous à privacy@synara.be. Nous répondrons dans un délai de 30 jours. Pour la suppression des données liées à un compte Facebook ou Instagram, voir la page Suppression des données.

7. Autorité de contrôle

Vous avez le droit d'introduire une réclamation auprès de l'Autorité de protection des données (APD) :
Rue de la Presse 35, 1000 Bruxelles
www.autoriteprotectiondonnees.be
Email : contact@apd-gba.be

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement en transit : TLS 1.2+ sur toutes les connexions (HTTPS obligatoire, HSTS activé)
  • Chiffrement au repos : bases de données chiffrées, mots de passe hashés avec bcrypt, jetons d'accès tiers chiffrés en base
  • Contrôle d'accès : authentification obligatoire, rôles différenciés (admin, membre, client), sessions avec expiration automatique
  • Protection réseau : pare-feu (UFW + iptables), rate limiting sur toutes les API, protection anti-DDoS
  • Sauvegardes : dumps quotidiens automatiques des bases de données, rétention 7 jours + 4 semaines
  • Journalisation : logs d'audit des actions sensibles (connexions, modifications, suppressions), conservés 12 mois
  • Paiements : aucune donnée de carte bancaire ne transite par nos serveurs (traitement direct par Stripe, certifié PCI DSS)

9. Intelligence artificielle

Synara One intègre des fonctionnalités d'intelligence artificielle : assistant conversationnel, rédaction d'emails, génération de contenu marketing et recherche. Elles reposent sur un fournisseur unique, Google (Gemini 2.5 Flash), appelé directement par notre serveur — sans intermédiaire, passerelle ni agrégateur de modèles. Nous n'hébergeons aucun modèle et n'en entraînons aucun.

  • Vos données ne sont jamais utilisées pour entraîner de modèle d'IA
  • Elles sont transmises uniquement pour le traitement de votre requête
  • Elles sont soumises aux mêmes garanties de transfert (CCT) que les autres sous-traitants

L'utilisation des fonctionnalités IA est optionnelle et soumise à des limites d'usage par organisation.

10. Données issues des API Google Workspace

Lorsque vous connectez un compte Google, Synara One accède à vos données Google Workspace pour les seules fonctionnalités que vous avez demandées : lecture et création d'événements dans votre agenda, et accès aux fichiers Drive que vous sélectionnez vous-même. Ces données ne sont ni revendues, ni cédées, ni utilisées à des fins publicitaires.

Les fonctionnalités d'intelligence artificielle qui traitent ces données reposent sur Gemini, service de Google lui-même : aucune donnée issue des API Google Workspace n'est transmise à un fournisseur d'IA tiers, ni sous forme brute, ni sous forme agrégée ou anonymisée.

The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.

Autrement dit : l'usage des données utilisateur, brutes ou dérivées, reçues des API Workspace respecte la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).

Vous pouvez révoquer cet accès à tout moment depuis les paramètres de votre compte Synara One, ou depuis la page Autorisations de votre compte Google.

11. Données issues des plateformes Meta (Facebook et Instagram)

Lorsque vous connectez une Page Facebook ou un compte Instagram professionnel à Synara One, vous nous autorisez à accéder à un ensemble limité de données, dans le seul but de publier et de suivre le contenu que vous créez vous-même dans l'application :

DonnéeUsage
Liste de vos Pages Facebook et de leurs identifiantsVous permettre de choisir la Page à connecter
Nom, catégorie et photo de la PageAffichage dans la liste de vos comptes connectés
Compte Instagram professionnel lié à la PagePublier sur Instagram depuis Synara One
Jeton d'accès à la PagePublier en votre nom ; chiffré en base, jamais transmis au navigateur
Statistiques d'engagement des publicationsAffichage des performances dans votre tableau de bord

Ce que nous ne faisons pas : nous ne lisons pas vos messages privés, n'accédons pas à votre liste d'amis, ne collectons aucune donnée de vos abonnés à titre individuel, ne revendons ni ne cédons aucune de ces données, et ne les utilisons à aucune fin publicitaire. Aucune donnée Meta n'est transmise à un fournisseur d'intelligence artificielle.

Vous pouvez déconnecter un compte à tout moment depuis Réseaux sociaux > Comptes dans Synara One : le jeton d'accès est alors immédiatement supprimé de nos serveurs. Vous pouvez également retirer l'application depuis les paramètres de votre compte Facebook — voir la page Suppression des données.

12. Données issues de TikTok

Lorsque vous connectez un compte TikTok à Synara One, nous accédons à un ensemble limité de données, dans le seul but de publier le contenu que vous créez vous-même dans l'application :

DonnéeUsage
Pseudo, nom affiché et photo de profilVous montrer sur quel compte part la publication, avant chaque envoi
Options de confidentialité et réglages d'interaction du compte (commentaires, duos, collages)Ne vous proposer que les choix réellement disponibles sur votre compte
Durée maximale de vidéo autoriséeVous avertir avant un envoi que TikTok refuserait
Jeton d'accès et jeton de rafraîchissementPublier en votre nom ; chiffrés en base, jamais transmis au navigateur
Identifiant et statut de la publication crééeVous indiquer si TikTok a bien mis la publication en ligne, ou l'a refusée

Ce que nous ne faisons pas : nous ne lisons pas vos vidéos existantes, vos messages privés ni votre liste d'abonnés, nous ne publions jamais sans une action explicite de votre part, nous ne revendons ni ne cédons aucune de ces données, et nous ne les utilisons à aucune fin publicitaire. Aucune donnée TikTok n'est transmise à un fournisseur d'intelligence artificielle.

Vous choisissez vous-même, pour chaque publication, qui peut la voir, si les commentaires, duos et collages sont autorisés, et si le contenu doit être signalé comme commercial. Ces choix ne sont jamais faits à votre place.

Vous pouvez déconnecter votre compte TikTok à tout moment depuis Réseaux sociaux > Comptes : les jetons sont alors immédiatement supprimés de nos serveurs, et l'application n'a plus aucun accès à votre compte. Vous pouvez également retirer l'autorisation depuis les paramètres de sécurité de votre compte TikTok.

13. Données issues de Pinterest

Lorsque vous connectez un compte Pinterest à Synara One, nous accédons à un ensemble limité de données, dans le seul but de publier les épingles que vous créez vous-même dans l'application :

DonnéeUsage
Nom d'utilisateur et photo de profilVous montrer sur quel compte part l'épingle, avant chaque publication
Liste de vos tableaux (nom, confidentialité, nombre d'épingles)Vous laisser choisir le tableau de destination ; nous ne le choisissons jamais à votre place
Jeton d'accès et jeton de rafraîchissementPublier en votre nom ; chiffrés en base, jamais transmis au navigateur
Identifiant et statut de l'épingle crééeVous indiquer si Pinterest a bien mis l'épingle en ligne

Ce que nous ne faisons pas : nous ne lisons pas les épingles ni les tableaux d'autres utilisateurs, nous ne publions jamais sans une action explicite de votre part, nous ne conservons pas les données renvoyées par l'API au-delà de ce qu'exige l'affichage en cours, nous ne revendons ni ne cédons aucune de ces données, et nous ne les utilisons à aucune fin publicitaire. Aucune donnée Pinterest n'est transmise à un fournisseur d'intelligence artificielle.

Vous pouvez déconnecter votre compte Pinterest à tout moment depuis Réseaux sociaux > Comptes connectés : les jetons sont alors immédiatement supprimés de nos serveurs. Vous pouvez également retirer l'autorisation depuis les paramètres de sécurité de votre compte Pinterest.

Dernière mise à jour : août 2026

© SynaraMaxime Nollevaux. Tous droits réservés.