Article 13 RGPD
Responsable du traitement
Le responsable du traitement est Excelsior Digital, nom commercial exploite sous le statut d'entreprise individuelle. Excelsior Digital determine les finalites et moyens des traitements realises pour fournir Excelsior Code.
| Information | Detail |
|---|---|
| Nom commercial | Excelsior Digital |
| Forme juridique | Entreprise individuelle |
| Capital social | Non applicable |
| Adresse | 44 avenue Jean-Francois Raclet, 69007 Lyon, France |
| SIREN | 829 149 400 |
| SIRET | 829 149 400 00022 |
| Numero de TVA intracommunautaire | FR00829149400 |
| Code APE | 6201Z, programmation informatique |
| Contact | contact@excelsior-code.fr |
| Contact donnees personnelles | contact@excelsior-code.fr |
| Directeur de la publication | L'editeur du site |
Aucun delegue a la protection des donnees n'est designe a ce jour, cette designation n'etant pas obligatoire pour l'activite actuelle. Les demandes relatives aux donnees personnelles sont traitees via l'adresse de contact ci-dessus.
Categories
Donnees personnelles traitees
Excelsior Digital applique un principe de minimisation : les donnees sont collectees lorsqu'elles sont necessaires a la creation du compte, a la generation des applications, au paiement, au support, a la securite ou au respect d'obligations legales. Les prompts et conversations peuvent contenir des donnees personnelles si l'utilisateur choisit d'en saisir.
Donnees d'identification et de compte
| Donnee | Source | Stockage | Obligatoire |
|---|---|---|---|
| Adresse e-mail | Inscription et authentification | Clerk et MongoDB | Oui |
| Prenom et nom de famille | Inscription, profil ou fournisseur d'authentification | Clerk et MongoDB | Non |
| Telephone et adresse postale | Profil utilisateur, lorsque renseigne | MongoDB | Non |
| Identifiant Clerk | Creation automatique du compte | Clerk et MongoDB | Oui |
Donnees de facturation et de paiement
| Donnee | Source | Stockage |
|---|---|---|
| Identifiant client Stripe | Premier paiement ou creation du portail de facturation | Stripe et MongoDB |
| Identifiant et statut d'abonnement | Webhooks Stripe | Stripe et MongoDB |
| Historique des paiements, recus et factures | Commande, abonnement, achat de credits | Stripe |
| Solde de credits IA | Calcul interne lie aux forfaits et recharges | MongoDB |
Excelsior Digital ne stocke pas les numeros de carte bancaire, les codes CVV ou les donnees bancaires completes. Ces informations sont traitees par Stripe dans son environnement certifie PCI-DSS.
Donnees de projets, generation et deploiement
| Donnee | Source | Stockage |
|---|---|---|
| Nom, description et prompt initial du projet | Saisie utilisateur | MongoDB |
| Conversations de cadrage IA | Chat de creation et d'iteration | MongoDB |
| Briefs, modeles de donnees, plans, configuration admin | Generation IA a partir des instructions utilisateur | MongoDB |
| Code source genere | Generation automatique par agents IA | MongoDB et depot GitHub prive |
| Logos, images, captures et assets | Upload utilisateur ou generation IA | AWS S3 et references MongoDB |
| Variables d'environnement et cles API tierces | Configuration utilisateur | MongoDB, chiffrement AES-256-GCM |
| Logs de build, sandbox et deploiement | Construction et deploiement automatises | MongoDB, E2B, Vercel pour le web, Expo/EAS pour le mobile |
Donnees techniques
| Donnee | Source | Stockage |
|---|---|---|
| Cookies de session | Connexion a l'application | Navigateur, Clerk |
| Adresse IP et user-agent | Requetes HTTP, securite, logs hebergeur | Vercel et services techniques |
| Pages vues agregees | Site marketing via Vercel Web Analytics | Vercel, sans cookie tiers |
Article 6 RGPD
Finalites et bases legales
| Finalite | Base legale | Detail |
|---|---|---|
| Creation et gestion du compte | Execution du contrat | Acces au service, authentification, gestion du profil. |
| Generation d'applications | Execution du contrat | Analyse des prompts, production de briefs, code, designs, builds et deploiements. |
| Facturation et abonnements | Execution du contrat | Paiements via Stripe, gestion des forfaits, credits, factures et recus. |
| E-mails transactionnels | Execution du contrat | Messages de bienvenue, confirmation d'abonnement, achat de credits et informations de service. |
| Securite et prevention de la fraude | Interet legitime | Verification des sessions, webhooks, journaux techniques et controle d'acces. |
| Amelioration et correction du service | Interet legitime | Analyse des erreurs de build, stabilite, qualite des generations et support. |
| Respect des obligations legales | Obligation legale | Conservation des factures, comptabilite, demandes d'autorites competentes. |
| Prospection commerciale | Consentement | Uniquement si un opt-in distinct est propose. Le retrait est possible a tout moment. |
Destinataires
Sous-traitants et transferts internationaux
Les donnees sont transmises aux sous-traitants strictement necessaires au fonctionnement du service. Les transferts hors de l'Espace economique europeen listes ci-dessous sont encadres par les Clauses Contractuelles Types de la Commission europeenne, par un Data Processing Agreement fournisseur et par des mesures supplementaires de securite : chiffrement TLS, controle d'acces, minimisation des donnees transmises et limitation des secrets envoyes aux services tiers.
| Sous-traitant | Role | Donnees concernees | Localisation | Garantie |
|---|---|---|---|---|
| Clerk | Authentification | Identite, e-mail, sessions, mots de passe haches | Etats-Unis | DPA Clerk, Clauses Contractuelles Types et chiffrement TLS des echanges |
| Stripe | Paiement et facturation | Identite de paiement, e-mail, donnees de carte traitees par Stripe | Etats-Unis / Union europeenne | DPA Stripe, certification PCI-DSS Level 1 et EU-US Data Privacy Framework |
| MongoDB Atlas | Base de donnees applicative | Donnees de compte, projets, logs, references | France, eu-west-3 | Hebergement UE et DPA MongoDB |
| Brevo | E-mails transactionnels | E-mail, prenom, evenements transactionnels | France / UE | Hebergement UE et DPA |
| AWS S3 et CloudFront | Stockage et diffusion d'assets | Logos, images, captures, fichiers uploades | UE, region Stockholm pour S3 declaree | Hebergement UE, DPA AWS |
| Vercel | Hebergement, logs et analytics du site | Code deploye, logs techniques, pages vues agregees | Etats-Unis / Union europeenne | DPA Vercel, Clauses Contractuelles Types et analytics sans cookies tiers |
| E2B | Execution isolee de code | Code source, variables d'environnement necessaires, logs de build | Etats-Unis | DPA E2B, Clauses Contractuelles Types, isolation sandbox et limitation des secrets transmis |
| GitHub | Depot prive du code genere | Code source, noms de depots, metadonnees Git | Etats-Unis / Union europeenne | DPA GitHub, Clauses Contractuelles Types et depots prives par defaut |
| OpenRouter | Routage vers modeles IA | Prompts, briefs et conversations necessaires a la generation | Etats-Unis | Clauses Contractuelles Types, minimisation des prompts et compte API configure sans entrainement sur les donnees client |
| Nvidia | Modeles IA | Prompts, plans de construction et extraits techniques | Etats-Unis | DPA Nvidia, Clauses Contractuelles Types et minimisation des donnees transmises |
| Mistral | Modeles IA | Prompts, plans de construction et extraits techniques | France / Union europeenne | Hebergement UE, DPA Mistral et absence d'entrainement sur les donnees client dans l'offre API |
| ZAI | Modeles IA | Prompts, code et conversations d'agent necessaires a la generation | Hors Union europeenne | Clauses Contractuelles Types, minimisation des donnees transmises et filtrage des secrets avant envoi |
| FAL.ai | Generation d'images | Prompts visuels et images generees | Etats-Unis | DPA FAL.ai, Clauses Contractuelles Types et absence de donnees de paiement ou d'identifiants sensibles |
| Supabase | Base de donnees des apps generees | Donnees metier des apps deployees par l'utilisateur | Irlande, eu-west-1 | Hebergement UE et DPA Supabase |
| Expo / EAS | Build mobile | Code source mobile, binaires, logs de build | Etats-Unis | DPA Expo, Clauses Contractuelles Types et limitation des donnees au build mobile |
Durees
Conservation des donnees
| Categorie | Duree | Justification |
|---|---|---|
| Donnees de compte | Pendant la relation contractuelle, puis 3 ans apres la derniere activite ou la suppression du compte | Preuve, prescription civile et gestion de la relation client. |
| Donnees de facturation | 10 ans a compter de la cloture de l'exercice comptable concerne | Obligations comptables et fiscales. |
| Projets, prompts, code source et assets | Pendant la relation contractuelle, puis suppression dans un delai cible de 30 jours apres suppression du compte | Execution du service et recuperation de compte. |
| Historique des conversations IA | Pendant la relation contractuelle, puis suppression avec les projets associes | Continuite du service et support. |
| Logs de build et de deploiement | 6 mois, sauf conservation plus longue necessaire a la securite ou a un litige | Diagnostic, securite et preuve technique. |
| Sessions sandbox | Le temps strictement necessaire a l'execution, avec purge automatique des sessions temporaires | Execution technique isolee. |
| Cookies strictement necessaires | Duree de la session ou duree technique indiquee dans la politique de cookies | Connexion, securite et paiement. |
| Analytics agreges du site marketing | Donnees agregees traitees par Vercel Web Analytics | Mesure d'audience sans cookie tiers. |
En cas de contentieux, fraude, impaye ou demande d'autorite, les donnees strictement liees au dossier sont conservees pour la duree necessaire a la defense des droits d'Excelsior Digital ou au respect d'une obligation legale.
Articles 15 a 22 RGPD
Vos droits
Vous pouvez exercer vos droits en ecrivant a contact@excelsior-code.fr. Une preuve d'identite est demandee en cas de doute raisonnable afin d'eviter une usurpation. Une reponse est apportee dans un delai d'un mois, prolongeable de deux mois en cas de complexite.
Acces
Vous pouvez demander la confirmation que des donnees personnelles vous concernant sont traitees et en obtenir une copie.
Rectification
Vous pouvez demander la correction ou la mise a jour de donnees inexactes ou incompletes.
Effacement
Vous pouvez demander la suppression de vos donnees, sous reserve des obligations legales de conservation, notamment comptables et fiscales.
Portabilite
Lorsque le traitement repose sur le contrat ou le consentement, vous pouvez demander vos donnees dans un format structure et lisible par machine.
Opposition
Vous pouvez vous opposer aux traitements fondes sur l'interet legitime, pour des raisons tenant a votre situation particuliere.
Limitation
Vous pouvez demander la limitation temporaire d'un traitement dans les cas prevus par le RGPD.
Retrait du consentement
Lorsque le traitement repose sur votre consentement, vous pouvez le retirer a tout moment pour l'avenir.
Vous pouvez egalement introduire une reclamation aupres de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via cnil.fr.
Article 32 RGPD
Securite des donnees
- Chiffrement en transit par HTTPS/TLS pour les communications entre le navigateur, le site et les services tiers.
- Chiffrement AES-256-GCM des secrets et variables sensibles stockes cote serveur, avec cle maitre conservee en variable d'environnement serveur.
- Authentification deleguee a Clerk, avec sessions controlees et mots de passe haches par le fournisseur d'authentification.
- Controle d'acces par proprietaire de ressource, afin qu'un utilisateur ne puisse pas acceder aux projets d'un autre utilisateur.
- Verification cryptographique des webhooks de paiement et d'authentification avant traitement.
- Isolation des builds et executions de code dans des environnements sandbox separes de l'infrastructure principale.
- Journalisation technique limitee aux besoins de securite, support et diagnostic.
Traitements automatises
Usage de l'intelligence artificielle
Excelsior Code utilise des modeles d'intelligence artificielle pour analyser les instructions de projet, produire des briefs, modeles de donnees, plans de construction, code source et visuels. Ces traitements automatises ne produisent pas de decision juridique ou d'effet significatif comparable a une decision automatisee au sens de l'article 22 du RGPD.
Les prompts, conversations et extraits de code sont transmis aux fournisseurs IA uniquement pour fournir le service demande. Excelsior Digital ne vend pas ces donnees et ne les utilise pas pour entrainer un modele tiers. Les endpoints IA utilises pour le Service doivent etre configures en mode API ou entreprise sans entrainement sur les donnees client, avec filtrage des secrets avant transmission.
Mises a jour
Modification de cette politique
Cette politique est modifiee pour tenir compte de l'evolution du service, des fournisseurs ou de la reglementation. En cas de modification substantielle, les utilisateurs concernes sont informes par un moyen approprie, notamment par e-mail ou notification dans l'application.
Derniere mise a jour : 4 juillet 2026