Données personnelles

Politique de confidentialité

Politique structurée pour Flapy, un SaaS email avec OAuth Gmail/Outlook, IA, mémoires, connecteurs Shopify/boutique, support, notifications et traitements de données client.

Version en vigueur

Dernière mise à jour : 22 août 2026

1

Responsable du traitement

Le responsable des traitements propres à Flapy est GENO STUDIO LTD, société immatriculée en Angleterre et au Pays de Galles sous le numéro 17113844, dont le siège social est situé Suite 3h, The Old Courthouse, Chapel Street, Dukinfield, Royaume-Uni, SK16 4DT.

Contact pour toute question relative à la protection des données : contact@flapy.ai.

GENO STUDIO LTD est établie au Royaume-Uni ; son autorité de contrôle principale est l'Information Commissioner's Office (ICO).

2

Rôle de Flapy

Pour la gestion du site, du compte, de l'abonnement, de la sécurité, du support, des demandes commerciales et de l'amélioration du Service, Flapy agit généralement comme responsable du traitement.

Pour les emails, contacts, clients finaux, commandes, paiements ou données métier que le Client confie à Flapy afin d'utiliser le Service, le Client est généralement responsable du traitement et Flapy agit comme sous-traitant, selon les instructions du Client.

Les clients professionnels doivent disposer d'une base légale pour connecter des boîtes email, traiter les données de leurs propres clients ou contacts et utiliser Flapy avec des données personnelles. Un DPA doit être fourni ou signé lorsque Flapy agit comme sous-traitant.

3

Données de compte

Flapy traite les informations nécessaires à la création et à l'administration du compte : email, nom, photo de profil lorsque fournie par Google ou Microsoft, langue, timezone, préférences de réponse, préférences de notification, statut d'abonnement, dates de création, paramètres et identifiants internes.

Ces données servent à ouvrir l'espace utilisateur, maintenir la session, personnaliser l'interface, appliquer les préférences, fournir le support, prévenir les abus, gérer les accès et respecter les obligations contractuelles ou légales.

Base légale principale : exécution du contrat ou des mesures précontractuelles. Certaines opérations de sécurité et d'amélioration reposent sur l'intérêt légitime de Flapy. La facturation et la conservation comptable peuvent relever d'obligations légales.

4

Données Gmail et Google

Lorsque l'Utilisateur connecte Gmail, Flapy demande des autorisations OAuth strictement liées aux fonctionnalités du Service. Le scope Gmail demandé est gmail.modify, qui permet de lire les messages, de les organiser (labels, statut lu/non lu, archivage) et de créer ou envoyer des brouillons de réponse à la demande de l'Utilisateur ; Flapy ne demande pas de scope de lecture seule distinct (gmail.readonly), ni l'accès complet à la boîte (https://mail.google.com/). S'y ajoutent le profil de base (userinfo.email, userinfo.profile) et l'accès en lecture aux contacts (contacts.readonly, contacts.other.readonly) utilisés pour l'auto-complétion des destinataires et les photos de profil.

Les données Google pouvant être traitées comprennent : adresse Gmail, nom, photo, messages, sujets, corps de messages, headers, snippets, expéditeurs, destinataires, pièces jointes, labels, métadonnées de fils, contacts et actions nécessaires comme créer, modifier ou envoyer un brouillon lorsque l'Utilisateur le demande.

Flapy ne demande pas le mot de passe Google brut. Les tokens OAuth sont stockés sous forme chiffrée lorsque l'architecture applicative les persiste. L'Utilisateur peut révoquer l'accès depuis son compte Google ou depuis l'application lorsque cette option est disponible.

5

Données Outlook et Microsoft

Lorsque l'Utilisateur connecte Outlook ou Microsoft 365, Flapy utilise OAuth Microsoft. Les permissions prévues incluent notamment openid, profile, email, offline_access, User.Read, Mail.ReadWrite, Mail.Send, Contacts.Read et MailboxSettings.ReadWrite.

Les données Microsoft pouvant être traitées comprennent : profil, adresse email, messages, fils, corps de messages, expéditeurs, destinataires, contacts, paramètres de boîte, pièces jointes, métadonnées, brouillons et actions d'envoi ou de modification nécessaires au fonctionnement du Service.

6

Utilisation limitée des données Google

Flapy limite l'utilisation des données Google aux fonctionnalités visibles et utiles pour l'Utilisateur : lire et organiser les emails, préparer des réponses, enrichir les brouillons, rechercher le contexte pertinent, envoyer ou modifier des messages lorsque l'Utilisateur l'active, sécuriser le Service et fournir le support.

Flapy ne vend pas les données Google, ne les transfère pas à des courtiers en données, ne les utilise pas pour de la publicité ciblée, du retargeting, de la notation de crédit, de la surveillance ou des finalités sans rapport avec les fonctionnalités visibles du Service.

L'accès humain aux données Google est limité : support demandé par l'Utilisateur, accord explicite pour consulter un message précis, enquête de sécurité, obligation légale ou données agrégées utilisées pour les opérations internes conformément aux règles applicables.

Flapy n'utilise pas les données Google pour développer, entraîner ou améliorer des modèles d'IA généraux ou généralisables. Les fournisseurs IA et techniques ne reçoivent ces données que lorsque c'est nécessaire à la fonctionnalité demandée par l'Utilisateur ; ils sont encadrés contractuellement, ne conservent pas ces données au-delà du traitement nécessaire et ne les utilisent pas pour entraîner leurs propres modèles.

Flapy affirme que son utilisation et son transfert des informations reçues des API Google (y compris Gmail), vers toute autre application, respectent la Google API Services User Data Policy, y compris les exigences d'utilisation limitée (« Limited Use »).

Flapy's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

7

Emails, contacts et pièces jointes

Flapy synchronise ou traite les emails nécessaires au Service : messages reçus et envoyés, sujets, snippets, corps texte ou HTML, threads, labels, dossiers, état lu/non lu, étoile, brouillon, planification, snooze, catégories IA, pièces jointes, taille, type de fichier, chemin de stockage et métadonnées.

Ces données servent à afficher la boîte, classer les conversations, rechercher le contexte, détecter les demandes prioritaires, préparer des brouillons, suivre les relances, gérer les automatisations, améliorer la pertinence des réponses et permettre au Client de traiter ses demandes support.

Les contacts associés aux conversations peuvent être créés ou enrichis avec email, nom, photo et métadonnées nécessaires afin d'identifier les interlocuteurs et contextualiser les échanges.

Les emails peuvent contenir des données sensibles ou des données de tiers. Le Client doit éviter d'utiliser Flapy avec des données qui ne sont pas nécessaires ou pour lesquelles il ne dispose pas d'une base légale suffisante.

8

Intelligence artificielle et partage de données avec les modèles

Pour fournir ses fonctionnalités, Flapy s'appuie sur des modèles d'intelligence artificielle exploités par des prestataires tiers. Ces modèles servent à : classer et prioriser les emails, résumer et traduire des conversations, transcrire la dictée vocale de l'Utilisateur, rechercher des conversations similaires, générer et améliorer des brouillons de réponse, détecter les informations manquantes et extraire des règles de ton ou de support.

Ces traitements sont réalisés par des prestataires d'IA tiers sélectionnés. Flapy leur impose de n'utiliser les données transmises que pour fournir le Service : ils ne sont pas autorisés à s'en servir pour entraîner ou améliorer leurs propres modèles — ni aujourd'hui, ni à l'avenir — et ne les conservent pas au-delà de ce qui est nécessaire au traitement (une conservation temporaire strictement limitée peut subsister lorsqu'un prestataire l'impose à des fins de sécurité ou de prévention des abus). Flapy ne vend ni ne cède vos données à des tiers pour leurs propres finalités, y compris sous forme agrégée ou anonymisée. Les prestataires concernés sont identifiés dans la section « Destinataires et sous-traitants ».

Les fonctionnalités d'IA de Flapy assistent l'Utilisateur mais ne prennent aucune décision produisant des effets juridiques ou significatifs à sa place. Les brouillons générés sont des propositions : ils doivent être relus et validés par l'Utilisateur avant tout envoi, en particulier pour les remboursements, litiges, données personnelles, situations sensibles ou engagements contractuels.

Les données susceptibles d'être transmises à ces modèles se limitent à ce qui est nécessaire à la fonctionnalité demandée :

  • Contenu et données des emails : objets, corps des messages, informations d'expéditeur et de destinataire, et pièces jointes pertinentes.
  • Données des connecteurs activés par le Client (Shopify ou API personnalisée) : commande, statut, client et montants, uniquement lorsqu'elles sont nécessaires pour contextualiser une réponse.
  • Dictée vocale : l'enregistrement audio produit par l'Utilisateur pour dicter un message, aux seules fins de sa transcription.
  • Contexte de personnalisation : brouillons et corrections passés, préférences de ton, mémoires et documents de connaissance nécessaires à la réponse.
9

Mémoires, embeddings et profil email

Flapy peut créer des mémoires et profils de rédaction afin de personnaliser les futures réponses : langue préférée, ton, formules récurrentes, règles métier, préférences, informations stables de support et signaux issus de corrections ou conversations passées.

Flapy peut créer des embeddings ou représentations vectorielles à partir de fragments d'emails, documents, brouillons ou réponses passées pour retrouver un contexte pertinent. Ces embeddings peuvent rester des données personnelles lorsqu'ils sont liés à un utilisateur ou à une conversation.

L'Utilisateur doit pouvoir supprimer ou désactiver les mémoires lorsqu'une fonctionnalité de gestion est proposée. Les mémoires supprimées peuvent être conservées sous forme de marqueur technique de suppression pour éviter leur recréation automatique.

Les portraits email, snapshots d'analyse, emails scannés pour onboarding et conversations de collecte d'information doivent être décrits dans les durées de conservation et couverts par le DPA lorsque les données appartiennent au Client.

10

Shopify et connecteurs de boutique

Lorsque le Client active Shopify, Flapy peut traiter le domaine de boutique, nom de boutique, email de boutique, token d'accès, scopes, métadonnées et données nécessaires à la réponse support : commandes, clients, emails, téléphone, adresses, tags, notes, dates, états de paiement, livraison, annulation, retour, remboursement, devise et montants.

Lorsque le Client connecte une API personnalisée, Flapy peut traiter l'URL, le secret chiffré, les réponses de l'API et les données métier récupérées selon la configuration du Client.

Ces connecteurs sont optionnels. Le Client reste responsable des droits, permissions, informations préalables et bases légales concernant les données de ses propres clients, prospects ou partenaires.

11

Formulaire de contact

Le formulaire de contact du site traite les données fournies volontairement : email, nom éventuel, entreprise éventuelle, sujet et message. Ces informations servent uniquement à répondre à la demande, qualifier le besoin, assurer le suivi commercial ou support et prévenir les abus via un champ anti-spam non visible.

L'application Flapy ne stocke pas, dans les demandes de contact, l'adresse IP, le user-agent, le referrer ou l'origin. Des logs techniques d'hébergement, CDN, reverse proxy ou sécurité peuvent toutefois traiter temporairement des informations de connexion pour assurer le fonctionnement et la sécurité du site.

Base légale : mesures précontractuelles ou intérêt légitime selon la nature de la demande. Les données de contact sont conservées pour une durée limitée, par exemple 24 mois après le dernier échange, sauf relation contractuelle, obligation légale ou demande d'effacement applicable.

12

Cookies, sessions et notifications push

Flapy utilise des cookies ou mécanismes similaires strictement nécessaires : session d'authentification, refresh token, sécurité, OAuth state/PKCE, préférence de langue, maintien de la connexion et fonctionnement de l'application.

La préférence de langue peut être mémorisée dans un cookie local. Les cookies d'authentification et de sécurité sont nécessaires au Service et ne requièrent généralement pas de consentement lorsqu'ils sont strictement limités à cette finalité.

Sur le site vitrine (flapy.ai), Flapy utilise des traceurs de mesure d'audience et de publicité soumis à votre consentement préalable : Google Analytics pour la mesure d'audience, ainsi que le pixel Meta, le pixel TikTok et Google Ads pour mesurer nos campagnes publicitaires et proposer du remarketing. Ces traceurs ne se déclenchent qu'après acceptation via le bandeau de consentement, où vous pouvez accepter ou refuser chaque finalité séparément et modifier votre choix à tout moment via le lien « Gérer les cookies » en pied de page.

Votre choix est conservé dans un cookie « flapy_consent » (strictement nécessaire) pendant environ 6 mois, partagé entre flapy.ai et app.flapy.ai afin de ne vous solliciter qu'une seule fois. En UE, dans l'EEE et au Royaume-Uni, aucun de ces traceurs n'est chargé tant que vous n'avez pas consenti. En dehors de ces zones, où le consentement préalable n'est pas exigé, ils peuvent être activés par défaut ; vous pouvez les désactiver à tout moment via le lien « Gérer les cookies » en pied de page. Ces partenaires (Meta, TikTok, Google) peuvent traiter des données depuis les États-Unis ; les transferts hors UE sont encadrés comme indiqué à la section « Transferts internationaux ».

Par ailleurs, Flapy utilise PostHog pour la mesure d'audience produit et les journaux techniques ; sur le site vitrine, il est configuré sans cookie publicitaire ni suivi intersites, ce qui peut relever de l'intérêt légitime ou de l'exemption applicable à la mesure d'audience.

Les notifications push, lorsqu'elles sont activées par l'Utilisateur, nécessitent un endpoint de notification, des clés techniques et parfois un user-agent de navigateur pour le diagnostic. L'Utilisateur peut désactiver les notifications depuis le navigateur ou l'application.

13

Bases légales et finalités

  • Fournir le Service, connecter les boîtes email, synchroniser les messages, générer des brouillons et maintenir le compte : exécution du contrat.
  • Répondre à une demande de contact, démo ou support : mesures précontractuelles, exécution du contrat ou intérêt légitime selon le contexte.
  • Sécuriser le Service, prévenir les abus, diagnostiquer les erreurs et maintenir l'infrastructure : intérêt légitime.
  • Facturation, comptabilité, fiscalité et gestion des litiges : obligation légale ou intérêt légitime.
  • Cookies non essentiels, notifications push optionnelles et communications marketing non nécessaires au contrat : consentement lorsque requis.
  • Amélioration du produit, statistiques internes, mémoire de préférences et qualité des réponses : exécution du contrat ou intérêt légitime, avec possibilité d'opposition lorsque le droit applicable le prévoit.
  • Production et utilisation de données agrégées, dé-identifiées ou anonymisées, ne permettant plus d'identifier une personne, pour analyser, sécuriser et améliorer le Service et à des fins statistiques internes : intérêt légitime. S'agissant des données Google, cet usage reste strictement conforme aux exigences d'utilisation limitée (« Limited Use »), et ces données ne sont jamais employées d'une manière permettant de vous ré-identifier.
14

Durées de conservation

Flapy applique une logique de minimisation : les données ne sont conservées que tant qu'elles sont nécessaires au Service, à la sécurité, aux obligations légales ou à la défense de droits. Les durées principales sont les suivantes.

  • Compte et données associées (préférences, boîtes connectées, tokens OAuth, emails, contacts, pièces jointes, brouillons IA, mémoires et embeddings) : conservés tant que le compte est actif. En cas de demande de suppression du compte, une période de grâce de 30 jours permet de le restaurer ; passé ce délai, l'ensemble des données est purgé de façon définitive, y compris des systèmes externes. La déconnexion d'une boîte email arrête la synchronisation de cette boîte.
  • Données Shopify et API personnalisée : conservées pendant l'activation du connecteur, puis supprimées ou désactivées après déconnexion, résiliation ou demande applicable.
  • Demandes de contact et support : en général jusqu'à 24 mois après le dernier échange si aucune relation contractuelle ne suit, ou pendant la relation client puis la durée nécessaire à la preuve et au support.
  • Factures, paiements et documents comptables : conservés au moins 6 ans conformément aux obligations comptables et fiscales applicables au Royaume-Uni, sans préjudice de durées plus longues imposées par la loi.
  • Journaux techniques et de sécurité : durée courte et proportionnée, généralement jusqu'à 12 mois, sauf incident, enquête ou obligation légale.
  • Sauvegardes : purgées selon le cycle de sauvegarde, généralement sous 30 jours, sauf obligation légale ou incident.
  • Cookies de langue : jusqu'à 12 mois ; cookies de session et OAuth : durée nécessaire à la session ou au flux d'authentification.
15

Destinataires et sous-traitants

Les données sont accessibles uniquement aux personnes et prestataires qui en ont besoin : équipe Flapy autorisée, hébergeur, base de données, prestataires IA, outils de monitoring, support, paiement, fournisseurs OAuth, connecteurs activés et conseils juridiques ou comptables si nécessaire.

Flapy ne vend pas les données personnelles. Les données ne sont pas partagées avec des annonceurs, courtiers en données ou réseaux publicitaires pour leurs propres finalités.

En cas de fusion, d'acquisition, de cession d'actifs, de financement ou de réorganisation de Flapy, les données personnelles peuvent figurer parmi les actifs transférés à l'entité concernée, qui restera tenue de les traiter conformément à la présente politique ; l'Utilisateur en est informé lorsque la loi l'exige.

Liste des principaux sous-traitants (nom — rôle — type de données — localisation). Cette liste est tenue à jour à chaque changement de prestataire. Les fournisseurs d'IA ne reçoivent que les données nécessaires à la fonctionnalité demandée et sont contractuellement tenus de ne pas les conserver ni les utiliser pour entraîner leurs propres modèles.

  • Vercel — hébergement du site et de l'application (frontend/landing) — données de navigation et de compte — États-Unis.
  • Fly.io — hébergement de l'API/backend — ensemble des données en cours de traitement — Union européenne (Francfort).
  • Supabase — base de données PostgreSQL — compte, emails, contacts, brouillons, embeddings — Union européenne.
  • Upstash — file d'attente et cache (Redis) — données de traitement transitoires — Union européenne.
  • Google (Google Cloud Pub/Sub) — notifications de synchronisation Gmail — métadonnées de notification — UE / États-Unis.
  • Microsoft (Microsoft Graph) — synchronisation et accès Outlook — accès à la boîte connectée — UE / États-Unis.
  • OpenRouter — routage vers les modèles d'IA (rédaction, analyse, classification) — contenu pertinent des emails et brouillons — États-Unis.
  • OpenAI — modèles d'IA et transcription de la dictée vocale — contenu des emails, audio de dictée — États-Unis.
  • Groq — modèles d'IA (catégorisation, mémoire, traduction de secours) et embeddings — contenu et fragments d'emails — États-Unis.
  • DeepL (API Pro : textes supprimés après traduction, non utilisés pour l'entraînement) — traduction des emails — contenu des emails à traduire — Union européenne (Allemagne).
  • PostHog — analytics produit, journaux techniques et rejeux de session — événements d'usage et journaux applicatifs — Union européenne.
  • Stripe — facturation et gestion des abonnements — email, nom, données de paiement — UE / États-Unis.
  • MailerSend — envoi des emails transactionnels (bienvenue, reçus, reconnexion de boîte) — adresse email et nom — UE / États-Unis.
  • Shopify — connecteur boutique activé par le Client — commandes, clients, adresses — international.
16

Transferts internationaux

Certains prestataires peuvent être situés hors de l'Union européenne ou traiter des données depuis des pays tiers, notamment des fournisseurs cloud, IA, OAuth, support ou paiement.

Lorsqu'un transfert de données hors du Royaume-Uni ou de l'Espace économique européen a lieu, Flapy s'appuie sur un mécanisme de transfert valable : décision d'adéquation ; clauses contractuelles types de l'UE, complétées pour le Royaume-Uni par l'addendum international (UK Addendum) ou l'accord international de transfert de données (UK IDTA) ; ou, pour les prestataires établis aux États-Unis, leur certification au EU-U.S. Data Privacy Framework et à son extension UK-U.S. Data Bridge. Ces prestataires (par exemple Vercel, OpenAI, Stripe) sont tenus d'accorder à vos données une protection équivalente à celle prévue par le droit européen et britannique.

La localisation de chaque prestataire est indiquée dans la section « Destinataires et sous-traitants ». Les clients professionnels peuvent demander les informations nécessaires dans le cadre du DPA.

17

Droits des personnes

Selon le droit applicable, les personnes concernées peuvent demander l'accès, la rectification, l'effacement, la limitation, l'opposition, la portabilité, le retrait du consentement lorsque le traitement repose sur le consentement et des informations sur les traitements automatisés.

Les demandes peuvent être envoyées à contact@flapy.ai avec les informations nécessaires pour identifier le compte ou la demande. Flapy peut demander une vérification d'identité lorsque cela est nécessaire à la sécurité. L'exercice de ces droits est gratuit, et Flapy s'efforce de répondre à toute demande légitime dans un délai d'un mois ; ce délai peut être prolongé pour les demandes complexes ou nombreuses, auquel cas vous en êtes informé.

Lorsque Flapy agit comme sous-traitant pour un Client, les demandes concernant les clients finaux ou contacts du Client peuvent devoir être adressées au Client responsable du traitement. Flapy assistera le Client selon le DPA applicable.

Les personnes concernées peuvent introduire une réclamation auprès de leur autorité de contrôle compétente : au Royaume-Uni, l'Information Commissioner's Office (ICO) ; dans l'Union européenne, l'autorité locale, par exemple la CNIL en France.

18

Suppression, révocation et export

L'Utilisateur peut révoquer l'accès Google depuis les paramètres de sécurité de son compte Google et l'accès Microsoft depuis les paramètres Microsoft/Entra applicables. La révocation empêche les nouveaux accès, mais ne supprime pas automatiquement toutes les données déjà synchronisées dans Flapy.

Le Client peut demander la suppression du compte, la déconnexion d'une boîte, la suppression des données synchronisées, l'effacement des mémoires ou l'export de données lorsque ces fonctionnalités ou droits sont applicables.

La suppression peut être différée pour les sauvegardes, obligations légales, factures, sécurité, litiges, prévention de fraude ou marqueurs techniques évitant la recréation de mémoires supprimées.

19

Sécurité

Flapy met en œuvre des mesures raisonnables : chiffrement en transit, chiffrement des tokens OAuth au repos lorsque stockés, contrôle d'accès, séparation logique des données par compte, limitation des accès internes, sauvegardes, surveillance, journalisation proportionnée, révocation des tokens et procédures d'incident.

Les données restent néanmoins exposées à certains risques inhérents aux services en ligne et aux intégrations tierces. Le Client doit protéger ses comptes Google/Microsoft/Shopify, appliquer le moindre privilège, retirer les accès inutiles et informer Flapy rapidement en cas d'incident suspecté.

Pour les scopes Google restreints, Flapy peut devoir démontrer des pratiques de sécurité renforcées et, selon les seuils et règles Google applicables, passer une évaluation de sécurité indépendante.

20

Mineurs et données sensibles

Flapy est destiné à un usage professionnel et n'est pas conçu pour des enfants. Les utilisateurs ne doivent pas connecter ou traiter volontairement des données de mineurs, de santé, biométriques, financières sensibles, infractions ou autres catégories particulières sans base légale, information et mesures de sécurité adaptées.

Comme les emails peuvent contenir des données imprévues, le Client doit configurer ses usages, accès et règles internes pour limiter les données traitées à ce qui est nécessaire.

21

Décisions automatisées

Flapy peut automatiser certaines tâches opérationnelles configurées par l'Utilisateur, comme le classement, les priorités, les états de conversation, les demandes d'information ou la préparation de brouillons.

Flapy ne doit pas prendre de décision produisant des effets juridiques ou significatifs similaires sur une personne sans base légale, information spécifique et garanties appropriées. Les brouillons générés doivent être relus avant envoi.

22

Évolution de la politique

Flapy peut mettre à jour cette politique en cas de nouveau fournisseur, nouveau connecteur, nouvelle finalité, changement de durée de conservation, modification légale ou évolution importante du Service.

En cas de changement substantiel concernant les données Google, Microsoft ou les traitements principaux, Flapy doit informer les Utilisateurs de manière appropriée et demander un consentement ou une autorisation renouvelée lorsque cela est requis.

Ready to try Flapy?

Free 7-day trial, cancel anytime