MusyMusy
DocsBlogChangelog
Sign in

Musy

Rassemblez vos découvertes, partagez votre curation, transmettez la culture — un réseau social centré sur la durée de vie du contenu, pas l'éphémère.

Product

BlogDocumentationFeaturesPricing

Company

AboutContactAide

Legal

CGUCGVPrivacyCookies

5035 U Corsu, 20270 Matra, France

© 2026 MUSY TECHNOLOGIES. All rights reserved.

Politique de confidentialité — Musy

Date d'entrée en vigueur : 9 juillet 2026 Dernière mise à jour : 23 juillet 2026

La présente politique décrit comment MUSY TECHNOLOGIES traite les données personnelles dans le cadre du service Musy, accessible notamment sur musy.gallery.


Responsable du traitement

MUSY TECHNOLOGIES, Société par Actions Simplifiée Unipersonnelle (SASU), immatriculée au RCS de Bastia sous le numéro 107 620 643, au capital de 500 €

SIRET : 107 620 643 00018

RCS : 107 620 643 R.C.S. Bastia

Siège social : 5035 U Corsu, 20270 Matra, France

Email de contact données personnelles : compliance@musy.gallery

Ci-après « Musy », « nous » ou « le Responsable du traitement ».

Pour certains espaces d'organisation, d'éducation, de laboratoire ou d'entreprise, l'organisation cliente peut également agir comme responsable du traitement pour les données qu'elle décide de déposer, gérer ou faire traiter dans Musy. Les conditions particulières ou un accord de traitement des données (« DPA ») peuvent préciser cette répartition.


Article 1 — Données collectées

1.1 Données fournies directement

Données de compte et d'identité

  • nom, prénom, nom d'affichage, photo ou avatar ;
  • adresse email, mot de passe haché, fournisseurs d'authentification ;
  • préférences de langue, thème, notification et configuration du compte ;
  • informations d'organisation, rôle, permissions, invitations et appartenance à des espaces.

Contenus et activités

  • collections, blocs, liens, fichiers, notes, annotations, tags, métadonnées, sources et exports ;
  • profils, posts, commentaires, messages, demandes de participation, votes, réactions et signalements ;
  • contenus éducatifs ou de recherche : classes, devoirs, submissions, feedback, rôles, historiques d'invitation, selon les fonctionnalités activées ;
  • données saisies dans les fonctionnalités de recherche, curation, optimisation, podcast, narration, synthèse, question-réponse ou Studio.

Données liées aux agents et à l'intelligence artificielle

  • prompts, instructions, conversations, réponses générées, sources citées, évaluations, journaux d'audit, traces d'outils et paramètres d'agents ;
  • réglages d'accès IA aux collections, conversations et ressources ;
  • clés API personnelles ou d'organisation lorsque l'utilisateur active une fonctionnalité BYOK, stockées de façon sécurisée et utilisées uniquement pour appeler le fournisseur configuré ;
  • métadonnées techniques des appels IA : fournisseur, modèle, horodatage, statut, coût estimé, erreurs et limites d'usage lorsque ces informations sont disponibles.

Données de connexion aux services tiers

Selon les fonctionnalités activées, Musy peut traiter des identifiants, tokens OAuth, scopes, métadonnées de profil ou paramètres de connexion liés à des services tels que Google, GitHub, Spotify, YouTube, Google Drive, Google Classroom, Slack, Discord, PostHog, Stripe ou d'autres outils compatibles.

Données de paiement et facturation

Les paiements en ligne sont traités par Stripe ou le prestataire indiqué lors de la commande. Musy ne stocke pas les numéros complets de carte bancaire. Nous conservons les identifiants client, abonnement, facture, statut de paiement et informations nécessaires à la gestion comptable et contractuelle.

Communications

Nous traitons les messages envoyés par email, formulaire, support, signalement, demande RGPD, réclamation ou canal de contact.

1.2 Données collectées automatiquement

  • données de session, cookies, adresse IP, user-agent, logs de sécurité et traces d'authentification ;
  • événements d'utilisation du produit lorsque l'utilisateur accepte les analytics ;
  • données de performance, erreurs applicatives, logs techniques, anti-abus et journaux d'administration ;
  • données issues de l'extension navigateur ou de clients externes (CLI, TUI, MCP, Slack, Discord, API) lorsque l'utilisateur les connecte à son compte ou à son organisation.

1.3 Données sensibles

Musy ne demande pas volontairement de données sensibles au sens du RGPD. Toutefois, les contenus, collections, messages ou prompts déposés par les utilisateurs peuvent révéler indirectement des informations sensibles. Nous invitons les utilisateurs à ne pas déposer de telles données sauf nécessité, base légale et permissions appropriées.


Article 2 — Finalités et bases légales

FinalitéBase légale principaleDonnées concernées
Créer et gérer le compteExécution du contratCompte, session, authentification
Fournir les fonctionnalités MusyExécution du contratContenus, collections, messages, organisations
Gérer les organisations, rôles et permissionsExécution du contrat / intérêt légitimeMembres, rôles, invitations, journaux
Fournir les fonctionnalités IA, agents, RAG, synthèse ou optimisationExécution du contrat / consentement ou intérêt légitime selon le réglagePrompts, contenus accessibles, paramètres, résultats
Traiter les paiements et facturesExécution du contrat / obligation légaleDonnées Stripe, factures, abonnement
Sécuriser le service et lutter contre les abusIntérêt légitime / obligation légaleIP, logs, signalements, contenus litigieux
Modérer les contenus et répondre aux signalementsIntérêt légitime / obligation légaleContenus signalés, décisions, recours
Envoyer des emails transactionnelsExécution du contrat / intérêt légitimeEmail, notifications nécessaires
Envoyer des communications marketingConsentement ou intérêt légitime B2B selon le casEmail, préférences
Mesurer l'audience et améliorer le produitConsentementÉvénements analytics PostHog
Répondre aux demandes RGPD et autoritésObligation légaleDonnées nécessaires à la demande

Article 3 — Destinataires et sous-traitants

Musy ne vend pas les données personnelles des utilisateurs.

Les données peuvent être accessibles aux catégories de destinataires suivantes, dans la limite de leurs besoins :

  • personnel autorisé de MUSY TECHNOLOGIES ;
  • hébergeurs, fournisseurs d'infrastructure, email, paiement, analytics et support ;
  • fournisseurs connectés par l'utilisateur ou l'organisation ;
  • fournisseurs de modèles IA lorsque l'utilisateur ou l'organisation active une fonctionnalité qui les appelle ;
  • administrateurs d'organisation, enseignants ou responsables d'espace selon les permissions applicables ;
  • autorités administratives ou judiciaires lorsque la loi l'exige.

Sous-traitants et services principaux

ServiceRôleLocalisation indicative
Hetzner Online GmbHHébergement, serveurs, base de données, cache, stockageUnion européenne
StripePaiement, abonnement, facturationÉtats-Unis / UE avec garanties applicables
ResendEmails transactionnelsÉtats-Unis avec garanties applicables
PostHogAnalytics produit soumis au consentementSelon configuration du service
GoogleAuthentification, YouTube, Google Drive, Google Classroom ou autres intégrations activéesUE / États-Unis avec garanties applicables
GitHubAuthentification ou intégration développeur activéeÉtats-Unis avec garanties applicables
SpotifyRecherche, import ou connexion musicale activéeUE / États-Unis selon service
Wikimedia / sources ouvertesRecherche documentaire ou enrichissement de métadonnéesSelon service
Fournisseurs IA configurés (ex. Anthropic, OpenAI-compatible, Mistral, Google ou fournisseur BYOK)Génération, synthèse, embeddings, agents, transcription ou TTS selon la fonctionnalité activéeSelon fournisseur configuré

Les fournisseurs tiers ne reçoivent que les données nécessaires à la fonctionnalité activée. Lorsqu'un utilisateur connecte un service tiers ou fournit sa propre clé API, le traitement par ce fournisseur est également régi par ses propres conditions et politiques.


Article 4 — Transferts hors Union européenne

L'infrastructure principale de Musy est située dans l'Union européenne lorsque cela est possible.

Certains services nécessaires ou optionnels (paiement, email, authentification, analytics, fournisseurs IA, services connectés par l'utilisateur) peuvent impliquer des transferts hors Union européenne. Ces transferts sont encadrés par les mécanismes prévus par le RGPD, notamment décisions d'adéquation, clauses contractuelles types, mesures complémentaires ou configuration choisie par l'utilisateur dans le cas d'un fournisseur BYOK.


Article 5 — Durées de conservation

CatégorieDurée indicative
Données de compte actifDurée d'utilisation du service
Données de compte après suppression30 jours de purge technique, sauf obligation ou exception
Contenus privés supprimésSuppression ou anonymisation après délais techniques de sauvegarde
Contenus publics, partagés ou forkésSelon réglages, partages, forks, obligations et engagements beta applicables
Messages et conversationsDurée d'utilisation du service, puis purge selon suppression du compte ou de l'espace
Prompts, réponses IA et journaux d'agentsDurée nécessaire à la fonctionnalité, à l'audit, à la sécurité et aux réglages de l'utilisateur
Clés API BYOK et tokens OAuthJusqu'à révocation, déconnexion, suppression du compte ou expiration
Logs de sécurité et anti-abus12 mois maximum, sauf incident ou obligation légale
Données analytics13 mois maximum pour les cookies ; conservation agrégée ou pseudonymisée selon configuration
Données de facturation10 ans pour les obligations comptables
Signalements et décisions de modérationDurée nécessaire à la conformité, aux recours, à la sécurité et aux obligations légales

Certaines sauvegardes peuvent subsister temporairement avant purge définitive. Les obligations légales, litiges, sécurité ou demandes d'autorité peuvent justifier une conservation plus longue des données strictement nécessaires.


Article 6 — Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous pouvez exercer les droits suivants :

  • droit d'accès ;
  • droit de rectification ;
  • droit d'effacement ;
  • droit à la limitation ;
  • droit d'opposition ;
  • droit à la portabilité ;
  • retrait du consentement lorsque le traitement repose sur le consentement ;
  • droit de définir des directives relatives au sort de vos données après votre décès lorsque la loi le prévoit.

Vous pouvez exercer vos droits depuis les fonctionnalités disponibles dans le compte ou par email à compliance@musy.gallery.

Musy répond dans un délai d'un mois à compter de la réception de la demande complète. Ce délai peut être prolongé de deux mois en cas de complexité ou de nombre important de demandes, conformément au RGPD.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :

  • Site : cnil.fr
  • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Article 7 — Cookies et analytics

Les cookies strictement nécessaires permettent notamment l'authentification, la sécurité, la langue, le thème et certaines préférences d'interface.

Les analytics PostHog ne sont activés qu'après votre consentement via le bandeau cookies ou le mécanisme de préférence disponible. Vous pouvez refuser les analytics sans perdre l'accès au service.

Le détail des cookies utilisés figure dans la Politique de cookies.


Article 8 — Sécurité

Musy met en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles, notamment :

  • chiffrement des communications par HTTPS/TLS ;
  • hachage des mots de passe ;
  • contrôle d'accès par rôles et permissions ;
  • journalisation et surveillance de sécurité ;
  • stockage sécurisé des tokens et clés API ;
  • restrictions d'accès aux environnements de production ;
  • sauvegardes et procédures de restauration ;
  • séparation logique des organisations et vérifications serveur des permissions.

Aucune méthode de transmission ou de stockage n'étant totalement sûre, Musy ne peut garantir une sécurité absolue. En cas de violation de données présentant un risque pour les droits et libertés des personnes, Musy notifiera la CNIL dans les délais légaux et informera les personnes concernées lorsque la réglementation l'exige.


Article 9 — Mineurs et espaces éducatifs

Le Service grand public est réservé aux personnes âgées d'au moins 16 ans.

Les fonctionnalités éducatives ou classroom peuvent impliquer des élèves, enseignants, assistants, observateurs ou administrateurs d'établissement selon les rôles configurés. Lorsqu'une organisation utilise Musy dans un contexte éducatif, elle doit s'assurer qu'elle dispose des autorisations, informations et bases légales nécessaires pour inviter ou gérer les personnes concernées.

Musy ne cherche pas à collecter sciemment des données de mineurs en dehors des cadres autorisés. Toute demande relative à un mineur peut être adressée à compliance@musy.gallery.


Article 10 — Décisions automatisées et IA

Musy peut proposer des recommandations, classements, optimisations, synthèses, réponses, transcriptions ou suggestions produites par des systèmes algorithmiques ou d'intelligence artificielle.

Sauf indication contraire explicite, ces fonctionnalités assistent l'utilisateur et ne produisent pas de décision juridique ou contractuelle entièrement automatisée ayant des effets significatifs sur lui. Les décisions importantes, notamment modération, suspension ou gestion d'organisation, peuvent s'appuyer sur des outils mais doivent rester soumises à des contrôles humains lorsque la réglementation l'exige.

L'utilisateur peut demander des informations sur les traitements qui le concernent via compliance@musy.gallery.


Article 11 — Référent protection des données

Musy n'a pas désigné de Délégué à la Protection des Données (DPO) à ce stade. La nécessité d'une désignation est réévaluée en fonction de l'évolution des traitements, notamment en cas de suivi régulier et systématique à grande échelle ou de traitement à grande échelle de données sensibles.

Pour toute question relative aux données personnelles, le point de contact est :

compliance@musy.gallery

Adresse postale : MUSY TECHNOLOGIES, 5035 U Corsu, 20270 Matra, France.


Article 12 — Modifications

Musy peut modifier la présente politique pour tenir compte de l'évolution du Service, de ses sous-traitants, de ses fonctionnalités ou de la réglementation.

En cas de modification substantielle, les utilisateurs seront informés par email, notification dans l'application ou tout autre moyen approprié.