Politique de Confidentialité

Dernière mise à jour : Août 2026

Cobalt, exploité par SKILLFORGE APP, SAS au capital de 1 000 euros, immatriculée au RCS de Versailles sous le numéro 993 554 203, dont le siège social est situé à Coignières (78310), France (ci-après « Cobalt », « nous », « notre » ou « nos »), s'engage à protéger la vie privée des utilisateurs de sa plateforme et de son site web www.cobalt-ia.com (ci-après le « Service »).

La présente politique de confidentialité décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.

1. Responsable du traitement et contact

Responsable du traitement :

  • SKILLFORGE APP
  • Coignières (78310)
  • France

Contact pour les questions relatives aux données personnelles : Gregory Hissiger, Président & CEO Email : privacy@cobalt-ia.com

2. Données personnelles collectées

2.1 Données que vous nous fournissez directement

CatégorieDonnées collectéesFinalité
Données d'identificationNom, prénom, adresse email, numéro de téléphoneCréation et gestion de votre compte
Données professionnellesNom de l'entreprise, fonction, secteur d'activitéPersonnalisation du Service
Données de facturationAdresse de facturation, informations de paiement (traitées par Stripe)Gestion des abonnements et facturation
Contenu utilisateurDonnées de candidats/prospects importées, notes, documents générésFourniture du Service

2.2 Données collectées automatiquement

CatégorieDonnées collectéesFinalité
Données techniquesAdresse IP, type de navigateur, système d'exploitation, identifiants d'appareilSécurité et fonctionnement du Service
Données d'usagePages consultées, fonctionnalités utilisées, horodatages, durée des sessionsAmélioration du Service et analytics
CookiesVoir section 8 ci-dessousFonctionnement et analyse

2.3 Données obtenues via des tiers

Dans le cadre de nos fonctionnalités d'enrichissement de données, nous pouvons obtenir des informations professionnelles publiques (emails professionnels, numéros de téléphone) via nos partenaires FullEnrich et Clado. Ces données sont collectées à partir de sources publiquement accessibles.

2.4 Données obtenues via les APIs Google Workspace

Lorsque vous connectez votre compte Google à Cobalt, notre application peut accéder aux données suivantes via les APIs Google Workspace, uniquement avec votre consentement explicite via un flux OAuth :

Scope GoogleDonnées accessiblesUtilisation dans Cobalt
gmail.sendEnvoi d'emails depuis votre compte GmailPermettre aux recruteurs d'envoyer des emails d'outreach et des messages personnalisés aux candidats directement depuis leur adresse email professionnelle Gmail.
gmail.readonlyLecture du contenu de vos emails Gmail (y compris le corps des messages)Fournir les fonctionnalités de recherche et d'analyse d'emails décrites à la section 2.5. Il s'agit d'un accès en lecture seule : Cobalt ne peut ni modifier, ni supprimer, ni gérer vos emails.
auth/calendarÉvénements de votre Google AgendaCréer des événements d'entretien avec les participants et génération automatique de liens Google Meet, consulter les disponibilités pour éviter les conflits d'agenda, modifier les événements lorsque les détails changent, et supprimer les événements lorsque les entretiens sont annulés.
userinfo.emailAdresse email de votre compte GoogleIdentifier votre compte lors de la connexion OAuth
userinfo.profileNom et informations de profil publicAfficher votre identité dans l'interface Cobalt
openidAuthentificationÉtablir une connexion sécurisée avec votre compte Google

Engagements spécifiques concernant les données Google

L'utilisation par Cobalt des données reçues via les APIs Google Workspace est conforme à la Google API Services User Data Policy, y compris les exigences de Limited Use (utilisation limitée). À ce titre, Cobalt s'engage à ce que les données Google : • Ne soient utilisées que pour fournir et améliorer les fonctionnalités visibles par l'utilisateur au sein de la plateforme Cobalt. • Ne soient jamais transférées à des tiers, sauf si cela est nécessaire pour fournir ou améliorer les fonctionnalités de l'application, pour se conformer à une obligation légale, ou dans le cadre d'une transaction d'entreprise (fusion, acquisition) avec le consentement explicite de l'utilisateur. • Ne soient jamais utilisées pour de la publicité ciblée, personnalisée ou basée sur les centres d'intérêt. • Ne soient jamais vendues à des courtiers en données (data brokers) ou à des revendeurs d'informations. • Ne soient jamais utilisées pour déterminer la solvabilité, à des fins de prêt, ni pour constituer des bases de données indépendantes. • Ne soient jamais utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'intelligence artificielle ou de machine learning généralisés. Lorsque vous demandez une analyse assistée par IA, le contenu de vos emails est traité par notre prestataire de traitement IA uniquement pour générer le résultat que vous avez demandé (voir section 2.5). • Ne fassent l'objet d'un accès humain que dans les cas strictement nécessaires : sécurité, conformité légale, ou sur demande explicite de l'utilisateur pour le support technique.

2.5 Utilisation des données de l'API Google Gmail et conformité Limited Use

Notre application utilise l'API Gmail pour fournir aux utilisateurs des fonctionnalités de recherche et d'analyse d'emails. L'accès à Gmail n'est demandé qu'après que l'utilisateur a explicitement choisi de connecter son compte Gmail.

L'application applique le principe du moindre privilège et ne demande que les permissions nécessaires à la fourniture des fonctionnalités demandées.

Données consultées

Lorsqu'un utilisateur connecte son compte Gmail, notre application accède :

  • Au contenu des emails ;
  • Aux données du corps des emails.

L'application utilise le scope Gmail API suivant :

  • https://www.googleapis.com/auth/gmail.readonly

Cette permission est nécessaire car l'application doit accéder au contenu des emails afin de fournir les fonctionnalités de recherche et d'analyse demandées par l'utilisateur. Nous ne demandons aucune permission de modification, d'envoi, de suppression ou de gestion des emails. L'application ne requiert qu'un accès en lecture seule.

Comment nous utilisons les données Gmail

Les données Gmail sont utilisées exclusivement pour fournir des fonctionnalités visibles par l'utilisateur au sein de notre application. Plus précisément, les données Gmail sont utilisées pour :

  • Rechercher des emails ;
  • Analyser le contenu des emails ;
  • Fournir des analyses et des réponses assistées par IA basées sur les emails de l'utilisateur.

Nous n'utilisons pas les données Gmail pour :

  • Des finalités publicitaires ;
  • Vendre des informations utilisateur ;
  • Créer des profils utilisateur sans lien avec les fonctionnalités de l'application ;
  • Toute finalité sans lien avec la fourniture des fonctionnalités demandées.

Traitement des données Gmail par l'IA

Pour fournir les fonctionnalités d'analyse d'emails assistées par IA, notre application utilise Microsoft Azure AI Foundry. Lorsqu'un utilisateur demande une analyse assistée par IA, le contenu intégral des emails est traité via Microsoft Azure AI Foundry afin de générer l'analyse et les réponses demandées.

Microsoft Azure AI Foundry est utilisé exclusivement comme service de traitement par IA. Les données utilisateur Gmail traitées via ce service ne sont pas utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'intelligence artificielle. Les données Gmail ne servent pas à développer des modèles d'IA généralisés et ne sont utilisées à aucune fin secondaire sans lien avec la fourniture des fonctionnalités de l'application.

Services tiers

Notre application utilise les services d'infrastructure et de traitement tiers suivants : Microsoft Azure AI Foundry

  • Finalité : analyse et traitement des emails par intelligence artificielle.
  • Données traitées : contenu intégral des emails lorsque l'utilisateur demande des fonctionnalités assistées par IA.
  • Utilisation : traitement uniquement destiné à fournir la fonctionnalité demandée.
  • Entraînement : les données utilisateur Gmail ne sont pas utilisées pour entraîner, ré-entraîner ou améliorer des modèles d'IA.

Scaleway

  • Finalité : hébergement de la base de données et infrastructure applicative.
  • Données stockées : contenu intégral des emails et données Gmail associées nécessaires aux fonctionnalités de l'application.
  • Utilisation : stockage et récupération sécurisés des données utilisateur.

Les prestataires tiers ne traitent les données que dans la mesure nécessaire à la fourniture des fonctionnalités de l'application et ne sont pas autorisés à utiliser les données utilisateur Gmail à des fins sans rapport.

Stockage et conservation des données

Les données Gmail traitées par notre application, y compris le contenu intégral des emails et les données du corps des emails, sont stockées dans notre base de données hébergée sur l'infrastructure Scaleway.

Nous conservons les données Gmail uniquement tant que le compte de l'utilisateur reste actif. Lorsqu'un utilisateur supprime son compte, l'ensemble des données Gmail associées stockées par notre application, y compris le contenu des emails, est définitivement supprimé.

Gestion de la connexion Gmail et suppression des données

Les utilisateurs peuvent déconnecter leur compte Gmail de notre application à tout moment. Lorsque l'accès Gmail est déconnecté :

  • Notre application cesse d'accéder à toute nouvelle donnée Gmail du compte Google de l'utilisateur ;
  • Les données Gmail précédemment collectées peuvent rester stockées et disponibles pour les fonctionnalités existantes de l'application jusqu'à ce que l'utilisateur supprime son compte.

Les utilisateurs peuvent supprimer définitivement l'ensemble des données liées à Gmail stockées par notre application en supprimant leur compte. Les utilisateurs peuvent également révoquer l'accès de l'application à leur compte Google via les paramètres de leur compte Google. La révocation empêche tout accès futur à l'API Gmail mais ne supprime pas automatiquement les données déjà stockées.

Mesures de sécurité

Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées afin de protéger les données utilisateur Google contre tout accès, divulgation, altération ou destruction non autorisés. Ces mesures comprennent :

  • Le chiffrement des données en transit au moyen de protocoles de communication sécurisés (TLS) ;
  • Une infrastructure de base de données sécurisée hébergée chez Scaleway ;
  • Des contrôles d'accès limitant l'accès aux systèmes et aux personnes autorisés ;
  • Des mécanismes de protection conçus pour préserver la confidentialité et l'intégrité des données utilisateur.

Les données utilisateur Google sont traitées uniquement aux fins décrites dans la présente politique de confidentialité et ne sont ni partagées, ni vendues, ni utilisées à des fins sans rapport.

Déclaration de conformité Limited Use

L'utilisation des informations reçues via les APIs Google Workspace est conforme à la Google API Services User Data Policy, y compris à ses exigences de Limited Use.

Notre application n'accède qu'aux données utilisateur Google nécessaires à la fourniture de ses fonctionnalités. Les données utilisateur Google ne sont ni transférées, ni vendues, ni utilisées à des fins publicitaires. Les données utilisateur Google ne sont pas utilisées pour entraîner, améliorer ou développer des modèles généralisés d'intelligence artificielle ou d'apprentissage automatique. Tout traitement des données utilisateur Google est limité à la fourniture des fonctionnalités demandées par l'utilisateur.

3. Bases légales et finalités du traitement

FinalitéBase légale (Art. 6 RGPD)
Exécution du Service (gestion de compte, fonctionnalités)Exécution du contrat
Facturation et gestion des abonnementsExécution du contrat
Support clientExécution du contrat
Amélioration et optimisation du ServiceIntérêt légitime
Analytics et statistiques d'usageIntérêt légitime
Communications marketing (newsletters, mises à jour)Consentement
Conformité légale et fiscaleObligation légale
Sécurité et prévention de la fraudeIntérêt légitime

4. Traitement des données pour le compte de nos clients (sous-traitance)

Lorsque vous utilisez Cobalt pour gérer des données de candidats ou de prospects, vous êtes le responsable du traitement de ces données et Cobalt agit en qualité de sous-traitant au sens de l'article 28 du RGPD.

À ce titre, nous nous engageons à :

  • Traiter les données uniquement sur vos instructions documentées
  • Garantir la confidentialité des données traitées
  • Mettre en œuvre les mesures de sécurité appropriées
  • Vous assister dans le respect de vos obligations RGPD
  • Supprimer ou restituer les données à la fin du contrat
  • Mettre à disposition les informations nécessaires pour démontrer le respect de nos obligations

Un accord de traitement des données (DPA) est disponible sur demande pour les clients qui le souhaitent. Contactez-nous à privacy@cobalt-ia.com.

5. Destinataires et sous-traitants

Nous partageons vos données uniquement avec les catégories de destinataires suivantes, dans le strict respect de nos obligations de confidentialité :

5.1 Nos sous-traitants techniques

Sous-traitantFinalitéLocalisation des données
ScalewayHébergement base de donnéesParis, France (EU)
VercelHébergement serveurs et CDNParis, France (EU)
StripeTraitement des paiementsEU / US (certifié DPF)
Mistral AIFonctionnalités d'intelligence artificielleFrance (EU)
Anthropic (Claude)Fonctionnalités d'intelligence artificielleÉtats-Unis (SCCs + certifié DPF)
Google (Gemini)Fonctionnalités d'intelligence artificielleEU / États-Unis (certifié DPF)
Microsoft Azure AI FoundryAnalyse et traitement des emails par intelligence artificielleUnion européenne (Microsoft est certifié DPF)
ResendEnvoi d'emails transactionnelsÉtats-Unis (SCCs + certifié DPF)
PostHogAnalytics produitFrankfurt, Allemagne (EU)
Dash0Monitoring et observabilitéAWS EU (eu-west-1)
FullEnrichEnrichissement de donnéesÉtats-Unis (SCCs)
CladoEnrichissement de donnéesÉtats-Unis (SCCs)
GladiaTranscription audioFrance (EU)
MeetingBaasEnregistrement et bots de réunionFrance (EU)
ZeroEntropyIndexation et recherche vectorielleÉtats-Unis (SCCs)

5.2 Autres destinataires

  • Autorités compétentes : en cas d'obligation légale
  • Conseils professionnels : avocats, comptables (sous obligation de confidentialité)

Nous ne vendons jamais vos données personnelles à des tiers. Conformité Google API Services User Data Policy : L'utilisation par Cobalt des informations reçues via les APIs Google Workspace respecte la Google API Services User Data Policy, y compris les exigences de Limited Use. Les données obtenues via les APIs Google ne sont partagées avec aucun des sous-traitants listés ci-dessus à l'exception de ceux strictement nécessaires à la fourniture du Service : Scaleway pour l'hébergement sécurisé des données, et Microsoft Azure AI Foundry pour l'analyse d'emails assistée par IA lorsque vous en faites la demande (voir section 2.5).

6. Transferts de données hors Union Européenne

Nos données principales sont hébergées en France et dans l'Union Européenne (Scaleway, Vercel, Mistral AI, PostHog EU, Dash0 EU).

Certains de nos sous-traitants sont basés aux États-Unis. Pour ces transferts, nous nous appuyons sur :

  • Le Data Privacy Framework (DPF) : Resend, Stripe, Anthropic, Google et Microsoft sont certifiés sous le EU-US Data Privacy Framework, reconnu par la Commission européenne comme offrant un niveau de protection adéquat
  • Les Clauses Contractuelles Types (SCCs) : Pour FullEnrich, Clado et Anthropic, nous utilisons les clauses contractuelles types approuvées par la Commission européenne (Décision 2021/914)

Ces mécanismes garantissent que vos données bénéficient d'un niveau de protection équivalent à celui offert par le RGPD.

7. Durées de conservation

Type de donnéesDurée de conservation
Données de compte actifPendant toute la durée de votre abonnement
Données après suppression du compte30 jours (période de récupération), puis suppression définitive
Données de facturation10 ans (obligation légale française)
Données de candidats/prospectsSupprimées à votre demande ou à la suppression de votre compte
Logs techniques et sécurité12 mois
Données analytics (anonymisées)24 mois
CookiesVoir section 8

À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.

8. Cookies et technologies similaires

8.1 Types de cookies utilisés

TypeFinalitéDuréeBase légale
Cookies strictement nécessairesAuthentification, sécurité, fonctionnementSessionIntérêt légitime
Cookies de performanceAnalytics (PostHog)12 moisConsentement
Cookies fonctionnelsPréférences utilisateur12 moisConsentement

8.2 Gestion de vos préférences

Vous pouvez à tout moment gérer vos préférences de cookies via le bandeau de consentement présent sur notre site ou dans les paramètres de votre navigateur.

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

Comment exercer vos droits

DroitDescription
AccèsObtenir une copie de vos données personnelles
RectificationCorriger des données inexactes ou incomplètes
EffacementDemander la suppression de vos données
LimitationRestreindre temporairement le traitement
PortabilitéRecevoir vos données dans un format structuré
OppositionVous opposer au traitement basé sur l'intérêt légitime
Retrait du consentementRetirer votre consentement à tout moment

Réclamation auprès de l'autorité de contrôle

  • Par email : privacy@cobalt-ia.com
  • Dans l'application : Paramètres > Confidentialité > Exporter/Supprimer mes données

Nous répondrons à votre demande dans un délai d'un mois à compter de sa réception. Ce délai peut être prolongé de deux mois en cas de demande complexe, auquel cas nous vous en informerons. Révocation de l'accès Google Vous pouvez à tout moment révoquer l'accès de Cobalt à vos données Google de deux manières : • Depuis Cobalt : Paramètres > Intégrations > Déconnecter votre compte Google • Depuis votre compte Google : Rendez-vous sur myaccount.google.com/permissions et supprimez l'accès accordé à Cobalt La révocation entraîne la cessation immédiate de toute interaction de Cobalt avec vos données Google. Les emails déjà envoyés via Gmail et les événements déjà créés dans Google Calendar ne sont pas supprimés, mais Cobalt ne pourra plus en envoyer ou en créer de nouveaux. Les tokens d'authentification OAuth sont supprimés de nos serveurs dès la déconnexion.

Si vous estimez que le traitement de vos données constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés (CNIL) 3 Place de Fontenoy, TSA 80715 75334 Paris Cedex 07 www.cnil.fr

10. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement : Données chiffrées en transit (TLS 1.3) et au repos
  • Contrôle d'accès : Authentification forte, principe du moindre privilège
  • Infrastructure sécurisée : Hébergement certifié ISO 27001 (Scaleway)
  • Surveillance : Monitoring continu et détection d'anomalies
  • Sauvegardes : Sauvegardes régulières avec tests de restauration
  • Formation : Sensibilisation de notre équipe à la protection des données

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous vous en informerons dans les meilleurs délais conformément à nos obligations légales.

11. Utilisation de l'intelligence artificielle

Cobalt utilise des technologies d'intelligence artificielle (Mistral AI, Anthropic Claude, Google Gemini, Microsoft Azure AI Foundry) pour certaines fonctionnalités :

  • Recherche et matching de candidats
  • Génération de documents
  • Transcription et analyse de réunions
  • Recherche et analyse d'emails (voir section 2.5)

Important : - Aucune décision entièrement automatisée n'est prise sans intervention humaine - Les données traitées par l'IA ne sont pas utilisées pour entraîner des modèles tiers - Vous conservez le contrôle sur l'utilisation de ces fonctionnalités - Les données obtenues via les APIs Google Workspace ne sont jamais utilisées pour entraîner, ré-entraîner, améliorer ou alimenter un quelconque modèle de machine learning ou d'intelligence artificielle, qu'il soit généralisé ou personnalisé. Le contenu de vos emails Gmail n'est transmis à un modèle d'IA (Microsoft Azure AI Foundry) que lorsque vous demandez explicitement une analyse assistée par IA, et uniquement pour produire le résultat demandé (voir section 2.5).

12. Modifications de cette politique

Nous pouvons mettre à jour cette politique pour refléter des évolutions légales, techniques ou organisationnelles.

En cas de modification substantielle :

  • Nous vous en informerons par email ou via une notification dans l'application
  • La nouvelle version sera publiée sur cette page avec sa date de mise à jour

Votre utilisation continue du Service après modification vaut acceptation de la politique mise à jour.

13. Contact

Pour toute question concernant cette politique de confidentialité ou le traitement de vos données :

  • Email : privacy@cobalt-ia.com
  • Adresse : SKILLFORGE APP, Coignières (78310), France

Nous nous efforçons de répondre à toutes les demandes dans un délai de 5 jours ouvrés.

Cette politique de confidentialité est rédigée en français. En cas de traduction, la version française prévaut.

Pour toute question concernant cette politique, contactez-nous à : privacy@cobalt-ia.com