Conçu comme un opérateur le voudrait.
Skyzer garde vos identifiants de boutique, vos données clients et vos signaux de revenus. Nous traitons les trois comme des choses irremplaçables, parce qu'elles le sont.
Identifiants chiffrés au repos
Chaque clé API, jeton de rafraîchissement OAuth 2.0 et mot de passe que nous détenons est chiffré avec AES-256-GCM à l'aide d'une clé qui ne quitte jamais le serveur. Les vidages de base sont chiffrés en transit et au repos sur le stockage de sauvegarde. Les sessions sont signées par Auth.js avec un secret serveur rotatif.
Hébergement au Canada
L'application, MySQL 8 et la file d'attente du worker tournent sur un VPS OVH durci à Beauharnois, Québec. Tout le trafic est HTTPS uniquement avec renouvellement TLS automatique. L'hébergement canadien nous garde sous la PIPEDA et offre la résidence des données par défaut aux clients canadiens.
Accès API à moindre privilège
WooCommerce reçoit une clé REST spécifique au tenant avec la plus petite portée viable. Klaviyo tourne sur une clé API privée avec accès en lecture seule, sans droits de diffusion ni de manipulation de listes. GA4 et Merchant Center utilisent des jetons OAuth 2.0 à portée limitée que vous pouvez révoquer depuis votre compte Google à tout moment.
L'IA voit des agrégats, pas des données personnelles
Le rédacteur du brief reçoit un JSON déterministe de Findings (compteurs agrégés, identifiants, résumés masqués). Les courriels bruts des clients, numéros de téléphone, données de carte et images produits n'entrent jamais dans un prompt IA. Chaque appel LLM est ancré et validé sur les Findings avant d'atteindre votre boîte de réception.
Aucun entraînement de modèle sur vos données
Nous utilisons les API Gemini et OpenAI avec la rétention des données à zéro. Vos données ne servent pas à entraîner un modèle et ne sont pas partagées avec d'autres clients. Chaque espace de travail est isolé au niveau de la requête, les lectures inter-locataires sont structurellement impossibles.
Droit à la suppression
Les propriétaires peuvent demander la suppression de l'espace de travail à tout moment depuis l'application ou via notre page contact. Nous purgeons toutes les données primaires dans les 24 heures, les sauvegardes s'effacent dans les 7 jours, et nous envoyons une confirmation écrite une fois la suppression terminée.
Les données que nous collectons
Nous ne tirons que les données nécessaires à la génération de votre brief du matin. Concrètement :
- Depuis WooCommerce : commandes + articles, clients, produits + stock, remboursements, changements de statut de commande. Jusqu'à 24 mois d'historique.
- Depuis Klaviyo : métadonnées + performance des campagnes, définitions + performance des flows, compteurs agrégés de profils, définitions + compteurs de segments, formulaires d'inscription, événements de croissance d'abonnés.
- De vous : le courriel et le mot de passe que vous utilisez pour vous connecter, le nom + le fuseau horaire de votre espace de travail, votre rôle + vos adhésions.
Les données que nous ne collectons pas
- Aucun numéro de carte de crédit. Le traitement des cartes (quand il arrivera) passe par Stripe, nous ne voyons jamais les données de carte.
- Aucune donnée personnelle client brute dans l'IA. Le rédacteur du brief voit des agrégats masqués, pas les courriels ou adresses individuels.
- Aucune analyse de navigation. Nous ne faisons pas tourner d'analytique tierce sur la surface de l'application. Le site marketing utilise un Google Tag Manager minimal.
Rétention des données
Tant que votre espace de travail est actif, vos données sont conservées aussi longtemps que l'espace existe. Les journaux de prompt + de complétion IA sont conservés 180 jours à des fins de débogage, puis supprimés automatiquement.
Après suppression de l'espace de travail, toutes les données primaires sont retirées dans les 24 heures. Les sauvegardes s'effacent dans les 7 jours. Nous envoyons une confirmation écrite une fois la suppression terminée.
Sous-traitants
Skyzer s'appuie sur un petit nombre de sous-traitants, chacun avec un objectif précis :
- OVH (Canada), hébergement de l'infrastructure.
- Google (API Gemini), inférence IA. Données non utilisées pour l'entraînement.
- OpenAI (API), inférence IA pour la page de détail d'insight. Données non utilisées pour l'entraînement.
- Stripe (quand la facturation sera livrée), traitement des paiements.
Signaler un problème de sécurité
Si vous pensez avoir trouvé une vulnérabilité de sécurité dans Skyzer, passez par notre page contact et commencez l'objet par "Security issue". Nous accusons réception dans les 24 heures et visons un triage sous 3 jours ouvrables. Nous n'avons pas encore de programme de bug bounty payant, mais nous créditons publiquement la divulgation responsable avec votre permission.
Pour tout le reste, lisez la FAQ sur la sécurité.