Aller au contenu
Forge
Mentions légalesPolitique de confidentialitéConditions générales d'utilisation et de venteAccord de sous-traitance (DPA)
Informations légales

Politique de confidentialité

Quelles données Forge traite, pourquoi, combien de temps, qui y accède, et comment exercer vos droits.

Dernière mise à jour : 2026-08-20

Sommaire

  1. 1. Qui traite vos données
  2. 2. Données traitées
  3. 3. Finalités et bases légales
  4. 4. Durées de conservation
  5. 5. Destinataires et sous-traitants
  6. 6. Transferts hors Union européenne
  7. 7. Sécurité
  8. 8. Ce que le service ne fait pas
  9. 9. Cookies et stockage local
  10. 10. Services de plateformes tierces
  11. 11. Vos droits
  12. 12. Modifications

1. Qui traite vos données

HR MANAGEMENT (Société par actions simplifiée (SAS)), 6 rue d'Armaille, 75017 Paris, France, immatriculée au RCS de Paris sous le numéro 978 147 213, exploite le service sous le nom commercial « Forge ».

Pour toute question relative à cette politique ou pour exercer vos droits : contact@aulta-cyber.com. Aucun délégué à la protection des données n'a été désigné, la désignation n'étant pas obligatoire au regard de l'activité ; les demandes sont traitées par la direction.

Deux rôles se distinguent et n'ouvrent pas les mêmes recours. Sur les données de compte, de facturation et d'usage du service, l'éditeur agit comme responsable de traitement : la présente politique s'applique. Sur les contenus qu'un client crée, importe ou fait produire au moyen du service, l'éditeur n'agit que comme sous-traitant du client, qui en reste responsable ; c'est alors l'accord de sous-traitance qui régit le traitement.

2. Données traitées

Le service est un outil professionnel de production de contenu. Il n'est pas conçu pour traiter des données sensibles au sens de l'article 9 du RGPD, et n'en réclame aucune.

CatégorieDonnéesOrigine
Compte et accèsAdresse électronique, identifiant interne, espace de travail de rattachement, rôle au sein de cet espace, date de création, dates de connexionFournies à l'inscription
Contenus de productionInstructions de génération, briefs, scripts, références visuelles et sonores importées, fichiers produitsFournis ou produits par le client
Usage et facturation interneGénérations lancées, modèles employés, durées, coûts estimés et réels, mouvements de créditsGénérées par le service
TechniquesAdresse IP, horodatage, agent utilisateur, journaux d'erreurs applicativesCollectées automatiquement
Performance des publicationsStatistiques publiques des contenus publiés par le client (vues, mentions J'aime, commentaires) et identifiants des publications correspondantesRécupérées auprès des plateformes, sur demande du client
PaiementNom de facturation, adresse, numéro de TVA, historique des règlements. Aucune donnée de carte bancaire n'est reçue ni conservée par l'éditeurFournies lors de la souscription, traitées par le prestataire de paiement

3. Finalités et bases légales

FinalitéBase légale
Créer et gérer un compte, ouvrir l'accès à un espace de travail, authentifier les utilisateursExécution du contrat (art. 6.1.b)
Fournir les fonctions de production : génération, montage, bibliothèque, planificationExécution du contrat (art. 6.1.b)
Décompter les crédits, établir la facturation et tenir la comptabilitéExécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
Assurer la sécurité du service, prévenir la fraude et les abus, conserver des journaux techniquesIntérêt légitime (art. 6.1.f) : préserver l'intégrité du service et le cloisonnement entre clients
Améliorer le service et diagnostiquer les incidents à partir de données d'usage agrégéesIntérêt légitime (art. 6.1.f)
Relier un contenu à sa publication et importer ses statistiques depuis une plateforme tierceConsentement (art. 6.1.a), donné par la connexion volontaire du compte concerné et révocable à tout moment
Répondre à une demande d'assistance ou à un signalementIntérêt légitime (art. 6.1.f)

Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé. Aucune prospection commerciale n'est effectuée à partir des données de compte sans consentement distinct.

4. Durées de conservation

DonnéeDurée
Compte et espace de travailToute la durée du contrat, puis suppression dans les 30 jours suivant la clôture
Contenus de production et fichiers produitsToute la durée du contrat, puis 30 jours de rétention permettant l'export, puis suppression définitive
Journal des générations et mouvements de crédits3 ans à compter de l'opération, à des fins de preuve et de contrôle des consommations
Journaux techniques et journaux d'erreurs12 mois maximum
Pièces comptables et factures10 ans, en application de l'article L. 123-22 du code de commerce
Statistiques de publication importéesToute la durée du contrat ; supprimées sur déconnexion du compte de plateforme
Demandes d'assistance3 ans à compter du dernier échange

5. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles aux seules personnes habilitées de l'éditeur, dans la limite de leurs fonctions, et aux prestataires techniques ci-dessous, qui n'agissent que sur instruction et pour la seule fourniture du service.

PrestataireRôleLieu de traitement
Supabase PTE. LTD.Base de données et authentificationUnion européenne — Irlande (AWS eu-west-1)
Railway CorporationHébergement de l'application web, du worker et du serveur d'APIUnion européenne — Amsterdam
Google Cloud EMEA Limited (Vertex AI)Génération d'images, de vidéos et de textes à partir des instructions du clientÉtats-Unis (région us-central1)
Features & Labels, Inc. (fal.ai)Génération vidéo (modèles Seedance)États-Unis
Anthropic PBCRédaction et analyse de scripts publicitairesÉtats-Unis
Cloudflare, Inc.Stockage des fichiers produits — images, vidéos, montages, voix (Cloudflare R2)Réseau mondial Cloudflare ; une juridiction « Union européenne » est disponible par compartiment
Functional Software, Inc. (Sentry)Journalisation des erreurs applicatives (données personnelles filtrées avant envoi)Union européenne
Google LLC (YouTube Data API)Lecture des statistiques publiques des vidéos publiées par le client, sur sa demandeÉtats-Unis
Stripe Payments Europe, LimitedEncaissement des abonnements et des packs de crédits (à compter de l'ouverture des offres payantes)Union européenne — Irlande

Les données peuvent en outre être communiquées à une autorité administrative ou judiciaire lorsqu'une disposition légale l'impose.

6. Transferts hors Union européenne

La base de données et l'authentification sont hébergées en Irlande, l'application et ses traitements à Amsterdam — dans l'Union européenne dans les deux cas. Deux exceptions, assumées et encadrées : les traitements de génération s'exécutent aux États-Unis chez les fournisseurs de modèles, où transitent les instructions et les contenus produits ; et les fichiers produits sont conservés sur le stockage objet de Cloudflare, dont la répartition est mondiale.

PrestataireEncadrement du transfert
Supabase PTE. LTD.Aucun transfert : les données restent dans l'Union européenne.
Railway CorporationAucun transfert : les services s'exécutent dans l'Union européenne.
Google Cloud EMEA Limited (Vertex AI)Clauses contractuelles types et Data Privacy Framework.
Features & Labels, Inc. (fal.ai)Clauses contractuelles types de la Commission européenne (2021/914).
Anthropic PBCClauses contractuelles types de la Commission européenne (2021/914).
Cloudflare, Inc.Clauses contractuelles types de la Commission européenne (2021/914).
Functional Software, Inc. (Sentry)Aucun transfert : instance européenne.
Google LLC (YouTube Data API)Clauses contractuelles types et Data Privacy Framework.
Stripe Payments Europe, LimitedAucun transfert : les données de paiement restent dans l'Union européenne.

Les Clauses contractuelles types adoptées par la Commission européenne (décision d'exécution 2021/914) constituent la garantie appropriée retenue au sens de l'article 46 du RGPD. Une copie des garanties applicables peut être demandée à l'adresse de contact.

7. Sécurité

  • Chiffrement des échanges en transit (TLS) et des données au repos chez les hébergeurs.
  • Cloisonnement strict par espace de travail, appliqué au niveau de la base de données elle-même (politiques de sécurité au niveau des lignes) et non par le seul code applicatif : une requête ne peut pas atteindre les données d'un autre client, même en cas de défaut de l'application.
  • Contrôle d'accès à deux niveaux, vérifié à la fois par l'interface et par l'interface de programmation : ce que le plan de l'espace autorise, et ce que le rôle du membre permet.
  • Secrets d'accès aux fournisseurs conservés hors de la base de données, dans un coffre dédié ; jamais dans le code source ni dans un dépôt.
  • Journalisation des accès et des opérations sensibles ; filtrage des données personnelles avant tout envoi à l'outil de supervision des erreurs.
  • Sauvegardes régulières de la base de données par l'hébergeur, restaurables à une date antérieure ; fichiers produits conservés sur un stockage objet distinct de la base.

8. Ce que le service ne fait pas

  • Vos contenus ne servent pas à entraîner de modèle, ni le nôtre — nous n'en entraînons aucun — ni celui d'un tiers. Les fournisseurs de modèles sont sollicités sous des conditions d'usage professionnel excluant la réutilisation des données envoyées pour l'entraînement.
  • Aucune voix ni aucun visage de personne réelle n'est cloné : les acteurs et les voix du service sont exclusivement synthétiques, et l'import d'un échantillon d'une personne réelle à cette fin est contractuellement interdit.
  • Aucun profilage publicitaire, aucune revente de données, aucun partage à des fins de marketing tiers.
  • Aucune donnée de carte bancaire ne transite par nos serveurs : le paiement est opéré de bout en bout par le prestataire de paiement.

9. Cookies et stockage local

Le service n'utilise aucun traceur publicitaire, aucun outil de mesure d'audience tiers et aucun pixel de réseau social. Aucun bandeau de consentement n'est donc affiché : rien de ce qui est déposé n'en requiert un.

NomNatureRôleDurée
forge_sessionCookie strictement nécessaireMaintient la session authentifiée. Inaccessible au JavaScript de la page et transmis uniquement au service30 jours au maximum, supprimé à la déconnexion
forge-themeStockage local du navigateurMémorise la palette d'affichage choisie. Aucune donnée personnelle, jamais transmise au serveurJusqu'à effacement par l'utilisateur

10. Services de plateformes tierces

Le suivi de performance ne fonctionne que si le client relie lui-même un contenu à une publication. Cette liaison est facultative : sans elle, aucune donnée n'est demandée à une plateforme.

Le service utilise les YouTube API Services pour lire les statistiques publiques des vidéos que le client lui désigne. En employant cette fonction, vous acceptez les conditions d'utilisation de YouTube, disponibles à l'adresse https://www.youtube.com/t/terms. Les données traitées par Google le sont conformément à la politique de confidentialité de Google, disponible à l'adresse https://policies.google.com/privacy.

Vous pouvez à tout moment révoquer l'accès de Forge aux données de votre compte Google depuis la page https://myaccount.google.com/permissions. Les statistiques déjà importées sont alors supprimées sur simple demande.

La fonction de veille interroge par ailleurs des bibliothèques publicitaires publiques, dont la bibliothèque publicitaire de Meta. Seules des annonces publiées, déjà publiques, y sont consultées ; aucune donnée relative à vos comptes n'y est transmise.

11. Vos droits

Vous disposez des droits suivants sur les données vous concernant :

  • Droit d'accès : obtenir la confirmation qu'un traitement existe et une copie des données.
  • Droit de rectification : faire corriger une donnée inexacte ou incomplète.
  • Droit à l'effacement : faire supprimer les données, dans les limites des obligations légales de conservation.
  • Droit à la limitation du traitement : en geler l'usage pendant l'examen d'une contestation.
  • Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime, pour des raisons tenant à votre situation particulière.
  • Droit à la portabilité : recevoir les données fournies dans un format structuré et lisible par machine, ou les faire transmettre à un autre prestataire.
  • Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci, sans remettre en cause la licéité du traitement déjà effectué.
  • Droit de définir des directives relatives au sort de vos données après votre décès.

Ces droits s'exercent à l'adresse contact@aulta-cyber.com, ou par courrier au siège social. Une réponse est apportée dans un délai d'un mois à compter de la réception, prolongeable de deux mois si la demande est complexe. Une pièce justifiant l'identité peut être demandée en cas de doute raisonnable.

Si la demande porte sur des contenus produits pour le compte d'un client professionnel, elle est transmise à ce client, qui en est le responsable de traitement, et traitée selon ses instructions.

Vous pouvez enfin introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, https://www.cnil.fr.

12. Modifications

La présente politique peut être modifiée pour refléter une évolution du service ou de la réglementation. La version en vigueur est celle publiée à l'adresse https://app.aulta-forge.com/legal/confidentialite, avec sa date de mise à jour. Toute modification substantielle est notifiée aux titulaires de compte au moins 30 jours avant sa prise d'effet.

Édité par HR MANAGEMENT — Paris 978 147 213contact@aulta-cyber.comRetour au service