Achille AI accorde une grande importance à la protection des données à caractère personnel. La présente politique décrit les traitements que nous mettons en œuvre, d'une part lorsque vous visitez notre site www.achille.ai ou entrez en relation avec nous, d'autre part lorsque notre solution est utilisée par l'un de nos clients pour traiter les demandes adressées à son service client. Elle est établie conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Qui sommes-nous ?
Achille AI est une société par actions simplifiée au capital de 30 000 euros, immatriculée au RCS de Paris sous le numéro 924 783 533, dont le siège social est situé 21 rue des Filles du Calvaire, 75003 Paris.
Achille AI a désigné un délégué à la protection des données (DPO), joignable à l'adresse dpo@achille.ai pour toute question relative à la présente politique ou à l'exercice de vos droits.
2. Deux situations distinctes
Selon le contexte, Achille AI intervient à deux titres différents :
| Situation | Qui est concerné | Rôle d'Achille AI | Section |
|---|---|---|---|
| Vous visitez notre site, nous contactez, êtes prospect ou client d'Achille AI | Visiteurs, prospects, contacts commerciaux et de facturation de nos clients | Responsable de traitement | Partie A |
| Vous adressez une demande au service client d'une entreprise qui utilise la solution Achille AI | Clients, prospects et utilisateurs finaux de nos clients ; agents du service client de nos clients | Sous-traitant, pour le compte du client concerné | Partie B |
Partie A. Achille AI, responsable de traitement
A.1 Données collectées
Dans le cadre de notre relation avec vous, nous pouvons collecter :
- des données d'identification : nom, prénom, adresse e-mail professionnelle, numéro de téléphone, fonction, société ;
- des données relatives au contrat et à la relation commerciale : offres, bons de commande, échanges, historique de la relation ;
- des données de facturation : coordonnées de facturation, coordonnées bancaires (RIB) ou de paiement, traitées par notre prestataire de paiement ;
- des données de connexion et d'usage du site : adresse IP, journaux techniques, données de navigation soumises à votre consentement (voir section A.7).
Les champs obligatoires des formulaires sont signalés par un astérisque. À défaut, nous ne pourrons pas traiter votre demande.
A.2 Finalités, bases légales et durées de conservation
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fourniture du service et gestion du compte client (contrat, facturation, support) | Exécution du contrat | Durée de la relation contractuelle, puis 3 ans en base active à des fins probatoires ; archivage jusqu'à 5 ans pour les documents comptables et contractuels au titre des obligations légales |
| Gestion des fichiers clients et prospects, suivi commercial, réponse aux demandes de démonstration ou d'information | Intérêt légitime (développement de notre activité en B2B) | 3 ans après le dernier contact de votre part |
| Envoi d'informations et de communications commerciales sur nos produits (B2B) | Intérêt légitime, avec possibilité de vous y opposer à tout moment | 3 ans après le dernier contact ; suppression immédiate de la liste d'envoi en cas d'opposition |
| Réponse aux demandes de renseignement adressées via le site | Intérêt légitime | Suppression après traitement de la demande |
| Gestion des demandes d'exercice de droits | Obligation légale | Pièce justificative d'identité supprimée après vérification ; trace de la demande conservée le temps nécessaire, et 3 ans pour les demandes d'opposition |
| Sécurité du site et de nos systèmes, journalisation | Intérêt légitime et obligation légale | Journaux techniques conservés au maximum 12 mois |
A.3 Destinataires
Vos données sont accessibles au personnel habilité d'Achille AI et, dans la limite de leurs missions, à nos prestataires : hébergement et infrastructure (Google Cloud, Union européenne), gestion de la relation commerciale (CRM), facturation et paiement (Stripe), messagerie et outils collaboratifs (Google Workspace). Elles peuvent être communiquées aux autorités publiques lorsque la loi l'exige.
A.4 Hébergement et transferts
Vos données sont hébergées dans l'Union européenne. Lorsqu'un prestataire est susceptible d'accéder à des données depuis un pays tiers (notamment pour des prestations de support), ce transfert est encadré par une décision d'adéquation de la Commission européenne ou par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures techniques appropriées.
A.5 Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité, d'opposition, du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci, et du droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez à dpo@achille.ai ou par courrier à Achille AI, DPO, 21 rue des Filles du Calvaire, 75003 Paris. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justificative d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
A.6 Sécurité
Voir la Partie C.
A.7 Cookies et traceurs
Le site utilise des traceurs strictement nécessaires à son fonctionnement, ainsi que, sous réserve de votre consentement, des traceurs de mesure d'audience et de performance. Vous pouvez à tout moment modifier vos choix via le bandeau de gestion des cookies ou consulter notre politique cookies pour le détail des traceurs utilisés et de leurs durées.
Partie B. Achille AI, sous-traitant pour le compte de ses clients
Cette partie vous concerne si vous avez adressé une demande au service client d'une entreprise qui utilise la solution Achille AI, ou si vous êtes agent du service client d'une telle entreprise.
B.1 Répartition des rôles
L'entreprise cliente d'Achille AI (le « Client ») détermine les finalités et les moyens du traitement de vos données : elle est responsable de traitement. Achille AI agit en qualité de sous-traitant, sur instructions documentées du Client, dans le cadre d'un accord de sous-traitance conforme à l'article 28 du RGPD.
En conséquence, l'information sur le traitement de vos données, ainsi que la réponse à vos demandes d'exercice de droits, relèvent en premier lieu du Client. Sa propre politique de confidentialité s'applique.
B.2 Nature du service
La solution Achille AI assiste le traitement des demandes adressées au service client du Client. Selon le paramétrage retenu par le Client, elle peut :
- analyser et catégoriser les demandes reçues ;
- récupérer les informations utiles à leur traitement (par exemple le statut d'une commande) ;
- proposer une réponse à l'agent du service client, qui la valide, la modifie ou la refuse ;
- dans les cas expressément activés par le Client, apporter une réponse ou exécuter une action de manière automatisée.
Par défaut, la solution fonctionne en mode d'assistance à l'agent : une personne du service client du Client reste dans la boucle. L'activation d'un traitement entièrement automatisé relève d'une décision du Client, qui en informe les personnes concernées et leur garantit, lorsque la réglementation l'exige, la possibilité d'obtenir une intervention humaine, d'exprimer leur point de vue et de contester la décision.
B.3 Données traitées
Dans ce cadre, Achille AI peut traiter, pour le compte du Client :
- des données d'identification : nom, prénom, adresse e-mail, adresse postale, numéro de téléphone ;
- des données relatives à la commande ou à la relation client ;
- le contenu des messages adressés au service client ;
- des données techniques nécessaires au fonctionnement, à la sécurité et à la journalisation du service ;
- pour les agents du service client du Client : données d'identification professionnelle et de connexion nécessaires à l'utilisation de la plateforme.
Ces données proviennent du Client ou des outils qu'il utilise (outil de gestion des tickets, plateforme e-commerce, CRM). Achille AI y accède via des intégrations applicatives (API, webhooks ou flux équivalents) et n'opère pas de connexion directe aux bases de données du Client, sauf accord particulier.
Aucune donnée relevant des catégories particulières de l'article 9 du RGPD n'a vocation à être transmise à la solution.
B.4 Utilisation de l'intelligence artificielle
Pour l'analyse des demandes et la génération de propositions de réponse, Achille AI a recours à des modèles de langage de la famille GPT (OpenAI), accessibles via Azure OpenAI Service (Microsoft) dans une région de l'Union européenne.
- Les données transmises aux modèles ne sont pas utilisées par les fournisseurs concernés pour entraîner ou améliorer leurs modèles.
- Achille AI ne réalise aucun entraînement ni aucune personnalisation de modèle à partir des données de ses clients : les modèles sont utilisés tels quels, au moment du traitement, avec récupération contextuelle des informations utiles.
- Avant toute transmission à un modèle, Achille AI applique des mesures de minimisation et de pseudonymisation : suppression ou remplacement des identifiants directs présents dans les données structurées (nom, prénom, adresse e-mail, adresse postale, numéro de téléphone) et détection dans le corps des messages des adresses e-mail, numéros de téléphone, éléments d'adresse et noms connus. Ces mesures réduisent l'exposition des données à caractère personnel sans constituer une anonymisation irréversible.
B.5 Durées de conservation
- Les données originales d'une demande sont conservées par Achille AI pendant une durée maximale de 3 mois, afin de permettre le traitement d'éventuelles demandes ultérieures relatives au même client ou à la même commande, sous réserve des demandes d'effacement applicables.
- Les sauvegardes de la base de production sont réalisées quotidiennement et conservées au maximum 7 jours.
- À la fin du contrat avec le Client, les données sont restituées ou supprimées de la base de production dans un délai maximum de 90 jours, selon le choix du Client.
B.6 Sous-traitants ultérieurs
Achille AI recourt aux sous-traitants ultérieurs suivants, chacun lié par un accord de traitement des données :
| Sous-traitant ultérieur | Service | Localisation du traitement |
|---|---|---|
| Google Cloud Platform (Google Ireland Limited) | Hébergement de la plateforme, stockage, calcul, journalisation | Union européenne, région europe-west9 (Paris) |
| Microsoft Azure, Azure OpenAI Service (Microsoft Ireland Operations Limited) | Accès aux modèles de langage (inférence) | Union européenne |
| Sentry (Functional Software, Inc., offre EU) | Journalisation des erreurs applicatives | Union européenne (Francfort) |
| New Relic, Inc. | Monitoring des performances applicatives ; seules des métriques techniques et des identifiants internes sont transmis | Union européenne (Francfort) |
Achille AI utilise par ailleurs des outils internes d'exploitation (notamment Slack pour la communication interne et Stripe pour la facturation de ses clients) qui ne traitent aucune donnée relative aux utilisateurs finaux du Client.
La liste des sous-traitants ultérieurs est tenue à jour et toute adjonction ou remplacement est notifié au Client au moins 30 jours avant son entrée en vigueur, le Client pouvant s'y opposer pour des motifs légitimes.
B.7 Vos droits
Vos demandes d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition doivent être adressées au Client, responsable de traitement, selon les modalités indiquées dans sa politique de confidentialité.
Si vous adressez votre demande directement à Achille AI, nous la transmettons sans délai au Client concerné et l'assistons, dans notre périmètre technique, pour y donner suite. Achille AI dispose d'une procédure documentée permettant de supprimer, sur instruction du Client, l'ensemble des données relatives à une personne dans ses bases de production.
Partie C. Sécurité et hébergement
Achille AI met en œuvre des mesures techniques et organisationnelles destinées à garantir la confidentialité, l'intégrité et la disponibilité des données, notamment :
- hébergement de la plateforme dans l'Union européenne (Google Cloud Platform, région europe-west9, Paris) ;
- chiffrement des flux réseau (TLS 1.2 ou supérieur) et chiffrement des données au repos ;
- authentification forte des collaborateurs habilités, politique d'accès au moindre privilège et revue périodique des habilitations ;
- isolation logique des données entre clients et séparation des environnements de développement, de recette et de production ;
- journalisation et surveillance des environnements techniques ;
- sauvegardes quotidiennes et plan de reprise d'activité ;
- procédure documentée de gestion des incidents de sécurité, avec notification des violations de données à caractère personnel aux clients concernés dans un délai maximum de 72 heures après leur constatation ;
- formation du personnel et engagements contractuels de confidentialité.
L'application Achille AI pour Salesforce a été validée par la Security Review de Salesforce préalablement à sa publication sur l'AppExchange.
Partie D. Dispositions générales
D.1 Modifications
La présente politique peut être modifiée pour tenir compte des évolutions de nos services, de nos prestataires ou de la réglementation. La date de dernière mise à jour figure en tête du document. Les modifications substantielles font l'objet d'une information appropriée.
D.2 Contact
Pour toute question relative à la présente politique ou au traitement de vos données :
Achille AI, Délégué à la protection des données, 21 rue des Filles du Calvaire, 75003 Paris, dpo@achille.ai