Politique de confidentialité
Dernière mise à jour : 14 août 2026
En résumé
Elnimail se connecte à votre boîte mail pour la trier et préparer vos réponses. Pour cela, le service stocke le contenu de vos messages et transmet une partie de ce contenu au fournisseur d’intelligence artificielle que vous choisissez.
Trois engagements tiennent le reste : vos emails ne servent à entraîner aucun modèle, ne sont ni vendus ni cédés à des fins publicitaires, et vous pouvez faire tourner l’IA entièrement sur votre machine (mode Ollama), auquel cas aucun contenu ne quitte votre ordinateur.
Responsable du traitement
Le responsable du traitement est Elni Consulting SRL, dont le siège est établi Rue Grande Coyarde 7, 1367 Ramillies, Belgique (numéro d’entreprise 1002.511.925). Pour toute question relative à vos données : contact@elnimail.com. Voir aussi les mentions légales.
Données traitées
- Compte
- Adresse email, nom, langue d'affichage, mot de passe (jamais stocké en clair — empreinte bcrypt uniquement).
- Identifiants de messagerie
- Identifiant et mot de passe (ou jeton) de vos serveurs IMAP/SMTP, chiffrés en base avec AES-256-GCM. Ils ne sont déchiffrés qu'au moment d'une connexion à votre serveur.
- Contenu des messages
- Expéditeur, destinataires, objet, corps, en-têtes techniques et pièces jointes des messages synchronisés, ainsi que les messages que vous envoyez depuis Elnimail.
- Données produites par l'IA
- Catégorie, résumé, priorité, actions détectées, brouillons, et la « mémoire » de vos préférences de style construite à partir de vos retours.
- Contacts
- Adresses, noms, société, langue et notes de contexte que vous saisissez ou qui sont déduites de vos échanges.
- Facturation
- Nom, adresse de facturation, numéro de TVA et historique d'abonnement, traités par Stripe. Elnimail ne reçoit ni ne stocke aucun numéro de carte bancaire.
- Données techniques
- Adresse IP, horodatages de connexion, journaux d'erreurs et compteurs anti-abus (limitation de débit, verrouillage après échecs répétés).
Finalités et bases légales
- Fournir le service
- Synchroniser vos boîtes, trier, résumer, rédiger des brouillons, envoyer vos messages. Base légale : exécution du contrat (art. 6.1.b RGPD).
- Apprentissage de votre style
- Mémoriser vos préférences de rédaction à partir de vos retours (👍 / ✏️ / 👎) et de vos messages envoyés. Base légale : exécution du contrat.
- Sécurité et prévention des abus
- Limitation de débit, verrouillage de compte, journalisation des erreurs. Base légale : intérêt légitime (art. 6.1.f).
- Facturation et comptabilité
- Émission et conservation des factures. Base légale : obligation légale (art. 6.1.c).
- Emails de service
- Vérification d'adresse, réinitialisation de mot de passe, avis liés à l'abonnement. Base légale : exécution du contrat.
Le traitement par intelligence artificielle
C’est le traitement le plus sensible du service, et celui sur lequel vous gardez la main. Le contenu transmis (objet, corps du message, contexte du fil) dépend du mode que vous choisissez dans Réglages → IA :
- Votre propre clé API
- Le contenu est transmis au fournisseur que vous avez choisi (Anthropic, OpenAI, Mistral, Google, DeepSeek…), sous le contrat qui vous lie directement à lui et selon sa propre politique de conservation. Elnimail n'est alors qu'un intermédiaire technique.
- IA incluse (formule Pro)
- Le contenu est transmis à Mistral AI, hébergé dans l'Union européenne, via notre clé. Aucun contenu n'est utilisé pour entraîner de modèle.
- IA locale (Ollama)
- Le traitement a lieu sur votre propre machine. Aucun contenu de message ne sort de votre ordinateur, ni vers nous ni vers un tiers.
Dans tous les cas : vos messages ne sont jamais utilisés pour entraîner un modèle d’IA, ni par nous ni à notre demande, et ne sont ni vendus, ni loués, ni exploités à des fins publicitaires.
Sous-traitants et destinataires
Aucune donnée n’est communiquée à des tiers en dehors des prestataires strictement nécessaires au fonctionnement du service :
- Hébergeur
- Serveurs situés dans l'Union européenne. Y sont stockés la base de données et les pièces jointes.
- Stripe Payments Europe, Ltd.
- Paiement et facturation (Irlande). Certains traitements peuvent impliquer Stripe, Inc. aux États-Unis, encadrés par les clauses contractuelles types de la Commission européenne.
- Fournisseur d'IA
- Celui que vous choisissez (voir la section précédente). Aucun si vous utilisez le mode local.
- Service d'envoi d'emails
- Acheminement des emails de service (vérification d'adresse, réinitialisation de mot de passe). Ne reçoit pas le contenu de votre messagerie.
- Services de notification push
- Si vous activez les notifications push : Google (Chrome, Android), Mozilla (Firefox) ou Apple (Safari, iOS), selon votre navigateur. Le contenu de la notification est chiffré de bout en bout (RFC 8291) et ces services ne peuvent pas le lire, mais ils voient qu'une notification vous est envoyée et à quel moment. Cela vaut également pour une instance auto-hébergée : le push web passe obligatoirement par le service de l'éditeur du navigateur. Ne pas activer les notifications supprime entièrement ce traitement.
Vos données peuvent également être communiquées à une autorité judiciaire ou administrative lorsque la loi belge nous y oblige.
Durées de conservation
- Messages synchronisés
- Conservés tant que votre compte existe et que la boîte concernée y est connectée. Déconnecter une boîte depuis Réglages → Comptes mail supprime immédiatement les messages associés.
- Pièces jointes
- Aucun fichier joint n'est stocké sur nos serveurs. Le document reste chez votre fournisseur de messagerie, qui en détient l'unique copie ; quand vous l'ouvrez, il transite par nos serveurs sans y être enregistré. Nous conservons uniquement son nom, sa taille et le texte qui en a été extrait, afin que la recherche fonctionne sur l'ensemble de votre historique. Conséquence à connaître : un message supprimé de votre serveur de messagerie emporte ses pièces jointes, que nous ne pouvons alors plus afficher.
- Analyses générées par l'IA
- Le résumé et les mots-clés d'un message sont effacés au bout de 12 mois, les actions détectées au bout de 6 mois, et les brouillons de réponse jamais envoyés au bout de 3 mois. Le message, lui, reste. Le classement (catégorie, priorité, tonalité) est conservé : ce sont des valeurs issues d'une liste fixe, qui ne décrivent pas le contenu et font fonctionner vos filtres et vos statistiques.
- Compte et données associées
- Supprimés dans un délai de 30 jours après votre demande de suppression de compte.
- Factures
- 7 ans, conformément aux obligations comptables belges. Cette conservation ne peut pas faire l'objet d'une demande d'effacement.
- Journaux techniques
- 12 mois au maximum.
- Journal d'audit (offre Business)
- 12 mois. Il enregistre qui a attribué, supprimé, déplacé ou exporté quoi, et qui a rejoint ou quitté l'organisation — jamais le contenu des messages ni celui des notes internes. L'adresse de l'auteur d'une action y est conservée jusqu'à ce terme même après la suppression de son compte : sans cela, supprimer un compte effacerait la trace de ce qu'il a fait. La consultation d'un message n'est pas journalisée ; le téléchargement d'une pièce jointe et l'export de données le sont.
Supprimer un message dans Elnimail le supprime de nos serveurs, mais reste sans effet sur la copie détenue par votre fournisseur de messagerie, qui applique ses propres règles.
Sécurité
Les identifiants de vos serveurs de messagerie sont chiffrés avec AES-256-GCM ; les mots de passe de compte ne sont conservés que sous forme d’empreinte bcrypt. Les échanges avec le site et avec vos serveurs de messagerie se font en TLS. L’accès est protégé par une limitation de débit et un verrouillage temporaire après des échecs de connexion répétés.
Aucune mesure ne rend un système inviolable. En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits, vous en serez informé, et l’APD/GBA notifiée dans les 72 heures conformément aux articles 33 et 34 du RGPD.
Cookies
Elnimail ne dépose que des cookies strictement nécessaires : un cookie de session pour vous maintenir connecté et un jeton anti-CSRF. Il n’y a ni cookie publicitaire, ni traceur tiers. C’est pourquoi aucune bannière de consentement ne vous est imposée : ces cookies-là en sont dispensés.
La mesure d’audience décrite à la section suivante ne dépose aucun cookie et ne vous suit pas d’un site à l’autre — elle ne change donc rien à ce qui précède.
Mesure d'audience
Nous comptons les visites de nos pages publiques — page d’accueil, connexion, inscription, pages légales — afin de savoir si le service est trouvé, et par quel chemin. La base légale est notre intérêt légitime à connaître l’usage de notre propre site.
Cette mesure est réalisée avec Umami, un logiciel libre que nous hébergeons sur nos propres serveurs : les données ne sont transmises à aucun tiers, et aucun prestataire supplémentaire n’intervient. Aucun cookie n’est déposé, aucun identifiant permanent n’est attribué, et vous n’êtes pas suivi d’un site à l’autre.
Les pages de l’application ne sont jamais comptées. Ni votre boîte, ni un message, ni une fiche de contact : leurs adresses contiennent des identifiants, et ces adresses ne quittent pas votre navigateur. Quelques étapes du parcours — la création d’un compte, la connexion d’une première boîte — sont comptabilisées sans aucune adresse de page et sans rien qui vous identifie.
Sur une instance auto-hébergée, cette mesure est absente par défaut : aucun script n’est chargé tant que l’administrateur de l’instance ne l’a pas configurée lui-même, vers son propre serveur.
Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci.
Ces droits s’exercent par simple email à contact@elnimail.com. Votre demande reçoit une réponse dans un délai d’un mois, qui peut être prolongé de deux mois pour les demandes complexes ; vous en seriez alors informé. Aucun justificatif n’est demandé au-delà de ce qui est nécessaire pour vérifier qu’il s’agit bien de vous.
Réclamation auprès de l'autorité de contrôle
Si vous estimez que le traitement de vos données n’est pas conforme, vous pouvez introduire une réclamation auprès de l’autorité belge compétente :
- Autorité
- Autorité de protection des données (APD / GBA)
- Adresse
- Rue de la Presse 35, 1000 Bruxelles
- Téléphone
- +32 (0)2 274 48 00
- contact@apd-gba.be
Modification de la présente politique
Cette politique peut évoluer avec le service. Toute modification substantielle — nouvelle finalité, nouveau sous-traitant, changement de durée de conservation — vous est signalée par email ou dans l’application avant son entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.