Aller au contenu principal
Velqa
← Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 3 juillet 2026

Responsable de traitement

Le responsable du traitement est Quantyl Core LLC, éditeur de Velqa, dont le siège est situé au 8 The Green, Suite B, Dover, Delaware 19901, États-Unis. Pour toute question relative à la confidentialité ou à l'exercice de vos droits, contactez [email protected].

Données collectées

Velqa collecte les informations nécessaires au fonctionnement du service : l'adresse email et les identifiants du compte, les journaux techniques minimaux liés aux requêtes API (horodatage, modèle appelé, volume de tokens), les montants de crédits achetés et les événements de facturation. Le contenu des requêtes et réponses transitant via l'API (prompts et complétions) est transmis au fournisseur du modèle sélectionné pour générer la réponse, et n'est pas conservé par Velqa au-delà du traitement de la requête.

Finalités et bases légales

Ces données sont utilisées pour fournir l'accès à la passerelle, sécuriser les comptes, suivre la consommation, répondre aux demandes de support et prévenir les abus, sur la base de l'exécution du contrat et de notre intérêt légitime à assurer la sécurité du service. Nous ne revendons pas les données personnelles.

Durées de conservation

  • Données de compte : jusqu'à la suppression du compte, qui anonymise immédiatement les données personnelles ;
  • Journaux techniques (métadonnées de requêtes) : 12 mois glissants ;
  • Données de facturation : 10 ans (obligations comptables) ;
  • Contenu des requêtes/réponses transmis aux modèles : non conservé par Velqa au-delà du traitement de la requête, à deux exceptions près, listées ci-dessous ;
  • Conversations de l'agent Sandbox (messages, sorties d'outils) : 30 jours, puis suppression automatique ;
  • Médias générés depuis le Playground (images, audio, vidéo) : 7 jours pour les comptes gratuits, jusqu'à 90 jours pour les plans payants.

Sous-traitants et destinataires

Les paiements sont traités par Stripe ; Velqa ne stocke pas les numéros complets de carte bancaire. L'hébergement est assuré par OVHcloud (France, UE). Les requêtes API sont routées vers les fournisseurs d'inférence des modèles sélectionnés — aujourd'hui DeepInfra et Novita — en mode passthrough : ces fournisseurs traitent le contenu uniquement pour générer la réponse, sans entraînement de modèle à partir de vos données. Interviennent également : Resend (envoi des e-mails transactionnels), Sentry (rapports d'erreur applicatifs), Google (Google Analytics 4 et reCAPTCHA) et Cloudflare R2 (stockage des médias générés). Le détail des rôles et garanties contractuelles figure dans notre accord de traitement des données (DPA).

Transferts internationaux

Certains fournisseurs d'inférence sont situés hors de l'Union européenne. Les transferts correspondants s'appuient sur les clauses contractuelles types de la Commission européenne (UE 2021/914) ou un mécanisme équivalent.

Sécurité

Nous appliquons des mesures de sécurité raisonnables : chiffrement des données au repos (AES-256) et en transit (TLS 1.3), contrôle d'accès basé sur les rôles et révocation immédiate des clés compromises depuis le dashboard. Aucun système n'offre de garantie absolue ; chaque utilisateur reste responsable de la confidentialité de ses identifiants et clés API.

Vos droits

Conformément au RGPD (articles 15 à 21) et, le cas échéant, à la loi marocaine 09-08, vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation sur vos données. Ces droits s'exercent depuis les paramètres de votre compte ou en écrivant à [email protected] (réponse sous 30 jours). Vous pouvez également introduire une réclamation auprès de la CNIL (France, www.cnil.fr) ou de la CNDP (Maroc).

Cookies

Velqa dépose sans consentement uniquement les cookies nécessaires au service : session authentifiée, préférence de thème, préférence de langue, et le cookie qui mémorise votre choix ci-dessous. La mesure d'audience (Google Analytics 4) n'est chargée qu'après acceptation explicite : tant que vous n'avez pas accepté, aucun script Google n'est appelé et aucun cookie de mesure n'est déposé. Le refus est conservé pendant six mois. Aucun cookie publicitaire tiers n'est déposé.

Vous pouvez revenir sur votre choix à tout moment : .

Page Agent : données et conservation

Lorsque vous activez Page Agent, le contenu DOM sélectionné et les prompts transitent vers les sous-traitants d'inférence nécessaires au service. Les métadonnées de session sont conservées jusqu'à 90 jours, les agrégats d'usage 24 mois et le cache chiffré d'idempotence au plus 15 minutes. Le masquage métier est opt-in ; les mots de passe et cartes sont masqués par défaut.