Politique de confidentialité

Dernière mise à jour : 11 septembre 2026

1. Objet

APP WORK édite et exploite la plateforme « Embauche tes agents », qui permet aux entreprises de confier des tâches métier à une équipe d'agents d'intelligence artificielle, cadrés, déployés et supervisés par nos opérateurs.

Notre activité consiste précisément à traiter, pour le compte de nos clients, des informations qui leur sont confiées : la rigueur en la matière n'est pas pour nous une formalité, c'est une condition d'exercice.

La présente politique explique quelles données nous collectons lorsque vous utilisez cette plateforme ou entrez en relation avec nous, pourquoi, combien de temps nous les conservons, avec qui nous les partageons et quels droits vous pouvez exercer.

Une distinction essentielle. Deux catégories de données coexistent, et nos obligations ne sont pas les mêmes :

  • Les données que nous traitons pour notre propre compte : celles des visiteurs du site, des prospects, des utilisateurs de la plateforme et de nos clients. Nous en sommes responsable du traitement. Elles font l'objet des sections 2 à 3.
  • Les données que vous nous confiez en utilisant le service : le contenu auquel vos agents accèdent dans vos propres outils, les documents que vous nous transmettez, les informations sur vos clients ou vos salariés que ce contenu comporte. Vous en restez responsable ; nous agissons comme sous-traitant. Cette situation est traitée à la section 4.

Comprendre cette frontière est le meilleur moyen de savoir à qui adresser une demande.

2. Responsable du traitement

APP WORK, société par actions simplifiée
Siège social : 5 bis rue Béranger, 75003 Paris — France
824 585 962 R.C.S. Paris

Pour toute question relative à la protection des données ou pour exercer vos droits : rgpd@app-work.com

Nous n'avons pas désigné de délégué à la protection des données au sens de l'article 37 du RGPD, notre activité n'entrant pas dans les cas rendant cette désignation obligatoire. Un référent interne est cependant chargé du suivi de ces questions et répond à l'adresse ci-dessus.

3. Les données que nous traitons pour notre propre compte

3.1. Le parcours de qualification en ligne

Avant toute relation contractuelle, la plateforme propose un parcours au cours duquel vous décrivez votre activité et votre besoin. Nous traitons alors : le secteur d'activité renseigné, la description de votre besoin — saisie au clavier ou dictée —, les documents que vous choisissez de joindre, et les réponses aux questions de cadrage.

  • Finalité : comprendre votre besoin, identifier les tâches automatisables, vous proposer une équipe d'agents adaptée et estimer le coût de la prestation.
  • Base légale : l'exécution de mesures précontractuelles prises à votre demande, et notre intérêt légitime à qualifier les demandes entrantes.
  • Traitement automatisé : votre description et vos documents sont analysés par un modèle d'intelligence artificielle afin de produire une proposition d'équipe. Cette analyse est une aide à la décision : la proposition est revue par un commercial avant tout engagement, et n'a aucun effet juridique à votre égard.
  • Documents joints : ils peuvent contenir des données personnelles concernant des tiers — vos clients, vos salariés, vos fournisseurs. Nous vous invitons à ne transmettre que ce qui est nécessaire à la compréhension de votre besoin, et à écarter les documents contenant des données sensibles.
  • Durée de conservation : 3 ans à compter de notre dernier contact, si la relation ne se poursuit pas.

3.2. Votre compte et son accès

La création d'un compte suppose la vérification de votre numéro de téléphone par l'envoi d'un code à usage unique. Nous traitons à ce titre : vos nom et prénom, votre adresse e-mail, votre numéro de téléphone, votre société et votre fonction, ainsi que les éléments techniques nécessaires à l'authentification.

  • Finalité : créer et sécuriser votre accès, prévenir les créations de comptes frauduleuses, vous permettre de retrouver votre espace.
  • Base légale : l'exécution du contrat ou des mesures précontractuelles, et notre intérêt légitime à sécuriser l'accès au service.
  • Durée de conservation : tant que le compte existe. Vous pouvez en demander la suppression à tout moment à rgpd@app-work.com, dans les conditions prévues à la section 10. Les journaux relatifs aux envois de codes de vérification sont conservés 12 mois.

3.3. La relation contractuelle

Si nous travaillons ensemble, nous traitons les données nécessaires à l'exécution du contrat et au suivi de la relation : coordonnées professionnelles de vos interlocuteurs, échanges, comptes rendus, éléments de facturation et de comptabilité.

  • Base légale : l'exécution du contrat, et le respect de nos obligations légales et comptables.
  • Durée de conservation : pendant toute la durée de la relation contractuelle, puis 5 ans à compter de son terme au titre de la prescription commerciale. Les pièces comptables et les factures sont conservées 10 ans conformément au Code de commerce.

3.4. La qualification de nos prospects

Pour préparer nos échanges commerciaux, nous complétons les informations que vous nous transmettez par des données professionnelles issues de sources publiques : registres légaux des entreprises consultés par leur numéro d'identification, sites institutionnels, profils professionnels publiquement accessibles.

  • Nature des données : dénomination sociale, forme juridique, effectif, secteur, dirigeants, coordonnées professionnelles, éléments publics relatifs à l'activité.
  • Finalité : qualifier la demande, préparer l'entretien commercial, dimensionner la proposition.
  • Base légale : notre intérêt légitime à qualifier nos prospects.
  • Information sur la collecte indirecte : lorsque ces données ne proviennent pas de vous, la présente section vaut information au titre de l'article 14 du RGPD. Vous pouvez à tout moment nous demander quelles informations nous détenons et leur origine.
  • Durée de conservation : 3 ans à compter du dernier contact.

3.5. Nos actions de prospection

Nous pouvons contacter des professionnels par courrier électronique, téléphone ou messagerie professionnelle pour leur présenter nos services, lorsque le message est en lien direct avec leur fonction.

  • Base légale : notre intérêt légitime à faire connaître notre offre.
  • Vos droits : vous pouvez vous y opposer à tout moment, sans justification, en répondant au message reçu ou en écrivant à rgpd@app-work.com. Nous cessons alors immédiatement de vous solliciter.
  • Durée de conservation : 3 ans à compter du dernier contact.

3.6. Vos échanges sur la plateforme

La plateforme vous permet de dialoguer avec vos agents et avec les superviseurs qui les encadrent. Nous conservons ces échanges.

  • Finalité : assurer la continuité du service, permettre aux superviseurs de reprendre un dossier, tracer les instructions données, traiter les réclamations et améliorer la qualité de la prestation.
  • Base légale : l'exécution du contrat.
  • Saisie vocale : le champ de saisie vous permet de dicter votre message. Cette fonction est celle de votre navigateur : votre voix est traitée par l'éditeur de celui-ci, selon ses propres conditions, et nous n'en recevons que le texte transcrit. Aucun enregistrement sonore ne parvient à nos serveurs ni n'y est conservé. Vous pouvez la désactiver dans les réglages de votre navigateur, ou simplement ne pas l'utiliser.
  • Durée de conservation : la durée de la relation contractuelle, puis 12 mois.

3.7. Le fonctionnement, la sécurité et la traçabilité du service

Nos serveurs et notre outillage technique enregistrent les données nécessaires au fonctionnement et au contrôle du service : adresse IP, date et heure de connexion, pages consultées, type de navigateur et de terminal, journaux d'exécution des agents, décisions de validation prises par les superviseurs et leur auteur, volumes traités.

  • Finalité : assurer le fonctionnement et la disponibilité de la plateforme, prévenir les abus et les tentatives d'intrusion, diagnostiquer les incidents, mesurer la consommation aux fins de facturation, et garantir la traçabilité des validations humaines.
  • Base légale : notre intérêt légitime à assurer la sécurité et la fiabilité du service, et l'exécution du contrat pour ce qui concerne la facturation et la traçabilité.
  • Durée de conservation : 12 mois pour les journaux techniques et les journaux d'exécution. Les décisions de validation et les éléments servant à la facturation sont conservés pour la durée de la relation contractuelle, puis 5 ans. Les enregistrements relatifs aux appels et leurs transcriptions sont conservés 90 jours.

4. Les données que vous nous confiez en utilisant le service

Lorsque vous connectez vos outils à la plateforme et confiez des automatisations à vos agents, ceux-ci accèdent à des données qui appartiennent à votre périmètre de responsabilité : messages, fiches clients, documents, tableaux, catalogues. Vous en êtes responsable du traitement ; nous agissons comme sous-traitant au sens de l'article 28 du RGPD.

Dans ce cadre :

  • nous n'intervenons que sur instruction documentée, pour les seules finalités que vous avez définies lors du cadrage ;
  • nous ne réutilisons jamais ces données pour notre propre compte, à quelque fin que ce soit, et notamment pas pour entraîner, entraîner à nouveau ou améliorer des modèles d'intelligence artificielle ;
  • nos collaborateurs, en France comme à Madagascar, sont soumis à une obligation contractuelle de confidentialité et n'accèdent qu'au périmètre qui leur est confié ;
  • un contrat de sous-traitance conforme à l'article 28 formalise le périmètre, les mesures de sécurité, le recours à d'autres sous-traitants, l'assistance en cas de demande d'exercice de droits ou de violation de données, et les conditions de restitution ou de suppression des données en fin de mission ;
  • les transferts hors Union européenne sont encadrés dans les conditions décrites à la section 7 ;
  • vous pouvez à tout moment révoquer l'accès accordé à un outil depuis votre espace ou par l'intermédiaire de votre superviseur.

Les accès à vos outils. Connecter un outil crée une autorisation d'accès délivrée par ce service à la plateforme. Cette autorisation est limitée aux périmètres d'accès que vous approuvez au moment de la connexion.

Pour les outils connectés par l'intermédiaire de notre prestataire d'interconnexion, qui couvre la grande majorité des services proposés, nous ne détenons pas les jetons d'accès à vos comptes : ils sont conservés par ce prestataire, et notre plateforme ne manipule qu'une référence à la connexion. Nous ne pouvons donc ni extraire ni réutiliser ces accès en dehors du service.

Vous pouvez retirer une connexion à tout moment depuis votre espace ou par l'intermédiaire de votre superviseur : la plateforme cesse alors immédiatement de l'utiliser. Pour que l'autorisation soit également révoquée auprès du service concerné, il convient de la retirer depuis ce service, dans les paramètres de sécurité de votre compte.

Les prestataires techniques mentionnés à la section 6 peuvent, dans l'exercice du rôle qui leur est confié, traiter ces contenus : c'est le cas des fournisseurs de modèles d'intelligence artificielle et de l'outil de traçabilité des exécutions. Ils sont soumis aux mêmes obligations contractuelles que celles décrites ci-dessus.

Si vous êtes une personne concernée par un traitement réalisé par nos agents pour le compte de l'un de nos clients — parce que vous êtes son client, son salarié ou son fournisseur — votre demande doit être adressée à ce client, qui en est responsable. Si vous nous la transmettez directement, nous la relaierons sans délai et n'y répondrons pas nous-mêmes, faute de qualité pour le faire.

5. Recours à l'intelligence artificielle et supervision humaine

L'intelligence artificielle est au cœur du service. Nous en décrivons ici l'usage et les garde-fous.

Ce que font les agents. Chaque agent est configuré par nos opérateurs pour un périmètre précis : une mission, des compétences, des outils autorisés, des règles de décision. Il n'agit pas au-delà de ce périmètre. Les modèles utilisés sont fournis par des prestataires spécialisés, identifiés à la section 6 ; ils sont mobilisés par appel technique, pour le seul traitement demandé.

La supervision humaine. Notre modèle repose sur une supervision humaine, et non sur une autonomie totale. Les actions sensibles — écriture dans un système tiers, envoi d'un message externe, publication — sont soumises aux points de validation définis avec vous lors du cadrage : un superviseur relit et approuve avant exécution. Chaque décision de validation est journalisée avec son auteur, sa date et son objet. Vous pouvez faire évoluer ce niveau de contrôle avec votre superviseur.

Absence de décision automatisée. Aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, n'est prise sur le seul fondement d'un traitement automatisé. Nous ne réalisons pas de profilage à des fins publicitaires.

Transparence. Conformément au règlement européen sur l'intelligence artificielle, l'interface indique lorsque votre interlocuteur est un agent d'intelligence artificielle, et les contenus produits par les agents sont identifiés comme générés par intelligence artificielle.

Vos données et l'entraînement des modèles. Ni vos contenus, ni ceux de vos interlocuteurs ne sont utilisés pour entraîner ou améliorer des modèles d'intelligence artificielle, que ce soit par nous ou par nos prestataires.

6. Destinataires de vos données

Vos données sont accessibles aux seules personnes qui en ont besoin dans l'exercice de leurs fonctions : nos équipes commerciales, administratives et de supervision, en France et à Madagascar, dans la limite de leurs habilitations.

Nous faisons appel à des prestataires techniques qui agissent comme sous-traitants, sur instruction et dans le cadre d'engagements contractuels de confidentialité et de sécurité :

PrestataireRôleÉtablissement
Vercel Inc.Exécution et diffusion de la plateformeÉtats-Unis
SCALEWAYHébergement de la base de données de productionFrance
Supabase Pte. Ltd.Stockage des documents transmis et des pièces jointes des conversationsSingapour (entité contractante)
Upstash, Inc.Cache technique et files de traitementÉtats-Unis
AnthropicModèles d'intelligence artificielleÉtats-Unis
OpenAIVectorisation des contenus pour la mémoire des agentsÉtats-Unis
ComposioConnexion technique aux outils tiers du clientÉtats-Unis
LangfuseTraçabilité et observabilité des exécutions(région à confirmer : UE ou États-Unis)
TwilioEnvoi des codes de vérification par SMSÉtats-Unis
Cal.com, Inc.Prise de rendez-vous commerciauxÉtats-Unis
PappersConsultation des registres légaux d'entreprisesFrance
Google Ireland Ltd. — Google WorkspaceMessagerie professionnelle et outils bureautiquesIrlande
Odoo S.A.Outil de gestion de la relation clientBelgique
BEEPEEOO SARLCadrage, configuration et supervision des agentsMadagascar

Les outils que vous connectez vous-même à la plateforme ne sont pas nos sous-traitants : ce sont vos propres services, auprès desquels vous nous autorisez à agir en votre nom.

Nous ne vendons pas vos données et ne les communiquons à aucun tiers à des fins publicitaires. Elles peuvent être transmises à des tiers dans deux cas seulement : lorsqu'une obligation légale ou une réquisition d'autorité compétente nous y contraint, et lorsque la défense de nos droits en justice le rend nécessaire.

Vous pouvez obtenir la liste à jour de nos sous-traitants en écrivant à rgpd@app-work.com. Nos clients sont informés préalablement de tout changement affectant les sous-traitants intervenant sur leurs propres données, et peuvent s'y opposer dans les conditions prévues au contrat.

7. Transferts de données hors Union européenne

Le fonctionnement de la plateforme implique deux catégories de transferts hors de l'Union européenne.

Madagascar. Nos équipes de supervision sont situées à Madagascar. Les demandes entrantes, les échanges commerciaux et l'activité des agents sont donc consultés depuis Madagascar. Madagascar ne fait pas l'objet d'une décision d'adéquation de la Commission européenne. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), signées entre APP WORK et notre entité malgache BEEPEEOO. Ces clauses sont complétées par les mesures techniques et organisationnelles décrites à la section 8.

Les traitements réalisés à Madagascar relèvent en parallèle de la loi malgache n° 2014-038 du 9 janvier 2015 sur la protection des données à caractère personnel, sous le contrôle de la Commission Malagasy de l'Informatique et des Libertés (CMIL).

Prestataires techniques établis hors de l'Union européenne. La base de données de production est hébergée en France. En revanche, plusieurs des prestataires listés à la section 6 — notamment celui qui exécute l'application et les fournisseurs de modèles d'intelligence artificielle — sont établis en dehors de l'Union européenne, principalement aux États-Unis. Les transferts qui en résultent sont encadrés soit par une décision d'adéquation de la Commission européenne, soit par les clauses contractuelles types, complétées le cas échéant de mesures supplémentaires.

Vous pouvez obtenir communication des garanties mises en place, prestataire par prestataire, en écrivant à rgpd@app-work.com.

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées aux risques, parmi lesquelles :

  • chiffrement des échanges avec la plateforme et avec nos outils de travail (protocole HTTPS, connexions authentifiées) ;
  • gestion nominative des accès, selon le principe du moindre privilège, avec revue des habilitations lors des mouvements de personnel ;
  • authentification renforcée sur les outils métier hébergeant des données ;
  • vérification du numéro de téléphone à la création de compte ;
  • cloisonnement des données par client : un agent n'accède qu'aux outils et aux données du client pour lequel il est déployé ;
  • limitation des outils et des actions accessibles à chaque agent à ce qui est nécessaire à sa mission ;
  • points de validation humaine avant les actions sensibles, et journalisation nominative des décisions ;
  • clause de confidentialité dans les contrats de travail de l'ensemble de nos collaborateurs, en France comme à Madagascar ;
  • sensibilisation régulière des équipes à la protection des données et aux règles de sécurité ;
  • contrôle des accès physiques à nos locaux de production ;
  • journalisation des accès et sauvegardes régulières ;
  • procédure interne de gestion des incidents et des violations de données, incluant la notification à l'autorité compétente et aux personnes concernées lorsque les conditions en sont réunies.

Aucun dispositif ne peut garantir une sécurité absolue. Nous nous engageons à réagir sans délai en cas d'incident et à en informer les personnes concernées dans les conditions prévues par le RGPD.

9. Cookies et traceurs

La plateforme n'utilise que les cookies strictement nécessaires à son fonctionnement : maintien de votre session, sécurité de la navigation, et fonctionnement des interfaces d'administration pour nos équipes. Ces cookies ne requièrent pas votre consentement en application de l'article 82 de la loi Informatique et Libertés, et leur durée de vie n'excède pas 13 mois.

Nous n'utilisons ni cookie publicitaire, ni traceur de réseau social, ni outil de mesure d'audience nécessitant votre consentement. Les liens vers nos comptes sur les réseaux sociaux sont de simples liens sortants : aucun traceur n'est déposé sur votre terminal tant que vous ne les activez pas.

Vous pouvez à tout moment configurer votre navigateur pour supprimer les cookies déjà enregistrés ou refuser leur enregistrement. Le blocage des cookies nécessaires peut altérer le fonctionnement de certaines fonctionnalités.

10. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :

  • accès : obtenir la confirmation qu'elles sont traitées et en recevoir une copie ;
  • rectification : faire corriger des données inexactes ou incomplètes ;
  • effacement : en obtenir la suppression, dans les cas prévus par le règlement ;
  • limitation : demander la suspension temporaire d'un traitement ;
  • opposition : vous opposer à un traitement fondé sur notre intérêt légitime, notamment à la prospection commerciale ;
  • portabilité : recevoir vos données dans un format structuré et couramment utilisé ;
  • retrait du consentement : lorsque le traitement repose sur votre consentement, le retirer à tout moment, sans que cela remette en cause la licéité des traitements antérieurs.

Pour exercer ces droits, écrivez à rgpd@app-work.com en précisant votre demande. Nous y répondons dans un délai d'un mois à compter de sa réception, délai pouvant être prolongé de deux mois pour les demandes complexes, auquel cas nous vous en informons.

Si un doute raisonnable subsiste sur votre identité, nous pourrons vous demander un élément complémentaire permettant de la vérifier, strictement limité à ce qui est nécessaire.

Si votre demande porte sur des données traitées par nos agents pour le compte de l'un de nos clients, voyez la section 4 : elle doit être adressée à ce client.

11. Réclamation

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr

Pour les traitements réalisés sur le territoire malgache, la Commission Malagasy de l'Informatique et des Libertés (CMIL) est l'autorité compétente.

12. Évolution de la présente politique

Nous pouvons faire évoluer cette politique pour tenir compte de changements dans nos traitements, nos outils ou la réglementation applicable. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, nous en informons les personnes concernées par un moyen approprié.

Une question sur vos données ?

Pour exercer vos droits ou obtenir la liste à jour de nos sous-traitants : rgpd@app-work.com. Pour cadrer un besoin, le chat répond tout de suite.

Décrire mon besoinOu discuter sur WhatsApp