Politique de confidentialité de l’application Noa by MoveBreak

Dernière mise à jour : 07/09/2026

La présente Politique de confidentialité décrit la manière dont MOVELYTICS, société par actions simplifiée unipersonnelle (SASU), immatriculée sous le numéro SIREN 948 127 493, dont le siège social est situé CHEZ ESTIA Entreprendre, 97 ALLÉE THÉODORE MONOD, 64210 BIDART, France, traite les données personnelles dans le cadre de la mise à disposition et de l’exploitation de l’application Noa dans Microsoft Teams.

MoveBreak est la marque et la dénomination commerciale sous lesquelles l’application Noa est proposée. MoveBreak ne constitue pas, en lui-même, une entité juridique distincte de MOVELYTICS, sauf mention expresse contraire.

Important : l’application Noa n’a pas vocation à lire ou analyser le contenu de vos autres conversations Teams, de vos canaux, de vos réunions, de vos emails, de vos fichiers, de votre calendrier ou de vos contacts Microsoft 365. L’usage se fait dans une conversation 1:1 entre l’application et l’utilisateur, ainsi que dans deux onglets personnels Teams (Config et Bibliothèque). Noa n’utilise pas Microsoft Graph et n’est pas un agent Copilot / LLM.

1. Périmètre de la présente politique

La présente Politique s’applique aux traitements de données personnelles réalisés dans le cadre de l’utilisation de l’application Noa dans Microsoft Teams (bot de conversation 1:1 et onglets Config / Bibliothèque).

En déploiement organisationnel, l’application est généralement mise à disposition par la DSI (déploiement à l’échelle du tenant). Les collaborateurs n’ont pas à créer un compte distinct ni à installer l’application eux-mêmes : le compte technique Noa est provisionné lors de l’installation du bot dans l’environnement Microsoft 365 de l’organisation.

Noa n’est pas un agent conversationnel fondé sur un LLM et n’analyse pas les conversations internes de l’organisation en dehors de l’échange direct avec l’utilisateur dans son propre chat et des interactions dans les onglets de l’application.

2. Qui traite vos données et dans quel rôle ?

2.1 MOVELYTICS comme sous-traitant

Lorsqu’une entreprise, une administration, un CSE ou une autre organisation déploie Noa pour ses équipes, cette organisation agit en principe en qualité de responsable de traitement pour le déploiement du service au sein de son environnement, et MOVELYTICS agit en qualité de sous-traitant pour l’exploitation technique et fonctionnelle de l’application.

2.2 MOVELYTICS comme responsable de traitement pour certains traitements propres

MOVELYTICS peut également agir en qualité de responsable de traitement pour certains traitements propres, notamment ceux liés à :

  • la gestion contractuelle et administrative de la relation client ;
  • la facturation et la comptabilité des offres professionnelles (facturation directe aux organisations, hors abonnement personnel) ;
  • la sécurité, la traçabilité et la prévention des incidents ;
  • la gestion du support technique ;
  • le respect de ses obligations légales, y compris les demandes d’exercice de droits ;
  • l’amélioration générale du service sur la base de données agrégées ou anonymisées.

3. Données traitées

Selon la configuration effectivement retenue, les catégories de données traitées peuvent comprendre :

3.1 Données d’identification et de profil

  • prénom et nom (tels que transmis par Microsoft Teams) ;
  • adresse email professionnelle (telle que transmise par Microsoft Teams, notamment pour certaines notifications comme les invitations calendrier) ;
  • identifiant de l’organisation / tenant Microsoft 365 ;
  • identifiants techniques Microsoft Teams / Microsoft 365, notamment userId (identifiant Entra / Azure AD), tenantId et référence de conversation, nécessaires à l’envoi des rappels proactifs.

Les onglets Config et Bibliothèque s’appuient sur le contexte Teams de l’utilisateur (identifiant technique). Il n’existe pas de mot de passe Noa distinct.

3.2 Paramètres et préférences fonctionnelles

  • horaires et jours de rappel, fuseau horaire, planning de pauses ;
  • zones corporelles ciblées ;
  • matériel déclaré (télétravail / bureau) ;
  • activation et thèmes de micro-learning ;
  • activation des rappels, invitations calendrier (Move Invitation) et options de compte comparables ;
  • état d’avancement de l’onboarding dans l’onglet Config.

L’application ne collecte plus et n’enregistre plus d’indicateur d’« humeur » (mood). Cette information n’est pas utilisée pour le fonctionnement du service.

3.3 Données d’usage / sessions de pause

Pour chaque pause ou interaction avec le service (chat ou Bibliothèque) :

  • date et heure ;
  • type de pause ou catégorie de contenu ;
  • identifiant de l’exercice ou du contenu proposé ;
  • action effectuée par l’utilisateur (pause réalisée, reportée, ignorée, favori, notation, etc.) ;
  • scores d’usage agrégés au niveau de l’utilisateur (Move Score) ;
  • éléments de suivi technique liés à l’usage du service.

3.4 Métadonnées techniques et sécurité

  • identifiant / référence de conversation Teams (nécessaire aux rappels) ;
  • logs techniques applicatifs, volontairement limités : les journaux d’erreur du bot et d’envoi des rappels n’enregistrent pas l’email ni le nom ; les messages non reconnus sont stockés sous forme de empreinte (hash) et de longueur, sans le texte libre ;
  • journaux d’accès des administrateurs internes MoveBreak (identifiant technique, route consultée), distincts du tableau de bord agrégé remis à l’organisation cliente ;
  • adresse IP et métadonnées techniques strictement nécessaires au fonctionnement, à la limitation de débit, à la sécurité et au support.

4. Données explicitement non recherchées

Le service n’a pas vocation à collecter :

  • le contenu des emails Outlook ;
  • le contenu des autres conversations Teams, privées ou en canaux, en dehors de l’échange direct avec l’application ;
  • les fichiers stockés dans Microsoft 365 ;
  • l’annuaire, le calendrier ou les contacts via Microsoft Graph (Noa n’appelle pas Microsoft Graph) ;
  • des données de paiement personnelles (aucun abonnement individuel n’est proposé dans l’application Teams) ;
  • les données de santé au sens médical strict, telles que diagnostics, certificats, comptes rendus médicaux ou informations de nature clinique.

Les préférences fonctionnelles exprimées dans le service, notamment les zones corporelles ciblées ou les préférences liées aux pauses, sont utilisées uniquement pour adapter le fonctionnement de l’application et les contenus proposés. Elles ne doivent pas être interprétées comme des diagnostics médicaux ni comme une collecte intentionnelle de données de santé.

5. Finalités des traitements

Les données personnelles sont utilisées pour :

  • permettre l’installation, l’activation et l’exploitation de l’application Noa dans Microsoft Teams ;
  • gérer l’identification technique de l’utilisateur et de son environnement Microsoft 365 / Teams ;
  • envoyer des messages, rappels, cartes interactives et contenus bien-être dans la conversation 1:1 avec l’application ;
  • afficher et faire fonctionner les onglets Config et Bibliothèque ;
  • recevoir les réponses, clics, choix de pauses, préférences et interactions de l’utilisateur avec l’application ;
  • paramétrer les préférences fonctionnelles de l’utilisateur ;
  • enregistrer et exploiter les données d’usage liées aux pauses et aux sessions d’activité afin d’assurer la continuité du service, la personnalisation fonctionnelle et l’amélioration du service ;
  • établir des statistiques d’usage agrégées destinées au client professionnel (pilotage RH / QVT / DSI) ;
  • permettre à l’utilisateur d’exporter une copie de ses données et de demander l’effacement de son compte, y compris via l’onglet Config ;
  • assurer le support technique et opérationnel du service ;
  • sécuriser, maintenir et administrer techniquement le service.

6. Bases juridiques

Selon les cas, les traitements sont fondés sur :

  • l’exécution du contrat ou des mesures précontractuelles avec l’organisation cliente (mise à disposition de Noa aux collaborateurs du tenant) ;
  • l’intérêt légitime de MOVELYTICS ou du client professionnel à exploiter, sécuriser, administrer et améliorer le service ;
  • le respect des obligations légales applicables, notamment le RGPD (accès, portabilité, effacement) ;
  • les choix et paramétrages réalisés par l’utilisateur dans l’application, lorsqu’ils sont facultatifs.

Lorsque Noa est déployé par une organisation, cette organisation détermine, pour les traitements relevant de sa responsabilité, les bases juridiques qui lui sont propres. Tant que l’organisation est cliente, le traitement consistant à mettre Noa à disposition des collaborateurs du tenant demeure lié à cette finalité, y compris pour un collaborateur qui n’utilise pas encore activement le service.

7. Ce que l’employeur ou l’organisation cliente peut voir

MOVELYTICS ne transmet pas à l’employeur ou à l’organisation cliente de données nominatives détaillées relatives à l’historique individuel d’usage d’un utilisateur, à ses réponses individuelles à l’application ou à ses préférences personnelles, sauf nécessité strictement encadrée par le contrat applicable et les instructions documentées du client.

En principe, l’organisation cliente reçoit uniquement, via le tableau de bord tenant :

  • des indicateurs d’usage agrégés ;
  • des statistiques anonymisées ou non nominatives au niveau individuel ;
  • des tendances globales de déploiement et d’adoption.

En conséquence, Noa n’est pas conçu comme un outil de surveillance individualisée des salariés ou utilisateurs finaux.

8. Destinataires et sous-traitants techniques

Les données peuvent être accessibles, dans la stricte limite du nécessaire, par :

  • les équipes habilitées de MOVELYTICS ;
  • le client professionnel concerné, dans la limite des données et indicateurs prévus contractuellement ;
  • les sous-traitants techniques autorisés nécessaires au fonctionnement du service.

Les principaux sous-traitants techniques autorisés sont :

  • Microsoft / Microsoft Bot Framework, pour le transport des messages, l’authentification du bot et l’intégration technique dans Microsoft Teams ;
  • Heroku (Salesforce), pour l’hébergement PaaS du backend applicatif ;
  • PostgreSQL managé via Heroku, pour l’hébergement et l’exploitation de la base de données ;
  • Brevo, lorsque la fonctionnalité d’invitation calendrier (Move Invitation) est utilisée, pour l’envoi d’emails transactionnels ;
  • des hébergeurs de contenus vidéo (YouTube / Vimeo) lorsque l’utilisateur lance une vidéo depuis la Bibliothèque.

MOVELYTICS n’utilise pas Stripe dans l’application Teams. L’application est proposée aux collaborateurs avec un accès gratuit soumis à des limites d’usage. Les offres payantes s’adressent aux organisations et sont facturées en direct (contrat / licence entreprise), hors abonnement personnel dans Teams.

9. Localisation des données et transferts internationaux

Le backend et la base de données de l’application sont exploités au sein d’une infrastructure située dans l’Union européenne, actuellement en Irlande, via Heroku.

Toutefois, certains prestataires techniques (notamment Microsoft, les lecteurs vidéo, ou les outils d’administration / support de l’hébergeur) peuvent, selon leurs outils d’administration, de support, de maintenance, de supervision ou leurs engagements contractuels propres, impliquer des accès ou des traitements en dehors de l’Espace économique européen.

Dans une telle hypothèse, MOVELYTICS s’assure qu’un mécanisme de transfert approprié est mis en place conformément au RGPD, notamment par l’utilisation de clauses contractuelles types ou de tout autre mécanisme reconnu comme valable.

10. Sécurité

MOVELYTICS met en œuvre des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque.

Ces mesures peuvent notamment inclure :

  • le chiffrement des données en transit (TLS) et une politique HSTS sur le backend ;
  • la protection des environnements d’hébergement PaaS ;
  • la restriction des accès selon le principe du moindre privilège (pas d’appel Microsoft Graph, permissions RSC vides) ;
  • la journalisation technique limitée, sans enregistrement de l’email ou du nom dans les logs d’erreur du bot ;
  • une limitation de débit sur les API hors canal Bot Framework ;
  • la gestion des habilitations internes ;
  • des sauvegardes et procédures de continuité raisonnables du prestataire d’hébergement ;
  • la gestion des incidents et vulnérabilités.

MOVELYTICS n’est pas certifiée ISO 27001 à la date de la présente politique. Un audit de sécurité (pentest) de type certification Microsoft 365 App Certification n’est pas revendiqué ici.

11. Conservation, désinstallation, export et suppression

11.1 Pendant l’utilisation du service par une organisation cliente

Tant que l’organisation dispose d’un contrat / d’une licence entreprise active, les comptes des collaborateurs du tenant sont conservés pour permettre la mise à disposition de Noa, y compris si un collaborateur n’utilise pas le service pendant une période prolongée. MOVELYTICS ne purge pas automatiquement un compte salarié au seul motif d’inactivité (par exemple douze mois sans clic) tant que l’organisation est cliente.

11.2 Désinstallation ou arrêt des rappels

Dans un déploiement DSI, le collaborateur ne peut souvent pas désinstaller l’application. Il peut en revanche arrêter les rappels (commande « stop » dans le chat, ou désactivation dans Config). Cela désactive les notifications ; cela ne constitue pas, à lui seul, un effacement des données.

Une désinstallation Teams, lorsqu’elle est possible, ne déclenche pas nécessairement une suppression immédiate des données côté MOVELYTICS.

11.3 Export et suppression sur demande (y compris si l’entreprise est encore cliente)

L’utilisateur peut exercer ses droits d’accès / de portabilité et d’effacement depuis l’onglet Config, tuile Mes données :

  • export d’une copie JSON de son compte (sans la référence technique de conversation Teams) ;
  • suppression de son compte Noa, après confirmation, même si son organisation est encore cliente.

L’effacement purges les données personnelles du compte, détache l’identifiant utilisateur des historiques de pauses conservés sous forme agrégée pour les statistiques de l’organisation, et conserve une trace technique minimale (identifiant, tenant, date, motif) afin d’afficher le bon message et d’empêcher une recréation silencieuse du compte par le bot.

Après un effacement à sa demande, l’utilisateur peut recréer volontairement son compte Noa (bouton dans Config ou carte dans le chat). Les rappels ne reprennent qu’après un nouvel échange avec le bot, nécessaire pour rétablir la référence de conversation.

Les demandes adressées par email à fabrice@movelytics.fr sont traitées dans un délai maximum de trente (30) jours.

11.4 Fin du contrat avec une organisation cliente

Lorsqu’une organisation n’est plus cliente (plus aucune licence entreprise active), MOVELYTICS conserve les données le temps d’une période de grâce de quatre-vingt-dix (90) jours, puis procède à la suppression des comptes du tenant, hors obligations légales contraires et hors tenants expressément exclus (environnements de démonstration internes).

Dans ce cas, les collaborateurs ne peuvent pas recréer eux-mêmes un compte : si l’organisation reprend Noa, le redéploiement relève de la DSI.

L’organisation cliente peut, dans les conditions prévues contractuellement, demander soit la restitution des données personnelles concernées dans un format usuel et raisonnablement exploitable, soit leur suppression sans restitution préalable. À défaut d’instruction écrite dans le délai prévu contractuellement, MOVELYTICS procède par défaut selon la règle de conservation ci-dessus.

12. Vos droits

Selon la réglementation applicable, vous pouvez disposer des droits suivants :

  • droit d’accès ;
  • droit de rectification ;
  • droit d’effacement ;
  • droit à la limitation du traitement ;
  • droit à la portabilité ;
  • droit d’opposition, lorsque celui-ci est applicable.

Dans Teams, l’accès / la portabilité et l’effacement peuvent être exercés depuis l’onglet Config (tuile Mes données). Vous pouvez également écrire à : fabrice@movelytics.fr.

Lorsque Noa est utilisé dans le cadre d’un déploiement par votre employeur ou votre organisation, vous pouvez également contacter votre organisation, qui agit en principe comme responsable de traitement pour ce déploiement.

13. Cookies et technologies similaires

Noa utilise uniquement les stockages et mécanismes techniques nécessaires au bon fonctionnement de l’interface et du service dans Microsoft Teams. Aucun cookie tiers publicitaire ou de suivi marketing n’a vocation à être déployé dans l’application elle-même. Les lecteurs vidéo tiers (YouTube / Vimeo), s’ils sont utilisés, relèvent de leurs propres politiques lorsque le contenu est lu.

14. Modifications de la présente politique

MOVELYTICS peut mettre à jour la présente Politique de confidentialité à tout moment afin de tenir compte d’évolutions légales, réglementaires, techniques ou fonctionnelles.

La date de dernière mise à jour sera modifiée en conséquence. En cas de modification substantielle, les documents contractuels applicables à une organisation cliente resteront prioritaires sur leur périmètre propre.

15. Contact

MOVELYTICS – SASU
CHEZ ESTIA Entreprendre, 97 ALLÉE THÉODORE MONOD, 64210 BIDART, France

Contact protection des données : fabrice@movelytics.fr
Site : www.move-break.com - www.movelytics.fr

Microsoft App listing : https://marketplace.microsoft.com/fr-fr/product/office/wa200008766?tab=overview