unolia

Politique de confidentialité

1. Objet et champ d’application

La présente Politique explique comment Unolia collecte, utilise, partage et conserve les données personnelles liées au site unolia.com, à l’application app.unolia.com, au support, à l’API et au serveur MCP.

Elle distingue deux rôles :

  • Unolia responsable du traitement, pour la gestion des comptes, abonnements, communications, sécurité et mesure de ses propres services
  • Unolia sous-traitant du Client, lorsque le Client choisit d’importer ou de traiter dans son Espace de travail des données concernant ses propres collaborateurs, clients, fournisseurs ou autres personnes

Les engagements applicables aux traitements réalisés pour le compte du Client figurent aussi à l’Article 14 des Conditions générales de service.

2. Responsable du traitement et contact

Le responsable des traitements propres à Unolia est :

Eser DENIZ, entrepreneur individuel, 10 chemin du Bergeron, 27930 Huest, France, SIREN 801 040 338, SIRET 801 040 338 00023.

Pour toute question ou demande relative aux données personnelles, vous pouvez écrire à privacy@unolia.com.

Cette adresse est le point de contact d’Unolia pour la protection des données. Elle ne signifie pas qu’un délégué à la protection des données a été formellement désigné auprès de la CNIL.

3. Données collectées

Les données effectivement traitées dépendent de votre utilisation, de votre rôle, de votre plan et des Services connectés.

3.1. Compte et authentification

Unolia peut traiter :

  • nom, adresse e-mail, langue, fuseau horaire et photo de profil
  • données nécessaires à l’affichage d’un avatar, comme une URL, un identifiant public ou l’adresse e-mail envoyée à Unavatar
  • mot de passe haché, état de vérification de l’e-mail, date de dernière connexion
  • date et version d’acceptation des textes
  • secret de double authentification, codes de récupération et sessions actives
  • préférences d’interface, favoris et projets récents
  • identifiants d’un compte GitHub ou GitLab connecté, nom d’utilisateur, e-mail, portées, dates d’expiration et jetons OAuth chiffrés

3.2. Espace de travail, équipe et accès

Unolia peut traiter :

  • nom et identifiant de l’Espace de travail
  • identité des membres et personnes invitées
  • rôles, autorisations, accès par projet et historique des changements
  • identités observées dans les Services connectés, appartenances à des groupes, rôles distants et écarts d’accès
  • adresses et paramètres de destinations de notification, notamment e-mail et Slack

3.3. Services connectés et Identifiants

Lorsque vous connectez un service tiers, Unolia peut traiter :

  • nom du fournisseur, nom de compte, adresse e-mail associée, identifiants de compte et état de connexion
  • clés API, jetons OAuth, secrets de webhook, paires d’identifiants et droits accordés
  • dates d’expiration, dernières synchronisations, erreurs et informations de santé de la connexion
  • sélections de ressources et préférences de synchronisation

Les jetons, credentials et secrets pris en charge par les modèles dédiés sont chiffrés au niveau applicatif avant leur enregistrement. Certains identifiants techniques restent visibles sous une forme non secrète afin d’assurer les relations, audits et révocations.

3.4. Projets et infrastructure

Unolia peut importer, créer ou calculer :

  • noms de projets, domaines, zones DNS, enregistrements, nameservers, données de propagation et certificats
  • adresses IP publiques et privées, noms de serveurs, régions, tailles, systèmes, versions et états
  • sites, environnements, domaines associés, branches, scripts et historiques de déploiement
  • noms et, lorsque la fonction l’exige, valeurs de variables d’environnement ou autres secrets techniques
  • données de supervision, checks, disponibilité, incidents, causes, chronologies et adresses d’origine
  • problèmes détectés, preuves techniques, corrections proposées et résultats de recontrôle

Les valeurs enregistrées dans les magasins de secrets dédiés sont chiffrées. Une donnée technique comme une adresse IP, un nom d’utilisateur, un domaine ou un journal peut constituer une donnée personnelle lorsqu’elle permet d’identifier une personne.

3.5. Dépôts, code et dépendances

Pour GitHub, GitLab et les services d’hébergement connectés, Unolia peut traiter :

  • nom, propriétaire, URL, visibilité, branche par défaut et identifiants du dépôt
  • commits, auteurs, noms d’utilisateur, adresses e-mail, messages, branches et références
  • exécutions de CI, jobs, statuts, acteurs, durées et liens vers les résultats
  • chemins et contenu limité de manifests et lockfiles nécessaires à l’inventaire des dépendances
  • noms et versions de paquets, licences, alertes CVE, avis de sécurité, fins de support et différences entre versions
  • déploiements, journaux récupérés à la demande et métadonnées de webhook

Unolia n’a pas pour finalité de copier l’intégralité d’un dépôt. Le contenu consulté dépend des fonctionnalités activées et des permissions accordées.

3.6. Coûts, abonnements et facturation

Unolia peut traiter :

  • plan, périodicité, état de l’abonnement, dates d’essai, renouvellement et résiliation
  • nom ou raison sociale, e-mail de facturation, adresse, pays, numéro de TVA et autres mentions de facture
  • identifiants Stripe, état des paiements, factures et quatre derniers chiffres ou marque de carte lorsqu’ils sont retournés par Stripe
  • coûts importés ou saisis, factures fournisseurs téléversées, lignes de facturation, usages, licences, devises, taux de change et répartitions par projet
  • adresses e-mail destinataires des factures

Unolia ne reçoit pas le numéro complet de la carte bancaire ni son cryptogramme.

3.7. Automatisations, activité, API et MCP

Unolia peut traiter :

  • recettes, étapes, déclencheurs, paramètres, confirmations, résultats, états, erreurs et durées d’automatisation
  • secrets d’automatisation chiffrés et informations indiquant leur portée ou leur expiration
  • journal des activités réalisées par les Utilisateurs, jetons, webhooks ou systèmes
  • clients OAuth, jetons API, portées, dates d’expiration, révocation et dernière utilisation
  • appels MCP, nom de l’outil, acteur, portées effectives, résultat, durée, erreurs limitées et résumé expurgé des arguments

Les arguments MCP sont filtrés selon des noms de clés sensibles et tronqués avant leur enregistrement. Unolia ne peut toutefois pas reconnaître tout secret placé dans un champ libre. N’envoyez pas de secret dans un champ qui ne lui est pas destiné.

3.8. Support, communications et marketing

Unolia peut traiter :

  • nom, adresse e-mail, organisation et contenu des échanges de support
  • pièces jointes, informations techniques et dates des échanges
  • inscription à une liste d’attente ou newsletter, consentement, désabonnement et données de délivrabilité
  • informations d’usage agrégées associées au compte, comme le nombre de projets ou de connexions, afin d’adapter les communications de service
  • événements d’inscription et d’avancement de l’onboarding, avec le nom, l’adresse e-mail et le nom de l’Espace de travail concernés, transmis à l’espace Slack interne d’Unolia pour le suivi opérationnel

3.9. Navigation, sécurité et observabilité

Unolia peut traiter :

  • adresse IP, user agent, URL, date, heure, identifiant de session et événements de sécurité
  • journaux serveur, requêtes échouées, traces d’erreur, performances et contexte technique nécessaire au diagnostic
  • audience du site marketing et des pages publiques de l’application mesurée sans cookie publicitaire par Fathom Analytics
  • événements réseau et de sécurité traités par Cloudflare pour le site marketing

Les champs nom, adresse e-mail et mot de passe sont nécessaires pour créer un compte. Leur absence empêche l’inscription. Les coordonnées de facturation et un moyen de paiement sont nécessaires pour souscrire une offre payante. Les Identifiants de Services connectés sont facultatifs, mais la fonction correspondante ne peut pas être fournie sans eux.

4. Sources des données

Les données proviennent :

  • de vous, lorsque vous créez un compte, configurez un Espace de travail, contactez le support ou saisissez une information
  • du propriétaire, des administrateurs ou des membres de votre Espace de travail
  • des Services connectés et de leurs webhooks, selon les permissions accordées
  • de sources techniques publiques, notamment DNS, certificats, registres de domaines, référentiels de versions, avis de sécurité et taux de change
  • du fonctionnement du Service, par exemple les journaux, activités, diagnostics, rapprochements et estimations
  • de Stripe pour la facturation et l’état des paiements

5. Finalités et bases légales

Finalité Données principales Base légale
Créer et administrer le compte du Client ou de son représentant Identité, authentification et préférences Exécution du Contrat ou mesures précontractuelles
Gérer les Utilisateurs invités par le Client Identité, équipe, rôle, autorisations et activité Intérêt légitime à fournir le Service demandé par le Client et à gérer ses accès
Sécuriser les comptes et le Service Sessions, IP, user agent, événements et journaux Intérêt légitime à prévenir les accès non autorisés et les abus
Fournir l’Espace de travail et synchroniser les Services connectés Données d’équipe, infrastructure, dépôts, monitorings, coûts et Identifiants Exécution du Contrat pour le Client. Pour les autres personnes présentes dans les Données Client, traitement sur instruction du Client
Exécuter les API, outils MCP, corrections et automatisations Portées, arguments, actions, résultats et journaux Exécution du Contrat ou traitement sur instruction du Client selon les données concernées
Gérer les abonnements, paiements et factures Coordonnées de facturation, plan, paiement et facture Exécution du Contrat et obligations légales comptables et fiscales
Assurer le support et les communications de service Coordonnées, échanges et informations techniques Exécution du Contrat et intérêt légitime à assister les Utilisateurs
Suivre les inscriptions et l’onboarding en interne Nom, adresse e-mail, nom de l’Espace de travail et événements d’onboarding Intérêt légitime à exploiter le Service et à accompagner les nouveaux Clients
Prévenir les abus et diagnostiquer les incidents IP, user agent, journaux, erreurs et traces Intérêt légitime à protéger, maintenir et améliorer le Service
Mesurer l’audience du site marketing et des pages publiques de l’application Pages vues et informations techniques limitées Intérêt légitime à comprendre l’usage du site, sous réserve des règles applicables aux traceurs
Envoyer une newsletter ou des communications promotionnelles E-mail, inscription, préférences et désabonnement Consentement lorsque requis, ou intérêt légitime dans les cas autorisés de prospection professionnelle
Défendre des droits et répondre aux autorités Données pertinentes au litige ou à la demande Obligation légale et intérêt légitime à constater, exercer ou défendre des droits

Lorsque Unolia agit comme sous-traitant, la base légale est déterminée par le Client responsable du traitement. Le Client doit informer les personnes concernées et documenter cette base. Les données de tiers importées depuis les systèmes du Client sont normalement traitées uniquement dans ce rôle de sous-traitant. Unolia ne contacte pas ces personnes pour ses propres finalités, sauf obligation légale ou instruction documentée du Client.

6. Services connectés choisis par le Client

Les Services connectés ne sont pas tous des sous-traitants d’Unolia. Ils restent généralement les fournisseurs directs du Client. Unolia échange avec eux sur instruction du Client.

Selon les fonctions disponibles, il peut s’agir notamment de :

  • DNS, domaines, cloud et CDN : AWS, Bunny.net, Cloudflare, DigitalOcean, Gandi, IONOS, Namecheap, OVHcloud, Porkbun et Vultr
  • dépôts et développement : GitHub et GitLab
  • hébergement et déploiement : Laravel Forge, Ploi et Laravel Cloud
  • supervision : Oh Dear
  • e-mail : Mailgun et Bento
  • collaboration : Slack
  • sources manuelles ou catalogue : UptimeRobot, Postmark, SendGrid, Bunny CDN, Amazon S3 et Cloudflare R2

Pour certaines fonctions, Unolia consulte aussi des sources publiques comme endoflife.date, GitHub Advisory Database, OSV, Packagist, npm et des services publics de taux de change. Ces sources reçoivent au minimum les paramètres techniques nécessaires à la requête.

Avant une connexion, consultez les conditions et politiques de confidentialité du service tiers. Limitez les droits du jeton à ce qui est nécessaire.

7. Destinataires et prestataires d’Unolia

L’accès est limité aux personnes et prestataires qui en ont besoin pour les finalités décrites.

La liste ci-dessous est en vigueur au 3 août 2026. Le statut « actif » a été vérifié dans le Service ou sur le site public. Le statut « conditionnel » signifie que le composant n’est destinataire que s’il est activé dans le déploiement. Stripe peut aussi agir comme responsable de traitement distinct pour certaines obligations de paiement et de lutte contre la fraude. Une instance Mailcoach ou un moteur de recherche exploité directement par Unolia, sans communication à un tiers, n’est pas un destinataire distinct.

Prestataire Statut et rôle Données susceptibles d’être traitées
OVH SAS, OVHcloud Actif. Sous-traitant ultérieur pour l’hébergement de l’application principale en France Données de compte, Données Client et journaux applicatifs
Cloudflare, Inc. Actif. CDN, DNS, sécurité et journaux réseau du site marketing IP, user agent, requêtes, événements de sécurité et données techniques
Stripe Payments Europe, Ltd. et groupe Stripe Actif lors d’une souscription. Paiement, abonnement, facturation et prévention de la fraude Coordonnées de facturation, identifiants client, paiement et facture
Mailgun Technologies, Inc. Conditionnel. Transport d’e-mails si Mailgun est configuré par Unolia Nom, adresse e-mail, contenu et métadonnées de délivrabilité
Laravel Holdings, Inc., Laravel Nightwatch Conditionnel. Sous-traitant ultérieur d’observabilité s’il est activé Erreurs, traces, performances et contexte technique, potentiellement associé à un Utilisateur ou à des Données Client
SmartBear Software, Bugsnag Conditionnel. Observabilité du site marketing si elle est activée Erreurs, traces et contexte technique de navigation
Conva Ventures, Inc., Fathom Analytics Actif. Mesure d’audience du site marketing et des pages publiques de l’application sans publicité comportementale Pages vues et informations techniques limitées
Slack Technologies, LLC, groupe Salesforce Actif. Alertes opérationnelles internes vers l’espace Slack d’Unolia, par exemple les inscriptions et l’avancement de l’onboarding Nom, adresse e-mail, nom de l’Espace de travail et date de l’événement
Unavatar, service de Microlink Actif lors de l’affichage d’un avatar. Résolution et mise en cache de photos de profil Adresse e-mail, identifiant public, nom de service et source d’avatar

Unolia peut aussi communiquer des données à ses conseils, assureurs, autorités ou juridictions lorsque cela est nécessaire pour respecter la loi ou défendre ses droits. Unolia ne vend pas les données personnelles et ne les utilise pas pour de la publicité comportementale.

Tout ajout ou remplacement d’un sous-traitant ultérieur est annoncé selon le délai et le mécanisme d’objection prévus à l’Article 14.6 des Conditions générales de service.

8. Localisation de l’infrastructure et transferts internationaux

La présente section constitue le registre en ligne d’Unolia relatif à la localisation de son infrastructure et aux garanties contre les accès gouvernementaux internationaux. Elle est mise à jour avec la liste des prestataires.

Composant du Service Juridiction et localisation principales
Application principale et point d’accès API Infrastructure OVHcloud située en France, soumise au droit français et au droit de l’Union européenne
Base de données, cache, files et recherche internes Services internes du déploiement principal, non exposés comme prestataires SaaS distincts
Site marketing et protection réseau Infrastructure d’origine en Europe avec réseau périphérique mondial Cloudflare, susceptible de traiter des données techniques dans plusieurs pays
Paiement, alertes internes et services conditionnels Localisations indiquées par les contrats et politiques des prestataires listés à la Section 7, notamment l’EEE, le Canada et les États-Unis selon le service activé

Pour protéger les données personnelles et non personnelles contre un accès international incompatible avec le droit de l’Union, Unolia limite les données communiquées, chiffre les communications, chiffre les Identifiants sensibles enregistrés, restreint les accès et impose des engagements contractuels adaptés. Dans la mesure permise par la loi, Unolia ou son prestataire examine les demandes publiques, conteste celles qui sont irrégulières ou disproportionnées et informe le Client lorsqu’une demande affecte ses données.

Certains prestataires ou Services connectés peuvent traiter des données depuis un pays situé hors de l’Espace économique européen.

Pour les données personnelles, le transfert repose selon le cas sur :

  • une décision d’adéquation de la Commission européenne
  • le cadre de protection des données UE-États-Unis pour les organismes certifiés
  • les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires
  • une autre garantie ou dérogation prévue par le RGPD

Fathom est établi au Canada, pays bénéficiant d’une décision d’adéquation dans le champ applicable. Pour les prestataires américains, Unolia s’appuie sur le cadre UE-États-Unis lorsque l’entité concernée est certifiée, ou sur les clauses contractuelles types et des mesures supplémentaires. Vous pouvez demander la destination et une copie ou un résumé de la garantie applicable à un transfert en écrivant à privacy@unolia.com.

9. Durées de conservation

Unolia ne conserve les données que pendant une durée nécessaire à la finalité ou à une obligation légale.

Catégorie Durée ou critère
Compte vérifié et Espace de travail actif Pendant la relation contractuelle, puis jusqu’à leur suppression technique et la rotation normale des sauvegardes
Compte non vérifié Suppression automatique après environ sept jours
Preuve d’acceptation des textes Pendant la relation, puis pendant le délai de prescription applicable à la preuve du Contrat
Données actives de projets, fournisseurs et ressources Pendant l’existence de l’Espace de travail ou jusqu’à leur suppression par un Utilisateur autorisé
Historiques de coûts, activités, automatisations, synchronisations, monitorings, problèmes, versions et MCP Selon le plan, actuellement 30, 182, 365 ou 1 095 jours. L’essai utilise une fenêtre de 90 jours. Sans essai ou abonnement actif, la purge est suspendue et l’historique reste figé jusqu’à réactivation ou suppression de l’Espace par son Propriétaire
Données excédant la nouvelle durée après une baisse de plan Suppression après une période de grâce actuellement fixée à sept jours
Identifiants de fournisseur Jusqu’à la déconnexion, la révocation, la suppression de l’Espace ou leur remplacement, sous réserve des journaux techniques nécessaires
Jetons OAuth et API expirés ou révoqués Purge régulière selon les mécanismes d’authentification, avec conservation possible de références non secrètes dans les audits
Factures et pièces comptables Dix ans à compter de la clôture de l’exercice concerné, conformément aux obligations applicables
Échanges de support et réclamations Pendant le temps nécessaire au traitement de la demande et à la relation, puis pendant le délai utile à la constatation, l’exercice ou la défense de droits
Prospects et liste d’attente Jusqu’au retrait du consentement, à la demande de suppression ou à l’issue de la période de prospection applicable, avec une revue périodique des contacts inactifs
Preuve du consentement et opposition à la prospection Pendant la durée nécessaire à démontrer le respect du choix et à éviter une nouvelle sollicitation
Journaux de sécurité et d’accès Douze mois au plus à compter de leur collecte, puis suppression ou anonymisation. Un incident, une obligation légale ou un besoin probatoire peut justifier une conservation isolée plus longue des entrées concernées
Erreurs et traces d’observabilité Pendant la durée minimale configurée auprès du prestataire qui permet le diagnostic, puis agrégation ou suppression
Webhooks entrants Les événements traités sont supprimés après environ 30 jours. Un événement en échec ou non traité est conservé jusqu’à sa résolution ou sa suppression afin de permettre le diagnostic

Lorsqu’un Espace de travail est supprimé, les abonnements sont arrêtés et les ressources associées sont purgées par le Service. Une sauvegarde isolée peut conserver temporairement une copie résiduelle. Elle n’est utilisée qu’en cas de restauration technique et disparaît lors de sa rotation normale.

10. Cookies et technologies similaires

L’application utilise des cookies et stockages strictement nécessaires pour :

  • maintenir une session authentifiée
  • protéger les formulaires contre les attaques CSRF
  • conserver les choix de sécurité et d’interface nécessaires

Le site marketing et les pages publiques de l’application chargent Fathom Analytics pour une mesure d’audience sans cookie publicitaire. Cloudflare peut traiter des identifiants techniques et déposer des cookies de sécurité lorsqu’ils sont nécessaires à la protection du site.

Si une technologie non essentielle nécessitant un consentement est ajoutée, Unolia demandera ce consentement avant son activation et permettra de le retirer aussi facilement.

11. Sécurité

Unolia met en œuvre des mesures adaptées au risque, notamment :

  • chiffrement TLS des communications
  • hachage des mots de passe
  • chiffrement applicatif des jetons OAuth, credentials de fournisseurs, destinations de notification et secrets dédiés
  • isolation logique des Espaces de travail et contrôles d’autorisation
  • double authentification disponible
  • portées pour les jetons API et MCP
  • masquage et limitation des arguments dans les audits MCP
  • restrictions d’accès aux systèmes et journaux
  • surveillance, mises à jour, sauvegardes et procédures de réponse aux incidents

Aucun système n’offre une sécurité absolue. Vous devez protéger vos Identifiants, appliquer le moindre privilège et signaler sans délai toute anomalie à support@unolia.com.

En cas de violation de données personnelles, Unolia applique les obligations des articles 33 et 34 du RGPD. Lorsque Unolia agit comme sous-traitant, elle informe le Client responsable du traitement dans les meilleurs délais après en avoir pris connaissance.

12. Vos droits

Selon le traitement et les conditions prévues par le RGPD, vous pouvez demander :

  • l’accès à vos données et une copie
  • la rectification de données inexactes
  • l’effacement de données
  • la limitation d’un traitement
  • l’opposition à un traitement fondé sur l’intérêt légitime
  • la portabilité des données fournies, lorsque le traitement repose sur le consentement ou le Contrat et est automatisé
  • le retrait du consentement à tout moment, sans remettre en cause les traitements antérieurs
  • des informations sur les garanties d’un transfert international

Vous pouvez également définir des directives relatives au sort de vos données après votre décès dans les conditions prévues par le droit français.

Envoyez votre demande à privacy@unolia.com. Unolia peut demander une preuve d’identité proportionnée en cas de doute raisonnable. Une réponse est apportée en principe dans un délai d’un mois, qui peut être prolongé dans les conditions du RGPD.

Si les données ont été importées par votre organisation dans son Espace de travail, contactez d’abord cette organisation. Elle est responsable du traitement et Unolia l’assistera pour répondre.

Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France, ou auprès de votre autorité de contrôle locale.

13. Décisions automatisées

Unolia réalise des rapprochements, estimations, scores, détections et suggestions automatiques. Ces traitements assistent les Utilisateurs mais ne produisent pas, par eux-mêmes, une décision juridique ou un effet similaire significatif concernant une personne physique.

Les actions externes sont déclenchées par un Utilisateur, un jeton autorisé, une automatisation configurée par le Client ou un événement qu’il a choisi. Le Client reste responsable de la configuration des autorisations et confirmations.

14. Mineurs

Le Service n’est pas destiné aux mineurs. Unolia ne collecte pas sciemment de données directement auprès d’un mineur pour créer un compte.

15. Mise à jour de la Politique

Unolia peut modifier cette Politique pour refléter l’évolution du Service, de ses prestataires ou de la réglementation. Une modification substantielle est signalée dans le Service ou par e-mail avant son entrée en vigueur lorsque cela est raisonnablement possible.

La date affichée en haut de la page indique la dernière mise à jour.


Dernière mise à jour : 11 septembre 2026