Politique de Confidentialité
Dernière mise à jour : Août 2026
Cobalt, exploité par SKILLFORGE APP, SAS au capital de 1 000 euros, immatriculée au RCS de Versailles sous le numéro 993 554 203, dont le siège social est situé à Coignières (78310), France (ci-après « Cobalt », « nous », « notre » ou « nos »), s'engage à protéger la vie privée des utilisateurs de sa plateforme et de son site web www.cobalt-ia.com (ci-après le « Service »).
La présente politique de confidentialité décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
1. Responsable du traitement et contact
Responsable du traitement :
- SKILLFORGE APP
- Coignières (78310)
- France
Contact pour les questions relatives aux données personnelles : Gregory Hissiger, Président & CEO Email : privacy@cobalt-ia.com
2. Données personnelles collectées
2.1 Données que vous nous fournissez directement
| Catégorie | Données collectées | Finalité |
|---|---|---|
| Données d'identification | Nom, prénom, adresse email, numéro de téléphone | Création et gestion de votre compte |
| Données professionnelles | Nom de l'entreprise, fonction, secteur d'activité | Personnalisation du Service |
| Données de facturation | Adresse de facturation, informations de paiement (traitées par Stripe) | Gestion des abonnements et facturation |
| Contenu utilisateur | Données de candidats/prospects importées, notes, documents générés | Fourniture du Service |
2.2 Données collectées automatiquement
| Catégorie | Données collectées | Finalité |
|---|---|---|
| Données techniques | Adresse IP, type de navigateur, système d'exploitation, identifiants d'appareil | Sécurité et fonctionnement du Service |
| Données d'usage | Pages consultées, fonctionnalités utilisées, horodatages, durée des sessions | Amélioration du Service et analytics |
| Cookies | Voir section 8 ci-dessous | Fonctionnement et analyse |
2.3 Données obtenues via des tiers
Dans le cadre de nos fonctionnalités d'enrichissement de données, nous pouvons obtenir des informations professionnelles publiques (emails professionnels, numéros de téléphone) via nos partenaires FullEnrich et Clado. Ces données sont collectées à partir de sources publiquement accessibles.
2.4 Données obtenues via les APIs Google Workspace
Lorsque vous connectez votre compte Google à Cobalt, notre application peut accéder aux données suivantes via les APIs Google Workspace, uniquement avec votre consentement explicite via un flux OAuth :
| Scope Google | Données accessibles | Utilisation dans Cobalt |
|---|---|---|
| gmail.send | Envoi d'emails depuis votre compte Gmail | Permettre aux recruteurs d'envoyer des emails d'outreach et des messages personnalisés aux candidats directement depuis leur adresse email professionnelle Gmail. |
| gmail.readonly | Lecture du contenu de vos emails Gmail (y compris le corps des messages) | Fournir les fonctionnalités de recherche et d'analyse d'emails décrites à la section 2.5. Il s'agit d'un accès en lecture seule : Cobalt ne peut ni modifier, ni supprimer, ni gérer vos emails. |
| auth/calendar | Événements de votre Google Agenda | Créer des événements d'entretien avec les participants et génération automatique de liens Google Meet, consulter les disponibilités pour éviter les conflits d'agenda, modifier les événements lorsque les détails changent, et supprimer les événements lorsque les entretiens sont annulés. |
| userinfo.email | Adresse email de votre compte Google | Identifier votre compte lors de la connexion OAuth |
| userinfo.profile | Nom et informations de profil public | Afficher votre identité dans l'interface Cobalt |
| openid | Authentification | Établir une connexion sécurisée avec votre compte Google |
Engagements spécifiques concernant les données Google
L'utilisation par Cobalt des données reçues via les APIs Google Workspace est conforme à la Google API Services User Data Policy, y compris les exigences de Limited Use (utilisation limitée). À ce titre, Cobalt s'engage à ce que les données Google : • Ne soient utilisées que pour fournir et améliorer les fonctionnalités visibles par l'utilisateur au sein de la plateforme Cobalt. • Ne soient jamais transférées à des tiers, sauf si cela est nécessaire pour fournir ou améliorer les fonctionnalités de l'application, pour se conformer à une obligation légale, ou dans le cadre d'une transaction d'entreprise (fusion, acquisition) avec le consentement explicite de l'utilisateur. • Ne soient jamais utilisées pour de la publicité ciblée, personnalisée ou basée sur les centres d'intérêt. • Ne soient jamais vendues à des courtiers en données (data brokers) ou à des revendeurs d'informations. • Ne soient jamais utilisées pour déterminer la solvabilité, à des fins de prêt, ni pour constituer des bases de données indépendantes. • Ne soient jamais utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'intelligence artificielle ou de machine learning généralisés. Lorsque vous demandez une analyse assistée par IA, le contenu de vos emails est traité par notre prestataire de traitement IA uniquement pour générer le résultat que vous avez demandé (voir section 2.5). • Ne fassent l'objet d'un accès humain que dans les cas strictement nécessaires : sécurité, conformité légale, ou sur demande explicite de l'utilisateur pour le support technique.
2.5 Utilisation des données de l'API Google Gmail et conformité Limited Use
Notre application utilise l'API Gmail pour fournir aux utilisateurs des fonctionnalités de recherche et d'analyse d'emails. L'accès à Gmail n'est demandé qu'après que l'utilisateur a explicitement choisi de connecter son compte Gmail.
L'application applique le principe du moindre privilège et ne demande que les permissions nécessaires à la fourniture des fonctionnalités demandées.
Données consultées
Lorsqu'un utilisateur connecte son compte Gmail, notre application accède :
- Au contenu des emails ;
- Aux données du corps des emails.
L'application utilise le scope Gmail API suivant :
- https://www.googleapis.com/auth/gmail.readonly
Cette permission est nécessaire car l'application doit accéder au contenu des emails afin de fournir les fonctionnalités de recherche et d'analyse demandées par l'utilisateur. Nous ne demandons aucune permission de modification, d'envoi, de suppression ou de gestion des emails. L'application ne requiert qu'un accès en lecture seule.
Comment nous utilisons les données Gmail
Les données Gmail sont utilisées exclusivement pour fournir des fonctionnalités visibles par l'utilisateur au sein de notre application. Plus précisément, les données Gmail sont utilisées pour :
- Rechercher des emails ;
- Analyser le contenu des emails ;
- Fournir des analyses et des réponses assistées par IA basées sur les emails de l'utilisateur.
Nous n'utilisons pas les données Gmail pour :
- Des finalités publicitaires ;
- Vendre des informations utilisateur ;
- Créer des profils utilisateur sans lien avec les fonctionnalités de l'application ;
- Toute finalité sans lien avec la fourniture des fonctionnalités demandées.
Traitement des données Gmail par l'IA
Pour fournir les fonctionnalités d'analyse d'emails assistées par IA, notre application utilise Microsoft Azure AI Foundry. Lorsqu'un utilisateur demande une analyse assistée par IA, le contenu intégral des emails est traité via Microsoft Azure AI Foundry afin de générer l'analyse et les réponses demandées.
Microsoft Azure AI Foundry est utilisé exclusivement comme service de traitement par IA. Les données utilisateur Gmail traitées via ce service ne sont pas utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'intelligence artificielle. Les données Gmail ne servent pas à développer des modèles d'IA généralisés et ne sont utilisées à aucune fin secondaire sans lien avec la fourniture des fonctionnalités de l'application.
Services tiers
Notre application utilise les services d'infrastructure et de traitement tiers suivants : Microsoft Azure AI Foundry
- Finalité : analyse et traitement des emails par intelligence artificielle.
- Données traitées : contenu intégral des emails lorsque l'utilisateur demande des fonctionnalités assistées par IA.
- Utilisation : traitement uniquement destiné à fournir la fonctionnalité demandée.
- Entraînement : les données utilisateur Gmail ne sont pas utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'IA.
Scaleway
- Finalité : hébergement de la base de données et infrastructure applicative.
- Données stockées : contenu intégral des emails et données Gmail associées nécessaires aux fonctionnalités de l'application.
- Utilisation : stockage et récupération sécurisés des données utilisateur.
Les prestataires tiers ne traitent les données que dans la mesure nécessaire à la fourniture des fonctionnalités de l'application et ne sont pas autorisés à utiliser les données utilisateur Gmail à des fins sans rapport.
Stockage et conservation des données
Les données Gmail traitées par notre application, y compris le contenu intégral des emails et les données du corps des emails, sont stockées dans notre base de données hébergée sur l'infrastructure Scaleway.
Nous conservons les données Gmail uniquement tant que le compte de l'utilisateur reste actif. Lorsqu'un utilisateur supprime son compte, l'ensemble des données Gmail associées stockées par notre application, y compris le contenu des emails, est définitivement supprimé.
Gestion de la connexion Gmail et suppression des données
Les utilisateurs peuvent déconnecter leur compte Gmail de notre application à tout moment. Lorsque l'accès Gmail est déconnecté :
- Notre application cesse d'accéder à toute nouvelle donnée Gmail du compte Google de l'utilisateur ;
- Les données Gmail précédemment collectées peuvent rester stockées et disponibles pour les fonctionnalités existantes de l'application jusqu'à ce que l'utilisateur supprime son compte.
Les utilisateurs peuvent supprimer définitivement l'ensemble des données liées à Gmail stockées par notre application en supprimant leur compte. Les utilisateurs peuvent également révoquer l'accès de l'application à leur compte Google via les paramètres de leur compte Google. La révocation empêche tout accès futur à l'API Gmail mais ne supprime pas automatiquement les données déjà stockées.
Mesures de sécurité
Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées afin de protéger les données utilisateur Google contre tout accès, divulgation, altération ou destruction non autorisés. Ces mesures comprennent :
- Le chiffrement des données en transit au moyen de protocoles de communication sécurisés (TLS) ;
- Une infrastructure de base de données sécurisée hébergée chez Scaleway ;
- Des contrôles d'accès limitant l'accès aux systèmes et aux personnes autorisés ;
- Des mécanismes de protection conçus pour préserver la confidentialité et l'intégrité des données utilisateur.
Les données utilisateur Google sont traitées uniquement aux fins décrites dans la présente politique de confidentialité et ne sont ni partagées, ni vendues, ni utilisées à des fins sans rapport.
Déclaration de conformité Limited Use
L'utilisation des informations reçues via les APIs Google Workspace est conforme à la Google API Services User Data Policy, y compris à ses exigences de Limited Use.
Notre application n'accède qu'aux données utilisateur Google nécessaires à la fourniture de ses fonctionnalités. Les données utilisateur Google ne sont ni transférées, ni vendues, ni utilisées à des fins publicitaires. Les données utilisateur Google ne sont pas utilisées pour entraîner, améliorer ou développer des modèles généralisés d'intelligence artificielle ou d'apprentissage automatique. Tout traitement des données utilisateur Google est limité à la fourniture des fonctionnalités demandées par l'utilisateur.
3. Bases légales et finalités du traitement
| Finalité | Base légale (Art. 6 RGPD) |
|---|---|
| Exécution du Service (gestion de compte, fonctionnalités) | Exécution du contrat |
| Facturation et gestion des abonnements | Exécution du contrat |
| Support client | Exécution du contrat |
| Amélioration et optimisation du Service | Intérêt légitime |
| Analytics et statistiques d'usage | Intérêt légitime |
| Communications marketing (newsletters, mises à jour) | Consentement |
| Conformité légale et fiscale | Obligation légale |
| Sécurité et prévention de la fraude | Intérêt légitime |
4. Traitement des données pour le compte de nos clients (sous-traitance)
Lorsque vous utilisez Cobalt pour gérer des données de candidats ou de prospects, vous êtes le responsable du traitement de ces données et Cobalt agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
À ce titre, nous nous engageons à :
- Traiter les données uniquement sur vos instructions documentées
- Garantir la confidentialité des données traitées
- Mettre en œuvre les mesures de sécurité appropriées
- Vous assister dans le respect de vos obligations RGPD
- Supprimer ou restituer les données à la fin du contrat
- Mettre à disposition les informations nécessaires pour démontrer le respect de nos obligations
Un accord de traitement des données (DPA) est disponible sur demande pour les clients qui le souhaitent. Contactez-nous à privacy@cobalt-ia.com.
5. Destinataires et sous-traitants
Nous partageons vos données uniquement avec les catégories de destinataires suivantes, dans le strict respect de nos obligations de confidentialité :
5.1 Nos sous-traitants techniques
| Sous-traitant | Finalité | Localisation des données |
|---|---|---|
| Scaleway | Hébergement base de données | Paris, France (EU) |
| Vercel | Hébergement serveurs et CDN | Paris, France (EU) |
| Stripe | Traitement des paiements | EU / US (certifié DPF) |
| Mistral AI | Fonctionnalités d'intelligence artificielle | France (EU) |
| Anthropic (Claude) | Fonctionnalités d'intelligence artificielle | États-Unis (SCCs + certifié DPF) |
| Google (Gemini) | Fonctionnalités d'intelligence artificielle | EU / États-Unis (certifié DPF) |
| Microsoft Azure AI Foundry | Analyse et traitement des emails par intelligence artificielle | Union européenne (Microsoft est certifié DPF) |
| Resend | Envoi d'emails transactionnels | États-Unis (SCCs + certifié DPF) |
| PostHog | Analytics produit | Frankfurt, Allemagne (EU) |
| Dash0 | Monitoring et observabilité | AWS EU (eu-west-1) |
| FullEnrich | Enrichissement de données | États-Unis (SCCs) |
| Clado | Enrichissement de données | États-Unis (SCCs) |
| Gladia | Transcription audio | France (EU) |
| MeetingBaas | Enregistrement et bots de réunion | France (EU) |
| ZeroEntropy | Indexation et recherche vectorielle | États-Unis (SCCs) |
5.2 Autres destinataires
- Autorités compétentes : en cas d'obligation légale
- Conseils professionnels : avocats, comptables (sous obligation de confidentialité)
Nous ne vendons jamais vos données personnelles à des tiers. Conformité Google API Services User Data Policy : L'utilisation par Cobalt des informations reçues via les APIs Google Workspace respecte la Google API Services User Data Policy, y compris les exigences de Limited Use. Les données obtenues via les APIs Google ne sont partagées avec aucun des sous-traitants listés ci-dessus à l'exception de ceux strictement nécessaires à la fourniture du Service : Scaleway pour l'hébergement sécurisé des données, et Microsoft Azure AI Foundry pour l'analyse d'emails assistée par IA lorsque vous en faites la demande (voir section 2.5).
6. Transferts de données hors Union Européenne
Nos données principales sont hébergées en France et dans l'Union Européenne (Scaleway, Vercel, Mistral AI, PostHog EU, Dash0 EU).
Certains de nos sous-traitants sont basés aux États-Unis. Pour ces transferts, nous nous appuyons sur :
- Le Data Privacy Framework (DPF) : Resend, Stripe, Anthropic, Google et Microsoft sont certifiés sous le EU-US Data Privacy Framework, reconnu par la Commission européenne comme offrant un niveau de protection adéquat
- Les Clauses Contractuelles Types (SCCs) : Pour FullEnrich, Clado et Anthropic, nous utilisons les clauses contractuelles types approuvées par la Commission européenne (Décision 2021/914)
Ces mécanismes garantissent que vos données bénéficient d'un niveau de protection équivalent à celui offert par le RGPD.
7. Durées de conservation
| Type de données | Durée de conservation |
|---|---|
| Données de compte actif | Pendant toute la durée de votre abonnement |
| Données après suppression du compte | 30 jours (période de récupération), puis suppression définitive |
| Données de facturation | 10 ans (obligation légale française) |
| Données de candidats/prospects | Supprimées à votre demande ou à la suppression de votre compte |
| Logs techniques et sécurité | 12 mois |
| Données analytics (anonymisées) | 24 mois |
| Cookies | Voir section 8 |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
8. Cookies et technologies similaires
8.1 Types de cookies utilisés
| Type | Finalité | Durée | Base légale |
|---|---|---|---|
| Cookies strictement nécessaires | Authentification, sécurité, fonctionnement | Session | Intérêt légitime |
| Cookies de performance | Analytics (PostHog) | 12 mois | Consentement |
| Cookies fonctionnels | Préférences utilisateur | 12 mois | Consentement |
8.2 Gestion de vos préférences
Vous pouvez à tout moment gérer vos préférences de cookies via le bandeau de consentement présent sur notre site ou dans les paramètres de votre navigateur.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
Comment exercer vos droits
| Droit | Description |
|---|---|
| Accès | Obtenir une copie de vos données personnelles |
| Rectification | Corriger des données inexactes ou incomplètes |
| Effacement | Demander la suppression de vos données |
| Limitation | Restreindre temporairement le traitement |
| Portabilité | Recevoir vos données dans un format structuré |
| Opposition | Vous opposer au traitement basé sur l'intérêt légitime |
| Retrait du consentement | Retirer votre consentement à tout moment |
Réclamation auprès de l'autorité de contrôle
- Par email : privacy@cobalt-ia.com
- Dans l'application : Paramètres > Confidentialité > Exporter/Supprimer mes données
Nous répondrons à votre demande dans un délai d'un mois à compter de sa réception. Ce délai peut être prolongé de deux mois en cas de demande complexe, auquel cas nous vous en informerons. Révocation de l'accès Google Vous pouvez à tout moment révoquer l'accès de Cobalt à vos données Google de deux manières : • Depuis Cobalt : Paramètres > Intégrations > Déconnecter votre compte Google • Depuis votre compte Google : Rendez-vous sur myaccount.google.com/permissions et supprimez l'accès accordé à Cobalt La révocation entraîne la cessation immédiate de toute interaction de Cobalt avec vos données Google. Les emails déjà envoyés via Gmail et les événements déjà créés dans Google Calendar ne sont pas supprimés, mais Cobalt ne pourra plus en envoyer ou en créer de nouveaux. Les tokens d'authentification OAuth sont supprimés de nos serveurs dès la déconnexion.
Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés (CNIL) 3 Place de Fontenoy, TSA 80715 75334 Paris Cedex 07 www.cnil.fr
10. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement : Données chiffrées en transit (TLS 1.3) et au repos
- Contrôle d'accès : Authentification forte, principe du moindre privilège
- Infrastructure sécurisée : Hébergement certifié ISO 27001 (Scaleway)
- Surveillance : Monitoring continu et détection d'anomalies
- Sauvegardes : Sauvegardes régulières avec tests de restauration
- Formation : Sensibilisation de notre équipe à la protection des données
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous vous en informerons dans les meilleurs délais conformément à nos obligations légales.
11. Utilisation de l'intelligence artificielle
Cobalt utilise des technologies d'intelligence artificielle (Mistral AI, Anthropic Claude, Google Gemini, Microsoft Azure AI Foundry) pour certaines fonctionnalités :
- Recherche et matching de candidats
- Génération de documents
- Transcription et analyse de réunions
- Recherche et analyse d'emails (voir section 2.5)
Important : - Aucune décision entièrement automatisée n'est prise sans intervention humaine - Les données traitées par l'IA ne sont pas utilisées pour entraîner des modèles tiers - Vous conservez le contrôle sur l'utilisation de ces fonctionnalités - Les données obtenues via les APIs Google Workspace ne sont jamais utilisées pour entraîner, ré-entraîner, améliorer ou alimenter un quelconque modèle de machine learning ou d'intelligence artificielle, qu'il soit généralisé ou personnalisé. Le contenu de vos emails Gmail n'est transmis à un modèle d'IA (Microsoft Azure AI Foundry) que lorsque vous demandez explicitement une analyse assistée par IA, et uniquement pour produire le résultat demandé (voir section 2.5).
12. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter des évolutions légales, techniques ou organisationnelles.
En cas de modification substantielle :
- Nous vous en informerons par email ou via une notification dans l'application
- La nouvelle version sera publiée sur cette page avec sa date de mise à jour
Votre utilisation continue du Service après modification vaut acceptation de la politique mise à jour.
13. Contact
Pour toute question concernant cette politique de confidentialité ou le traitement de vos données :
- Email : privacy@cobalt-ia.com
- Adresse : SKILLFORGE APP, Coignières (78310), France
Nous nous efforçons de répondre à toutes les demandes dans un délai de 5 jours ouvrés.
Cette politique de confidentialité est rédigée en français. En cas de traduction, la version française prévaut.
Pour toute question concernant cette politique, contactez-nous à : privacy@cobalt-ia.com
