Politique de confidentialité
Dernière mise à jour : 2 juin 2026
PilotCrew accorde une importance majeure à la protection des données personnelles de ses utilisateurs. Cette politique décrit, en toute transparence, comment nous collectons, utilisons, partageons et protégeons vos informations, en conformité avec le Règlement Général sur la Protection des Données (RGPD) et le Règlement européen sur l'intelligence artificielle (EU AI Act).
1. Responsable du traitement
Le responsable du traitement est KEY FOR AI SAS (marque commerciale : PilotCrew), société par actions simplifiée au capital de 100 €, immatriculée au RCS de Paris sous le numéro 994 487 775, dont le siège social est situé 229 Rue Saint-Honoré, 75001 Paris, France. Pour toute question relative à la protection de vos données, vous pouvez nous contacter à l'adresse : support@pilotcrew.io.
2. Données collectées
Nous collectons les catégories de données suivantes :
- Données de compte : nom, prénom, email, mot de passe (chiffré), nom de l'entreprise, secteur d'activité, ville.
- Données d'usage : pages consultées, actions effectuées, logs techniques, adresse IP, user-agent.
- Contenus générés : textes, images, briefs, configurations que vous fournissez ou que nos agents IA produisent.
- Données de paiement : traitées par Stripe. Nous ne stockons aucune donnée bancaire sur nos serveurs.
- Données vocales (uniquement si vous activez le voice agent Vapi) : numéro de téléphone du destinataire, enregistrement audio des appels sortants opt-in, transcription textuelle. Catégorie sensible au sens de l'article 9 RGPD (donnée biométrique vocale). Base légale : consentement explicite (Art. 9.2.a), recueilli en début d'appel par message vocal automatisé. Conservation : 30 jours, puis suppression automatique. Vous pouvez révoquer votre consentement à tout moment depuis le tableau de bord (Voice → Désactiver).
3. Finalités du traitement
- Fourniture du Service et des agents IA
- Facturation et gestion des abonnements
- Support client et résolution des incidents
- Amélioration continue du produit (analyses agrégées, anonymisées)
- Communication transactionnelle (emails liés au compte)
- Conformité aux obligations légales et fiscales
4. Bases légales RGPD
- Exécution du contrat (art. 6.1.b) : fourniture du Service, facturation, support.
- Consentement (art. 6.1.a) : communications marketing optionnelles, cookies non essentiels.
- Intérêt légitime (art. 6.1.f) : amélioration du Service, prévention de la fraude, sécurité.
- Obligation légale (art. 6.1.c) : conservation des données de facturation.
5. Destinataires et sous-traitants
La liste exhaustive et tenue à jour de nos sous-traitants ultérieurs (subprocessors) est publiée sur la page /legal/subprocessors, conformément à l'article 28 du RGPD. Toute modification (ajout, suppression) est notifiée 30 jours avant son entrée en vigueur si vous êtes abonné à la liste de notifications (envoyez « subscribe subprocessors » à dpo@pilotcrew.io).
À la date de mise à jour ci-dessus, nos sous-traitants sont :
- Infrastructure : Vercel (hébergement), Supabase (base de données, eu-central-1), Upstash (cache + queue, eu-west-1), Cloudflare R2 (stockage objet, EU).
- Modèles IA : Anthropic (Claude), OpenAI (GPT), Google (Gemini), Fal.ai (génération d'images).
- Voice agent : Vapi.ai (orchestration d'appel + transcription) et ElevenLabs (synthèse vocale TTS) — uniquement si vous activez le module Voice.
- Communication & ops : Resend (emails transactionnels), Stripe (paiements, Irlande), Sentry (monitoring), Langfuse (observabilité IA, Allemagne).
- Outreach & data : Apollo.io (enrichissement B2B), Unipile (API LinkedIn, France), Trustpilot (avis clients, Danemark).
- Analytics : Google Analytics 4 (consentement requis).
6. Transferts hors Union européenne
Certains sous-traitants (notamment Anthropic, OpenAI, Google) sont établis aux États-Unis. Ces transferts sont encadrés par des clauses contractuelles types adoptées par la Commission européenne, garantissant un niveau de protection équivalent à celui exigé par le RGPD.
7. Durée de conservation
- Compte actif : durée de l'abonnement + 3 ans après résiliation
- Logs techniques : 13 mois maximum
- Données de facturation : 10 ans (obligation légale)
- Contenus générés : supprimés sur demande ou 30 jours après clôture du compte
8. Vos droits RGPD
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la portabilité — récupérer vos données dans un format structuré
- Droit d'opposition au traitement pour motif légitime
- Droit de limitation du traitement
- Droit de ne pas faire l'objet d'une décision automatisée
Pour exercer ces droits : support@pilotcrew.io. Vous avez également le droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Cookies
PilotCrew utilise exclusivement des cookies techniques strictement nécessaires au fonctionnement du Service (authentification, préférences). Nous n'utilisons aucun cookie de tracking publicitaire ni d'analytics tiers. Aucun consentement préalable n'est donc requis, conformément à la recommandation CNIL.
10. Conformité EU AI Act
PilotCrew s'engage au respect du Règlement européen sur l'intelligence artificielle (Règlement (UE) 2024/1689) :
- Article 50 — Transparence : tout contenu généré par IA est identifiable via un marquage (labeling). Les interactions vocales (Vapi) débutent par un message d'accueil indiquant explicitement « Vous êtes en train de parler à un agent vocal automatisé » avant tout autre échange.
- Article 50.3 — Contenu synthétique : les images générées par Fal.ai sont taggées dans nos métadonnées et exportées avec une mention « image générée par IA ». L'usage de PilotCrew pour produire des deepfakes ou contenus trompeurs est interdit par les CGV.
- Audit logs : chaque appel à un modèle d'IA est tracé (agent, coût, latence, qualité) côté Langfuse pour garantir la traçabilité.
- Article 14 — Supervision humaine : tout output IA susceptible d'impacter une décision (publication, envoi d'email, appel téléphonique) passe par une file de validation. Vous pouvez désactiver l'auto-approbation via Paramètres → IA.
10 bis. Droit de ne pas faire l'objet d'une décision automatisée (Art. 22 RGPD)
Vous avez le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative. Concrètement, dans PilotCrew :
- Aucune décision finale n'est prise automatiquement contre vous : les agents produisent des recommandations, et vous (ou votre équipe) validez avant publication / envoi.
- Si une fonctionnalité auto-publie (ex. auto-approve quality), vous pouvez la désactiver via Paramètres → IA → Auto-approbation.
- Vous pouvez à tout moment demander une revue humaine d'une recommandation IA en répondant à support@pilotcrew.io avec l'objet « revue humaine ».
- Une politique de gestion des incidents IA (hallucinations, biais, erreurs critiques) est référencée dans les CGV (article 12 bis).
11. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement AES-256 au repos, TLS 1.3 en transit, contrôles d'accès stricts, rotation des secrets, audit trimestriel des dépendances.
12. DPO et contact
Délégué à la protection des données : support@pilotcrew.io