Politique de confidentialité
La présente politique explique comment les données personnelles sont traitées lorsque vous utilisez Vorenq, conformément à la loi fédérale suisse révisée sur la protection des données (nLPD) et à son ordonnance (OPDo). Lorsque le RGPD de l’UE s’applique également, nous le respectons.
1. Responsable du traitement
Le responsable du traitement décrit ici est MomentumQ GmbH, Leutschenbachstrasse 95, 8050 Zurich, Suisse. Demandes relatives à la protection des données : info@vorenq.com.
Lorsque vos agents traitent des données personnelles de vos clients, employés ou contacts, votre entreprise est responsable de ces données et nous agissons comme son sous-traitant (conditions, chiffre 12). Les personnes dont votre espace traite les données doivent adresser leurs demandes — y compris celle qu’une personne réexamine une décision automatisée — à votre entreprise ; nous vous aidons à y répondre, et les propriétaires d’un espace disposent d’une recherche qui retrouve les données d’une personne dans tout l’espace.
2. Quelles données nous traitons
- Données de compte — nom, adresse e-mail et un mot de passe haché ; appartenance aux espaces de travail ; les confirmations que vous donnez à l’inscription ou en rejoignant un espace de travail (comme la confirmation d’utilisation de l’IA), avec leur horodatage et la version des conditions alors en vigueur.
- Données de sécurité — si vous activez la connexion à deux facteurs, un secret d’authentification chiffré et des codes de récupération hachés ; une trace de courte durée indiquant que vous avez récemment ressaisi votre mot de passe avant une action sensible.
- Données de session — un identifiant de session aléatoire dans un cookie ; notre base de données n’en conserve qu’une empreinte. Une session prend fin après 12 heures d’inactivité et au plus tard après 48 heures.
- Données d’utilisation / journaux — adresse IP, horodatage et identifiant du navigateur (user-agent) ; ils n’existent que dans le flux de journaux de notre hébergeur (sécurité et dépannage) et y sont supprimés automatiquement au plus tard après 30 jours. Pour limiter les abus, notre base de données compte aussi les requêtes par adresse IP et les tentatives de connexion par adresse e-mail sur une courte fenêtre (d’une minute à un jour). Ces compteurs sont enregistrés sous une empreinte à clé, jamais l’adresse elle-même, et supprimés au plus tard un jour après la fin de leur fenêtre.
- Réglages de l’espace — le profil de l’entreprise, la signature e-mail (qui peut contenir le nom, la fonction et le numéro de téléphone d’une personne), les invitations et les destinataires de notifications que vous définissez (adresse e-mail, numéro WhatsApp, identifiant Threema) ; les notifications sont transmises par le fournisseur du canal que vous choisissez.
- Données de facturation — plan, références client et de paiement Stripe, le registre des crédits et la consommation par modèle d’IA. Les données de carte et de compte sont détenues par Stripe, pas par nous.
- Contenus que vous fournissez — mandats, messages, fichiers produits par votre équipe IA, ainsi que les identifiants de connecteurs que vous ajoutez (stockés chiffrés ; voir « Sécurité »).
- Enregistrements vocaux — lorsque vous dictez, l’audio est transmis pour transcription à un fournisseur mentionné au chiffre 4 et n’est pas conservé ensuite ; la transcription arrive là où vous avez dicté.
- Données de clients que vous traitez via Vorenq — lorsqu’un agent IA agit dans un outil connecté (p. ex. messagerie, comptabilité, système de paiement), il y traite les données pour votre compte ; pour ces données, vous êtes le responsable du traitement et nous agissons comme votre sous-traitant.
- Statistiques d’utilisation — des événements tels que « tâche terminée » ou une étape d’accueil franchie, liés à vos identifiants d’utilisateur et d’espace mais sans aucun contenu, afin de comprendre l’utilisation du produit et de l’améliorer. Ils sont conservés 180 jours.
- Recommandation par un partenaire — si vous êtes arrivé par le lien d’un de nos partenaires (par exemple une fiduciaire), le code partenaire de ce lien est enregistré avec l’espace que vous créez, et ce partenaire voit le nom et la date de création de votre espace dans sa liste de clients.
Données des processus facultatifs
Comptabilité et gestion de l’entreprise. Lorsque vous utilisez ces processus, nous traitons le profil de l’entreprise, les factures, relevés bancaires, écritures et justificatifs que vous fournissez ou autorisez les agents à lire. Ils peuvent contenir des données de clients, fournisseurs, employés et entreprises individuelles. Le Service conserve les instructions, références de période et d’entité, rapports, fichiers, approbations et preuves d’exécution pour préparer et vérifier votre travail. Les observations hebdomadaires facultatives conservent volumes, éléments acceptés, temps de référence et de vérification/correction, coûts, méthode de mesure et propriétaire ayant saisi les données pour évaluer les résultats. Ces déclarations ne sont pas des économies vérifiées indépendamment. Le manuel de l’entreprise conserve aussi vos procédures, standards et autorisations délimitées, avec leur auteur d’approbation et leur utilisation.
Campagnes et recherche de prospects. Sur vos instructions, les agents peuvent rechercher des contacts professionnels dans des sources publiques et outils connectés, évaluer leur adéquation à votre campagne et préparer des messages. Le pipeline conserve l’e-mail du contact, l’entreprise, l’URL source, les éléments justificatifs, l’étape déclarée de la relation, la prochaine action, la date de suivi et l’exécution d’origine. Les boîtes connectées peuvent être consultées pour vérifier les échanges antérieurs et les réponses. Ces évaluations et étapes peuvent être erronées ; elles ne sont ni des conversions vérifiées indépendamment ni des décisions de crédit, d’emploi ou d’éligibilité. Vous êtes responsable de la collecte et de l’utilisation licites des coordonnées, des informations requises et des autorisations publicitaires. Une adresse e-mail publique ne vaut pas consentement à recevoir de la publicité.
Processus logiciels et de données. Les opérations autorisées dans les dépôts, outils de support et Microsoft Fabric peuvent traiter descriptions de tickets, commentaires, fichiers source, références de commits et de pull requests, résultats CI, contenu de notebooks, résultats de requêtes et reçus de tâches. Ils peuvent contenir des données personnelles ou confidentielles. Ne fournissez que les éléments nécessaires et n’insérez pas d’identifiants secrets dans les consignes ou fichiers transmis aux agents. Le contexte utile est transmis aux fournisseurs d’IA et services connectés autorisés par votre espace, comme décrit ci-dessous ; ces fonctions n’autorisent pas à elles seules de nouveaux destinataires.
Conservation et oppositions. Les fiches du pipeline sont supprimées avec leur campagne selon ses règles de suppression et de conservation. Les exclusions de contact sont conservées séparément avec l’espace de travail, l’e-mail normalisé et la date de blocage. Elles s’appliquent aux envois de campagne Gmail et Outlook pris en charge dans cet espace et restent actives jusqu’à sa suppression. Vous devez aussi respecter les oppositions dans les autres canaux et systèmes. L’historique, les fichiers produits, les éléments du manuel et les copies dans les services connectés disposent de leurs propres contrôles de conservation et de suppression décrits ci-dessous. Supprimer une campagne ne supprime pas automatiquement un message envoyé, un commit ou chaque fichier associé. Les personnes concernées peuvent s’adresser au contact de cette politique ; lorsque nous agissons pour votre entreprise, nous assistons le responsable du traitement.
Mesure marketing. Sur nos pages publiques, votre navigateur enregistre dans le stockage de session de votre appareil les paramètres de campagne du lien emprunté (utm_source, utm_medium, utm_campaign), un code partenaire si le lien en contenait un, le nom d’hôte du site référent, la page d’arrivée et le bouton pressé. Aucun cookie n’est déposé, et tout disparaît à la fermeture de l’onglet. Si vous envoyez ensuite une demande d’accès ou créez un compte, ce contexte accompagne le formulaire afin que nous sachions quel canal fonctionne (à l’inscription, il est conservé avec les statistiques d’utilisation ci-dessus). En outre, la première consultation d’une page publique dans un onglet signale à notre serveur la page, la langue et l’hôte référent ; le serveur ne conserve qu’un décompte agrégé par page et par jour (pendant 365 jours, sans identifiant) ; pour empêcher des tiers de gonfler ces décomptes, il compte les consultations par adresse IP pendant une heure, sous une empreinte à clé et non l’adresse. Vous pouvez empêcher tout cela en bloquant les données de site pour ce domaine ; le reste du site continue de fonctionner.
Demandes d’accès. Si vous demandez un accès via le formulaire de notre site, nous enregistrons votre adresse e-mail, votre entreprise, la tâche que vous décrivez, le plan et la langue choisis ainsi que le contexte de campagne ci-dessus, et en envoyons une copie à notre propre messagerie, afin de vous répondre et de préparer votre accueil. Nous conservons la demande 12 mois.
3. Finalités et bases légales
Nous traitons les données pour fournir et sécuriser le service et gérer votre compte (exécution de notre contrat avec vous), pour l’exploiter, l’améliorer et le protéger contre les abus, pour mesurer quels canaux et fonctions fonctionnent et pour régler les accords avec nos partenaires (nos intérêts légitimes, mis en balance avec vos droits — vous pouvez vous opposer à tout moment, voir « Vos droits »), et pour respecter des obligations légales telles que la conservation des pièces comptables. Nous ne fondons pas ce traitement sur votre consentement ; si nous devions un jour vous le demander, vous pourriez le retirer à tout moment avec effet pour l’avenir. La fourniture des données est facultative, mais sans elles le service ne peut pas être utilisé.
4. Communication à des sous-traitants et à des tiers
Pour exploiter le service, nous recourons aux sous-traitants suivants, qui agissent uniquement sur nos instructions. Chaque entrée indique l’État dans lequel le sous-traitant traite les données et la base de cette communication (voir chiffre 5).
- Fournisseurs de modèles d’IA (pour générer le travail) : vos employés fonctionnent avec les modèles que vous leur attribuez — Anthropic (Claude) par défaut, ou les versions européennes ci-dessous dans un espace hébergé dans l’UE. La plateforme recourt aussi à des fournisseurs de cette liste pour des tâches d’appui, même si vous n’avez pas confié de travail à leurs modèles : résumer de longs résultats d’outils et historiques de conversation, nommer les conversations, planifier un mandat, vérifier une tâche et un message sortant, lire des documents numérisés et des images, transcrire une dictée et lire des réponses à voix haute. Ces fournisseurs reçoivent les contenus concernés, qui peuvent inclure des e-mails, factures et autres documents lus par vos agents. Votre politique de résidence des données s’applique à chacun de ces appels — un fournisseur d’une région que vous n’avez pas autorisée ne reçoit rien — et vous pouvez désactiver des fournisseurs individuels dans le contrôle des dépenses. Avec le réglage « uniquement les fournisseurs attribués à mes employés » de la page Sécurité, toutes les tâches d’appui restent chez les fournisseurs des modèles de vos employés ; une fonction d’appui qu’aucun d’eux ne peut assurer est alors indisponible. Le réglage est désactivé par défaut, seul un propriétaire peut le modifier, et il est suggéré aux professions tenues au secret ; il couvre aussi le manager et désactive le routage intelligent des modèles. Chaque voie compte séparément (Claude via Anthropic n’inclut pas AWS Bedrock), un modèle d’assistance choisi par un propriétaire dans les Réglages compte comme attribué, et la recherche web (Tavily) et les applications connectées comme DeepL ne sont pas des fournisseurs de modèles d’IA : elles suivent les accès aux outils de chaque employé. Les modèles de la région Chine (Kimi, Qwen, Z.AI) ne s’exécutent que si vous activez au préalable la région Chine sur la page Sécurité. Les fournisseurs marqués « bientôt disponible » dans le produit ne peuvent pas encore être activés. La liste complète — identique à la liste des sous-traitants ultérieurs affichée sur la page Sécurité de l’application :
- Claude — Anthropic PBC, États-Unis (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Kimi — Moonshot AI, Chine (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- OpenAI — OpenAI, États-Unis (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Gemini — Google, États-Unis (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Grok — xAI Corp., États-Unis (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Mistral — Mistral AI, UE (protection adéquate (annexe 1 OPDo))
- AWS Bedrock — Amazon Web Services (Bedrock, EU regions), UE et Suisse (Francfort, Zurich, Stockholm, Milan, Espagne, Irlande, Paris) (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Azure Foundry — Microsoft (Azure AI Foundry, EU data zone), UE, peut inclure la Suisse et la Norvège (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- OpenAI EU — OpenAI (European data residency, eu.api.openai.com), EEE et Suisse (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Vertex AI EU — Google Cloud (Vertex AI, EU multi-region), UE (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Azure Foundry (global) — Microsoft (Azure AI Foundry, global routing), monde entier (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Qwen — Alibaba Cloud (intl: Singapore), Singapour (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- Z.AI — Z.AI / Zhipu (Beijing), Chine (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- DeepSeek — DeepSeek (Hangzhou), Chine (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- MiniMax — MiniMax (Shanghai; intl endpoint), Chine (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- Fournisseurs de connecteurs (uniquement ceux que vous connectez, et seulement pour les actions que vous autorisez) : p. ex. Bexio, Stripe, Slack, Microsoft 365, Google Workspace, WhatsApp, Threema et d’autres répertoriés sur la page Intégrations. Pour les connecteurs Google Workspace (Gmail, Google Calendar, Google Drive), l’utilisation par Vorenq des informations reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences « Limited Use » — en particulier, nous ne conservons, n’utilisons ni ne transférons les données obtenues via les API Google Workspace pour développer, améliorer ou entraîner des modèles d’IA ou d’apprentissage automatique généralisés (non personnalisés), et nous ne les transférons pas à des fins publicitaires. Pour les connecteurs X (publications et publicité), les agents n’agissent sur votre compte X et votre compte X Ads qu’après votre connexion via « Sign in with X » et uniquement pour les actions que vous autorisez — par exemple publier un post que vous avez approuvé, lire vos posts et mentions, ou rapporter la performance des campagnes publicitaires ; les campagnes sont créées à l’état de brouillon en pause, et leur activation, leur mise en pause ou la modification de leur budget requièrent toujours votre approbation explicite. Les données échangées avec X à cette occasion sont traitées par X Corp. (États-Unis) conformément à la politique de confidentialité de X ; nous n’utilisons les données reçues des API de X que pour exécuter ces actions pour votre compte et ne les utilisons pas pour entraîner des modèles d’IA ou d’apprentissage automatique.
- Recherche web (l’outil web_search) : Tavily Inc. (États-Unis) reçoit les requêtes de recherche qu’un agent formule en travaillant sur votre mandat — une telle requête peut refléter le contenu de ce mandat. La recherche web ne s’exécute que pour les agents disposant de cet outil ; le chercheur de l’équipe de départ l’a d’emblée, et vous pouvez le retirer à tout agent. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Embeddings (recherche dans la base de connaissances) : OpenAI (États-Unis) calcule les représentations vectorielles (embeddings) des documents que vous téléversez — uniquement lorsque votre politique de résidence des données autorise un traitement aux États-Unis ; sinon, un modèle local est utilisé. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Génération de vidéo (l’outil optionnel generate_video) : lorsque le moteur Seedance est configuré sur notre déploiement, BytePlus (une société de ByteDance) reçoit l’invite vidéo rédigée par un agent et la traite en Malaisie (Johor). Seedance est considéré comme un fournisseur de la région Chine et n’est donc accessible que si vous avez activé la région Chine dans votre politique de résidence des données (désactivée par défaut) ; sinon, la vidéo est générée par Google Veo (États-Unis) ou pas du tout. (ni adéquation ni CCT — uniquement avec votre base au sens de l'art. 17 LPD)
- Sortie vocale (réponses lues à voix haute) : si elle est configurée sur notre déploiement, ElevenLabs, Inc. (États-Unis) reçoit le texte d’une réponse que vous faites lire, afin d’en synthétiser la voix ; votre politique de résidence des données continue d’encadrer chaque appel. Une réponse peut aussi être vocalisée par Mistral (UE) ou OpenAI (États-Unis) de la liste ci-dessus, et chaque réponse vocalisée nomme son fournisseur dans la réponse. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Sortie vocale : Cartesia AI, Inc. (États-Unis) reçoit les mêmes données, à la même fin et aux mêmes conditions, lorsqu’il s’agit du fournisseur vocal configuré sur notre déploiement. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Vérification du mot de passe (inscription, réinitialisation et changement de mot de passe) : Have I Been Pwned (exploité par Superlative Enterprises Pty Ltd de Troy Hunt, Australie) reçoit les cinq premiers caractères hexadécimaux d’un SHA-1 du mot de passe que vous avez choisi, via l’API de plage en k-anonymat, afin de refuser un mot de passe déjà présent dans une fuite publique. Ces cinq caractères sont communs à des centaines de milliers de mots de passe possibles et ne peuvent pas vous être rattachés — ce ne sont pas des données personnelles. Le mot de passe lui-même ne quitte jamais notre serveur. Une liste locale de mots de passe courants s’applique toujours si ce service est injoignable. (aucune donnée personnelle transmise)
- Hébergement : Render Services, Inc. (États-Unis) exploite l’application dans sa région de Francfort (Allemagne). (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Base de données : la base de données PostgreSQL est fournie par Neon, Inc. (États-Unis) sur Amazon Web Services à Francfort (Allemagne, région eu-central-1). (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Stockage d’objets (fichiers produits par vos agents, documents classés dans votre espace et sauvegardes nocturnes de la base de données décrites sous « Conservation ») : Cloudflare R2 (Cloudflare, Inc., États-Unis), dans sa juridiction UE. (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Réseau edge et vérification anti-robot : Cloudflare, Inc. (États-Unis) sert de CDN et de proxy inverse devant l’application. Tout le trafic entre votre navigateur et Vorenq — y compris les contenus que vous envoyez et recevez — transite, déchiffré le temps de la transmission, par le centre de données le plus proche de son réseau mondial ; Cloudflare ne conserve pas les contenus de votre espace et journalise les métadonnées de requête (adresse IP, URL demandée). Lorsque la vérification anti-robot est activée sur notre déploiement, l’ouverture des pages d’inscription, de connexion ou de réinitialisation du mot de passe charge le contrôle Turnstile de Cloudflare, qui reçoit votre adresse IP et les signaux du navigateur nécessaires pour distinguer les personnes des robots. Le traitement de ces données par Cloudflare est décrit dans l’addendum de confidentialité Cloudflare Turnstile. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Envoi d’e-mails (e-mails du compte — vérification, invitations, réinitialisation du mot de passe — et notifications que vous configurez, p. ex. alertes d’approbation ou de fin d’exécution, qui peuvent citer un court résumé rédigé par un agent) : Resend, Inc. (États-Unis) reçoit l’adresse e-mail du destinataire et le contenu du message. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Traitement des paiements (notre propre facturation, indépendante de tout connecteur que vous ajoutez) : Stripe Payments Europe, Ltd. (Irlande) et Stripe, Inc. (États-Unis) traitent les coordonnées de facturation et le moyen de paiement du titulaire du compte pour les abonnements et les recharges de crédits. (CCT reconnues par le PFPDT ; Swiss-US DPF si certifié)
- Suivi des erreurs : lorsque le suivi des erreurs est activé sur notre déploiement, Sentry (Functional Software, Inc., États-Unis ; données stockées dans sa région UE en Allemagne) reçoit les rapports d’erreur de notre serveur et de votre navigateur — type d’erreur, message et pile d’appels, avec des identifiants pseudonymes d’utilisateur et d’espace et l’adresse de la page sans sa partie requête. Les rapports sont expurgés des identifiants secrets et ne contiennent jamais vos documents ; un message d’erreur peut occasionnellement citer un court fragment des données en cours de traitement. (État adéquat ; CCT pour les accès depuis le groupe américain du fournisseur)
- Registres publics suisses (pas des sous-traitants) : lorsqu’un agent recherche une entreprise ou consulte la feuille officielle, le registre fédéral IDE (Office fédéral de la statistique) et la Feuille officielle suisse du commerce (SECO) reçoivent le nom ou l’IDE recherché — pour une entreprise individuelle, cela peut être le nom d’une personne ; une recherche de taux de change (Office fédéral de la douane et de la sécurité des frontières) ne reçoit qu’une date.
- Partenaires : un partenaire qui a recommandé votre espace (voir chiffre 2) en voit le nom et la date de création.
Version et historique de cette liste. Version actuelle: 2026-09-23.
- 2026-09-23: Ajout de deux fournisseurs de modèles résidant dans l'UE pour les espaces hébergés dans l'UE : la région européenne de résidence des données d'OpenAI (eu.api.openai.com — OpenAI figure déjà dans la liste ; traitement et stockage en Europe) et la multirégion UE de Google Cloud Vertex AI (Gemini et Claude Fable, traitement ML dans des États membres de l'UE). Aucun des deux ne traite quoi que ce soit pour un espace qui n'utilise pas ses modèles. Dans la même révision, chaque entrée indique l'État du traitement et la base de la communication, et les sous-traitants de la plateforme (Render, Neon, Cloudflare R2 et edge, Resend, Stripe, Sentry) — déjà nommés dans la politique de confidentialité — font partie de la liste versionnée. Deux localisations ont été corrigées, non modifiées : Have I Been Pwned est exploité depuis l'Australie (il reçoit un préfixe de hachage de cinq caractères, pas une donnée personnelle) et le moteur vidéo Seedance traite à Johor, en Malaisie.
- 2026-08-13: Ajout de Have I Been Pwned (Troy Hunt). À l'inscription, à la réinitialisation et au changement de mot de passe, nous envoyons les cinq premiers caractères hexadécimaux d'un SHA-1 du mot de passe choisi à l'API de plage en k-anonymat, afin de refuser un mot de passe déjà présent dans une fuite publique. Le mot de passe lui-même ne quitte jamais le serveur.
- 2026-08-07: Première publication versionnée. Aucun sous-traitant ajouté ni retiré — la liste est celle déjà en vigueur ; cette révision lui ajoute seulement une version et un historique des modifications.
Nous ne vendons pas de données personnelles. Nous ne les communiquons aux autorités que lorsque la loi l’exige.
5. Communication à l’étranger
Notre application et notre base de données fonctionnent à Francfort (Allemagne) et nos fichiers et sauvegardes sont stockés dans l’UE — des États offrant un niveau de protection adéquat (annexe 1 OPDo). Plusieurs sous-traitants appartiennent à des groupes américains, et certains traitent des données aux États-Unis ou dans le monde entier — en particulier Anthropic (Claude), qui fait fonctionner l’équipe par défaut, et le réseau de Cloudflare. Pour ces destinataires, et pour les accès depuis les États-Unis, nous nous appuyons sur les clauses contractuelles types de l’UE dans la version reconnue par le Préposé fédéral à la protection des données et à la transparence (avec les adaptations suisses) et, pour les destinataires certifiés, sur le Swiss-US Data Privacy Framework. L’État et la base de chaque sous-traitant figurent au chiffre 4. Anthropic est contractuellement tenu de ne pas utiliser vos contenus pour entraîner ses modèles. La politique de résidence des données (page Sécurité) détermine quelles juridictions peuvent traiter vos données (UE/USA/CN) ; elle est appliquée de manière restrictive (fail-closed) et est réglée par défaut sur l’UE et les États-Unis, de sorte qu’aucune donnée n’atteint un fournisseur de la région Chine à moins que vous n’activiez expressément la région Chine. Les fournisseurs optionnels de la région Chine (Moonshot/Kimi et Z.AI en Chine, Alibaba Cloud/Qwen à Singapour) sont utilisés selon leurs propres conditions d’API standard ; nous n’avons pas conclu de clauses contractuelles types avec eux et leurs conditions peuvent leur permettre d’utiliser les contenus pour améliorer leurs services ; il en va de même du moteur vidéo Seedance de BytePlus (Malaisie), lorsqu’il est configuré sur notre déploiement. Activer la région Chine et confier du travail à ces modèles constitue une communication vers des États sans décision d’adéquation et sans garanties supplémentaires — ne le faites que pour des données pour lesquelles vous disposez, en tant que responsable du traitement, d’une base légale au sens de l’art. 17 nLPD (en particulier le consentement exprès des personnes concernées). Un fournisseur qui n’offre même pas les engagements contractuels de protection des données que nous exigeons d’un sous-traitant ultérieur n’est pas proposé du tout : DeepSeek, par exemple, apparaît comme « bientôt disponible » et ne peut être ni sélectionné ni activé.
Hébergement UE. Si vous choisissez l’hébergement UE à la création d’un espace — ou ne laissez cochée que la région UE sur la page Sécurité —, votre traitement IA n’utilise que les zones européennes des fournisseurs : AWS Bedrock UE (Francfort, Zurich, Stockholm, Milan, Espagne, Irlande, Paris), la zone de données UE de Microsoft Azure (qui peut inclure la Suisse et la Norvège), la région européenne d’OpenAI (EEE et Suisse), Google Cloud Vertex AI UE et Mistral — tous dans des États offrant une protection adéquate. À l’exception de Mistral, ces zones sont exploitées par des sociétés de groupes américains ; un accès depuis les États-Unis ne peut donc être exclu, et les garanties ci-dessus le couvrent. Les fonctions sans fournisseur européen sont indisponibles dans un espace hébergé dans l’UE : recherche web, génération d’images et de vidéos, embeddings dans le cloud (un modèle local est utilisé) et fournisseurs vocaux américains. L’hébergement UE ne change ni les sous-traitants de la plateforme — le réseau de Cloudflare, Stripe, Resend et Sentry, Render et Neon — ni les connecteurs que vous choisissez. Il n’est proposé que si notre déploiement dispose d’un fournisseur européen configuré.
6. Traitement assisté par l’IA et décisions automatisées
Vorenq utilise des agents IA qui lisent les données et agissent automatiquement ; vous interagissez avec un système d’IA et le travail produit est généré par l’IA, qui peut être incomplet ou incorrect — vérifiez-le avant de vous y fier. Fonctionnement : un employé reçoit votre mandat avec le contexte nécessaire — le profil de votre entreprise, les passages pertinents de votre base de connaissances, sa mémoire et ce qu’il lit dans les outils que vous avez connectés ou sur le web —, le transmet au modèle d’IA qui le fait fonctionner et propose ou exécute les actions que vous avez autorisées, dans le but d’accomplir le travail confié. Les actions ayant des conséquences réelles — déplacer de l’argent, contacter un client, écrire une écriture financière, signer — passent par un garde-fou qui les met en pause pour votre approbation humaine explicite avant leur exécution. Cette exigence d’approbation est le réglage par défaut ; le propriétaire d’un espace de travail peut assouplir certaines pauses ou passer le garde-fou en mode surveillance sur la page Sécurité (qui signale les implications) — le plafond de paiement, le blocage des suppressions irréversibles et le blocage des fuites d’identifiants restent appliqués dans tous les modes. Notre propre traitement de votre compte ne prend aucune décision individuelle automatisée vous concernant. Lorsque le travail de vos agents pourrait constituer une décision individuelle automatisée concernant une personne extérieure à votre entreprise (art. 21 nLPD), votre entreprise en est responsable et doit à cette personne l’information et un réexamen humain (chiffre 1) ; la pause d’approbation vous aide à les assurer. Vorenq ne classe, ne filtre ni ne rejette les candidats à un emploi et n’évalue pas les employés : son processus de recrutement résume les candidatures au regard des critères que vous fixez et vous laisse chaque décision.
Transparence : Vorenq est un système d’IA au sens du règlement (UE) 2024/1689 (règlement européen sur l’IA), et le Service vous indique lorsque vous interagissez avec un agent IA — le travail produit par vos agents leur est attribuable en tant que contenu généré par l’IA. Lorsque vos agents écrivent à des personnes extérieures à votre entreprise, la plateforme elle-même place en tête du message une mention indiquant qu’il a été rédigé par un agent IA pour le compte de votre entreprise — sur les courriels envoyés via une messagerie ou un service d’e-mail connecté, les courriers postaux produits par la plateforme, les messages de messagerie instantanée et SMS, les réponses de support et aux avis ainsi que les autres canaux sortants qui transportent un texte rédigé par l’agent ; à la fin d’une publication publique sur les réseaux sociaux — et marque ces courriels d’un en-tête lisible par machine (art. 50 par. 1 et 2 du règlement européen sur l’IA, applicable depuis le 2 août 2026 ; le PFPDT considère lui aussi que les personnes ont le droit de savoir si elles correspondent avec une machine). Cette mention ne peut pas être désactivée. Les canaux d’équipe internes, les points de terminaison entre machines et les notifications qu’un fournisseur compose à partir de son propre modèle n’en portent pas ; lorsqu’un canal ne peut pas la porter (par exemple un modèle WhatsApp préapprouvé ou un connecteur personnalisé), l’agent a pour instruction de l’indiquer. Les images et vidéos générées par vos agents portent des métadonnées lisibles par machine qui les identifient comme générées par l’IA, et un agent refuse de représenter une personne réelle et identifiable sans que vous confirmiez le consentement de cette personne. Vorenq lui-même n’entraîne aucun modèle avec vos données. Vos requêtes et contenus ne sont transmis aux fournisseurs de modèles d’IA décrits au chiffre 4 que pour générer la réponse ; ce qu’un fournisseur peut en faire dépend de ses conditions d’API — Anthropic (Claude) n’utilise pas les contenus de l’API pour entraîner ses modèles, tandis que les conditions standard de Moonshot AI (Kimi) lui permettent d’utiliser les contenus pour améliorer ses services, sauf accord écrit distinct. Confiez le travail dont les contenus ne doivent pas être utilisés ainsi à des employés basés sur Claude et utilisez le réglage des fournisseurs du chiffre 4. Il en va de même pour tout autre fournisseur sélectionnable — par exemple Alibaba Cloud (Qwen), Z.AI ou, dès qu’il sera proposé, DeepSeek : tant que la présente politique n’indique pas d’engagement de non-entraînement pour un fournisseur, partez du principe que ses conditions d’API autorisent une telle utilisation. La Suisse ne dispose actuellement d’aucune loi spécifique à l’IA : le traitement de données personnelles assisté par l’IA relève de la nLPD, et la Suisse a signé la Convention-cadre du Conseil de l’Europe sur l’intelligence artificielle, dont le Conseil fédéral entend mettre la mise en œuvre en consultation — nous en suivons l’évolution.
7. Conservation
Nous ne conservons les données personnelles que le temps nécessaire aux finalités ci-dessus. Concrètement : les données de compte tant que votre compte existe — vous pouvez le supprimer vous-même sur la page Sécurité, et il est alors retiré immédiatement du système actif ; comme les éléments que vous avez créés appartiennent à votre espace, votre nom et votre adresse e-mail y sont remplacés par une mention neutre (par exemple dans le journal d’audit de l’espace). Un compte dont l’adresse e-mail n’a jamais été confirmée et qui n’appartient à aucun espace est supprimé après 7 jours. Les données d’un espace sont conservées jusqu’à sa suppression — par son propriétaire à tout moment, ou 90 jours après la fin de son abonnement payant non renouvelé (vous pouvez l’exporter jusque-là) ; à la clôture de votre compte ou de votre espace, ou si vous demandez leur suppression, nous les supprimons dans les 30 jours — la suppression d’un espace de travail efface immédiatement ses enregistrements actifs d’agents, d’exécutions et de connexions du système actif. L’effacement des fichiers et la révocation auprès des fournisseurs se poursuivent selon le processus ci-dessous. Les journaux de requêtes et d’application (adresse IP, horodatage, user-agent) n’existent que dans le flux de journaux de notre hébergeur et y sont supprimés automatiquement au plus tard après 30 jours — nous ne tenons aucune archive de journaux séparée. Les sessions de connexion prennent fin après 12 heures d’inactivité et au plus tard après 48 heures ; les compteurs anti-abus dans la journée qui suit leur fenêtre ; les statistiques d’utilisation après 180 jours ; les décomptes agrégés de pages après 365 jours ; les demandes d’accès après 12 mois. Le journal d’audit de l’espace conserve les 2000 dernières actions humaines et est supprimé avec l’espace. Lorsque la loi impose une conservation plus longue — par exemple les pièces comptables selon le Code suisse des obligations — nous conservons ces pièces pendant la durée légale (en général 10 ans), puis nous les supprimons.
Nettoyage après suppression. Pour terminer l’effacement et retirer les accès de manière fiable, nous conservons un dossier à accès restreint contenant les identifiants d’espace et d’exécution, des copies chiffrées des identifiants de connexion et la configuration de stockage chiffrée nécessaire. Une révocation réussie retire les identifiants correspondants du dossier ; un échec d’effacement ou de révocation est réessayé et peut nécessiter une intervention de l’opérateur. Ce dossier n’est pas un espace actif et ne sert pas à lancer de nouvelles tâches métier. Des marqueurs minimaux de suppression et des métadonnées de suivi manuel peuvent subsister sans identifiants secrets ni contenu documentaire. La suppression locale ne prouve pas le retrait de l’accès ou la suppression des copies du fournisseur. Vous pouvez devoir révoquer l’accès directement chez lui. Le nettoyage reste soumis aux finalités et obligations de suppression ci-dessus ; les tentatives ne permettent pas une conservation indéfinie.
Sauvegardes. Afin de pouvoir rétablir le service après un incident de perte ou de corruption de données, une copie complète de notre base de données est écrite chaque nuit chez notre prestataire de stockage d’objets (Cloudflare R2, juridiction UE). Elle couvre toutes les tables — y compris les données de compte, les contenus des espaces de travail et les identifiants de connecteurs chiffrés — et les 30 copies nocturnes les plus récentes sont conservées, chaque copie plus ancienne étant supprimée automatiquement. La suppression des enregistrements actifs de l’espace est immédiate comme décrit ci-dessus, et nous ne restaurons à partir d’une sauvegarde que le service dans son ensemble, jamais des enregistrements supprimés isolément ; une sauvegarde réalisée avant une suppression contient toutefois encore les données jusqu’à ce qu’elle sorte de cette fenêtre de 30 nuits.
Outre le nettoyage et les sauvegardes, certains éléments survivent à la suppression : les pièces comptables ci-dessus et un signalement d’abus concernant votre espace de travail : nous conservons le signalement ainsi que l’instantané de preuve établi lors de son dépôt (le contenu signalé, sa somme de contrôle, l’agent qui l’a produit et les entrées d’audit correspondantes) aussi longtemps que nécessaire pour traiter le cas et pour constater, exercer ou défendre des droits en justice. La partie visée par un signalement contrôle toutes les fonctions de suppression du produit : des preuves qui disparaîtraient avec l’espace de travail feraient de sa suppression le moyen universel de les effacer.
Signalements de bugs. Lorsque vous signalez un problème depuis l’application, nous conservons votre texte, le degré d’urgence que vous avez indiqué, votre nom, votre adresse e-mail et votre espace de travail et — uniquement si vous laissez la case cochée — la page où vous étiez (son adresse web sans la partie requête, afin qu’aucun lien à usage unique ne parte avec elle), votre langue, votre navigateur, la taille de votre écran et les dernières erreurs déjà enregistrées par votre navigateur. Nous les utilisons pour reproduire et corriger le problème et pour vous répondre. Ces données sont supprimées avec votre espace de travail. Un signalement envoyé avant que vous n’apparteniez à un espace de travail est conservé dans notre propre registre de plateforme, où les 500 plus récents sont conservés et les plus anciens supprimés automatiquement.
8. Sécurité
Les identifiants de connecteurs sont chiffrés au repos (AES-256-GCM, avec une clé dérivée par espace de travail) et déchiffrés uniquement côté serveur au moment où un connecteur s’exécute ; ils ne sont jamais renvoyés au navigateur. Les mots de passe ne sont stockés que sous forme de hachages salés et les identifiants de session uniquement sous forme d’empreintes ; la connexion à deux facteurs est disponible et les actions sensibles exigent de ressaisir votre mot de passe. La base de données et le stockage de fichiers sont chiffrés au repos par leurs fournisseurs, l’accès est limité par espace de travail et le transport se fait via HTTPS. Toute action d’agent ayant des conséquences passe par le garde-fou d’approbation et est consignée dans le journal d’audit de l’espace. La liste complète des mesures techniques et organisationnelles figure en annexe du chiffre 12 des conditions.
9. Cookies et stockage dans votre navigateur
Nous n’utilisons que des cookies internes strictement nécessaires et aucun cookie publicitaire ou de suivi ; aucune bannière de consentement n’est donc requise :
- vorenq_session — vous garde connecté ; prend fin après 12 heures d’inactivité, au plus tard après 48 heures.
- vorenq_stepup — confirme pendant 15 minutes que vous avez ressaisi votre mot de passe avant une action sensible.
- vorenq_company — l’espace de travail ouvert en dernier ; conservé un an et supprimé à la déconnexion.
- vorenq_terms_ack — la version de nos conditions que vous avez confirmée ; un an.
- NEXT_LOCALE — votre langue, jusqu’à la fermeture du navigateur. Il est déposé lorsque vous choisissez une langue ou lorsque la langue de la page diffère de celle de votre navigateur ; la langue peut être présélectionnée d’après le pays que notre fournisseur réseau déduit de votre adresse IP, qui n’est pas enregistrée.
- Des cookies d’état de courte durée (10 minutes) qui sécurisent la connexion d’un connecteur.
- Notre fournisseur réseau (Cloudflare) peut déposer un cookie de sécurité strictement nécessaire lorsqu’il filtre le trafic automatisé.
Dans le stockage local de votre navigateur, nous conservons votre thème clair/sombre, des préférences d’interface (conversations lues, commandes récentes, modes d’affichage, indications masquées, votre raccourci de dictée) et les brouillons non envoyés de messages — les brouillons sont supprimés à la déconnexion. Le stockage de session, qui se termine avec l’onglet, contient une copie temporaire des données de l’espace pour une navigation plus rapide (également effacée à la déconnexion ou au changement d’espace), un brouillon du formulaire d’accueil et le contexte marketing décrit au chiffre 2. Rien de tout cela n’est communiqué à des tiers. Vous pouvez bloquer ou supprimer les cookies et données de site dans votre navigateur ; sans le cookie de session, vous ne pouvez pas vous connecter, tandis que les pages publiques continuent de fonctionner.
10. Vos droits
Vous avez le droit d’obtenir des informations sur vos données — gratuitement, avec une réponse dans un délai de 30 jours —, de les recevoir dans un format électronique courant (portabilité), ainsi qu’à leur rectification, leur suppression, la limitation du traitement et à vous opposer au traitement. Vous pouvez en grande partie le faire vous-même : télécharger un export de vos données personnelles et supprimer votre compte sur la page Sécurité, y corriger votre nom et votre adresse e-mail et — en tant que propriétaire d’un espace — exporter l’espace sur la page Contrôle des données. Sinon, contactez-nous à info@vorenq.com ; nous pouvons vous demander de confirmer votre identité. Pour les données qu’une entreprise traite à votre sujet avec Vorenq, adressez-vous à cette entreprise (chiffre 1). Vous pouvez déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) ; si vous résidez dans l’UE/EEE, vous pouvez également saisir votre autorité nationale de protection des données.
11. Modifications
Nous pouvons mettre à jour cette politique ; la version en vigueur s’applique toujours. Avant qu’un nouveau sous-traitant ultérieur ne commence à traiter les données d’un espace existant, nous en informons ses propriétaires par e-mail et sur la page Sécurité de l’application au moins 30 jours à l’avance, en indiquant la date à laquelle le changement prend effet ; un fournisseur de modèles d’IA nouvellement ajouté ne traite pas les données de votre espace avant cette date, sauf si un propriétaire accepte plus tôt la liste modifiée (conditions, chiffre 12 let. d, qui règle aussi votre droit d’opposition). Dernière mise à jour : 23 septembre 2026.