Informations juridiques

Politique de confidentialité

Dernière mise à jour: 18 août 2026

1. Objet et périmètre

La présente politique explique comment LEADSTAR traite les données personnelles dans le cadre de son site et de son service B2B. Leadstar n’offre pas d’abonnement individuel payant et l’accès au service est fourni par une organisation cliente.

Leadstar est conçu comme un outil d’aide à l’exécution et à la décision. Il n’est pas conçu pour surveiller, noter, classer ou évaluer individuellement les salariés.

2. Identité et contact

LEADSTAR est une SASU située 229 rue Saint-Honoré, 75001 Paris, France, immatriculée sous le numéro 929 763 985 R.C.S. Paris.

Pour toute question ou demande relative aux données personnelles, vous pouvez contacter Leadstar à l’adresse eva+support@leadstar.co.

Vous pouvez également introduire une réclamation auprès de la CNIL.

3. Rôles respectifs

Pour les traitements mis en œuvre à la demande d’une organisation cliente afin de fournir le service à ses collaborateurs, l’organisation cliente détermine les finalités du déploiement et agit en principe comme responsable du traitement. Leadstar agit alors comme sous-traitant, sur instructions documentées du client.

Leadstar agit comme responsable du traitement pour ses propres finalités, notamment la gestion de la relation commerciale, la sécurité de son service, la gestion de ses comptes fournisseurs, le support et le traitement des demandes reçues directement.

La qualification exacte peut dépendre du contexte contractuel et fonctionnel. Elle est précisée dans l’accord de traitement des données conclu avec le client.

4. Données traitées

Selon les fonctionnalités activées, Leadstar peut traiter :

  • les données d’identification et de compte : nom, prénom, adresse e-mail professionnelle, identifiant technique, organisation et rôle ;
  • les données professionnelles fournies lors de l’onboarding : fonction, responsabilités, priorités, objectifs et contexte de travail ;
  • les conversations avec l’agent : messages, réponses, contexte transmis et feedback ;
  • les déclarations volontaires de l’utilisateur, notamment son ressenti ou son niveau d’énergie ;
  • les fichiers et éléments de contexte transmis dans le cadre d’une mission, lorsque cette fonctionnalité est activée ;
  • les données d’utilisation : fonctionnalité utilisée, date, heure et événements nécessaires au fonctionnement du service ;
  • les données techniques et de sécurité : adresse IP, appareil, navigateur, journaux de connexion, erreurs et traces de sécurité ;
  • les informations nécessaires au support et à la gestion de la relation client.

Il est demandé aux utilisateurs de ne pas transmettre de données sensibles ou de données concernant des tiers qui ne seraient pas nécessaires. Si de telles données sont néanmoins fournies dans un champ libre, elles sont traitées uniquement pour fournir la fonctionnalité demandée et selon les instructions applicables.

5. Finalités et fondements

Fourniture du service B2B

Création des comptes, authentification, personnalisation de l’agent, génération des réponses, suivi des objectifs et production des restitutions prévues par le client.

Lorsque Leadstar agit comme sous-traitant, le fondement juridique est déterminé par l’organisation cliente. Leadstar traite les données conformément au contrat et aux instructions documentées du client.

Sécurité et continuité

Prévention des accès non autorisés, diagnostic des erreurs, journalisation, gestion des incidents et continuité du service. Pour ses traitements propres, Leadstar se fonde sur son intérêt légitime à sécuriser et administrer son service ainsi que, lorsque cela s’applique, sur ses obligations légales.

Support et relation commerciale

Traitement des demandes, organisation des démonstrations, préparation et exécution des contrats. Ces traitements reposent sur les mesures précontractuelles, l’exécution du contrat ou l’intérêt légitime de Leadstar à gérer une relation B2B.

Communications

Envoi des messages nécessaires au service et, lorsque cela est applicable, de communications professionnelles relatives à Leadstar. Chaque destinataire peut s’opposer aux communications non indispensables.

6. Confidentialité des conversations et restitutions collectives

Les conversations individuelles ne sont pas mises à disposition de l’organisation cliente et ne doivent pas être utilisées pour prendre une décision RH individuelle.

Les restitutions collectives sont conçues pour ne présenter ni identité ni verbatim individuel. Elles ne sont affichées qu’à partir d’un seuil minimal de sept contributeurs distincts. Ce seuil est une mesure de réduction du risque de ré-identification ; il ne suffit pas, à lui seul, à qualifier juridiquement toutes les données d’anonymes.

Leadstar interdit l’utilisation du service pour recruter, sanctionner, licencier, noter, classer ou évaluer individuellement un salarié ou pour prendre une décision automatisée produisant un effet juridique ou significatif à son égard.

7. Intelligence artificielle

Les conversations sont traitées à l’aide de l’API professionnelle OpenAI. Leadstar a conclu l’accord de traitement des données (DPA) d’OpenAI. Les données transmises par l’API ne sont pas utilisées pour entraîner ou améliorer les modèles OpenAI, sauf activation volontaire d’un partage de données par le titulaire du compte API.

Leadstar a désactivé la journalisation des appels API au niveau de son organisation OpenAI et configure les appels compatibles avec le paramètre store: false, afin que les réponses concernées ne soient pas conservées comme état applicatif par OpenAI. Des journaux limités de prévention des abus peuvent néanmoins être appliqués par OpenAI selon le service et les contrôles auxquels l’organisation est éligible, pendant une durée pouvant aller jusqu’à trente jours.

Anthropic peut être utilisé pour certains traitements internes ou éditoriaux, mais n’est pas utilisé pour les conversations individuelles des utilisateurs dans le périmètre décrit par la présente politique.

Pour plus d’informations, consultez notre notice de transparence IA.

8. Destinataires et sous-traitants

Les données sont accessibles uniquement aux personnes habilitées et aux prestataires nécessaires à la fourniture du service. Les principales catégories sont l’hébergement, l’authentification, l’intelligence artificielle et l’envoi de messages liés au service.

La liste détaillée, avec la finalité et la localisation déclarée de chaque prestataire, est disponible dans le registre public des sous-traitants.

Leadstar ne vend pas les données personnelles.

9. Localisation et transferts

Le cœur applicatif, PostgreSQL, Redis et le stockage objet Leadstar sont hébergés par Clever Cloud dans sa région Paris.

Certains prestataires spécialisés peuvent traiter des données en dehors de l’Espace économique européen. Lorsque le RGPD l’exige, ces transferts sont encadrés par une décision d’adéquation, des clauses contractuelles types, un accord de traitement des données et, si nécessaire, des mesures complémentaires. Pour les déploiements entreprise, la liste des prestataires actifs, leurs régions et les garanties applicables sont précisées dans la documentation contractuelle.

10. Durées de conservation

  • conversations brutes utilisées par l’agent : 30 jours ;
  • signaux pseudonymisés issus des conversations : 18 mois ;
  • agrégats collectifs : 36 mois ;
  • journaux d’infrastructure Clever Cloud : en principe 7 jours ;
  • sauvegardes opérationnelles PostgreSQL Clever Cloud : 7 jours ;
  • données de compte : pendant le contrat, puis suppression ou restitution dans un délai maximal de 60 jours, sous réserve des obligations légales et des délais de sauvegarde ;
  • données de support et relation commerciale : durée nécessaire au traitement de la demande et à la défense des droits de Leadstar, dans les limites légales applicables.

Une donnée peut être conservée plus longtemps lorsqu’une obligation légale l’impose, lorsqu’elle est nécessaire à la constatation, l’exercice ou la défense d’un droit en justice, ou lorsqu’un incident requiert sa préservation contrôlée.

11. Sécurité

Leadstar applique des mesures proportionnées aux risques, notamment le chiffrement des communications en transit, des accès nominatifs à la production, l’authentification renforcée sur l’hébergement, la séparation des environnements, la journalisation de sécurité et la suppression programmée des conversations.

Aucune mesure ne supprimant totalement le risque, Leadstar maintient une démarche d’amélioration continue. Les informations publiques sont disponibles dans le centre de confiance.

12. Vos droits

Selon le traitement et son fondement, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité de vos données ou vous opposer à certains traitements. Vous pouvez également retirer un consentement lorsqu’un traitement repose sur celui-ci.

Lorsque Leadstar agit comme sous-traitant, la demande peut être transmise à l’organisation cliente responsable du traitement. Leadstar l’assistera conformément au contrat.

Envoyez votre demande à eva+support@leadstar.co. Leadstar répond dans un délai maximal d’un mois, sauf prolongation autorisée par la réglementation. Une vérification d’identité proportionnée peut être demandée.

Un utilisateur peut s’opposer à l’utilisation de ses contributions dans les restitutions collectives. Dans ce cas, les contributions concernées ne sont pas intégrées à ce traitement collectif.

13. Évolution de la politique

Cette politique peut être modifiée pour refléter une évolution du produit, de ses prestataires ou du droit applicable. La date de mise à jour figure en tête de page. Les changements substantiels sont portés à la connaissance des clients ou utilisateurs concernés par un moyen approprié.