Politique de confidentialité
Fambuh AI
Version : 1.1 Date d’entrée en vigueur : 2026-08-31 Dernière mise à jour : 2026-08-31
La présente politique de confidentialité décrit la manière dont ORGAMU SCOOPS (« nous », « notre ») traite les informations personnelles dans le cadre de Fambuh AI (le « Service »). Elle repose sur le comportement réellement mis en œuvre de l’application au moment de la préparation de cette version, et non sur des allégations non vérifiées de conformité juridique.
La présente politique décrit la manière dont ORGAMU SCOOPS traite les informations personnelles pour le Service tel qu’il est mis en œuvre. Elle ne prétend pas que le Service est pleinement conforme au RGPD, au RGPD britannique, au CCPA/CPRA, au COPPA ou à toute autre loi sur la vie privée. Ces régimes s’appliquent uniquement lorsque l’organisation, l’hébergement, les contrats et les marchés cibles les mettent en vigueur.
L’accord utilisateur est un contrat distinct. La présente politique explique le traitement des informations personnelles. Lorsque la loi exige un consentement pour une activité de traitement spécifique, ce consentement est demandé séparément et n’est pas dissimulé dans la case de l’accord utilisateur.
1. Qui est responsable
- Organisation : ORGAMU SCOOPS
- Adresse professionnelle : Mile 4 Nkwen, Bamenda, North West Region, Cameroon
- Contact confidentialité : [email protected]
- Assistance : [email protected]
- Contact protection des données / DPO (le cas échéant) : [email protected]
ORGAMU SCOOPS exploite le Service et décide pourquoi et comment les informations personnelles y sont traitées (l’organisation responsable du Service). Si vous êtes un client professionnel qui utilise le Service pour traiter les données de vos propres clients, votre rôle et le nôtre peuvent différer et devraient être définis dans un accord de traitement distinct. La présente politique ne revendique pas un statut de « responsable du traitement » au sens du RGPD ni d’« entreprise » au sens du CCPA, sauf si ces lois s’appliquent effectivement au déploiement en production.
2. Champ d’application
La présente politique s’applique à l’application web, à son API et aux e-mails transactionnels associés. Elle ne s’applique pas aux sites web tiers ni aux réseaux sociaux sur lesquels vous publiez, sauf pour les données limitées que nous leur envoyons lorsque vous nous donnez instruction de publier ou de connecter un compte.
3. Informations que nous collectons
Nous collectons les informations que vous fournissez, celles qui sont générées lorsque vous utilisez le Service, et celles qui sont créées par les systèmes qui font fonctionner le Service. Nous ne collectons pas actuellement de pièce d’identité officielle, de date de naissance, de numéro de téléphone ni d’adresse de facturation comme champs de compte dédiés.
3.1 Compte et profil
- nom ;
- adresse e-mail ;
- mot de passe (stocké sous forme de hachage unidirectionnel, non récupérable) ;
- rôle (par exemple utilisateur ou administrateur) ;
- statut de vérification de l’e-mail et horodatages ;
- heure de dernière connexion ;
- statut actif/désactivé du compte.
3.2 Données d’espace de travail, d’équipe et de projet
- nom et paramètres de l’espace de travail (y compris langue, fuseau horaire, voix de marque et préférences de publication) ;
- appartenance à l’équipe (l’e-mail des utilisateurs invités doit déjà correspondre à un compte) ;
- noms, descriptions et paramètres des projets ;
- calendriers de contenu (y compris marque, audience, objectifs, planning et configuration associée que vous saisissez) ;
- publications, légendes, scripts, sujets, hashtags, mots-clés et notes ;
- enregistrements de tâches (charges utiles, résultats, journaux, erreurs) ;
- fichiers téléversés tels que des calendriers (sous réserve d’une taille maximale de téléversement configurée sur le serveur).
Les champs d’audience peuvent inclure des descriptions démographiques que vous saisissez pour la planification de contenu (par exemple une tranche d’âge d’audience). Ces champs décrivent l’audience visée ; ce n’est pas un enregistrement vérifié de votre âge.
3.3 Contenu généré et médias
- texte, images, audio, vidéo générés par l’IA et métadonnées associées ;
- informations de référence de style téléversées ou récupérées (si vous fournissez une URL publique, le serveur peut la récupérer) ;
- requêtes de recherche de médias de stock et médias téléchargés joints aux publications ;
- sélections de la bibliothèque musicale et métadonnées associées.
3.4 Identifiants de publication sociale
Si vous connectez un compte social, nous stockons des identifiants de plateforme et des jetons d’accès chiffrés ou des identifiants similaires lorsque le chiffrement est configuré, ainsi que le statut de connexion et les messages d’erreur. Les types d’identifiants dépendent de la plateforme (par exemple jetons d’accès, identifiants de page, clés API).
3.5 Clés API de prestataires que vous fournissez
Si vous enregistrez vos propres clés de prestataires dans les paramètres de l’espace de travail, elles sont stockées chiffrées lorsqu’une clé de chiffrement serveur est configurée. Traitez ces clés comme des secrets. Ne les soumettez pas dans les invites.
3.6 Facturation et paiements
Nous stockons le forfait d’abonnement, le statut, l’intervalle de facturation, les dates de période, les indicateurs d’annulation, les soldes de crédits et les écritures du grand livre de crédits.
Nous ne stockons pas les numéros complets de cartes de paiement ni les secrets de portefeuilles d’argent mobile dans la base de données de l’application. Les paiements sont traités par CamPay et/ou Stripe lorsque ces intégrations sont activées.
Lorsque vous démarrez un paiement CamPay, nous pouvons envoyer votre adresse e-mail et votre nom (découpé à partir du nom de profil) à CamPay, ainsi que le montant, la description et les références de paiement. Lorsque Stripe est utilisé, nous pouvons envoyer l’e-mail, le nom de l’espace de travail et des identifiants tels que l’identifiant d’espace de travail et d’utilisateur comme métadonnées client. Les charges utiles de webhook des prestataires de paiement peuvent être stockées pour le rapprochement.
3.7 Informations techniques, de sécurité et d’usage
- adresse IP sur de nombreux événements d’authentification et d’audit (par exemple inscription, connexion, déconnexion, réinitialisation de mot de passe) ;
- adresse IP et agent utilisateur du navigateur sur les preuves d’acceptation juridique (pour attester de la version que vous avez acceptée) ;
- limitation de débit par adresse IP ;
- métriques d’usage de l’API (nom du prestataire, comptes de jetons/unités, estimations de coût, latence, succès/échec) ;
- journaux de tâches et d’application.
Nous ne stockons pas actuellement d’empreinte d’appareil dédiée. L’authentification client utilise un cookie de session HttpOnly de première partie. Le jeton de session n’est pas renvoyé dans le JSON de l’API et n’est pas stocké dans localStorage.
3.8 Cookies et technologies similaires
Voir la section 8.
3.9 Informations que nous ne collectons pas intentionnellement comme analytique produit
Le code de l’application examiné pour la présente politique n’intègre pas Google Analytics, Mixpanel, Segment, PostHog, Hotjar, Amplitude ni de SDK d’analytique produit similaires. Si le Titulaire de la plateforme les ajoute plus tard, la présente politique devra être mise à jour et, le cas échéant, un consentement supplémentaire obtenu.
4. Comment nous utilisons les informations
Nous utilisons les informations personnelles pour :
- créer et authentifier des comptes ;
- fournir les fonctions d’espace de travail, de calendrier, de génération, de stockage et de publication ;
- envoyer des invites et le contexte nécessaire aux prestataires d’IA et de médias pour exécuter vos demandes ;
- traiter les paiements et attribuer des crédits ;
- fournir une assistance client et administrative ;
- maintenir la sécurité, prévenir les abus et la fraude, et déboguer les défaillances ;
- produire des métriques opérationnelles et améliorer la fiabilité ;
- communiquer au sujet du compte (vérification, réinitialisation de mot de passe, connexion par lien magique) ;
- enregistrer et auditer l’acceptation des documents juridiques ;
- respecter la loi et faire appliquer l’accord utilisateur.
Nous n’utilisons pas actuellement de liste d’e-mails marketing distincte. Les e-mails d’authentification transactionnels sont envoyés parce qu’ils sont nécessaires au fonctionnement du compte.
5. Traitement par l’IA et modèles tiers
Pour générer du contenu, le Service envoie des invites et un contexte de génération associé aux prestataires d’IA configurés. Ce contexte peut inclure des sujets, scripts, légendes, voix de marque, descriptions d’audience, briefs de calendrier, résumés de référence de style et (pour certains prestataires vidéo) des images fixes.
Les prestataires par défaut dans la configuration du logiciel (dont n’importe lequel peut être modifié par déploiement) comprennent :
- texte : OpenAI ou Anthropic ;
- images : OpenAI et alternatives optionnelles (y compris ModelsLab, points de terminaison compatibles Stable Diffusion, ComfyUI, Automatic1111, Flux) ;
- vidéo : Runware et alternatives optionnelles (y compris Runway, Luma, Pika, Kling, Veo) ;
- parole : OpenAI et alternatives optionnelles (y compris ElevenLabs, Azure Speech, Google TTS).
Ce que nous ne prétendons pas : nous n’affirmons pas qu’un prestataire donné entraînera ou n’entraînera pas des modèles sur vos données, conservera les invites, ou les supprimera après une période indiquée, sauf si le Titulaire de la plateforme dispose d’un contrat en vigueur ou des conditions alors en vigueur du prestataire le disant. Vous devez consulter les conditions du prestataire applicables à votre déploiement.
Minimisation : nous envoyons ce qui est nécessaire pour exécuter une demande de génération ou de média. Nous n’avons pas l’intention d’envoyer votre mot de passe ou votre numéro de carte de paiement aux prestataires d’IA. Évitez d’inclure des données personnelles inutiles concernant des personnes identifiables dans les invites. Les options « apporter sa propre clé » de l’espace de travail, le cas échéant, envoient les demandes sous votre compte prestataire.
La recherche de stock envoie des requêtes de recherche (et non votre profil de compte complet) à Pexels et/ou Unsplash lorsque ces fonctions sont utilisées. L’import de musique par un administrateur peut appeler Pixabay. La publication envoie des légendes et des médias aux réseaux sociaux que vous connectez.
6. Catégories de tiers
Selon la configuration, des informations personnelles peuvent être traitées par :
| Catégorie | Exemples présents dans le logiciel | Données typiques | |----------|-------------------------------------|------------------| | Génération IA / médias | OpenAI, Anthropic, Runware et autres prestataires configurés | Invites, scripts, images | | Médias de stock | Pexels, Unsplash | Requêtes de recherche | | Musique | Bibliothèque locale ; Epidemic Sound s’il est configuré ; import Pixabay | Requêtes / fichiers | | Réseaux sociaux | Meta, LinkedIn, TikTok, YouTube, Pinterest, X, Threads | Jetons, légendes, médias | | Paiements | CamPay, Stripe | Nom, e-mail, montants, références | | Livraison d’e-mails | Prestataire SMTP configuré | E-mail, nom, liens d’authentification | | Stockage | Disque local ou Amazon S3 | Fichiers que vous générez ou téléversez | | Infrastructure | Hébergement, Redis/Celery | Données opérationnelles / de tâches | | Surveillance d’erreurs (optionnel) | Sentry lorsque SENTRY_DSN est défini | Type/pile d’exception, chemin de requête, identifiants de tâche, et journaux structurés optionnels de niveau warning/error (référence et montant de paiement, par exemple). Les journaux de niveau info ne sont pas envoyés. Les cookies, en-têtes Authorization et les clés API probables sont retirés. Aucun SDK Sentry navigateur n’est chargé. | | Productivité | API Google Sheets si l’import de calendrier est configuré | Contenu de tableur que vous importez |
Nous ne vendons pas d’informations personnelles au sens d’une fonction dédiée de courtage de données. La question de savoir si une « vente » ou un « partage » au sens du CCPA/CPRA ou de lois similaires s’applique (y compris la publicité ou d’autres outils tiers optionnels s’ils sont ajoutés plus tard) exige une analyse juridique du déploiement en production et n’est pas affirmée ici.
7. Transferts internationaux
La région d’hébergement du Titulaire de la plateforme, et les régions utilisées par OpenAI, Anthropic, CamPay, Stripe, Google, Meta, Amazon et d’autres prestataires, peuvent différer de votre pays. Les informations personnelles peuvent être traitées dans d’autres pays. Des outils de transfert (décisions d’adéquation, clauses contractuelles types ou autres mécanismes) doivent être mis en place par le Titulaire de la plateforme lorsque la loi l’exige. La présente politique ne prétend pas qu’un mécanisme de transfert particulier est en place tant que cela n’est pas vérifié.
8. Cookies, stockage local et technologies similaires (politique relative aux cookies)
La présente section est l’avis du Service relatif aux cookies / technologies similaires. Elle décrit le stockage navigateur que le code de l’application utilise réellement. Elle ne prétend pas qu’une catégorie est légalement exemptée de consentement dans chaque juridiction.
Le Service est principalement une application navigateur. L’authentification utilise un cookie HttpOnly de première partie. Certaines préférences utilisent localStorage, et un flux de retour de paiement utilise sessionStorage.
Essentiels / strictement nécessaires
- Cookie de session (
cap_session, HttpOnly, SameSite=Lax, Secure en production). Il contient un JWT à durée limitée utilisé pour authentifier les requêtes API. Le jeton n’est pas placé dans le corps JSON de connexion et n’est pas lisible par JavaScript. La déconnexion et les changements de mot de passe incrémentent une version de jeton côté serveur afin que les cookies en circulation cessent de fonctionner. La durée de vie du cookie suit la valeur configuréeJWT_EXPIRE_MINUTES.
Préférences fonctionnelles
- Thème (
cap_theme) et langue (cap_locale) danslocalStorage. Ils mémorisent l’apparence et la langue de l’interface. Ce ne sont pas des identifiants publicitaires. - Choix optionnel de consentement au stockage (
cap_cookie_consent) danslocalStoragesi une bannière de consentement est affichée.
Autre stockage client
- Références temporaires de paiement CamPay dans
sessionStorage(campay_pending) lors du retour de paiement afin que l’application puisse vérifier le paiement auprès du serveur. Elles sont écartées après vérification.
Polices
- Les polices d’interface (IBM Plex Sans, IBM Plex Mono et Sora) sont auto-hébergées avec l’application. Le navigateur les charge depuis la même origine que l’application. L’application ne demande pas de polices à
fonts.googleapis.comni àfonts.gstatic.com.
Intégrations vidéo YouTube (optionnelles)
- Le Titulaire de la plateforme peut configurer des identifiants vidéo YouTube pour des vidéos promotionnelles ou tutoriels au lieu de (ou en plus de) stocker des fichiers MP4 sur le Service.
- L’application ne charge pas YouTube automatiquement au chargement de la page. Une intégration YouTube (
youtube-nocookie.com) n’est créée qu’après que vous autorisez le stockage tiers optionnel ou cliquez sur une commande pour lire cette vidéo YouTube. - Si une copie locale de la vidéo est stockée sur le Service et que vous n’avez pas autorisé YouTube, l’application lit ce fichier local à la place.
- Le chargement d’une intégration YouTube amène votre navigateur à contacter Google/YouTube. Google peut déposer des cookies ou des technologies similaires et traiter des données selon les conditions et politiques de confidentialité de YouTube et de Google, que la présente politique ne contrôle pas.
Cookies tiers, analytique et publicité
- Le code de l’application ne dépose pas actuellement de cookies publicitaires.
- Le code de l’application ne charge pas actuellement de scripts d’analytique produit, de publicité, de pixel marketing ou de pistage similaire dans le navigateur.
- Le paiement peut vous rediriger vers les pages de paiement hébergées de CamPay ou Stripe. Ces prestataires exploitent leurs propres sites et peuvent utiliser des cookies selon leurs politiques pendant que vous êtes sur leurs pages. Ce n’est pas un cookie déposé par l’origine de la présente application.
Une bannière de stockage/consentement n’est pas affichée tant que l’application n’utilise que le stockage essentiel et fonctionnel listé ci-dessus. Si des technologies navigateur tierces optionnelles sont activées (par exemple des intégrations vidéo YouTube configurées, ou de l’analytique ou de la publicité si elles sont ajoutées plus tard), elles sont isolées derrière un consentement et/ou une commande de lecture au clic, et COOKIE_CONSENT_REQUIRED peut servir à afficher un avis. Le stockage essentiel requis pour exploiter une session connectée ne peut pas être désactivé si vous choisissez d’utiliser un compte.
Pour le déploiement actuel établi au Cameroun, une bannière de consentement n’est pas affichée tant que seul le stockage essentiel et fonctionnel listé ci-dessus est utilisé. Si des identifiants vidéo YouTube sont configurés, les intégrations ne se chargent qu’après consentement ou lecture au clic (youtube-nocookie.com). La présente politique ne prétend pas que les cookies de première partie ou le localStorage sont exemptés de toute loi relative aux cookies (par exemple ePrivacy/RGPD si des utilisateurs de l’EEE sont ciblés plus tard).
9. Conservation des données
Sauf configuration contraire par le Titulaire de la plateforme :
- le contenu du compte et de l’espace de travail est conservé tant que le compte reste actif ;
- une demande de suppression par l’utilisateur désactive le compte immédiatement et enregistre une
AccountDeletionRequest; - après le délai de grâce configuré (
ACCOUNT_DELETION_GRACE_DAYS, 30 jours par défaut), les demandes en attente sont purgées : les fichiers de l’espace de travail, les clés API et les identifiants sociaux sont supprimés, les voix clonées sont retirées, et le compte est anonymisé ; - les administrateurs peuvent retenir une demande (conservation légale) afin que la purge automatique ne s’exécute pas, ou purger plus tôt ;
- les preuves d’acceptation juridique sont conservées comme preuve d’accord (l’adresse IP et l’agent utilisateur de ces enregistrements peuvent être retirés après la période de conservation des métadonnées de consentement configurée de Fambuh AI ; l’acceptation elle-même est conservée) ;
- les enregistrements des prestataires de paiement suivent la conservation du processeur, plus les copies stockées dans les événements de facturation ;
- les journaux d’audit sont conservés jusqu’à suppression par les processus d’exploitation ;
- des copies résiduelles peuvent subsister dans des sauvegardes chiffrées jusqu’à la rotation de ces sauvegardes.
LEGAL_ACCOUNT_RETENTION_DAYS, LEGAL_CONTENT_RETENTION_DAYS et LEGAL_LOG_RETENTION_DAYS réglés à 0 signifient qu’il n’y a pas de purge temporisée supplémentaire des comptes, contenus ou journaux actifs au-delà du processus de demande de suppression ci-dessus.
10. Accès, rectification, suppression et autres droits
Selon les lois qui s’appliquent à vous, vous pouvez avoir des droits d’accès, de rectification, de suppression, de limitation ou d’opposition à certains traitements, de recevoir une copie des informations personnelles, de retirer un consentement, et de déposer une plainte auprès d’une autorité de contrôle.
Tous les utilisateurs n’ont pas tous les droits dans tous les pays. Par exemple, les droits du RGPD s’appliquent aux personnes protégées par cette loi ; les droits CCPA/CPRA s’appliquent en vertu du droit californien lorsque ce texte couvre l’organisation ; d’autres régions diffèrent.
Le Service fournit :
- la mise à jour du nom de profil et du mot de passe dans l’espace compte ;
- une copie téléchargeable des informations de compte essentielles que vous demandez depuis l’espace compte (export de portabilité du compte, des acceptations et d’un résumé de l’espace de travail) ;
- une demande de suppression de compte qui désactive le compte immédiatement et enregistre la demande ; les fichiers de l’espace de travail sont purgés après le délai de grâce, sauf conservation pour motif légal.
La suppression a des limites : nous pouvons conserver des informations que nous devons garder pour la sécurité, les litiges de facturation, les réclamations juridiques, ou l’intégrité des preuves d’acceptation. Le contenu d’espace de travail appartenant à d’autres membres, ou que nous devons conserver par la loi, peut ne pas être effacé selon le même calendrier. Les preuves de consentement ne sont pas réécrites par les utilisateurs.
Pour exercer vos droits, utilisez les contrôles dans le produit ou envoyez un e-mail à [email protected]. Nous pouvons devoir vérifier votre demande.
Vous pouvez aussi déposer une plainte auprès d’une autorité compétente de votre pays si cette autorité a compétence. ORGAMU SCOOPS est établie au Cameroun. Les utilisateurs camerounais peuvent adresser leurs préoccupations à l’autorité camerounaise compétente en matière de communications électroniques et de cybersécurité. Les utilisateurs de l’EEE, du Royaume-Uni ou d’autres régions disposant d’une autorité dédiée de protection des données peuvent déposer une plainte auprès de cette autorité. Nous ne prétendons pas qu’un texte étranger particulier s’applique du seul fait que cette voie de contact existe.
11. Vie privée des enfants
Le Service s’adresse aux utilisateurs d’au moins 18 ans. Vous le confirmez à l’inscription. Nous ne créons pas sciemment de comptes pour des enfants en dessous de cet âge.
Ceci n’est pas une allégation de conformité au COPPA ou à un régime équivalent. Le Service ne collecte pas de date de naissance vérifiée. Si vous pensez qu’un enfant a un compte, contactez [email protected] afin que nous puissions le désactiver.
12. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles raisonnables adaptées à une application SaaS de ce type, notamment :
- le hachage des mots de passe ;
- le stockage chiffré de certains secrets lorsqu’une clé de chiffrement serveur est configurée ;
- le contrôle d’accès et des zones réservées aux administrateurs ;
- la limitation de débit sur les routes sensibles ;
- des en-têtes de sécurité et des restrictions CORS ;
- la journalisation d’audit des événements de compte importants ;
- le stockage haché des jetons de vérification d’e-mail et de réinitialisation.
Aucune méthode de transmission ou de stockage n’est sûre à 100 %. Nous ne revendiquons pas une sécurité de grade militaire, inviolable ou garantie. Vous devez utiliser un mot de passe unique et robuste et protéger les appareils sur lesquels vous utilisez le Service.
13. Prise de décision automatisée
Le Service utilise l’automatisation et l’IA pour générer le contenu que vous demandez. Il n’implémente pas actuellement de notation de crédit à la consommation ni une « décision uniquement automatisée produisant des effets juridiques » de définition légale similaire comme fonction du produit. Si cela change, la présente politique devra être mise à jour et revue juridiquement.
14. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique. Chaque version a un numéro de version et une date d’entrée en vigueur. Les versions antérieures sont conservées. Si une nouvelle version est configurée pour exiger une prise d’acte renouvelée, le Service demandera une prise d’acte active avant que vous ne continuiez avec les fonctions qui en dépendent.
La politique en vigueur est publiée à /privacy.
La langue opérationnelle originale du présent document est l’anglais. Une traduction française est fournie pour la commodité du public bilingue du Cameroun. En cas de conflit, la version anglaise prévaut sauf si le droit local impératif en dispose autrement.
15. Contact
ORGAMU SCOOPS Mile 4 Nkwen, Bamenda, North West Region, Cameroon Confidentialité : [email protected] Assistance : [email protected] Contact protection des données : [email protected]