PRIVACY POLICY
Dernière mise à jour : 09/03/2026
Qui nous sommes
La présente Politique de confidentialité décrit comment Siesta AI s.r.o., dont le siège social est situé au :
Bruselská 266/14, Vinohrady, 120 00 Prague 2, République tchèque
Numéro d'identification (IČO) : 23855312
(« Siesta AI », « nous », « notre » ou « nos »)
traite les données à caractère personnel dans le cadre de :
notre site web accessible à l'adresse https://siesta.ai
notre plateforme logicielle en tant que service (« Plateforme »)
et les services associés.
Siesta AI s.r.o. est une société constituée en vertu du droit de la République tchèque.
Coordonnées
Si vous avez des questions concernant cette Politique de confidentialité ou le traitement de vos données personnelles, vous pouvez nous contacter à :
E-mail : info@siesta.ai
Adresse postale :
Siesta AI s.r.o.
Bruselská 266/14
120 00 Prague 2
République tchèque
Contact RGPD
Pour les questions relatives spécifiquement à la protection des données et à l'exercice de vos droits en vertu du Règlement général sur la protection des données (UE) 2016/679 (« RGPD »), vous pouvez contacter :
Jan Mudroch
E-mail : info@siesta.ai
Siesta AI n'a pas désigné de Délégué à la protection des données (DPD), car cela n'est pas requis par la législation applicable. Cependant, nous avons désigné une personne responsable du respect de la protection des données.
Champ d'application de cette Politique
Afin de garantir la transparence et la simplicité, Siesta AI maintient cette Politique de confidentialité unique couvrant toutes les interactions avec nos services. Nous distinguons les données collectées via notre site web public (où nous agissons en tant que Responsable du traitement), les données administratives nécessaires à l'accès à la plateforme et à la facturation (où nous agissons en tant que Responsable du traitement), et le contenu effectivement traité au sein de notre plateforme d'IA (où nous agissons uniquement en tant que Sous-traitant). Cette structure garantit que tant les visiteurs occasionnels du site web que les utilisateurs professionnels de la plateforme comprennent exactement comment leurs données sont traitées et qui est responsable de leur protection.
Cette Politique est structurée en trois catégories principales :
Données du site web
Cela comprend les données personnelles collectées lorsque :
vous visitez notre site web,
vous utilisez les formulaires de contact,
vous vous abonnez aux communications,
vous interagissez avec les cookies ou les outils d'analyse.
Dans ce contexte, Siesta AI agit en tant que Responsable du traitement.
Données de compte de la Plateforme
Cela comprend les données personnelles traitées lorsque :
une organisation crée un compte,
des utilisateurs sont enregistrés dans un espace de travail,
la facturation et la gestion des abonnements interviennent,
des journaux système et des métadonnées techniques sont générés.
Dans ce contexte, Siesta AI agit en tant que Responsable du traitement pour les données de compte et administratives.
Contenu Client
Cela comprend les données personnelles contenues dans :
les documents téléchargés sur la Plateforme,
les invites de chat et les interactions avec l'IA,
les enregistrements et transcriptions de réunions,
les bases de connaissances indexées,
les embeddings vectoriels dérivés de ce contenu.
Dans ce contexte :
le Client (organisation) agit en tant que Responsable du traitement,
Siesta AI agit uniquement en tant que Sous-traitant, traitant ces données exclusivement sur la base des instructions documentées du Client et conformément à l'Annexe relative au traitement des données (DPA) applicable.
Nous n'utilisons pas le Contenu Client pour l'entraînement de modèles ou pour nos propres fins indépendantes.
Lorsque nous agissons en tant que Sous-traitant
Dans le cadre de l'utilisation de la Plateforme par des clients organisationnels, Siesta AI traite certaines données personnelles exclusivement pour le compte et sur instruction du Client.
Dans ce contexte :
le Client agit en tant que Responsable du traitement, et
Siesta AI agit exclusivement en tant que Sous-traitant au sens de l'Article 4(8) du RGPD.
Notre traitement de ces données est régi par l'Annexe relative au traitement des données (DPA) applicable entre Siesta AI et le Client.
Catégories de données traitées en tant que Sous-traitant
Lors de la fourniture de la Plateforme, nous pouvons traiter des données personnelles contenues dans :
Contenu Client
Cela comprend toutes les données téléchargées, transmises ou mises à disposition sur la Plateforme par le Client ou en son nom, y compris :
documents (PDF, DOCX, XLSX, TXT, CSV),
contenu de bases de connaissances,
pages wiki,
tickets,
enregistrements de bases de données,
documentation interne d'entreprise.
Ce contenu peut inclure des données personnelles relatives à des employés, clients, sous-traitants ou d'autres personnes.
Invites et interactions avec l'IA
Nous traitons :
les entrées de chat soumises par les utilisateurs,
les instructions aux assistants IA,
les requêtes contextuelles,
les historiques de conversation.
Ces invites peuvent contenir des données personnelles saisies par les utilisateurs.
Fichiers téléchargés et sources de données connectées
Lorsque la Plateforme est intégrée à des systèmes externes (p. ex., outils de collaboration, dépôts de documents, bases de données), nous pouvons traiter :
des fichiers synchronisés,
des transcriptions et enregistrements de réunions,
des données CRM,
des communications internes.
Le traitement est effectué exclusivement aux fins de permettre la recherche, la récupération et les flux de travail assistés par l'IA.
Embeddings et données vectorisées
Dans le cadre de la fonctionnalité de Génération Augmentée par Récupération (RAG) et de recherche sémantique, les données textuelles peuvent être transformées en :
embeddings vectoriels,
représentations indexées stockées dans une base de données vectorielle.
Bien que les embeddings ne soient pas directement lisibles par l'homme, ils représentent des formes dérivées des données originales et sont donc traités comme des données personnelles le cas échéant.
Nature et finalité du traitement
Nous traitons le Contenu Client exclusivement aux fins de :
fournir la Plateforme et ses fonctionnalités,
permettre les réponses assistées par l'IA,
indexer et récupérer le contenu pertinent,
maintenir la sécurité et la stabilité de la plateforme.
Nous :
ne déterminons pas les finalités du traitement du Contenu Client,
n'utilisons pas le Contenu Client à nos propres fins commerciales,
ne vendons ni ne concédons de licence sur le Contenu Client,
n'utilisons pas le Contenu Client pour entraîner des modèles d'IA fondamentaux.
Base juridique du traitement (contexte de Sous-traitant)
Lorsque Siesta AI agit en tant que Sous-traitant, elle ne détermine pas de manière indépendante la base juridique du traitement.
La base juridique applicable au traitement des données personnelles contenues dans le Contenu Client est déterminée par le Client en tant que Responsable du traitement.
Selon le cas d'utilisation spécifique du Client, la base juridique peut inclure :
Article 6(1)(b) du RGPD – Exécution d'un contrat
Article 6(1)(c) du RGPD – Obligation légale
Article 6(1)(f) du RGPD – Intérêt légitime
Article 6(1)(a) du RGPD – Consentement
Le Client est seul responsable de :
l'identification et la documentation de la base juridique appropriée,
la garantie de la transparence envers les personnes concernées,
le respect de toutes les lois applicables en matière de protection des données.
Traitement sur instructions documentées
Siesta AI traite le Contenu Client exclusivement :
conformément aux instructions documentées du Client,
tel que défini dans l'accord de service applicable,
conformément à l'Annexe relative au traitement des données (DPA).
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour garantir que le traitement est conforme aux exigences du RGPD.
Sous-traitants ultérieurs
Pour fournir la Plateforme, nous pouvons faire appel à des sous-traitants ultérieurs, notamment :
des fournisseurs d'infrastructure cloud,
des fournisseurs de modèles d'IA,
des services de stockage et de bases de données,
des fournisseurs de surveillance de la sécurité.
Nous faisons appel aux sous-traitants ultérieurs exclusivement sur la base d'accords écrits exigeant :
un traitement conforme au RGPD,
des obligations de confidentialité,
la mise en œuvre de mesures techniques et organisationnelles appropriées,
le respect des exigences en matière de transfert international de données.
Tous les sous-traitants ultérieurs sont liés par des obligations contractuelles offrant des garanties de protection des données équivalentes à celles de notre DPA.
Une liste à jour des sous-traitants ultérieurs est disponible à l'adresse : https://siesta.ai/trust/subprocessors
Transferts internationaux de données
Lorsque des sous-traitants ultérieurs sont établis en dehors de l'Espace économique européen (EEE), nous nous assurons que des garanties appropriées sont mises en place, notamment :
des clauses contractuelles types (CCT),
ou d'autres mécanismes de transfert reconnus par la loi.
Lorsque les clients configurent de manière indépendante des intégrations avec des fournisseurs d'IA tiers, le Client en tant que Responsable reste responsable de l'évaluation de la légalité de ces transferts.
Lorsque nous agissons en tant que Responsable du traitement
Dans les cas suivants, Siesta AI détermine les finalités et les moyens du traitement des données personnelles et agit donc en tant que Responsable du traitement au sens du RGPD.
Données du site web
Lorsque vous visitez notre site web (https://siesta.ai), nous pouvons traiter certaines données personnelles.
Catégories de données et base juridique
Journaux serveur et adresses IP
Lors de l'accès à notre site web, nos serveurs traitent automatiquement :
l'adresse IP
la date et l'heure de la requête
le type et la version du navigateur
le système d'exploitation
l'URL de provenance
les pages consultées
Finalité :
assurer la sécurité du site web
prévenir les abus et la fraude
maintenir la stabilité du système
diagnostiquer les problèmes techniques
Base juridique :
Article 6(1)(f) du RGPD – Intérêt légitime (assurer la sécurité, la stabilité et l'intégrité de notre site web)
Les données de journalisation sont conservées pendant une durée limitée nécessaire à des fins de sécurité et opérationnelles.
Formulaires de contact et communication directe
Lorsque vous soumettez un formulaire de contact ou nous contactez par e-mail, nous traitons :
le prénom
le nom de famille
l'adresse e-mail
le nom de l'entreprise (si fourni)
le contenu de votre message
Finalité :
répondre aux demandes
communication précontractuelle
communication commerciale
Base juridique :
Article 6(1)(b) du RGPD – Exécution d'un contrat ou mesures précontractuelles
Article 6(1)(f) du RGPD – Intérêt légitime (répondre aux demandes commerciales)
Nous conservons ces données pendant la durée nécessaire au traitement de votre demande et jusqu'à trois (3) ans après, sauf si une relation contractuelle est établie.
Cookies
Notre site web utilise des cookies et des technologies de suivi similaires.
Les cookies peuvent être classés comme :
cookies strictement nécessaires (essentiels),
cookies analytiques,
cookies de préférences.
Les cookies strictement nécessaires sont requis pour le fonctionnement et la sécurité du site web et sont traités sur la base de l'intérêt légitime.
Les cookies analytiques ne sont utilisés que lorsque le consentement requis a été donné via notre bannière de cookies. Vous pouvez révoquer votre consentement aux cookies non essentiels à tout moment via l'interface de paramétrage des cookies.
Base juridique :
Cookies essentiels – Article 6(1)(f) du RGPD – Intérêt légitime
Cookies analytiques – Article 6(1)(a) du RGPD – Consentement
Des informations détaillées concernant :
les types de cookies utilisés et leurs finalités,
les durées de conservation,
et la manière de gérer votre consentement
sont disponibles dans notre Politique de cookies séparée à l'adresse : https://siesta.ai/trust
Outils d'analyse
Lorsque des outils d'analyse sont utilisés (p. ex., outils de surveillance des performances du site web), nous traitons :
des identifiants pseudonymisés
des données d'utilisation
des données d'interaction
Finalité :
améliorer la fonctionnalité du site web
optimisation des performances
comprendre les tendances d'utilisation agrégées
Base juridique :
Article 6(1)(a) du RGPD – Consentement (lorsque requis par la législation applicable)
Les données analytiques sont traitées sous forme pseudonymisée et ne sont pas utilisées pour identifier des visiteurs individuels.
Données de compte de la Plateforme
Lorsqu'une organisation s'inscrit sur la Plateforme, nous traitons certaines données personnelles liées à la gestion de compte et à la fourniture de services.
Dans ce contexte, Siesta AI agit en tant que Responsable du traitement pour les données de compte et administratives.
Catégories de données et base juridique
Données d'inscription au compte
Nous traitons :
le nom
l'adresse e-mail
l'affiliation organisationnelle
le rôle au sein de l'organisation (p. ex., Administrateur, Utilisateur)
Finalité :
création et gestion des comptes utilisateurs
authentification des utilisateurs
fourniture de l'accès à la Plateforme
gestion des abonnements
Base juridique :
Article 6(1)(b) du RGPD – Exécution d'un contrat
Données de facturation et d'abonnement
Nous traitons :
les coordonnées de facturation
les données d'identification de l'entreprise
les informations de facturation
le statut du paiement
Finalité :
facturation et traitement des paiements
respect des obligations comptables et fiscales
Base juridique :
Article 6(1)(b) du RGPD – Exécution d'un contrat
Article 6(1)(c) du RGPD – Obligation légale (lois comptables et fiscales)
Les données de facturation sont conservées pendant la durée requise par la réglementation comptable applicable (en général dix (10) ans).
Journaux de sécurité et d'audit
Nous traitons des données techniques et de sécurité, notamment :
l'adresse IP utilisée pour accéder à la Plateforme
les horodatages de connexion
les journaux d'activité
les pistes d'audit
Finalité :
assurer la sécurité de la plateforme
détection des accès non autorisés
respect des exigences de sécurité et de conformité
Base juridique :
Article 6(1)(f) du RGPD – Intérêt légitime (protéger l'intégrité et la sécurité de nos services)
Les journaux de sécurité sont conservés pendant une durée limitée (en général 6 à 12 mois), sauf si une conservation plus longue est requise pour des raisons juridiques ou de sécurité.
Télémétrie et métadonnées d'utilisation du service
Nous pouvons traiter des métadonnées techniques limitées liées à l'utilisation de la plateforme, telles que :
les métriques de performance du système
les journaux d'erreurs
les statistiques d'utilisation des tokens
la fréquence d'utilisation des fonctionnalités
Ces données n'incluent pas le Contenu Client.
Finalité :
amélioration des performances de la plateforme
garantie de la disponibilité du service
développement de produits
planification de la capacité
Base juridique :
Article 6(1)(f) du RGPD – Intérêt légitime (amélioration et maintenance des services)
Les données de télémétrie sont traitées sous forme agrégée ou pseudonymisée dans la mesure du possible.
Conservation des données
Nous conservons les données personnelles uniquement pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, au respect des obligations légales, à la résolution des litiges et à l'exécution de nos accords.
Les durées de conservation varient selon le type de données et notre rôle (Responsable ou Sous-traitant).
Conservation en tant que Responsable
Données du site web
Journaux serveur (y compris les adresses IP)
Conservés pendant une durée limitée à des fins de sécurité et opérationnelles, en général pas plus de 6 mois, sauf si une conservation plus longue est nécessaire pour des enquêtes de sécurité.
Soumissions de formulaires de contact et communication commerciale
Conservées pendant la durée nécessaire au traitement de la demande et jusqu'à 3 ans après, sauf si une relation contractuelle est établie.
Données analytiques
Conservées sous forme pseudonymisée ou agrégée pendant la durée nécessaire à l'analyse et à l'amélioration des performances du site web, en général pas plus de 24 mois, selon la configuration de l'outil et les paramètres de consentement.
Données de compte de la Plateforme
Données d'inscription au compte (nom, e-mail, rôle, affiliation organisationnelle)
Conservées pendant la durée de la relation contractuelle et jusqu'à 3 ans après sa cessation, sauf si une conservation plus longue est requise pour des raisons juridiques ou de résolution de litiges.
Données de facturation
Conservées pendant 10 ans conformément à la réglementation comptable et fiscale applicable.
Journaux de sécurité et d'audit
Conservés de 6 à 12 mois, sauf si une conservation prolongée est requise pour des enquêtes de sécurité, des procédures judiciaires ou des fins de conformité.
Télémétrie et métadonnées d'utilisation du service
Conservées à des fins opérationnelles et d'amélioration du produit, en général pas plus de 12 mois, et traitées sous forme agrégée ou pseudonymisée dans la mesure du possible.
Conservation en tant que Sous-traitant
Lors du traitement du Contenu Client pour le compte du Client, la conservation est principalement régie par les instructions du Client et le DPA applicable.
Contenu Client
Le Contenu Client (y compris documents, invites, transcriptions, données connectées et embeddings) est conservé :
pendant la durée de l'abonnement actif du Client, et
supprimé après la cessation du contrat.
Sauf accord écrit contraire, le Contenu Client est définitivement supprimé dans les 30 jours suivant la cessation de la relation contractuelle.
Sauvegardes
Le Contenu Client peut subsister dans des sauvegardes système chiffrées pendant une durée limitée après la suppression.
Les sauvegardes sont conservées jusqu'à 30 jours supplémentaires, après quoi elles sont automatiquement écrasées ou définitivement supprimées.
Les données de sauvegarde ne sont pas activement traitées et ne sont accessibles qu'à des fins de reprise après sinistre.
Embeddings et données dérivées
Les embeddings vectoriels et les représentations indexées dérivées du Contenu Client sont supprimés conformément à la suppression du Contenu Client sous-jacent. La suppression comprend la suppression des bases de données actives et des index associés.
Obligations légales de conservation
Nous pouvons conserver certaines données au-delà des durées mentionnées lorsque cela est nécessaire :
pour respecter des obligations légales,
pour établir, exercer ou défendre des droits en justice,
pour répondre à des exigences réglementaires ou de conformité.
Lorsque la conservation est imposée par la loi, le traitement sera limité à ces finalités.
Transferts internationaux de données
Siesta AI traite les données personnelles principalement au sein de l'Espace économique européen (EEE).
Nous nous engageons à garantir que tout transfert de données personnelles en dehors de l'EEE est effectué conformément au Chapitre V du RGPD.
Lieu d'hébergement principal – Azure UE
Par défaut, la Plateforme est hébergée sur l'infrastructure Microsoft Azure au sein de l'Union européenne.
Cela signifie que :
le Contenu Client est stocké dans des centres de données de l'UE,
les bases de données et les services de stockage sont situés dans l'UE,
le chiffrement est appliqué tant en transit (TLS 1.2+) qu'au repos (AES-256).
Pour les déploiements SaaS, la région UE est la configuration par défaut.
Pour les déploiements privés ou hébergés par le client, les données peuvent rester entièrement au sein de l'infrastructure contrôlée par le client.
Transferts en dehors de l'EEE
Dans des circonstances limitées, des données personnelles peuvent être transférées en dehors de l'EEE, notamment lorsque :
des sous-traitants ultérieurs opèrent depuis des juridictions hors EEE,
des fournisseurs de modèles d'IA sont établis en dehors de l'UE,
des clients configurent des intégrations avec des services tiers en dehors de l'UE.
Lorsque de tels transferts ont lieu, Siesta AI s'assure que des garanties appropriées sont mises en œuvre conformément à l'Article 46 du RGPD.
Ces garanties peuvent comprendre :
des clauses contractuelles types (CCT) adoptées par la Commission européenne,
le recours à une décision d'adéquation de la Commission européenne,
des mesures techniques et organisationnelles supplémentaires, le cas échéant.
Fournisseurs de modèles d'IA
La Plateforme peut être intégrée à des fournisseurs de modèles d'IA tiers.
Lorsque ces fournisseurs traitent des données personnelles en dehors de l'EEE :
le traitement est soumis à des garanties contractuelles,
y compris des clauses contractuelles types (CCT) ou des mécanismes de transfert équivalents.
Siesta AI s'assure que, lorsqu'elle agit en tant que Sous-traitant, les transferts sont régis par notre DPA et les garanties associées.
Lorsqu'un client configure ou active de manière indépendante des intégrations avec des fournisseurs d'IA externes, le client en tant que Responsable reste responsable de l'évaluation de la légalité de ces transferts.
Évaluations des risques de transfert
Lorsque la législation applicable l'exige, Siesta AI réalise des analyses d'impact des transferts pour évaluer :
le cadre juridique du pays de destination,
le risque d'accès gouvernemental,
l'adéquation des garanties contractuelles.
Le cas échéant, des garanties supplémentaires sont mises en œuvre pour atténuer les risques identifiés.
Droits des personnes concernées
Les personnes dont nous traitons les données personnelles disposent des droits suivants en vertu du RGPD, sous réserve des limitations légales applicables.
Les demandes peuvent être adressées à : info@siesta.ai
Nous répondrons sans retard injustifié et, en tout état de cause, dans un délai d'un (1) mois à compter de la réception de la demande, sauf si une prolongation est autorisée par la législation applicable.
Droit d'accès
Vous avez le droit d'obtenir la confirmation que nous traitons vos données personnelles et, le cas échéant, d'y accéder, y compris les informations relatives :
aux finalités du traitement,
aux catégories de données personnelles,
aux destinataires ou catégories de destinataires,
aux durées de conservation,
à vos droits en vertu du RGPD.
Droit de rectification
Vous avez le droit de demander la rectification de données personnelles inexactes et le complètement de données personnelles incomplètes.
Droit à l'effacement (« droit à l'oubli »)
Vous avez le droit de demander l'effacement de vos données personnelles lorsque :
les données ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées,
vous retirez votre consentement (si le traitement est fondé sur le consentement),
les données ont été traitées de manière illicite,
l'effacement est nécessaire pour respecter une obligation légale.
Ce droit est soumis aux obligations légales de conservation et à d'autres exceptions licites.
Droit à la limitation du traitement
Vous pouvez demander la limitation du traitement lorsque :
vous contestez l'exactitude des données,
le traitement est illicite mais vous vous opposez à l'effacement,
nous n'avons plus besoin des données, mais vous en avez besoin pour des actions en justice.
Droit à la portabilité des données
Lorsque le traitement est fondé sur un contrat ou le consentement et est effectué de manière automatisée, vous avez le droit de recevoir vos données personnelles dans un format structuré, couramment utilisé et lisible par machine, et de transmettre ces données à un autre responsable du traitement.
Droit d'opposition
Lorsque le traitement est fondé sur l'intérêt légitime, vous avez le droit de vous opposer au traitement pour des raisons tenant à votre situation particulière.
Nous cesserons le traitement à moins que nous ne démontrions des motifs légitimes impérieux qui prévalent sur vos intérêts, droits et libertés.
Droit de réclamation
Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle.
En République tchèque, l'autorité de contrôle compétente est :
Office pour la protection des données personnelles (Úřad pro ochranu osobních údajů)
Pplk. Sochora 27
170 00 Prague 7
Clarification dans le contexte de Sous-traitant
Lorsque Siesta AI agit exclusivement en tant que Sous-traitant (p. ex., concernant le Contenu Client), les personnes concernées doivent s'adresser directement au Client concerné (le Responsable du traitement).
Nous assistons les Clients dans le traitement des demandes des personnes concernées conformément au DPA applicable.
Prise de décision automatisée
La Plateforme n'effectue pas de prise de décision automatisée produisant des effets juridiques ou des effets significatifs similaires au sens de l'Article 22 du RGPD. Les résultats générés par l'IA sont de nature auxiliaire et ne produisent pas de décisions juridiquement contraignantes de manière indépendante.
Traitement des données de mineurs
La Plateforme et le site web sont destinés à un usage professionnel.
Nos services ne s'adressent pas aux personnes de moins de 18 ans.
Nous ne collectons pas sciemment de données personnelles auprès de mineurs.
Mises à jour de cette Politique de confidentialité
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre pour refléter :
les évolutions des exigences légales,
les modifications de nos services,
les évolutions technologiques.
La version mise à jour sera publiée sur notre site web avec une date « Dernière mise à jour » révisée.
Lorsque la loi l'exige, nous fournirons un avis approprié des modifications importantes.