Politique de confidentialité — ElixMail
Dernière mise à jour : 28 mai 2026 · Éditeur : NovaForma Studio (Gadefaix Johan, Entrepreneur individuel) · SIREN : 510 861 412 · Adresse : Domaine du Golf, Bât Golden Park, 31840 Seilh, France
ElixMail est un service SaaS de messagerie professionnelle assistée par IA (boîte de réception unifiée, CRM natif, réceptionniste téléphonique IA, chiffrement AES-256). Ce service est édité par NovaForma Studio, entreprise individuelle dirigée par Gadefaix Johan, immatriculée en France sous le SIREN 510 861 412. Toutes les données utilisateur sont hébergées en France sur l'infrastructure IONOS Cloud, conformément au RGPD et à l'arrêt Schrems II de la CJUE.
1. Collecte des données personnelles
Nous collectons les catégories de données personnelles suivantes lorsque vous utilisez ElixMail :
1.1 Données d'identification du compte
- Données fournies à l'inscription : adresse email, nom, prénom, mot de passe haché (bcrypt), nom de l'entreprise (facultatif), numéro de téléphone (facultatif).
- Données de facturation : adresse de facturation, moyens de paiement (traités directement par notre prestataire de paiement Stripe — nous ne stockons pas les numéros de carte).
1.2 Données d'usage du service
- Contenu de boîte de réception : emails reçus, envoyés, brouillons, catégorisation IA (Newsletter, Pro, Personnel, Factures, Abonnements, Achats), pièces jointes.
- Contacts CRM : noms, emails, téléphones, signaux d'engagement (taux d'ouverture, clic, réponse), notes, tags.
- Données de tracking : ouvertures et clics sur les emails que vous envoyez via ElixMail (pixel de tracking sur votre domaine personnalisé).
- Données du réceptionniste IA téléphonique : enregistrements et transcriptions des appels entrants sur votre numéro ElixMail dédié, métadonnées d'appel (durée, identifiant appelant).
- Données de commandes vocales : transcriptions audio temporaires (supprimées après traitement).
1.3 Données techniques collectées automatiquement
- Adresse IP, type de navigateur, système d'exploitation, langue.
- Journaux de connexion et d'erreur (conservés 90 jours).
- Identifiant de session (cookie technique HTTPOnly).
2. Utilisation et partage des données personnelles
2.1 Finalités du traitement
Vos données sont utilisées exclusivement pour :
- Fourniture du service : afficher votre inbox, exécuter les commandes IA, router les appels du standard, déclencher les relances automatiques, traiter les paiements.
- Personnalisation IA : les modèles Gemini analysent le contenu de vos emails uniquement pour vous fournir des résumés, suggestions de réponses et catégorisations. Vos données ne sont jamais utilisées pour entraîner des modèles publics.
- Sécurité : détection de tentatives d'intrusion, protection anti-fraude.
- Support client : répondre à vos demandes, diagnostiquer les incidents.
- Obligations légales : conservation des factures (10 ans), réponse aux réquisitions judiciaires françaises.
2.2 Partage avec des tiers
Nous ne vendons jamais vos données. Nous les partageons uniquement avec les sous-traitants suivants, tous soumis à des accords de traitement de données (DPA) conformes au RGPD :
- IONOS Cloud (France) — hébergement de l'infrastructure, des bases de données et des fichiers utilisateur. Aucune donnée ne quitte le territoire français.
- Google (Gemini API) — traitement IA des requêtes. Configuration sans rétention de données : les prompts ne sont pas conservés par Google après traitement.
- Stripe (Irlande) — traitement des paiements. Données limitées à l'identifiant client et au moyen de paiement.
- OVHcloud / Twilio — passerelle téléphonique pour le réceptionniste IA (acheminement et transcription des appels).
Aucune donnée n'est transférée hors de l'Union européenne sans clause contractuelle type (CCT) approuvée par la Commission européenne. ElixMail est Schrems II compliant.
2.3 Durée de conservation
- Données de compte : durée de vie du compte + 30 jours après suppression.
- Emails et contacts : durée de vie du compte (suppression définitive sous 30 jours après résiliation).
- Logs techniques : 90 jours.
- Factures : 10 ans (obligation légale française).
- Enregistrements vocaux : 30 jours, sauf si vous activez la conservation longue.
3. Cookies et sécurité
3.1 Politique de cookies
ElixMail utilise un nombre minimal de cookies, tous nécessaires au fonctionnement du service :
- Cookie de session (
elixmail_session) — HTTPOnly, Secure, SameSite=Strict, expiration 7 jours. Stocke votre identifiant de session chiffré.
- Cookie CSRF (
elixmail_csrf) — protection contre les attaques Cross-Site Request Forgery, durée de session.
- Cookie de préférence linguistique (
elixmail_lang) — durée 1 an, mémorise FR ou EN.
Nous n'utilisons aucun cookie tiers de tracking publicitaire (pas de Google Analytics, pas de Facebook Pixel, pas de Hotjar). L'analyse d'usage interne est anonymisée et reste hébergée sur nos serveurs IONOS France.
3.2 Mesures de sécurité
- Chiffrement en transit : TLS 1.3 sur toutes les connexions HTTPS.
- Chiffrement au repos : AES-256 sur tous les fichiers et bases de données.
- Chiffrement opt-in des emails : option AES-256 par email avec clé dérivée de votre mot de passe (zéro-knowledge).
- Authentification : mots de passe hachés avec bcrypt (coût 12), authentification à deux facteurs (2FA) disponible.
- Sauvegardes : chiffrées, conservées 30 jours sur infrastructure IONOS redondée FR.
- Conformité : RGPD (UE), Schrems II, ISO 27001 (en cours), certification HDS non applicable (pas de données de santé).
4. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie de toutes vos données.
- Droit de rectification : corriger des informations inexactes.
- Droit à l'effacement : demander la suppression définitive (« droit à l'oubli »).
- Droit à la portabilité : export complet de vos données en format JSON ou MBOX.
- Droit d'opposition : refuser certains traitements (par exemple analyse IA).
- Droit à la limitation : geler le traitement de vos données temporairement.
- Droit de réclamation auprès de la CNIL : cnil.fr/fr/plaintes.
Nous répondons à toute demande dans un délai maximal de 30 jours conformément au RGPD.
5. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter des changements légaux ou techniques. Toute modification substantielle sera notifiée aux utilisateurs par email au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.
Privacy Policy — ElixMail
Last updated: May 28, 2026 · Publisher: NovaForma Studio (Gadefaix Johan, sole trader) · SIREN: 510 861 412 · Address: Domaine du Golf, Bât Golden Park, 31840 Seilh, France
ElixMail is a SaaS productivity suite combining an AI-powered unified inbox, a native CRM, a 24/7 AI phone receptionist, and AES-256 email encryption. The service is published by NovaForma Studio, a sole-trader business operated by Gadefaix Johan, registered in France under SIREN 510 861 412. All user data is hosted in France on IONOS Cloud infrastructure, in compliance with GDPR and the CJEU Schrems II ruling.
1. Collection of personal data
We collect the following categories of personal data when you use ElixMail:
1.1 Account identification data
- Data provided at sign-up: email address, first and last name, hashed password (bcrypt), company name (optional), phone number (optional).
- Billing data: billing address, payment methods (processed directly by our payment provider Stripe — we do not store card numbers).
1.2 Service usage data
- Inbox content: emails received, sent, drafts, AI categorization (Newsletter, Professional, Personal, Invoices, Subscriptions, Purchases), attachments.
- CRM contacts: names, emails, phones, engagement signals (open rate, click, reply), notes, tags.
- Tracking data: opens and clicks on emails you send via ElixMail (tracking pixel on your custom domain).
- AI phone receptionist data: recordings and transcriptions of incoming calls on your dedicated ElixMail number, call metadata (duration, caller ID).
- Voice command data: temporary audio transcriptions (deleted after processing).
1.3 Automatically collected technical data
- IP address, browser type, operating system, language.
- Connection and error logs (retained for 90 days).
- Session identifier (technical HTTPOnly cookie).
2. Use and sharing of personal data
2.1 Processing purposes
Your data is used exclusively for:
- Service provision: displaying your inbox, executing AI commands, routing receptionist calls, triggering automated follow-ups, processing payments.
- AI personalization: Gemini models analyze your email content solely to provide you with summaries, response suggestions, and categorizations. Your data is never used to train public models.
- Security: detection of intrusion attempts, fraud prevention.
- Customer support: responding to your requests, diagnosing incidents.
- Legal obligations: invoice retention (10 years), responding to French judicial requisitions.
2.2 Sharing with third parties
We never sell your data. We only share it with the following subprocessors, all bound by GDPR-compliant Data Processing Agreements (DPAs):
- IONOS Cloud (France) — hosting of infrastructure, databases, and user files. No data leaves French territory.
- Google (Gemini API) — AI request processing. Configured with no-retention: prompts are not retained by Google after processing.
- Stripe (Ireland) — payment processing. Data limited to customer identifier and payment method.
- OVHcloud / Twilio — telephony gateway for the AI receptionist (call routing and transcription).
No data is transferred outside the European Union without Standard Contractual Clauses (SCCs) approved by the European Commission. ElixMail is Schrems II compliant.
2.3 Retention periods
- Account data: lifetime of the account + 30 days after deletion.
- Emails and contacts: lifetime of the account (definitive deletion within 30 days after cancellation).
- Technical logs: 90 days.
- Invoices: 10 years (French legal obligation).
- Voice recordings: 30 days, unless you enable long-term retention.
3. Cookies and security
3.1 Cookie policy
ElixMail uses a minimal number of cookies, all necessary for service operation:
- Session cookie (
elixmail_session) — HTTPOnly, Secure, SameSite=Strict, 7-day expiration. Stores your encrypted session identifier.
- CSRF cookie (
elixmail_csrf) — Cross-Site Request Forgery protection, session duration.
- Language preference cookie (
elixmail_lang) — 1-year duration, remembers FR or EN.
We use no third-party advertising tracking cookies (no Google Analytics, no Facebook Pixel, no Hotjar). Internal usage analysis is anonymized and stays hosted on our IONOS France servers.
3.2 Security measures
- Encryption in transit: TLS 1.3 on all HTTPS connections.
- Encryption at rest: AES-256 on all files and databases.
- Opt-in email encryption: AES-256 per email with key derived from your password (zero-knowledge).
- Authentication: passwords hashed with bcrypt (cost 12), two-factor authentication (2FA) available.
- Backups: encrypted, retained 30 days on redundant IONOS FR infrastructure.
- Compliance: GDPR (EU), Schrems II, ISO 27001 (in progress), HDS certification not applicable (no health data).
4. Your rights
Under GDPR, you have the following rights over your personal data:
- Right of access: obtain a copy of all your data.
- Right to rectification: correct inaccurate information.
- Right to erasure: request definitive deletion ("right to be forgotten").
- Right to portability: full export of your data in JSON or MBOX format.
- Right to object: refuse certain processing (e.g., AI analysis).
- Right to restriction: temporarily freeze the processing of your data.
- Right to lodge a complaint with the French DPA (CNIL): cnil.fr/en/plaintes.
We respond to all requests within a maximum of 30 days in accordance with GDPR.
5. Changes to this policy
We may update this policy to reflect legal or technical changes. Any substantial modification will be notified to users by email at least 30 days before it takes effect. The last update date appears at the top of this page.