🌿 En une phrase : on ne collecte que le strict nécessaire, on l'héberge en France, on ne le revend jamais, et vous pouvez tout récupérer ou tout supprimer en un clic.
1. Qui est responsable du traitement ?
RBPS, éditeur d'Assokit, est responsable du traitement de vos données personnelles.
Contact : contact@assokit.fr
2. Quelles données collectons-nous ?
Nous collectons uniquement les données nécessaires au fonctionnement du Service :
- Identification : nom, prénom, email, mot de passe (haché)
- Structure : nom, type, adresse, SIREN/RNA si applicable
- Usage : journaux de connexion, statistiques d'utilisation anonymisées
- Contenus : ce que vous téléversez (factures, contacts, messages…)
3. Pourquoi ces données ?
Vos données sont utilisées exclusivement pour :
- Vous fournir le Service (gestion de votre compte, fonctionnalités)
- Vous envoyer les informations contractuelles (factures, support)
- Améliorer le Service de manière anonymisée
- Respecter nos obligations légales (comptabilité, fiscalité)
Nous ne faisons aucune publicité ciblée. Nous ne revendons aucune donnée. Jamais.
4. Combien de temps les conservons-nous ?
- Compte actif : pendant toute la durée de l'abonnement
- Après résiliation : 30 jours pour permettre l'export, puis suppression définitive
- Factures et obligations légales : 10 ans (obligation comptable française)
- Logs techniques : 12 mois maximum
5. Avec qui partageons-nous vos données ?
Nous utilisons des sous-traitants français ou européens, conformes RGPD :
- O2Switch (France) — hébergement
- Resend (UE) — envoi d'emails transactionnels
- Stripe (UE) — traitement des paiements (à venir)
- Anthropic (USA) — pour les fonctions IA : contenus que vous générez volontairement et, si la Boîte mail est reliée, tri et brouillons de réponse (voir section 12.3). Pas d'entraînement de modèles sur vos données.
- Google LLC (USA) — uniquement si vous reliez Gmail ou Google Agenda (voir section 12)
- Google Analytics (Google LLC, USA) — mesure d'audience anonymisée sur le site public uniquement (pas dans l'application). IP anonymisée. Aucune publicité.
Aucun partage à des fins publicitaires.
6. Où sont stockées vos données ?
Vos données sont stockées sur des serveurs situés en France (O2Switch, Clermont-Ferrand). Aucun transfert hors UE en dehors des cas mentionnés ci-dessus.
7. Comment sont-elles protégées ?
- Connexion HTTPS (TLS 1.3) sur tout le site
- Mots de passe hachés avec bcrypt
- Sauvegardes quotidiennes chiffrées
- Journal des accès administrateurs
- Mises à jour de sécurité régulières
8. Vos droits (RGPD)
Vous disposez à tout moment des droits suivants :
- Accès : consulter vos données
- Rectification : modifier vos données inexactes
- Effacement : demander la suppression complète
- Portabilité : récupérer vos données en format ouvert
- Opposition : refuser certains traitements
- Limitation : restreindre certains traitements
Pour exercer ces droits : contact@assokit.fr · réponse sous 30 jours maximum.
9. Cookies
Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement du Service (session, sécurité). Pas de cookies publicitaires, pas de tracking tiers. Voir notre politique cookies pour le détail.
10. Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL.
12. Connexion à Google (Gmail et Google Agenda)
Deux connexions à Google sont proposées dans Assokit, toutes deux facultatives, activées uniquement par un administrateur de l'association et révocables à tout moment : la Boîte mail (Gmail) et la synchronisation de l'agenda (Google Agenda). L'accès passe par le protocole sécurisé OAuth 2.0 : Assokit ne connaît jamais votre mot de passe Google.
12.1 Quelles données Google sont accédées ?
Nous demandons uniquement les autorisations (« scopes ») nécessaires aux fonctionnalités que vous activez :
https://www.googleapis.com/auth/gmail.modify— Boîte mail : lire les e-mails reçus et envoyés de la boîte reliée, les marquer lus ou non lus, et envoyer les réponses que vous rédigez dans Assokit. Assokit ne supprime jamais d'e-mail dans Gmail.https://www.googleapis.com/auth/calendar.events— Agenda : lire et écrire les événements du calendrier sélectionné. Nous ne pouvons pas modifier les paramètres du calendrier, ses partages ou ses listes.openid,https://www.googleapis.com/auth/userinfo.email— identifier le compte Google relié.
Nous n'accédons à aucun autre service Google : ni Drive, ni Photos, ni Contacts.
12.2 Comment ces données sont-elles utilisées ?
Les données reçues de Google servent exclusivement aux fonctionnalités visibles dans Assokit :
- Boîte mail : afficher les conversations aux administrateurs et coordinateurs de l'association ; les ranger par catégorie (facturation, adhérents, subventions…) selon l'objet et l'expéditeur ; les relier à la fiche de l'adhérent, du client ou de la facture concernée ; répondre depuis Assokit dans le même fil Gmail, depuis l'adresse de l'association ; synchroniser l'état lu / non lu.
- Agenda : synchroniser les événements entre Google Agenda et Assokit.
Nous n'utilisons jamais ces données à des fins de publicité, de profilage, de revente ou d'étude de marché.
12.3 Fonctions d'intelligence artificielle
Deux fonctions de la Boîte mail utilisent l'IA (Anthropic, États-Unis, en tant que sous-traitant) :
- Tri automatique : pour les seuls e-mails qu'aucune règle de l'association ne reconnaît, l'expéditeur, l'objet et le début du message sont transmis à l'IA afin de proposer une catégorie. Cette fonction peut être désactivée par l'administrateur (Boîte mail › Réglages).
- Brouillon de réponse : uniquement quand un utilisateur clique sur « Brouillon IA », la conversation concernée est transmise afin de proposer une réponse, que l'utilisateur relit et modifie avant tout envoi.
Ces transmissions servent uniquement à fournir la fonction demandée. Les données reçues des API Google ne sont jamais utilisées pour entraîner ou améliorer des modèles d'intelligence artificielle, ni par Assokit ni par son sous-traitant (les contenus transmis via l'API d'Anthropic ne servent pas à l'entraînement de ses modèles).
12.4 Limited Use — conformité Google
L'utilisation et le transfert vers toute autre application d'informations reçues des API Google par Assokit respectent la Google API Services User Data Policy, y compris les exigences de Limited Use.
Assokit's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
En particulier :
- Nous n'utilisons les données Google que pour fournir et améliorer les fonctionnalités visibles décrites ci-dessus.
- Nous ne transférons ces données à aucun tiers, sauf au sous-traitant nécessaire à une fonctionnalité (section 12.3), pour la sécurité, ou si la loi l'exige.
- Nous n'utilisons pas ces données pour de la publicité, ni pour entraîner des modèles d'IA généralistes.
- Aucun membre de l'équipe Assokit ne lit ces données, sauf : (a) avec votre consentement explicite (par exemple pour une demande de support), (b) pour la sécurité (enquête sur un abus), (c) pour respecter une obligation légale, ou (d) si les données sont agrégées et anonymisées. Seuls les administrateurs et coordinateurs de votre propre association voient vos e-mails dans Assokit.
12.5 Stockage, sécurité et durée de conservation
- Les jetons d'accès Google (access_token, refresh_token) sont stockés chiffrés (AES-256) en base de données chez O2Switch (France).
- Une copie des e-mails de la boîte reliée (en-têtes, texte, liste des pièces jointes) est conservée dans votre espace Assokit, en France, pour l'affichage, la recherche et le tri. Les pièces jointes ne sont pas copiées : elles sont téléchargées depuis Gmail à la demande.
- Par défaut, seuls les e-mails des 30 derniers jours sont importés lors de la connexion. La copie locale est effacée automatiquement au-delà de la durée de conservation choisie par l'administrateur (24 mois par défaut, réglable de 6 mois à 5 ans). Les e-mails restent dans Gmail.
- Les données sont soumises aux mêmes mesures de sécurité que vos autres données (TLS, sauvegardes chiffrées, journaux d'accès, cloisonnement strict entre associations).
12.6 Comment révoquer l'accès et supprimer les données ?
- Depuis Assokit : Boîte mail › Réglages › Déconnecter et effacer la copie locale (ou Paramètres › Intégrations › Google Calendar › Déconnecter pour l'agenda). L'accès est immédiatement révoqué auprès de Google et, pour la boîte mail, toute la copie locale des e-mails est supprimée.
- Depuis votre compte Google : myaccount.google.com/permissions → « Assokit » → Supprimer l'accès.
Pour toute demande de suppression ou question : contact@assokit.fr.
13. Modifications
Cette politique peut évoluer. Toute modification substantielle vous sera notifiée par email avec un préavis de 30 jours.
Dernière mise à jour : 06/10/2026