Aller au contenu

Légal

Politique de Confidentialité

Dernière mise à jour : 1er octobre 2026

1. Responsable du traitement

Ramy Djebbi, entrepreneur individuel (micro-entreprise).

Siège : 36 rue Vivaldi, 34400 Lunel, France

Immatriculation : 982 258 014 RCS Montpellier

Contact : contact@getexact.app

2. Données collectées

  • Email et mot de passe : pour la création et la gestion de votre compte.
  • Textes corrigés et dictée (contenu utilisateur) : le texte que vous saisissez et l'audio que vous dictez sont transmis à un unique prestataire d'intelligence artificielle, Mistral AI, société française. S'y ajoutent, pour une correction, jusqu'à 500 caractères situés de chaque côté de votre curseur : ils sont transmis en lecture seule, pour que la correction garde le fil de ce qui précède, et ne peuvent pas être modifiés — les corrections sont résolues sur le seul texte que vous avez sélectionné. Il n'existe aucun prestataire de secours : en cas d'indisponibilité, le service échoue plutôt que d'envoyer vos contenus ailleurs. Ces traitements ont lieu via notre API, le temps strictement nécessaire, et les contenus ne sont ni liés à votre identité, ni utilisés pour entraîner les modèles. La liste complète et à jour de nos sous-traitants figure sur notre page Sous-traitants.
  • Application Android : service d'accessibilité, superposition et micro : sur Android, l'insertion automatique passe par le service d'accessibilité du système. Il reste inactif tant que vous n'avez pas donné votre accord dans l'application, sur un écran qui l'explique et qui vous laisse refuser. Une fois activé, il ne lit rien de lui-même et n'observe pas vos écrans en continu : il n'agit que lorsque vous appuyez sur la pilule Exact. Pour une correction, il lit alors le texte du champ où vous écrivez (votre sélection, ou tout le champ s'il n'y en a pas) et jusqu'à 500 caractères de part et d'autre, les transmet pour la correction décrite ci-dessus, puis écrit le résultat à la place du texte d'origine. Pour une dictée, il écrit le texte transcrit à l'endroit de votre curseur ; il relit pour cela le contenu du champ sur votre appareil, sans l'envoyer. Il refuse les champs de mot de passe et les champs de codes et de numéros, sans en lire le contenu, ainsi que tout texte qui n'est qu'un code ou un numéro d'au moins six chiffres, qu'il n'envoie pas. Il ne lit jamais votre presse-papiers ; il y copie le texte corrigé, marqué comme sensible, et l'efface dès que l'insertion a réussi — si elle échoue, le texte y reste pour que vous puissiez le coller vous-même. La pilule s'affiche par-dessus les autres applications grâce à l'autorisation « Afficher par-dessus d'autres applis », et reste signalée par une notification tant qu'elle est active. Le micro ne s'ouvre que lorsque vous appuyez sur le bouton de dictée, pour 60 secondes au plus ; l'enregistrement est supprimé de votre appareil dès qu'il a été envoyé.
  • Données d'usage : nombre de corrections, mode utilisé, durée de réponse. Ces données sont pseudonymisées : elles sont rattachées à l'identifiant interne de votre compte, jamais à votre adresse email. Elles sont utilisées pour améliorer le service.
  • Analytics : via PostHog (hébergé dans l'Union Européenne). Données d'utilisation du site et des applications, pseudonymisées : dans les applications, et sur le site lorsque vous êtes connecté et avez accepté les cookies (voir section 6), elles sont rattachées à l'identifiant interne de votre compte, jamais à votre adresse email. Ce que vous avez fait avant de vous connecter y est rattaché au moment de la connexion. Les adresses IP sont anonymisées dès la réception.
  • Enregistrement de sessions (Session Replay) : sur l'application iPhone, nous enregistrons votre parcours dans les écrans de l'application (via PostHog, hébergé dans l'Union Européenne) afin de diagnostiquer les bugs et améliorer l'ergonomie. Cet enregistrement n'est pas anonyme : il est rattaché à l'identifiant interne de votre compte, jamais à votre adresse email, y compris pour la partie du parcours effectuée avant la connexion. Il est masqué sur votre appareil, avant tout envoi : tout texte affiché, tous les champs de saisie, toutes les images et les vues du système (le sélecteur de photos, par exemple) sont recouverts. L'enregistrement montre la mise en page, la navigation et les gestes, sans un mot lisible. Le clavier Exact, les autres extensions de l'application et l'application Mac n'enregistrent aucune session : le texte que vous corrigez dans une autre application n'est jamais capturé. Sur le site, l'enregistrement n'a lieu qu'avec votre consentement (voir section 6).
  • Données de paiement : gérées exclusivement par Stripe. Aucune donnée bancaire n'est stockée sur nos serveurs.

3. Finalité du traitement

  • Fournir le service de correction de texte
  • Gérer les abonnements et les paiements
  • Améliorer le produit et l'expérience utilisateur
  • Communiquer sur les mises à jour du service

4. Hébergement et sous-traitants

  • Cloudflare (Workers, Pages, D1) : hébergement de l'API et du site. Serveurs UE et US.
  • Clerk : gestion de l'identité et authentification (email, mot de passe, OAuth). Serveurs US.
  • Stripe : traitement des paiements et facturation. Conforme PCI DSS. Serveurs US.
  • Mistral AI (société française) : seul prestataire d'IA, pour la correction comme pour la dictée. Contenus non utilisés pour entraîner les modèles, et zéro rétention de données activée sur notre organisation (API payante). Hébergement dans l'Union européenne par défaut — nous n'utilisons pas son point d'accès américain. Selon les fonctionnalités employées, le prestataire indique que certaines données peuvent transiter temporairement hors de l'Union européenne, sous clauses contractuelles types.
  • PostHog : analytics produit et enregistrement de sessions (Session Replay), masqué comme décrit en section 2. Hébergé dans l'Union Européenne (eu.posthog.com).
  • Sentry : rapports d'erreurs et de crash des applications, rattachés à l'identifiant interne de votre compte (jamais à votre adresse email) ; un rapport peut comporter un lien vers l'enregistrement de la session concernée. Données envoyées à la région européenne de Sentry (Allemagne) ; société établie aux États-Unis.
  • GitHub : suivi des rapports de bugs que vous nous envoyez volontairement (le rapport inclut l'adresse email que vous indiquez). Serveurs US.

La liste complète et à jour de nos sous-traitants, avec leur finalité, leur localisation et les garanties encadrant les transferts hors UE, est consultable sur notre page dédiée : Sous-traitants.

Pour la mesure d'audience publicitaire, Meta Platforms Ireland Ltd. n'agit pas comme sous-traitant mais comme responsable conjoint du traitement au sens de l'article 26 du RGPD. Voir section 7.

5. Partage et revente de données

Vos données ne sont jamais vendues, louées ou partagées à des tiers à des fins commerciales. Elles sont uniquement transmises aux sous-traitants mentionnés ci-dessus dans le cadre strict de la fourniture du service.

6. Cookies et mesure d'audience

Sans votre consentement, nous comptons les visites sans cookie ni identifiant conservé (l'identifiant technique reste en mémoire vive et disparaît à la fermeture de l'onglet), adresses IP écartées à la réception. Ce comptage est anonyme, que vous soyez connecté à votre compte ou non : il ne sert qu'à connaître le nombre de visites et leur provenance, n'est rattaché ni à votre compte ni à aucun profil, et ne permet pas de vous suivre d'un site à l'autre ni d'une visite à la suivante.

Avec votre consentement, donné via la bannière affichée lors de votre première visite, s'ajoutent la mesure détaillée (PostHog, avec un identifiant conservé dans le stockage local de votre navigateur, les cartes de clics et l'enregistrement du parcours) et la mesure d'audience publicitaire (Meta Pixel, voir section 7). Si vous êtes connecté, la mesure détaillée est rattachée à l'identifiant interne de votre compte, jamais à votre adresse email, à partir du moment où vous acceptez. Sur le site, l'enregistrement du parcours masque tous les champs de saisie ; dès que vous êtes connecté, et sur toute page autre que nos pages publiques (accueil, tarifs, blog, pages légales…), il masque aussi tout le texte affiché et votre photo de profil : votre adresse email, votre nom ou les informations de votre abonnement n'y sont pas lisibles.

Refuser conserve uniquement la mesure sans cookie décrite ci-dessus : ni identifiant conservé, ni rattachement à votre compte, ni enregistrement de session, ni Meta Pixel.

7. Mesure d'audience publicitaire (Meta Pixel & Conversions API)

Pour mesurer l'efficacité de nos campagnes publicitaires Meta (Facebook, Instagram), nous utilisons conjointement le Meta Pixel (côté navigateur) et la Meta Conversions API (côté serveur). Les deux mécanismes envoient des données à Meta Platforms Ireland Ltd. via le même identifiant Pixel : 1527640592309543.

Responsabilité conjointe : pour ces traitements, Exact (Ramy Djebbi) et Meta Platforms Ireland Ltd. agissent comme responsables conjoints du traitement au sens de l'article 26 du RGPD, dans le cadre de l'Addendum relatif au responsable du traitement de Meta. Cette responsabilité conjointe est limitée à la collecte des données via les outils Meta et à leur transmission à Meta. Les traitements ultérieurs réalisés par Meta pour ses propres finalités relèvent de sa seule responsabilité.

Données transmises à Meta :

  • Adresse email hashée en SHA-256 (jamais en clair)
  • Identifiant interne utilisateur hashé en SHA-256
  • Événements de conversion : Purchase (paiement, sur le site ou sur l'App Store) et CompleteRegistration (création de compte), et eux seuls. Aucune correction ni aucune dictée n'est signalée à Meta, quelle que soit l'application utilisée.
  • Données techniques (User-Agent, adresse IP, URL de la page d'origine) utilisées par Meta pour le matching utilisateur

Base légale : intérêt légitime au titre de la mesure d'audience publicitaire (article 6.1.f du RGPD). Ces données servent uniquement au calcul du retour sur investissement de nos campagnes ; elles ne donnent lieu à aucune publicité ciblée diffusée par Exact.

Vos droits :

  • Côté navigateur : refuser les cookies via la bannière de consentement désactive le Meta Pixel.
  • Côté serveur (Conversions API) : vous pouvez vous opposer à ce traitement en paramétrant les préférences publicitaires de votre compte Meta (accountscenter.facebook.com/ad_preferences) ou en nous contactant à contact@getexact.app. Sur demande motivée, nous pouvons désactiver entièrement l'envoi serveur.
  • Politique de confidentialite Meta : facebook.com/privacy/policy

8. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :

  • Droit d'accès et portabilité (Art. 15 et 20) : téléchargez immédiatement toutes vos données depuis la zone dangereuse de votre dashboard (bouton Télécharger). Format JSON structuré.
  • Droit à l'effacement (Art. 17) : supprimez votre compte immédiatement depuis la page Supprimer mon compte (ouverte à tous les comptes, gratuits compris), depuis la zone dangereuse de votre dashboard, ou depuis l'application Android (Profil › Mon compte). Action irréversible. Voir le détail du périmètre d'effacement ci-dessous.
  • Droit de rectification — contactez-nous.
  • Droit à la portabilité — inclus dans l'export ci-dessus.
  • Droit d'opposition au traitement — contactez-nous.

Périmètre de l'effacement immédiat depuis le dashboard :

  • Votre compte et toutes ses données personnelles (email, nom, identifiants internes) sont supprimés de notre base.
  • Votre identité Clerk est supprimée.
  • Votre abonnement Stripe est annulé immédiatement et toutes vos cartes de paiement enregistrées sont détachées.
  • Vos rapports de bug et de crash sont anonymisés (le contenu technique est conservé pour le débogage produit mais ne contient plus aucune donnée identifiante).

Données conservées après effacement (rareté ou obligation légale) :

  • Vos factures Stripe sont conservées par Stripe au titre de l'obligation comptable française (10 ans). Le moyen de paiement, lui, est détaché immédiatement.
  • Vos événements analytics PostHog et rapports d'erreur Sentry expirent automatiquement (voir section 9). Pour une purge immédiate, écrivez-nous à contact@getexact.app.
  • Vos données techniques anonymes (compteurs anti-abus device/IP) sont conservées pour empêcher la fraude (recréation de comptes en boucle pour contourner nos protections anti-abus). Aucun lien avec votre identité.

Pour les droits non exerçables depuis le dashboard, contactez-nous à contact@getexact.app. Nous répondrons dans un délai de 30 jours.

9. Conservation des données

  • Données de compte : conservées tant que vous êtes utilisateur. Supprimées immédiatement sur demande (voir section 8).
  • Textes corrigés et enregistrements audio : ni nous ni notre prestataire d'IA ne les conservons. Ils transitent le temps du traitement, puis sont détruits. Le mode « zéro rétention de données » (Zero Data Retention) est actif sur notre organisation depuis le 3 août 2026 et couvre la correction comme la transcription : leur contenu n'est ni stocké ni journalisé au-delà du temps nécessaire à produire la réponse. Il n'est jamais utilisé pour entraîner des modèles.
  • Dictionnaire personnel, profil d'écriture et propositions de mots : ceux-là sont conservés, parce que ce sont vos réglages. Le profil est une courte liste de règles qui décrivent votre style ; les textes qui ont servi à l'écrire ne sont pas conservés. Le tout est supprimé avec votre compte (voir section 8).
  • Logs techniques (requêtes API) : 30 jours, puis purge automatique.
  • Rapports de crash et événements d'audit Stripe / Apple : 90 jours, puis purge automatique.
  • Rapports de bug : au bout de 12 mois, le lien avec votre compte et votre appareil est retiré ; la description reste conservée pour l'historique du produit.
  • Enregistrements de session PostHog (session replay) : 30 jours, puis suppression automatique. Ils sont rattachés à l'identifiant interne de votre compte dès que vous êtes connecté ; sur le site, uniquement si vous avez accepté les cookies (voir sections 2 et 6). Sur l'application iPhone, tout texte et toute image sont masqués ; sur le site, les champs de saisie, et tout le texte affiché dès que vous êtes connecté ou hors de nos pages publiques. Le texte que vous corrigez n'est jamais capturé.
  • Événements analytics PostHog : conservés sur l'instance européenne jusqu'à la durée maximale prévue par notre plan, sous forme pseudonymisée — indexés via un identifiant interne sans lien direct avec votre email et avec adresses IP anonymisées. Ces données peuvent être supprimées à votre demande (voir section 8).
  • Rapports d'erreur Sentry : selon la politique de rétention de Sentry (90 jours par défaut). Les emails sont scrubés avant envoi côté application.
  • Factures Stripe : 10 ans (obligation comptable française).

Écris sans limite.

Voir les tarifs