Politique de confidentialité
Version 2026-08 (mise à jour août 2026) · Cette politique informe sur le traitement des données à caractère personnel lors de l'utilisation de ComLayer.
Cette page est une traduction. Seule la version allemande est juridiquement contraignante ; en cas de divergence, elle prévaut. La traduction sert à la compréhension.
1. Responsable du traitement
Le responsable du traitement des données au sens du règlement général sur la protection des données (RGPD) est :
Aucun délégué à la protection des données n'a été désigné : nous n'atteignons pas les seuils du § 38 BDSG. Les questions relatives à la protection des données sont traitées par la direction à l'adresse indiquée à la section 11.
2. Principes du traitement
Nous traitons les données à caractère personnel exclusivement conformément au RGPD et à la Bundesdatenschutzgesetz (BDSG). Un traitement n'a lieu que dans la mesure où il est nécessaire à la fourniture de nos services, où une base légale existe ou lorsque tu as donné ton consentement.
ComLayer s'adresse exclusivement aux entrepreneurs au sens du § 14 BGB ; les détails de la relation contractuelle sont réglés par nos Conditions générales de vente.
3. Visite de notre site web
Lors de la visite de notre site web, le navigateur transmet automatiquement des informations techniques (entre autres l'adresse IP, la date et l'heure de l'accès, la page consultée, le navigateur utilisé). Ces données sont générées chez notre prestataire d'hébergement et servent à un fonctionnement sûr et stable. La base juridique est notre intérêt légitime conformément à l'article 6, paragraphe 1, point f), du RGPD.
Nous n'utilisons sur ce site web ni comptage de visiteurs propre, ni mesure d'audience, ni suivi publicitaire. Nous n'intégrons pas non plus de services tiers à cette fin.
4. Inscription et utilisation de ComLayer
L'utilisation de la plateforme ComLayer nécessite un compte. Nous traitons à cette occasion les données que tu indiques (p. ex. nom, adresse e-mail, données de l'entreprise et identifiants) ainsi que les données de contenu et d'assistance qui naissent au cours de l'utilisation. Le traitement sert à l'exécution du contrat d'utilisation conformément à l'article 6, paragraphe 1, point b), du RGPD.
Si tu utilises ComLayer pour offrir de l'assistance à tes propres clients finaux, nous traitons les données qui en résultent pour ton compte en tant que sous-traitant conformément à l'article 28 du RGPD. Nous convenons des règles correspondantes avec toi dans le contrat de sous-traitance ; on y trouve également les catégories de personnes concernées, les types de données traitées et les mesures techniques.
5. Réponses assistées par IA
ComLayer génère des brouillons de réponse à l'aide de modèles de langage, sur la base des connaissances que tu fournis. Pour assurer cette fonction, le contenu de la demande et les extraits correspondants de ta base de connaissances sont transmis aux prestataires de services indiqués à la section 6. Nous ne traitons pas ces contenus à nos propres fins ; en particulier, nous ne les analysons pas pour entraîner nos propres modèles.
Il en va de même pour les fournisseurs de modèles et d'embeddings utilisés : Les deux fournisseurs se sont engagés par contrat à la même exclusion : le fournisseur du modèle par les conditions de traitement des données de Google Cloud, le fournisseur des embeddings par les conditions d'utilisation de Voyage AI.
Si la recherche sémantique est configurée, tes contenus de connaissances sont en outre convertis en embeddings et enregistrés sous cette forme dans notre base de données. Si elle n'est pas configurée, la recherche fonctionne uniquement sur le texte.
6. Sous-traitants et hébergement
Pour fournir ComLayer, nous faisons appel aux prestataires de services suivants. C'est la même liste que celle que le DPA mentionne comme sous-traitants ultérieurs — elle est tenue à un seul endroit et affichée sur les deux pages. Des contrats conformes à l'article 28 du RGPD existent avec chacun d'eux.
Clerk
Connexion et comptes
Région de traitement : États-Unis — transfert vers un pays tiers sur la base des clauses contractuelles types. Sont transmis le nom, l'adresse e-mail et les données de session des membres de l'équipe.
Stripe
Paiements et abonnements
Région de traitement : États-Unis — transfert vers un pays tiers sur la base des clauses contractuelles types. Sont transmises les données de facturation et de paiement du client.
Google Cloud SQL (PostgreSQL)
Base de données
Région de traitement : europe-west3 (Francfort) selon la configuration d'instance utilisée ; mesuré dans l'environnement de développement.
Google Cloud Storage
Pièces jointes et logos
Région de traitement : EUROPE-WEST3 ; mesuré le 7 août 2026 sur les buckets utilisés. Contrairement aux autres régions, cette valeur ne figure dans aucune configuration du code source — GCS_UPLOAD_BUCKET n'indique que le nom du bucket.
Google Firebase Realtime Database
Mise à jour en direct des conversations ouvertes
Région de traitement : europe-west1 selon l'URL de base de données utilisée ; mesuré dans l'environnement de développement.
Anthropic (Claude) über Google Vertex AI
Génération des réponses IA
Région de traitement : L'agent de support s'exécute dans la multirégion Vertex eu, les modèles auxiliaires en europe-west1 ; les deux valeurs figurent dans la configuration du déploiement (CLOUD_ML_REGION et CLOUD_ML_REGION_UTILITY).
Voyage AI
Embeddings pour la recherche de connaissances, uniquement si configuré
Région de traitement : États-Unis — transfert vers un pays tiers sur la base des clauses contractuelles types. Sont transmis les contenus de connaissances eux-mêmes, et non un simple extrait.
Resend
Envoi d'e-mails transactionnels à l'équipe
Région de traitement : États-Unis — transfert vers un pays tiers sur la base des clauses contractuelles types. Sont transmises les notifications ainsi que les extraits de conversations qu'elles contiennent.
Vercel
Exploitation et diffusion de l'application
Région de traitement : Francfort-sur-le-Main (fra1). Le fournisseur est un groupe américain, l'exécution de ce déploiement a lieu dans l'UE.
Si le client intègre sa propre réservation de rendez-vous via Cal.com, Cal.com est son prestataire de services et non un sous-traitant ultérieur du sous-traitant ; le sous-traitant se borne à recevoir la notification des rendez-vous réservés.
7. Cookies et stockage local
L'aperçu suivant nomme chaque entrée que ComLayer dépose ou fait déposer dans ton navigateur — complet et dérivé du code source. Nous ne posons aucun cookie propre ; les cookies indiqués proviennent tous de notre service de connexion. Tout le reste n'est pas une technique de cookies, mais du stockage local dans le navigateur : des valeurs isolées dans localStorage, ainsi que deux bases de données dans IndexedDB que la mise à jour en direct crée.
Contrairement à un cookie, le stockage local n'est pas envoyé de lui-même à chaque requête. Deux entrées agissent malgré tout sur le serveur, et cela a sa place ici : le widget d'assistance envoie son identifiant de visiteur à chaque requête — sans lui, un visiteur qui revient ne retrouverait pas son historique —, et la base de données de connexion de la mise à jour en direct contient le jeton de courte durée avec lequel ton navigateur se connecte à la Realtime Database. Toutes les autres entrées restent dans le navigateur.
Sur notre site web (comlayer.app)
C'est ici que fonctionne le bandeau cookies. Il ne recueille aujourd'hui aucun consentement pour des prestataires tiers, parce que nous n'en utilisons aucun — ta décision est tout de même enregistrée et vaut à partir du jour où cela change.
comlayer:consent
ComLayer · localStorage
Retient ton choix dans le bandeau cookies, afin que nous ne te le redemandions pas à chaque visite.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
Dans l'application connectée
Ce stockage est nécessaire à l'exécution du contrat d'utilisation (§ 25 Abs. 2 Nr. 2 TDDDG, article 6, paragraphe 1, point b), du RGPD) : sans les cookies de connexion, aucune connexion n'est possible ; sans les entrées Firebase, aucune mise à jour en direct. Nous nommons expressément une exception : « firebase-heartbeat-database » ne sert pas au service, mais à la statistique de versions de la bibliothèque. La bibliothèque ne prévoit pas de le désactiver ; la base juridique reste à clarifier.
__session
Clerk · Cookie
Identifie la session connectée auprès du serveur. Sans ce cookie, aucune connexion n'est possible.
Durée de stockage : Jusqu'à la déconnexion ; la session expire en outre d'elle-même après une inactivité prolongée. Le délai exact est fixé par le service de connexion, il ne figure pas dans ce code.
__client_uat
Clerk · Cookie
Consigne la date de la dernière connexion, afin que le serveur reconnaisse une session expirée sans lire le contenu du cookie de session.
Durée de stockage : Jusqu'à la déconnexion ; la session expire en outre d'elle-même après une inactivité prolongée. Le délai exact est fixé par le service de connexion, il ne figure pas dans ce code.
__refresh
Clerk · Cookie
Renouvelle la session sans qu'une nouvelle connexion soit nécessaire.
Durée de stockage : Jusqu'à la déconnexion ; la session expire en outre d'elle-même après une inactivité prolongée. Le délai exact est fixé par le service de connexion, il ne figure pas dans ce code.
__clerk_handshake
Clerk · Cookie
Transporte l'état intermédiaire pendant la procédure de connexion entre Clerk et cette application.
Durée de stockage : Uniquement pendant la procédure de connexion
__clerk_handshake_nonce
Clerk · Cookie
Valeur à usage unique qui protège la même procédure de connexion contre le rejeu.
Durée de stockage : Uniquement pendant la procédure de connexion
__clerk_redirect_count
Clerk · Cookie
Compte les redirections pendant la connexion, afin qu'une configuration erronée ne finisse pas en boucle infinie.
Durée de stockage : Uniquement pendant la procédure de connexion
__clerk_db_jwt
Clerk · Cookie
Rattache le navigateur à une instance de développement ou de test de Clerk. Sur l'instance de production, il n'est pas posé.
Durée de stockage : Jusqu'à la déconnexion ; la session expire en outre d'elle-même après une inactivité prolongée. Le délai exact est fixé par le service de connexion, il ne figure pas dans ce code.
comlayer:tour-done
ComLayer · localStorage
Retient que la visite guidée de l'application a déjà été montrée, afin qu'elle ne redémarre pas à chaque visite.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
firebaseLocalStorageDb
Google Firebase · IndexedDB
Base de données du service de connexion pour la mise à jour en direct. Le magasin d'objets « firebaseLocalStorage » contient l'enregistrement « firebase:authUser:{clé d'API}:[DEFAULT] » avec le jeton de courte durée par lequel ton navigateur s'abonne aux conversations ouvertes. Sans lui, l'application devrait demander un nouveau jeton à chaque changement de page.
Durée de stockage : Jusqu'à la déconnexion ou jusqu'au vidage du stockage du navigateur ; IndexedDB ne prévoit pas de durée d'expiration
firebase-heartbeat-database
Google Firebase · IndexedDB
Note une fois par jour calendaire qu'une bibliothèque Firebase a été utilisée ; Google en déduit quelles versions sont en circulation. Sont enregistrées la date et les indications de version de la bibliothèque, aucun identifiant de ton compte.
Durée de stockage : Au maximum 30 entrées journalières ; la plus ancienne est écartée à chaque fois
firebase:host:{Datenbank-Host}
Google Firebase · localStorage
Retient vers quel serveur la base de données en direct a dirigé ton navigateur en dernier, afin que la connexion suivante n'ait pas à être redirigée de nouveau.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
firebase:previous_websocket_failure
Google Firebase · localStorage
Note qu'aucune connexion WebSocket n'a abouti la dernière fois, afin que la tentative suivante bascule aussitôt sur la méthode plus lente.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
Dans le widget d'assistance sur le site web de nos clients
Ces entrées naissent dans le navigateur des visiteurs de nos clients. Le responsable du traitement en est l'exploitant du site web qui intègre le widget ; nous mettons cette liste à sa disposition afin qu'il puisse la reprendre dans sa propre politique de confidentialité. Le bandeau cookies de comlayer.app ne vaut pas là-bas.
comlayer:{Widget-Schlüssel}:visitor
ComLayer pour le compte de l'exploitant du site web · localStorage
Reconnaît un visiteur qui revient, afin qu'il retrouve son historique précédent au lieu de recommencer à chaque fois.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
comlayer:{Widget-Schlüssel}:unread
ComLayer pour le compte de l'exploitant du site web · localStorage
Nombre de réponses non lues, afin que l'affichage soit correct lors d'un changement de page et dans plusieurs onglets.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
comlayer:{Widget-Schlüssel}:hidden-conversations
ComLayer pour le compte de l'exploitant du site web · localStorage
Quelles conversations le visiteur a masquées dans sa propre liste.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
comlayer:{Widget-Schlüssel}:rated-articles
ComLayer pour le compte de l'exploitant du site web · localStorage
Quels articles d'aide ont déjà été évalués, afin que la même question ne soit pas posée de nouveau.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
comlayer:{Widget-Schlüssel}:roadmap-votes
ComLayer pour le compte de l'exploitant du site web · localStorage
Ce pour quoi le visiteur a déjà voté dans l'espace feedback, afin qu'une voix ne compte qu'une seule fois.
Durée de stockage : Jusqu'au vidage du stockage du navigateur
Clerk ajoute au nom du cookie un identifiant selon l'instance ; le navigateur peut donc afficher « __session_a1b2c3 » là où figure ici « __session ».
Pour les cookies de connexion et le stockage local dans l'application, nous invoquons le § 25 Abs. 2 Nr. 2 TDDDG : sans eux, le service que tu demandes ne peut pas être fourni. Ces entrées ne peuvent donc pas être désactivées. Nous faisons une exception pour une entrée, au lieu de l'affirmer avec les autres : le compteur journalier « firebase-heartbeat-database » sert à la statistique de versions de la bibliothèque et non au service. Il ne peut pas être désactivé — la bibliothèque le crée toujours. Nous le fondons donc sur notre intérêt légitime à exploiter la fonction temps réel conformément à l'article 6, paragraphe 1, point f), du RGPD et le nommons ici, au lieu de le faire passer pour nécessaire. Il ne contient aucune caractéristique de ton compte, seulement la date et l'indication de version de la bibliothèque. Tu peux modifier à tout moment ta décision sur tout le reste — ici ou via l'entrée du même nom dans le pied de chaque page :
8. Transferts vers des pays tiers
Les contenus restent dans l'UE. Les conversations, la base de connaissances et les comptes se trouvent dans la région de base de données europe-west3 (Francfort), les pièces jointes et les logos dans le stockage de fichiers de la même région, la mise à jour en direct des conversations ouvertes s'exécute en europe-west1, et l'agent IA répond depuis la multirégion Vertex eu ; les modèles auxiliaires pour les lignes d'objet et l'analyse des documents s'exécutent en europe-west1. La région du stockage de fichiers a été mesurée le 7 août 2026 sur les buckets utilisés ; toutes les autres figurent dans la configuration du déploiement.
Quatre services traitent des données en dehors de l'UE, à savoir aux États-Unis : Clerk pour la connexion, les comptes et les sessions, Stripe pour le traitement des paiements, Resend pour l'envoi des notifications à l'équipe — celles-ci contiennent des extraits littéraux de conversations — et Voyage AI pour les embeddings de la recherche sémantique, qui reçoit à cette fin les contenus de connaissances. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne ; quelle version et quelle analyse d'impact s'applique à chaque fournisseur est fixé par le contrat de sous-traitance. L'exploitation de l'application elle-même relève de Vercel, un groupe américain ; la région de diffusion de ce déploiement n'est pas mesurée et y est également signalée comme point ouvert.
Nous fondons les transferts vers les États-Unis sur les clauses contractuelles types de la Commission européenne conformément à l'article 46, paragraphe 2, point c), du RGPD, dans la version de la décision d'exécution (UE) 2021/914 du 4 juin 2021, module 2 (transfert d'un responsable du traitement à un sous-traitant). Les fournisseurs utilisés mettent chacun à disposition leurs propres analyses d'impact des transferts, sur lesquelles nous prenons appui ; nous ne procédons pas à une évaluation propre supplémentaire au cas par cas. La région de traitement de chaque prestataire de services figure à la section 6 ; là où elle n'est pas documentée, elle y est signalée comme point ouvert.
9. Durée de stockage
Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités indiquées ou tant que des obligations légales de conservation existent. Ensuite, les données sont supprimées ou anonymisées. Pour les entrées dans le navigateur, l'aperçu de la section 7 s'applique ; pour les données d'un espace de travail, la suppression selon la section 10 s'applique.
10. Tes droits
En vertu du RGPD, tu disposes des droits suivants :
- Accès aux données traitées (article 15 du RGPD)
- Rectification de données inexactes (article 16 du RGPD)
- Effacement (article 17 du RGPD)
- Limitation du traitement (article 18 du RGPD)
- Portabilité des données (article 20 du RGPD)
- Opposition au traitement (article 21 du RGPD)
Les clients disposant d'un compte ComLayer peuvent exercer eux-mêmes le droit à la portabilité des données : sous Einstellungen → Allgemein → « Daten exportieren » les administrateurs génèrent à tout moment un export complet et lisible par machine de leur espace de travail au format JSON. Le fichier est créé au clic et téléchargé directement ; il comprend les conversations, les messages, les visiteurs, les contenus de connaissances, le Centre d'aide, le feedback, l'équipe et les paramètres de ce seul espace de travail. Ne sont pas inclus les résultats intermédiaires machine sans valeur informative (vecteurs d'embeddings, index de recherche) ; les pièces jointes sont répertoriées avec leur adresse, le fichier lui-même reste dans le stockage des pièces jointes et est délivré via l'application.
De même pour le droit à l'effacement : sous Einstellungen → Allgemein → « Workspace löschen » les administrateurs peuvent demander eux-mêmes la suppression de leur espace de travail. Elle est mise en attente pendant un délai de grâce de 30 jours et révocable jusqu'au dernier jour ; ensuite, les conversations, les données de visiteurs, les sources de connaissances, le Centre d'aide, la page d'état et tous les fichiers téléversés sont supprimés définitivement et un abonnement en cours prend fin. Les données de facturation sont soumises à des obligations de conservation commerciales et fiscales (§ 147 AO, § 257 HGB) ; conformément à l'article 17, paragraphe 3, point b), du RGPD, elles ne sont pas supprimées, mais leur traitement est limité pendant la durée de conservation (article 18, paragraphe 1, point b), du RGPD) et elles sont retirées de l'exploitation courante.
Les deux voies sont ouvertes indépendamment du forfait souscrit — ce sont un droit légal et non une caractéristique du produit. Les clients finaux dont les données sont traitées via le widget d'assistance de l'un de nos clients s'adressent à ce client en tant que responsable du traitement ; nous l'assistons pour cela conformément au DPA.
Tu as en outre le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données.
11. Contact pour les questions de protection des données
Pour toute question sur la protection des données ou sur l'exercice de tes droits, tu peux nous joindre à info@comlayer.app.
Cette politique est mise à jour dès que quelque chose change dans les services utilisés ou dans les entrées enregistrées. La date indiquée en haut nomme la dernière version.