Politique de confidentialité
Dernière mise à jour : 21 juillet 2026
La présente politique explique comment Laurent Rodriguez, entrepreneur individuel exerçant sous le nom commercial Cordisav traite les données personnelles dans le cadre du service Cordisav.
1. Deux rôles distincts
Cordisav est un outil professionnel utilisé par des marchands e-commerce pour traiter les demandes de leur service après-vente. Il faut donc distinguer :
- Laurent Rodriguez responsable de traitement — pour les données de ses propres clients et prospects : comptes utilisateurs, facturation, journaux techniques, demandes de contact.
- Laurent Rodriguez sous-traitant — pour les données contenues dans les messages traités pour le compte d'un client. Le client marchand est alors le responsable de traitement : c'est lui qui détermine les finalités, informe les personnes et répond à leurs demandes. Les engagements correspondants figurent dans l'annexe de sous-traitance.
Vous avez écrit au service après-vente d'un marchand et vos données ont été traitées par Cordisav ? Adressez votre demande au marchand concerné, qui est le responsable de traitement. Nous relaierons toute demande reçue directement.
2. Données traitées en qualité de responsable
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Nom, prénom, adresse e-mail professionnelle, rôle, mot de passe (haché) | Création et gestion des comptes, authentification | Exécution du contrat | Durée du contrat + 1 an |
| Journaux de connexion et d'activité applicative | Sécurité, détection d'abus, diagnostic d'incident | Intérêt légitime | 12 mois |
| Coordonnées de facturation, factures | Facturation et comptabilité | Obligation légale | 10 ans |
| Coordonnées professionnelles d'un prospect | Réponse à une demande de contact ou de démonstration | Intérêt légitime | 3 ans à compter du dernier contact |
3. Données traitées pour le compte des clients
Pour rendre le service, Cordisav accède à la boîte de messagerie après-vente du client et y traite :
- les messages entrants et sortants : expéditeur, destinataires, objet, corps, en-têtes, pièces jointes ;
- les analyses produites automatiquement : intention détectée, urgence, tonalité, entités extraites (numéro de commande, référence produit) ;
- les brouillons de réponse et les actions des conseillers (validation, rejet, escalade) ;
- les données de commande lues, en lecture seule, dans le système e-commerce du client lorsque celui-ci a configuré un connecteur : statut de commande, suivi de livraison, fiche produit, coordonnées associées.
Ces traitements sont effectués sur instruction du client marchand, aux seules fins d'assurer le traitement de ses demandes après-vente. Les durées de conservation sont définies par le client ; à défaut, les données sont supprimées 30 jours après la fin de son contrat.
4. Données issues des services Google
Lorsqu'un client choisit de connecter une boîte Gmail, Cordisav demande son autorisation explicite via l'écran de consentement Google, pour les habilitations suivantes :
gmail.readonly— lire les messages entrants afin de les trier, de les analyser et de reconstituer le fil de discussion ;gmail.modify— poser les étiquettes de traitement, marquer un message comme lu ou traité, créer un brouillon et envoyer la réponse validée.
Aucun autre périmètre n'est demandé. Le jeton d'accès est conservé chiffré et n'est utilisé que pour les opérations ci-dessus, sur la boîte que le client a lui-même connectée.
Limited Use. L'utilisation par Cordisav des informations reçues des API Google est conforme à la Google API Services User Data Policy, y compris à ses exigences d'usage limité (Limited Use).
En particulier, les données Gmail ne sont jamais vendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner des modèles d'intelligence artificielle généralisés, et ne sont accessibles à un humain que dans les cas autorisés : consentement explicite du client, nécessité pour la sécurité ou le respect d'une obligation légale, ou traitement de données agrégées et anonymisées à des fins d'exploitation interne.
Un client peut à tout moment déconnecter sa boîte depuis les paramètres du service, ou révoquer l'autorisation depuis myaccount.google.com/permissions. La révocation supprime le jeton et interrompt immédiatement l'accès.
5. Recours aux modèles de langage
Le tri, l'analyse et la rédaction des brouillons reposent sur des modèles de langage tiers, sollicités via l'intermédiaire technique OpenRouter. Le contenu du message traité et le contexte strictement nécessaire leur sont transmis le temps de la requête.
Aucune donnée transmise n'est utilisée par Laurent Rodriguez pour entraîner ou affiner des modèles. Les fournisseurs de modèles sont configurés de manière à exclure l'usage des données à des fins d'entraînement.
6. Destinataires et sous-traitants ultérieurs
Les données ne sont ni vendues ni cédées. Elles sont accessibles au personnel habilité de Laurent Rodriguez, tenu à la confidentialité, et aux prestataires suivants :
| Destinataire | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement de l'application et de la base de données | France |
| Google Ireland Ltd. / Google LLC (Gmail API) | Accès à la boîte de messagerie du Client lorsque celui-ci choisit la connexion Gmail (lecture, étiquetage, envoi) | Union européenne / États-Unis (DPF) |
| OpenRouter, Inc. | Routage des requêtes vers les modèles de langage utilisés pour le triage, la classification et la rédaction des brouillons | États-Unis |
Les transferts éventuels hors de l'Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation.
7. Sécurité
Les mesures suivantes sont mises en œuvre :
- chiffrement des échanges en transit (TLS) ;
- chiffrement des secrets stockés (jetons OAuth, mots de passe de messagerie, clés d'API) ;
- mots de passe utilisateurs stockés sous forme d'empreintes bcrypt ;
- cloisonnement des données entre clients, appliqué à chaque requête ;
- authentification par jeton à durée de vie courte et habilitations par rôle ;
- journalisation des accès et revues de sécurité périodiques.
8. Cookies
Les interfaces du service n'utilisent aucun cookie publicitaire ni de mesure d'audience tierce. Seul un cookie strictement nécessaire au maintien de la session authentifiée est déposé ; il ne requiert pas de consentement préalable.
9. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives post-mortem. Pour les exercer : contact@cordisav.com.
Nous répondons dans un délai d'un mois. Si votre demande porte sur des données traitées pour le compte d'un client marchand, nous vous orientons vers ce dernier, seul responsable de traitement.
Vous pouvez introduire une réclamation auprès de la CNIL — www.cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
10. Modification de la politique
Cette politique peut évoluer. Toute modification substantielle est portée à la connaissance des clients avant son entrée en vigueur. La date de dernière mise à jour figure en tête de page.