Politique de confidentialité
Dernière mise à jour : 30 septembre 2026
1. Responsable de traitement
[À COMPLÉTER : raison sociale], [À COMPLÉTER : adresse du siège social], est responsable des traitements décrits ici, réalisés pour fournir le service GEO Invader.
Pour les données des clients d'une agence utilisatrice (espaces clients, rapports), l'agence est responsable de traitement et nous agissons comme sous-traitant (voir l'article 15 des conditions générales).
Contact pour toute question sur vos données : rgpd@geoinvader.com.
2. Données traitées
- Compte : nom, adresse e-mail, mot de passe (stocké uniquement sous forme hachée), rôle et préférences.
- Organisation : nom de l'organisation, espaces clients créés, paramètres de marque blanche (logo, couleur), utilisateurs invités.
- Facturation : offre souscrite, historique des paiements et factures. Les paiements sont traités par Stripe ; nous ne stockons pas vos numéros de carte.
- Contenus analysés : adresses (URL) des sites analysés, textes de pages publiques récupérés pour l'analyse, informations que vous saisissez, résultats produits.
- Journaux techniques : adresse IP, date et heure, requêtes, erreurs, nécessaires à la sécurité et au bon fonctionnement.
- E-mails transactionnels : adresse de destination et statut d'envoi des e-mails de service (confirmation, réinitialisation de mot de passe, notifications).
3. Finalités et bases légales
- Fournir le Service, gérer votre compte, vos crédits et votre abonnement : exécution du contrat.
- Facturer et tenir la comptabilité : obligation légale.
- Sécuriser le Service, prévenir la fraude et les abus, diagnostiquer les incidents : intérêt légitime.
- Vous envoyer des e-mails liés au service (sécurité, facturation, fonctionnement) : exécution du contrat.
4. Durées de conservation
- Données de compte et contenus : pendant la durée d'activité du compte, puis supprimées 3 ans après la dernière activité, ou à la suppression du compte.
- Factures et pièces comptables : 10 ans (obligation légale).
- Journaux techniques : 12 mois.
- Sauvegardes : 14 jours, par rotation.
5. Destinataires et sous-traitants
Vos données sont accessibles à notre équipe dans la limite de ses besoins, et à nos sous-traitants :
- Railway : hébergement de l'application et de la base de données, sur des serveurs situés dans l'Union européenne (Pays-Bas). Railway est une société américaine.
- Mistral AI (France) : analyse et rédaction par IA, avec traitement en Europe. Les données que vous fournissez (textes collés, informations sur vos clients, contenus générés, assistant) et le calcul du score sont traités exclusivement par Mistral AI.
- Google (API Gemini) : analyse de pages web publiques lorsque vous choisissez Gemini ou qu'il est recommandé pour l'outil (simulation Google, fiche d'établissement, requêtes locales), en secours des autres modèles pour ces mêmes analyses publiques, et interrogation de Gemini lorsque ce moteur est suivi. Aucune donnée fournie par vous n'est transmise à Google. Le mode « 100 % UE » (Réglages) désactive tout usage de Gemini pour l'analyse.
- Anthropic (États-Unis, API Claude) : analyse de pages web publiques lorsque vous choisissez Claude, en secours des autres modèles pour ces mêmes analyses publiques, et interrogation de Claude lorsque ce moteur est suivi (seules vos questions de suivi lui sont envoyées). Aucune autre donnée fournie par vous n'est transmise à Anthropic. Le mode « 100 % UE » (Réglages) désactive tout usage de Claude.
- Stripe : paiement et facturation.
- Resend : envoi des e-mails transactionnels.
- Cloudflare : DNS et sécurité réseau.
- OpenAI et Perplexity, lorsque ces moteurs sont activés pour le suivi des citations : envoi des seules questions suivies (par exemple « meilleur glamping en Dordogne »), sans vos données de compte ni le contenu de vos pages.
Les contenus transmis aux modèles d'IA le sont via les API professionnelles payantes de ces fournisseurs, dont les conditions prévoient en principe que les données ne servent pas à entraîner leurs modèles.
Nous ne vendons pas vos données et ne les utilisons pas à des fins publicitaires.
6. Transferts hors de l'Union européenne
Certains prestataires sont situés ou traitent des données hors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées, telles que les clauses contractuelles types de la Commission européenne ou l'adhésion du prestataire au Data Privacy Framework UE–États-Unis. [À COMPLÉTER : vérifier le mécanisme de transfert de chaque prestataire]. Vous pouvez obtenir une copie de ces garanties en écrivant à rgpd@geoinvader.com.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
Pour les exercer, écrivez à rgpd@geoinvader.com. Nous répondons dans un délai d'un mois. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
8. Sécurité
- Échanges chiffrés en HTTPS.
- Mots de passe hachés avec l'algorithme scrypt ; ils ne sont jamais stockés en clair.
- Sessions gérées par un cookie HttpOnly, inaccessible aux scripts de la page.
- Accès aux données limité aux personnes qui en ont besoin.