Politique de confidentialité
Dernière mise à jour : 20 août 2026
1. Éditeur et responsable de traitement
Le service Falcor est édité par Ghislain Rabetrano, en qualité de responsable de traitement au sens du Règlement (UE) 2016/679 (RGPD).
- Contact : contact@falcor-cloud.com
- Application : https://falcor.cloud
- Site institutionnel : https://falcor-cloud.com
2. Données que nous collectons
2.1 Données de compte
- Adresse email (identifiant unique de connexion)
- Nom et prénom
- Photo de profil (uniquement en cas de connexion via Google)
- Langue préférée de l'interface (FR ou EN)
- Empreinte du mot de passe (bcrypt) ou identifiant OAuth Google — le mot de passe en clair n'est jamais stocké
2.2 Données produites par l'utilisateur
- Fichiers déposés (contenu chiffré au repos + métadonnées : nom d'origine, taille, dates)
- Contacts du carnet d'adresses (nom, email, téléphone mobile)
- Historique des transferts (destinataires, dates, options d'expiration)
- Interactions avec l'Assistant IA (prompts et réponses)
- Paramétrages : préférences d'expiration, activation 2FA, thème
2.3 Données techniques et journaux
- Journaux d'audit : adresse IP hachée (HMAC-SHA256 avec sel non réversible), actions horodatées
- Cookies techniques strictement nécessaires (session, langue) — aucun cookie publicitaire ni traceur tiers
3. Google OAuth 2.0 et scope contacts.readonly
Lorsque vous choisissez de connecter votre compte Google à Falcor, nous demandons les autorisations suivantes :
openid,email,profile— pour vous identifiercontacts.readonly— pour importer, à votre demande explicite, votre carnet d'adresses Google dans votre carnet Falcor
Cet accès est exclusivement utilisé pour peupler votre carnet d'adresses personnel dans l'application. Les contacts importés :
- Sont stockés uniquement dans votre tenant isolé (schéma PostgreSQL dédié à votre compte)
- Ne sont jamais transmis à un tiers, revendus ou utilisés à des fins publicitaires
- Ne servent pas à faire du profiling ou à entraîner un modèle
- Peuvent être supprimés à tout moment depuis l'interface
Vous pouvez révoquer l'accès Google à tout moment via myaccount.google.com/permissions.
4. Finalités du traitement
- Fonctionnement du service : hébergement de vos fichiers, envoi de vos partages par email, authentification, assistance IA
- Sécurité : détection d'abus, journal d'audit, protection contre les intrusions
- Amélioration : statistiques d'usage agrégées et anonymisées
5. Base légale (RGPD, article 6)
- Exécution du contrat : hébergement du service souscrit
- Consentement : accès Google OAuth, envoi d'emails de partage à un tiers
- Intérêt légitime : journaux d'audit, prévention des abus, sécurité du service
6. Destinataires et sous-traitants
Aucun tiers ne reçoit vos données à des fins commerciales. Nos sous-traitants techniques sont limités et encadrés par un accord conforme à l'article 28 du RGPD :
- MiniMax — traitement des questions posées à l'Assistant IA. Le trafic transite via une passerelle privée exploitée en France et n'est pas conservé par le sous-traitant au-delà du temps de réponse.
- OVHcloud (France) — hébergement du VPS et service SMTP transactionnel pour l'envoi de vos emails de partage.
- Let's Encrypt (ISRG, USA) — émission des certificats TLS, aucune donnée personnelle échangée au-delà du domaine.
7. Durée de conservation
- Compte : conservé tant que le compte est actif. Suppression sous 30 jours après demande.
- Fichiers déposés : selon l'expiration choisie par l'utilisateur (1, 7, 30, 90 jours) ou jusqu'à suppression manuelle.
- Contacts et carnet : jusqu'à suppression manuelle ou clôture du compte.
- Journaux d'audit : 12 mois maximum, puis purge automatique.
- Sauvegardes chiffrées : rotation glissante 90 jours.
8. Localisation et transferts hors UE
Toutes vos données sont hébergées en France ; un hébergement sur rack physique dédié situé en Bretagne est en cours de déploiement. Aucun transfert de données personnelles vers des pays hors Union Européenne n'est effectué dans le cadre du fonctionnement standard du service.
Exception limitée : les prompts que vous adressez à l'Assistant IA transitent chiffrés (TLS) par une passerelle privée qui relaie ces requêtes à un modèle exploité par MiniMax. Aucune donnée personnelle n'est intentionnellement injectée dans ces prompts par notre plateforme. Vous restez maîtrise du contenu que vous choisissez de saisir.
9. Sécurité
- Chiffrement au repos : AES-256-GCM appliqué sur le disque de stockage des fichiers
- Chiffrement en transit : TLS 1.2+ (HTTPS) avec certificats Let's Encrypt renouvelés automatiquement
- Chiffrement côté navigateur (optionnel) : format FALCOR1 — dérivation PBKDF2-SHA256 sur 600 000 itérations puis chiffrement AES-256-GCM. Dans ce mode, le serveur ne voit jamais le contenu en clair
- Double authentification (2FA) : TOTP compatible Google Authenticator, activable à tout moment par l'utilisateur
- Isolation multi-tenant : chaque compte a son schéma PostgreSQL dédié, isolé au niveau base de données
- Journal d'audit inaltérable : règles SQL INSERT-only, IP hachées
10. Vos droits (RGPD, articles 15-22)
Vous disposez d'un droit :
- d'accès à vos données
- de rectification
- d'effacement (« droit à l'oubli »)
- de limitation du traitement
- d'opposition
- de portabilité (export au format JSON)
Pour exercer un droit, écrivez à contact@falcor-cloud.com. Nous répondons sous 30 jours maximum.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.
11. Cookies
Falcor utilise uniquement des cookies techniques strictement nécessaires au fonctionnement du service. Aucun cookie publicitaire, aucun traceur tiers.
session— identifiant de session (durée : session)lang— préférence de langue (durée : 365 jours)pending_2fa— cookie technique temporaire pendant l'étape 2FA (durée : 5 minutes)
12. Modifications
Cette politique peut être mise à jour pour refléter les évolutions du service ou du cadre réglementaire. Les changements substantiels sont annoncés sur https://falcor-cloud.com et par email aux comptes actifs. La date de mise à jour figure en haut de cette page.