Politique de confidentialité du produit
Dernière mise à jour: 10 Juillet 2026
Préambule et champ d'application
Gravia S.A.S., société par actions simplifiée au capital de 5 000 euros, dont le siège social est situé au 66, avenue des Champs-Élysées, 75008 Paris, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 931 236 509 (ci-après « Gravia », « nous »), édite l'application ManoArt accessible à l'adresse https://app.manoart.fr (ci-après l'« Application »).
La présente politique décrit les traitements de données à caractère personnel mis en œuvre dans le cadre de l'Application. Elle ne concerne pas le site vitrine de ManoArt, qui fait l'objet d'une politique distincte.
Double qualité de Gravia. Dans le cadre de l'Application, Gravia intervient à deux titres :
- En tant que responsable de traitement, pour les données relatives à l'utilisateur (l'artisan) et à son activité, décrites dans la présente politique.
- En tant que sous-traitant, au sens de l'article 28 du RGPD, pour les données à caractère personnel de tiers que l'utilisateur saisit lui-même dans l'Application (notamment les données de ses propres clients figurant dans ses devis, factures et documents). Pour ces données, l'utilisateur est responsable de traitement ; les conditions de ce traitement sont régies par un accord de sous-traitance distinct. La présente politique ne les couvre pas.
Article 1 — Responsable de traitement et contact
Le responsable de traitement est Gravia S.A.S., dont les coordonnées figurent au préambule.
Gravia n'a pas désigné de délégué à la protection des données (DPO). Pour toute question relative au traitement de vos données ou pour exercer vos droits, vous pouvez nous contacter à : contact@gravia.io.
Article 2 — Catégories de données traitées
Selon votre utilisation de l'Application, nous traitons les catégories de données suivantes :
- Données d'identification et professionnelles : nom, prénom, adresse électronique, numéro SIRET/SIREN, forme juridique, code NAF, adresse du siège et de l'atelier, région, activité.
- Données fiscales et déclaratives : régime de TVA, régime URSSAF, périodicités déclaratives, numéro de TVA intracommunautaire, taux horaire cible.
- Données de compte et de connexion : identifiants d'authentification, données techniques de connexion.
- Contenus de travail : devis, factures et documents que vous créez dans l'Application. Ces contenus peuvent comporter des données relatives à des tiers (vos clients) — cf. Préambule (sous-traitance).
- Données financières internes : marge, prix de revient, taux horaire. Ces données sont utilisées pour le fonctionnement de l'outil et exclues des invites transmises à l'IA pour les contenus destinés à vos clients.
- Conversations avec les assistants IA de l'Application.
- Données de facturation de l'abonnement : identifiant client Stripe, offre souscrite, statut, historique de facturation, empreinte de carte à des fins de prévention de la fraude. Le numéro de votre carte de paiement n'est jamais conservé par Gravia.
- Données d'usage (mesure d'audience) : événements relatifs à votre utilisation de l'Application (cf. Article 10).
Article 3 — Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion de votre compte ; fourniture des fonctionnalités de l'Application | Exécution du contrat (art. 6.1.b) |
| Vérification et enrichissement des données d'entreprise auprès de sources publiques (INPI, INSEE) | Exécution du contrat / intérêt légitime (art. 6.1.b / 6.1.f) |
| Fonctionnalités d'assistance par intelligence artificielle | Exécution du contrat (art. 6.1.b) |
| Gestion des abonnements, des paiements et de la facturation | Exécution du contrat et obligation légale (art. 6.1.b / 6.1.c) |
| Conservation des pièces de facturation de l'abonnement | Obligation légale (art. 6.1.c) |
| Prévention et détection de la fraude (empreinte de carte, parrainage) | Intérêt légitime (art. 6.1.f) |
| Sécurité de l'Application, supervision technique, prévention des incidents | Intérêt légitime (art. 6.1.f) |
| Envoi d'emails transactionnels (confirmations, alertes) | Exécution du contrat (art. 6.1.b) |
| Mesure d'audience de l'Application | Consentement (art. 6.1.a) — cf. Article 10 |
Article 4 — Traitements mis en œuvre par intelligence artificielle
L'Application propose des fonctionnalités d'assistance reposant sur des modèles d'intelligence artificielle. Dans ce cadre, les invites et le contexte de votre atelier sont transmis à notre sous-traitant fournissant le modèle (Google Vertex AI / Gemini). Le traitement correspondant est susceptible d'intervenir hors de l'Union européenne (cf. Article 6).
Des garanties spécifiques sont mises en œuvre :
- les champs de saisie libre sont traités par un dispositif de neutralisation des injections (anti-prompt-injection) avant toute transmission au modèle ;
- la mémoire conversationnelle est cloisonnée par atelier ;
- les données financières internes (marge, prix de revient, taux horaire) sont exclues des invites relatives aux contenus destinés à vos clients.
Absence de décision automatisée. Les suggestions produites par l'IA n'emportent aucune décision et ne sont jamais appliquées automatiquement : vous les examinez, les modifiez ou les rejetez avant tout enregistrement ou export. Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé au sens de l'article 22 du RGPD.
Article 5 — Destinataires et sous-traitants
Vos données ne font l'objet d'aucune vente. Elles sont accessibles aux personnels habilités de Gravia et aux sous-traitants ci-dessous, qui agissent sur nos instructions et sont liés par des engagements de confidentialité et de conformité (accords de sous-traitance) :
| Sous-traitant | Finalité | Localisation du traitement |
|---|---|---|
| Supabase | Base de données, authentification, stockage | Union européenne |
| Vercel | Hébergement de l'Application | Union européenne |
| Google Vertex AI (Gemini) | Modèle d'intelligence artificielle | Mondial (« Global ») |
| Stripe | Paiements, abonnements, facturation | Union européenne |
| Upstash | Mémoire conversationnelle des assistants (Redis) | Union européenne |
| Inngest | Traitements asynchrones (échéances, génération de documents) | Union européenne [à confirmer] |
| Resend | Emails transactionnels | Union européenne |
| Langfuse | Observabilité des traitements IA | Union européenne |
| Mixpanel | Mesure d'audience | Union européenne |
| Sentry | Supervision des erreurs techniques | Union européenne |
| INPI / INSEE / Annuaire des Entreprises | Vérification de l'identité d'entreprise (données publiques) | France |
Article 6 — Transferts hors de l'Union européenne
Gravia privilégie un hébergement et un traitement des données au sein de l'Union européenne. Certains traitements impliquent toutefois un transfert de données hors de l'Union européenne :
- Fonctionnalités d'intelligence artificielle : le modèle Google Vertex AI / Gemini traite les invites selon une configuration « globale », non limitée à l'Union européenne. Les données transmises au modèle sont donc susceptibles d'être traitées hors de l'Union européenne.
- Sous-traitants dont la maison mère est établie hors de l'Union européenne (notamment aux États-Unis) : même lorsque les données sont hébergées dans l'Union européenne, un accès depuis un pays tiers ne peut être exclu et peut constituer un transfert au sens du chapitre V du RGPD.
Dans ces hypothèses, les transferts sont encadrés par des garanties appropriées, telles que les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, un mécanisme de certification reconnu (tel que le Data Privacy Framework pour les organismes concernés).
Article 7 — Durées de conservation
| Données | Durée de conservation |
|---|---|
| Compte et données actives | Toute la durée de la relation contractuelle, puis suppression ou anonymisation dans un délai de 3 mois après la clôture du compte, sous réserve des durées légales et des besoins de gestion d'un contentieux mentionnés ci-dessous. Une réactivation reste possible pendant ce délai. |
| Factures et documents finalisés créés par l'utilisateur dans l'Application | Conservés (suppression logique) pendant toute la durée du compte. L'obligation légale de conservation (dix ans) pèse sur l'utilisateur au titre de ses propres pièces comptables ; Gravia en assure la disponibilité et recommande leur export avant la clôture du compte. |
| Pièces de facturation de l'abonnement (factures émises par Gravia) | Dix ans à compter de la clôture de l'exercice concerné. |
| Conversations avec les assistants IA | Conservées pendant la durée du compte ; purge automatique après 24 mois d'inactivité et suppression à la clôture du compte, y compris la mémoire conversationnelle temporaire. |
| Données de mesure d'audience | Durée de vie des traceurs limitée à 13 mois (non prorogée automatiquement) ; données d'audience conservées au maximum 25 mois. |
| Journaux techniques et de sécurité | Période glissante de 6 mois à 1 an, sauf obligation légale ou besoin justifié (analyse d'un incident, gestion d'un contentieux). |
| Données de connexion | Conservées pour la durée requise par le cadre légal applicable. |
| Échanges avec le support | Durée de la relation contractuelle, puis archivage intermédiaire limité au délai de prescription applicable. |
Article 8 — Sécurité
Gravia met en œuvre des mesures techniques et organisationnelles destinées à protéger vos données, notamment le cloisonnement des données par atelier (contrôle d'accès au niveau des lignes), la gestion des habilitations, le chiffrement des flux et la journalisation des accès. Ces mesures constituent une obligation de moyens et sont susceptibles d'évoluer.
Article 9 — Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, d'opposition, de limitation du traitement et de portabilité de vos données (articles 15 à 22 du RGPD). Vous pouvez également retirer votre consentement à tout moment, aussi simplement que vous l'avez donné, pour les traitements qui en dépendent (notamment la mesure d'audience) ; ce retrait ne remet pas en cause la licéité des traitements antérieurs.
Vous pouvez exercer ces droits en écrivant à contact@gravia.io.
Vous disposez enfin du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Article 10 — Cookies et autres traceurs
L'Application recourt à des traceurs de mesure d'audience (Mixpanel), qui ne sont pas strictement nécessaires à la fourniture du service.
Conformément à l'article 82 de la loi Informatique et Libertés, ces traceurs ne sont déposés ou lus sur votre terminal qu'après recueil de votre consentement, exprimé au moyen du mécanisme de recueil du consentement prévu à cet effet dans l'Application. En l'absence de consentement, ils ne sont pas mis en œuvre.
Vous pouvez retirer votre consentement à tout moment, aussi simplement que vous l'avez donné (page d'informations légales au niveau du produit). La durée de vie des traceurs est limitée à 13 mois.
Article 11 — Modification de la politique
Gravia peut modifier la présente politique afin de l'adapter à l'évolution de l'Application ou de la réglementation.
Dispositions finales
La présente politique est régie par le droit français.