En résumé
Mazylon Pulse est un logiciel B2B de gouvernance delivery. Nous collectons uniquement les données nécessaires à cette mission — pas de tracking marketing agressif, pas de revente à des tiers, pas de profil publicitaire.
Vos données sont hébergées en Union européenne, chiffrées au repos et en transit, et supprimées sur demande dans les délais légaux.
- Responsable du traitement
- Mazylon SAS — [À COMPLÉTER : adresse siège social]
- Contact vie privée / DPO
- privacy@mazylon.com
1. Données collectées
Nous distinguons deux types de données : celles que vous nous confiez explicitement, et celles que Pulse récupère via les connecteurs que vous autorisez.
Données de compte
Email professionnel, nom, prénom, rôle dans votre organisation. Fournis lors de la création du compte ou par votre administrateur.
Données de delivery (via OAuth)
Métadonnées de tickets Jira (statut, assignee, sprint, description), pull requests GitHub/GitLab/Bitbucket (titre, branche, review), messages Teams (uniquement ceux adressés au bot ou postés dans un canal où Pulse est invité), pages Confluence indexées. Aucun code source n'est collecté ni analysé.
Données techniques
Adresse IP, user-agent, horodatage de connexion — pour la sécurité (détection de connexions anormales) et le fonctionnement de l'application. Pas de tracking cross-site.
2. Finalités du traitement
Nous ne traitons vos données que pour les usages décrits ci-dessous.
Fournir le service
Analyser vos sprints, détecter les blocages, générer les digests, répondre aux questions posées au bot Teams. C'est la finalité principale.
Améliorer le produit
Métriques d'usage agrégées et anonymisées (quels signaux sont dismissed, quels intents Teams reviennent) pour prioriser la roadmap. Aucune analyse individuelle.
Sécurité et conformité
Logs de sécurité pour détecter les intrusions, audit trail des actions sensibles, réponse aux obligations légales (réquisition judiciaire, RGPD).
3. Base légale
Le traitement de vos données repose sur l'exécution du contrat qui nous lie à votre organisation (art. 6.1.b RGPD), notre intérêt légitime à sécuriser et améliorer le service (art. 6.1.f), et le respect de nos obligations légales (art. 6.1.c).
4. Durées de conservation
Nous appliquons une politique de purge nocturne automatique — c'est notre engagement de minimisation des données.
| Donnée / Data | Rétention / Retention |
|---|---|
| Données de compte | Durée de la relation contractuelle + 3 ans (prescription commerciale) |
| Métadonnées de delivery brutes (activity_event) | 120 jours |
| Signaux clôturés / expirés | 90 jours |
| Historique conversations Teams bot | 30 jours |
| Logs d'appel LLM (audit) | 180 jours |
| Logs de sécurité (accès, audit) | 1 an |
Sur demande, nous pouvons ajuster ces durées pour votre tenant (contrat Enterprise). L'export de vos données est disponible à tout moment sur demande.
5. Destinataires et sous-traitants
Vos données sont accessibles à l'équipe Mazylon strictement pour l'exploitation du service, et à nos sous-traitants listés ci-dessous. Aucune donnée n'est vendue, échangée, ou transmise à des tiers à des fins marketing.
Nos sous-traitants principaux :
- Hébergement compute + storage : Scaleway (Paris, France)
- Base de données : Aiven managed PostgreSQL (Frankfurt, Allemagne)
- LLM (analyses IA) : Anthropic (EU residency activable pour Enterprise, sinon US)
- Emails transactionnels : SendGrid / Postmark / Mailgun / SES — UE
- Analytics vie privée : Umami / Plausible (self-hosted UE, sans cookie)
La liste exhaustive et à jour est publiée sur notre page Sécurité. Vous êtes notifié par email 30 jours avant tout ajout ou remplacement d'un sous-traitant.
6. Transferts hors Union européenne
Par défaut, l'ensemble de vos données reste en UE. Le seul transfert hors UE potentiel concerne les appels à l'API Claude d'Anthropic (États-Unis) pour les analyses LLM — encadré par les Clauses Contractuelles Types de la Commission européenne. Pour les contrats Enterprise, nous activons la résidence UE d'Anthropic dès qu'elle est disponible pour votre région, ou nous basculons sur un LLM hébergé chez nous (vLLM/RunPod UE).
7. Vos droits
Vous disposez à tout moment des droits suivants sur vos données :
Droit d'accès
Obtenir une copie des données personnelles que nous détenons vous concernant.
Droit de rectification
Corriger toute information inexacte ou incomplète.
Droit à l'effacement (droit à l'oubli)
Supprimer vos données lorsque leur conservation n'est plus justifiée. Purge en cascade sur votre tenant.
Droit à la portabilité
Récupérer vos données dans un format structuré, lisible par machine (JSON/CSV).
Droit d'opposition et de limitation
Vous opposer à certains traitements ou en limiter la portée.
Droit d'introduire une réclamation
Auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.
Pour exercer vos droits, écrivez à privacy@mazylon.com. Nous répondons sous 30 jours (art. 12.3 RGPD).
8. Sécurité
Chiffrement TLS 1.3 en transit, AES-256 au repos, tokens OAuth chiffrés colonne-par-colonne via pgcrypto, isolation multi-tenant par Row-Level Security PostgreSQL, MFA obligatoire pour les administrateurs. Détails complets sur notre page Sécurité.
9. Modifications de cette politique
Nous mettons à jour cette politique en cas d'évolution de nos pratiques ou de la réglementation. Les changements matériels sont notifiés par email à tous les utilisateurs actifs 30 jours avant leur entrée en vigueur.
Dernière mise à jour : 22 juillet 2026.