Politique de confidentialité
Dernière mise à jour : 2 septembre 2026
1. Responsable de traitement
Dilaya est un service édité et développé par la société Novopattern (EURL).
Le responsable du traitement des données personnelles collectées via Dilaya est : Novopattern, 60 rue François Ier, 75008 Paris, contact@dilaya.eu.
1 bis. Deux rôles distincts selon les données
Dilaya traite deux catégories de données qui n'obéissent pas au même régime, et il est important de les distinguer :
- Les données du Client lui-même — son compte, sa facturation, son usage du service. Sur celles-ci, Novopattern est responsable de traitement : c'est elle qui décide pourquoi et comment elles sont traitées. C'est l'objet de la présente politique.
- Les données que le Client dépose dans son espace — les informations qu'il range dans les outils qu'il crée, y compris lorsqu'elles concernent ses propres clients, adhérents ou correspondants (messages reçus, contacts, commandes). Sur celles-ci, le Client est responsable de traitement et Novopattern agit comme sous-traitant, au sens de l'article 28 du RGPD : nous les hébergeons et les traitons uniquement sur ses instructions, pour lui fournir le service.
À ce titre, pour cette seconde catégorie, Novopattern s'engage à :
- ne traiter les données que sur instruction documentée du Client ;
- garantir la confidentialité des personnes autorisées à y accéder ;
- mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
- n'avoir recours qu'aux sous-traitants ultérieurs listés à l'article 4, et informer le Client de tout changement ;
- assister le Client dans le traitement des demandes d'exercice de droits émanant des personnes concernées ;
- restituer les données au Client en fin de contrat, et les supprimer sur sa demande ;
- mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.
Il appartient au Client, en tant que responsable de traitement, de disposer d'une base légale pour les données qu'il dépose et d'informer les personnes concernées.
2. Données collectées
Selon l'usage du service, les données suivantes peuvent être collectées :
- données d'identification et de contact : nom, prénom, email, téléphone, adresse ;
- données de paiement et de facturation : le moyen de paiement enregistré (carte bancaire, ou coordonnées bancaires lorsque ce mode est proposé) est saisi sur la page de paiement de Stripe et conservé par lui — Dilaya n'en détient qu'une référence technique ; nom et adresse de facturation, historique des factures ;
- données de compte et d'usage : identifiants de connexion, journaux d'activité, tâches configurées et exécutées par les agents IA ;
- données de mesure d'audience du site : page consultée, provenance, temps et profondeur de lecture, type d'appareil et pays, rattachés à un identifiant aléatoire propre à votre navigateur — jamais à votre adresse IP, qui n'est pas conservée, ni à votre compte client ;
- données transmises via les comptes tiers connectés par le Client (ex. messagerie Telegram, réseaux sociaux) dans la stricte mesure nécessaire à l'exécution des tâches automatisées demandées.
3. Finalités et bases légales
- Exécution du contrat (fourniture du service, facturation, prélèvement) — base légale : exécution du contrat ;
- Support et communication avec le Client — base légale : exécution du contrat / intérêt légitime ;
- Respect d'obligations légales (comptabilité, lutte contre la fraude) — base légale : obligation légale ;
- Amélioration et sécurité du service — base légale : intérêt légitime.
4. Destinataires des données
Les données peuvent être transmises, dans la limite de ce qui est nécessaire, à :
- Stripe (Stripe Payments Europe Ltd, Irlande) — notre prestataire de paiement. Lorsque le Client enregistre un moyen de paiement ou règle un abonnement, une place supplémentaire ou un nom de domaine, il le fait sur une page hébergée par Stripe : les données de carte bancaire sont saisies et conservées chez Stripe, jamais par Dilaya. Stripe reçoit l'adresse e-mail du titulaire du compte, le nom et l'adresse de facturation de l'organisation, l'identifiant de l'espace et les montants facturés ; il établit les factures et calcule la TVA applicable ;
- notre banque (Qonto), lorsqu'un règlement est effectué par virement ;
-
nos hébergeurs et sous-traitants techniques, agissant sur instruction et dans le cadre
d'engagements de confidentialité contractuels :
- Amazon Web Services — hébergement de l'infrastructure, des bases de données et des fichiers, dans des centres de données situés dans l'Union européenne (Irlande) ; également registrar lorsque le Client achète un nom de domaine via Dilaya, auquel cas les données du titulaire sont transmises au registre du domaine concerné ;
- Anthropic — modèles d'IA qui exécutent les échanges et les agents ;
- OpenAI — recherche sémantique, fonctions d'IA des outils créés par le Client, et transcription en texte des messages vocaux reçus par les bots du Client, uniquement lorsque ces fonctions sont activées pour son organisation ;
- Postmark — envoi des emails transactionnels et des codes de connexion ;
- GitHub — hébergement, dans des dépôts privés, du code source des sites web créés par le Client lorsqu'il en fait la demande ;
- Telegram, Meta (WhatsApp Business, Facebook, Instagram), LinkedIn et Composio — lorsque le Client choisit de connecter l'un de ces comptes à son service ; les données échangées se limitent alors à ce que le service connecté nécessite.
- les autorités compétentes lorsque la loi l'exige.
Aucune donnée n'est vendue à des tiers à des fins publicitaires.
Transferts hors Union européenne
L'infrastructure, les bases de données et les fichiers sont hébergés dans l'Union européenne. En revanche, certains des sous-traitants ci-dessus (notamment Anthropic, OpenAI, Postmark, GitHub, Meta, LinkedIn et Composio) sont établis aux États-Unis, et Stripe, établi en Irlande, y transfère une partie de son traitement : l'usage des fonctionnalités correspondantes implique un transfert de données hors de l'Union européenne. Ces transferts sont encadrés par les garanties prévues par le RGPD (clauses contractuelles types de la Commission européenne et, le cas échéant, certification au titre du Data Privacy Framework). Le détail des garanties applicables à chaque sous-traitant peut être obtenu à contact@dilaya.eu.
5. Durée de conservation
Les données sont conservées pendant la durée de la relation contractuelle, puis archivées pendant les durées imposées par les obligations légales et comptables (notamment fiscales), avant suppression ou anonymisation.
Durées applicables aux principales catégories :
- données de l'espace du Client (outils créés, contenus, fichiers) : pendant toute la durée du contrat. L'arrêt du paiement n'entraîne aucune suppression immédiate : l'espace est mis en pause et les données sont remises au Client sur simple demande adressée à notre support. Elles sont ensuite conservées 12 mois à compter de la mise en pause, puis supprimées définitivement ; le Client est averti par courriel avant cette échéance, et peut à tout moment demander la restitution ou la suppression anticipée de ses données ;
- sauvegardes : une copie de sauvegarde peut subsister après la suppression d'un outil, le temps du cycle de sauvegarde, avant purge ;
- sessions de connexion : 30 jours ;
- mesure d'audience du site (pages vues, provenance, temps de lecture — sans adresse IP) : 25 mois, puis suppression automatique ; le cookie correspondant expire au bout de 13 mois ;
- journaux techniques et statistiques d'usage (métadonnées : date, outil appelé, identifiant technique — sans contenu) : jusqu'à 13 mois ;
- données de facturation : 10 ans, conformément aux obligations comptables.
6. Droits des personnes
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de ses données, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.
Ces droits peuvent être exercés en écrivant à contact@dilaya.eu. Une réponse est apportée dans un délai d'un mois. En cas de désaccord, la personne concernée peut introduire une réclamation auprès de la CNIL (www.cnil.fr).
7. Sécurité
Des mesures techniques et organisationnelles proportionnées sont mises en œuvre pour protéger les données contre l'accès non autorisé, la perte ou l'altération. En particulier :
- cloisonnement par organisation : chaque organisation dispose de son propre espace, et chaque outil créé possède sa propre base de données. Tout accès aux données passe par un point de contrôle unique qui refuse par défaut, et l'autorisation est vérifiée une seconde fois, indépendamment, au niveau du stockage ;
- cloisonnement des sites web créés : le programme qui fait tourner un site ne peut atteindre que les données et les fichiers de son propre outil ;
- clés et secrets : les clés d'API que le Client confie au service sont stockées chiffrées, saisies via un formulaire dédié, et ne sont jamais affichées dans une conversation ni enregistrées dans les journaux ;
- chiffrement des échanges (HTTPS) sur l'ensemble des services ;
- sauvegarde continue des bases de données.
8. Cookies et traceurs
Le site dilaya.eu n'utilise aucun cookie publicitaire, aucun traceur tiers et aucun outil d'analyse externe — ni Google Analytics, ni équivalent. Aucune donnée de navigation n'est transmise à un tiers, et aucun suivi n'a lieu en dehors de dilaya.eu.
Deux cookies sont utilisés, et deux seulement :
-
hereya_sid— cookie de session. Finalité : vous maintenir connecté(e) à votre espace et autoriser la connexion de votre assistant IA à Dilaya. Durée : 30 jours. Il ne contient qu'un identifiant de session, aucune donnée personnelle. -
dly_v— mesure d'audience interne. Finalité : compter les visites, savoir quelles pages sont lues et d'où viennent les visiteurs, afin d'améliorer le site. Durée : 13 mois, non prolongée à chaque visite. Il ne contient qu'un identifiant aléatoire opaque, propre à votre navigateur, et rien d'autre.
Cette mesure d'audience est strictement limitée à ce qu'elle mesure : page consultée, provenance (lien étiqueté ou site référent), temps de lecture, profondeur de lecture, type d'appareil et pays. Votre adresse IP n'est jamais conservée — le pays en est déduit à la volée puis l'adresse est écartée, sans être écrite ni en base ni dans un journal. Aucune empreinte de navigateur, aucun enregistrement des mouvements de souris ou des clics, aucun rejeu de session, aucun recoupement avec d'autres sites. Les données de navigation sont conservées 25 mois, puis supprimées automatiquement.
Le cookie de session étant strictement nécessaire au service que vous demandez, et la mesure d'audience répondant aux conditions de l'exemption prévue pour la mesure d'audience interne (finalité limitée à la production de statistiques anonymes, absence de recoupement avec d'autres traitements et de transmission à des tiers), les deux sont exemptés de consentement préalable au sens de l'article 82 de la loi Informatique et Libertés et des lignes directrices de la CNIL : aucun bandeau n'est donc requis.
Si des cookies ou traceurs sortant de ce cadre venaient à être mis en place ultérieurement (publicité, personnalisation, analyse externe), cette politique sera mise à jour en conséquence et un bandeau de consentement conforme à la réglementation (CNIL) sera ajouté avant tout dépôt.
9. Contact
Pour toute question relative à la présente politique : contact@dilaya.eu.