Politique de confidentialité
Version 1.3 — mise à jour du 24 septembre 2026
Symbiel édite trois logiciels : Maintenance, Gestion et Agents. Cette politique explique les données traitées, leurs usages, les destinataires, les durées de conservation et les moyens d'exercer vos droits. Elle accompagne les CGV et le DPA remis au Client. Contact : contact@symbiel.fr. Télécharger en PDF.
1. Qui traite vos données, et à quel titre ?
Les services sont édités par Cédric Castets EI, exerçant sous le nom commercial Symbiel, 26 rue Moque Bouteille, 91470 Forges-les-Bains (France), SIRET 130 164 734 00019.
Responsable du traitement : Symbiel détermine les usages nécessaires à la gestion de ses comptes clients, de ses abonnements, de sa facturation, de son support et de la sécurité de ses services.
Sous-traitant : pour les données que vous enregistrez dans les logiciels ou que vos agents traitent sur vos instructions dans les outils connectés, votre entreprise détermine les finalités et la base légale du traitement. Symbiel agit pour votre compte conformément au DPA. Ces données sont décrites aux sections 2.b, 2.c et 2.d.
Lorsque vous traitez les données de vos clients, contacts, salariés, intervenants ou candidats, vous devez informer ces personnes et organiser la réponse à leurs demandes. Symbiel vous assiste conformément au DPA. Si une demande nous parvient directement au sujet de ces données, nous la transmettons au responsable du traitement concerné.
2. Les données traitées
a. Compte, abonnement, support et sécurité
Adresse e-mail, nom, informations professionnelles et identifiants ; mot de passe sous forme hachée ; informations de facturation et d'abonnement ; échanges avec le support ; journaux techniques, notamment adresses IP et dates de connexion.
b. Données des espaces Maintenance et Gestion
Chaque entreprise dispose d'une instance et d'une base de données dédiées. Maintenance traite notamment les sites, bâtiments, équipements, interventions, rapports, photos, relevés, signatures, notices et historiques d'activité. Gestion traite notamment les sociétés et contacts, affaires, devis, factures, contrats, chantiers, heures, achats et documents.
Les e-mails émis par les logiciels (documents, relances, notifications et messages de gestion des accès, notamment de réinitialisation) passent par un prestataire d'envoi présenté à la section 5.
c. Outils connectés à Symbiel Agents
Les jetons d'accès nécessaires aux connexions sont conservés de manière chiffrée. Pour Google, Microsoft, LinkedIn et Dropbox, l'autorisation utilise OAuth : Symbiel ne reçoit pas votre mot de passe de ces services. Pour les autres outils, la connexion utilise le mécanisme proposé, notamment une clé d'accès que vous pouvez révoquer chez l'éditeur.
d. Contenus traités par les agents
Selon la tâche autorisée, les agents accèdent aux e-mails, événements d'agenda, fichiers, fiches de contacts et autres contenus nécessaires. Les conversations et le journal des actions, y compris les aperçus d'e-mails soumis à validation, sont conservés selon la section 6. Lorsque la validation humaine est activée, les envois concernés nécessitent votre accord préalable ; lorsqu'elle est désactivée pour une action autorisée, celle-ci peut être exécutée automatiquement dans le périmètre configuré.
Données issues des services Google
L'utilisation et le transfert des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'utilisation limitée (« Limited Use »).
Les données issues de Gmail, Google Agenda, Google Drive et Search Console sont utilisées pour les fonctionnalités que vous activez. Elles ne sont ni vendues, ni utilisées pour la publicité, ni exploitées pour entraîner des modèles d'IA. Leur accès humain est limité aux cas autorisés : votre consentement explicite, la sécurité, ou une obligation légale, dans le respect des conditions applicables.
e. Demandes envoyées depuis le site symbiel.fr
Le formulaire de contact et de démonstration collecte le nom, l'entreprise, l'adresse e-mail professionnelle, le téléphone lorsqu'il est renseigné, la taille de l'entreprise, la solution concernée et le message. La demande est transmise à l'automatisation de Symbiel hébergée sur son serveur en France, puis adressée par e-mail à Symbiel ; un accusé de réception est envoyé à l'auteur de la demande. L'acheminement des e-mails passe par le prestataire d'envoi présenté à la section 5.
Pour prévenir les envois automatisés et les abus, l'adresse IP, le navigateur et l'horodatage de l'envoi sont enregistrés avec la demande. Le formulaire comporte un champ masqué, jamais présenté à une personne, dont le remplissage écarte la soumission, et le nombre d'envois acceptés par période est limité.
3. Autorisations Google demandées
Les accès ci-dessous sont demandés dans une même autorisation, quel que soit l'agent activé. Leur utilisation reste limitée aux tâches et fonctionnalités autorisées.
| Accès | Utilisation |
|---|---|
| Gmail : lecture, libellés, brouillons et envoi | Trier les e-mails, rédiger des brouillons et envoyer les réponses selon les autorisations et paramètres de validation choisis. |
| Google Agenda | Consulter les disponibilités et créer des rendez-vous. |
| Google Drive : lecture seule | Retrouver et télécharger un document de votre Drive pour le joindre à un e-mail. Symbiel ne demande aucun droit de modification ou de suppression sur vos fichiers. |
| Search Console : lecture seule | Analyser les données de référencement à votre demande. |
Vous pouvez révoquer une connexion à tout moment dans Symbiel ou chez l'éditeur concerné. La révocation interrompt les traitements qui nécessitent cet accès ; elle n'annule pas rétroactivement les opérations déjà exécutées.
4. Finalités et bases légales
Gestion du service et de la relation client : exécution du contrat lorsque la personne concernée est elle-même partie au contrat ; intérêt légitime de Symbiel à gérer la relation avec les représentants et utilisateurs de ses clients professionnels dans les autres cas.
Facturation et comptabilité : exécution du contrat pour l'encaissement des sommes dues et respect des obligations légales pour les pièces comptables et leur conservation.
Demandes envoyées depuis le site : mesures précontractuelles prises à la demande de la personne, afin de traiter sa demande et d'y répondre ; intérêt légitime de Symbiel à protéger son formulaire des envois automatisés pour les données techniques qui accompagnent la demande.
Sécurité et prévention des abus : intérêt légitime de Symbiel à protéger ses services et les données, ou obligation légale lorsqu'un traitement est imposé par un texte.
Traitements métier et outils connectés : votre entreprise détermine la base légale des traitements réalisés pour son compte. L'autorisation de connexion d'un outil donne un accès technique et une instruction à Symbiel ; elle ne constitue pas, à elle seule, le consentement RGPD de toutes les personnes dont les données figurent dans cet outil.
Lorsqu'un traitement repose effectivement sur votre consentement, celui-ci peut être retiré à tout moment, sans affecter les traitements licitement réalisés auparavant. Les données indispensables au compte, au paiement et aux fonctions demandées sont nécessaires à la fourniture du service ; sans elles, le service ou la fonction correspondante ne peut pas être fourni.
5. Prestataires, outils connectés et transferts
Nous ne vendons aucune donnée. Les principaux prestataires techniques sont les suivants ; seules les données nécessaires à leur intervention leur sont transmises.
| Prestataire | Rôle et services concernés | Localisation |
|---|---|---|
| Hostinger | Tous : hébergement, bases et sauvegardes chiffrées. | France |
| Resend | Tous : envoi de documents, relances, notifications et messages de gestion des accès. | États-Unis |
| OpenStreetMap Foundation | Maintenance : fonds de carte et géocodage. | Royaume-Uni |
| Services de notification Google, Apple et Mozilla | Maintenance : notifications activées par le Client. | Hors UE, selon le service |
| OpenAI | Agents : analyse et rédaction de contenus. | États-Unis |
| SerpApi | Agents : recherche web. | États-Unis |
| Retell | Agents : téléphonie d'Inès, si l'option voix est souscrite. | États-Unis |
| Anthropic | Tous : assistance technique et maintenance des serveurs et des applications, à la demande de Symbiel (assistant Claude Code) — accès ponctuel aux environnements et, le cas échéant, aux données qu'ils contiennent. | États-Unis |
| Stripe | Encaissement des abonnements de Symbiel, tous services ; à distinguer d'une connexion au compte Stripe du Client. | UE / États-Unis |
Maintenance des services. Symbiel exploite et corrige ses applications avec l'aide d'un assistant de développement (Claude Code, éditeur Anthropic). Lors d'une intervention technique — recherche d'une panne, correction d'une anomalie, migration — cet assistant peut accéder aux environnements concernés et donc, ponctuellement, aux données qu'ils contiennent. Ces accès se font sur instruction de Symbiel, sont limités à ce que l'intervention exige, et les contenus transmis ne servent pas à entraîner de modèles.
Les interventions sur des données clients sont réalisées avec une offre couverte par des conditions commerciales et un accord de traitement applicables. L'absence d'entraînement ne signifie pas une absence de conservation : les durées et modalités d'effacement dépendent de l'offre et des paramètres retenus. Symbiel les vérifie avant tout accès, en assure la compatibilité avec ses engagements envers le Client et les communique sur demande à contact@symbiel.fr.
Outils et canaux connectés par le Client. Google (Gmail, Agenda, Drive, Search Console), Microsoft 365, Meta/WhatsApp, Telegram et les autres outils ne sont utilisés que si vous les connectez ou les activez. Les connexions peuvent notamment concerner LinkedIn, Airtable, Notion, Pipedrive, HubSpot, Slack, Brevo, Calendly, Todoist, Typeform, Pennylane, Stripe, Dropbox et WordPress. Leurs traitements et localisations dépendent de l'éditeur et de votre contrat avec lui ; plusieurs de ces acteurs opèrent aux États-Unis ou ailleurs hors de l'UE. Les recherches juridiques de Margaux interrogent également Légifrance.
Leur rôle dépend de l'opération réalisée : un outil souscrit directement par le Client n'est pas automatiquement un sous-traitant de Symbiel. Le DPA distingue les opérations confiées par Symbiel de celles relevant des relations directes du Client avec ses éditeurs.
Hébergement et transferts. Les applications, bases et sauvegardes de Symbiel sont hébergées en France. Les traitements externes, notamment les e-mails, l'IA, les recherches et la téléphonie, peuvent impliquer des transferts hors de l'Espace économique européen. Ces transferts doivent être couverts par une décision d'adéquation applicable, y compris le Data Privacy Framework pour les destinataires américains effectivement certifiés et les traitements couverts, ou par des garanties appropriées telles que les clauses contractuelles types 2021/914, complétées si nécessaire. Les mécanismes applicables et les moyens d'obtenir une copie des garanties peuvent être demandés à contact@symbiel.fr.
Intelligence artificielle. Les données confiées ne sont pas utilisées pour entraîner les modèles d'IA. Les fonctionnalités de Maintenance n'utilisent aucun fournisseur d'IA ; celles de Gestion n'en utilisent aucun par défaut. Cette description des fonctionnalités n'exclut pas l'assistance technique décrite au paragraphe « Maintenance des services ». Agents recourt aux modèles indiqués dans le tableau pour exécuter les tâches demandées.
6. Durées de conservation
Les durées ci-dessous s'appliquent aux données conservées par Symbiel. Les données déjà présentes ou créées dans vos outils tiers, par exemple les brouillons dans votre messagerie, suivent aussi les règles de ces outils.
| Données | Conservation |
|---|---|
| Compte, abonnement et support | Pendant la vie du compte, puis suppression des données courantes dans les 30 jours suivant sa clôture, sous réserve des pièces et éléments conservés séparément ci-dessous. |
| Factures de Symbiel et pièces comptables | 10 ans à compter de la clôture de l'exercice concerné, dans un archivage à accès restreint. Cette conservation ne concerne pas indistinctement les données métier des clients. |
| Données de l'espace Maintenance et Gestion | Pendant l'abonnement, puis pendant la période de récupération décrite ci-dessous. |
| Conversations et journal des actions Agents | 12 mois glissants pendant l'utilisation du service, sous réserve de leur suppression anticipée après clôture. |
| Contenu des pièces jointes traité par Agents | Pas de conservation propre du contenu des pièces jointes. Les documents et brouillons créés dans les outils du Client restent dans ces outils. |
| Jetons d'accès aux outils connectés | Suppression à la déconnexion de l'outil ou à la clôture du compte. |
| Journaux de sécurité et d'activité de Gestion | Pendant l'abonnement, puis suppression avec les données de l'espace. |
| Autres journaux de sécurité | 12 mois au maximum ; les traces rattachées à l'espace du Client sont supprimées selon les modalités de fin du contrat. |
| Demandes envoyées depuis le site | 12 mois à compter du dernier échange, y compris l'adresse IP et les données techniques associées. Une demande suivie d'un abonnement relève ensuite du régime du compte. |
| Sauvegardes chiffrées | 30 jours glissants. Après suppression des données actives, leurs copies disparaissent des sauvegardes dans les 30 jours suivants. |
Fin de l'abonnement et essai. Les données de l'espace restent récupérables pendant les 30 jours suivant la fin de l'abonnement ou d'un essai non converti, sauf demande expresse de suppression anticipée. Vous pouvez demander l'export à contact@symbiel.fr pendant cette période. Après son expiration et l'exécution d'une demande reçue dans le délai, les données actives sont supprimées ; leurs copies disparaissent des sauvegardes dans les 30 jours suivants. Une période de récupération plus longue imposée par les règles de changement de fournisseur reste applicable. Les 12 mois prévus pour les conversations Agents ne prolongent pas leur conservation après cette suppression.
Les documents strictement nécessaires à la défense d'un droit en cas de litige peuvent être conservés séparément pour la durée de prescription applicable et, en cas de procédure, jusqu'à son issue définitive. Leur accès est limité à cette finalité. Les journaux de sécurité propres à Symbiel suivent la durée maximale de 12 mois lorsqu'ils restent nécessaires à la sécurité ; les traces métier confiées par le Client suivent l'effacement de son espace.
7. Vos droits et le contrôle des accès
Selon le traitement et les conditions prévues par le RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Pour les traitements relevant de Symbiel, écrivez à contact@symbiel.fr. Pour les données traitées pour le compte d'une entreprise cliente, adressez-vous à cette entreprise ; Symbiel l'assiste dans la réponse.
Exporter : les fonctions d'export sont disponibles dans Maintenance et Gestion, et l'export du compte dans Agents. Une restitution peut également être demandée dans les délais ci-dessus.
Révoquer : dans Agents, ouvrez « Connexions », puis « Déconnecter » pour l'outil concerné. Pour Google, vous pouvez aussi passer par les connexions tierces de votre compte Google. Les jetons détenus par Symbiel sont supprimés à la déconnexion ou à la clôture du compte.
Vous pouvez introduire une réclamation auprès de la CNIL.
8. Sécurité et incidents
Les échanges sont protégés par HTTPS/TLS. Les mots de passe sont hachés. Les secrets et jetons nécessaires à l'accès aux outils tiers sont chiffrés ; les clés servant uniquement à vérifier l'accès à Symbiel peuvent être conservées sous forme hachée. Les espaces clients sont cloisonnés ; les accès sont contrôlés et journalisés. La double authentification est disponible. Les liens d'accès destinés à vos clients reposent sur des jetons aléatoires révocables.
Les sauvegardes sont réalisées quotidiennement, chiffrées et copiées sur un second serveur en France ; elles sont conservées 30 jours. Les engagements détaillés figurent à l'annexe III du DPA.
Lorsqu'un incident concerne des données traitées pour votre compte, Symbiel vous informe sans retard injustifié dans les conditions du DPA et vous assiste. Pour ses propres traitements, Symbiel effectue les notifications et, lorsque nécessaire, informe les personnes concernées conformément aux conditions prévues par le RGPD.
9. Cookies et stockage local
Les logiciels utilisent un cookie de connexion strictement nécessaire, conservé jusqu'à 30 jours pour éviter une reconnexion à chaque visite et supprimé à la déconnexion. Aucun cookie publicitaire ni de traçage tiers n'est utilisé par Symbiel. Le navigateur peut conserver des préférences et des données nécessaires au fonctionnement, notamment à la saisie hors ligne de Maintenance. Le chat d'Inès installé sur le site du Client utilise un identifiant local pour la continuité de la conversation.
Ces éléments peuvent être supprimés dans les réglages du navigateur, ce qui peut déconnecter l'utilisateur ou effacer des données hors ligne non synchronisées. Les éventuels traceurs ajoutés par le Client à son propre site relèvent de sa responsabilité et de sa propre information des visiteurs.
10. Évolution de la politique
Cette politique peut évoluer avec les services et la réglementation. Toute modification substantielle est notifiée aux clients concernés. La date et la version en tête du document identifient la rédaction applicable. Les changements de sous-traitants suivent également la procédure prévue par le DPA.
Pour toute question : contact@symbiel.fr.