Politique de confidentialité
La présente politique de confidentialité a pour objet d’informer les utilisateurs de la plateforme l’Atelier SEO, accessible à l’adresse https://atelier.la-refonte.fr (ci-après « la Plateforme »), des modalités de collecte, de traitement et de protection de leurs données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD Règlement (UE) 2016/679) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Identité du responsable de traitement
Le responsable de traitement est :
SEGUROV LIMITED LLC
1603 Capitol Avenue, Suite 413A, 3157 Cheyenne, Wyoming 82001
États-Unis
Représentée par Rémi Segura, en sa qualité de gérant.
Adresse de contact pour toute question relative aux données personnelles : contact@la-refonte.fr
2. Représentant dans l’Union européenne
Conformément à l’article 27 du RGPD, la société SEGUROV LIMITED LLC, établie hors de l’Union européenne, a désigné un représentant dans l’Union :
Rémi Segura, Entrepreneur Individuel
13 rue de Méon, 64000 Pau, France
Contact : contact@la-refonte.fr
Le représentant peut être contacté directement par toute personne concernée et par toute autorité de contrôle pour toute question relative au traitement de ses données personnelles.
3. Données collectées et finalités des traitements
3.1 Données de compte utilisateur
Lors de l’accès à un espace personnel sur la Plateforme (espace démo pour les prospects, espace client pour les clients), les données suivantes sont collectées :
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email | Identification et accès à l’espace personnel | Exécution du contrat / mesures précontractuelles |
| Mot de passe (stocké sous forme hashée) | Sécurisation de l’accès au compte | Exécution du contrat |
3.2 Données liées à l’utilisation du service
| Donnée | Finalité | Base légale |
|---|---|---|
| URL des sites analysés | Réalisation de l’audit SEO, analyse concurrentielle, suivi de performance | Exécution du contrat |
| Historique des conversations avec l’assistant IA Iris | Fourniture d’un service de conseil personnalisé et continu | Exécution du contrat |
| Plans d’action et historique des modifications (clients uniquement) | Suivi opérationnel des recommandations SEO et traçabilité des actions menées | Exécution du contrat |
3.3 Données issues de Google Search Console et Google Analytics
Lorsque l’utilisateur connecte ses comptes Google Search Console (GSC) et/ou Google Analytics (GA4) à la Plateforme, les données suivantes sont récupérées en lecture seule :
- Search Console : impressions, clics, positions moyennes, requêtes de recherche associées aux sites validés par l’utilisateur ;
- Google Analytics : statistiques d’audience, sources de trafic, comportement des visiteurs sur les propriétés déclarées par l’utilisateur.
Aucune donnée n’est modifiée : la Plateforme effectue uniquement des opérations de lecture pour restituer les données à l’utilisateur propriétaire de son compte.
Ces données sont utilisées exclusivement pour restituer à l’utilisateur ses propres statistiques de performance SEO au sein d’un tableau de bord unifié et pour alimenter l’assistant IA Iris en contexte pertinent lors de ses réponses.
Ces données ne sont jamais vendues, ne sont jamais utilisées à des fins publicitaires, et ne sont jamais utilisées pour entraîner des modèles d’intelligence artificielle. Se référer à la section 8 pour le détail de la conformité à la Google API Services User Data Policy.
3.4 Tokens d’authentification Google (OAuth)
Pour permettre la récupération périodique des données GSC et GA, la Plateforme conserve les tokens d’accès et de rafraîchissement (refresh tokens) délivrés par Google lors de la connexion OAuth de l’utilisateur.
- Ces tokens sont stockés de manière chiffrée sur nos serveurs.
- Ils sont strictement limités aux scopes demandés :
https://www.googleapis.com/auth/webmasters.readonlyethttps://www.googleapis.com/auth/analytics.readonly. - Ils peuvent être révoqués à tout moment par l’utilisateur, en toute autonomie, de deux manières : directement depuis la Plateforme, en libre accès, via le bouton « Révoquer les accès Google » présent dans les réglages de son espace (espace démo comme espace client), qui répercute immédiatement la révocation auprès de Google et purge les tokens correspondants de nos serveurs ; ou directement depuis son compte Google, via la page https://myaccount.google.com/permissions.
- Une demande de suppression peut également être adressée par l’utilisateur à contact@la-refonte.fr ; la révocation et la suppression des tokens sont alors effectuées manuellement par nos soins.
- En cas de révocation, les tokens OAuth ainsi que l’ensemble des données Google précédemment récupérées sont supprimés de nos serveurs dans un délai maximum de 30 jours la suppression étant immédiate lorsque la révocation est effectuée depuis la Plateforme.
- En cas de suppression du compte utilisateur, les tokens sont supprimés définitivement de nos serveurs.
3.5 Données de prospection commerciale (B2B)
Dans le cadre de notre activité de prospection commerciale B2B, nous collectons et traitons des données professionnelles (nom, prénom, poste, email professionnel, entreprise) relatives à des professionnels susceptibles d’être intéressés par nos services.
- Sources de collecte : outils tiers de prospection professionnelle Pharrow, FullEnrich et Dropcontact, qui agrègent des données publiques professionnelles.
- Outil d’envoi : la plateforme Instantly est utilisée pour l’envoi et le suivi des campagnes d’emailing de prospection.
- Base légale : intérêt légitime (article 6.1.f du RGPD), conformément aux recommandations de la CNIL en matière de prospection B2B.
- Durée de conservation : les contacts prospectés qui n’ont pas donné suite sont conservés pendant une durée maximale de 2 ans à compter du dernier contact, puis supprimés.
- Droit d’opposition : toute personne peut à tout moment s’opposer à recevoir nos communications commerciales, soit en cliquant sur le lien de désabonnement présent dans chaque email, soit en écrivant à contact@la-refonte.fr. L’opposition est traitée dans les meilleurs délais.
4. Cookies et traceurs
La Plateforme n’utilise aucun cookie de mesure d’audience, de traçage publicitaire ou de profilage.
Seuls sont déposés des cookies strictement nécessaires au fonctionnement de la Plateforme :
- Cookie de session, permettant à l’utilisateur de rester connecté à son espace ;
- Cookie d’authentification, permettant de sécuriser la session utilisateur.
Ces cookies techniques sont exemptés de consentement conformément à la recommandation de la CNIL, car ils sont indispensables à la fourniture du service demandé par l’utilisateur.
5. Sous-traitants et destinataires des données
Nous faisons appel à des sous-traitants pour l’hébergement et le fonctionnement de la Plateforme. Chacun est lié à nous par un contrat de sous-traitance conforme à l’article 28 du RGPD.
5.1 Hébergement
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Allemagne) | Hébergement de la Plateforme et stockage de l’ensemble des données | Allemagne (UE) |
5.2 Fournisseurs de modèles d’intelligence artificielle
L’assistant IA Iris s’appuie sur plusieurs modèles de langage tiers pour formuler ses réponses. Lorsque l’utilisateur interagit avec Iris, certaines données de contexte (extraits de l’audit, données GSC/GA pertinentes, historique de conversation) peuvent être transmises à ces fournisseurs, exclusivement pour permettre la génération de la réponse demandée par l’utilisateur.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Anthropic PBC | Fourniture d’un modèle de langage (Claude) utilisé par Iris | États-Unis |
| OpenAI OpCo, LLC | Fourniture d’un modèle de langage (GPT) utilisé par Iris | États-Unis |
| Google LLC | Fourniture d’un modèle de langage (Gemini) utilisé par Iris | États-Unis |
| Hangzhou DeepSeek Artificial Intelligence Co., Ltd. | Fourniture d’un modèle de langage (DeepSeek) utilisé par Iris | Chine |
Ces fournisseurs traitent les données uniquement pour générer la réponse demandée. Aucun de ces fournisseurs n’utilise les données transmises via l’API pour entraîner ses modèles, conformément à leurs politiques respectives applicables aux appels API en environnement professionnel.
5.3 Prospection commerciale
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Pharrow | Enrichissement de données professionnelles | Union européenne |
| FullEnrich | Enrichissement de données professionnelles | Union européenne |
| Dropcontact | Enrichissement de données professionnelles | France (UE) |
| Instantly | Envoi et suivi des campagnes de prospection B2B | États-Unis |
6. Transferts de données hors de l’Union européenne
Certains sous-traitants mentionnés à la section 5 sont établis en dehors de l’Union européenne (États-Unis, Chine).
6.1 Transferts vers les États-Unis
Les transferts vers les sous-traitants américains (Anthropic PBC, OpenAI OpCo LLC, Google LLC, Instantly) sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne par sa décision d’exécution (UE) 2021/914 du 4 juin 2021, qui constituent des garanties appropriées au sens de l’article 46 du RGPD.
Certains de ces sous-traitants sont par ailleurs susceptibles d’être certifiés au titre du Data Privacy Framework (DPF) UE–États-Unis, offrant une garantie supplémentaire de protection.
6.2 Transferts vers la Chine
Les transferts vers Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (Chine) sont également encadrés par les Clauses Contractuelles Types de la Commission européenne.
Nous attirons l’attention de l’utilisateur sur le fait que la Chine ne bénéficie pas d’une décision d’adéquation de la Commission européenne. Bien que les CCT constituent une garantie contractuelle appropriée, l’utilisateur qui ne souhaite pas que ses données transitent par ce fournisseur peut nous en faire la demande à contact@la-refonte.fr : nous restreindrons alors l’usage d’Iris aux seuls fournisseurs américains et européens le concernant.
7. Durée de conservation des données
| Type de donnée | Durée de conservation |
|---|---|
| Données de compte utilisateur (email, mot de passe hashé) | Jusqu’à la suppression du compte |
| URL des sites analysés, historique Iris, plans d’action, historique des modifications | Jusqu’à la suppression du compte |
| Tokens OAuth Google (GSC/GA) | Jusqu’à révocation par l’utilisateur ou suppression du compte |
| Données GSC / GA récupérées via API | Jusqu’à la suppression du compte |
| Contacts de prospection commerciale | 2 ans à compter du dernier contact, puis suppression |
| Logs techniques et de sécurité | 12 mois maximum |
8. Conformité à la Google API Services User Data Policy
L’utilisation par la Plateforme des API Google Search Console et Google Analytics est strictement conforme à la Google API Services User Data Policy, y compris aux exigences dites de « Limited Use ».
En particulier :
- Les données obtenues via les API Google sont utilisées exclusivement pour fournir à l’utilisateur des fonctionnalités visibles au sein de la Plateforme (tableau de bord, analyses SEO, réponses de l’assistant Iris).
- Les données obtenues via les API Google ne sont jamais transférées à des tiers, sauf lorsque cela est nécessaire à la fourniture du service (fournisseurs de modèles d’IA au titre de la section 5.2) ou requis par la loi.
- Les données obtenues via les API Google ne sont jamais utilisées à des fins publicitaires, y compris pour du reciblage, de la publicité personnalisée ou de la publicité par centres d’intérêt.
- Les données obtenues via les API Google ne sont jamais utilisées pour entraîner des modèles d’intelligence artificielle, qu’ils soient développés par nos soins ou par des tiers.
- Aucun être humain ne peut lire les données obtenues via les API Google, sauf : (i) avec l’autorisation explicite préalable de l’utilisateur, (ii) à des fins strictement nécessaires à la sécurité (enquête sur un abus, par exemple), (iii) pour se conformer à une obligation légale, ou (iv) sous forme agrégée et anonymisée à des fins internes d’exploitation.
Une page dédiée « Google API Services User Data Policy Disclosure » est disponible pour plus de détails.
9. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité et la confidentialité des données personnelles :
- Hébergement chez un prestataire européen (Hetzner, Allemagne) certifié ISO 27001 ;
- Chiffrement des mots de passe (hachage) et des tokens OAuth au repos ;
- Chiffrement des communications (HTTPS/TLS) ;
- Accès aux données restreint aux seules personnes habilitées ;
- Sauvegardes régulières et journalisation des accès.
10. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD, toute personne dispose des droits suivants sur ses données personnelles :
- Droit d’accès aux données la concernant ;
- Droit de rectification des données inexactes ou incomplètes ;
- Droit à l’effacement (« droit à l’oubli ») ;
- Droit à la limitation du traitement ;
- Droit à la portabilité des données ;
- Droit d’opposition au traitement, notamment à la prospection commerciale ;
- Droit de définir des directives relatives au sort des données après le décès ;
- Droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL www.cnil.fr).
Ces droits peuvent être exercés en écrivant à contact@la-refonte.fr. Une réponse est apportée dans un délai maximum d’un mois à compter de la réception de la demande, conformément à l’article 12 du RGPD.
Une preuve d’identité pourra être demandée en cas de doute raisonnable sur l’identité du demandeur.
11. Suppression du compte
La suppression d’un compte utilisateur (espace démo ou espace client) est effectuée manuellement par l’équipe administrative de l’Atelier SEO, sur demande de l’utilisateur adressée par tout moyen (email à contact@la-refonte.fr, WhatsApp, Slack, ou oralement lors d’un échange).
La suppression entraîne :
- La suppression définitive des données de compte, de l’historique Iris, des plans d’action et de l’historique des modifications ;
- La révocation et la suppression des tokens OAuth Google ;
- La suppression des données GSC/GA préalablement récupérées.
Un délai maximum de 30 jours est appliqué pour l’exécution de la suppression, sauf obligation légale de conservation.
12. Âge minimum
L’accès à la Plateforme est réservé aux personnes âgées d’au moins 15 ans. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 15 ans. Si une telle collecte devait être portée à notre connaissance, les données concernées seraient immédiatement supprimées.
13. Modifications de la politique de confidentialité
La présente politique peut être modifiée à tout moment pour tenir compte des évolutions légales, réglementaires ou techniques. La version en vigueur est toujours celle publiée à l’adresse https://atelier.la-refonte.fr/politique-de-confidentialite/. La date de dernière mise à jour est indiquée en tête du document.
14. Droit applicable
La présente politique de confidentialité est soumise au droit français et au Règlement Général sur la Protection des Données. Tout litige relatif à son interprétation ou son exécution relève de la compétence des juridictions françaises.
Pour toute question relative à cette politique de confidentialité ou au traitement de vos données personnelles, contactez-nous à contact@la-refonte.fr.