Règles de confidentialité
Service : Tobin · Dernière mise à jour : 20 juillet 2026
1. Qui est responsable de vos données
Le service Tobin est édité par SAS Tobin IA, société par actions simplifiée au capital de 60 000 €, immatriculée au RCS de Toulouse sous le numéro SIREN 104 267 307 (SIRET 10426730700015, TVA FR 19 104 267 307), dont le siège est situé 3 rue Roland Garros, 31140 Aucamville, France.
Directeur de la publication : Michael Dejean. Le responsable de traitement au sens du RGPD est SAS Tobin IA.
Pour toute question relative à vos données personnelles ou pour exercer vos droits : tom@tobin-ia.com.
2. Ce que Tobin fait, en une phrase
Tobin est un assistant qui lit les e-mails d'une boîte professionnelle que vous connectez vous-même, et vous propose des réponses que vous validez. Il n'envoie jamais rien de sa propre initiative.
3. Les données que nous traitons
| Catégorie | Contenu | Pourquoi |
|---|---|---|
| Compte | Adresse e-mail, nom d'affichage, espace de travail, rôle | Vous identifier et déterminer ce que vous avez le droit de voir |
| Messages Gmail | Expéditeur, destinataire, objet, date, corps des messages des boîtes connectées | Repérer les messages appelant une réponse et en rédiger une proposition |
| Réponses proposées | Le texte préparé, tant qu'il attend votre décision | Vous permettre de le relire, le corriger, l'envoyer ou le rejeter |
| Agenda Google (à venir) | Créneaux occupés et événements des agendas que vous sélectionnez explicitement | Vérifier vos disponibilités avant de proposer un rendez-vous |
| Journaux techniques | Horodatages, identifiants d'espace, codes d'erreur | Diagnostiquer les incidents et prouver qui a validé quoi |
Les journaux techniques ne contiennent ni corps de message, ni identifiants d'accès : ces valeurs sont masquées avant écriture.
4. Données issues des API Google — usage limité
L'utilisation et le transfert par Tobin des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use). En particulier :
- ces données servent uniquement à fournir les fonctionnalités visibles de l'assistant ;
- elles ne sont ni vendues, ni cédées, ni utilisées à des fins publicitaires ;
- elles ne servent pas à entraîner des modèles d'intelligence artificielle, généralistes ou non ;
- aucun être humain ne les consulte, sauf accord explicite de votre part, pour résoudre un incident que vous nous avez signalé, ou si la loi nous y contraint.
Autorisations Google demandées
| Autorisation | Ce qu'elle permet |
|---|---|
gmail.readonly | Lire les messages des boîtes que vous connectez, pour repérer ceux qui appellent une réponse |
gmail.compose | Créer un brouillon ou envoyer la réponse que vous avez validée. Ne permet ni de supprimer, ni de modifier, ni d'archiver un message existant |
calendar.readonly | Lire les créneaux occupés des agendas que vous avez explicitement sélectionnés |
calendar.events | Créer un événement dans l'agenda que vous avez désigné, après votre validation. Tobin n'implémente ni la suppression ni la modification d'événements existants |
Vous pouvez retirer ces autorisations à tout moment depuis votre compte Google, ou en déconnectant le compte depuis les réglages de Tobin.
5. Comment vos données sont protégées
- Nous ne détenons pas vos identifiants Google. Le consentement OAuth est géré par un composant dédié hébergé sur notre propre serveur ; les jetons d'accès ne transitent jamais par le code applicatif et ne sont jamais journalisés.
- Les contenus sont chiffrés au repos. Corps des messages et réponses proposées sont chiffrés dans la base de données.
- Chaque espace de travail est cloisonné au niveau de la base de données elle-même, et non seulement du code applicatif.
- Aucune action n'est exécutée sans validation humaine. Envoi d'un e-mail, création d'un événement : chacun exige une approbation explicite, et le système vérifie que le texte approuvé est bien celui qui vous a été montré.
6. Qui d'autre intervient
Nous faisons appel aux prestataires suivants, chacun pour un usage précis :
| Prestataire | Rôle | Données concernées |
|---|---|---|
| OVH (France) | Hébergement des serveurs applicatifs | Toutes, en transit et au repos |
| MONELECTROBOX (France) | Conception, exploitation technique et maintenance de la plateforme | Toutes, dans le cadre de l'exploitation |
| Supabase (région Paris, France) | Base de données et authentification | Compte, messages chiffrés |
| Anthropic, OpenAI | Modèles de langage qui rédigent les propositions | Contenu des messages à traiter |
| Telegram (facultatif) | Canal d'accès, si vous l'activez | Notifications et réponses que vous y consultez |
Les fournisseurs de modèles reçoivent le contenu nécessaire à la rédaction d'une réponse. Nous passons exclusivement par leurs interfaces de programmation professionnelles (API), dont les conditions d'utilisation excluent l'emploi des contenus transmis pour l'entraînement de leurs modèles. Nous n'utilisons pas leurs offres grand public, dont les conditions diffèrent.
Aucune donnée n'est vendue, ni transmise à des tiers autres que ceux listés ci-dessus, ni utilisée à des fins publicitaires.
7. Combien de temps nous les gardons
- Réponses proposées non traitées : elles expirent automatiquement après 7 jours.
- Messages ingérés et historique des décisions : conservés tant que votre espace de travail est actif.
- À la fermeture de votre compte : suppression sous 30 jours, hors obligations légales de conservation.
8. Vos droits
Conformément au Règlement général sur la protection des données, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Écrivez à tom@tobin-ia.com ; nous répondons sous un mois.
Si notre réponse ne vous satisfait pas, vous pouvez saisir la CNIL.
9. Modifications
Toute modification substantielle de ces règles vous sera signalée par e-mail avant son entrée en vigueur.