Politique de confidentialité

Dernière mise à jour : juin 2026

1. Qui sommes-nous ?

ErpGent est un service SaaS édité par WARO (SIRET 97880871500012). Pour toute question relative à vos données personnelles : contact@erpgent.fr.

ErpGent est un assistant IA qui se connecte à votre instance Dolibarr ERP afin de vous permettre de gérer votre activité en langage naturel.

2. Données collectées

Nous collectons uniquement les données strictement nécessaires au fonctionnement du service :

Données d'inscription

Adresse email et mot de passe (haché, jamais stocké en clair), gérés via Supabase Auth.

Données de connexion Dolibarr

URL de votre instance Dolibarr et clé API Dolibarr. La clé API est chiffrée en AES-256-GCM avant tout stockage. Elle n'est jamais accessible en clair par nos équipes.

Historique de conversations

Les messages échangés avec l'assistant IA sont stockés afin d'assurer la continuité des conversations. Pour répondre à vos demandes, l'assistant lit des données de votre Dolibarr (factures, devis, clients, montants…) : le contenu de ses réponses, qui peut citer ces données, est donc conservé dans l'historique. Ces données restent liées à votre compte et ne sont jamais partagées.

Données métier mises en cache (Cockpit & mémoire)

Pour détecter les actions à mener (relances, conformité, trésorerie) et personnaliser les messages, ErpGent conserve des éléments dérivés de votre Dolibarr : références de documents (ex. FA-2026-0042), montants et retards d'encours, et une mémoire par client (ton, signature, nom du contact, formulations que vous avez validées). Ces éléments alimentent le Cockpit et la personnalisation. Vous pouvez désactiver ces fonctionnalités depuis vos paramètres.

Données de facturation

Les paiements sont intégralement gérés par Stripe. ErpGent ne stocke aucun numéro de carte bancaire ni donnée de paiement.

Données techniques

Logs d'accès au service (sans données personnelles), compteurs d'utilisation (nombre de messages par mois).

Nous ne collectons pas de données de navigation, de cookies de tracking, ni d'informations sur votre appareil ou votre comportement en dehors du service.

3. Base légale des traitements

Exécution du contrat : traitement de votre email, mot de passe, clé API Dolibarr et historique de conversations nécessaires à la fourniture du service.

Obligation légale : conservation des données de facturation imposée par la législation comptable française (10 ans).

Intérêt légitime : logs techniques pour la sécurité et la stabilité du service.

4. Sous-traitants et transferts de données

Nous faisons appel aux sous-traitants suivants, tous liés par des contrats de traitement conformes au RGPD :

PrestataireRôleLocalisationGarantie
SupabaseBase de données, authentificationEurope (UE)RGPD
RailwayServeur MCP (pont IA ↔ Dolibarr)Europe (UE)RGPD
OpenRouterPasserelle IA (acheminement des requêtes vers le modèle)États-UnisClauses contractuelles types (CCT)
Google (Gemini)Moteur IA principal (traitement des requêtes)États-Unis / internationalClauses contractuelles types (CCT)
AnthropicMoteur IA de secoursÉtats-UnisClauses contractuelles types (CCT)
StripePaiementsEurope (UE)PCI-DSS + CCT

Concernant le traitement IA : lors du traitement d'une requête, le contenu de vos messages est transmis à notre fournisseur d'IA. Par défaut, ce traitement est assuré par Google Gemini, acheminé via la passerelle OpenRouter ; Anthropic peut être utilisé en secours. Ces fournisseurs étant établis aux États-Unis, le transfert est encadré par des clauses contractuelles types approuvées par la Commission européenne. Nos intégrations sont configurées pour que vos prompts ne soient pas conservés au-delà du traitement ni utilisés pour entraîner les modèles. Voir les politiques de OpenRouter, Google et Anthropic.

Données métier et hébergement : vos données structurées (factures, clients, conversations, configuration) sont hébergées en Europe (Supabase région eu-west, serveur MCP Railway EU). Seul le contenu des requêtes adressées à l'IA transite par les fournisseurs ci-dessus.

5. Durée de conservation

Données de compte, conversations et données métier mises en cache (Cockpit, mémoire client) : conservées pendant toute la durée d'activité du compte, puis supprimées dans un délai de 90 jours après résiliation ou suppression du compte. La suppression du compte entraîne l'effacement en cascade de ces données.

Données de facturation : conservées 10 ans conformément aux obligations légales comptables françaises.

Logs techniques : conservés 30 jours glissants.

6. Cookies

ErpGent utilise uniquement des cookies de session strictement nécessaires au fonctionnement du service (authentification Supabase). Ces cookies ne contiennent aucune donnée personnelle et ne sont pas utilisés à des fins de tracking ou de publicité.

Aucun cookie analytique, publicitaire ou tiers n'est déposé sur votre navigateur.

7. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD · UE 2016/679) et à la loi Informatique et Libertés, vous disposez des droits suivants :

Droit d'accès

Obtenir une copie de vos données personnelles

Droit de rectification

Corriger des données inexactes ou incomplètes

Droit à l'effacement

Demander la suppression de vos données

Droit à la portabilité

Recevoir vos données dans un format structuré

Droit d'opposition

Vous opposer à certains traitements

Droit à la limitation

Suspendre temporairement un traitement

Pour exercer vos droits, contactez-nous à contact@erpgent.fr. Nous nous engageons à répondre dans un délai de 30 jours.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.

8. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :

  • Chiffrement applicatif AES-256-GCM au repos de vos clés API Dolibarr et des brouillons générés par le Cockpit
  • Transmission chiffrée via HTTPS / TLS 1.3
  • Isolation des données par tenant (Row Level Security Supabase)
  • Aucune clé API ni donnée sensible dans les logs
  • Accès à la base de données restreint aux seuls services ErpGent

9. Modifications de cette politique

Nous pouvons mettre à jour cette politique à tout moment. En cas de modification substantielle, vous serez informé par email au moins 30 jours avant l'entrée en vigueur des changements. La date de dernière mise à jour est indiquée en haut de cette page.

10. Contact

Pour toute question relative à cette politique ou à vos données personnelles :
contact@erpgent.fr
WARO