Politique de confidentialité
Dernière mise à jour: 2 octobre 2026 · Version 1.5
La présente politique explique quelles données personnelles nous traitons lorsque vous utilisez loomira.ai et le portail Loomira, à quelles fins, sur quelle base juridique et pendant combien de temps. Elle s’applique aux visiteurs du site, aux prospects et aux clients professionnels.
1. Responsable du traitement
Le responsable des traitements décrits ici est Staqmind UG (haftungsbeschränkt), Gilgaustraße 36, 51149 Köln, Allemagne, représentée par Mirko Rossbach, Montassar Zaroui.
Aucun délégué à la protection des données n’a été désigné ; les conditions du § 38 BDSG ne sont pas remplies. Veuillez adresser vos demandes relatives à la protection des données à datenschutz@loomira.ai.
Lorsque l’assistant Loomira répond aux appels pour le compte de nos clients, le client concerné est le responsable du traitement. Nous traitons alors ces données en qualité de sous-traitant au sens de l’art. 28 du RGPD, sur la base d’un accord de traitement des données.
2. Ce que nous collectons — et pourquoi
Journaux serveur
Lorsque vous visitez notre site, nous traitons les données d’accès techniquement nécessaires (adresse IP, horodatage, page demandée, agent utilisateur) afin d’assurer le fonctionnement du service et de nous prémunir contre les attaques. Base juridique : art. 6, par. 1, point f) du RGPD (intérêt légitime à un fonctionnement sécurisé). Suppression au plus tard après 30 jours.
Mesure d’audience (Plausible)
Pour comprendre comment notre site est utilisé, nous employons Plausible Analytics, un service de mesure d’audience respectueux de la vie privée proposé par Plausible Insights OÜ (Västriku tn 2, 50403 Tartu, Estonie ; une entreprise de l’UE — les données sont traitées et stockées exclusivement sur des serveurs situés dans l’UE). Plausible fonctionne sans cookies et ne suit pas les visiteurs d’un site ou d’un appareil à l’autre : l’adresse IP et l’agent utilisateur ne servent que de manière transitoire à calculer un identifiant pseudonyme qui change chaque jour, et ne sont pas conservés. Nous ne voyons que des statistiques agrégées (pages consultées, sites référents, pays, types d’appareils). Base juridique : art. 6, par. 1, point f) du RGPD (intérêt légitime à mesurer l’audience) ; un accord de traitement des données au sens de l’art. 28 du RGPD a été conclu. Vous pouvez vous opposer à ce traitement à tout moment (art. 21 du RGPD).
Appel de démonstration
Si vous demandez un appel de démonstration via notre site, nous utilisons votre numéro de téléphone uniquement pour passer cet appel et pour prévenir les abus (limitation du nombre de demandes au moyen de valeurs hachées ; les numéros de téléphone n’apparaissent jamais en clair dans les journaux). Base juridique : art. 6, par. 1, point b) du RGPD. Aucune utilisation à des fins marketing n’a lieu.
Réservation d’une démo
Si vous réservez une démo sur notre site, nous traitons votre nom, votre adresse e-mail et, si vous les indiquez, votre entreprise et vos remarques, afin d’organiser et de tenir l’appel vidéo. La réservation est créée par notre prestataire de prise de rendez-vous Cal.com, Inc. (États-Unis), qui envoie l’invitation et les rappels pour notre compte. Votre navigateur ne se connecte pas à Cal.com : notre serveur transmet la réservation. Cal.com est lié en tant que sous-traitant au sens de l’art. 28 du RGPD ; le transfert vers les États-Unis repose sur les clauses contractuelles types de l’UE (art. 46 du RGPD). Base juridique : art. 6, par. 1, point b) du RGPD. Suppression au plus tard après 12 mois, sauf conclusion d’un contrat.
Prise de contact
Si vous nous contactez par e-mail, nous traitons vos informations afin de répondre à votre demande. Base juridique : art. 6, par. 1, point b) du RGPD pour les demandes (pré)contractuelles, sinon point f). Suppression au plus tard après 12 mois, sauf obligation légale de conservation.
Données de compte et de contrat
Pour votre compte Loomira, nous traitons les données d’inscription et de contrat (nom, adresse e-mail, entreprise, configuration). La connexion passe par notre instance Zitadel auto-hébergée dans l’UE. Base juridique : art. 6, par. 1, point b) du RGPD. Suppression 30 jours après la fin du contrat, sauf obligation légale de conservation.
Données de paiement
Les paiements sont traités par Stripe. Les données de paiement (p. ex. les données de carte) sont traitées exclusivement par Stripe et ne sont pas stockées chez nous. Base juridique : art. 6, par. 1, point b) du RGPD. Nous conservons les factures pendant dix ans conformément au § 147 AO.
E-mails transactionnels
Les e-mails système (p. ex. confirmation de compte, factures) sont envoyés via Scaleway (région de Paris, UE). Base juridique : art. 6, par. 1, point b) du RGPD.
Appels téléphoniques par IA (pour le compte de nos clients)
Lorsque l’assistant Loomira répond aux appels d’une entreprise, nous traitons le contenu des appels pour le compte de cette entreprise (art. 28 du RGPD). L’audio des appels n’est pas conservé — il n’est traité que de manière transitoire, en temps réel. Les transcriptions sont anonymisées au bout de 30 jours ; les numéros de téléphone des appelants ne sont conservés que sous forme d’empreintes salées. Au début de chaque appel, l’assistant se présente comme une IA. Le client concerné, en tant que responsable du traitement, répond de la licéité de ce traitement ; sa base juridique découle de la relation entre le client et les appelants (généralement l’art. 6, par. 1, point b) du RGPD).
Nous mettons à la disposition de nos clients un modèle de notice d’information destinée aux appelants : Consulter le modèle
3. Cookies et stockage local
Nous n’utilisons que des cookies strictement nécessaires (§ 25, al. 2, n° 2 TDDDG). Ils sont indispensables au fonctionnement du site et du portail et ne requièrent pas de consentement :
i18n_redirectedMémorise votre choix de langue (allemand, anglais ou français).loomira-sessionVous maintient connecté au portail (session chiffrée, uniquement après connexion).loomira-auth-flowSécurise le processus de connexion et d’inscription.loomira-csrfProtège les formulaires contre la falsification de requêtes intersites (CSRF).
Un bandeau de consentement aux cookies n’est donc pas nécessaire : notre mesure d’audience (Plausible, section 2) fonctionne sans cookies et sans suivi intersites, nous n’utilisons aucun service publicitaire, nous hébergeons nous-mêmes nos polices de caractères et aucun contenu tiers n’est chargé.
Le portail enregistre en outre localement dans votre navigateur des préférences d’affichage (p. ex. le mode sombre) ; ces données ne quittent jamais votre appareil.
4. Sous-traitants et destinataires
Nous faisons appel à des prestataires soigneusement sélectionnés qui traitent des données personnelles pour notre compte et sont liés contractuellement conformément à l’art. 28 du RGPD. Le traitement a lieu dans l’UE ; pour les prestataires dont la société mère est établie aux États-Unis, des clauses contractuelles types de l’UE (art. 46 du RGPD) et des évaluations complémentaires (analyse d’impact des transferts) sont en place.
- Amazon Web Services EMEA SARL — Hébergement cloud : puissance de calcul (ECS Fargate, EC2), bases de données (Aurora PostgreSQL), cache, stockage, chiffrement (AWS KMS), journalisation et supervision (Région eu-central-1 (Francfort-sur-le-Main, Allemagne))
- Google Cloud EMEA Limited — Inférence IA via Vertex AI : modèle de langage (Gemini) pour les réponses aux appels et aux messages, et embeddings pour la base de connaissances (Vertex AI : multirégion UE (modèle de langage) et région europe-west1, Belgique (embeddings))
- Soniox, Inc. — Reconnaissance vocale (speech-to-text) pour le standard téléphonique IA (Point de terminaison UE (traitement dans l’UE))
- ElevenLabs, Inc. — Synthèse vocale (text-to-speech) — seul le texte de la réponse prononcée est traité (Point de terminaison API mondial — un traitement hors de l’UE (États-Unis) est possible ; le passage au point de terminaison avec résidence des données dans l’UE est prévu)
- Telnyx Ireland Limited — Téléphonie : numéros de téléphone, routage des appels (SIP) (UE (Francfort) ; points de terminaison API dans l’UE)
- Stripe Payments Europe, Ltd. — Traitement des paiements et facturation (Dublin, Irlande (transferts vers les États-Unis possibles))
- Scaleway SAS — E-mails transactionnels (p. ex. confirmation de compte, factures) (Paris, France (région fr-par))
Nous exploitons nous-mêmes l’authentification (Zitadel) et l’infrastructure vocale (LiveKit) dans notre propre environnement AWS, dans la région eu-central-1 (Francfort) — il ne s’agit pas de sous-traitants ultérieurs distincts.
Notre prestataire de mesure d’audience Plausible (section 2) ne traite que des données d’utilisation du site et ne fait pas partie de la chaîne de sous-traitance des données d’appel de nos clients.
Notre prestataire de prise de rendez-vous Cal.com (section 2) ne traite que les réservations de démo et ne fait pas partie de la chaîne de sous-traitance des données d’appel de nos clients.
Nous tenons publiquement la liste complète et à jour — avec finalité, localisation et fondement des transferts hors UE : Liste des sous-traitants ultérieurs
5. Durées de conservation
Sauf mention contraire ci-dessus, les durées suivantes s’appliquent :
- Journaux serveur30 jours au plus
- Demandes de contact12 mois
- Données de compte et de contrat30 jours après la fin du contrat
- Factures10 ans (§ 147 AO)
- Correspondance commerciale6 ans (§ 257 HGB)
- Audio des appelsnon conservé
- Transcriptions des appelsanonymisées au bout de 30 jours
6. Vos droits
Vous disposez des droits prévus aux art. 15 à 21 du RGPD :
- Accès à vos données enregistrées (art. 15 du RGPD)
- Rectification des données inexactes (art. 16 du RGPD)
- Effacement (art. 17 du RGPD)
- Limitation du traitement (art. 18 du RGPD)
- Portabilité des données (art. 20 du RGPD)
- Opposition au traitement fondé sur l’intérêt légitime (art. 21 du RGPD)
Vous pouvez retirer à tout moment un consentement donné, avec effet pour l’avenir.
Pour exercer ces droits, écrivez à datenschutz@loomira.ai.
Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données. Autorité compétente pour nous : Commissaire à la protection des données et à la liberté d’information de Rhénanie-du-Nord-Westphalie (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
7. Prise de décision automatisée
Aucun profilage au sens de l’art. 4, point 4) du RGPD n’a lieu.
Lorsque l’assistant accepte ou refuse automatiquement des demandes de rendez-vous pour le compte d’un client, cela sert à la conclusion ou à l’exécution d’un contrat entre l’appelant et le client (art. 22, par. 2, point a) du RGPD). Les garanties de l’art. 22, par. 3, du RGPD s’appliquent : les appelants peuvent à tout moment demander une intervention humaine et contester la décision — le client reste joignable par ses canaux habituels.
8. Sécurité des données
Nous prenons des mesures techniques et organisationnelles conformément à l’art. 32 du RGPD, notamment :
- Chiffrement du transport (TLS) pour toutes les connexions
- Hébergement dans des centres de données de l’UE (région AWS eu-central-1, Francfort-sur-le-Main) ; les écarts propres à certains sous-traitants ultérieurs sont indiqués dans la liste des sous-traitants
- Chiffrement des données stockées (AWS KMS)
- Accès fondé sur les rôles selon le principe du besoin d’en connaître, avec authentification multifacteur
- Empreintes salées au lieu de numéros de téléphone en clair pour reconnaître les appelants qui rappellent
- Minimisation des données : seul le texte de la réponse est transmis à la synthèse vocale ; l’audio des appels n’est pas conservé
- Aucun stockage des données de paiement — les données de carte sont traitées exclusivement par Stripe (PCI-DSS)
9. Violations de données
En cas de violation de données personnelles, nous la notifions à l’autorité de contrôle compétente dans un délai de 72 heures (art. 33 du RGPD) et informons sans délai les personnes concernées lorsqu’il existe un risque élevé (art. 34 du RGPD). Lorsque nous agissons en qualité de sous-traitant, nous informons sans délai le client responsable du traitement (art. 33, par. 2, du RGPD).
10. Modifications de la présente politique
Nous mettons à jour la présente politique lorsque la situation juridique ou nos traitements évoluent. La version publiée ici fait foi ; sa date figure en haut de cette page.