Politique de confidentialité

Dernière mise à jour : 27 août 2026

Chez Super44, nous pensons que vos données vous appartiennent exclusivement. Cette politique de confidentialité explique en toute transparence quelles données nous collectons, comment nous les utilisons et les protégeons, ainsi que les droits stricts dont vous disposez en vertu du Règlement général sur la protection des données (RGPD) et du UK GDPR.

Qui nous sommes

Super44 GmbH est le responsable du traitement de vos données personnelles collectées via l'application, le site web et les services Super44 :

  • Société : Super44 GmbH
  • Adresse : Rheinwerkallee 6, 53227 Bonn, Allemagne
  • Registre du commerce : Amtsgericht Bonn, HRB 30568
  • Directeur général : Alexander Riesenkampff
  • E-mail : hello@super44.ai

Quelles données nous collectons

Nous ne collectons que ce qui est strictement nécessaire pour rendre Super44 utile pour vous.

  • Adresse e-mail — collectée lors de votre inscription via l'authentification Clerk
  • Nom (s'il est fourni) — collecté lors de l'inscription
  • Nom de l'établissement — saisi lors de la configuration initiale
  • Adresse / emplacement de l'établissement — saisi une fois lors de la configuration pour contextualiser les analyses locales
  • Messages de chat et historique de conversation — tout ce que vous demandez à Super44, stocké de manière sécurisée afin de conserver le contexte
  • Données de caisse et de transactions de vente — extraites de votre logiciel de caisse connecté pour analyser vos performances
  • Données Google Business Profile — lorsque vous connectez ou autorisez un profil, nous accédons aux données pertinentes du compte, de l'établissement, du profil, des avis et des performances afin de gérer le profil et, lorsque vous nous y autorisez, de connecter vos établissements à votre compte publicitaire
  • Images de reçus et données de dépenses — photos des reçus que vous téléversez et informations qui en sont extraites (montant, fournisseur, TVA, catégorie) lorsque vous utilisez la capture de reçus
  • Accès Gmail (lecture seule) — si vous connectez votre boîte Gmail pour la capture de reçus, nous lisons les e-mails uniquement pour détecter les reçus et factures. L'accès est en lecture seule et peut être révoqué à tout moment
  • Données relatives au personnel — lorsque votre entreprise active Superstaff, nous traitons, sur ses instructions, les noms, fonctions, coordonnées lorsqu'elles sont fournies, dates de naissance, catégories et statuts d'emploi, dates de début, taux convenus et heures hebdomadaires, modes de calcul des congés payés, débuts d'année de congés et droits aux congés, justificatifs du droit au travail et de conformité à l'intégration, disponibilités, plannings, demandes de congés et d'échange, pointages et relevés d'heures, informations de borne ou d'appareil et données d'export de paie
  • Données de facturation et d'abonnement — lorsque vous choisissez une formule payante, Stripe collecte votre moyen de paiement, votre adresse de facturation et les éventuelles informations fiscales, puis traite la transaction. Nous recevons et conservons les données d'abonnement, de facture et d'état des paiements ainsi que les identifiants client Stripe, mais pas le numéro complet ni le code de sécurité de votre carte
  • Informations sur l'appareil (système d'exploitation, version de l'application) — collectées automatiquement à des fins techniques
  • Journaux d'incidents et données de performance — collectés automatiquement pour assurer la fiabilité de l'application
  • Analyse produit mobile — identifiants de compte et d'utilisateur (y compris l'adresse e-mail), informations sur l'application et l'appareil, et interactions avec les fonctionnalités dans les applications mobiles Super44 et Superstaff, utilisés pour comprendre l'adoption, résoudre les problèmes et améliorer les services
  • Données de mesure publicitaire — uniquement avec votre consentement marketing, certains événements de consultation de page, de prospect, de démarrage de chat et d'inscription peuvent inclure des identifiants publicitaires internes, l'adresse IP, des informations sur le navigateur et une adresse e-mail hachée pour mesurer les conversions Meta, OpenAI et TikTok

Pourquoi nous sommes autorisés à traiter vos données

En vertu du RGPD, nous nous appuyons sur des bases juridiques claires pour chaque finalité de traitement :

  • Création du compte, chat avec l’IA, analyses de l’entreprise, analyse des données de caisse, capture de reçus et suivi et gestion du profil d’établissement — Exécution du contrat (art. 6, par. 1, point b). Vous vous êtes inscrit à ces fonctionnalités et nous avons besoin de vos données pour les fournir.
  • Superstaff — pour les propriétaires d’entreprise, la fourniture du service de gestion du personnel relève de l’exécution du contrat (art. 6, par. 1, point b). Pour les données du personnel fournies par une entreprise, cette entreprise est le responsable du traitement et Super44 agit en qualité de sous-traitant conformément à notre Accord relatif au traitement des données ; l’entreprise détermine sa base juridique et fournit les informations requises à son personnel.
  • Signalement des pannes et stabilité de l’application — Intérêt légitime (art. 6, par. 1, point f). Nous avons un intérêt légitime à assurer le bon fonctionnement de l’application.
  • Communications par e-mail liées au service — Intérêt légitime (art. 6, par. 1, point f). Cela comprend les alertes de sécurité, les notifications de facturation, les mises à jour essentielles du produit et les notifications générées par l’IA que vous avez demandées, telles que les rappels ou les résultats de tâches planifiées. Nous n’envoyons pas d’e-mails marketing sur cette base.
  • Gestion des abonnements et traitement des paiements — Exécution du contrat (art. 6, par. 1, point b). Les factures et documents fiscaux et comptables obligatoires sont conservés lorsque la loi l’exige (art. 6, par. 1, point c) ; la sécurité des paiements et la prévention de la fraude peuvent également reposer sur nos intérêts légitimes (art. 6, par. 1, point f). Stripe détermine ses propres bases juridiques lorsqu’elle agit en qualité de responsable du traitement indépendant.
  • Analyses produit mobiles et événements opérationnels du produit — Intérêt légitime (art. 6, par. 1, point f). Nous utilisons ces événements dans les applications mobiles Super44 et Superstaff pour comprendre l’adoption des fonctionnalités, résoudre les problèmes et améliorer les services. Ils ne sont pas utilisés à des fins de publicité intersites et vous pouvez vous opposer à ce traitement.
  • Analyses facultatives du site web et mesure publicitaire — Consentement (art. 6, par. 1, point a). Ces technologies restent désactivées jusqu’à ce que vous choisissiez de les activer, et vous pouvez retirer votre consentement à tout moment.

Sous-traitants et prestataires de services

Nous travaillons avec un nombre limité de prestataires de confiance et d'autres destinataires pour exploiter Super44. Lorsqu'un prestataire traite des données pour notre compte, un accord de traitement des données (DPA) approprié est en place ; certains prestataires réglementés agissent également en qualité de responsables du traitement indépendants pour des finalités particulières.

  • Clerk (clerk.com) — gère l'authentification et la gestion des utilisateurs. Établi aux États-Unis, protégé par les clauses contractuelles types (CCT) de l'UE.
  • AWS (région principale d'application eu-central-1, Frankfurt) — héberge nos serveurs, bases de données, stockage de fichiers et le traitement des modèles d'IA (Anthropic Claude via Amazon Bedrock). Les données applicatives sont principalement hébergées dans l'EEE. Le traitement de l'IA utilise les profils d'inférence interrégionaux européens et mondiaux de Bedrock ; le basculement mondial configuré peut traiter des données en dehors de l'EEE ou du Royaume-Uni, protégé par les garanties de transfert applicables décrites ci-dessous.
  • Upstash — fournit la base de données vectorielle hébergée dans l'UE utilisée pour stocker et récupérer le contenu des conversations.
  • Langfuse — reçoit les traces d'observabilité de l'IA filtrées, y compris les données de requêtes et de réponses d'IA nécessaires pour diagnostiquer et améliorer le comportement de Super44.
  • Vercel — héberge et diffuse les applications web Super44 et traite les données de requêtes, d'appareils et de journaux de déploiement.
  • Stripe (Stripe Payments Europe, Limited et les entités affiliées pertinentes de Stripe) — fournit la page de paiement hébergée (Checkout), la facturation des abonnements, le traitement des paiements, la facturation, le calcul des taxes, les remboursements, l'authentification des paiements, la prévention des fraudes et la sécurité. Stripe reçoit les données de facturation, de transaction, de moyen de paiement, d'appareil et techniques. Stripe agit en partie en tant que notre sous-traitant et en partie en tant que responsable du traitement indépendant pour les services de paiement réglementés, la prévention des fraudes, la conformité légale et le fonctionnement de ses propres services. Stripe peut traiter des données aux États-Unis dans le cadre du Cadre de protection des données UE-États-Unis et/ou des clauses contractuelles types de l'UE. Voir https://stripe.com/privacy.
  • Google (OAuth, API Google Business Profile, API Gmail) — gère l'autorisation des comptes Google, fournit les données du profil d'établissement connecté et — uniquement si vous le connectez — consulte votre boîte de réception Gmail pour détecter les factures et reçus (accès en lecture seule). Établi aux États-Unis, protégé par les clauses contractuelles types (CCT) de l'UE.
  • Twilio et Meta Platforms Ireland — traitent les numéros de téléphone, le contenu des messages et les métadonnées de remise lorsque vous choisissez d'utiliser Super44 via WhatsApp.
  • Slack — reçoit des données de compte et de notifications opérationnelles limitées afin que notre équipe puisse assurer le suivi des activations, des basculements de sources et de l'exploitation des services ; les dossiers du personnel ne sont pas envoyés sur Slack.
  • BetterStack — rapports d'erreurs et de pannes pour maintenir la fiabilité du service. Hébergement dans l'UE.
  • Sentry — diagnostic des erreurs d'application et des performances pour les applications web et mobiles. Les événements de diagnostic sont réduits au minimum et ne doivent contenir aucun planning d'équipe, détail de rémunération ni contenu de chat.
  • Expo — services de diffusion des applications mobiles, y compris les jetons push des appareils et la remise des notifications push pour Super44 et Superstaff. Le contenu des notifications est réduit au minimum.
  • PostHog — analyse produit des utilisateurs connectés et événements opérationnels dans les applications mobiles Super44 et Superstaff ; analyses du site web et de l'application web, et acheminement des événements de conversion vers Meta, OpenAI et TikTok, uniquement avec le consentement pertinent. Hébergement dans l'UE (EU Cloud). Non utilisé pour le suivi intersite.
  • Meta Platforms Ireland Ltd. — mesure publicitaire et audiences pertinentes (Pixel Meta et API Conversions), uniquement avec votre consentement marketing. Nous pouvons partager les consultations de pages de campagne, le début d'un chat anonyme et la création de compte, ainsi que des identifiants techniques (identifiants de cookies, adresse IP et informations sur le navigateur) et une adresse e-mail hachée. Nous n'envoyons jamais de contenu de chat ni de nom d'établissement à Meta. Les transferts vers Meta aux États-Unis sont protégés par le Cadre de protection des données UE-États-Unis et les clauses contractuelles types (CCT) de l'UE.
  • OpenAI Ireland Ltd. — mesure des conversions publicitaires et audiences pertinentes (Pixel OpenAI Ads et API Conversions), uniquement avec votre consentement marketing. Nous pouvons partager les pages consultées, les demandes de devis acceptées, le début d'un chat anonyme et la création de compte, ainsi que des identifiants publicitaires internes, l'adresse IP et les informations du navigateur, et une adresse e-mail hachée. Nous n'envoyons jamais de contenu de chat ni de nom d'établissement à OpenAI. OpenAI traite généralement les données de conversion en tant que responsable du traitement indépendant selon ses conditions de conversion et son accord de traitement des données pour les outils publicitaires. Les transferts vers des pays ne disposant pas d'un niveau de protection adéquat reposent sur les clauses contractuelles types (CCT) de l'UE, sauf si un autre mécanisme de transfert valide s'applique.
  • TikTok Technology Limited (Irlande) — mesure des conversions publicitaires et audiences pertinentes (Pixel TikTok et API Events), uniquement avec votre consentement marketing. Nous pouvons partager les pages consultées, les demandes de devis acceptées, le début d'un chat anonyme et la création de compte, ainsi que des identifiants publicitaires internes, l'adresse IP et les informations du navigateur, et une adresse e-mail hachée. Nous n'envoyons jamais de contenu de chat ni de nom d'établissement à TikTok. TikTok agit en tant que responsable du traitement indépendant pour ces données conformément à ses conditions relatives aux produits commerciaux (données). Les transferts vers des pays ne disposant pas d'un niveau de protection adéquat reposent sur les clauses contractuelles types (CCT) de l'UE, sauf si un autre mécanisme de transfert valide s'applique.

Divulgation relative aux données des utilisateurs Google

L'utilisation et le transfert par Super44 à toute autre application d'informations reçues des API Google respecteront les Règles relatives aux données des utilisateurs des services d'API Google, y compris les exigences d'utilisation limitée.

L'utilisation par Super44 des informations reçues des API Google respecte la politique relative aux données des utilisateurs des services API de Google, y compris les exigences d'utilisation limitée.

Les données Gmail sont consultées en lecture seule et utilisées uniquement pour identifier et importer les factures et reçus fournisseurs dans vos dépenses. Elles ne sont jamais utilisées à des fins publicitaires, vendues, ni utilisées pour entraîner des modèles d'IA généralistes. Aucun humain ne consulte ces données sans votre consentement explicite, sauf pour des motifs de sécurité ou si la loi l'exige.

Vous pouvez déconnecter l'accès Google de Super44 à tout moment dans l'application, ou révoquer l'autorisation sur myaccount.google.com/permissions. La déconnexion dans l'application supprime le jeton d'autorisation que nous détenons, nous empêchant d'accéder à votre boîte de réception ; la révocation sur myaccount.google.com retire également l'autorisation côté Google. La déconnexion de Gmail ne supprime pas les factures et reçus déjà importés dans vos dépenses. La suppression de compte suit les règles de conservation ci-dessous.

Combien de temps nous conservons vos données

Nous ne conservons pas les données plus longtemps que nécessaire.

  • Compte actif — vos données sont conservées tant que votre abonnement est actif.
  • Après suppression du compte — les données personnelles et professionnelles que nous n'avons pas besoin de conserver sont supprimées dans un délai de 30 jours. Les factures, paiements, registres fiscaux et comptables peuvent être conservés pendant la durée légale applicable, puis supprimés ou anonymisés. Stripe peut conserver des données de manière indépendante lorsque la réglementation sur les paiements, la prévention de la fraude, la défense de droits en justice ou d'autres obligations légales l'exigent. Les données analytiques anonymisées et agrégées peuvent être conservées.
  • Historique de chat — conservé pendant toute la durée de vie de votre compte. Vous pouvez supprimer des conversations individuelles à tout moment.
  • Données de caisse — mises en mémoire cache tant que votre intégration est connectée. Supprimées dès la déconnexion de l'intégration ou la suppression de votre compte.
  • Données Superstaff — conservées tant que l'établissement utilise la gestion d'équipe, puis supprimées ou restituées sur instruction de l'établissement ou lors de la clôture du compte, sous réserve des obligations légales de conservation et de la période de sauvegarde ci-dessous.
  • Preuves d'inscription aux fonctionnalités bêta — les références de fonctionnalités, d'établissement, de compte demandeur, de canal, d'horodatage, de conversations et les versions acceptées des Conditions/DPA sont conservées pour prouver l'autorisation et le contrat, ainsi que pour résoudre d'éventuels litiges, sous réserve des délais légaux de prescription.
  • Sauvegardes — toutes les sauvegardes contenant vos données personnelles sont purgées dans un délai de 90 jours suivant une demande de suppression.

Vos droits en vertu du RGPD et du UK GDPR

Vous disposez de droits étendus sur vos données en vertu du RGPD et du UK GDPR (articles 15 à 22). Voici ce que vous pouvez faire :

  • Accès (art. 15) — demander une copie de toutes les données personnelles que nous détenons à votre sujet.
  • Rectification (art. 16) — nous demander de corriger toute donnée inexacte.
  • Effacement (art. 17) — nous demander de supprimer toutes vos données (le « droit à l'oubli »).
  • Limitation (art. 18) — nous demander de limiter le traitement pendant la résolution d'une réclamation.
  • Portabilité des données (art. 20) — recevoir vos données dans un format structuré et lisible par machine.
  • Opposition (art. 21) — vous opposer aux traitements fondés sur notre intérêt légitime.
  • Prise de décision automatisée (art. 22) — l'IA de Super44 fournit uniquement des suggestions et des éclairages. Nous ne prenons aucune décision automatisée produisant des effets juridiques ou vous affectant de manière significative similaire.

Pour exercer l'un de ces droits, écrivez-nous à hello@super44.ai. Nous vous répondrons dans un délai de 30 jours. Vous avez également le droit d'introduire une réclamation auprès de votre autorité locale de contrôle. Pour Super44, il s'agit de la Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Pour les données que Stripe traite en tant que responsable autonome, vous pouvez également contacter Stripe via ses canaux dédiés à la confidentialité.

Transferts internationaux de données

Les données de votre application sont principalement traitées dans l'EEE — notre région AWS principale est Frankfurt (eu-central-1). Certains prestataires et partenaires, dont AWS Bedrock, Clerk, Google, Stripe, Twilio, Meta, Langfuse, Vercel, Slack, Sentry, Expo, OpenAI et TikTok, peuvent également traiter des données aux États-Unis ou dans d'autres pays. Le traitement de l'IA par Bedrock privilégie les profils d'inférence régionaux de l'UE lorsqu'ils sont disponibles, avec un basculement mondial configuré pour assurer la résilience ; le routage mondial peut traiter des données en dehors de l'EEE ou du Royaume-Uni. Les transferts sont protégés par un cadre d'adéquation applicable lorsqu'il est disponible et/ou par les clauses contractuelles types (CCT) de l'UE pertinentes, l'accord international de transfert de données du Royaume-Uni (IDTA) ou l'avenant britannique. Les transferts entre le Royaume-Uni et l'EEE reposent sur les décisions d'adéquation en vigueur. Stripe peut transférer des données à Stripe, LLC et ses affiliés ou sous-traitants si nécessaire pour assurer les services de paiement. Nous ne transférons aucune donnée sans garanties appropriées.

Cookies et traceurs

Les applications mobiles Super44 et Superstaff n'utilisent aucun cookie ni SDK publicitaire tiers. Elles s'appuient sur Sentry et BetterStack pour la télémétrie de fiabilité, Expo pour la livraison des notifications push, et PostHog EU Cloud pour l'analyse produit des utilisateurs connectés et les événements opérationnels. Ce traitement dans l'application est décrit au titre de nos intérêts légitimes ci-dessus et est distinct des choix de cookies du site web. Sur notre site web et notre application web, l'analyse facultative utilise PostHog pour comprendre l'utilisation du produit. Le marketing facultatif utilise les pixels et API de conversions de Meta, OpenAI Ads et TikTok pour mesurer les campagnes et créer des audiences pertinentes ; certains événements de conversion sont transmis via PostHog. Ces technologies web peuvent déposer ou lire des cookies publicitaires de première partie et des identifiants. Les choix d'analyse et de marketing sur le site web sont distincts, restent désactivés jusqu'à votre consentement et n'affectent pas le fonctionnement de Super44. Lorsque vous choisissez un forfait payant, vous êtes redirigé vers la page de paiement sécurisée de Stripe (Checkout), où Stripe peut utiliser des cookies nécessaires et des signaux d'appareil pour l'authentification des paiements, la sécurité et la prévention des fraudes. Il ne s'agit pas de cookies publicitaires déposés par Super44. Vous pouvez modifier vos choix d'analyse et de marketing optionnels à tout moment via les Paramètres des cookies dans le pied de page ou les paramètres de confidentialité de l'application web, et vous pouvez vous opposer à l'analyse produit connectée en nous contactant.

Données relatives aux mineurs

Super44 est un outil professionnel et ne s'adresse pas aux mineurs de moins de 16 ans, qui ne peuvent créer de compte d'entreprise de manière autonome. Une entreprise utilisant Superstaff peut fournir des données relatives à un jeune travailleur, y compris âgé de moins de 16 ans lorsque son emploi est légal. Dans ce cas, l'entreprise est le responsable du traitement et Super44 traite ces données uniquement selon ses instructions conformément à l'Accord de sous-traitance (DPA) ; l'entreprise est responsable du respect du droit du travail et des informations à fournir. Si nous apprenons que des données de mineur ont été transmises en dehors de ce cadre professionnel contrôlé, nous les supprimerons sans délai.

Modifications de cette politique

En cas de modification substantielle de la présente politique, nous vous en informerons par notification dans l'application et/ou par e-mail. Cette page affiche en permanence la version en vigueur ainsi que la date de « Dernière mise à jour » au sommet. Votre utilisation continue de Super44 après notification vaut acceptation de la politique mise à jour. Lorsque la loi l'exige, nous solliciterons à nouveau votre consentement.

Contact pour la protection des données

Nous sommes une petite équipe et n'avons pas désigné de délégué formel à la protection des données (ceci n'est pas requis pour la plupart des PME en vertu de l'art. 37 du RGPD). Pour toute question, demande ou préoccupation concernant la protection des données, contactez-nous directement à hello@super44.ai.