Légal · RGPD
Politique de confidentialité.
SARO ERP traite vos données dans le seul but de vous fournir le service de facturation et de gestion auquel vous avez souscrit. Cette politique décrit, en clair, ce que nous collectons, pourquoi, combien de temps, et les droits dont vous disposez.
Responsable de traitement
Le responsable de traitement est SARO, entreprise individuelle, SIRET 924 821 366 00011, à Toulouse, France. Pour toute question relative à vos données, vous pouvez écrire à dpo@saro.app.
Données collectées
- Compte utilisateur · adresse e-mail, nom, mot de passe haché, identifiants des providers OAuth (gérés par notre prestataire d'authentification Clerk Inc.).
- Données métier · organisations, clients, produits, devis, factures, abonnements, charges, déclarations URSSAF, projets, tâches, événements d'agenda, notes, tickets de support, mouvements de stock, documents — saisis par vous ou générés automatiquement.
- Fichiers · PDF de factures, justificatifs de dépenses, pièces jointes, logos, stockés sur un volume disque du serveur qui héberge le service, à Strasbourg.
- Échanges avec l'assistant · le texte que vous soumettez à une fonction d'IA et la réponse produite sont conservés dans votre historique. Le détail de ce qui part chez le fournisseur du modèle figure plus bas.
- Données techniques · adresses IP des connexions récentes (détection de connexion inhabituelle), journal des e-mails envoyés par le service, avec l'adresse destinataire, user-agent et horodatage.
Finalités et bases légales
- Exécution du contrat · fournir le service ERP, générer et stocker vos factures Factur-X, gérer vos clients et votre comptabilité.
- Obligation légale · conservation des factures pendant dix ans (article L. 102 B du Livre des procédures fiscales).
- Intérêt légitime · sécurité du service, prévention de la fraude, amélioration des fonctionnalités.
Sous-traitants et hébergement
- Hébergement, base de données et fichiers · OVHcloud SAS (France), centre de données de Strasbourg, depuis le 16 août 2026. L'application, la base PostgreSQL et les fichiers téléversés vivent sur la même machine. Le service n'est plus hébergé par Vercel et la base n'est plus chez Neon.
- Authentification · Clerk Inc. (États-Unis) : comptes, mots de passe, connexions OAuth et sessions.
- Webhooks d'authentification · Svix Inc. (États-Unis) : achemine et signe les notifications que Clerk envoie au service lorsqu'un compte est créé, modifié ou supprimé.
- Intelligence artificielle · Anthropic PBC (États-Unis) : toutes les fonctions d'assistance reposent sur ses modèles Claude. Voir la section suivante, qui détaille ce qui lui est transmis.
- E-mails transactionnels · Resend, Inc. (États-Unis) : relances de factures, notifications, courriels du portail client. Resend n'est pas un prestataire européen : c'est une société américaine, et l'adresse de vos destinataires transite par son infrastructure.
- Paiement de l'abonnement · Stripe Payments Europe Ltd (Irlande) et Stripe, Inc. (États-Unis) : encaissement de votre abonnement au service, avec les coordonnées de facturation. Les coordonnées bancaires sont saisies chez Stripe et ne transitent jamais par nos serveurs.
- Facturation électronique · Super PDP et B2BRouter : plateformes de dématérialisation partenaires. Si vous connectez l'une d'elles, les factures que vous émettez, avec l'identité et l'identifiant de vos clients, lui sont transmises pour être acheminées vers le destinataire, comme l'impose la réforme de la facturation électronique.
- Google · Google Ireland Limited et Google LLC (États-Unis). Deux usages, et deux seulement : les polices de caractères de l'interface sont servies depuis Google Fonts, et, si vous connectez la Search Console au module acquisition, le service lit en votre nom les statistiques de recherche des sites que vous y déclarez, en lecture seule.
- Mesure d'audience · Umami, hébergé par nos soins en France, en configuration par défaut. Aucun tiers ne reçoit ces statistiques.
Clerk, Svix, Anthropic, Resend, Stripe et Google sont des sociétés établies aux États-Unis, ou disposant d'entités qui y sont établies. Les transferts vers ces sociétés sont encadrés par les clauses contractuelles types de la Commission européenne, publiées par chacune d'elles. Utiliser SARO ERP implique donc, en pratique, des transferts hors Union européenne : le nier serait faux.
Ce qui est transmis à Anthropic
Les fonctions d'assistance du service appellent les modèles Claude d'Anthropic PBC. Elles sont facultatives : le reste du service fonctionne sans elles. La règle est simple, et le code la respecte à la lettre : l'assistant ne reçoit jamais ce que le service sait de vous. Il ne voit que ce que vous lui soumettez.
- Le texte que vous tapez · une phrase à transformer en tâche, en saisie de temps ou en lignes de facture, un brief de projet ou de post, une question sur un document, la description de votre client idéal. Ce qui est affiché dans le champ au moment où vous validez est exactement ce qui part, et rien d'autre.
- Le fichier que vous soumettez · lorsque vous demandez l'extraction d'une dépense ou d'un devis, que vous importez un document ou que vous l'interrogez, ce fichier, et lui seul, est envoyé entier, jusqu'à 10 Mo, sur votre geste, fichier par fichier. Rien d'autre de votre espace documentaire ne l'accompagne.
- La fiche de votre organisation · les fonctions qui rédigent en votre nom (recherche de prospects, réseaux sociaux) joignent le nom, le secteur et la description de votre organisation, tels que vous les avez saisis dans vos réglages. C'est la seule information qui accompagne votre demande sans figurer dans le champ.
- Une recherche sur le web · la recherche de prospects laisse le modèle interroger le web pour vérifier l'existence des entreprises qu'il propose. Les requêtes correspondantes sont exécutées par Anthropic et portent sur le profil que vous avez décrit, pas sur vos données.
- Le module acquisition · si vous y connectez un site, ses mesures techniques (scores de performance, statistiques Search Console) sont analysées chaque nuit pour produire des recommandations. C'est la seule fonction qui appelle le modèle sans un geste de votre part, et elle ne transmet aucune donnée personnelle : uniquement des métriques de site web.
Ne partent jamais : vos clients, vos leads, vos factures, vos montants, vos projets, votre comptabilité. Aucune donnée lue dans votre base n'est transmise à Anthropic. Les fonctions qui l'auraient exigé (analyse du pipeline, brouillons d'email, chat, relance rédigée, briefing du jour, résumé de temps) ont été retirées du service plutôt que de déroger à cette règle. Conformément à ses conditions commerciales, Anthropic n'utilise pas les données transmises par le service pour entraîner ses modèles.
De notre côté, les demandes et les réponses sont conservées dans votre historique d'IA et supprimées automatiquement au bout de 90 jours, sauf celles que vous épinglez, qui restent tant que vous ne les détachez pas. Si une donnée ne doit pas quitter votre poste, n'utilisez pas ces fonctions : à l'exception du module acquisition décrit ci-dessus, le service ne les déclenche jamais de lui-même.
Durée de conservation
Trois suppressions automatiques tournent chaque jour, et trois seulement. Elles sont listées ci-dessous telles qu'elles existent dans le code, et rien de plus n'est promis. Une version antérieure de cette page annonçait une anonymisation des comptes inactifs après 36 mois : elle n'a jamais été implémentée, et cette promesse est retirée.
- Historique des demandes d'IA · 90 jours, sauf les éléments que vous épinglez, gardés jusqu'à ce que vous les détachiez.
- Adresses IP des connexions · 12 mois après la dernière apparition.
- Journal des e-mails envoyés · 12 mois.
- Factures et pièces comptables · 10 ans à compter de la clôture de l'exercice (art. L. 123-22 du Code de commerce et L. 102 B du Livre des procédures fiscales). Cette durée s'impose à nous comme à vous.
- Le reste de vos données métier · conservé tant que votre compte existe. À COMPLÉTER : durée de conservation des données d'un compte inactif, à décider et à appliquer par une purge. Aucune suppression automatique ne s'applique aujourd'hui à un compte laissé inactif : si vous voulez que vos données disparaissent, il faut le demander à dpo@saro.app.
Les personnes dont vous saisissez les données
Vos clients, vos prospects et les membres de votre équipe sont des personnes physiques dont les données transitent par ce service sans qu'elles y aient de compte. Pour ces données, vous êtes responsable de traitement et nous sommes votre sous-traitant : c'est à vous qu'elles doivent s'adresser, et à vous qu'il revient de les informer que vous utilisez SARO ERP.
Deux limites, qu'il vaut mieux connaître avant de promettre quoi que ce soit. Le service n'offre aujourd'hui aucun mécanisme permettant à ces personnes d'exercer leurs droits directement : toute demande passe par le titulaire du compte, ou par nous à dpo@saro.app. Et la fiche d'un client qui a déjà été facturé ne peut pas être supprimée : la base refuse l'opération pour préserver le lien avec les factures, que la loi nous oblige à conserver dix ans. Dans ce cas, les données peuvent être rectifiées et leur usage restreint à la seule obligation comptable, mais pas effacées avant l'échéance.
Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité de vos données. Vous pouvez également définir des directives relatives au sort de vos données après votre décès. Adressez votre demande à dpo@saro.app. En cas de réponse insuffisante, vous pouvez introduire une réclamation auprès de la CNIL ( cnil.fr).
Cookies
Aucun traceur publicitaire n'est déposé sur ce service. Les seuls cookies posés sont strictement nécessaires à son fonctionnement :
- __session, __client · cookies déposés par Clerk pour vous maintenir authentifié et rattacher votre navigateur à votre session.
- Préférences locales · stockées dans le localStorage de votre navigateur (thème, réglages d'affichage). Aucune donnée personnelle ne nous est transmise par ce biais.
La fréquentation des pages publiques est mesurée par Umami, que nous hébergeons nous-mêmes, en configuration par défaut. Umami ne dépose aucun cookie et n'écrit rien sur votre appareil : une visite est rattachée à une session par une empreinte calculée côté serveur, dont le sel est renouvelé chaque jour, ce qui interdit de reconnaître un même visiteur d'un jour à l'autre ou d'un site à l'autre. Sont enregistrés la page consultée, la page d'origine, le pays, le type d'appareil et la langue du navigateur. L'instance tourne en configuration par défaut, qui ne purge rien : ces statistiques sont donc conservées tant qu'aucune durée n'est décidée et appliquée. À COMPLÉTER : durée de conservation des mesures d'audience, à décider et à appliquer par une purge. Comme aucune information n'est écrite sur votre terminal, cette mesure ne requiert pas de consentement préalable : elle devait néanmoins vous être signalée, c'est fait ici.
Sécurité
Toutes les communications avec erp.saro.app sont chiffrées en TLS 1.3. Les données stockées sont chiffrées au repos (AES-256). Les mots de passe ne sont jamais stockés en clair. L'accès aux infrastructures est journalisé et limité au strict nécessaire.
Dernière mise à jour : 22 août 2026.