1. Responsable du traitement et rôle de sous-traitant
Flying Golem SAS est responsable des traitements nécessaires à l’exploitation de Plumelin, notamment pour les comptes, la sécurité, les abonnements, l’assistance et ses obligations légales. Pour toute question relative aux données personnelles, vous pouvez écrire à privacy@plumelin.com ou à Flying Golem SAS, 1 Keroulard Vras, 29530 Plonévez-du-Faou, France. Flying Golem n’a pas désigné de délégué à la protection des données.
Lorsqu’un client professionnel détermine pourquoi et comment des données personnelles sont placées dans ses manuscrits, projets ou espaces de travail, Flying Golem agit comme sous-traitant pour ces seules données. Ce rôle, distinct du traitement du paiement par Stripe, est encadré par l’accord sur le traitement des données. Le client reste responsable des finalités, des personnes invitées et de la licéité des contenus confiés.
2. Données enregistrées localement
Le manuscrit, sa structure, son univers et les réglages de travail sont enregistrés dans le navigateur de l’appareil afin de permettre l’écriture hors ligne. Sans compte, Flying Golem ne reçoit pas ces contenus pour faire fonctionner l’éditeur local. Lorsqu’un compte est utilisé, le projet est aussi synchronisé avec le serveur.
L’utilisateur peut télécharger une archive des données présentes sur son appareil et les effacer depuis l’application. Il peut aussi les supprimer au moyen des réglages de son navigateur ou de son appareil.
3. Compte, synchronisation, collaboration et certification
- Données
- L’adresse électronique sert aussi d’identifiant de compte. Plumelin traite également les données de connexion, les préférences du compte, les métadonnées des projets, les rôles et invitations de collaboration, ainsi que les contenus que l’utilisateur choisit de synchroniser ou de partager.
- Données de session
- Un identifiant technique, l’adresse électronique du compte et une date d’expiration permettent de maintenir la connexion et de la sécuriser. Une session désigne ici une connexion au compte. Elle ne correspond ni à une scène ni aux modifications du manuscrit.
- Finalités
- Ce terme désigne les raisons pour lesquelles les données sont utilisées : authentifier l’utilisateur, fournir la synchronisation et la collaboration demandées, appliquer les autorisations, assurer la continuité du service, prévenir les abus et répondre aux demandes d’assistance.
- Bases légales
- Exécution du contrat pour les fonctions demandées ; intérêt légitime pour la sécurité et la prévention des abus ; obligations légales lorsque nécessaire.
- Destinataires
- Le personnel de Flying Golem qui en a besoin pour sa mission et les prestataires indispensables au service, dans la limite de leurs attributions.
Un projet synchronisé reste privé par défaut. Il devient accessible aux collaborateurs uniquement lorsque son propriétaire les invite et leur accorde des autorisations.
Lorsqu’un auteur choisit Plumelin Certification, le service constitue un dossier privé de preuves techniques et, après délivrance, un cœur public signé comprenant notamment les identifiants du certificat et des reçus, les empreintes du livre, de l’instantané et des fichiers certifiés, la politique appliquée, des mesures agrégées, le statut et les signatures. Ce cœur ne contient ni manuscrit brut, ni télémétrie comportementale détaillée, ni identité privée du compte. Le titre, le nom de plume, les contributeurs, l’éditeur, l’ISBN et les autres informations de présentation sont des divulgations facultatives contrôlées séparément par le titulaire.
4. Abonnements et paiement
Stripe prend en charge la commande, le paiement et la facturation au moyen de son service Stripe Managed Payments. Les données de carte sont saisies sur les interfaces de Stripe. Flying Golem ne reçoit ni ne conserve le numéro de carte, sa date d’expiration ou son cryptogramme.
Stripe transmet à Flying Golem les informations nécessaires pour exécuter le contrat et assister l’utilisateur : adresse électronique du compte, pays déclaré lors de la commande, offre, périodicité, montant, devise, statut et dates de l’abonnement, ainsi que les identifiants Stripe du client, de la commande, de l’abonnement, des factures, des paiements et des remboursements. Lorsque le client fournit des informations professionnelles, Stripe peut également traiter et restituer une raison sociale, une adresse de facturation et un numéro fiscal ou de TVA.
Ces traitements reposent sur l’exécution du contrat, le respect des obligations comptables et fiscales et, pour la prévention de la fraude, l’intérêt légitime. Link agit comme marchand officiel et Stripe détermine aussi certains traitements nécessaires au paiement, à la fiscalité, à la lutte contre la fraude et à ses obligations réglementaires. La liste des sous-traitants et autres destinataires distingue ces rôles.
5. Données techniques facultatives
Les événements d’usage, rapports de plantage et mesures de performance sont désactivés par défaut. Chaque catégorie dispose d’un réglage indépendant. Les activer suppose une action volontaire de l’utilisateur.
Les événements d’usage comprennent un identifiant aléatoire, un identifiant propre à la session d’utilisation, la date, la page, la langue, la version de l’application, le type d’appareil, l’état connecté ou non, le nom de l’action et, selon l’événement, des identifiants techniques opaques ou des nombres regroupés par intervalles. Les rapports de plantage peuvent comprendre le message et la trace de l’erreur, le navigateur, le système d’exploitation, la page, la version et les derniers événements techniques. Les mesures de performance comprennent les indicateurs de chargement et de réactivité ainsi que certaines durées d’accès à la base locale.
Ces données sont pseudonymisées, mais elles ne sont pas présentées comme anonymes. Le serveur destinataire reçoit nécessairement l’adresse IP utilisée pour la transmission, même si elle n’est pas ajoutée au contenu de l’événement. Les formats sont conçus pour ne pas joindre le texte du manuscrit, les titres, les commentaires, les recherches, les noms de fichier ou l’adresse électronique du compte.
Le traitement repose sur le consentement. Celui-ci peut être retiré à tout moment dans les réglages de confidentialité. La désactivation arrête les nouveaux envois de la catégorie concernée.
6. Fonctions d’intelligence artificielle
L’intelligence artificielle est optionnelle. L’import basique détecte localement la structure et les titres présents dans le fichier ; lorsqu’un titre manque, Plumelin conserve un libellé neutre tel que « Scene 1 ». Ce mode ne transmet pas le manuscrit à un fournisseur d’intelligence artificielle. Lorsqu’un utilisateur choisit une analyse assistée, Plumelin transmet les seules fenêtres de texte nécessaires pour extraire les personnages, les lieux, les descriptions et les relations et, selon le mode choisi, proposer les titres de scène manquants. Plumelin ne conserve aucun cache des invites ou des réponses : seules les propositions retenues deviennent des données du projet.
À compter du 24 juillet 2026, lorsqu’elle est activée, cette analyse utilise GPT-5.6 Luna, modèle d’OpenAI fourni au moyen de Microsoft Azure AI Foundry. Microsoft traite les données dans l’environnement Azure sous les garanties de confidentialité de ce service. Microsoft indique que les invites et les réponses ne sont pas utilisées pour entraîner les modèles de base et ne sont pas mises à la disposition d’OpenAI.
Déploiement Azure : la ressource est
située dans la région France Centre (francecentral)
et le déploiement utilise le type Standard de zone de données
(DataZoneStandard). Les invites et les réponses
peuvent être acheminées entre les régions couvertes par la
limite de données de l’Union européenne définie par Microsoft,
mais pas vers une région Azure située en dehors de cette zone.
Ce choix limite donc l’inférence à cette zone européenne sans
garantir un traitement exclusivement en France.
7. Hébergement, destinataires et transferts
Le site public est hébergé sur Microsoft Azure Static Web Apps. Sa ressource de production est située dans la région Azure Europe Ouest et son contenu statique peut être distribué par l’infrastructure Azure. L’application, l’API et la base de données PostgreSQL sont hébergées sur un serveur Hetzner à Nuremberg, en Allemagne, dans la zone réseau eu-central. Les fichiers d’export produits sur le serveur restent dans l’infrastructure de l’application jusqu’à leur suppression. Les sauvegardes PostgreSQL chiffrées, les journaux continus de transactions et les copies de reprise des fichiers de projet sont stockés indépendamment dans des conteneurs privés Microsoft Azure Blob Storage. La copie principale se trouve en France Centre et la copie secondaire géoredondante en France Sud. Les tests de sauvegarde, de restauration de la base et de restauration des fichiers ont réussi.
Postmark, service d’ActiveCampaign, envoie les codes de connexion, les notifications et les messages contractuels. Stripe traite les commandes, paiements, factures et remboursements. Microsoft traite les demandes adressées à Azure AI Foundry. Les données techniques facultatives sont envoyées vers des services exploités pour Plumelin, sans logiciel publicitaire, relecture de session ou suivi entre plusieurs sites. Les entités, finalités, catégories de données, localisations et rôles sont détaillés dans la liste des sous-traitants et autres destinataires.
Il serait inexact d’affirmer qu’aucune donnée ne peut quitter
l’Espace économique européen. Postmark traite des messages aux
États-Unis et Stripe peut transférer des données aux États-Unis
et dans d’autres pays. Ces éventuels transferts hors de l’Espace
économique européen reposent, selon le destinataire et le
traitement, sur le cadre de protection des données UE-États-Unis
ou sur les clauses contractuelles types de la Commission
européenne. Pour l’analyse assistée des imports, le déploiement
DataZoneStandard d’Azure AI Foundry limite le
traitement des invites et des réponses à la limite de données de
l’Union européenne définie par Microsoft.
8. Durées de conservation
Les données du compte et les projets synchronisés sont conservés pendant l’utilisation du service. Les éléments placés dans la corbeille sont supprimés après trente jours. La fermeture du compte efface les données actives du serveur et du miroir actif des fichiers. Les sauvegardes chiffrées de la base tournent après huit sauvegardes complètes hebdomadaires et quatorze sauvegardes différentielles quotidiennes. Les protections Azure de suppression et de version peuvent conserver pendant trente jours supplémentaires les objets Blob supprimés ou remplacés. Ces copies résiduelles de reprise sont isolées de l’utilisation ordinaire et expirent selon cette rotation.
Les codes de connexion et liens magiques expirent après dix minutes. Ils sont supprimés après leur utilisation. Une session de connexion expire après vingt-quatre heures. Les journaux nécessaires à la sécurité sont conservés douze mois. Les demandes ordinaires d’assistance sont conservées trois ans après le dernier échange. Les éléments liés à un litige peuvent être archivés pendant cinq ans ou pendant la durée du litige.
Les données techniques facultatives sont conservées treize mois au maximum. Les messages envoyés par Postmark et leur journal d’activité sont conservés quarante-cinq jours selon la configuration standard du prestataire. Les fichiers d’export produits sur le serveur sont supprimés après vingt-quatre heures.
Les contrats payants, preuves d’acceptation, paiements et messages contractuels sont archivés avec un accès restreint pendant dix ans à compter de la fin de la période de service concernée. Après l’effacement du compte, les identifiants Stripe nécessaires au rapprochement d’une suppression inachevée sont retirés après trente jours. La preuve pseudonymisée de la demande d’effacement est supprimée cinq ans après la réussite de l’effacement, et non après une tentative échouée.
Le cœur signé et non identifiant d’un certificat Plumelin, ses reçus, leurs empreintes et leur historique de validité ou de révocation sont conservés durablement afin qu’une vérification ancienne ne devienne pas faussement inconnue. La suppression du projet ou du compte efface le manuscrit privé et le dossier détaillé de preuves, détache les informations du compte, remplace l’identifiant opérationnel du demandeur par une valeur aléatoire sans table de correspondance et fait passer la vérification concernée au statut « vérification indisponible ». Les divulgations facultatives et identifiantes sont supprimées par défaut lors de l’effacement du compte. Elles ne restent publiques qu’après un choix séparé, explicite et facultatif de l’auteur ; ce choix peut être retiré à tout moment auprès de privacy@plumelin.com, sans effacer la preuve cryptographique.
9. Vos droits
Selon la nature du traitement, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition et la portabilité de vos données, ou retirer votre consentement. Vous pouvez également définir des directives relatives à vos données après votre décès et introduire une réclamation auprès de la CNIL.
Le bouton de téléchargement dans l’application crée une archive des données présentes sur l’appareil. Pour obtenir les données du compte conservées sur le serveur ou exercer un autre droit, écrivez à privacy@plumelin.com. Cette adresse est le canal public suivi pour les demandes de confidentialité. Une preuve d’identité n’est demandée qu’en cas de doute raisonnable et reste limitée à ce qui est nécessaire.
10. Sécurité et évolution
Flying Golem applique des mesures techniques et organisationnelles proportionnées aux risques, notamment le contrôle des accès, la protection des sessions, la protection des clés d’accès et des autres identifiants techniques, la vérification des notifications de paiement et les procédures d’effacement. Les engagements applicables aux traitements réalisés pour un client professionnel figurent aussi dans l’accord sur le traitement des données.
Cette politique est mise à jour lorsque les traitements changent. Les personnes concernées sont informées par un moyen adapté de toute modification importante avant son entrée en vigueur.