Politique de confidentialité
En bref
MyCoTeam est une plateforme d'assistants d'intelligence artificielle pour les entreprises. Cette page explique quelles données nous traitons, pourquoi, où elles sont stockées, avec qui elles sont partagées, combien de temps elles sont conservées et comment exercer vos droits. Nous ne vendons aucune donnée, n'affichons aucune publicité et n'utilisons jamais vos données pour entraîner des modèles d'intelligence artificielle.
Mise à jour : 19 septembre 2026.
Responsable du traitement
NEXT TRINITY, SAS (société par actions simplifiée), 3 rue Maya Angelou, 44200 Nantes, France (SIREN 994 803 005). Contact pour toute question sur vos données : contact@next-trinity.com.
Données que nous collectons
Compte : nom, adresse email, mot de passe (enregistré sous forme chiffrée, nous ne le connaissons pas), rôle dans l'équipe.
Entreprise : les informations que vous renseignez dans « Mon entreprise » (présentation, coordonnées officielles, logo, documents de référence).
Utilisation du service : vos messages aux services, les fichiers que vous joignez, les documents produits (devis, factures, présentations…), le compteur de demandes et l'historique de consommation.
Abonnement : identifiants de client et d'abonnement Stripe, formule, dates. Les données de carte bancaire sont saisies et conservées uniquement par Stripe : nous n'y avons jamais accès.
Connexions : si vous reliez un outil (Google, Microsoft, réseaux sociaux, lemlist, Yousign…), les jetons ou clés d'accès correspondants, chiffrés.
Support et sécurité : vos échanges avec l'assistant support, les demandes transmises à l'équipe, et des journaux techniques (erreurs, date et page concernées) pour corriger les problèmes et protéger le service.
Cookies : uniquement ceux décrits sur la page Cookies.
Pourquoi nous les utilisons (finalités et bases légales)
Fournir le service que vous avez souscrit : répondre à vos demandes, produire vos documents, exécuter les actions que vous validez (exécution du contrat).
Gérer votre abonnement, votre facturation et nos obligations comptables (exécution du contrat et obligation légale).
Assurer la sécurité, prévenir les abus et corriger les erreurs (intérêt légitime).
Mesurer l'efficacité de nos publicités, uniquement si vous avez accepté les cookies publicitaires (consentement).
Données Google (Gmail et Google Agenda)
La connexion à Google est facultative et se fait uniquement à votre initiative, depuis la page « Mes connexions ». Nous demandons les autorisations suivantes, et seulement celles-ci :
• Votre adresse email Google (openid, userinfo.email) : pour savoir quel compte est connecté et vous l'afficher.
• Envoyer des emails en votre nom (gmail.send) : pour envoyer, depuis votre adresse Gmail, les emails que vous avez relus et validés dans l'application (relances de factures, suivis de prospects, confirmations de rendez-vous). Nous ne lisons pas, ne modifions pas et ne supprimons pas les emails de votre boîte.
• Afficher et modifier les événements de vos agendas (calendar.events) : pour vous montrer vos prochains rendez-vous afin d'éviter les conflits, et créer les rendez-vous que vous demandez et validez (réunions clients, entretiens d'embauche).
Utilisation : ces données servent uniquement aux fonctions que vous déclenchez, au moment où vous les déclenchez. Chaque envoi d'email et chaque création de rendez-vous vous sont montrés en entier et nécessitent votre clic sur « Valider ».
Pas de démarchage non sollicité : l'envoi depuis votre adresse Gmail est réservé aux personnes avec lesquelles vous êtes déjà en relation (client, candidat, fournisseur, partenaire, prospect qui a demandé à être recontacté ou qui vous a déjà écrit). Les agents refusent d'envoyer un email commercial à une personne qui n'a pas manifesté son accord ; la prospection ne passe jamais par Gmail : elle part d'une boîte Outlook, de la messagerie professionnelle de l'utilisateur ou d'un outil dédié (lemlist), et l'envoi depuis Gmail à un prospect qui n'a jamais répondu est bloqué techniquement. Chaque envoi est limité à 10 destinataires et demande votre validation : aucun envoi en masse n'est possible.
Interdiction formelle : il est interdit aux utilisateurs d'envoyer des emails, depuis leur boîte connectée, à toute personne qui n'a pas consenti à recevoir des communications commerciales ou marketing. Le non-respect de cette interdiction entraîne la suspension de l'accès.
Désabonnement : chaque email envoyé depuis une boîte connectée (Gmail, Outlook ou autre messagerie) contient automatiquement un lien de désabonnement, ainsi que l'en-tête de désabonnement en un clic reconnu par les messageries. Le destinataire qui se désabonne ne peut plus recevoir aucun email de cet utilisateur via MyCoTeam : les envois suivants vers son adresse sont bloqués techniquement.
Stockage et sécurité : nous conservons uniquement les jetons d'accès fournis par Google, chiffrés (AES-256), dans notre base de données hébergée à Paris. Le contenu d'un email envoyé ou d'un rendez-vous lu ou créé n'est conservé que dans la conversation où vous l'avez demandé ; il est supprimé avec cette conversation ou avec votre compte.
Partage : les données Google ne sont ni vendues, ni louées, ni utilisées pour de la publicité, ni utilisées pour entraîner des modèles d'intelligence artificielle, ni transmises à des tiers, à l'exception du prestataire d'intelligence artificielle (Anthropic) qui les traite uniquement pour produire la réponse que vous demandez, sans les conserver pour son propre usage. Aucun humain ne les consulte, sauf si vous nous le demandez pour le support, pour des raisons de sécurité ou si la loi l'exige.
Suppression : vous pouvez retirer l'accès à tout moment depuis « Mes connexions » (les jetons sont alors supprimés immédiatement) ou depuis votre compte Google, sur myaccount.google.com/permissions. La suppression de votre compte efface aussi ces jetons.
Usage limité : l'utilisation et le transfert par MyCoTeam de toute information reçue des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
In English: MyCoTeam's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. We only request gmail.send (to send emails the user has reviewed and approved in the app; we never read, modify or delete the mailbox) and calendar.events (to show upcoming events and create events the user requests and approves). Google user data is never sold, never used for advertising, never used to train AI models, and never shared with third parties except the AI processor needed to produce the requested answer. Access tokens are stored encrypted and deleted as soon as the user disconnects. Users are strictly prohibited from sending emails to any contacts who have not consented to receiving sales or marketing communications. Every email sent through a connected mailbox automatically includes an unsubscribe link and a one-click List-Unsubscribe header; once a recipient unsubscribes, any further email from that user to this address is technically blocked. Prospect research features (public company registries, Google Maps) never send through the Gmail API: prospecting emails can only go through Microsoft Outlook, the user's own SMTP mailbox or a dedicated tool (lemlist), and Gmail sending to a prospect who has never replied is technically blocked.
Données Microsoft (Outlook et agenda)
La connexion à Microsoft est facultative. Elle permet, à votre demande et après votre validation : d'envoyer des emails depuis votre adresse Outlook, de lire vos derniers emails reçus pour vous aider à y répondre, et de consulter ou créer des rendez-vous. Les mêmes règles s'appliquent que pour Google : jetons chiffrés, aucune revente, aucune publicité, aucun entraînement de modèles, retrait à tout moment depuis « Mes connexions » ou votre compte Microsoft.
Mémoire de l'entreprise
Les documents que vous confiez à votre équipe (tarifs, contrats, procédures…) sont lus, découpés en passages et indexés pour être retrouvés quand une demande s'y rapporte. Ils ne servent qu'à votre espace. Supprimer un document l'efface de partout, y compris de l'index de recherche. Un document n'est utilisé par l'assistant de votre site que si vous l'avez explicitement rendu visible pour lui.
Pour ne pas vous reposer les mêmes questions, votre équipe peut aussi retenir d'une conversation à l'autre vos préférences, vos décisions, vos façons de faire et des informations utiles sur vos clients et fournisseurs (par exemple « factures payables à 30 jours »). Chaque nuit, ces éléments sont rangés (doublons fusionnés, informations remplacées par une plus récente) et les façons de faire qui reviennent dans vos demandes vous sont proposées : elles ne sont appliquées qu'après votre accord. Tout est consultable, modifiable et supprimable à tout moment dans « Mémoire de l'entreprise », où vous pouvez aussi désactiver l'apprentissage ou tout effacer.
La mémoire ne retient jamais de données sensibles (santé, opinions politiques, religion, appartenance syndicale, origine, vie privée, situation judiciaire), ni de jugement sur une personne, ni d'information sur les candidats à un emploi. Les éléments non mis à jour depuis 24 mois sont effacés automatiquement.
Adresse email de votre équipe
Chaque compte dispose d'une adresse email d'équipe. Seuls les emails envoyés par le titulaire du compte, les membres de son équipe et les adresses qu'il a lui-même ajoutées sont traités ; les autres sont ignorés sans réponse, et nous ne conservons que leur date, leur expéditeur et leur objet, pour la sécurité.
Un email traité — son texte et ses pièces jointes — est lu par l'intelligence artificielle pour répondre à votre demande, dans les mêmes conditions que ce que vous écrivez dans l'application. La réponse et le fil de l'échange sont rangés dans votre espace, où vous pouvez les supprimer. Aucune action visible par d'autres personnes (envoi d'un email, publication) n'est faite sans votre accord explicite, donné en répondant « OK ».
Si vous activez le transfert automatique, les emails que votre règle de messagerie envoie à l'adresse secrète correspondante sont traités de la même façon, quel que soit leur expéditeur d'origine ; la réponse vous est adressée, jamais à cet expéditeur. Vous pouvez désactiver ou renouveler cette adresse à tout moment.
Si l'email transféré contient des données d'autres personnes (un fournisseur, un candidat, un client), elles relèvent des données traitées pour votre compte décrites ci-dessous.
Données de tiers traitées pour votre compte
Quand vous utilisez les services, vous pouvez nous confier des données concernant d'autres personnes (prospects, clients, candidats, participants à des réunions). Pour ces données, vous êtes responsable du traitement et nous agissons comme sous-traitant, uniquement selon vos instructions. Les conditions de cette sous-traitance sont fixées par notre contrat de sous-traitance (Contrat de sous-traitance des données personnelles), qui fait partie des conditions générales et s'applique dès la création de votre compte.
Les candidatures reçues sur votre page carrière sont supprimées automatiquement 2 ans après leur dernière mise à jour.
Où sont stockées les données, et qui y a accès
Vos données sont stockées dans une base de données hébergée à Paris (Supabase) et l'application fonctionne sur des serveurs situés à Paris (Vercel). Elles sont chiffrées sur les disques et pendant tous les échanges (HTTPS).
Nous faisons appel à des prestataires techniques (intelligence artificielle, paiement, emails, données publiques…). Chacun ne reçoit que les données nécessaires à sa mission. Leurs catégories, leur rôle et leur localisation figurent sur la page « Sous-traitants » (Sous-traitants) ; la liste nominative est communiquée sur demande, dans les conditions prévues par le contrat de sous-traitance (Contrat de sous-traitance des données personnelles). Lorsque certains traitent des données hors de l'Union européenne, les transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou par le cadre de protection des données UE–États-Unis.
Au sein de notre équipe, seules les personnes qui en ont besoin pour le support ou la sécurité peuvent accéder aux données, et uniquement pour ces raisons.
Durée de conservation
Données du compte et de travail : pendant toute la durée de l'abonnement. Après la clôture du compte, elles sont supprimées dans un délai de 90 jours (les sauvegardes, conservées 7 jours, s'effacent ensuite d'elles-mêmes).
Jetons d'accès aux outils connectés (Google, Microsoft…) : supprimés immédiatement lorsque vous vous déconnectez de l'outil ou fermez votre compte.
Données de facturation : 10 ans (obligation comptable).
Journaux techniques (erreurs) : 12 mois au maximum.
Mémoire de l'entreprise : documents conservés tant que vous ne les supprimez pas ; souvenirs et façons de faire effacés après 24 mois sans mise à jour. Candidatures : 2 ans.
Vos droits
Vous pouvez accéder à vos données, les rectifier, les supprimer, en demander une copie (portabilité), vous opposer à leur traitement ou en demander la limitation. Pour tout cela, ou pour supprimer votre compte, écrivez à contact@next-trinity.com : nous répondons sous 30 jours au maximum. Vous pouvez aussi introduire une réclamation auprès de la CNIL (cnil.fr).
Beaucoup de choses se font directement dans votre espace : modifier votre fiche entreprise, supprimer des conversations ou des souvenirs de la mémoire, retirer une connexion.
Cookies
Le détail des cookies utilisés et la façon de modifier votre choix sont sur la page Cookies.
Modifications
Si cette politique change de façon importante, nous vous prévenons par email ou dans votre espace avant l'entrée en vigueur. La date de mise à jour figure en haut de cette page.