Qui est responsable du traitement
Le responsable du traitement est Jonathan Kablan, personne
physique, éditeur du service Agent Neo. Aucune société n'exploite le service.
Toute question relative aux données personnelles peut être adressée à
contact@agent-neo.cloud.
Le service est hébergé sur un serveur privé virtuel loué à
OVH SAS, 2 rue Kellermann, 59100 Roubaix, France. Les données
sont stockées et traitées en France, sous réserve des transferts décrits à
l'article 7.
Ce que voit un simple visiteur
Les pages publiques de agent-neo.cloud sont des fichiers statiques.
Elles n'exécutent aucun JavaScript, ne déposent
aucun cookie, n'intègrent aucun outil de mesure d'audience,
aucun bouton de réseau social et aucune ressource chargée depuis un autre
domaine — les polices de caractères sont servies depuis le serveur lui-même.
Naviguer sur ce site ne crée donc aucun profil, aucun identifiant et aucun
suivi entre les visites. Seul le journal technique du serveur enregistre le
passage, dans les conditions décrites à l'article 4.
Le détail figure sur la page dédiée aux cookies.
La console d'administration
La console admin.agent-neo.cloud est réservée à l'éditeur. Elle
n'est pas ouverte à l'inscription : aucun compte visiteur ne peut y être créé.
Données de compte
- un identifiant et une empreinte du mot de passe — jamais le mot de passe lui-même ;
- les sessions ouvertes (jeton aléatoire, date d'expiration, dernière activité) ;
- l'horodatage et l'adresse IP des connexions, à des fins de détection d'accès anormal.
Alertes de sécurité
Une connexion à la console déclenche l'envoi d'un courriel d'avertissement à
l'éditeur. Ce courriel transite par le serveur SMTP de Google (Gmail).
Données de travail
La console conserve les projets lancés, leurs étapes d'exécution, les journaux
produits par les agents, les demandes d'approbation et le décompte des coûts
par appel de modèle. Ces données décrivent du code et des tâches techniques ;
elles ne sont pas destinées à contenir de données personnelles.
Journaux techniques et sécurité
Comme tout serveur exposé sur Internet, Agent Neo journalise les requêtes qu'il
reçoit. Sont enregistrés : l'adresse IP, la date et l'heure,
l'URL demandée, le code de réponse HTTP et l'agent utilisateur du navigateur.
Ces journaux poursuivent une seule finalité : assurer la sécurité et le bon
fonctionnement du service. Ils permettent notamment à CrowdSec de détecter et
de bloquer les tentatives d'intrusion automatisées, en inscrivant temporairement
l'adresse concernée sur une liste de blocage.
La base légale est l'intérêt légitime de l'éditeur à protéger
son infrastructure (article 6.1.f du RGPD). Ces journaux ne sont ni revendus,
ni utilisés à des fins commerciales, ni croisés avec d'autres sources.
En cas d'erreur applicative, une trace technique est transmise à Sentry pour
diagnostic. Elle contient l'URL, la pile d'appels et le contexte de la requête.
Ce qui est envoyé aux modèles d'IA
Agent Neo fait appel à des modèles de langage pour écrire et relire du code.
Les instructions, les extraits de code et les documents transmis à un agent
sortent du serveur et sont envoyés au fournisseur du modèle
retenu pour l'appel.
À retenir
Ne confiez à un agent aucune donnée personnelle, aucun secret et aucun
document confidentiel que vous ne voudriez pas voir quitter le serveur.
L'éditeur ne maîtrise pas la durée de conservation appliquée par chaque
fournisseur de modèle.
Le routage est assuré par LiteLLM. Les appels partent par défaut chez Anthropic
et basculent, au-delà d'un plafond de dépense quotidien, vers Mistral AI, Groq,
NVIDIA ou OpenRouter. La liste complète figure à l'article 7.
Comptes de réseaux sociaux
Le service intègre Postiz, qui permet de publier sur des réseaux sociaux. Si
l'éditeur y connecte un compte, le serveur conserve le
jeton d'accès OAuth délivré par le réseau concerné, ainsi que
l'identifiant public et le nom du compte.
Ces jetons ne servent qu'à publier et à relever les statistiques des
publications. Ils ne sont transmis à personne. Ils peuvent être révoqués à tout
moment, soit depuis Postiz, soit depuis les réglages de sécurité du réseau
social concerné — la révocation côté réseau social rend le jeton immédiatement
inutilisable.
Aucune donnée relative aux abonnés ou aux contacts de ces comptes n'est
collectée ni conservée.
Destinataires et transferts hors UE
Aucune donnée n'est vendue, louée ni cédée. Elle n'est communiquée qu'aux
prestataires techniques strictement nécessaires au fonctionnement du service :
| Prestataire | Rôle | Zone |
| OVH SAS | Hébergement du serveur et des sauvegardes chiffrées | France |
| Mistral AI | Modèle de langage | France |
| Anthropic | Modèle de langage (fournisseur par défaut) | États-Unis |
| Groq · NVIDIA · OpenRouter | Modèles de langage de secours | États-Unis |
| Sentry | Collecte des erreurs applicatives | États-Unis |
| Google | Envoi des courriels de sécurité (SMTP) | États-Unis |
| GitHub | Hébergement des dépôts de code | États-Unis |
| Telegram | Notifications d'exploitation adressées à l'éditeur | Hors UE |
| Réseaux sociaux connectés | Publication via Postiz, si un compte est relié | Selon le réseau |
Les transferts vers les États-Unis reposent sur les clauses contractuelles types
de la Commission européenne et, le cas échéant, sur la certification des
prestataires au Data Privacy Framework.
Durées de conservation
| Donnée | Durée |
| Session d'administration | 30 jours, puis expiration automatique |
| Journaux d'accès et de sécurité | Rotation continue, au plus quelques semaines |
| Décisions de blocage CrowdSec | Durée du bannissement, quelques heures à quelques jours |
| Erreurs applicatives (Sentry) | Selon la rétention du plan Sentry utilisé |
| Projets, étapes et journaux d'agents | Conservés tant que le projet est utile, puis supprimés à la demande |
| Sauvegardes chiffrées | 7 quotidiennes, 4 hebdomadaires, 6 mensuelles |
| Jetons de réseaux sociaux | Jusqu'à déconnexion du compte ou révocation |
Une donnée supprimée de la base reste présente dans les sauvegardes jusqu'à
l'expiration du cycle ci-dessus. C'est une conséquence technique inévitable de
toute politique de sauvegarde sérieuse.
Mesures de sécurité
- chiffrement de bout en bout des échanges (TLS, certificats renouvelés automatiquement) ;
- filtrage des requêtes malveillantes par CrowdSec devant chaque service exposé ;
- mots de passe stockés sous forme d'empreinte, jamais en clair ;
- cookies de session marqués
Secure, HttpOnly et SameSite=Lax ;
- sauvegardes chiffrées avant leur envoi hors du serveur, chez un hébergeur français ;
- aucun service interne exposé sur Internet en dehors des sous-domaines publiés.
Aucune mesure ne rend un système invulnérable. En cas de violation de données
présentant un risque pour les personnes concernées, l'éditeur les informera et
notifiera la CNIL dans les conditions prévues par le RGPD.
Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d'un
droit d'accès, de rectification, d'effacement, de limitation, d'opposition et
de portabilité sur les données vous concernant.
Ces droits s'exercent par courriel à
contact@agent-neo.cloud. Une réponse
est apportée dans un délai d'un mois. Une preuve d'identité pourra être demandée
si un doute raisonnable subsiste sur l'identité du demandeur.
En cas de désaccord persistant, vous pouvez introduire une réclamation auprès de
la Commission nationale de l'informatique et des libertés —
cnil.fr/fr/plaintes.
Modifications de cette politique
Cette politique peut évoluer avec le service. Le numéro de version et la date
d'entrée en vigueur figurent en tête de page ; toute modification substantielle
entraîne un changement de version.