Commander Flow — Politique de confidentialité
Version 1.7 — 17 août 2026
Le présent document décrit la manière dont Commander Flow (« le Logiciel ») et son éditeur traitent Vos données à caractère personnel. Principe directeur : Votre voix et Votre texte restent sur Votre appareil. Tout ce qui quitte malgré tout l'appareil est listé ci-dessous en langage clair, avec la base juridique du traitement.
Cette version française est fournie pour Votre commodité. En cas de divergence, les versions anglaise et polonaise prévalent.
1. Responsable du traitement
Le responsable du traitement pour le traitement décrit dans la présente Politique est :
Peter's Engineering JDG (Piotr Bahdasaran, entrepreneur individuel — przedsiębiorca jednoosobowy) NIP : 9512534689 ul. KEN 19, 02-797 Varsovie, Pologne Contact pour la confidentialité : inbox@commander-flow.pro
Le Logiciel se situe sous le seuil au-delà duquel l'article 37 du RGPD exige la désignation d'un délégué à la protection des données ; le responsable du traitement traite directement les demandes liées à la confidentialité par l'adresse e-mail ci-dessus.
2. Ce que couvre la présente Politique
La présente Politique couvre (a) les données traitées localement sur
Votre appareil par le Logiciel ; (b) les données envoyées par le
Logiciel via le réseau (téléchargements de modèles, activation de
licence, télémétrie anonyme de cycle de vie, diagnostic optionnel,
paiement) ; (c) les données que nous
recevons à Votre sujet en tant que client du niveau Pro (clé de
licence, e-mail de facturation, métadonnées de paiement) ; et (d) les
données traitées lorsque Vous parcourez le site marketing
commander-flow.pro (cookies, analyse — voir §10).
3. Quelles données nous traitons — et lesquelles nous ne traitons PAS
3.1 Nous ne traitons pas
- Votre texte dicté
- Vos enregistrements audio
- Le signal de Votre microphone
- Le contenu de Votre presse-papiers
- Le contenu des fichiers que Vous ouvrez ou modifiez
- Toute télémétrie contenant Votre contenu — la seule télémétrie est constituée des pings anonymes de cycle de vie décrits au §3.2 (e) ; ils ne contiennent rien de ce que Vous tapez ou dites, et Vous pouvez les désactiver
Le pipeline de transformation de la voix en texte fonctionne intégralement sur l'appareil. L'audio est capturé, traité par des modèles d'apprentissage automatique locaux, converti en texte puis supprimé. Rien de tout cela ne quitte Votre ordinateur.
3.2 Nous traitons les données suivantes — par finalité
(a) Activation de licence et service Pro. Lors de l'achat ou de
l'activation d'une licence Pro, le Logiciel envoie à notre serveur de
licences (license.ptrs.ltd) :
- Votre clé de licence (émise par nous lors de l'achat) ;
- Votre adresse e-mail (utilisée pour activer la licence) ;
- Une empreinte matérielle (hachage d'identifiants matériels stables de Votre appareil — utilisée pour lier la licence à une machine et détecter le partage de licence) ;
- La version du Logiciel.
En retour, nous émettons un artefact de confiance JWT signé, stocké localement sur Votre appareil (chiffré par DPAPI) et revalidé périodiquement.
Base juridique : exécution du contrat (art. 6, §1, b) du RGPD) — nécessaire pour fournir le service Pro que Vous avez acheté.
(b) Paiements. Les achats du niveau Pro sont gérés par Stripe Payments Europe, Ltd. (« Stripe »). Lors de l'achat, Stripe collecte les données nécessaires à la prise du paiement (données de carte, adresse de facturation, pays de résidence pour le calcul de la TVA). Selon les rôles publiés par Stripe, Stripe agit comme responsable du traitement indépendant pour la prévention des fraudes, la lutte contre le blanchiment et le reporting réglementaire, et comme responsable conjoint ou de type sous-traitant pour les instructions de paiement que Vous nous donnez. Le Concédant ne reçoit que les métadonnées de paiement nécessaires à l'émission de Votre facture et de Votre licence : e-mail du client, pays de résidence, montant payé, identifiant client Stripe et identifiant de facture. La politique de confidentialité de Stripe est disponible à l'adresse https://stripe.com/privacy et constitue une divulgation complémentaire pour le traitement effectué par Stripe.
Nous ne recevons ni ne stockons les numéros complets des cartes.
Base juridique : exécution du contrat (art. 6, §1, b) du RGPD) et respect des obligations fiscales (art. 6, §1, c) du RGPD — VAT-OSS polonais).
(c) Rapports de diagnostic (sur consentement). En cas de problème, Vous pouvez choisir d'envoyer un rapport de diagnostic via la boîte de dialogue « Signaler un problème » dans l'application. Rien n'est envoyé tant que Vous n'avez pas appuyé sur « Envoyer ». Le rapport contient : un identifiant de rapport généré, la version de l'application, la version du runtime .NET, la version de Windows, le modèle CPU/GPU, les paramètres actifs, les ~200 dernières lignes du journal d'événements aux chemins masqués et Votre commentaire optionnel. Le rapport n'inclut pas : le texte dicté, l'audio, les commandes vocales, le texte sélectionné, le contenu du presse-papiers, le contenu des fichiers, l'e-mail, l'identifiant, la clé de licence ou tout autre identifiant de compte.
Base juridique : Votre consentement explicite (art. 6, §1, a) du RGPD), donné en cliquant sur « Envoyer ». Vous pouvez retirer Votre consentement à tout moment en n'envoyant simplement plus de rapport.
(d) Téléchargements de modèles. Lors de la première exécution, les
fichiers de modèles ML sont téléchargés via HTTPS depuis
commander-flow.pro (point de terminaison public de type CDN). Au
niveau du serveur, seule la requête elle-même est journalisée
(adresse IP, horodatage, URL) ; aucune information de compte n'est
associée à ces requêtes.
Base juridique : intérêt légitime (art. 6, §1, f) du RGPD) — livraison du Logiciel que Vous avez installé.
(e) Télémétrie anonyme de cycle de vie. Le Logiciel envoie un
petit ensemble de pings de cycle de vie à notre serveur de licences
(license.ptrs.ltd) afin que nous puissions compter les
installations et voir à quel moment la période d'essai perd des
utilisateurs :
- Événements de cycle de vie — un ping
install, un pingupdate_appliedlorsque la version installée change, au plus un pingstartuppar 24 heures et un pinguninstall. Ils contiennent : un identifiant d'installation aléatoire (généré localement sur Votre appareil — non dérivé de Votre matériel, de Votre e-mail ni d'un quelconque compte), la version du Logiciel (plus la version précédente, pour les mises à jour), le numéro de build de Windows, la langue de l'interface de l'application, et — uniquement tant qu'une licence Pro valide est active sur la machine — le numéro de série de Votre jeton de licence, afin de distinguer les installations sous licence des installations en période d'essai (pour les utilisateurs Pro, le ping devient ainsi pseudonyme plutôt que totalement anonyme). Le ping de désinstallation ne contient que l'identifiant d'installation, la version et le numéro de build de Windows. - Événements d'entonnoir —
trial_started,trial_expired,nag_shown(un rappel d'achat a été affiché ; au plus un ping par 24 heures) etpricing_opened_from_app(Vous avez ouvert un écran de tarifs/d'achat depuis l'application). Ils ne contiennent que l'identifiant d'installation et la version du Logiciel — rien d'autre.
Ces pings ne contiennent ni audio de dictée, ni texte, ni contenu de conversation, ni noms de fichiers — rien de ce que Vous tapez ou dites ne quitte jamais Votre appareil. Vous pouvez désactiver l'ensemble du canal à tout moment via l'interrupteur télémétrie anonyme dans les paramètres du Logiciel ; tant qu'il est désactivé, aucun événement n'est envoyé.
Base juridique : intérêt légitime (art. 6, §1, f) du RGPD) — mesure des installations et de la conversion de l'essai afin de pouvoir maintenir, améliorer et tarifer durablement le Logiciel. Vous pouvez Vous y opposer (art. 21) à tout moment en désactivant l'interrupteur — aucun e-mail n'est requis.
(f) Rapports d'incident automatiques (tous les utilisateurs,
opt-out). Lorsque le Logiciel plante ou rencontre une erreur fatale
interne, il soumet automatiquement un rapport de diagnostic. Cela
s'applique à chaque installation — gratuite comme sous licence —
et est activé par défaut ; Vous pouvez le désactiver à tout
moment (voir ci-dessous). Ce rapport a la même structure de contenu
et les mêmes exclusions que le rapport « Signaler un problème »
soumis sur consentement décrit au §3.2(c) — il contient l'ID du
rapport, la version de l'application, le runtime .NET, la version de
Windows, le modèle CPU/GPU, les paramètres actifs, les lignes du
journal d'événements masquées et la trace de pile de l'exception.
Avant l'envoi, la couche de masquage retire les chemins contenant des
noms d'utilisateur Windows et les chemins de dossiers de profil
utilisateur connus (en les remplaçant par des espaces réservés neutres
tels que %LOCALAPPDATA%), remplace les adresses e-mail par <email>
et les GUID par <guid>, et écarte toute ligne de journal que le
Logiciel a marquée comme contenu utilisateur. Les lignes contenant du
texte dicté, le contenu du presse-papiers ou des messages de chat ne
sont jamais collectées.
Un hachage stable des frames supérieurs de la pile est calculé localement afin que le serveur puisse dédupliquer les rapports répétés du même crash, et le Logiciel mémorise les signatures qu'il a déjà envoyées afin qu'une même panne récurrente ne soit pas signalée deux fois. Le Logiciel plafonne en outre les rapports automatiques à 5 par appareil et par jour pour se prémunir contre les inondations dues aux boucles de crash.
Si Vous détenez une licence active, nous joignons son identifiant JWT (une valeur opaque de 32 caractères — pas la clé de licence elle-même) à chaque rapport automatique, afin que le développeur puisse corréler les grappes de plantages à des versions spécifiques ou des clients affectés et procéder à un suivi. Les rapports provenant d'installations sans licence ne portent aucun identifiant de licence ni aucun autre identifiant de compte.
Vous pouvez désactiver les rapports d'incident automatiques à tout moment à l'aide de la même case à cocher « Partager les diagnostics anonymes et les rapports d'incident » dans la fenêtre « À propos » mentionnée au §3.2(e) — ce seul contrôle régit également ce canal. La case à cocher est activée par défaut, car un retour rapide sur les plantages en production est ce qui permet à une petite équipe de trouver et corriger rapidement les pannes pour tout le monde ; le désactiver Vous renvoie au flux manuel « Signaler un problème ».
Nous conservons les rapports d'incident automatiques pendant 30 jours pour le débogage actif, après quoi la charge utile complète est supprimée. Les comptages agrégés (nombre d'occurrences d'une signature de pile donnée, dans quelles versions) sont conservés pendant 12 mois pour le suivi des régressions ; les données agrégées ne contiennent aucune information identifiante.
Base juridique : intérêt légitime (art. 6, §1, f) du RGPD) — qualité du logiciel, sécurité et stabilité. Le sélecteur d'opt-out, le masquage strict, la conservation courte et l'absence de contenu utilisateur maintiennent ensemble le traitement dans les limites du test de mise en balance de l'intérêt légitime.
4. Données locales sur Votre appareil
Le Logiciel stocke sur Votre appareil, dans
%LOCALAPPDATA%\CommanderFlowApp\ (et le sous-répertoire de données
utilisateur %LOCALAPPDATA%\CommanderFlow\) :
settings.json— Vos préférences (langue de l'interface, raccourci, périphérique audio, etc.) ;models/— modèles IA téléchargés (~2 Go) ;logs/— fichiers de journal Serilog en rotation (rétention de 7 jours ; aucun contenu utilisateur n'y est consigné — uniquement des événements de diagnostic et erreurs) ;license.dat— artefact de confiance de licence chiffré DPAPI (uniquement si Vous disposez d'une licence Pro).
La désinstallation de Commander Flow supprime les binaires de l'application ; Vous pouvez également supprimer les répertoires de données ci-dessus pour effacer Vos paramètres, modèles et l'artefact de licence.
5. Sous-traitants et destinataires des données
Les parties suivantes traitent des données à caractère personnel pour notre compte ou en lien avec le Logiciel et le site marketing :
| Sous-traitant | Rôle | Pays | Données |
|---|---|---|---|
| Stripe Payments Europe, Ltd. | Traitement des paiements et fiscalité (Stripe + Stripe Tax) | Irlande (UE) | Données de carte, adresse de facturation, pays de résidence — uniquement lors des achats |
| Time4VPS | Hébergement VPS (license.ptrs.ltd, CDN de modèles commander-flow.pro, serveur de mail) |
Lituanie (UE) | Clé de licence, e-mail, empreinte matérielle, journaux de téléchargement de modèles, trafic mail |
| Google Ireland Ltd. (Google Analytics 4) | Analyse anonyme du trafic du site, uniquement avec consentement aux cookies | Irlande (UE) avec transfert ultérieur possible vers les États-Unis dans le cadre de la décision d'adéquation « EU-US Data Privacy Framework » | Identifiant client pseudonyme, URL de page, référent, géolocalisation grossière, métadonnées du navigateur |
| Google Ireland Ltd. (Google Ads) | Mesure des conversions d'achat (« enhanced conversions » et rapport de conversion côté serveur), uniquement avec consentement aux cookies marketing | Irlande (UE) avec transfert ultérieur possible vers les États-Unis dans le cadre de la décision d'adéquation « EU-US Data Privacy Framework » | E-mail de l'acheteur haché en SHA-256, identifiant de clic publicitaire, identifiant de commande, montant et devise — uniquement pour les achats avec consentement |
| Google Ireland Ltd. (Google Fonts) | Diffusion des polices web pour le site marketing | Irlande (UE) avec transfert possible vers les États-Unis | Adresse IP fournie par le navigateur (non stockée ni corrélée à un compte) |
Les e-mails d'activation et autres e-mails transactionnels sont envoyés depuis un
serveur de mail auto-hébergé sur le domaine commander-flow.pro,
exploité sur le même VPS que le backend de licence. Aucun
fournisseur d'e-mail marketing externe n'est utilisé ; aucun tiers
ne reçoit Votre adresse e-mail de notre part à cette fin.
6. Durées de conservation
- Données de licence (clé de licence, e-mail, empreinte, métadonnées d'achat) : conservées pendant la durée de Votre licence plus 24 mois après son expiration, puis supprimées sauf si la conservation est exigée par le droit fiscal (le droit fiscal polonais exige généralement la conservation des factures pendant 5 ans).
- Journaux d'accès serveur (CDN de modèles, serveur de licences) : conservés 30 jours pour la sécurité et le débogage, puis supprimés.
- Rapports de diagnostic envoyés par Vous : conservés 180 jours pour le débogage, puis supprimés.
- Événements de diagnostic anonymes (install/startup/update/uninstall, §3.2(e)) : conservés 90 jours.
- Rapports d'incident automatiques (tous les utilisateurs, §3.2(f)) : charge utile complète conservée 30 jours ; les comptages agrégés par signature de pile sont conservés 12 mois sans données identifiantes.
- Journaux de l'application sur Votre appareil : rotation 7 jours, entièrement sous Votre contrôle.
7. Vos droits
Si Vous êtes une personne concernée dans l'UE/EEE, Vous disposez des droits suivants au titre du RGPD :
- Droit d'accès (art. 15) — obtenir une copie des données personnelles que nous détenons sur Vous ;
- Droit de rectification (art. 16) — corriger les données inexactes ;
- Droit à l'effacement (art. 17) — « droit à l'oubli » ;
- Droit à la limitation du traitement (art. 18) ;
- Droit à la portabilité des données (art. 20) — recevoir Vos données dans un format structuré et lisible par machine ;
- Droit d'opposition (art. 21) — y compris à l'égard du traitement fondé sur l'intérêt légitime ;
- Droit de retirer le consentement (art. 7) — pour les rapports de diagnostic envoyés sur la base du consentement ;
- Droit de ne pas faire l'objet d'une décision automatisée (art. 22) — nous n'effectuons pas un tel traitement.
Pour exercer l'un de ces droits, contactez inbox@commander-flow.pro. Nous répondrons dans un délai de 30 jours.
Vous avez également le droit d'introduire une réclamation auprès de l'autorité polonaise de contrôle de la protection des données :
Prezes Urzędu Ochrony Danych Osobowych (UODO) ul. Stawki 2, 00-193 Varsovie, Pologne https://uodo.gov.pl +48 22 531 03 00
Si Vous résidez dans un autre pays de l'UE/EEE, Vous pouvez également introduire une réclamation auprès de Votre autorité de contrôle locale.
8. Transferts internationaux
L'ensemble du traitement lié aux licences est effectué au sein de l'Union européenne (VPS en Lituanie, Stripe en Irlande), et la télémétrie anonyme de cycle de vie décrite au §3.2 (e) est reçue et stockée sur le même VPS lituanien. Le site marketing intègre Google Analytics 4, la mesure des conversions Google Ads et Google Fonts ; lorsque Vous consentez aux cookies analytiques, Vos données d'interaction pseudonymes — et, lorsque Vous consentez aux cookies marketing et effectuez un achat, les données de conversion hachées décrites au §10 — peuvent être transférées par Google de l'Irlande vers les États-Unis. Ce transfert s'appuie sur le EU-US Data Privacy Framework — décision d'adéquation adoptée par la Commission européenne le 10 juillet 2023, sur laquelle Google LLC est certifiée. Aucun autre transfert hors de l'EEE n'a lieu.
9. Sécurité
- Le trafic vers le serveur de licences est chiffré par TLS ;
- Les artefacts de confiance de licence sur Votre appareil sont protégés par Windows DPAPI lié à Votre compte utilisateur ;
- Le serveur de licences fonctionne sur un VPS durci avec accès SSH restreint ;
- Stripe est conforme PCI-DSS pour l'ensemble du traitement des données de carte ;
- Les rapports de diagnostic sont signés (HMAC) avant l'envoi pour empêcher toute altération en transit.
10. Cookies et analyse du site
Le site marketing commander-flow.pro utilise des cookies et le
localStorage de Votre navigateur de la manière suivante :
- Strictement nécessaires (toujours actifs, aucun consentement requis, exemption « strictly necessary » de l'art. 5, §3 de la directive ePrivacy) : mémorisation de Votre choix de langue, enregistrement de Votre décision en matière de consentement aux cookies, fermeture de la bannière d'annonce. Aucun tiers ne les lit.
- Analytique — Google Analytics 4 (uniquement avec Votre consentement) : statistiques de trafic pseudonymes. État par défaut « denied » via Google Consent Mode v2 ; jusqu'à Votre consentement, GA ne reçoit que des pings anonymes sans cookies.
- Marketing — mesure des conversions Google Ads (uniquement avec Votre consentement) : utilisé exclusivement pour la mesure des achats décrite ci-dessous. Si Vous ne donnez pas Votre accord, cette catégorie reste désactivée et aucune donnée n'est envoyée à Google à des fins publicitaires.
Mesure des achats (« enhanced conversions »). Lorsqu'un achat est finalisé sur notre site web et que Vous avez consenti aux cookies marketing, nous signalons cette unique conversion à Google afin que notre publicité puisse être mesurée :
- l'adresse e-mail que Vous saisissez lors du paiement est
transmise à l'interface de données utilisateur
gtagde Google, qui la hache (SHA-256) avant l'envoi — Google reçoit le hachage, jamais l'adresse en clair ; - nous pouvons en outre signaler l'achat à Google Ads côté serveur : l'identifiant de clic de l'annonce qui Vous a amené sur le site, l'identifiant de commande et le montant payé (avec la devise). Ce signalement côté serveur respecte le même choix de consentement aux cookies que Vous avez exprimé dans la bannière.
Sans Votre consentement marketing, aucune donnée d'achat n'est envoyée à Google.
Base juridique : Votre consentement (art. 6, §1, a) du RGPD), donné dans la bannière de consentement et révocable à tout moment via le lien « Paramètres des cookies » dans le pied de page.
Vous pouvez à tout moment réviser et modifier ces choix via le lien « Paramètres des cookies » dans le pied de page du site, qui rouvre la bannière de consentement. Le retrait du consentement est aussi simple que son octroi.
11. Enfants
Commander Flow est un outil de productivité pour des adultes actifs
et ne s'adresse pas aux enfants. Nous ne collectons pas
sciemment de données personnelles d'enfants en deçà de l'âge de
consentement numérique applicable dans leur juridiction (16 ans
selon la base RGPD ; certains États membres de l'UE/EEE l'ont abaissé
à 13 ans). Si Vous pensez qu'un enfant en deçà de cet âge nous a
fourni des données personnelles, veuillez contacter
inbox@commander-flow.pro et nous supprimerons ces données dans les
meilleurs délais.
12. Modifications de la présente Politique
En cas de modification substantielle de la présente Politique de confidentialité, la version suivante du Logiciel affichera le texte mis à jour et exigera Votre acceptation avant l'exécution. Nous indiquerons la version et la date en haut de ce document à chaque mise à jour.
13. Contact
- E-mail : inbox@commander-flow.pro
- Adresse postale : Peter's Engineering JDG, ul. KEN 19, 02-797 Varsovie, Pologne
- Site web : https://commander-flow.pro
© 2026 Peter's Engineering JDG (Piotr Bahdasaran).