Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
AgentsRoom est édité par Jean-Baptiste CHAUVIN. La protection de vos données personnelles est une priorité.
1. Responsable du traitement
Jean-Baptiste CHAUVIN Contact : [email protected]
2. Données collectées
Lorsque vous créez un compte (inscription par email ou via Google Sign-In), nous collectons votre nom, votre adresse email, et soit un mot de passe (stocké chiffré), soit un identifiant de compte Google (la valeur `sub` fournie par Google). Par défaut, votre code source et vos projets restent sur votre machine et ne sont pas transmis à nos serveurs. La seule exception est Cloud Agents, une fonctionnalité facultative que vous déclenchez vous-même, tâche par tâche : pour ce run uniquement, une machine jetable que nous louons clone le dépôt depuis votre propre hébergeur git, effectue la tâche, pousse une branche, puis est détruite avec le clone dessus. Nous ne lisons jamais ce code et aucune copie n'en est conservée une fois la machine détruite. Si vous ne lancez jamais de run Cloud Agents, votre code source ne quitte jamais votre machine. Newsletter : si vous vous abonnez à notre newsletter, nous enregistrons en plus si chaque email est délivré, ouvert (via un pixel de suivi invisible) et si ses liens sont cliqués (via des redirections de liens), uniquement pour mesurer l'engagement et améliorer nos communications. Vous pouvez vous désabonner à tout moment depuis le lien présent dans chaque email ou depuis les paramètres de votre compte. Applications desktop et mobile : pour améliorer le produit et détecter les régressions, les applications envoient des événements d'usage anonymes et, lorsque vous fermez l'application desktop, une capture d'écran réduite de la fenêtre de l'application (qui peut montrer ce qui était affiché à l'écran à ce moment-là), accompagnée d'informations techniques et de diagnostic de base (système d'exploitation, version de l'application, caractéristiques de l'appareil). L'ensemble est régi par le commutateur « Partager les données d'usage » dans les Paramètres, sous « Confidentialité et données », et n'est jamais envoyé lorsque ce commutateur est désactivé. Votre code, le contenu de vos fichiers, vos prompts, la sortie du terminal et les noms de vos projets ne sont jamais transmis en clair par cette mesure d'usage, quel que soit l'état du commutateur ; les seules exceptions sont les fonctionnalités d'assistance IA décrites ci-dessous, que vous déclenchez vous-même ou que vous pouvez désactiver. Fonctionnalités d'assistance IA : certaines fonctionnalités envoient un extrait limité et pertinent de vos données à un prestataire d'IA afin de produire un résultat pour vous. Le générateur de messages de commit envoie le diff git des fichiers que vous committez (utilisé pour la seule génération, jamais conservé). Le conseiller d'agents envoie la description de tâche que vous avez saisie. L'assistant de démarrage, sur l'écran d'accueil de l'application desktop, envoie la phrase que vous y écrivez lorsque vous lui demandez quoi faire, et rien d'autre depuis votre machine ; cliquer l'une des réponses proposées n'envoie quant à lui rien du tout. Cette phrase, sa traduction en anglais, la réponse qui vous a été apportée et la traduction en anglais de cette réponse sont conservées afin de comprendre ce que les nouveaux utilisateurs viennent chercher et d'améliorer la fonctionnalité. Le planificateur de projet, lui aussi sur l'écran d'accueil, envoie la phrase par laquelle vous décrivez le projet que vous voulez démarrer, ainsi que la langue de votre interface et le nom de votre système d'exploitation, et rien d'autre depuis votre machine : il n'y a pas encore de projet. Il vous renvoie un plan (un nom de projet, un choix de technologie, les raisons de ce choix, des règles de sécurité et un premier brief) qui est écrit dans le dossier de projet que l'application crée ensuite sur votre propre machine ; contrairement à l'assistant de démarrage et au diagnostic d'erreur IA, ni votre description ni la réponse qui vous a été apportée ne sont conservées, seules des métadonnées techniques sur l'appel (modèle, nombre de tokens, durée, coût) sont enregistrées. AI Suggestion, l'écran affiché avant l'ouverture d'une session d'agent, envoie la tâche que vous y décrivez, les dossiers cochés et le cadrage facultatif que vous avez rempli, afin de choisir le modèle, de nommer la session et, quand aucun agent n'est fixé, d'en choisir un ; rien ne quitte votre machine tant que vous n'avez pas cliqué sur le bouton d'analyse, et fixer vous-même le niveau de complexité n'envoie rien du tout. Cette description, sa traduction en anglais et ce qui a été proposé sont conservés avec l'appel afin d'améliorer les suggestions. Vous pouvez désactiver l'écran globalement, par projet ou par agent. Le diagnostic d'erreur IA (« CLI doctor ») envoie la fin de la sortie du terminal en échec et la commande de lancement de l'agent, avec les secrets détectés et les prompts système caviardés avant que quoi que ce soit ne quitte votre machine ; il peut se déclencher automatiquement lorsqu'un agent ne parvient pas à démarrer, et vous pouvez désactiver cela à tout moment dans les Paramètres, sous « Confidentialité et données ». Pour le diagnostic d'erreur IA, l'extrait caviardé et la réponse produite sont conservés avec votre compte afin d'améliorer la fonctionnalité. AgentsRoom Help, l’assistant intégré à l’application desktop, s’exécute normalement sur votre propre CLI d’agent, sur votre machine : ce que vous lui demandez ne quitte donc pas votre ordinateur pour obtenir une réponse. Lorsque « Partager les données d’usage » est activé dans les Réglages, section « Confidentialité et données », l’application nous transmet en plus chaque échange (la question posée, la réponse affichée, le moteur qui l’a écrite et le temps qu’elle a pris), afin de mesurer l’usage de la fonctionnalité et de vérifier que ses réponses sont réellement utiles. Rien d’autre de votre machine n’est envoyé avec, et désactiver cette option arrête complètement ces envois. Dictée vocale : si vous utilisez les fonctionnalités vocales, l'audio que vous enregistrez est envoyé à un prestataire de transcription vocale pour être retranscrit ; le texte obtenu vous est renvoyé et l'audio n'est conservé à aucune autre fin. Connexions aux bases de données : le mot de passe d'une connexion ne quitte jamais la machine où vous l'avez saisi. Il est chiffré dans le trousseau de cette machine et ne nous est jamais transmis. Le reste de la connexion (son nom, l'hôte, le port, l'utilisateur, la base par défaut, la portée et les options) est enregistré sur votre compte, afin que vos autres machines retrouvent les mêmes connexions au lieu de les ressaisir ; chaque machine vous demande le mot de passe une fois, parce que c'est la seule partie que votre compte ne peut pas transporter. La manière dont vous avez organisé une table est enregistrée sur votre compte, afin que vos autres machines ouvrent la même disposition : colonnes masquées, colonnes épinglées et largeurs de colonnes, identifiées par les noms de connexion, de schéma, de table et de colonnes. Aucune ligne ni aucune valeur de vos bases de données n'est transmise. Requêtes enregistrées : une requête que vous choisissez explicitement d'enregistrer dans la console est conservée sur votre compte, avec le nom que vous lui avez donné et la portée que vous avez choisie (cette connexion, ce projet, ou l'ensemble de votre compte), afin de la retrouver sur vos autres machines ; rien n'est conservé tant que vous ne l'enregistrez pas. Assistant SQL : quand vous lui demandez d'écrire une requête, la demande que vous avez saisie et la forme de la base sélectionnée (noms de tables et de colonnes, types et clés, jamais une ligne ni une valeur) sont envoyées à un prestataire d'IA pour cette seule génération. La forme n'est pas conservée ; la demande et la requête produite sont conservées avec votre compte afin d'améliorer la fonctionnalité.
3. Finalité du traitement
Vos données sont utilisées exclusivement pour : la gestion de votre compte utilisateur, l'accès aux fonctionnalités de l'application, et l'envoi d'emails liés au service (réinitialisation de mot de passe, notifications importantes).
4. Base légale
Le traitement de vos données repose sur l'exécution du contrat (utilisation du service) et votre consentement.
5. Durée de conservation
Vos données sont conservées pendant toute la durée de votre inscription. En cas de suppression de votre compte, vos données sont supprimées sous 30 jours. Les captures d'écran réalisées par l'application desktop (à sa fermeture, ou lorsque vous en joignez une à un rapport de bug) sont automatiquement supprimées sous 30 jours ; seul un résumé anonyme et non visuel peut être conservé à des fins de statistiques produit.
6. Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, de suppression, de portabilité et d'opposition au traitement de vos données. Pour exercer ces droits, contactez-nous à : [email protected]
7. Hébergement
Le site et les données sont hébergés par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France.
8. Transferts de données
Les données de votre compte sont hébergées dans l'Union européenne (voir Hébergement) et ne sont pas transférées en dehors de celle-ci. Lorsque vous utilisez les fonctionnalités vocales optionnelles (dictée vocale et synthèse vocale), l'audio ou le texte concerné est traité par un prestataire vocal tiers susceptible d'être situé en dehors de l'Union européenne, uniquement pour fournir cette fonctionnalité et dans le cadre de garanties contractuelles appropriées. Les fonctionnalités d'assistance IA (messages de commit IA, conseiller d'agents, AI Suggestion, assistant de démarrage, planificateur de projet, diagnostic d'erreur IA) envoient de même les extraits décrits à la section 2 à un prestataire d'IA susceptible d'être situé en dehors de l'Union européenne, uniquement pour produire le résultat demandé et dans le cadre de garanties contractuelles appropriées. Aucune donnée de compte, de newsletter ou d'identification n'est transférée en dehors de l'Union européenne. Le trafic chiffré de bout en bout échangé entre vos propres appareils (ordinateur et téléphone) peut transiter par un relais situé en dehors de l'Union européenne, choisi pour sa latence ; ce relais ne fait que transmettre des messages chiffrés et ne peut jamais en lire le contenu.
9. Mesure d'audience
Pour améliorer le produit et détecter les régressions, nous collectons des événements d'usage sur le site, l'application desktop et l'application mobile (pages vues, écrans ouverts, fonctionnalités utilisées). Ce traitement s'inscrit dans le cadre de l'exception CNIL « mesure d'audience » et ne requiert pas de consentement préalable : • Votre adresse IP n'est jamais stockée. Elle sert uniquement, à la volée, à déduire un pays et une ville approximative, puis elle est immédiatement jetée. • Aucun nom de projet, nom de fichier, contenu de prompt ou commande ne quitte votre machine par cette mesure d'usage. Tout élément potentiellement identifiant est haché localement avant envoi. Les fonctionnalités d'assistance IA décrites à la section 2 constituent un traitement distinct, déclenché par fonctionnalité, et ne relèvent pas de cette mesure. • Lorsque vous fermez l'application desktop, celle-ci envoie également une capture d'écran réduite de la fenêtre afin de comprendre à quel endroit les utilisateurs s'arrêtent. Elle n'est accessible qu'à nos administrateurs, suit le même commutateur que le reste de cette mesure et est automatiquement supprimée sous 30 jours. • Lorsque l'application desktop ou mobile rencontre une erreur fatale et affiche son écran de récupération, elle envoie le message d'erreur, sa trace technique et la version de l'application afin que nous puissions corriger le bug. Votre nom d'utilisateur est retiré des chemins qu'ils contiennent, et cet envoi suit le même commutateur que le reste de cette mesure. • Aucun recoupement avec d'autres services, aucun partage avec des tiers, aucun profilage publicitaire. • Les événements bruts sont conservés 13 mois maximum, les données dérivées (sessions, agrégats) 25 mois maximum. • Un identifiant anonyme est généré localement au premier lancement pour distinguer les sessions d'un même appareil. Il ne permet pas de remonter à votre identité. • Vous pouvez désactiver cette mesure à tout moment dans les applications desktop et mobile, depuis Paramètres sous « Confidentialité et données » (le commutateur « Partager les données d'usage ») ; sur le site, vous pouvez nous en faire la demande par email.
Extension Chrome : AgentsRoom Feedback
Cette section s'applique spécifiquement à l'extension Chrome « AgentsRoom Feedback » (identifiant de l'élément : molooephodmdppiakonadbhihdfbajhg). Elle décrit la collecte, le traitement, le stockage et le partage des données par l'extension. Chaque envoi est déclenché explicitement par l'utilisateur : l'extension ne capture jamais de données en arrière-plan, n'enregistre pas l'historique de navigation et ne s'exécute qu'après une action de l'utilisateur.
Données collectées par l'extension
L'extension ne traite que ce qui est strictement nécessaire à l'envoi de votre feedback : • Identifiants de compte : l'email et le mot de passe saisis dans le formulaire de connexion, envoyés en HTTPS à agentsroom.dev pour obtenir un jeton de session. • Jeton de session : un jeton Bearer de durée limitée renvoyé par le serveur, stocké localement pour éviter une reconnexion à chaque envoi. • Mot de passe mémorisé (optionnel) : stocké localement uniquement si vous cochez « Mémoriser le mot de passe sur cet appareil ». Désactivé par défaut. Effacé dès que vous décochez la case ou vous déconnectez. • Contexte de page, capturé uniquement lors de l'envoi : URL de l'onglet courant, titre de la page, texte sélectionné et, en mode « Pointer sur la page », le HTML externe de l'élément cliqué (tronqué à 1,5 Ko) et un sélecteur CSS. • Contenu que vous saisissez : titre, description, type du ticket et capture d'écran éventuelle que vous joignez délibérément. • État local de l'interface : dernier slug de backlog public utilisé, liste des slugs publics rejoints, préférences d'interface.
Données NON collectées par l'extension
Aucun historique de navigation, aucune frappe clavier, aucun contenu de presse-papiers, aucune saisie de formulaire sur d'autres sites, aucun analytique, aucun identifiant publicitaire, aucune télémétrie, aucune empreinte de navigateur, aucun identifiant d'appareil. L'extension ne s'exécute pas sur les pages avec lesquelles vous n'interagissez pas et ne lit aucun contenu de pages sur lesquelles vous n'avez pas ouvert le popup ou le sélecteur.
Traitement des données
• Authentification : les identifiants sont vérifiés auprès de agentsroom.dev et échangés contre un jeton de session. Les mots de passe en clair ne sont jamais stockés côté serveur au-delà du hachage salé standard conservé dans la table des comptes utilisateurs. • Envoi de ticket : la charge utile (titre, description, type, URL, sélection, extrait HTML, sélecteur, image optionnelle) est envoyée à l'API agentsroom.dev et écrite dans la base de votre backlog. • Génération assistée par IA du titre (mode « Pointer sur la page » uniquement) : la description est relayée par le backend agentsroom.dev vers l'API Claude d'Anthropic pour produire un titre court. Seule votre description est transmise. Vous pouvez vous y soustraire en rédigeant le titre manuellement. • Aucune décision automatisée, aucun profilage, aucune analyse comportementale.
Stockage des données
Stockage local (sur votre appareil) : l'extension utilise chrome.storage.local, isolé par Chrome à l'identifiant de cette extension et inaccessible aux autres extensions ou aux sites web. Il contient le jeton de session, votre email, le mot de passe mémorisé optionnel, votre dernier slug public utilisé, vos slugs rejoints et vos préférences d'interface. chrome.storage.local n'est pas chiffré au repos : ne cochez pas « Mémoriser le mot de passe sur cet appareil » sur un poste partagé. Stockage côté serveur : les tickets, comptes utilisateurs et captures d'écran optionnelles sont stockés dans une base MariaDB hébergée par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France (Union européenne). Les captures sont enregistrées sous forme de fichiers sur la même infrastructure. Aucune donnée n'est transférée en dehors de l'Union européenne.
Partage des données
Nous ne vendons pas vos données, nous ne les partageons pas à des fins publicitaires, et nous n'utilisons aucun service d'analytics ou de tracking tiers. Les destinataires sont strictement limités à : • OVH SAS : prestataire d'hébergement agissant comme sous-traitant au sens de l'article 28 du RGPD. Aucun accès au contenu des tickets. • Anthropic PBC : sollicité uniquement lors de l'appel optionnel de génération de titre. Seul le texte de description que vous avez rédigé est transmis, dans le seul but de générer un titre de ticket. Évitable en saisissant le titre manuellement. • Destinataires d'un backlog public : lorsque vous envoyez un ticket à un backlog public, celui-ci est visible par les propriétaires et collaborateurs de ce backlog, ce qui est le comportement attendu. Votre email est joint pour permettre au propriétaire du backlog de vous répondre. • Autorités légales : uniquement sur injonction légale valide au titre du droit français ou européen, dans la limite stricte de ce que la loi exige.
Conservation, contrôles utilisateur et droits
Les données stockées localement sont conservées tant que vous ne vous déconnectez pas, ne videz pas le stockage de l'extension ou ne la désinstallez pas. Côté serveur, les tickets sont conservés pendant la durée de vie du backlog associé. Les données de compte sont conservées pendant toute la durée de votre inscription et supprimées dans les 30 jours suivant la suppression du compte. Vous pouvez à tout moment vous déconnecter (ce qui supprime le jeton et le mot de passe mémorisé) ou désinstaller l'extension (ce qui supprime l'ensemble du stockage local). Pour exercer vos droits RGPD (accès, rectification, suppression, portabilité, limitation, opposition) ou introduire une réclamation, contactez [email protected] ou la CNIL (www.cnil.fr).