Légal
Politique de confidentialité
Dernière mise à jour : 7 août 2026
1. Responsable du traitement
Les données personnelles collectées via marydesk.com sont traitées par :
- MARY SASU, Salle d'Asile, 97139 Les Abymes, Guadeloupe
- RCS Pointe-à-Pitre : 102 589 546, SIRET 102 589 546 00013
- Contact DPO : contact@marydesk.com
2. Données collectées et finalités
2.1 Compte utilisateur
Lors de la création d'un compte, nous collectons : nom, prénom, adresse e-mail, mot de passe (haché), organisation. Ces données sont utilisées pour l'authentification et la gestion du compte.
2.2 Données commerciales
Dans le cadre de l'utilisation de la plateforme (devis, factures, contrats, contacts CRM, commandes), vous saisissez des données concernant vos clients et vos transactions. Ces données sont strictement cloisonnées par organisation (architecture multi-tenant) et ne sont jamais partagées entre utilisateurs.
2.3 Données de navigation
Nous collectons des journaux techniques (adresse IP, pages visitées, navigateur) à des fins de sécurité et de débogage. Ces journaux sont conservés 90 jours.
2.4 Formulaire de contact
Données collectées : nom, adresse e-mail, sujet, message, adresse IP et navigateur au moment de l'envoi.
Finalité : traiter votre demande et prévenir les abus (anti-spam). Base légale : intérêt légitime à répondre à une sollicitation et à protéger le service. Conservation : 3 ans à compter du dernier échange.
2.5 Newsletter
Données collectées : prénom, nom, adresse e-mail, entreprise (facultative), adresse IP, navigateur et page d'origine de l'inscription.
Finalité : vous envoyer nos conseils de gestion, au maximum une fois par semaine. Base légale : consentement, recueilli par double opt-in (un e-mail de confirmation est indispensable pour activer l'inscription). Conservation : jusqu'au désabonnement, puis 3 ans à titre de preuve du consentement et du désabonnement. Chaque envoi contient un lien de désabonnement en un clic.
3. Intégrations Google : utilisation des API Google
Mary propose des intégrations optionnelles avec les services Google suivants. Ces intégrations sont activées uniquement avec votre consentement explicite.
3.1 Connexion Google (authentification)
Données collectées : adresse e-mail, prénom, nom de famille, identifiant Google (sub).
Finalité : permettre la connexion à Mary via votre compte Google sans créer de mot de passe séparé.
Autorisations demandées : email, profile.
3.2 Intégration Gmail
Données collectées : messages e-mail (expéditeur, destinataires, objet, corps), métadonnées (date, labels), adresse Gmail connectée.
Finalité : afficher et envoyer vos e-mails directement depuis Mary, associer les échanges à vos contacts et dossiers CRM.
Autorisations demandées : gmail.readonly, gmail.send, gmail.modify, gmail.compose.
Stockage : les jetons d'accès et de rafraîchissement sont chiffrés avec AES-256 (PBKDF2-HMAC-SHA256, 600 000 itérations) avant d'être stockés. Les messages sont synchronisés localement pour accélerer l'affichage mais ne sont pas transmis à des tiers.
Révocation : vous pouvez déconnecter votre compte Gmail à tout moment depuis Paramètres, puis Messagerie, puis Déconnecter Gmail. La révocation supprime immédiatement les jetons stockés.
3.3 Intégration Google Calendar
Données collectées : événements (titre, date, lieu, participants, description), calendriers connectés, adresse Google connectée.
Finalité : afficher et créer des événements depuis l'agenda Mary, synchroniser les rendez-vous avec Google Calendar.
Autorisations demandées : https://www.googleapis.com/auth/calendar.
Stockage : identique à Gmail : jetons chiffrés AES-256. Les événements sont synchronisés localement.
Révocation : depuis Paramètres, puis Agenda, puis Déconnecter Google Calendar. Vous pouvez également révoquer l'accès depuis votre compte Google.
3.4 Déclaration de conformité Google API (Limited Use)
L'utilisation et le transfert par Mary des informations reçues des API Google Workspace respectent la Politique d'utilisation des données utilisateur des services API Google, y compris ses exigences d'utilisation limitée (Limited Use requirements). Plus précisément :
- Les données Google ne sont utilisées que pour fournir et améliorer les fonctionnalités de messagerie et d'agenda décrites ci-dessus, visibles par l'utilisateur.
- Elles ne sont pas utilisées pour afficher de la publicité, y compris la publicité reciblée, personnalisée ou basée sur les centres d'intérêt.
- Elles ne sont ni vendues, ni cédées, ni partagées avec des tiers à des fins commerciales, publicitaires ou de revente.
- Aucun humain ne lit vos données Gmail ou Google Calendar, sauf : (a) avec votre consentement explicite préalable, (b) pour des raisons de sécurité (enquête sur un abus), (c) pour respecter une obligation légale, ou (d) lorsque ces données sont agrégées et entièrement anonymisées.
3.5 Intelligence artificielle et entraînement de modèles
Mary intègre un assistant d'intelligence artificielle. Concernant les données issues des API Google Workspace (Gmail, Google Calendar) :
- Aucun entraînement de modèles généralisés. Vos données Gmail et Google Calendar ne sont jamais utilisées pour développer, améliorer ou entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique généralisés ou non personnalisés, qu'ils soient internes à Mary ou exploités par des tiers (y compris les fournisseurs de modèles de langage).
- Traitement limité à votre service. Lorsqu'une fonctionnalité d'IA traite ponctuellement une donnée Google (par exemple pour vous proposer un brouillon de réponse ou résumer un fil), ce traitement sert exclusivement à vous rendre ce service, à votre demande. La donnée n'est pas conservée par le fournisseur du modèle ni réutilisée pour entraîner ses modèles (option de non-rétention activée contractuellement).
- Pas de revue humaine. Les contenus Gmail et Calendar traités par l'IA ne sont pas lus par des humains, sous réserve des exceptions de sécurité, légales ou de consentement énoncées au paragraphe 3.4.
4. Base légale des traitements (RGPD)
- Exécution du contrat (art. 6.1.b) : données nécessaires à la fourniture du service (compte, données commerciales).
- Consentement (art. 6.1.a) : intégrations Google (Gmail, Calendar, Connexion Google). Ce consentement est retirable à tout moment.
- Intérêt légitime (art. 6.1.f) : journaux de sécurité, détection de fraude.
- Obligation légale (art. 6.1.c) : conservation des données comptables et fiscales (10 ans, CGI art. 54).
5. Durée de conservation
| Catégorie | Durée |
|---|---|
| Données de compte actif | Durée de l'abonnement + 1 an |
| Données comptables et factures | 10 ans (obligation légale) |
| Jetons Google (Gmail, Calendar) | Jusqu'à déconnexion ou révocation |
| Journaux de sécurité | 90 jours |
| Données après résiliation | 90 jours (export possible), puis suppression, hors pièces à conservation légale |
6. Partage des données
Nous ne vendons pas vos données. Elles peuvent être transmises à :
- Amazon Web Services (AWS) : hébergement (région Paris, UE)
- Amazon SES : envoi d'e-mails transactionnels (ex. confirmation de compte)
- Stripe : traitement des paiements d'abonnement (UE / États-Unis, clauses contractuelles types)
- Bridge (Bankin') : agrégation bancaire, si vous connectez un compte (France)
- Yousign : signature électronique, si vous l'utilisez (France)
- Google : uniquement si vous connectez Gmail, Google Calendar ou la connexion Google (voir l'article 3)
- Sentry : collecte d'erreurs techniques (UE)
- Google Analytics et Microsoft Clarity : mesure d'audience du site public, chargés uniquement après votre consentement via le bandeau cookies (États-Unis, clauses contractuelles types)
- Tawk.to : messagerie d'assistance en direct, lorsqu'elle est activée
Ces sous-traitants sont liés par des accords de traitement conformes au RGPD ; la liste contractuelle à jour figure dans l'accord de traitement. Les données de votre activité (clients, factures, caisse) sont hébergées et traitées en France. Les transferts hors Espace Économique Européen se limitent aux prestataires ci-dessus signalés comme tels et sont encadrés par les clauses contractuelles types de la Commission européenne.
L'assistant d'intelligence artificielle fonctionne en BYOK (« apportez votre clé ») : si vous l'activez, vous fournissez votre propre clé d'API et le fournisseur du modèle que vous choisissez devient votre sous-traitant, pas le nôtre. Sans clé renseignée, aucune donnée ne part vers un fournisseur d'IA.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données (via Paramètres, puis Mon compte, puis Exporter mes données)
- Rectification : corriger des données inexactes
- Effacement : supprimer votre compte et vos données
- Portabilité : recevoir vos données dans un format structuré (JSON/CSV)
- Opposition : s'opposer à certains traitements
- Retrait du consentement : déconnecter les intégrations Google à tout moment
Pour exercer ces droits : contact@marydesk.com. Délai de réponse : 30 jours. Vous pouvez également adresser une réclamation à la CNIL.
8. Sécurité
Mary met en œuvre les mesures suivantes :
- Chiffrement TLS 1.2/1.3 en transit
- Chiffrement AES-256 des jetons d'API sensibles au repos
- Isolation complète des données entre organisations (architecture multi-tenant)
- Authentification à deux facteurs disponible
- Journaux d'audit pour les actions sensibles
- Infrastructure AWS hébergée en France (eu-west-3)
9. Cookies
Le site dépose des cookies strictement nécessaires à son fonctionnement (session, sécurité, protection CSRF), qui ne requièrent pas votre consentement. Les cookies de mesure d'audience (Google Analytics, Microsoft Clarity) ne sont déposés qu'après votre accord, recueilli par le bandeau affiché à votre première visite ; tant que vous n'avez pas choisi, aucun script de mesure n'est chargé. Vous pouvez revenir sur votre choix à tout moment.
Le détail catégorie par catégorie figure dans notre politique de cookies.
10. Modifications
Toute modification substantielle de cette politique vous sera notifiée par e-mail ou par notification dans l'application au moins 15 jours avant son entrée en vigueur.