Politique de confidentialité
Version du texte source : 27 juillet 2026. Traduction française : 15 septembre 2026.
Cette traduction reprend la politique de confidentialité en anglais pour en faciliter la compréhension. En cas de divergence, le texte anglais constitue le texte de référence, sous réserve des dispositions impératives applicables. La traduction ne modifie pas les engagements du texte source. Les précisions sur la mémorisation de la langue figurent dans la rubrique Cookies et mesure d’audience.
PostBridge AI (« PostBridge », « nous », « notre ») exploite une API et des interfaces d’intégration permettant aux développeurs et aux agents d’IA d’envoyer des lettres physiques dans le monde entier. Ce document explique les données que nous recueillons lorsque vous utilisez PostBridge, leur utilisation, leur durée de conservation et vos droits.
Données recueillies
Données postales, nécessaires à l’envoi d’une lettre :
- Noms et adresses postales de l’expéditeur et du destinataire.
- Contenu de la lettre : texte, HTML ou URL d’un PDF que vous fournissez.
- Service postal choisi et métadonnées facultatives que vous ajoutez.
Données de compte et de paiement :
- Adresse e-mail pour les clés API classiques et/ou identifiant décentralisé (DID) ou adresse de portefeuille pour les parcours x402/UCAN.
- Montants, moyens de paiement et références des transactions. Pour les paiements par carte ou virement, Stripe conserve les coordonnées de carte ; nous conservons uniquement les quatre derniers chiffres, le réseau de carte et une clé d’idempotence.
Télémétrie opérationnelle :
- Journaux des requêtes API : horodatage, point de terminaison, code de réponse et identifiant utilisateur, pour le diagnostic et la prévention des abus.
- Rapports d’erreur contenant le contexte nécessaire à la reproduction des problèmes, dont le contenu des lettres est retiré lorsque cela est possible.
Utilisation des données
- Acheminer les lettres : nous transmettons les adresses de l’expéditeur et du destinataire ainsi que le contenu de la lettre au partenaire d’impression et d’envoi chargé du pays de destination. La distribution finale est assurée par le service postal national du destinataire : USPS, Royal Mail, La Poste, Deutsche Post, Canada Post, etc.
- Traiter les paiements : via Stripe pour les monnaies classiques, Circle pour l’USDC, BTCPay pour Bitcoin Lightning ou le facilitateur x402 pour l’USDC sur blockchain.
- Émettre des justificatifs signés : un justificatif vérifiable W3C (PostalProof VC) associe l’identifiant de la lettre à une signature cryptographique que vous pouvez vérifier indépendamment. Une preuve de distribution est incluse lorsqu’un service postal ou prestataire la fournit.
- Améliorer la fiabilité : les tendances d’erreur agrégées nous aident à améliorer les règles de validation et les outils d’analyse des documents.
Nous ne vendons pas les données des utilisateurs. Nous n’utilisons pas le contenu des lettres pour entraîner des modèles d’apprentissage automatique. Nous ne communiquons pas les adresses postales à des tiers autres que le prestataire postal et le prestataire de paiement strictement nécessaires à l’acheminement de la lettre et au règlement.
Durées de conservation
- Contenu des lettres : les données binaires des documents importés sont placées temporairement en mémoire vive pendant la période de commande uniquement, de 30 minutes par défaut. Le contenu saisi directement dans la commande et les URL de documents sont conservés pour l’assistance et la régénération des aperçus, puis masqués après 90 jours pour les commandes exécutées ou 30 jours pour les commandes expirées, remboursées ou échouées. Les PostalProof VC signés, qui font référence aux identifiants des lettres et non à leur contenu, sont conservés sans limitation de durée à des fins d’audit.
- Adresses de l’expéditeur et du destinataire : conservées dans le dossier de commande pendant 7 ans lorsque cela est nécessaire pour les obligations fiscales, comptables, de règlement des litiges et de traçabilité de la distribution.
- Transactions de paiement : conservées pendant 7 ans, conformément aux exigences fiscales et réglementaires de la plupart des juridictions.
- Journaux des requêtes API : conservés pendant 30 jours.
Vos droits : RGPD, CCPA et textes équivalents
Vous disposez des droits suivants :
- Accès : demander une copie de toutes les données que nous détenons à votre sujet.
- Rectification : demander la correction de données inexactes.
- Effacement : demander la suppression de votre compte et des données détenues, sous réserve des obligations légales de conservation, notamment pour les paiements.
- Portabilité : exporter l’historique de vos lettres au format JSON.
- Opposition : vous opposer aux traitements non essentiels.
Vous pouvez supprimer votre compte PostBridge dans l’application mobile ou web, sous Paramètres → Supprimer le compte (« Settings → Delete account » dans l’interface anglaise). Ce parcours ferme l’accès au compte, révoque les sessions et les identifiants associés, et supprime les contacts enregistrés, documents, brouillons et données de l’espace de travail personnel qui peuvent l’être. Si vous ne pouvez pas vous connecter, utilisez la page publique de demande de suppression de compte (en anglais). Pour exercer un autre droit, écrivez à support@agents.postbridge.ai depuis l’adresse enregistrée. Nous vérifions l’identité du demandeur avant d’exporter des données. Nous visons un accusé de réception sous 14 jours et une réponse dans le délai légal d’un mois, sauf demande complexe ou prolongation légalement autorisée. Les demandes d’effacement restent soumises aux obligations de conservation des données de paiement, fiscales, de distribution, de litige et de preuve.
Paiement
PostBridge traite les paiements par l’intermédiaire de Stripe. Lorsque vous confirmez une commande, vous recevez un lien Stripe Checkout à usage unique, relayé via postbridge.ai/orders/…/checkout ; aucun débit n’a lieu avant que vous ayez terminé le paiement. PostBridge n’imprime et n’expédie qu’après confirmation d’un paiement réussi par Stripe. Les reçus et notifications de suivi sont envoyés par e-mail depuis orders@postbridge.ai. Stripe conserve les coordonnées de carte complètes ; PostBridge conserve uniquement les quatre derniers chiffres, le réseau de carte et une clé d’idempotence.
Les clients utilisant directement l’API, avec une clé pb_live_ en dehors du GPT personnalisé, sont débités sur le solde prépayé de la clé API au lieu de passer par Stripe Checkout. Les règles de confidentialité et de conservation ci-dessus s’appliquent de la même façon aux deux parcours.
ChatGPT et intégrations
Si vous utilisez PostBridge via ChatGPT, OpenAI reçoit les requêtes et réponses nécessaires à l’exécution des outils PostBridge sélectionnés. Consultez la politique de confidentialité d’OpenAI pour connaître son traitement de ces données. Le traitement des données postales par PostBridge reste identique quelle que soit l’intégration utilisée.
L’application ChatGPT en mode développeur se connecte par OAuth 2.1. PostBridge conserve l’utilisateur connecté, l’espace de travail sélectionné, les autorisations de lecture et d’envoi approuvées et les horodatages d’audit. Les codes d’autorisation, jetons d’accès, jetons de renouvellement et secrets des demandes de consentement ne sont conservés en base que sous forme de valeurs de recherche à sens unique calculées avec une clé ; la valeur d’état du client OAuth est chiffrée au repos. Pendant la connexion, la continuation du consentement est conservée pendant 10 minutes au maximum dans un cookie de navigateur chiffré, Secure et HttpOnly. Elle n’est jamais placée dans une URL de page ni dans un stockage accessible aux scripts du navigateur. Les identifiants OAuth bruts ne sont renvoyés au client OAuth qu’au moment de leur émission. L’accès est limité à l’espace de travail sélectionné et peut être révoqué immédiatement sous Paramètres → Applications connectées (« Settings → Connected apps »). Confirmer la connexion n’envoie aucune lettre et ne débite pas le solde prépayé de l’espace de travail.
Intégration Clio Manage
Lorsque vous installez l’intégration PostBridge pour Clio Manage (page en anglais), PostBridge lit les données des dossiers, contacts et documents de votre compte Clio via l’API OAuth 2.0 de Clio, uniquement dans la mesure nécessaire pour afficher le formulaire d’envoi et poster la lettre. Plus précisément :
- Identifiants OAuth : nous conservons le jeton d’accès et le jeton de renouvellement émis par Clio. Tous deux sont chiffrés au repos avec Fernet, un chiffrement symétrique authentifié. La clé de déchiffrement est conservée dans le gestionnaire de secrets de notre plateforme d’hébergement, jamais dans le code applicatif ni les journaux.
- Données des dossiers et contacts : lues à la demande lorsque vous cliquez sur le bouton « Send Royal Mail via PostBridge » d’un dossier. Nous n’importons ni ne synchronisons en masse vos données Clio. L’adresse du contact préremplit le formulaire ; vous pouvez modifier chaque champ avant de payer.
- Données binaires du document : le PDF choisi dans le formulaire est téléchargé via une URL S3 présignée que Clio nous délivre. Nous ne conservons ces données que le temps nécessaire à leur transmission au partenaire d’impression, puis les supprimons de la mémoire de travail. Le dossier de commande référence le document par son identifiant Clio, sans conserver son contenu binaire.
- Événements webhook : nous recevons un petit nombre d’événements webhook de Clio, par exemple la désinstallation de l’application, pour tenir à jour notre enregistrement d’installation. Chaque événement est signé par Clio avec HMAC-SHA256 à l’aide d’un secret partagé propre à l’installation, que nous conservons chiffré au repos.
- Écriture dans Clio : après l’expédition d’une lettre, nous ajoutons une note au dossier d’origine avec l’identifiant de commande, le service, le destinataire, le montant et, lorsqu’il existe, le numéro de suivi. C’est la seule écriture que nous effectuons dans votre compte Clio.
Si vous désinstallez l’intégration Clio, Clio envoie un signal de révocation qui désactive immédiatement notre enregistrement d’installation. En quelques secondes, notre client API Clio refuse toute nouvelle instance pour cette installation : aucune autre donnée n’est lue et aucun autre événement n’est traité. Les identifiants OAuth chiffrés, le secret partagé du webhook et les identifiants externes de l’organisation et de l’utilisateur Clio sont conservés 180 jours après la désinstallation afin de permettre la continuité en cas de réinstallation. Ils sont ensuite supprimés pour les identifiants d’accès, et pseudonymisés pour les identifiants externes Clio ; l’enregistrement interne de l’installation subsiste uniquement pour l’audit et la traçabilité des commandes. Les dossiers de commande — identifiant de dossier Clio, adresse du destinataire, service, montant et numéro de suivi — sont conservés 7 ans pour respecter le droit fiscal britannique relatif à la conservation des documents d’entreprise (HMRC).
Nous ne communiquons pas les données Clio à des tiers autres que le partenaire d’impression, pour l’adresse du destinataire et le PDF, et Stripe, pour les métadonnées de paiement, jamais le PDF ni le contenu du dossier. Nous n’utilisons pas les données Clio pour entraîner des modèles d’apprentissage automatique.
Cookies et mesure d’audience
postbridge.ai et app.postbridge.ai utilisent Google Analytics, identifiant de mesure G-EWLX797Q4S, et Vexo, vexo.co, pour comprendre le trafic et les grandes étapes d’utilisation du produit, uniquement après votre acceptation de la mesure d’audience facultative dans le bandeau Klaro. L’API elle-même, api.postbridge.ai, ne dépose pas de cookies de mesure d’audience. Vous pouvez modifier à tout moment vos préférences de confidentialité ou utiliser le module officiel de désactivation de Google Analytics pour navigateur. Les catégories de cookies et le fonctionnement précis des stockages et accès facultatifs sont détaillés ci-dessous.
La première version native publiée sur l’App Store n’exécute ni Vexo ni Google Analytics. Elle transmet à l’API PostBridge des événements internes minimisés sur les parcours et la fiabilité, et utilise Expo Application Services Observe pour mesurer les performances au démarrage. EAS Observe identifie une installation par un identifiant aléatoire et enregistre des métadonnées de performance, d’application et de version, de système d’exploitation, d’appareil et d’horodatage. Il ne reçoit ni contenu de lettre, ni données binaires de document, ni adresse postale, coordonnées de contact, données de paiement ou identité du compte PostBridge. La collecte native Vexo reste désactivée tant qu’une future version n’a pas ajouté au préalable les dispositifs de consentement et de masquage requis ainsi que les mises à jour de la politique et des informations de confidentialité de l’App Store.
Nous n’utilisons pas de publicité comportementale ni de traceurs publicitaires tiers.
Stockages essentiels et choix de langue
Le gestionnaire de consentement conserve le cookie postbridge-consent pendant 180 jours au maximum pour mémoriser si ce navigateur a accepté ou refusé la mesure d’audience facultative. Ce cookie sert uniquement à mémoriser ce choix.
Le cookie essentiel pb_locale mémorise votre langue, français ou anglais, pendant un an au maximum. Il est partagé entre les sites PostBridge pour conserver votre choix lorsque vous ouvrez l’application web. Vous pouvez le modifier avec le sélecteur « Français / English ». Le cookie essentiel pb_locale_choice transmet un choix explicite de langue pendant la connexion, durant 10 minutes au maximum. Ces cookies ne contiennent pas le contenu de vos lettres et n’activent aucune mesure d’audience.
Fonctionnement de la mesure d’audience facultative
Si vous choisissez Accepter la mesure d’audience, PostBridge charge Google Analytics et Vexo pour mesurer de manière agrégée le trafic du site et, avec votre consentement, les parcours dans l’application web. Google Analytics peut créer ou lire les cookies _ga, _gid, _gat et _gac_*. Vexo charge son script depuis vexo.co et peut conserver un identifiant d’appareil pour mesurer l’utilisation agrégée du produit.
Si vous choisissez Essentiels uniquement, PostBridge ne charge ni le script Google Analytics ni le script Vexo, et efface les cookies et stockages de mesure d’audience existants lorsque le navigateur le permet. Nous n’utilisons ni cookies publicitaires, ni publicité comportementale, ni Google Signals, ni personnalisation publicitaire sur postbridge.ai.
- Pages de présentation postbridge.ai : mesure d’audience facultative après consentement uniquement.
- app.postbridge.ai : mesure facultative des parcours après consentement uniquement ; les cookies de fonctionnement et de session sont gérés séparément dans le cadre de la connexion à l’application.
- api.postbridge.ai : aucun cookie de mesure d’audience marketing.
Vous pouvez rouvrir le gestionnaire depuis cette page ou tout lien « Préférences de confidentialité ». PostBridge applique le choix le plus récent enregistré dans ce navigateur.
Sécurité
- HTTPS sur toutes les interfaces, avec TLS 1.2 ou version ultérieure uniquement.
- Les clés API sont hachées au repos ; seul leur préfixe est visible dans le tableau de bord.
- Tous les PostalProof VC sont signés avec Ed25519. Les clés sont gérées dans le gestionnaire de secrets du serveur API, jamais dans le code applicatif.
- Audit SOC 2 : en attente, avec un objectif en 2026 pour notre petite équipe.
Transferts internationaux de données
PostBridge est exploité depuis les États-Unis et hébergé sur Fly.io, dans la région de San José. Les partenaires d’impression et d’envoi sont situés aux États-Unis, dans l’Union européenne et au Royaume-Uni. Lorsque vous envoyez une lettre, ses données postales sont transférées au partenaire situé dans le pays du destinataire. Pour les destinataires de l’UE, les transferts sont encadrés par les clauses contractuelles types de l’Union européenne.
Enfants
PostBridge n’est pas conçu pour les personnes de moins de 16 ans. Nous ne recueillons pas sciemment de données concernant des enfants.
Modifications
En cas de modification substantielle de cette politique, nous mettons à jour la date de dernière mise à jour et envoyons aux titulaires de compte un résumé des changements par e-mail. L’utilisation du service après une mise à jour vaut acceptation de la nouvelle politique.
Contact
Questions ou demandes : support@agents.postbridge.ai
PostBridge AI — did:web:postbridge.ai