RGPD

Politique de
confidentialite.

Cette politique explique comment Excelsior Digital traite les donnees personnelles liees au site Excelsior Code, a la plateforme applicative et aux services de generation d'applications par IA.

Derniere mise a jour : 4 juillet 2026

Article 13 RGPD

Responsable du traitement

Le responsable du traitement est Excelsior Digital, nom commercial exploite sous le statut d'entreprise individuelle. Excelsior Digital determine les finalites et moyens des traitements realises pour fournir Excelsior Code.

InformationDetail
Nom commercialExcelsior Digital
Forme juridiqueEntreprise individuelle
Capital socialNon applicable
Adresse44 avenue Jean-Francois Raclet, 69007 Lyon, France
SIREN829 149 400
SIRET829 149 400 00022
Numero de TVA intracommunautaireFR00829149400
Code APE6201Z, programmation informatique
Contactcontact@excelsior-code.fr
Contact donnees personnellescontact@excelsior-code.fr
Directeur de la publicationL'editeur du site

Aucun delegue a la protection des donnees n'est designe a ce jour, cette designation n'etant pas obligatoire pour l'activite actuelle. Les demandes relatives aux donnees personnelles sont traitees via l'adresse de contact ci-dessus.

Categories

Donnees personnelles traitees

Excelsior Digital applique un principe de minimisation : les donnees sont collectees lorsqu'elles sont necessaires a la creation du compte, a la generation des applications, au paiement, au support, a la securite ou au respect d'obligations legales. Les prompts et conversations peuvent contenir des donnees personnelles si l'utilisateur choisit d'en saisir.

Donnees d'identification et de compte

DonneeSourceStockageObligatoire
Adresse e-mailInscription et authentificationClerk et MongoDBOui
Prenom et nom de familleInscription, profil ou fournisseur d'authentificationClerk et MongoDBNon
Telephone et adresse postaleProfil utilisateur, lorsque renseigneMongoDBNon
Identifiant ClerkCreation automatique du compteClerk et MongoDBOui

Donnees de facturation et de paiement

DonneeSourceStockage
Identifiant client StripePremier paiement ou creation du portail de facturationStripe et MongoDB
Identifiant et statut d'abonnementWebhooks StripeStripe et MongoDB
Historique des paiements, recus et facturesCommande, abonnement, achat de creditsStripe
Solde de credits IACalcul interne lie aux forfaits et rechargesMongoDB

Excelsior Digital ne stocke pas les numeros de carte bancaire, les codes CVV ou les donnees bancaires completes. Ces informations sont traitees par Stripe dans son environnement certifie PCI-DSS.

Donnees de projets, generation et deploiement

DonneeSourceStockage
Nom, description et prompt initial du projetSaisie utilisateurMongoDB
Conversations de cadrage IAChat de creation et d'iterationMongoDB
Briefs, modeles de donnees, plans, configuration adminGeneration IA a partir des instructions utilisateurMongoDB
Code source genereGeneration automatique par agents IAMongoDB et depot GitHub prive
Logos, images, captures et assetsUpload utilisateur ou generation IAAWS S3 et references MongoDB
Variables d'environnement et cles API tiercesConfiguration utilisateurMongoDB, chiffrement AES-256-GCM
Logs de build, sandbox et deploiementConstruction et deploiement automatisesMongoDB, E2B, Vercel pour le web, Expo/EAS pour le mobile

Donnees techniques

DonneeSourceStockage
Cookies de sessionConnexion a l'applicationNavigateur, Clerk
Adresse IP et user-agentRequetes HTTP, securite, logs hebergeurVercel et services techniques
Pages vues agregeesSite marketing via Vercel Web AnalyticsVercel, sans cookie tiers

Article 6 RGPD

Finalites et bases legales

FinaliteBase legaleDetail
Creation et gestion du compteExecution du contratAcces au service, authentification, gestion du profil.
Generation d'applicationsExecution du contratAnalyse des prompts, production de briefs, code, designs, builds et deploiements.
Facturation et abonnementsExecution du contratPaiements via Stripe, gestion des forfaits, credits, factures et recus.
E-mails transactionnelsExecution du contratMessages de bienvenue, confirmation d'abonnement, achat de credits et informations de service.
Securite et prevention de la fraudeInteret legitimeVerification des sessions, webhooks, journaux techniques et controle d'acces.
Amelioration et correction du serviceInteret legitimeAnalyse des erreurs de build, stabilite, qualite des generations et support.
Respect des obligations legalesObligation legaleConservation des factures, comptabilite, demandes d'autorites competentes.
Prospection commercialeConsentementUniquement si un opt-in distinct est propose. Le retrait est possible a tout moment.

Destinataires

Sous-traitants et transferts internationaux

Les donnees sont transmises aux sous-traitants strictement necessaires au fonctionnement du service. Les transferts hors de l'Espace economique europeen listes ci-dessous sont encadres par les Clauses Contractuelles Types de la Commission europeenne, par un Data Processing Agreement fournisseur et par des mesures supplementaires de securite : chiffrement TLS, controle d'acces, minimisation des donnees transmises et limitation des secrets envoyes aux services tiers.

Sous-traitantRoleDonnees concerneesLocalisationGarantie
ClerkAuthentificationIdentite, e-mail, sessions, mots de passe hachesEtats-UnisDPA Clerk, Clauses Contractuelles Types et chiffrement TLS des echanges
StripePaiement et facturationIdentite de paiement, e-mail, donnees de carte traitees par StripeEtats-Unis / Union europeenneDPA Stripe, certification PCI-DSS Level 1 et EU-US Data Privacy Framework
MongoDB AtlasBase de donnees applicativeDonnees de compte, projets, logs, referencesFrance, eu-west-3Hebergement UE et DPA MongoDB
BrevoE-mails transactionnelsE-mail, prenom, evenements transactionnelsFrance / UEHebergement UE et DPA
AWS S3 et CloudFrontStockage et diffusion d'assetsLogos, images, captures, fichiers uploadesUE, region Stockholm pour S3 declareeHebergement UE, DPA AWS
VercelHebergement, logs et analytics du siteCode deploye, logs techniques, pages vues agregeesEtats-Unis / Union europeenneDPA Vercel, Clauses Contractuelles Types et analytics sans cookies tiers
E2BExecution isolee de codeCode source, variables d'environnement necessaires, logs de buildEtats-UnisDPA E2B, Clauses Contractuelles Types, isolation sandbox et limitation des secrets transmis
GitHubDepot prive du code genereCode source, noms de depots, metadonnees GitEtats-Unis / Union europeenneDPA GitHub, Clauses Contractuelles Types et depots prives par defaut
OpenRouterRoutage vers modeles IAPrompts, briefs et conversations necessaires a la generationEtats-UnisClauses Contractuelles Types, minimisation des prompts et compte API configure sans entrainement sur les donnees client
NvidiaModeles IAPrompts, plans de construction et extraits techniquesEtats-UnisDPA Nvidia, Clauses Contractuelles Types et minimisation des donnees transmises
MistralModeles IAPrompts, plans de construction et extraits techniquesFrance / Union europeenneHebergement UE, DPA Mistral et absence d'entrainement sur les donnees client dans l'offre API
ZAIModeles IAPrompts, code et conversations d'agent necessaires a la generationHors Union europeenneClauses Contractuelles Types, minimisation des donnees transmises et filtrage des secrets avant envoi
FAL.aiGeneration d'imagesPrompts visuels et images genereesEtats-UnisDPA FAL.ai, Clauses Contractuelles Types et absence de donnees de paiement ou d'identifiants sensibles
SupabaseBase de donnees des apps genereesDonnees metier des apps deployees par l'utilisateurIrlande, eu-west-1Hebergement UE et DPA Supabase
Expo / EASBuild mobileCode source mobile, binaires, logs de buildEtats-UnisDPA Expo, Clauses Contractuelles Types et limitation des donnees au build mobile

Durees

Conservation des donnees

CategorieDureeJustification
Donnees de comptePendant la relation contractuelle, puis 3 ans apres la derniere activite ou la suppression du comptePreuve, prescription civile et gestion de la relation client.
Donnees de facturation10 ans a compter de la cloture de l'exercice comptable concerneObligations comptables et fiscales.
Projets, prompts, code source et assetsPendant la relation contractuelle, puis suppression dans un delai cible de 30 jours apres suppression du compteExecution du service et recuperation de compte.
Historique des conversations IAPendant la relation contractuelle, puis suppression avec les projets associesContinuite du service et support.
Logs de build et de deploiement6 mois, sauf conservation plus longue necessaire a la securite ou a un litigeDiagnostic, securite et preuve technique.
Sessions sandboxLe temps strictement necessaire a l'execution, avec purge automatique des sessions temporairesExecution technique isolee.
Cookies strictement necessairesDuree de la session ou duree technique indiquee dans la politique de cookiesConnexion, securite et paiement.
Analytics agreges du site marketingDonnees agregees traitees par Vercel Web AnalyticsMesure d'audience sans cookie tiers.

En cas de contentieux, fraude, impaye ou demande d'autorite, les donnees strictement liees au dossier sont conservees pour la duree necessaire a la defense des droits d'Excelsior Digital ou au respect d'une obligation legale.

Articles 15 a 22 RGPD

Vos droits

Vous pouvez exercer vos droits en ecrivant a contact@excelsior-code.fr. Une preuve d'identite est demandee en cas de doute raisonnable afin d'eviter une usurpation. Une reponse est apportee dans un delai d'un mois, prolongeable de deux mois en cas de complexite.

Acces

Vous pouvez demander la confirmation que des donnees personnelles vous concernant sont traitees et en obtenir une copie.

Rectification

Vous pouvez demander la correction ou la mise a jour de donnees inexactes ou incompletes.

Effacement

Vous pouvez demander la suppression de vos donnees, sous reserve des obligations legales de conservation, notamment comptables et fiscales.

Portabilite

Lorsque le traitement repose sur le contrat ou le consentement, vous pouvez demander vos donnees dans un format structure et lisible par machine.

Opposition

Vous pouvez vous opposer aux traitements fondes sur l'interet legitime, pour des raisons tenant a votre situation particuliere.

Limitation

Vous pouvez demander la limitation temporaire d'un traitement dans les cas prevus par le RGPD.

Retrait du consentement

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer a tout moment pour l'avenir.

Vous pouvez egalement introduire une reclamation aupres de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via cnil.fr.

Article 32 RGPD

Securite des donnees

  • Chiffrement en transit par HTTPS/TLS pour les communications entre le navigateur, le site et les services tiers.
  • Chiffrement AES-256-GCM des secrets et variables sensibles stockes cote serveur, avec cle maitre conservee en variable d'environnement serveur.
  • Authentification deleguee a Clerk, avec sessions controlees et mots de passe haches par le fournisseur d'authentification.
  • Controle d'acces par proprietaire de ressource, afin qu'un utilisateur ne puisse pas acceder aux projets d'un autre utilisateur.
  • Verification cryptographique des webhooks de paiement et d'authentification avant traitement.
  • Isolation des builds et executions de code dans des environnements sandbox separes de l'infrastructure principale.
  • Journalisation technique limitee aux besoins de securite, support et diagnostic.

Traitements automatises

Usage de l'intelligence artificielle

Excelsior Code utilise des modeles d'intelligence artificielle pour analyser les instructions de projet, produire des briefs, modeles de donnees, plans de construction, code source et visuels. Ces traitements automatises ne produisent pas de decision juridique ou d'effet significatif comparable a une decision automatisee au sens de l'article 22 du RGPD.

Les prompts, conversations et extraits de code sont transmis aux fournisseurs IA uniquement pour fournir le service demande. Excelsior Digital ne vend pas ces donnees et ne les utilise pas pour entrainer un modele tiers. Les endpoints IA utilises pour le Service doivent etre configures en mode API ou entreprise sans entrainement sur les donnees client, avec filtrage des secrets avant transmission.

Mises a jour

Modification de cette politique

Cette politique est modifiee pour tenir compte de l'evolution du service, des fournisseurs ou de la reglementation. En cas de modification substantielle, les utilisateurs concernes sont informes par un moyen approprie, notamment par e-mail ou notification dans l'application.

Derniere mise a jour : 4 juillet 2026