Politique de confidentialité
Dernière mise à jour : juin 2026
1. Qui sommes-nous ?
ErpGent est un service SaaS édité par WARO (SIRET 97880871500012). Pour toute question relative à vos données personnelles : contact@erpgent.fr.
ErpGent est un assistant IA qui se connecte à votre instance Dolibarr ERP afin de vous permettre de gérer votre activité en langage naturel.
2. Données collectées
Nous collectons uniquement les données strictement nécessaires au fonctionnement du service :
Données d'inscription
Adresse email et mot de passe (haché, jamais stocké en clair), gérés via Supabase Auth.
Données de connexion Dolibarr
URL de votre instance Dolibarr et clé API Dolibarr. La clé API est chiffrée en AES-256-GCM avant tout stockage. Elle n'est jamais accessible en clair par nos équipes.
Historique de conversations
Les messages échangés avec l'assistant IA sont stockés afin d'assurer la continuité des conversations. Pour répondre à vos demandes, l'assistant lit des données de votre Dolibarr (factures, devis, clients, montants…) : le contenu de ses réponses, qui peut citer ces données, est donc conservé dans l'historique. Ces données restent liées à votre compte et ne sont jamais partagées.
Données métier mises en cache (Cockpit & mémoire)
Pour détecter les actions à mener (relances, conformité, trésorerie) et personnaliser les messages, ErpGent conserve des éléments dérivés de votre Dolibarr : références de documents (ex. FA-2026-0042), montants et retards d'encours, et une mémoire par client (ton, signature, nom du contact, formulations que vous avez validées). Ces éléments alimentent le Cockpit et la personnalisation. Vous pouvez désactiver ces fonctionnalités depuis vos paramètres.
Données de facturation
Les paiements sont intégralement gérés par Stripe. ErpGent ne stocke aucun numéro de carte bancaire ni donnée de paiement.
Données techniques
Logs d'accès au service (sans données personnelles), compteurs d'utilisation (nombre de messages par mois).
Nous ne collectons pas de données de navigation, de cookies de tracking, ni d'informations sur votre appareil ou votre comportement en dehors du service.
3. Base légale des traitements
Exécution du contrat : traitement de votre email, mot de passe, clé API Dolibarr et historique de conversations nécessaires à la fourniture du service.
Obligation légale : conservation des données de facturation imposée par la législation comptable française (10 ans).
Intérêt légitime : logs techniques pour la sécurité et la stabilité du service.
4. Sous-traitants et transferts de données
Nous faisons appel aux sous-traitants suivants, tous liés par des contrats de traitement conformes au RGPD :
| Prestataire | Rôle | Localisation | Garantie |
|---|---|---|---|
| Supabase | Base de données, authentification | Europe (UE) | RGPD |
| Railway | Serveur MCP (pont IA ↔ Dolibarr) | Europe (UE) | RGPD |
| OpenRouter | Passerelle IA (acheminement des requêtes vers le modèle) | États-Unis | Clauses contractuelles types (CCT) |
| Google (Gemini) | Moteur IA principal (traitement des requêtes) | États-Unis / international | Clauses contractuelles types (CCT) |
| Anthropic | Moteur IA de secours | États-Unis | Clauses contractuelles types (CCT) |
| Stripe | Paiements | Europe (UE) | PCI-DSS + CCT |
Concernant le traitement IA : lors du traitement d'une requête, le contenu de vos messages est transmis à notre fournisseur d'IA. Par défaut, ce traitement est assuré par Google Gemini, acheminé via la passerelle OpenRouter ; Anthropic peut être utilisé en secours. Ces fournisseurs étant établis aux États-Unis, le transfert est encadré par des clauses contractuelles types approuvées par la Commission européenne. Nos intégrations sont configurées pour que vos prompts ne soient pas conservés au-delà du traitement ni utilisés pour entraîner les modèles. Voir les politiques de OpenRouter, Google et Anthropic.
Données métier et hébergement : vos données structurées (factures, clients, conversations, configuration) sont hébergées en Europe (Supabase région eu-west, serveur MCP Railway EU). Seul le contenu des requêtes adressées à l'IA transite par les fournisseurs ci-dessus.
5. Durée de conservation
Données de compte, conversations et données métier mises en cache (Cockpit, mémoire client) : conservées pendant toute la durée d'activité du compte, puis supprimées dans un délai de 90 jours après résiliation ou suppression du compte. La suppression du compte entraîne l'effacement en cascade de ces données.
Données de facturation : conservées 10 ans conformément aux obligations légales comptables françaises.
Logs techniques : conservés 30 jours glissants.
6. Cookies
ErpGent utilise uniquement des cookies de session strictement nécessaires au fonctionnement du service (authentification Supabase). Ces cookies ne contiennent aucune donnée personnelle et ne sont pas utilisés à des fins de tracking ou de publicité.
Aucun cookie analytique, publicitaire ou tiers n'est déposé sur votre navigateur.
7. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD · UE 2016/679) et à la loi Informatique et Libertés, vous disposez des droits suivants :
Droit d'accès
Obtenir une copie de vos données personnelles
Droit de rectification
Corriger des données inexactes ou incomplètes
Droit à l'effacement
Demander la suppression de vos données
Droit à la portabilité
Recevoir vos données dans un format structuré
Droit d'opposition
Vous opposer à certains traitements
Droit à la limitation
Suspendre temporairement un traitement
Pour exercer vos droits, contactez-nous à contact@erpgent.fr. Nous nous engageons à répondre dans un délai de 30 jours.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
8. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- •Chiffrement applicatif AES-256-GCM au repos de vos clés API Dolibarr et des brouillons générés par le Cockpit
- •Transmission chiffrée via HTTPS / TLS 1.3
- •Isolation des données par tenant (Row Level Security Supabase)
- •Aucune clé API ni donnée sensible dans les logs
- •Accès à la base de données restreint aux seuls services ErpGent
9. Modifications de cette politique
Nous pouvons mettre à jour cette politique à tout moment. En cas de modification substantielle, vous serez informé par email au moins 30 jours avant l'entrée en vigueur des changements. La date de dernière mise à jour est indiquée en haut de cette page.
10. Contact
Pour toute question relative à cette politique ou à vos données personnelles :
contact@erpgent.fr
WARO