Politique de confidentialité
Dernière mise à jour : août 2026
Voir aussi : Sous-traitants · Accord de sous-traitance · Politique de cookies · Conditions d'utilisation
1. Responsable du traitement
Le responsable du traitement des données est :
Kaufmann Elsner GbR
E-mail : privacy@workshopweaver.com
2. Aperçu
Cette politique de confidentialité explique comment Workshop Weaver (« nous », « notre ») collecte, traite et protège vos données à caractère personnel lorsque vous visitez notre site (workshopweaver.com) ou utilisez notre plateforme de planification d'ateliers assistée par IA (app.workshopweaver.com). Nous traitons ces données conformément au Règlement général sur la protection des données (RGPD), à la loi fédérale allemande sur la protection des données (BDSG) et à la loi allemande TTDSG.
3. Données collectées
3.1 Données que vous fournissez directement
- Données de compte : Nom, adresse e-mail et mot de passe lors de l'inscription. Le mot de passe n'est conservé que sous forme d'empreinte cryptographique.
- Contenus d'atelier : Objectifs, ordres du jour, descriptions, notes, publics cibles, données de lieu et de date, ainsi que toutes les données de planification que vous créez.
- Historique de conversation : Vos messages adressés au compagnon IA et ses réponses sont conservés durablement avec l'atelier concerné, afin que le contexte subsiste d'une session à l'autre.
- Fichiers téléversés : Fichiers PDF, DOCX, TXT et Markdown ainsi qu'images (PNG, JPEG, WebP) jusqu'à 5 Mo que vous téléversez dans la conversation — y compris le texte qui en est extrait.
- Enregistrements vocaux : Si vous utilisez la saisie vocale, l'enregistrement est traité pour être converti en texte. Nous ne conservons pas le fichier audio lui-même ; seul le texte obtenu est conservé.
- Demandes de contact : Nom, e-mail et contenu du message lorsque vous utilisez notre formulaire de contact.
- Informations de paiement : Données de facturation traitées par notre prestataire de paiement Stripe — les données de carte complètes n'atteignent jamais nos serveurs.
- Preuves de consentement : Le moment où vous avez accepté les conditions d'utilisation et la présente politique, ainsi que votre réponse à la question relative aux e-mails produit et sa date.
3.2 Données collectées automatiquement
- Données de journalisation : Adresse IP, type de navigateur, système d'exploitation, URL de provenance, pages consultées, date et heure d'accès.
- Cookies et stockage local : Voir la section 5.
- Données produit et d'utilisation : Les fonctions que vous ouvrez, le moment où vous créez un atelier ou générez un ordre du jour, ainsi que des mesures techniques des appels d'IA (modèle, nombre de jetons, coût, durée). Le contenu de vos requêtes n'est pas transmis.
- Journaux de distribution des e-mails : Si un e-mail que nous avons envoyé a été distribué, ouvert, ou si un lien qu'il contenait a été cliqué, avec horodatage et adresse du destinataire.
- Données de sécurité : Votre adresse IP et des signaux de détection de robots lors de l'inscription et de la connexion, afin de contrer les attaques automatisées. Les tentatives échouées sont comptées par compte ; l'adresse e-mail n'est traitée pour cela que sous forme d'empreinte.
4. Bases légales du traitement
Nous traitons vos données à caractère personnel sur les bases légales suivantes (art. 6, par. 1 RGPD) :
- Consentement (art. 6, par. 1, point a RGPD) : Pour les cookies d'analyse et de marketing sur notre site ainsi que pour les e-mails produit et marketing. Vous pouvez retirer votre consentement Ă tout moment pour l'avenir.
- Exécution du contrat (art. 6, par. 1, point b RGPD) : Pour la fourniture de la plateforme, la gestion du compte, le traitement des paiements et l'ensemble des fonctions d'IA — la génération d'ordres du jour est la prestation principale.
- Obligations légales (art. 6, par. 1, point c RGPD) : Pour les registres fiscaux et comptables et les obligations légales de conservation.
- Intérêts légitimes (art. 6, par. 1, point f RGPD) : Pour les journaux serveur et le diagnostic d'erreurs (sécurité informatique et disponibilité), pour la protection de l'inscription et de la connexion contre les attaques automatisées, pour les journaux de distribution de nos e-mails (preuve de délivrabilité) et pour l'analyse produit au sein de l'application connectée. Cette dernière repose sur notre intérêt légitime à comprendre quelles fonctions sont réellement utilisées ; elle ne relève pas du consentement aux cookies et vous pouvez vous y opposer à tout moment au titre de l'art. 21 RGPD.
5. Cookies et stockage local
Nous utilisons des cookies et des technologies comparables. Conformément au § 25 TTDSG, nous ne déposons de cookies non essentiels sur notre site qu'après votre consentement explicite via la bannière de cookies.
5.1 Cookies nécessaires
Ces cookies sont nécessaires au fonctionnement et ne peuvent être désactivés.
| Cookie | Finalité | Durée |
|---|---|---|
| CookieConsent | Conserve vos préférences de consentement aux cookies | 1 an |
| NEXT_LOCALE | Conserve la langue choisie sur le site | 1 an |
| preferred_lang | Transmet votre choix de langue entre le site et l'application | 1 an |
| ww_attribution | Retient les paramètres de campagne (utm_*, gclid, fbclid) pour attribuer les inscriptions | 30 jours |
5.2 Cookies d'analyse (consentement requis)
Ces services nous aident Ă comprendre comment les visiteurs utilisent notre site.
| Service | Fournisseur | Finalité | Lieu de stockage |
|---|---|---|---|
| PostHog | PostHog Inc. | Analyse produit | UE (eu.i.posthog.com) |
| Google Analytics 4 | Google Ireland Ltd. | Mesure d'audience du site | UE / États-Unis* |
| Google Tag Manager | Google Ireland Ltd. | Gestion des scripts d'analyse | UE / États-Unis* |
5.3 Cookies marketing (consentement requis)
Ces services sont utilisés pour le marketing et l'attribution des demandes.
| Service | Fournisseur | Finalité | Lieu de stockage |
|---|---|---|---|
| HubSpot | HubSpot Inc. | CRM et automatisation marketing | UE (région eu1) |
5.4 Stockage local dans l'application
Dans l'application elle-même, nous conservons certaines entrées dans le stockage local de votre navigateur. Ces données ne quittent pas votre appareil et ne nous sont pas transmises ; elles sont supprimées lors de la déconnexion ou de l'effacement du stockage du navigateur.
| Entrée | Finalité | Durée |
|---|---|---|
| wasp:sessionId | Vous maintient connecté (identifiant de session) | jusqu'à la déconnexion |
| Préférences d'affichage et de mise en page | Barre latérale, densité, mode d'affichage, thème | illimitée, jusqu'à effacement |
| ww-collaborator-guest-name / -email | Pré-remplit le formulaire de commentaire sur les liens de partage | illimitée, jusqu'à effacement |
*Google peut transférer des données vers les États-Unis. Ce transfert repose sur le cadre de protection des données UE–États-Unis (décision d'adéquation de la Commission européenne, juillet 2023) ; Google LLC est certifiée au titre de ce cadre.
6. Sous-traitants et destinataires
Nous faisons appel aux prestataires suivants en qualité de sous-traitants ou de destinataires. Une liste complète et continuellement mise à jour, avec adresses et catégories de données, figure sur notre page Sous-traitants.
6.1 Hébergement et infrastructure
L'application et sa base de données fonctionnent sur des serveurs de Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Allemagne), dans un centre de données situé dans l'UE. La diffusion de l'interface web et la protection contre les surcharges sont assurées par Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, États-Unis). Notre site marketing est hébergé par Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, États-Unis). Ces trois prestataires traitent des journaux serveur incluant les adresses IP. Base légale : art. 6, par. 1, points b et f RGPD.
6.2 Traitement par IA (Anthropic et OpenAI)
Pour nos fonctions d'IA, nous utilisons les interfaces d'Anthropic, PBC (548 Market St, PMB 90375, San Francisco, CA 94104, États-Unis) et d'OpenAI, L.L.C. (1960 Bryant Street, San Francisco, CA 94110, États-Unis). Anthropic (Claude) génère les ordres du jour, anime le compagnon d'atelier et analyse les documents et images téléversés. OpenAI convertit les enregistrements vocaux en texte, répond aux questions du chat d'aide et prend le relais pour les demandes d'ordre du jour et de conversation lorsque le fournisseur principal est indisponible. Sont transmis : les contenus que vous saisissez, l'historique de la conversation et les fichiers téléversés.
- Conformément à leurs conditions respectives, Anthropic et OpenAI n'utilisent pas par défaut les entrées et sorties transmises via leurs interfaces de programmation pour entraîner leurs modèles.
- Le traitement a lieu sur des serveurs situés aux États-Unis. Le transfert est encadré par des clauses contractuelles types au titre de l'art. 46, par. 2, point c RGPD.
- Nous ne transmettons pas nous-mêmes de données à caractère personnel de tiers aux fournisseurs d'IA. Ce qui est transmis dépend uniquement de vous, de ce que vous saisissez et téléversez — n'y introduisez pas les données personnelles d'autrui.
- Base légale : art. 6, par. 1, point b RGPD — la génération par IA est la fonction principale du service.
6.3 Stockage de fichiers
Les fichiers téléversés sont stockés chez Cloudflare, Inc. dans son stockage d'objets R2. Nous utilisons une zone de stockage expressément limitée à l'UE, de sorte que les fichiers ne quittent pas l'Union européenne. L'accès n'est possible que via des liens signés de courte durée, valables 60 secondes. Base légale : art. 6, par. 1, point b RGPD.
6.4 Envoi d'e-mails (Mailgun)
Nous envoyons les e-mails transactionnels et produit via Sinch Mailgun (Mailgun Technologies, Inc.) sur son infrastructure européenne ; l'adresse du destinataire, l'objet et le contenu du message y sont transmis. Mailgun insère un pixel de comptage dans nos e-mails et réécrit les liens qu'ils contiennent, ce qui nous permet de savoir si un e-mail a été distribué et ouvert et si un lien a été cliqué. Nous conservons à cette fin l'adresse du destinataire, l'objet, le statut et les horodatages de ces événements — mais ni le contenu de l'e-mail, ni votre adresse IP, ni votre navigateur. Base légale : art. 6, par. 1, point b RGPD pour les e-mails transactionnels, point f pour la mesure de distribution et point a pour les e-mails produit et marketing.
6.5 Analyse produit (PostHog)
Nous utilisons PostHog Inc. pour l'analyse produit ; le traitement a lieu dans l'UE (eu.i.posthog.com). Sur notre site, PostHog n'est activé qu'après votre consentement via la bannière de cookies (art. 6, par. 1, point a RGPD). En revanche, au sein de l'application connectée, nous collectons des événements produit sur la base de notre intérêt légitime (art. 6, par. 1, point f RGPD) ; votre identifiant d'utilisateur et votre adresse e-mail sont transmis comme attributs. Nous transmettons en outre des mesures techniques de nos appels d'IA — modèle, nombre de jetons, coût, durée et type d'erreur. Le contenu de vos requêtes et des réponses de l'IA n'est pas transmis.
6.6 Diagnostic d'erreurs (Sentry)
Pour détecter et corriger les erreurs logicielles, nous utilisons Sentry (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, États-Unis). Sont transmis les messages d'erreur, des données d'état techniques et, pour les erreurs côté serveur, votre identifiant d'utilisateur et votre adresse e-mail. Une partie des sessions est enregistrée sous forme de capture d'écran à des fins d'analyse ; tout texte est masqué avant transmission et les contenus multimédias sont bloqués. Base légale : art. 6, par. 1, point f RGPD.
6.7 Prévention des abus (Cloudflare Turnstile)
L'inscription et la connexion sont protégées par Cloudflare Turnstile, un procédé permettant de distinguer les personnes des scripts automatisés. Votre adresse IP et des caractéristiques techniques de votre navigateur sont transmises à Cloudflare. Turnstile ne dépose pas de cookies publicitaires et ne constitue pas de profil intersites. Base légale : art. 6, par. 1, point f RGPD (protection contre les attaques automatisées).
6.8 Traitement des paiements (Stripe)
Nous utilisons Stripe Inc. (510 Townsend Street, San Francisco, CA 94103, États-Unis) pour le traitement des paiements. Lors de la souscription d'un abonnement payant, vos données de paiement sont transmises directement à Stripe ; nous ne conservons aucune donnée de paiement complète. Nous transmettons à Stripe votre adresse e-mail et votre identifiant interne d'utilisateur. Stripe est certifiée au titre du cadre de protection des données UE–États-Unis. Base légale : art. 6, par. 1, point b RGPD.
6.9 Analyse du site et relation client
Sur notre site marketing, nous utilisons Google Analytics 4 et Google Tag Manager (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande) ainsi que HubSpot Inc. (25 First Street, Cambridge, MA 02141, États-Unis). Ces services ne sont activés qu'après votre consentement via la bannière de cookies. Base légale : art. 6, par. 1, point a RGPD.
6.10 Formulaire de contact
Les messages issus de notre formulaire de contact et de demande nous sont adressés par e-mail et traités dans notre boîte de réception. Sont transmis le nom, l'adresse e-mail et le texte de votre message. Nous conservons la correspondance aussi longtemps que nécessaire au traitement de votre demande. Base légale : art. 6, par. 1, points b ou f RGPD (traitement de votre demande).
6.11 Bibliothèque de méthodes de facilitation
Notre bibliothèque de méthodes contient des descriptions issues de sources propres, de sources sous licence ouverte (Creative Commons) ou reformulées par nos soins. Les méthodes provenant de tiers sont créditées sur la page correspondante. Aucune donnée à caractère personnel n'est transmise à des tiers lors de la consultation de la bibliothèque.
7. Collaboration, liens de partage et invités
Workshop Weaver est conçu pour la collaboration. Les fonctions suivantes rendent des données visibles par d'autres personnes — soyez attentif aux contenus que vous partagez :
- Équipes : Si vous rattachez un atelier à une équipe, tous les membres de celle-ci peuvent en consulter l'intégralité du contenu — objectifs, contexte, historique de conversation et fichiers téléversés compris. Les membres voient également leurs noms et adresses e-mail respectifs. Les ateliers personnels sans rattachement restent privés.
- Liens participants publics : Vous pouvez partager un ordre du jour via un lien accessible sans connexion. Toute personne connaissant ce lien voit l'ordre du jour, y compris le lieu, les horaires et, le cas échéant, l'adresse de visioconférence enregistrée. La page est exclue des moteurs de recherche, mais le lien lui-même n'est pas autrement protégé. Vous pouvez révoquer le partage à tout moment dans l'application.
- Liens de collaboration : Pour recueillir des retours, vous pouvez générer un lien distinct, assorti en option d'un mot de passe et d'une date d'expiration.
- Commentaires d'invités : Toute personne commentant via un lien de collaboration indique un nom et peut laisser volontairement une adresse e-mail. Ces informations sont conservées et visibles par la personne à l'origine du partage ; les autres invités ne voient que le nom. Si vous transmettez un tel lien, veuillez informer les destinataires de ce traitement. Les invités peuvent demander la suppression de leurs informations à tout moment à privacy@workshopweaver.com.
8. Transferts vers des pays tiers
Une partie de nos prestataires est établie aux États-Unis. Lorsque des données à caractère personnel y sont transférées, cela est encadré comme suit :
- Cadre de protection des données UE–États-Unis : Pour les fournisseurs certifiés au titre du cadre — Google et Stripe.
- Clauses contractuelles types (CCT) : Pour les fournisseurs non couverts par une décision d'adéquation — notamment Anthropic, OpenAI et Sentry.
- Traitement dans l'UE : PostHog, Mailgun et HubSpot traitent dans leurs centres de données européens ; nos serveurs, bases de données et le stockage de fichiers se trouvent exclusivement dans l'UE.
9. Durée de conservation
Nous ne conservons vos données que le temps nécessaire aux finalités décrites :
- Données de compte : Pendant la durée de votre compte. Après une demande de suppression, elles sont effacées sous 30 jours.
- Contenus d'atelier et historique de conversation : Pendant la durée de votre compte ; supprimés avec celui-ci.
- Fichiers téléversés : 30 jours après l'archivage de l'atelier concerné, puis suppression automatique. En cas de suppression définitive d'un atelier, ils sont retirés immédiatement.
- Inscriptions non confirmées : 14 jours, après quoi le compte est intégralement supprimé.
- Brouillons vides : 7 jours.
- Journaux de distribution des e-mails : 180 jours.
- Journaux serveur : 7 jours. Ils sont générés chez nos hébergeurs et supprimés automatiquement ensuite ; une conservation plus longue n'intervient que dans la mesure où un incident de sécurité concret l'exige.
- Données de sécurité et d'abus : 2 heures (compteurs de tentatives de connexion et de fréquence des requêtes).
- Justificatifs de paiement et de facturation : 10 ans après la fin du contrat (§ 147 AO, § 257 HGB).
- Demandes de contact : 3 ans après la dernière communication, ou davantage si nécessaire à des fins de revendications juridiques.
- Données d'analyse produit : 12 mois.
- Données de diagnostic d'erreurs : 90 jours.
Lorsque des obligations légales de conservation s'opposent à la suppression, le traitement est limité et les données sont effacées à l'expiration du délai.
10. Vos droits au titre du RGPD
Vous disposez des droits suivants concernant vos données à caractère personnel :
- Droit d'accès (art. 15 RGPD) : Obtenir confirmation que nous traitons vos données et en demander une copie.
- Droit de rectification (art. 16 RGPD) : Demander la correction de données inexactes.
- Droit à l'effacement (art. 17 RGPD) : Demander la suppression de vos données (« droit à l'oubli »).
- Droit Ă la limitation (art. 18 RGPD) : Demander la limitation du traitement dans certaines circonstances.
- Droit à la portabilité (art. 20 RGPD) : Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine. Nous les fournissons sur demande.
- Droit d'opposition (art. 21 RGPD) : Vous opposer à tout moment au traitement fondé sur des intérêts légitimes — cela inclut expressément l'analyse produit dans l'espace connecté.
- Droit de retirer le consentement (art. 7, par. 3 RGPD) : Retirer votre consentement à tout moment, sans affecter la licéité du traitement antérieur.
Pour exercer ces droits, contactez-nous Ă privacy@workshopweaver.com.
11. Droit de réclamation
Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle (art. 77 RGPD). L'autorité compétente pour nous est :
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
HolstenstraĂźe 98, 24103 Kiel, Allemagne
Téléphone : +49 431 988-1200
Site web : www.datenschutzzentrum.de
12. Traitement par IA et décision automatisée
Workshop Weaver recourt à l'intelligence artificielle pour générer des ordres du jour, proposer des méthodes, analyser les documents téléversés et convertir la parole en texte. Ce traitement par IA :
- repose sur les informations que vous fournissez — objectifs, contexte, contraintes, fichiers téléversés et messages de conversation ;
- ne produit aucune décision juridique ou similairement significative à votre égard ; il n'y a pas de décision automatisée au sens de l'art. 22 RGPD ;
- n'utilise pas vos contenus pour entraîner des modèles d'IA — les interfaces d'Anthropic et d'OpenAI ne les utilisent pas par défaut à cette fin ;
- est assuré par Anthropic et OpenAI (voir section 6.2) ; vos saisies sont transférées aux États-Unis à cet effet ;
- s'étend également aux contenus que vous téléversez : images et documents numérisés sont transmis intégralement au fournisseur d'IA aux fins de reconnaissance de texte.
Recommandation : N'introduisez pas de données personnelles sensibles concernant des tiers (par exemple des collaborateurs ou des participants) dans les champs de saisie de l'IA, et ne téléversez pas de documents en contenant. Décrivez les objectifs et le contexte en termes généraux lorsque c'est possible. Vous restez responsable des contenus que vous saisissez dans l'application.
13. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS de toutes les transmissions, chiffrement des données stockées, mots de passe conservés uniquement sous forme d'empreinte, stockage chiffré des clés que vous déposez, protection de l'inscription et de la connexion contre les attaques automatisées, contrôles d'accès limités aux personnes autorisées et mise à jour régulière des composants utilisés.
14. Modifications de cette politique
Nous pouvons mettre à jour cette politique afin de refléter des évolutions de nos traitements ou du cadre juridique. Nous informons les utilisateurs enregistrés des modifications substantielles par e-mail. La version en vigueur est toujours disponible à l'adresse : workshopweaver.com/privacy
15. Contact
Pour toute question sur cette politique ou sur vos données à caractère personnel, vous pouvez nous joindre à :
Kaufmann Elsner GbR
E-mail : privacy@workshopweaver.com