SHERLOX SHERLOX Retour à Sherlox
Mentions légales Politique de confidentialité Conditions générales d'utilisation

Sommaire

1. Responsable de traitement 2. Données collectées 3. Finalités et bases légales 4. Destinataires 5. Hébergement et sous-traitants 6. Transferts hors Union européenne 7. Durées de conservation 8. Sécurité 9. Vos droits 10. Cookies et traceurs 11. Décisions automatisées 12. Autorisations demandées par l'application mobile 13. Modification de la politique

Politique de confidentialité

Dernière mise à jour : 3 septembre 2026

La présente politique décrit la manière dont XEF-IA collecte, utilise et protège les données à caractère personnel dans le cadre du site sherlox.fr, du service Sherlox et de son application mobile pour iOS et Android (ci-après ensemble « le Service »).

Elle est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.


1. Responsable de traitement

XEF-IA
Société par actions simplifiée au capital de 50 000 euros
2507 avenue de l'Europe – Les Pavillons de Sermenaz – 69140 Rillieux-la-Pape, France
922 004 015 RCS Lyon
Téléphone : +33 4 81 13 01 77
Adresse électronique : contact@sherlox.fr

Délégué à la protection des données : dpo@sherlox.fr

Répartition des rôles. XEF-IA agit en qualité de responsable de traitement pour les données liées au site, à la relation commerciale et à la gestion des comptes utilisateurs. Pour les données que le client verse lui-même dans la plateforme (documents, échanges, contenus soumis aux agents), XEF-IA agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte du client responsable de traitement ; ces traitements sont régis par le contrat et son annexe de sous-traitance.

2. Données collectées

2.1 Données que vous nous fournissez

  • Formulaires de contact et de démonstration : nom, prénom, société, fonction, adresse e-mail, numéro de téléphone, contenu du message.
  • Création et gestion de compte : identité, adresse e-mail professionnelle, identifiant, rôle et droits d'accès, organisation de rattachement.
  • Support et assistance : contenu des demandes, pièces jointes, historique des échanges.
  • Gestion commerciale et contractuelle : coordonnées de facturation, éléments contractuels.

2.2 Données issues de l'utilisation du Service

  • Contenus soumis aux agents : messages et instructions que vous rédigez ou dictez, documents, images et fichiers que vous joignez, données que vous demandez aux agents de lire dans les outils que vous avez connectés (messagerie, agenda, stockage de fichiers, etc.).
  • Voix : enregistrements audio que vous réalisez dans l'application pour la dictée ou le mode vocal, et texte des réponses lues à voix haute.
  • Mémoire et connaissances : faits que l'assistant retient à votre sujet lorsque vous l'y autorisez, instructions permanentes et documents de connaissances que vous lui confiez.
  • Journaux techniques : horodatage des connexions, adresse IP, identifiant de session, actions réalisées dans l'application, erreurs et incidents.

2.3 Données propres à l'application mobile

  • Notifications : identifiant technique de l'appareil (jeton de notification) fourni par le service de notification de la plateforme (Apple Push Notification service ou Firebase Cloud Messaging), modèle d'appareil et système d'exploitation.
  • Verrouillage biométrique : la vérification biométrique est réalisée par le système d'exploitation de l'appareil ; aucune donnée biométrique n'est collectée ni transmise à XEF-IA.
  • Rapports d'erreur : traces techniques anonymisées en cas de plantage de l'application (version, appareil, système, contexte de l'erreur).

2.4 Données de navigation

Adresse IP, type et version de navigateur, système d'exploitation, pages consultées, date et heure de consultation, référent.

3. Finalités et bases légales

Finalité Base légale
Fourniture, exploitation et maintenance du Service Exécution du contrat (art. 6.1.b)
Génération des réponses des agents, transcription de la voix et lecture vocale des réponses par des modèles d'intelligence artificielle Exécution du contrat (art. 6.1.b) ; consentement (art. 6.1.a) recueilli dans l'application mobile avant le premier échange
Envoi de notifications lorsqu'un agent a terminé une tâche Exécution du contrat (art. 6.1.b) ; paramétrable dans les réglages de l'appareil
Gestion des comptes, de l'authentification et des droits d'accès Exécution du contrat (art. 6.1.b)
Réponse aux demandes de contact et de démonstration Mesures précontractuelles (art. 6.1.b) / intérêt légitime (art. 6.1.f)
Support et assistance technique Exécution du contrat (art. 6.1.b)
Sécurité du Service, journalisation, prévention et détection des abus Intérêt légitime (art. 6.1.f)
Amélioration du Service et statistiques d'usage Intérêt légitime (art. 6.1.f) ou consentement selon les traceurs employés
Prospection commerciale par voie électronique Intérêt légitime, avec droit d'opposition / consentement lorsque requis
Facturation et obligations comptables Obligation légale (art. 6.1.c)

Les contenus soumis aux agents ne sont utilisés ni par XEF-IA ni par ses fournisseurs pour entraîner des modèles d'intelligence artificielle, ni pour une finalité étrangère à la fourniture du Service.

4. Destinataires

Les données sont accessibles aux équipes internes de XEF-IA habilitées, dans la limite de leurs attributions, ainsi qu'à nos prestataires techniques mentionnés à l'article 5. Elles peuvent être communiquées aux autorités administratives ou judiciaires sur réquisition légale.

Les données ne font l'objet d'aucune cession ni location à des tiers.

5. Hébergement et sous-traitants

Le Service et ses données sont hébergés en France par :

  • SKERA, SAS au capital de 200 000 euros, 2507 avenue de l'Europe – Les Pavillons de Sermenaz – 69140 Rillieux-la-Pape, 952 593 747 RCS Lyon ;
  • dans un centre de données exploité par NEXEREN, SAS au capital de 1 500 000 euros, 753 351 709 RCS Lyon, situé Lieudit La Bergerie – Technoparc Saône Vallée D66 – 01390 Civrieux, France.

5.1 Fournisseurs de modèles d'intelligence artificielle

Pour produire les réponses des agents, transcrire votre voix et lire les réponses à voix haute, Sherlox fait appel à des modèles de langage, de transcription et de synthèse vocale fournis par des prestataires tiers, qui interviennent en qualité de sous-traitants ultérieurs de XEF-IA dans le cadre d'un accord de traitement des données :

  • OpenAI : modèles GPT, transcription de la voix et lecture des réponses à voix haute ;
  • Anthropic : modèles Claude ;
  • Mistral AI : modèles Mistral.

Le prestataire sollicité dépend de l'agent et du modèle retenus pour la conversation. Le modèle interne de XEF-IA est exploité sur le serveur d'IA situé en France décrit ci-dessus et ne fait intervenir aucun prestataire tiers.

Ce qui est transmis à ces prestataires : le contenu de vos messages et de vos instructions, les documents, images et fichiers que vous joignez, les enregistrements audio destinés à la transcription, le texte des réponses destinées à la lecture vocale, ainsi que les mémoires, connaissances et données d'outils connectés que l'agent mobilise pour vous répondre.

Ce qui ne leur est jamais transmis : votre identité de compte, votre adresse e-mail, votre mot de passe, vos jetons d'accès aux outils connectés, votre adresse IP et vos données de notification. Les contenus sont transmis via les interfaces de programmation (API) de ces prestataires, dont les conditions excluent l'utilisation des données pour l'entraînement de leurs modèles ; ils y sont conservés au plus 30 jours à des fins de détection des abus, puis supprimés.

Votre accord préalable. L'application mobile vous présente, avant votre premier échange et à chaque nouvelle installation, la nature des données transmises et leurs destinataires, et recueille votre accord explicite. Sans cet accord, aucun contenu n'est envoyé à ces prestataires. Vous pouvez retirer cet accord à tout moment depuis l'écran « Compte » de l'application ; l'assistant cesse alors de répondre jusqu'à ce que vous le redonniez.

5.2 Autres prestataires

Les notifications de l'application mobile transitent par le service de notification de votre plateforme (Apple Push Notification service ou Firebase Cloud Messaging de Google) ; seuls un identifiant technique d'appareil et l'intitulé de la notification lui sont confiés.

XEF-IA peut par ailleurs recourir à des prestataires techniques pour la messagerie, le support, la remontée d'erreurs et la facturation. Ces prestataires n'accèdent aux données que dans la stricte mesure nécessaire à leur mission et sont liés par des engagements de confidentialité et de sécurité.

6. Transferts hors Union européenne

Les données hébergées par XEF-IA restent en France. Les contenus transmis aux fournisseurs de modèles d'intelligence artificielle mentionnés à l'article 5.1 et aux services de notification d'Apple et de Google peuvent être traités en dehors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (art. 46.2.c du RGPD), complétées des mesures techniques décrites à l'article 8, et, lorsque le prestataire y est certifié, par le cadre de protection des données UE–États-Unis (Data Privacy Framework).

7. Durées de conservation

Catégorie Durée
Données de compte utilisateur Durée de la relation contractuelle, puis suppression ou anonymisation dans un délai de 3 mois
Contenus soumis aux agents Selon le paramétrage contractuel du client, et au plus tard 3 mois après la fin du contrat
Enregistrements audio et clips de lecture vocale Supprimés dès la transcription ou la lecture ; clips conservés au plus 30 minutes
Copie des contenus chez les fournisseurs de modèles d'IA (art. 5.1) 30 jours au plus (détection des abus)
Jeton de notification de l'appareil Jusqu'à la déconnexion de l'appareil ou la désinstallation de l'application
Prospects et demandes de contact 3 ans à compter du dernier contact
Journaux de connexion et de sécurité 12 mois
Documents comptables et factures 10 ans (obligation légale)
Cookies et traceurs 13 mois maximum ; informations collectées : 25 mois maximum

8. Sécurité

XEF-IA met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des flux (TLS), cloisonnement des environnements et des données par organisation, gestion des habilitations selon le principe du moindre privilège, authentification renforcée, journalisation des accès, sauvegardes régulières, supervision et procédure de gestion des incidents.

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, XEF-IA notifie la CNIL dans les 72 heures et, lorsque le risque est élevé, informe les personnes concernées.

9. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Lorsqu'un traitement repose sur le consentement, vous pouvez le retirer à tout moment sans que cela remette en cause la licéité du traitement effectué auparavant.

Ces droits s'exercent à l'adresse dpo@sherlox.fr, ou par courrier à XEF-IA, 2507 avenue de l'Europe – Les Pavillons de Sermenaz – 69140 Rillieux-la-Pape. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur. Il est répondu dans un délai d'un mois, prorogeable de deux mois en cas de demande complexe.

Le retrait de votre accord au traitement de vos contenus par les modèles d'intelligence artificielle s'effectue directement depuis l'écran « Compte » de l'application mobile, ou en écrivant à dpo@sherlox.fr.

Si vous êtes utilisateur du Service via votre employeur ou une organisation cliente, adressez votre demande en priorité à cette organisation, responsable de traitement pour ces données ; XEF-IA lui apportera son concours.

Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou sur www.cnil.fr.

10. Cookies et traceurs

Le site sherlox.fr et le Service déposent des cookies et traceurs sur votre terminal.

Les traceurs strictement nécessaires au fonctionnement (session, authentification, sécurité, répartition de charge) sont déposés sans consentement préalable. Les traceurs de mesure d'audience non exemptés, de personnalisation ou à finalité publicitaire ne sont déposés qu'après recueil de votre consentement, que vous pouvez retirer à tout moment en nous écrivant à dpo@sherlox.fr.

Vous pouvez également paramétrer votre navigateur pour refuser les cookies ; le refus des traceurs strictement nécessaires peut altérer le fonctionnement du Service.

11. Décisions automatisées

Le Service repose sur des agents d'intelligence artificielle produisant des analyses, des propositions et des contenus. Ces sorties sont destinées à assister l'utilisateur et ne constituent pas des décisions automatisées produisant des effets juridiques ou affectant significativement une personne au sens de l'article 22 du RGPD, l'utilisateur conservant la maîtrise et la validation des actions.

12. Autorisations demandées par l'application mobile

Autorisation Usage Caractère
Microphone Dicter un message ou converser en mode vocal Facultatif, demandé au premier usage
Notifications Être averti quand un agent a terminé Facultatif, désactivable dans les réglages de l'appareil
Biométrie (Face ID, Touch ID, empreinte) Verrouiller l'application ; la vérification reste sur l'appareil Facultatif, activable depuis l'écran « Compte »
Fichiers et photos Joindre des documents ou des images à un message Sur sélection explicite de chaque fichier

Aucune de ces autorisations n'est requise pour se connecter ou lire ses conversations.

13. Modification de la politique

XEF-IA peut faire évoluer la présente politique, notamment pour tenir compte de changements du Service ou de la réglementation. La version applicable est celle publiée sur sherlox.fr à la date de votre consultation ; toute modification substantielle fait l'objet d'une information des utilisateurs.

SHERLOX IA — Une solution XEFI. Tous droits réservés. © 2026

Mentions légales Politique de confidentialité Conditions générales d'utilisation