← Retour

Politique de confidentialité

Dernière mise à jour : 28 juillet 2026 — Version 2.0

1. Responsable de traitement

Nyambot.ai est édité par Gabriel Mbenda (entrepreneur individuel). Contact pour toute question relative à vos données ou à l'exercice de vos droits : dpo@nyambot.ai.

2. Ce que couvre cette politique

Cette politique s'applique à l'ensemble des services Nyambot :

  • L'application web nyambot.ai (l'agent conversationnel) ;
  • Le connecteur MCP mcp.nyambot.ai — qui permet de brancher Nyambot dans un assistant IA tiers (Claude, ChatGPT, Le Chat/Vibe, Gemini…) ou dans une application via des clés machine.

3. Données que nous collectons

a. Identification / compte

  • Adresse email — pour identifier votre compte. Selon le mode d'accès :
    • Application web : via un lien magique (magic-link) envoyé par email ;
    • Connecteur MCP : via OAuth 2.1, géré par notre prestataire d'authentification Scalekit (connexion Google ou email). Nous recevons alors votre email et un identifiant technique stable (sub).

b. Contenu (application web uniquement)

  • Le contenu de vos conversations avec l'agent ;
  • Les fichiers que vous nous transmettez (documents uploadés).

c. Données d'usage du connecteur MCP (métering)

Pour faire fonctionner le connecteur, gérer les quotas et préparer une facturation future, nous journalisons chaque appel d'outil :

  • l'outil appelé et son horodatage ;
  • l'application hôte qui a émis l'appel (ex. Claude, ChatGPT) ;
  • le succès/échec et la latence de l'appel ;
  • l'email associé (issu de votre connexion OAuth).

Nous en tenons aussi un agrégat mensuel par utilisateur (nombre d'appels, ventilation par outil). Nous ne stockons pas le contenu des réponses générées via le connecteur.

d. Intégration machine (clés machine / M2M)

Pour une organisation intégrant Nyambot dans son propre produit, l'usage est rattaché à un identifiant d'organisation (et non à une personne physique).

e. Journaux techniques

Logs techniques anonymisés (diagnostic, sécurité).

4. Finalités et bases légales

FinalitéBase légale (RGPD)
Fournir le service (agent web, connecteur MCP)Exécution du contrat
Sécurité, prévention des abusIntérêt légitime
Mesure d'usage (quotas, préparation facturation)Intérêt légitime / exécution du contrat
Amélioration du serviceIntérêt légitime

5. Ce que nous ne faisons PAS

  • Nous ne vous signalons pas à l'administration française et ne transmettons pas votre historique à l'État.
  • Nous ne revendons pas vos données et n'affichons aucune publicité.
  • Nuance importante : lorsqu'un outil traite votre demande (ex. une adresse, un SIREN, une commune), cette donnée de requête est transmise aux API publiques officielles interrogées (Base Adresse Nationale, SIRENE/INSEE, Légifrance, Géorisques, ADEME…) uniquement pour récupérer la réponse. Il ne s'agit pas d'un partage de votre profil, mais de l'interrogation de sources publiques.

6. Sous-traitants et destinataires

  • Anthropic (États-Unis) — modèles d'IA (Claude / Haiku) traitant les requêtes. Un transfert de données hors Union européenne peut intervenir, encadré par des garanties appropriées.
  • Scalekit — fournisseur d'authentification OAuth du connecteur MCP (traite votre email / identité de connexion).
  • Railway — hébergement de l'application et de la base de données (Union européenne).
  • Resend — envoi des emails transactionnels et des notifications (magic-link, accusés de réception).
  • Sources publiques officielles interrogées à la demande (cf. §5) : Base Adresse Nationale, SIRENE/INSEE, Légifrance, Géorisques, ADEME, geo.api.gouv.fr, etc.

7. Hébergement

Les données sont hébergées dans l'Union européenne.

8. Durées de conservation

  • Conversations (web) : 90 jours ;
  • Fichiers uploadés : 24 heures (TTL) ;
  • Journaux techniques : 30 jours ;
  • Comptes inactifs : purgés 6 mois après la dernière activité ;
  • Journaux d'usage du connecteur MCP : 12 mois ;
  • Agrégats d'usage : conservés pour la durée de la relation contractuelle et les obligations comptables applicables.

9. Sécurité

Communications chiffrées en transit (TLS 1.3) ; données chiffrées au repos (AES-256). Les secrets d'accès machine (client_secret) sont révocables et rotables.

10. Vos droits (RGPD)

Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement, ainsi que du droit d'introduire une réclamation auprès de la CNIL.

Pour les exercer : dpo@nyambot.ai.

11. Cookies

Seuls des cookies strictement nécessaires (session d'authentification) sont utilisés. Aucun traceur publicitaire.

12. Modifications

Cette politique peut évoluer. Toute modification substantielle sera signalée et la date de mise à jour ci-dessus actualisée.

Voir aussi : Conditions générales d'utilisation.

Vous souhaitez exercer votre droit à l'effacement ?

Demander la suppression de mes données