Aller au contenu principal

Légal

Politique de confidentialité

Chez Mishka, la protection de vos données est une priorité. Cette politique explique comment nous collectons, utilisons et protégeons vos informations personnelles.

Dernière mise à jour : 6 septembre 2026

1. Responsable du traitement

Le responsable du traitement des données collectées sur usemishka.com est : Joris Ricard (Entreprise individuelle), nom commercial Agence JRi Siège : 19 rue Gambetta, 69270 Fontaines-sur-Saône, France SIRET : 10169722500015 Code APE : 6201Z - Programmation informatique TVA : non applicable - franchise en base de TVA (article 293 B du CGI) Contact : mishka-team@usemishka.com Contact vie privée : mishka-team@usemishka.com

2. Périmètre - responsable vs sous-traitant

Mishka est responsable de traitement pour les données de votre compte (inscription, facturation, support). Lorsque vous saisissez des données concernant vos propres clients, contacts ou projets dans Mishka, vous restez responsable de traitement pour ces données métier. Mishka agit en qualité de sous-traitant pour votre compte, conformément à notre Accord de sous-traitance (DPA) disponible à l'adresse /dpa.

3. Données collectées

Nous collectons : • Identification : nom, email, nom d'entreprise (optionnel) • Compte : mot de passe (hashé), profil OAuth (Google : email, nom, photo), paramètres MFA • Utilisation : actions dans l'app, préférences, langue, fuseau horaire • Facturation : traitée par Stripe (moyen de paiement, factures) • Technique : adresse IP, logs de connexion, navigateur, rapports d'erreur (Sentry) • Anti-abus : signaux hCaptcha à l'inscription/connexion • Analytics (avec consentement uniquement) : Google Analytics GA4 • Contenus métier que vous créez : projets, tâches, contacts clients, identifiants clients chiffrés, pièces jointes, comptes rendus, documents • Portail client : données relatives aux personnes extérieures à une organisation, invitées par celle-ci à son portail client (voir article 8) Accès administrateur (« voir comme ») : pour des besoins de support et d'exploitation, un administrateur habilité peut accéder temporairement à un compte, à l'exclusion des comptes super-administrateurs, désactivés ou du sien propre. Cet accès est journalisé, limité dans le temps, et porté à la connaissance de la personne concernée : un historique lui est présenté en self-service (Profil → Sécurité) et un email lui est adressé à la fin de chaque session d'assistance. Nous ne collectons pas intentionnellement de données sensibles ni de données de mineurs.

4. Finalités et bases légales

• Exécution du contrat : fourniture du service Mishka, gestion du compte, facturation • Intérêt légitime : sécurité, prévention de la fraude, amélioration du service, emails produit essentiels • Consentement : cookies analytics (GA4), emails marketing/engagement optionnels • Obligation légale : conservation comptable et fiscale (10 ans) Nous ne vendons jamais vos données à des tiers.

5. Durées de conservation

• Données de compte : jusqu'à la suppression du compte, puis 14 jours de délai de grâce avant suppression définitive • Données de facturation : 10 ans (obligation légale comptable) • Journaux d'authentification (connexions, tentatives) : conservés 7 jours par Supabase Auth, notre sous-traitant d'authentification (durée de rétention des journaux de son offre Pro) ; nous n'y appliquons pas de purge supplémentaire • Notifications lues : 90 jours à compter de leur lecture. Les notifications non lues ne font pas l'objet d'une purge automatique • Historique d'actions (audit) : selon votre formule - 7 jours pour les formules antérieures à Team, 30 jours pour Team et Agency, sans limite pour Enterprise. Au terme de ce délai, les enregistrements sont supprimés définitivement : il n'existe pas d'archive. L'historique est consultable dans l'application à partir de Team ; pour les formules inférieures, les enregistrements sont conservés ces 7 jours à titre de tampon technique, sans être exposés • Logs d'audit administrateur : 365 jours • Événements de paiement traités : 30 jours • Événements de mesure d'audience interne : 365 jours • Corbeille (éléments supprimés) : 30 jours avant suppression définitive • Compte supprimé (délai de grâce) : 14 jours (restauration possible), puis suppression • Accès au portail client révoqué : 12 mois après la révocation, puis suppression de l'enregistrement d'accès. Un compte d'authentification du portail resté sans aucun accès pendant 12 mois est supprimé • Notifications du portail client : 90 jours après lecture, et 365 jours en tout état de cause • Contenus créés par un utilisateur du portail (demandes, messages, commentaires, validations, fichiers déposés) : conservés dans l'espace de l'organisation qui l'a invité, aux durées applicables aux contenus de celle-ci • Échanges avec le support par email : 2 ans après la clôture de la demande, dans notre messagerie professionnelle

6. Hébergement et sécurité

Les données applicatives sont hébergées dans l'Union européenne (Supabase - EU West, Irlande). L'application web est diffusée via Vercel Inc. (société américaine, ISO 27001, Clauses Contractuelles Types) : ses fonctions serveur s'exécutent dans l'Union européenne (région Dublin, Irlande), son réseau de diffusion (CDN) est mondial. Mesures de sécurité : • Chiffrement au repos (AES-256) • Chiffrement en transit (TLS 1.3) • Identifiants clients chiffrés en AES-256-GCM • Contrôle d'accès par rôles (RLS) • Sauvegardes quotidiennes de la base de données, et sauvegarde hebdomadaire des fichiers déposés • Authentification à deux facteurs optionnelle (TOTP), dont le secret est généré et conservé par notre sous-traitant d'authentification, distinctement du chiffrement du coffre-fort mentionné ci-dessus

7. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. • En self-service, pour les utilisateurs disposant d'un compte d'organisation : export de vos données (Profil → Données) et suppression de compte (Profil → Zone de danger) • En self-service, pour les utilisateurs du portail client : export de vos données (Portail → Préférences → Mes données, format JSON) • Par email : mishka-team@usemishka.com - nous répondons dans un délai d'un mois. Ce délai peut être prolongé de deux mois pour les demandes complexes ou nombreuses (article 12.3 du RGPD) ; nous vous en informons alors dans le premier mois, en vous indiquant les motifs • Réclamation : vous pouvez saisir la CNIL (www.cnil.fr) La suppression de compte n'est pas ouverte en self-service aux utilisateurs du portail client : l'accès est ouvert par l'organisation qui les a invités et c'est elle qui peut le révoquer (voir l'article 8). Si vous êtes un contact enregistré par un client Mishka (agence), adressez-vous directement à cette agence. Mishka assiste ses clients en qualité de sous-traitant.

8. Utilisateurs du portail client

Cette section s'adresse aux personnes extérieures à une organisation utilisatrice de Mishka qui ont reçu de celle-ci une invitation à son portail client. Elle vaut information au titre des articles 13 et 14 du RGPD. Origine de vos données : vous n'avez pas créé votre compte vous-même. L'organisation qui vous a invité a transmis votre adresse email et, le cas échéant, le nom et la fonction figurant dans sa propre fiche contact. Vos données ont donc été obtenues indirectement, auprès de cette organisation, qui est responsable de traitement pour ces données et qui nous garantit qu'elle était en droit de vous inviter et qu'elle vous en a informé (CGU, article 5). L'identité de cette organisation figure dans l'email d'invitation et dans le portail ; vous pouvez à tout moment nous la demander. Données traitées : adresse email, identifiant technique du compte d'authentification, dates de création et de connexion, horodatage de l'acceptation des conditions et de la présente politique ; nom affiché, avatar, langue et fuseau horaire lorsque vous les renseignez ; client auquel votre accès est rattaché, rôle (viewer, validator, client_admin), statut de l'accès et date de dernière consultation ; contenus que vous créez (demandes, messages, commentaires, décisions de validation et demandes de modification, fichiers déposés lorsque ce module est activé) ; notifications qui vous sont adressées dans le portail et leur état de lecture ; emails (invitation, lien de connexion à usage unique, notifications, messages de service) ; données techniques (adresse IP, logs de connexion, informations navigateur et appareil, rapports d'erreur, cookies du portail). Aucun mot de passe n'est traité : la connexion s'effectue par lien à usage unique reçu par email. Finalités et bases légales : ouvrir et maintenir votre accès et vous permettre de consulter, commenter, valider et déposer (exécution du contrat conclu entre Mishka et l'organisation, et intérêt légitime de celle-ci à collaborer avec vous) ; vous adresser les emails nécessaires au fonctionnement du portail (contrat / intérêt légitime) ; sécurité, prévention des abus et traçabilité des validations (intérêt légitime) ; mesure d'audience sur le portail et cookies non essentiels (consentement) ; conservation des preuves d'acceptation des conditions (obligation légale / intérêt légitime). Destinataires : les membres de l'organisation qui vous a invité voient votre adresse email, votre nom et votre avatar, votre rôle, l'état de votre accès et votre date de dernière consultation, ainsi que l'intégralité des contenus que vous créez dans le portail - vos contributions ne sont pas anonymes. Les autres personnes invitées au même espace client voient les contenus partagés au sein de cet espace. Nos sous-traitants ultérieurs (article 10) interviennent dans la limite de leurs prestations respectives. Vos données ne sont jamais vendues. Vos droits : accès, rectification, effacement, limitation, opposition et portabilité, ainsi que le retrait de votre consentement à tout moment pour les traitements qui en dépendent. L'export de vos données est accessible en self-service depuis le portail (Préférences → Mes données, format JSON) : il contient votre profil, votre compte d'authentification, vos accès (rôle, statut, dates, préférences de notification), vos demandes et vos messages, vos commentaires, vos décisions de validation, les fichiers que vous avez déposés et les notifications qui vous ont été adressées. La suppression du compte, elle, n'est pas ouverte en self-service : votre accès a été ouvert par l'organisation qui vous a invité et c'est elle qui peut le révoquer. Pour les autres demandes, écrivez par email à mishka-team@usemishka.com, en précisant l'organisation qui vous a invité. Pour les données dont cette organisation est responsable et pour les contenus figurant dans son espace, adressez-vous directement à elle ; Mishka l'assiste en qualité de sous-traitant. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr). Après révocation de votre accès par l'organisation, votre compte d'authentification subsiste douze mois sans possibilité de connexion, afin de préserver la traçabilité des actions déjà réalisées ; passé ce délai, l'enregistrement de votre accès est supprimé, et votre compte d'authentification l'est également s'il ne vous reste aucun autre accès. Les contenus que vous avez déposés demeurent dans l'espace de cette organisation (voir article 5). Rôle de Mishka : Mishka agit en qualité de sous-traitant de l'organisation qui vous a invité pour les contenus et les données de gestion du portail. Pour la gestion technique du compte d'authentification, la sécurité et la journalisation, Mishka agit pour son propre compte, en qualité de responsable de traitement.

9. Cookies et analytics

Nous utilisons : • Cookies strictement nécessaires : session Supabase, préférences, enregistrement du consentement (mishka_consent, conservé 6 mois) • Cookies analytics (uniquement avec votre consentement) : Google Analytics GA4 avec Consent Mode v2 Ces règles s'appliquent également au portail client, sur lequel sont en outre déposés un cookie de session d'authentification et un cookie applicatif mémorisant l'espace client sélectionné (mishka-portal-client, 30 jours). Le même bandeau de consentement est présenté aux utilisateurs du portail, avec les mêmes choix. Consultez notre Politique cookies à l'adresse /cookies. Vous pouvez modifier vos préférences via le bandeau ou le lien en pied de page à tout moment.

10. Sous-traitants

Nous faisons appel aux sous-traitants suivants (tous encadrés par des accords conformes au RGPD) : • Supabase - UE (Irlande) : base de données, authentification, stockage de fichiers • Vercel Inc. - US : hébergement et diffusion (CDN mondial), fonctions serveur exécutées dans l'UE (Dublin) (CCT) • Stripe - UE/US : traitement des paiements (CCT) • Resend (Plus Five Five, Inc.) - US : envoi d'emails transactionnels (CCT) • Sentry - US : monitoring d'erreurs ; enregistrement de session uniquement lorsqu'une erreur survient dans l'application (jamais sur le site public, textes et saisies masqués) (CCT) • Google - US : connexion OAuth ; mesure d'audience Analytics, avec votre consentement (CCT) • hCaptcha (Intuition Machines, Inc.) - US : protection anti-bot (CCT) • Upstash, Inc. - données hébergées dans l'UE (Francfort, eu-central-1) : Redis, limitation de débit et cache • Anthropic PBC - US : génération IA de résumés et de briefs, uniquement à la demande, formules Studio et supérieures (DPA avec CCT ; les données API ne servent pas à entraîner les modèles) Les transferts hors EEE sont encadrés par des Clauses Contractuelles Types ou garanties équivalentes.

11. Emails marketing et engagement

Nous pouvons envoyer des emails liés au service (notifications, facturation, sécurité) sur la base du contrat ou de l'intérêt légitime. Des emails d'engagement (conseils d'onboarding, résumé hebdomadaire, rappels d'inactivité, fin d'essai) peuvent vous être adressés pour vous aider à utiliser Mishka. Vous pouvez vous désinscrire via le lien présent dans chaque email ou en nous contactant. Les emails promotionnels requièrent votre consentement explicite le cas échéant.

12. Fonctionnalités IA

Depuis la version 1.5.0, Mishka propose la génération assistée par IA de résumés et de briefs : • Résumé de l'état d'un projet • Synthèse d'un compte client • Résumé d'un compte rendu ou d'un rapport • Aide à la rédaction dans les documents • Brief quotidien personnalisé (vos priorités, réponses attendues et échéances) Ces fonctionnalités sont réservées aux formules Studio et supérieures, déclenchées uniquement à la demande explicite d'un utilisateur (bouton « Générer »), et plafonnées par un quota mensuel par organisation. Fournisseur : Anthropic PBC (API Claude, États-Unis), encadré par un Data Processing Addendum incluant les Clauses Contractuelles Types ; les données transmises via l'API ne servent pas à entraîner ses modèles. Base légale : exécution du contrat. Seuls les contenus de travail strictement nécessaires à la synthèse demandée sont transmis (noms et descriptions de projets, tâches, commentaires, historique d'activité, temps passé) - jamais les identifiants clients ni les mots de passe du coffre-fort, ni les données de facturation. Les résumés générés sont conservés dans le compte de votre organisation et suivent les mêmes règles de suppression que les autres contenus. Les contenus générés par IA peuvent comporter des inexactitudes : relisez-les avant toute utilisation engageante.

13. Modifications

Nous pouvons mettre à jour cette politique. Les modifications substantielles vous seront notifiées par email ou notification in-app. En cas de divergence, la version française fait foi.

Pour toute question : mishka-team@usemishka.com

Voir aussi : CGU · CGV · Confidentialité · Cookies · DPA