Dernière mise à jour : 7 septembre 2026
Date d’entrée en vigueur : 7 septembre 2026
BasilAI Ltd., ou le prestataire ShieldON désigné dans votre commande ou contrat signé (ShieldON, nous, notre ou nos), respecte votre vie privée. Cette politique explique comment nous collectons, utilisons, divulguons et protégeons les données personnelles lorsque vous visitez notre site, demandez une démonstration ou un projet pilote, créez un compte ou utilisez nos services hébergés, API, console, documentation ou assistance (les Services).
Elle doit être lue avec les Conditions d’utilisation de ShieldON, la commande applicable et tout accord de traitement des données (DPA).
1. Champ d’application et rôles
Pour les visiteurs du site, prospects, contacts clients et utilisateurs de comptes, nous agissons généralement comme responsable du traitement ou dans une fonction équivalente, en déterminant les finalités et les moyens du traitement.
Pour les données personnelles transmises par les clients aux Services hébergés, les clients déterminent généralement ces finalités et moyens. Nous agissons pour leur compte comme sous-traitant ou prestataire de services au titre du DPA ou de l’accord commercial applicable.
Votre organisation peut gérer votre compte et accéder aux données professionnelles. Elle est responsable de ses propres traitements. Dans un déploiement privé ou hors ligne, les données restent généralement dans l’environnement du client. Nous ne recevons normalement pas de données métier, sauf si le client fournit des pièces d’assistance, active une fonction connectée à nous ou en convient autrement dans un accord commercial.
Pour les demandes relatives aux données contrôlées par votre employeur ou un autre client ShieldON, contactez d’abord son administrateur. Nous l’assisterons conformément à la loi et à notre accord.
Cette politique ne régit pas les traitements indépendants des fournisseurs d’IA, systèmes connectés par les clients ou sites et services tiers. Leurs propres politiques s’appliquent.
2. Données collectées ou traitées
2.1 Données que vous fournissez
- Identité et coordonnées : nom, adresse électronique professionnelle, fonction, entreprise, pays ou région et autres coordonnées fournies.
- Compte et organisation : nom d’affichage, identifiants de connexion, mots de passe hachés de manière sécurisée, appartenance aux organisations et espaces de travail, rôles, autorisations et préférences.
- Vente, projets pilotes et assistance : demandes, correspondances, tickets, commentaires, comptes rendus de réunions et pièces de diagnostic fournies volontairement.
- Transactions et contrats : commandes, offres, contacts de facturation, statut des paiements et documents fiscaux et contractuels. Les prestataires de paiement traitent généralement directement les données de carte ; tout prestataire introduit sera identifié dans l’interface concernée ou les informations sur les sous-traitants ultérieurs.
- Configuration : organisations, espaces de travail, catalogues de modèles, intégrations, routage, limites, budgets, versions, publications, protections, listes d’adresses IP autorisées et règles de métadonnées.
2.2 Contenus traités par la passerelle d’IA
Selon l’utilisation et la configuration du client, les requêtes peuvent comporter des instructions, messages système, conversations, fichiers, images, sons et autres entrées ; des résultats de modèles, réponses diffusées en continu, vecteurs de représentation et appels d’outils ; des métadonnées définies par le client concernant les applications, environnements, équipes, projets, clients, utilisateurs, fonctions ou sessions ; ainsi que des informations sur les fournisseurs, modèles, routages, nouvelles tentatives, solutions de repli et décisions de politique.
Conservation des contenus par défaut : la conception du produit ne prévoit pas de stockage persistant des instructions, résultats de modèles ou vecteurs de représentation. Sauf activation expresse, demande portant sur des pièces d’assistance, accord commercial contraire ou obligation légale, ces contenus sont traités temporairement pour exécuter les requêtes, effectuer les contrôles de sécurité et retourner les résultats.
Les administrateurs doivent examiner les flux et durées réels selon leur configuration, déploiement et fournisseurs. Ce principe concerne uniquement le traitement propre à ShieldON, et non les règles de conservation, d’entraînement ou d’utilisation des données des fournisseurs tiers.
2.3 Utilisation, audit et données techniques
Pour exploiter et protéger les Services, nous pouvons traiter :
- Les identifiants de requête, préfixes de clés API ou identifiants internes, organisations, espaces de travail, configurations, versions publiées, modèles, fournisseurs, codes d’état et catégories d’erreur.
- Les horodatages, nombres de jetons, crédits ou coûts, latences, chaînes de routage, tentatives et décisions de limites ou budgets.
- Les métadonnées non sensibles dont le client autorise l’indexation, ainsi que les catégories de détection des protections et leurs résultats.
- Les adresses IP, types de navigateur ou client, systèmes d’exploitation, appareils, heures d’accès, chemins de requête, événements de session, journaux de diagnostic et événements de sécurité.
- Les traces d’audit des connexions et des modifications de membres, identifiants, configurations, politiques, publications, retours de version et autres opérations de gouvernance.
Par défaut, les journaux ordinaires et résumés d’audit sont conçus pour ne pas contenir de secrets de fournisseurs, clés API en clair, instructions, résultats de modèles, vecteurs de représentation ou métadonnées marquées sensibles. Les identifiants peuvent être conservés sous forme chiffrée lorsque nécessaire, ou uniquement sous forme d’empreintes irréversibles, de sels et de préfixes, selon leur nature.
2.4 Cookies et technologies similaires
Nous utilisons les cookies ou technologies nécessaires aux sessions, à la sécurité et aux préférences linguistiques ou d’interface. La conception actuelle prévoit une durée maximale de sept jours pour les cookies de session de la console ; une déconnexion, une action d’administrateur ou un événement de sécurité peut y mettre fin plus tôt.
Avant de déposer des cookies non essentiels d’analyse, de personnalisation ou de publicité, nous fournirons les informations et choix exigés par la loi. Vous pouvez gérer les cookies dans votre navigateur et avec les contrôles de préférences que nous proposons lors de l’utilisation de cookies facultatifs. Bloquer les cookies nécessaires peut empêcher la connexion ou certaines fonctions.
Nous ne vendons pas les données personnelles et ne les partageons pas à des fins de publicité comportementale intercontextuelle. Si cela change, nous actualiserons cette politique et fournirons au préalable les possibilités d’opposition requises.
3. Sources des données
Les données peuvent provenir de vous ; de votre organisation, de ses administrateurs, collègues ou partenaires autorisés ; d’applications, clients API, systèmes d’identité, fournisseurs d’IA ou intégrations configurés ; du fonctionnement, de la sécurité, de l’audit et du diagnostic des Services ; et de sources publiques ou partenaires commerciaux qui les fournissent licitement.
4. Finalités et bases juridiques
Lorsque nous sommes responsables du traitement, nous utilisons les bases ci-dessous lorsqu’elles sont reconnues par le droit applicable. La nécessité contractuelle concerne uniquement un contrat avec la personne ou des mesures précontractuelles prises à sa demande. Pour les contacts et utilisateurs d’entreprises, nous pouvons nous fonder sur l’intérêt légitime à exploiter et assister des services professionnels, uniquement si cette base est légalement admise. Lorsque nous agissons pour un client, nous suivons ses instructions licites et le DPA ; il détermine sa propre base juridique.
| Finalité | Données types | Base ou rôle, le cas échéant |
|---|---|---|
| Fournir, configurer et maintenir les Services | Compte, organisation, configuration, requêtes d’IA, utilisation | Contrat ; intérêt légitime à fournir des services professionnels ; instructions licites du client en qualité de sous-traitant |
| Authentifier et gérer les accès | Identifiants, empreintes de mots de passe, sessions, rôles, identifiants de clés, IP | Contrat ; intérêts légitimes de gestion des comptes et de sécurité |
| Router vers les fournisseurs choisis | Entrées, résultats, configuration, métadonnées nécessaires | Contrat ; intérêt légitime à fournir les Services ; instructions licites du client en qualité de sous-traitant |
| Comptage, budgets, analyses et rapports | Jetons, coûts, modèles, fournisseurs, métadonnées autorisées | Contrat ; intérêt légitime à améliorer les Services |
| Sécurité, prévention des abus, diagnostic et audit | IP, journaux, décisions de politique, audits, pièces d’assistance | Intérêts légitimes de sécurité et de fiabilité ; obligations légales |
| Assistance et communications professionnelles | Coordonnées, tickets, commentaires, informations pilotes et contractuelles | Contrat ou mesures précontractuelles ; intérêt légitime à répondre et gérer les relations clients |
| Améliorer et développer les produits | Utilisation désidentifiée ou agrégée, commentaires, diagnostics | Intérêt légitime à améliorer les Services ; consentement si requis |
| Respecter la loi et protéger les droits | Données de compte, journaux et contrats pertinents | Obligations légales ; constatation, exercice ou défense de droits en justice |
Nous évaluons la nécessité de nos intérêts légitimes, leurs effets sur les personnes et leurs attentes raisonnables. Nous n’utilisons pas les instructions, résultats ou autres Données du client pour entraîner nos modèles d’IA à usage général ou ceux de tiers, sauf accord écrit distinct et exprès du client disposant des droits nécessaires.
Nous ne prenons pas de décisions reposant uniquement sur le traitement automatisé de ShieldON ayant des effets juridiques ou similaires significatifs sur des personnes. Les clients configurant des processus automatisés doivent satisfaire leurs obligations d’information, de base juridique et de contrôle humain.
5. Communication des données
Nous pouvons communiquer les données nécessaires aux destinataires suivants :
- Clients et utilisateurs autorisés : administrateurs, membres d’espaces de travail et personnes autorisées recevant les données de compte, d’utilisation, de journaux ou d’audit.
- Fournisseurs et intégrations choisis : transmission des requêtes d’IA et métadonnées nécessaires et réception des résultats selon les instructions du client.
- Prestataires et sous-traitants ultérieurs : hébergement, réseaux, bases de données, stockage d’objets, messagerie, assistance, surveillance de sécurité, diagnostic et autres services opérationnels.
- Conseillers professionnels : avocats, auditeurs, assureurs, banques et autres conseillers soumis à la confidentialité.
- Autorités ou autres tiers : lorsque nous estimons de bonne foi qu’une communication est nécessaire pour respecter une procédure légale, protéger les droits ou la sécurité, enquêter sur une fraude ou prévenir un abus.
- Participants à une opération d’entreprise : parties potentielles ou effectives à un financement, une fusion, acquisition, réorganisation, insolvabilité ou cession d’activité ou d’actifs, avec des protections de confidentialité appropriées.
Les prestataires agissant pour nous doivent suivre nos instructions et appliquer des garanties appropriées. Vous pouvez demander les informations sur les sous-traitants ultérieurs concernant vos Services à notre adresse de contact. Les exigences légales ou contractuelles de notification, d’autorisation et d’opposition s’appliquent.
6. Transferts internationaux
Selon l’hébergement, la configuration, les fournisseurs et l’assistance, les données peuvent être transférées hors de votre pays, vers des pays dont les lois diffèrent.
Lorsque nécessaire, nous utilisons des mécanismes reconnus et des protections supplémentaires : décisions d’adéquation, clauses contractuelles types de l’UE, addendum ou accord britannique de transfert international et mesures techniques et organisationnelles nécessaires. Les régions d’hébergement et engagements de localisation relèvent de l’accord commercial.
Les clients déployant les Services dans un environnement privé ou hors ligne évaluent les transferts dus aux fournisseurs, intégrations, accès d’assistance à distance et autres connexions sortantes qu’ils configurent.
7. Sécurité
Nous appliquons des mesures adaptées aux risques : contrôle d’accès, moindre privilège, chiffrement en transit, protection des identifiants, audit, isolation des clients, minimisation des journaux, gestion des vulnérabilités et réponse aux incidents.
La conception comprend le chiffrement des identifiants de fournisseurs ; l’affichage des clés API en clair uniquement à leur création ou rotation ; la conservation des empreintes ou préfixes nécessaires des clés API ; les attributs HttpOnly et SameSite des cookies de session ; et la limitation des champs sensibles dans les journaux ordinaires. La disponibilité des mesures et les responsabilités dépendent de la version, du déploiement et de l’accord commercial.
Aucun système de transmission ou de stockage n’est absolument sûr. En cas de risque pour un compte ou des données, contactez-nous rapidement et révoquez ou renouvelez les identifiants concernés.
8. Conservation et suppression
Nous conservons les données uniquement le temps nécessaire aux finalités décrites, aux contrats, à la sécurité et à l’audit, au règlement des litiges et aux obligations légales. La durée dépend des données, de la configuration, du déploiement, des risques et des exigences légales.
| Données | Critères de conservation |
|---|---|
| Demandes sur le site, démonstrations et échanges pilotes | Pendant le traitement, le suivi ou la relation professionnelle pertinente ; puis suppression ou anonymisation, sauf nécessité légale ou contentieuse |
| Comptes, membres et organisations | Pendant la relation ; puis suppression ou anonymisation après la clôture, la restitution et le traitement des questions nécessaires de sécurité et de droit |
| Sessions de console | Sept jours au maximum, ou moins en cas de déconnexion, révocation ou invalidation de sécurité |
| Instructions, résultats et vecteurs de représentation | Pas de stockage persistant par défaut ; si activé expressément, durée configurée ou prévue dans la commande ou le DPA |
| Journaux d’utilisation et de requêtes | Selon la configuration ou l’accord et le temps nécessaire au rapprochement des usages, au dépannage et aux enquêtes de sécurité ; suppression ou anonymisation lorsqu’ils ne sont plus nécessaires |
| Audits de gouvernance et de sécurité | Selon l’accord, les obligations légales et la durée nécessaire aux incidents, audits ou litiges concernés |
| Identifiants de fournisseurs et clés API | Valeurs chiffrées, empreintes ou préfixes nécessaires pendant l’activité de l’intégration ou de la clé ; procédures d’effacement sécurisé ensuite |
| Pièces d’assistance | Pendant la résolution, la vérification des corrections et le traitement des questions connexes ; suppression anticipée des pièces inutiles sur demande |
| Contrats, factures et documents fiscaux | Pendant la durée légalement requise |
| Sauvegardes | Écrasement ou effacement sécurisé selon les cycles de sauvegarde et de reprise après suppression des systèmes actifs ; sauvegardes en attente protégées et isolées des traitements opérationnels ordinaires |
Les données devenues inutiles sont supprimées, anonymisées irréversiblement ou isolées jusqu’au terme d’une durée légale ou d’un cycle de sauvegarde. Les données légalement conservées sont utilisées uniquement pour les finalités et la durée nécessaires. Les clients contrôlent les cycles de suppression et de sauvegarde des déploiements privés, sauf accord contraire.
9. Vos droits
Selon le droit applicable, vous pouvez avoir des droits à l’information, à l’accès et à la copie, à la rectification, à l’effacement, à la limitation ou à l’opposition, à la portabilité, au retrait du consentement sans effet sur les traitements antérieurs licites, à la contestation de décisions entièrement automatisées à effets significatifs, à la non-discrimination et à la réclamation auprès d’une autorité compétente.
Prospection directe : vous pouvez à tout moment vous opposer au traitement à cette fin par le lien de désinscription du message ou en nous contactant.
Adressez vos demandes à hello@shieldon.ai. Nous pouvons vérifier votre identité et votre habilitation. Un mandataire peut devoir produire une preuve de son mandat.
Lorsque nous agissons pour un client, nous pouvons lui transmettre votre demande ou vous inviter à le contacter. Nous répondons dans les délais légaux. Lorsque la loi l’autorise, nous pouvons limiter ou refuser les demandes manifestement infondées, excessives ou soumises à une exception, en motivant notre décision.
10. Californie et certains autres États américains
Lorsque leurs lois s’appliquent, les données de l’article 2 peuvent relever des identifiants, dossiers clients, activités sur Internet ou réseaux électroniques, informations commerciales et professionnelles, localisation approximative déduite de l’IP et déductions tirées de ces catégories.
Nous les collectons, utilisons et communiquons pour les finalités de l’article 4 aux destinataires de l’article 5. Nous ne vendons ni ne partageons les données à des fins de publicité comportementale intercontextuelle et ne vendons ni ne partageons sciemment les données de personnes de moins de 16 ans.
Les résidents éligibles peuvent demander information, accès, correction, suppression ou copie et, le cas échéant, contester un refus selon l’article 9. Avant toute pratique future constituant une vente ou un partage au sens légal, nous fournirons les informations et mécanismes d’opposition requis.
11. Chine continentale
Lorsque la loi de la République populaire de Chine sur la protection des informations personnelles ou les règles associées s’appliquent :
- Nous respectons les principes de légalité, d’équité, de nécessité, de bonne foi et de conservation minimale et expliquons clairement les finalités, méthodes, catégories, durées et moyens d’exercice des droits.
- Le consentement peut être retiré. Les traitements exigeant un consentement distinct ou écrit n’ont lieu qu’après son obtention.
- Lorsque nous déterminons le traitement de données sensibles, nous en expliquons la nécessité et les effets sur les droits et appliquons des protections strictes.
- Pour les transferts hors de Chine continentale, nous effectuons les évaluations de sécurité, certifications, contrats types ou autres procédures requis, informons sur le destinataire étranger et obtenons le consentement distinct lorsque nécessaire.
- Vous pouvez exercer les droits applicables d’accès, copie, correction, complément, suppression, limitation ou refus, explication des règles, retrait du consentement et clôture de compte.
- Si une institution ou un représentant en Chine continentale est requis, nous publierons et communiquerons les informations exigées.
Les clients déterminent généralement les finalités et moyens. Ils sont responsables des informations à fournir, de l’identification des données sensibles et des données d’enfants de moins de 14 ans, des consentements, des analyses d’impact et de choix licites de fournisseurs, régions et transferts. Nous apportons une assistance raisonnable selon le DPA et les instructions licites.
12. Enfants
Les Services sont destinés aux entreprises et professionnels, non aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données d’enfants. Contactez-nous si vous pensez qu’un enfant en a fourni ; nous examinerons la situation et prendrons les mesures de suppression appropriées.
Les clients ne doivent pas traiter de données d’enfants sans base juridique, informations, consentements et garanties requis.
13. Liens et services tiers
Les liens ou intégrations peuvent mener à des sites, fournisseurs d’IA ou services indépendants. Nous ne contrôlons pas leurs pratiques de confidentialité et n’en sommes pas responsables. Consultez leurs conditions et politiques avant d’activer une intégration ou de transmettre des données.
14. Modifications de la politique
Nous pouvons actualiser cette politique en fonction des Services, du droit ou des traitements. Nous modifierons les dates et fournirons un préavis raisonnable avant les changements substantiels, par le site, les Services ou les coordonnées du compte. Lorsque le consentement est requis, il sera obtenu avant le nouveau traitement.
15. Contact
Pour toute question de confidentialité, demande d’exercice de droits ou préoccupation :
BasilAI Ltd. / ShieldON
Adresse de contact pour la confidentialité : hello@shieldon.ai
Si notre réponse ne vous satisfait pas, vous pouvez saisir l’autorité de protection des données ou de la vie privée compétente dans votre juridiction.