Sécurité

Ton courrier reste
ton courrier.

Brancher un assistant sur sa boîte mail, c'est confier quelque chose d'intime. Cette page décrit précisément ce qu'on fait de tes données — pas des intentions, le fonctionnement réel du produit.

Validation humaine obligatoireAucun message ne part sans ton clic. Sans exception.

Stockage

Ce qu'on garde, ce qu'on ne garde pas

Chaque mail analysé produit une ligne dans notre base. Cette ligne est volontairement pauvre : elle contient de quoi te montrer une file d'attente et un historique, rien de plus.

Conservé

  • L'adresse de l'expéditeur et l'objet du mail
  • Le corps du mail reçu, jusqu'à 5 000 caractères — pour que tu puisses le relire face au brouillon avant d'envoyer
  • Le brouillon que l'IA a rédigé pour toi
  • Les mots-clés d'escalade qui ont été déclenchés
  • Les documents que tu choisis toi-même de joindre à une réponse (devis type, plaquette, RIB…)
  • La date, le statut et qui a validé (toi, ou nous si tu nous le demandes)

Jamais conservé

  • Les pièces jointes des mails que tu reçois — elles ne sont ni téléchargées ni copiées
  • Le mot de passe de ton compte mail — on ne le voit jamais
  • Ton historique de navigation : pas de mouchard publicitaire sur ce site

Chiffrement

Comment ton accès mail est protégé

Tu ne nous donnes jamais le mot de passe de ton compte. Tu crées un mot de passe d'application dédié chez ton fournisseur (Gmail, Outlook, OVH…), que tu peux révoquer à tout moment depuis ton compte, sans nous prévenir et sans toucher au reste de ta boîte.

Ce mot de passe d'application est chiffré avant d'être écrit en base, en AES-256-GCM — un chiffrement authentifié : une valeur modifiée en base ne se déchiffre pas, elle est rejetée. La clé de chiffrement n'est pas dans la base de données ; une copie de la base, seule, ne donne accès à aucun compte mail.

Les échanges avec ton serveur mail passent en IMAP et SMTP chiffrés (TLS), et ce site comme ton portail sont servis exclusivement en HTTPS.

Hébergement

Où vivent tes données

Tout tourne sur un serveur unique situé à Helsinki, en Finlande — donc dans l'Union européenne, sous le RGPD. Base de données, moteur d'automatisation et portail sont sur cette même machine : tes données ne sont pas réparties chez une dizaine de sous-traitants.

Aucun transfert de tes mails vers les États-Unis n'est effectué pour du stockage. La seule sortie de l'UE possible concerne l'analyse par le modèle d'IA, décrite juste en dessous.

Intelligence artificielle

Ce que l'IA reçoit exactement

Pour classer un mail et proposer un brouillon, on envoie au modèle trois choses, et rien d'autre : l'adresse de l'expéditeur, l'objet, et les 1 000 premiers caractères du message. Pas de pièces jointes, pas de fil de discussion complet, pas de carnet d'adresses.

Ce traitement se fait via un fournisseur d'inférence (OpenRouter, modèle Gemini de Google) le temps de la requête. Ce qui revient — une catégorie, un score de confiance, un brouillon — est écrit chez nous.

Ce que l'IA voit et ce qu'on te montre ne sont pas la même chose. On garde, séparément, jusqu'à 5 000 caractères du mail reçu pour que tu puisses le relire dans ton portail à côté du brouillon — c'est pour toi, pas pour le modèle. Le modèle, lui, ne voit toujours que les 1 000 premiers caractères, exactement comme avant. Élargir ce que tu peux relire n'élargit pas ce que l'IA analyse.

Un mail sensible ne va jamais jusqu'au modèle. Les mots-clés d'escalade que tu définis (litige, mise en demeure, résiliation, ce que tu veux) sont testés avantl'appel à l'IA. Si l'un d'eux correspond, le message t'est remonté tel quel et l'analyse s'arrête là.

Engagement

Aucune revente, aucun entraînement

On ne vend pas tes données. On ne les loue pas, on ne les partage pas avec des annonceurs, des courtiers en données ou des partenaires commerciaux. Il n'existe aucune ligne de revenu chez Flowmails qui repose sur tes données — le produit est vendu par abonnement, point.

On n'entraîne aucun modèle sur ton courrier. Ni modèle maison, ni réglage fin d'un modèle tiers, ni « jeu de données anonymisé ».

Ce site ne pose pas de cookie publicitaire et n'embarque ni Google Analytics, ni pixel de réseau social.

RGPD

Tes droits, et comment les exercer

Tu restes responsable de traitement pour le courrier de ton entreprise ; Flowmails agit comme sous-traitant au sens de l'article 28 du RGPD. Concrètement :

  • Accès et portabilité — Ton historique est consultable et exportable depuis ton portail, à tout moment.
  • Rectification — Tu corriges toi-même consignes, mots-clés et modèles de réponse.
  • Effacement — Sur demande, ton compte, tes accès chiffrés et l'ensemble de ton historique sont supprimés du serveur.
  • Opposition et pause — Un bouton met l'assistant en pause : plus aucun mail n'est lu tant que tu ne le réactives pas.

Pour toute demande, écris à contact@flowmails.fr. On répond sous 30 jours au maximum, en pratique bien avant.

La règle

Et toujours : rien ne part sans toi

La meilleure protection contre une IA qui se trompe, c'est qu'elle n'ait pas le droit d'appuyer sur « envoyer ». Chaque brouillon attend une validation humaine explicite. Il n'y a pas de mode automatique caché, pas d'option à décocher, pas d'exception pour les mails « faciles ».

Validation humaine obligatoireAucun message ne part sans ton clic. Sans exception.

Une question qui n'a pas sa réponse ici ?

Les questions de sécurité méritent une vraie réponse, pas un formulaire. Écris-nous, tu auras quelqu'un au bout.

Poser une question