La présente Politique de confidentialité décrit la manière dont Olympe AI (SASU, 2 route de Cresnes, 60119 Hénonville, RCS Beauvais 102 023 496) (ci-après « Olympe AI », « nous ») collecte et traite les données à caractère personnel des utilisateurs de ses Services, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable du traitement
Le responsable de traitement est Olympe AI, représentée par son Président, Monsieur Baptiste Decagny. Contact : privacy@olympe-ai.fr, 2 route de Cresnes, 60119 Hénonville, France.
Délégué à la protection des données (DPO) : Olympe AI n'a pas désigné de DPO à ce jour, la désignation n'étant pas obligatoire au regard de l'article 37 du RGPD à son stade d'activité. Un point de contact dédié aux questions de protection des données est disponible à l'adresse ci-dessus. (Cette situation sera réévaluée, notamment au regard du volume et de la nature des traitements.)
2. Engagement de souveraineté et de localisation des données
Olympe AI héberge l'ensemble de ses Services et des données qu'elle traite en France, au sein des datacenters OVHcloud de Gravelines (GRA9 et GRA11). Les modèles d'intelligence artificielle tiers utilisés (notamment Qwen 2.5) sont exécutés en local sur l'infrastructure d'Olympe AI : aucune donnée n'est transmise à un éditeur de modèle tiers à cette occasion.
La seule exception à la localisation en France concerne le prestataire de paiement (voir l'article 7).
3. Données collectées
Nous collectons les catégories de données suivantes :
- Données d'identification et de compte : nom, prénom, adresse e-mail, identifiants de connexion, et le cas échéant raison sociale et fonction (clients professionnels).
- Données de facturation et de paiement : coordonnées de facturation, historique des transactions et des factures. Les données complètes de carte bancaire sont traitées directement par Stripe et ne sont pas conservées par Olympe AI.
- Données d'usage et techniques : journaux de connexion (logs), adresse IP, type de navigateur/appareil, données de navigation, statistiques d'utilisation des Services.
- Contenu Utilisateur : fichiers vidéo, images, sons importés en vue de leur traitement par les Services. Ces contenus peuvent comporter des données personnelles de tiers (par exemple des personnes apparaissant dans une vidéo), voir l'article 5.
- Données de support et de communication : échanges via le support, messages, et le cas échéant données liées aux campagnes e-mail.
4. Finalités, bases légales et durées de conservation
| Finalité | Base légale (art. 6 RGPD) | Durée de conservation |
|---|---|---|
| Création et gestion du compte, fourniture des Services | Exécution du contrat | Données du compte conservées 3 ans à compter de la fin de la relation contractuelle (clôture du compte / dernière activité) |
| Traitement des Contenus Utilisateur (montage) | Exécution du contrat | Vidéos et Contenus Utilisateur : 1 an maximum, puis suppression |
| Facturation, comptabilité, obligations légales | Obligation légale | 10 ans (obligation comptable et fiscale) |
| Gestion des paiements | Exécution du contrat | Durée de la relation + délais légaux (jusqu'à 10 ans pour les pièces comptables) |
| Mesure d'audience, conversions et performances du Site (Umami) | Consentement ; aucune collecte avant l'accord de l'utilisateur | Données brutes conservées au plus 13 mois, puis supprimées ou agrégées |
| Prospection / communication commerciale par e-mail | Consentement (prospects) ou intérêt légitime (clients) | Jusqu'au retrait du consentement / 3 ans après le dernier contact pour les prospects |
| Sécurité, prévention de la fraude, logs techniques | Intérêt légitime / obligation légale | 12 mois pour les logs de connexion (sauf besoin de conservation pour un incident de sécurité) |
| Gestion des demandes (droits RGPD, support) | Obligation légale / intérêt légitime | Durée nécessaire au traitement de la demande + délais de prescription |
La base active Umami est purgée chaque jour afin de ne conserver aucune donnée brute au-delà de 13 mois. Des dumps PostgreSQL chiffrés sont créés quotidiennement et conservés au plus 14 jours. Comme un dump peut contenir temporairement des lignes déjà supprimées de la base active, toute restauration réapplique la purge de 13 mois avant la remise en service.
Règle générale de conservation : les données sont conservées 10 ans lorsqu'une obligation légale (comptable/fiscale) l'impose ; à défaut, les Contenus Utilisateur sont conservés 1 an et les données de compte 3 ans.
5. Traitement des contenus contenant des personnes (visages)
Les Contenus Utilisateur peuvent contenir des images de personnes physiques identifiables (visages).
- Ces contenus sont traités uniquement pour exécuter le montage demandé par le Client. Le traitement par les modèles d'IA est strictement nécessaire à la production du montage : sans ce traitement, aucun montage n'est possible.
- Olympe AI n'analyse pas les visages aux fins d'identifier de manière unique une personne et ne crée aucun gabarit biométrique. Le traitement réalisé ne constitue donc pas un traitement de données biométriques au sens de l'article 9 du RGPD, qui vise les données traitées « aux fins d'identifier une personne physique de manière unique ».
- Les données issues de ce traitement ne sont pas conservées au-delà de ce qui est nécessaire à la réalisation du montage et ne sont pas réutilisées à d'autres fins (notamment pas pour l'entraînement des modèles, sauf opt-in explicite de l'Utilisateur).
- Il appartient au Client de s'assurer qu'il dispose des droits et autorisations (notamment du droit à l'image et, le cas échéant, du consentement des personnes filmées) sur les contenus qu'il importe (voir CGU, article 7).
6. Entraînement des modèles d'IA
Olympe AI n'utilise pas le Contenu Utilisateur pour entraîner ses modèles d'intelligence artificielle, sauf participation volontaire et expresse de l'Utilisateur à un programme spécifique le mentionnant explicitement (opt-in, fondé sur le consentement). Le retrait du consentement est possible à tout moment et sans conséquence sur l'accès aux Services.
7. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles peuvent être communiquées aux sous-traitants suivants, agissant pour le compte d'Olympe AI :
| Sous-traitant / destinataire | Finalité | Localisation | Transfert hors UE |
|---|---|---|---|
| OVH SAS (OVHcloud) | Hébergement du Site et des données | France (Gravelines) | Non |
| Stripe | Traitement des paiements | UE (Stripe Payments Europe, Irlande) et États-Unis | Oui, encadré (voir 7.1) |
| Brevo | Envoi d'e-mails (transactionnels et/ou marketing) | Union européenne | Non |
| Instance Umami opérée par Olympe AI | Mesure d'audience, conversions et performances Web | France (infrastructure OVHcloud d'Olympe AI) | Non ; aucune donnée de mesure transmise à l'éditeur d'Umami |
| Modèle Qwen 2.5 | Traitement IA des contenus | Exécuté en local chez Olympe AI (France) | Non, aucune donnée transmise à un tiers |
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.
7.1. Transferts hors Union européenne
À ce jour, le seul traitement impliquant un transfert de données hors de l'Union européenne est le service de paiement :
- Stripe : les transferts vers les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne et/ou la certification de Stripe au EU-U.S. Data Privacy Framework (DPF).
L'instance de mesure d'audience Umami est auto-hébergée sur l'infrastructure française d'Olympe AI et sa base PostgreSQL n'est pas exposée publiquement. Elle n'entraîne aucun transfert de données de mesure hors de l'Union européenne ni vers l'éditeur d'Umami. Le script est servi depuis le domaine du Site et ne se charge qu'après consentement.
8. Sécurité
Olympe AI met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la perte, l'accès non autorisé, la divulgation ou l'altération : hébergement souverain en France, chiffrement des flux, contrôle des accès, journalisation, et minimisation des données. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, vous en serez informé conformément aux articles 33 et 34 du RGPD.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- droit d'accès ;
- droit de rectification ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit à la limitation du traitement ;
- droit d'opposition (notamment à la prospection) ;
- droit à la portabilité ;
- droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, contactez privacy@olympe-ai.fr. Une preuve d'identité pourra être demandée. Nous répondons dans un délai d'un mois (prorogeable de deux mois en cas de complexité).
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
10. Cookies
L'utilisation de cookies et traceurs sur le Site est décrite dans la Politique de gestion des cookies.
11. Modification
Olympe AI peut modifier la présente Politique. La version applicable est celle en vigueur lors de votre utilisation des Services. Toute modification substantielle vous sera notifiée par un moyen approprié.
12. Contact
Pour toute question relative à la protection de vos données : privacy@olympe-ai.fr, Olympe AI, 2 route de Cresnes, 60119 Hénonville, France.
Une question sur ce document ? Contactez notre équipe.