Politique de confidentialité de SENSAÏ
Version du 20 septembre 2026, applicable à compter de cette date.
Cette politique décrit les traitements de données à caractère personnel mis en œuvre par SENSAÏ, les finalités poursuivies, les durées de conservation et les droits dont chacun dispose. Elle est susceptible d'évoluer avec le service ; seule la version en vigueur, accessible en permanence depuis le service, fait foi, et les versions antérieures sont conservées et communicables sur demande.
Elle ne vaut ni registre des traitements, ni analyse d'impact relative à la protection des données — cette dernière fait l'objet d'un document distinct.
Langue. Cette politique est nativement rédigée dans les six langues de SENSAÏ (français, anglais, allemand, espagnol, portugais, coréen) ; la version affichée est celle de la langue choisie dans le service. La version française fait foi en cas de divergence entre les versions linguistiques, pour les mêmes raisons qu'à l'article « Langue » des conditions d'utilisation.
1. Responsable du traitement et contact
Le responsable du traitement est KENGNE NJILO Honoré Malachie, entrepreneur individuel relevant du régime de la micro-entreprise, SIREN 977 778 422 (SIRET 977 778 422 00013), 2 place du Muguet Nantais, 44200 Nantes, France (« MKN Coaching », nom commercial de l'entité « MKN Life & Career Coaching »).
Pour toute question ou demande relative aux données personnelles : malachie@betterlifewithmk.com.
La désignation d'un délégué à la protection des données n'est pas obligatoire au regard de la taille actuelle de la structure — le traitement n'est pas réalisé à grande échelle au sens de l'article 37 du RGPD, au regard du nombre de personnes concernées à ce jour ; ce point sera réexaminé si l'audience du service change d'ordre de grandeur ; un contact dédié est en tout état de cause l'adresse ci-dessus.
2. Données concernées
Selon les fonctionnalités utilisées, SENSAÏ traite notamment :
- des données de compte : adresse e-mail, mot de passe (conservé uniquement sous forme hachée), nom d'utilisateur, pays de résidence (obligatoire à l'inscription), déclaration de majorité ;
- des données de profil et de préférences : tranche d'âge, fuseau horaire, langue, prénom d'usage ou surnom communiqué à SAM, genre et pronoms, statut relationnel déclaré, préférences de notification, et d'autres informations que l'utilisateur choisit de renseigner ;
- le contenu conversationnel échangé avec SAM par écrit et, lorsque SAM Live est activé, par la voix (flux audio traité en temps réel, transcriptions), y compris les résumés et synthèses générés automatiquement pour la continuité entre séances, la note de séance donnée par l'utilisateur, et les indicateurs dérivés (score de forme mentale, engagement, thèmes récurrents) ;
- les données du RDP, lorsque l'utilisateur y souscrit : réponses au questionnaire (questions à échelle et réponses écrites), informations d'intake (tranche d'âge, pays, genre, orientation, statut relationnel), résultats et rapport, et, en cas de parcours couple, l'identifiant du partenaire relié et les consentements échangés ; en cas d'activation de la mise en relation entre célibataires, le pseudonyme et le code de mise en relation choisis ;
- des données d'usage et techniques nécessaires au fonctionnement, à la sécurité, au diagnostic et à l'amélioration du service : journaux de connexion, adresse IP, identifiants de session, mesures de performance des réponses générées (temps de réponse, volumes, indicateurs de qualité automatisés) ;
- des informations liées à l'abonnement et au paiement : identifiant de session de paiement, plan souscrit, statut d'abonnement, historique de facturation ; SENSAÏ ne reçoit ni ne conserve les données de carte bancaire, traitées directement par le prestataire de paiement (§5) ;
- des fichiers téléversés par l'utilisateur (par exemple une photo de profil), lorsque cette fonctionnalité est activée.
Le contenu conversationnel, les données du RDP et les messages liés à une situation de détresse peuvent révéler des informations relatives à la santé mentale, à la vie sexuelle ou à l'orientation sexuelle, à la vie familiale ou relationnelle, aux convictions ou à d'autres éléments sensibles au sens de l'article 9 du RGPD. SAM et le RDP sont conçus pour recueillir ce type de contenu dans le cadre de leur fonction. Deux régimes s'appliquent, distincts. L'écriture de ces informations — le fait que SAM les note au fil de la séance — relève de l'exécution du contrat : c'est la fonction même du service, décrite aux conditions d'utilisation. La relecture par SAM des quatre catégories les plus sensibles (santé mentale et suivi, spiritualité et origine, identité et vie relationnelle, sujets à éviter) est soumise au consentement explicite au sens de l'article 9(2)(a), recueilli par un geste dédié en début de séance (« Mémoire de SAM »), refusable et révocable à tout moment depuis « Ce que SAM sait de moi ». Les données du RDP relèvent du même consentement explicite, recueilli à la souscription.
2.1 Ton pseudonyme te protège
SENSAÏ te recommande de choisir un pseudonyme et une adresse e-mail qui ne porte pas ton nom. Ce n'est pas une formalité : c'est ce qui te permet de tout dire à SAM. Ton nom n'apparaît alors nulle part chez nous, et si la plateforme était un jour compromise, c'est un avatar qui serait exposé le premier.
Mais un pseudonyme ne garantit pas l'anonymat, et il serait malhonnête de te le laisser croire. Il limite l'identification DIRECTE. Le contenu de ce que tu racontes — un métier, une ville, un événement, une combinaison de détails — peut permettre de te reconnaître indirectement. C'est la raison pour laquelle nous te conseillons de ne pas transmettre d'informations qui ne servent pas à ton accompagnement.
SAM ne te demandera jamais ton adresse postale, ton numéro de téléphone ni ton vrai nom, et ne les conserve pas. Si tu en donnes un spontanément au fil d'une conversation, il reste dans le contenu de cette conversation — que tu peux supprimer — mais il n'est jamais extrait vers ton profil de mémoire.
Corollaire, et il compte : pour exercer tes droits (§8), aucune pièce d'identité ne t'est demandée. La vérification se fait par l'adresse e-mail du compte. Exiger une identité pour exercer un droit contredirait le pseudonymat sur lequel le service repose.
2.2 Ce que SAM retient de toi, et ce qu'il ne retient jamais
SAM se souvient d'une séance à l'autre. C'est ce qui fait la différence entre un accompagnement et une suite de conversations sans lien. Voici exactement ce qu'il garde, et pourquoi.
Ce qu'il retient — parce que sans cela il te ferait répéter ton histoire à chaque fois :
| Ce qui est retenu | À quoi ça sert |
|---|---|
| Ta situation telle que tu la racontes : métier, ville, entourage, contexte de vie | Ne pas te faire recommencer, et adapter ce qu'il te propose |
| Les motifs qu'il observe chez toi, tes valeurs, ce que tu dis de qui tu es, ce que ton corps signale | Nommer ce qui revient, au lieu de traiter chaque séance comme un événement isolé |
| Tes objectifs, tes engagements d'une séance sur l'autre, les exercices faits et ta réaction | Reprendre le fil, et ne pas te reproposer ce qui n'a pas marché |
| Le contenu de tes séances et leurs résumés | La continuité du fil, et ton propre accès à ce qui s'est dit |
| Ton origine culturelle et ta langue, quand tu les indiques ou qu'elles ressortent de ce que tu dis | Adapter la manière de te parler — un même conseil ne se dit pas de la même façon partout. Ces éléments relèvent de l'article 9 du RGPD ; ils ne servent qu'à cela |
Ce qu'il ne retient jamais : ton nom réel, ton adresse, ton numéro de téléphone, tes identifiants de connexion à d'autres services, tes coordonnées bancaires (elles ne transitent jamais par SENSAÏ, §5).
Combien de temps : tant que ton compte existe. Aucune purge automatique n'est appliquée à la mémoire de coaching, et aucune n'est promise — une mémoire qui s'efface toute seule au bout de N mois donnerait l'illusion d'une décision là où il n'y aurait qu'un compteur. Tu supprimes une séance, des messages, ou ton compte entier quand tu veux (§4, §8).
Ce que tu peux faire de cette mémoire aujourd'hui : la récupérer en entier (export, §8) et la supprimer (séance par séance, ou avec le compte).
Sur quelle base : SENSAÏ applique un modèle hybride. La mémoire ORDINAIRE — ta situation, tes objectifs, les motifs que SAM observe, le contenu de tes séances — relève de l'exécution du contrat : elle ne dépend d'aucun geste séparé, exactement comme le reste du service, et n'est jamais bloquante.
Quatre catégories, qui relèvent de l'article 9 du RGPD — ta santé mentale et ton suivi, ta spiritualité et ton origine culturelle, ton identité et ta vie relationnelle, et les sujets que tu préfères éviter — restent soumises au consentement explicite au sens de l'article 9(2)(a). Ce consentement se recueille désormais par un geste dédié, présenté sous le nom « Mémoire de SAM », en DÉBUT DE SÉANCE — à la première séance pour un nouveau compte, à la séance suivante pour un compte déjà existant — et non plus à l'inscription, où un consentement noyé parmi d'autres formalités n'aurait pas été un consentement libre et éclairé au sens propre du terme. Sans ce geste, ces catégories n'entrent ni dans ce que SAM relit en séance, ni dans la restitution de sa mémoire, ni dans le corpus d'amélioration (§3). La question n'est reposée que si le périmètre change.
Revenir sur cette décision, à tout moment, sans supprimer son compte. Le retrait s'effectue depuis la page « Ce que SAM sait de moi », par le bouton « Retirer cette autorisation » — un geste de même nature que celui qui a donné l'accord, conformément à l'article 7(3) du RGPD. Le retrait ne supprime pas le compte, ne résilie pas l'abonnement et n'empêche pas SAM de continuer à accompagner : seule la personnalisation dispose de moins d'éléments.
Deux autorisations, deux leviers indépendants. Celle-ci gouverne les catégories de l'article 9 ; celle du §3 gouverne la réutilisation d'extraits pour améliorer SAM. Refuser ou retirer l'une n'emporte jamais l'autre : il est possible d'autoriser la mémoire sensible tout en s'opposant à toute contribution au corpus, et inversement.
Ce qui reste ouvert, déclaré ici plutôt que laissé à découvrir :
- Ce geste porte sur la RELECTURE et la RÉUTILISATION de ces catégories, pas sur leur écriture : SAM continue de les noter dans son journal interne même sans accord, afin qu'un accord donné plus tard rende aussitôt utilisable ce qui a déjà été dit. Un accord donné aujourd'hui ne régularise pas rétroactivement un traitement antérieur.
- Certains champs en texte libre — un événement de vie marquant, raconté avec tes propres mots — ne sont pas classés parmi ces catégories et peuvent donc échapper au geste, même quand leur contenu est du même ordre. Cette classification n'est pas construite à ce jour.
- Les séances vocales (SAM Live) ne présentent pas encore ce geste ; cette fonctionnalité n'est pas ouverte au public.
2.3 Ce que contient l'export de tes données, et ce qui n'y est pas
L'export que tu déclenches depuis ton profil (§8) contient ce que SAM retient de toi : ton profil de mémoire, tes séances avec leurs messages mot pour mot, les résumés, les bilans de séance, et ce que tu as toi-même dit de tes séances (ta note, ton retour écrit).
Il contient aussi les pièces de ta relation contractuelle : tes achats du RDP (produit, montant, dates, statut, référence de paiement), les deux accords que tu as donnés avant de payer — avec leur date et la version du texte que tu avais sous les yeux — et le journal des événements de facturation de ton compte. Ce sont des faits qui te concernent, pas des jugements : ils partent donc en libre-service. N'y figurent pas les identifiants techniques du prestataire de paiement et l'état interne du dispositif qui a recueilli tes accords : ils ne disent rien de toi, ils disent où en est la machine, et te sont fournis sur demande comme tout ce qui est retenu.
Quatre éléments n'y figurent pas, délibérément : le score d'orientation vers un professionnel, le verrou d'orientation, le score de désengagement, et ce que chaque séance a dit d'une éventuelle situation de crise. Ce ne sont pas des souvenirs : ce sont des conclusions que le système a tirées sur toi, avec leurs seuils. Une conclusion se rend avec un humain capable de l'expliquer et de la remettre dans son contexte, pas dans un fichier téléchargé sans personne à qui demander ce qu'un chiffre veut dire.
Ton droit d'accès n'en est pas réduit : ces éléments te sont fournis sur simple demande à l'adresse du §1, gratuitement, dans le délai légal, accompagnés de leur explication. C'est le canal qui est choisi, pas le contenu. La procédure interne est écrite (docs/legal/PROCEDURE_DPO.md). Cette distinction entre un canal en libre-service et un canal accompagné protège la personne contre une suppression irréversible faite par erreur ; elle n'entrave aucun droit, le résultat obtenu étant identique par les deux voies.
3. Finalités et bases légales
| Finalité | Données principales | Base légale |
|---|---|---|
| Fournir le coaching conversationnel (chat, voix), les exercices, le score de forme mentale et le tableau de bord ; assurer la continuité entre séances (résumés, mémoire) | compte, profil, contenu conversationnel, indicateurs | exécution du contrat ; consentement explicite pour les données sensibles |
| Fournir le RDP : questionnaire, rapport individuel, rapport de couple (sous double consentement des deux personnes, révocable à tout moment), mise en relation entre célibataires (sur opt-in explicite, via pseudonyme et code, révocable) — fonctionnalité non ouverte à ce jour | données RDP | exécution du contrat ; consentement explicite (données sensibles, partage avec le partenaire, mise en relation) |
| Adapter le coaching de SAM à partir d'une synthèse du profil RDP lorsque les comptes sont reliés | synthèse RDP (style d'attachement, profil cognitif, points de vigilance) | exécution du contrat |
| Détecter les messages signalant une détresse ou un danger, afficher des ressources d'orientation, interrompre la séance et notifier l'équipe du service | contenu du message, pays, langue | intérêt légitime (sécurité des personnes) et, le cas échéant, sauvegarde des intérêts vitaux |
| Sécuriser et administrer le compte (authentification, prévention des accès frauduleux, limitation des abus, journalisation des actions sensibles) | compte, données techniques | intérêt légitime / obligation légale |
| Gérer l'accès découverte (comptage des messages par mois calendaire), l'abonnement, la facturation et les obligations comptables | usage, abonnement, facturation | exécution du contrat ; obligation légale |
| Envoyer les e-mails nécessaires au service (vérification de compte, réinitialisation de mot de passe, factures, notifications de sécurité) et, sur opt-in, des e-mails de suivi du coaching (« lettres de SAM », insight du jour) | e-mail, résumés | exécution du contrat ; consentement pour les e-mails de suivi |
| Mesurer et améliorer la qualité du coaching : indicateurs de qualité automatisés par séance, statistiques d'usage agrégées | données techniques, contenu conversationnel | intérêt légitime |
| Améliorer les modèles et la qualité des réponses de SAM à partir d'extraits de séances dé-identifiés (suppression de l'identifiant utilisateur, masquage automatique des e-mails, numéros, adresses web, identifiants bancaires et autres données directement identifiantes, puis contrôle mécanique), y compris pour le développement de modèles propres à l'exploitant | extraits de contenu conversationnel dé-identifiés | intérêt légitime avec droit d'opposition, pour les contenus ordinaires ; consentement explicite (article 9(2)(a) du RGPD) pour tout contenu relevant de l'article 9 — voir ci-dessous |
| Répondre aux demandes de support et exercer les droits des personnes | compte, contenu de la demande | exécution du contrat ; obligation légale |
Aucune décision produisant des effets juridiques ou affectant significativement la personne n'est prise de manière exclusivement automatisée : les scores, indicateurs et rapports sont des aides à la réflexion, et l'orientation en cas de détresse n'est qu'un affichage d'informations.
Amélioration des modèles — deux régimes, selon ce que la séance contient.
Pour les échanges ordinaires, la réutilisation d'extraits repose sur l'intérêt légitime de l'exploitant à améliorer la qualité de son service. Chacun peut s'y opposer en un clic depuis son profil, à tout moment, sans que cela affecte son accès au service.
Pour les échanges qui touchent une catégorie particulière de données au sens de l'article 9 du RGPD — santé, croyances, origine, orientation, vie affective — ou qui portent un signal de détresse, l'intérêt légitime ne suffit pas. L'article 9(2) énumère limitativement les conditions qui autorisent le traitement de ces données, et l'intérêt légitime n'en fait pas partie. Ces extraits ne sont donc versés au corpus que si la personne y a explicitement consenti, par le geste décrit au §2.2 — celui-là même qui autorise SAM à relire ces contenus d'une séance à l'autre. Ce consentement est horodaté, versionné, et se retire à tout moment.
Rien n'est écarté par construction. Le corpus ne se bâtit pas en retirant des séances : ce serait priver SAM d'apprendre là où il doit être le meilleur, puisqu'il accompagne des personnes qui vont mal. Ce qui n'y entre pas, c'est ce qu'une personne a refusé de donner — et un refus sur le sensible n'empêche jamais ses échanges ordinaires d'y contribuer.
Ce qui est fait aux extraits admis. Dès qu'une séance touche l'article 9 ou porte un signal de détresse, les extraits qui en sont tirés sont enregistrés sans référence au compte ni à la séance, passés au nettoyage automatique dès l'écriture — rien d'identifiant n'est jamais conservé en clair, même temporairement — et mis en quarantaine, donc hors de tout usage, jusqu'à ce qu'une seconde passe ait vérifié mécaniquement sa propre sortie. Ces mesures visent à rendre la ré-identification impraticable ; elles s'ajoutent au consentement, elles ne le remplacent pas.
Une conséquence qu'il faut dire franchement : une fois détachés, ces extraits ne peuvent plus être retrouvés ni supprimés à la demande. C'est le revers exact de leur dé-identification. Le retrait du consentement empêche tout versement futur ; il ne peut pas reprendre ce qui n'est plus rattachable à personne.
4. Durées de conservation
| Donnée | Durée | Pourquoi cette durée |
|---|---|---|
| Compte et données de profil | Durée de vie du compte, puis suppression (immédiate ou différée de 30 jours, voir ci-dessous) | Tant que tu utilises le service. La suppression efface, elle ne met pas de côté. |
| Contenu conversationnel, résumés, scores, résultats RDP | Durée de vie du compte, sauf suppression par l'utilisateur d'une séance ou de messages (possible à tout moment) | La mémoire EST l'objet du service : elle vit avec le compte. Aucune purge automatique, pour qu'une séance d'il y a six mois reste utile. |
| Extraits dé-identifiés utilisés pour l'amélioration des modèles | Sans limite de durée, conservés après suppression du compte, sans lien avec l'identité | Détachés du compte et de la séance, ils ne peuvent plus t'être rattachés — c'est aussi pourquoi ils ne peuvent plus être retrouvés ni supprimés à la demande. |
| Décision d'orientation vers un professionnel, y compris levée | Durée de vie du compte | Une décision annulée reste traçable : c'est ce qui permet d'en contester une. |
| Jetons de connexion expirés ou révoqués | 7 jours | Sécurité : un jeton expiré ne doit pas survivre à son expiration. |
| Journaux d'audit des actions sensibles | Anonymisés après 90 jours (identifiant utilisateur, IP et identifiant de navigateur effacés) | Sécurité et preuve, le temps nécessaire, puis effacement de ce qui identifie. |
| Exports de données demandés par l'utilisateur | 30 jours après production | Le fichier produit est temporaire ; tes données d'origine, elles, ne sont pas effacées par sa suppression. |
| Événements de facturation | Durée légale de conservation comptable : dix ans (article L. 123-22 du Code de commerce), dissociés de l'identité après suppression du compte | Obligation légale (article L. 123-22 du Code de commerce). |
| Sauvegardes de la base de données | Copie chiffrée quotidienne, effacée automatiquement après 30 jours ; une copie mensuelle est conservée plus longtemps hors ligne | Pouvoir rétablir le service et tes données après un incident, sans garder indéfiniment des copies |
| Données conservées par le prestataire de paiement | Selon la politique de Stripe | Politique propre au prestataire de paiement. |
Suppression du compte : deux parcours coexistent (voir aussi les conditions d'utilisation, art. 8) — suppression immédiate et irréversible sur confirmation explicite, ou désactivation suivie d'une purge automatique 30 jours plus tard si la demande n'a pas été annulée — pour annuler une suppression différée avant son échéance, il suffit d'écrire au support. Dans les deux cas, la quasi-totalité des données liées au compte est effacée (profil, contenu conversationnel, résumés, scores, résultats RDP, exercices, paiements enregistrés côté service) ; les données d'un partenaire RDP relié ne sont pas affectées, le lien de couple étant rompu. Certaines données subsistent sans lien direct avec l'identité de la personne (identifiant utilisateur dissocié) : journaux d'audit, événements de facturation et extraits dé-identifiés mentionnés au §3.
5. Destinataires et sous-traitants
Les personnes autorisées de l'exploitant accèdent aux données dans la limite de leurs missions. À ce jour, l'exploitant est la seule personne habilitée ; aucun tiers n'accède au contenu des conversations. L'accès au contenu des conversations par l'exploitant est limité aux cas suivants : traitement d'une demande de l'utilisateur, notification de détresse (§3), contrôle qualité sur un échantillon restreint de séances, obligation légale.
Le fonctionnement du service s'appuie sur les catégories de prestataires suivantes :
- Hébergement de l'infrastructure : Hostinger, serveur situé en France. Aucune donnée d'infrastructure n'est hébergée hors de l'Union européenne.
- Base de données : instance PostgreSQL opérée en propre par l'exploitant, sur le serveur français mentionné ci-dessus ; aucun hébergeur de base de données tiers n'intervient.
- Stockage de fichiers (photos de profil et documents téléversés) : Cloudflare (R2), en qualité de sous-traitant, aux termes de son avenant de traitement des données ; Cloudflare adhère au cadre de protection des données UE–États-Unis.
- Paiement et facturation : Stripe. SENSAÏ ne reçoit ni ne conserve les données de carte bancaire.
- Fournisseurs de modèles d'intelligence artificielle pour le texte, auxquels le contenu des échanges avec SAM est transmis pour générer les réponses et les analyses associées : Google (Google AI, modèles Gemini) et, via la plateforme de routage OpenRouter, d'autres fournisseurs de modèles tiers (désactivés par défaut dans la configuration actuelle). Le contenu conversationnel est également transmis à ces fournisseurs pour les résumés de séance, l'évaluation automatisée de la qualité et la dé-identification des extraits (§3).
- Fournisseurs de voix pour SAM Live : aucun fournisseur n'est activé à ce jour — SAM Live n'est pas ouvert au public. Le fournisseur retenu, les durées de conservation éventuelles de l'audio et la qualification de la voix au regard de l'article 9 seront précisés dans la présente politique avant toute ouverture.
- Envoi d'e-mails transactionnels : Resend. Un serveur SMTP prend le relais si ce prestataire est indisponible.
- Infrastructure de traitement asynchrone et de cache (files d'attente, sessions) : Redis, opéré en propre par l'exploitant, sur le même serveur français ; aucun prestataire tiers n'intervient.
L'inventaire ci-dessus doit être complété et validé (rôle exact, données reçues, pays de traitement, accords de sous-traitance) avant publication. Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.
6. Transferts hors Union européenne
Le contenu de tes conversations est traité en Europe. Les appels aux modèles d'intelligence artificielle passent par le point d'accès multi-région européen de Vertex AI, pour lequel le fournisseur s'engage à ce que le traitement ait lieu dans l'Union européenne. Ce n'est pas un réglage que quelqu'un pourrait oublier de poser : c'est la valeur par défaut du service, inscrite dans son code et vérifiée par une garde automatique.
Le fournisseur, société de droit américain, demeure susceptible d'accéder aux données depuis les États-Unis dans les cas prévus par son contrat. Cette situation relève de la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE–États-Unis, à laquelle il adhère, complétée par les clauses contractuelles types lorsqu'elles s'appliquent.
Sur les offres payantes de ce fournisseur — les seules utilisées ici — les échanges ne servent pas à entraîner ses propres modèles et ne font l'objet d'aucune relecture humaine. Ils sont conservés brièvement, aux seules fins de détecter un usage interdit et de répondre à ses obligations légales.
Aucun fournisseur de voix n'est activé à ce jour, SAM Live n'étant pas ouvert au public.
7. Sécurité
Mesures techniques mises en œuvre dans le service :
- mots de passe hachés, jamais stockés ni transmis en clair ;
- authentification par jeton signé (JWT à clé asymétrique) transmis via un cookie de session
httpOnly, restreint au protocole sécurisé en production et à la même origine (SameSite=Strict) ; - protection contre la falsification de requête intersite (CSRF) sur les requêtes modifiant des données ;
- limitation du nombre de requêtes par période (par utilisateur et par adresse IP), blocage temporaire après des tentatives de connexion répétées ;
- journalisation d'audit des actions sensibles sur les comptes ;
- filets de sécurité déterministes, indépendants des modèles d'intelligence artificielle, pour la détection de détresse et pour empêcher toute auto-présentation thérapeutique de SAM ;
- dé-identification en deux temps (masquage mécanique immédiat, puis réécriture contrôlée) des extraits conservés pour l'amélioration des modèles, avec mise en quarantaine de tout extrait dont le masquage n'est pas vérifié ;
- protection contre les tentatives d'injection d'instructions dans la mémoire de SAM.
Chiffrement en transit (TLS) et au repos, gestion des accès administrateurs, cloisonnement des données par compte. Une copie chiffrée de la base est déposée chaque jour sur un stockage distinct du serveur, et sa restauration est éprouvée chaque semaine — restaurée pour de vrai dans une base jetable, non simplement vérifiée sur le papier. Les archives restent chiffrées, et la clé ne vit pas au même endroit qu'elles. L'exploitant ne garantit toutefois ni délai de rétablissement ni absence totale de perte, et il reste utile d'exporter ce qu'on souhaite conserver soi-même (§8). En cas de violation de données, l'exploitant la notifie à la CNIL dans les soixante-douze heures et, lorsque le risque est élevé, aux personnes concernées sans délai indu, conformément aux articles 33 et 34 du RGPD.
8. Droits des personnes
Sous réserve des conditions et limites légales, toute personne peut demander l'accès, la rectification, l'effacement, la limitation, la portabilité de ses données, s'opposer à un traitement fondé sur l'intérêt légitime, et retirer à tout moment un consentement (sans effet sur la licéité du traitement antérieur).
Depuis son profil, l'utilisateur peut directement : exporter ses données (traitement asynchrone, fichier disponible 30 jours ; le contenu de l'export et les quatre éléments qui en sont retenus sont décrits au §2.3), supprimer une séance ou des messages, supprimer son compte (immédiatement ou de façon différée), gérer ses opt-ins (e-mails de suivi, partage avec un partenaire RDP), révoquer son consentement au rapport de couple, et gérer son abonnement.
Les autres demandes sont adressées à malachie@betterlifewithmk.com. L'exploitant répond dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, après vérification que la demande émane bien de la personne concernée — par l'adresse e-mail du compte, jamais par une pièce d'identité (§2.1). Une personne peut également introduire une réclamation auprès de la CNIL : https://www.cnil.fr/.
9. Mineurs
Le service est réservé aux personnes de 18 ans et plus et n'est pas destiné aux mineurs. L'exploitant ne collecte pas sciemment de données de mineurs. Si un compte apparaît appartenir à une personne de moins de 18 ans, il est suspendu puis supprimé avec ses données. Tout parent ou tuteur qui pense qu'un mineur a créé un compte peut écrire à malachie@betterlifewithmk.com. L'inscription refuse tout âge déclaré inférieur à 18 ans, sur l'ensemble des parcours.
10. Cookies et traceurs
Le service pose uniquement des cookies strictement nécessaires à son fonctionnement, qui ne requièrent pas de consentement :
- un cookie de session d'authentification, signé,
httpOnly, restreint au protocole sécurisé en production et à la même origine ; - un cookie technique de protection contre les attaques CSRF, avec les mêmes restrictions.
Le service n'utilise ni cookie de mesure d'audience, ni traceur publicitaire, ni bannière de consentement. Vérification du 06/09/2026 : aucun traceur tiers n'a été trouvé sur l'application ni sur les pages publiques de sensai.betterlifewithmk.com et rdp.betterlifewithmk.com ; la seule ressource externe chargée est le service de polices Google Fonts, qui reçoit de ce fait l'adresse IP du navigateur. Le site vitrine betterlifewithmk.com est hébergé sur un constructeur de sites tiers et reste régi par les conditions de ce prestataire, distinctes de la présente politique.
11. Évolutions de cette politique
Cette politique est datée et versionnée. Toute modification substantielle est notifiée aux utilisateurs disposant d'un compte, par e-mail ou dans le service, avant son entrée en vigueur au moins trente jours à l'avance ; les versions successives sont conservées cinq ans.