Version 1 — 31 août 2026

Politique de confidentialité.

FlashInsight interroge des répondants simulés, pas des personnes réelles. Nous ne collectons donc aucune réponse d'enquête auprès d'êtres humains, et nous ne constituons aucun fichier de participants de recherche. Les données personnelles que nous traitons sont celles de nos clients : le compte, la facturation, et les journaux techniques nécessaires au fonctionnement.

1. Qui est responsable

PALOMABEN, société civile, 6 rue Métayer, 95540 Méry-sur-Oise, RCS Pontoise 507 457 034. Pour toute question ou pour exercer vos droits : contact@flashinsight.io

2. Les données que nous traitons

Données de compte. Nom, adresse électronique, mot de passe chiffré, organisation de rattachement, rôle. Données de facturation. Achats de crédits, historique des transactions, informations nécessaires à la facturation. Nous ne stockons aucune donnée de carte bancaire : les paiements sont traités par Stripe. Données techniques. Journaux de connexion, adresse IP, données techniques du navigateur — ce qui est nécessaire pour faire fonctionner et sécuriser le service. Nous ne mesurons pas votre usage de la plateforme. Aucun outil d'analyse ne suit ce que vous faites dans l'application, ni ce que vous y échangez. La mesure d'audience dont il est question à la section 10 ne concerne que les pages publiques du site, avant toute connexion. Contenus que vous importez. Documents, visuels ou textes déposés comme stimulus, et données que vous fournissez pour calibrer une population. Ce que nous ne traitons pas. Les profils simulés ne correspondent à aucune personne réelle : ils sont construits à partir de distributions statistiques publiées et ne constituent pas des données personnelles.

3. Pourquoi, et sur quelle base juridique

FinalitéBase juridique
Fournir le service, gérer votre compte et vos étudesExécution du contrat
Facturer et gérer les créditsExécution du contrat, et obligation légale pour la comptabilité
Assurer la sécurité du service et prévenir les abusIntérêt légitime
Améliorer le service et corriger les anomaliesIntérêt légitime
Vous envoyer des informations commercialesConsentement, révocable à tout moment
Répondre à une obligation légale ou à une demande d'autoritéObligation légale

4. Vos contenus ne servent qu'à votre étude

Les documents et données que vous importez sont utilisés pour produire votre étude. Ils ne sont partagés avec aucun autre client. Ils ne servent à entraîner ni à affiner aucun modèle d'intelligence artificielle — ni pour vous, ni pour quiconque. Ce que nous contrôlons. Chaque appel que nous adressons aux modèles porte un réglage qui refuse explicitement la collecte des données. Ce réglage est vérifié par nos tests automatisés : ce n'est pas une intention, c'est un contrôle exécuté à chaque appel. Ce qui n'est pas entre nos mains. Le respect de ce refus par le prestataire et par les fournisseurs qu'il sollicite relève de leurs conditions contractuelles. Nous les sélectionnons sur cet engagement et nous vérifions leurs conditions — mais nous ne l'exécutons pas à leur place, et nous ne prétendons pas le contraire.

Nous distinguons volontairement deux choses dans cette page, parce qu'elles ne se valent pas. Ce que nous faisons est un contrôle — vérifiable dans notre système, et qui ne dépend que de nous. Ce que fait un prestataire de son côté est un engagement contractuel — nous le sélectionnons dessus et nous vérifions ses conditions, mais nous ne l'exécutons pas à sa place. Nous vous disons chaque fois de laquelle des deux il s'agit.

5. Combien de temps nous les conservons

Au terme de ces durées, les données sont supprimées ou anonymisées.

DonnéeDurée
Compte, études et contenus importésPendant toute la relation contractuelle, puis 30 jours
Journaux techniques et de sécurité6 mois
Documents comptables et de facturation10 ans — obligation légale, nous ne pouvons pas les supprimer plus tôt
Contacts commerciaux sans suite3 ans après le dernier échange

Les trente jours qui suivent la fin de la relation vous laissent le temps d'exporter vos études. Passé ce délai, nous supprimons vos contenus de nos systèmes actifs et nous ne pouvons plus vous les restituer. Nos sauvegardes suivent leur propre cycle et sont écrasées à leur tour ; nous ne les exploitons pas pour reconstituer un contenu supprimé. Une suppression anticipée peut être demandée à tout moment. Nous la réalisons à la main, sur demande écrite : nous n'avons pas de bouton automatique, et nous préférons le dire plutôt que de le laisser supposer. Le RGPD prévoit des cas où nous devons conserver malgré votre demande — les documents comptables, le respect d'une obligation légale, ou la constatation et la défense d'un droit en justice. Nous vous dirons lesquels s'appliquent, le cas échéant. Ce que nous conservons au-delà. Nous gardons des mesures de performance de notre méthode — scores de fiabilité, mesures de validation, indicateurs techniques — qui nous servent à l'améliorer. Elles ne contiennent aucun verbatim, aucun libellé de concept ou de question, aucun résultat rattachable à une étude, et aucun élément identifiant un client ou une marque. Elles sont conçues pour ne se rapporter à personne, et nous ne les utilisons jamais pour reconstituer une étude.

6. Qui a accès à vos données

Voici les prestataires actuellement configurés. Nous datons cette liste parce qu'elle décrit un état, pas une architecture : elle peut évoluer, et cette page évolue avec elle.

PrestataireRôleNature
Vercel Inc.Hébergement de l'applicationSociété américaine ; exécution configurée depuis ParisConfiguration
SupabaseBase de données et authentificationAWS, Irlande (eu-west-1)Configuration
Couche d'accès aux modèles de langageAcheminer les requêtes vers le modèle retenu pour l'étudeUnion européenne ou hors Union selon le modèle retenu — voir section 7Configuration, interchangeable
StripePaiementsTraite les données de carte, que nous ne voyons jamaisStructurel
Google AnalyticsMesure d'audience des pages publiques uniquementSociété américaineConfiguration — voir section 10

Nous ne vendons aucune donnée et ne la communiquons à aucun tiers à des fins commerciales. Une précision que nous devons à l'honnêteté. Plusieurs de ces prestataires sont des sociétés américaines, et leurs propres conditions leur permettent, selon les cas, de traiter des données hors de l'Union européenne — y compris pour des services dont l'infrastructure principale est en Europe. Nous choisissons les régions européennes quand elles sont proposées, et nous ne pouvons pas garantir qu'aucune donnée ne sera jamais traitée en dehors. Ces traitements relèvent des mécanismes du chapitre V du RGPD.

7. Transferts hors de l'Union européenne

Nous préférons être précis ici plutôt que rassurants. Ce qui reste en Europe. Vos données de compte, votre facturation et les contenus stockés dans nos systèmes le sont en Irlande. L'application s'exécute depuis Paris. Nous ne sommes liés à aucun modèle ni à aucun fournisseur. C'est un choix de conception, et il est structurant : nous testons régulièrement plusieurs modèles, nous en avons changé plusieurs fois, et la méthode n'en a jamais été modifiée. Le point d'accès aux modèles est un paramètre de configuration — il peut être un service d'acheminement tiers, un fournisseur européen, ou un modèle exécuté localement. Passer de l'un à l'autre est un réglage, pas une refonte. Où a lieu le traitement. Selon l'étude et le modèle retenu, le traitement du contenu peut avoir lieu dans l'Union européenne ou en dehors, notamment aux États-Unis. Nous vous indiquons sur demande, avant le démarrage d'une étude, où il aura lieu et par quels services. Ce qui circule, et ce qui ne circule pas. Ce qui est transmis au modèle, c'est le contenu de l'étude : stimulus, questions, définitions de population. Ni vos données de compte, ni votre facturation, ni vos journaux techniques ne sont envoyés à un modèle. Ils sont stockés en Irlande — mais voyez la précision en fin de section 6 : nos prestataires de paiement et d'hébergement sont américains, et leurs conditions leur permettent de traiter certaines données hors de l'Union. Ce que cela permet. Parce que le point d'accès est un réglage et non une dépendance, nous pouvons adapter le dispositif d'une étude à une exigence de localisation sans avoir à la reconcevoir. Pourquoi cela ne concerne le plus souvent aucune donnée personnelle. Nos répondants sont simulés : il n'y a aucune personne réelle derrière un profil, donc aucune donnée personnelle de répondant à transférer. Le contenu qui circule est votre matériel professionnel — un concept, une publicité, un questionnaire. Dans le cours normal d'une étude, il ne contient donc pas de donnée personnelle. Il peut en contenir si vous en déposez : un nom, une photo, un témoignage. C'est le cas traité juste en dessous, et vous gardez la main dessus. Le cas où cela en concernerait. Si vous importez un document contenant des données personnelles, elles suivraient ce même chemin. Nos conditions vous demandent de ne pas le faire, et vous gardez la main : vous décidez de ce que vous déposez. Le cas échéant, ces transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD, et vos contenus ne servent en aucun cas à entraîner un modèle. Si votre politique interne interdit tout traitement hors Union européenne, dites-le nous avant de démarrer : nous adaptons le dispositif de l'étude.

8. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, dans les conditions et limites prévues par le RGPD, ainsi que du droit de retirer votre consentement à tout moment. Nous traitons ces demandes à la main. Nous n'avons pas d'outil en libre-service, et pour le volume qui est le nôtre aujourd'hui nous n'en voyons pas l'utilité — mais cela veut dire qu'une demande passe par un échange avec nous, pas par un bouton. Écrivez-nous à contact@flashinsight.io. Nous répondons sous un mois. Vous pouvez également saisir la CNIL — https://www.cnil.fr — si vous estimez que vos droits ne sont pas respectés.

9. Sécurité

Les échanges sont chiffrés en transit. Les données de chaque organisation sont isolées des autres au niveau de la base, et non seulement par l'interface. L'accès est restreint aux personnes qui en ont besoin — à ce jour, une seule. Ce que nous faisons. Nous menons ponctuellement des audits de sécurité ciblés sur des surfaces précises de notre système. Nous mesurons avant, nous corrigeons, nous mesurons après, et nous conservons les scripts de test pour pouvoir les rejouer. Le dernier en date portait sur la possibilité de détourner le comportement d'un répondant simulé par un document déposé : huit tentatives sur huit réussissaient, aucune ne réussit après correction. Ce que nous n'avons pas, et nous préférons le dire : ni programme de tests permanent, ni audit conduit par un tiers indépendant, ni certification. Aucun système n'est infaillible et nous ne le prétendons pas. Nous nous engageons à vous informer sans délai de tout incident affectant vos données.

10. Cookies

Les cookies nécessaires au fonctionnement du service : connexion, sécurité, et mémorisation de votre langue d'affichage. Ils ne requièrent pas votre consentement. La mesure d'audience. Nous utilisons Google Analytics uniquement sur les pages publiques du site — jamais dans l'application, où se trouvent vos données d'étude. Par défaut, cette mesure est anonyme et sans aucun cookie : nous savons qu'une page a été consultée, nous ne savons pas par qui, et rien n'est déposé sur votre appareil. Un bandeau vous propose lors de votre première visite d'autoriser une mesure plus complète, qui elle utilise des cookies. Si vous refusez, la mesure reste anonyme et sans cookie — elle ne s'arrête pas, elle ne vous suit pas. Vous pouvez modifier votre choix à tout moment. Nous n'utilisons aucun cookie publicitaire et ne revendons aucune donnée de navigation.

11. Modification

Cette politique peut évoluer. Toute modification substantielle vous sera signalée, et la date de version en tête de page indique la dernière mise à jour.