Politique de confidentialité

Dernière mise à jour : septembre 2026

Résumé : Caela Réputation collecte vos données uniquement pour faire fonctionner le service. Nous ne revendons aucune donnée. Nous ne faisons pas de publicité ciblée. Vous pouvez demander la suppression de vos données à tout moment.

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel est :

Caela Agency — Entreprise individuelle
Représentée par Iliès Bourbouane
Email : contact@caela.fr
Pour les demandes relatives à vos données personnelles, utilisez l'objet email : [RGPD] Votre demande

Il n'y a pas de Délégué à la Protection des Données (DPO) désigné formellement pour cette structure. Iliès Bourbouane assume directement ces responsabilités. Si votre demande concerne un droit RGPD, la réponse vous sera apportée sous 30 jours calendaires.

2. Données collectées

Nous collectons et traitons les données suivantes, selon leur source :

2.1 Données que vous nous fournissez directement

DonnéePourquoiBase légale (RGPD Art. 6)
Adresse email professionnelleIdentification, notifications, envoi des suggestions de réponseExécution du contrat (6.1.b)
Nom de l'établissementPersonnalisation des réponses IAExécution du contrat (6.1.b)
Email du responsable / propriétaireDestinataire des alertes et rapportsExécution du contrat (6.1.b)
Jeton OAuth Google Business ProfileAccès autorisé aux API Google pour récupérer les avis et publier les réponses prévues par le mandatExécution du contrat (6.1.b)
Identifiant de fiche Google (Place ID)Liaison entre l'établissement et sa fiche GoogleExécution du contrat (6.1.b)
Code de parrainageGestion du programme de parrainageIntérêt légitime (6.1.f)
Coordonnées et informations de commande NFCTraiter la demande, confirmer le délai et préparer la commandeMesures précontractuelles (6.1.b)

2.2 Données collectées automatiquement via l'API Google

Ces données sont publiquement accessibles sur Google Maps. Nous les traitons via les API Google Business Profile à la demande du commerçant autorisé, pour lui en permettre la gestion.

DonnéeOrigineBase légale
Prénom et nom de l'auteur d'un avisProfil public Google de l'auteurIntérêt légitime du responsable d'établissement (6.1.f)
Texte de l'avisContenu public sur Google MapsIntérêt légitime (6.1.f)
Note (1 à 5 étoiles)Contenu public sur Google MapsIntérêt légitime (6.1.f)
Date de publication de l'avisMétadonnée publiqueIntérêt légitime (6.1.f)
Identifiant unique de l'avis (review ID)Référence technique GoogleExécution du contrat (6.1.b)

2.3 Données techniques

DonnéePourquoiBase légale
Cookie de session (JWT)Maintien de votre connexion au dashboardStrictement nécessaire à l'exécution du service (6.1.b)
Empreinte pseudonymisée de l'adresse IPLimitation des tentatives de connexion et prévention des abusIntérêt légitime de sécurité (6.1.f)
Logs d'erreurs techniquesDiagnostic et maintenance du serviceIntérêt légitime (6.1.f)

2.4 Ce que nous ne collectons PAS

  • Données bancaires (traitées exclusivement par Stripe, nous n'y avons pas accès)
  • Numéro de téléphone (sauf si vous nous le communiquez volontairement)
  • Adresse IP brute dans la base métier (seule une empreinte pseudonymisée et temporaire sert aux limites de sécurité)
  • Données de navigation ou comportementales à des fins marketing
  • Données sensibles (origine ethnique, santé, convictions, etc.)

3. Sous-traitants et transferts de données

Conformément à l'article 28 du RGPD, nous faisons appel aux sous-traitants suivants. Chacun dispose de garanties adéquates pour les transferts hors UE (clauses contractuelles types ou décision d'adéquation) :

Sous-traitantRôlePaysDonnées transféréesGaranties
Vercel Inc.Hébergement de l'application webÉtats-UnisToutes les données transitant par l'applicationCCT Commission Européenne
Supabase Inc.Base de données PostgreSQLSingapour / UEToutes les données stockées (avis, établissements, réponses)CCT — Serveurs EU disponibles
Anthropic PBCGénération IA des réponses (Claude API)États-UnisTexte des avis Google (nom public de l'auteur + contenu)Garanties et durée applicables au contrat API souscrit par Caela
Resend Inc.Envoi d'emails transactionnelsÉtats-UnisAdresse email, contenu des suggestions de réponseCCT Commission Européenne
Stripe Inc.Paiement en ligneÉtats-UnisDonnées de paiement (traitement direct, hors notre accès)CCT + EU-US Data Privacy Framework (DPF)
Google LLCAPI Google Business Profile (récupération et gestion autorisée)États-UnisJetons OAuth, identifiants de fiche et contenus nécessairesGaranties contractuelles Google applicables
Note importante — Anthropic :Lorsque l'IA génère une réponse, le nom public de l'auteur et le contenu de l'avis sont transmis à l'API Anthropic. Caela limite les champs envoyés au strict nécessaire et vérifie avant commercialisation les garanties contractuelles et la durée de conservation applicables à son compte API.

4. Durée de conservation

Catégorie de donnéesDurée de conservation
Données de compte (email)Jusqu'à la suppression du compte demandée, sous réserve des obligations légales
Copie locale d'un avis Google (auteur, note, texte, identifiant, date et réponse)30 jours calendaires maximum à compter de la publication de l'avis ; la suppression locale ne supprime ni l'avis ni la réponse sur Google
Suggestions de réponse liées à un avis GoogleSupprimées avec la copie locale de l'avis, au plus tard au même délai de 30 jours
Indicateurs Caela sans contenu d'avis (avis détecté, réponse publiée, délai et mode de validation)Pendant le contrat puis jusqu'à 12 mois après résiliation, afin de fournir le suivi du service ; suppression anticipée sur demande lorsqu'aucune obligation ne s'y oppose
Établissement et réglages CaelaPendant le contrat puis jusqu'à 12 mois après résiliation, sauf suppression anticipée demandée
Empreintes IP des compteurs anti-abus et logs d'erreurs techniquesJusqu'à expiration de la fenêtre de sécurité ou 30 jours glissants selon le journal
Données de facturation10 ans (obligation légale comptable, L.123-22 Code de commerce)
Demande de plaque NFC non finaliséeJusqu'à 12 mois après le dernier échange, sauf suppression anticipée ou obligation légale
Cookie de session JWT (rp_session)24 heures (expiration automatique)
Exemple concret :un avis publié le 1er septembre peut être copié temporairement dans Caela pour préparer et publier une réponse. Au plus tard le 1er octobre, son nom d'auteur, sa note, son texte, son identifiant Google et la copie de la réponse disparaissent de la base Caela. L'avis et la réponse restent visibles sur la fiche Google. Caela conserve seulement des compteurs propres au service, par exemple « 1 avis détecté, 1 réponse publiée en 42 minutes, validée par l'équipe ».

5. Vos droits RGPD

Conformément au RGPD (Articles 15 à 22), vous disposez des droits suivants sur vos données personnelles :

Droit d'accès (Art. 15)
Obtenir la confirmation que vos données sont traitées et en recevoir une copie.
Droit de rectification (Art. 16)
Corriger des données inexactes ou incomplètes vous concernant.
Droit à l'effacement (Art. 17)
Demander la suppression de vos données (« droit à l'oubli »).
Droit à la portabilité (Art. 20)
Recevoir vos données dans un format structuré et lisible par machine.
Droit d'opposition (Art. 21)
Vous opposer au traitement basé sur notre intérêt légitime.
Droit à la limitation (Art. 18)
Demander la suspension temporaire du traitement de vos données.

Pour exercer vos droits, envoyez un email à contact@caela.fr avec l'objet [RGPD] + votre demande. Nous répondons sous 30 jours calendaires. Une preuve d'identité peut être demandée.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr · 01 53 73 22 22.

6. Sécurité des données

Nous mettons en œuvre les mesures de sécurité suivantes :

  • Chiffrement en transit : toutes les communications sont chiffrées via TLS 1.2+ (HTTPS).
  • Chiffrement au repos : la base de données Supabase est chiffrée au repos (AES-256).
  • Tokens OAuth : les tokens Google sont stockés en base de données chiffrée. Ils ne sont jamais exposés côté client.
  • Authentification : les accès au dashboard sont protégés par JWT avec expiration à 24 heures. Les mots de passe sont hachés avec bcrypt (coût 12).
  • Variables d'environnement : les clés API tierces (Anthropic, Resend, Google) sont stockées dans des variables d'environnement Vercel chiffrées, jamais dans le code source.
  • Accès restreint : seul le responsable (Iliès Bourbouane) a accès à l'infrastructure de production.

En cas de violation de données, Caela notifiera la CNIL sous 72 heures après en avoir pris connaissance lorsque l'article 33 du RGPD l'exige. Les personnes concernées seront informées sans délai indu lorsque l'article 34 l'exige.

7. Cookies

Caela Réputation utilise un cookie de session technique (JWT) strictement nécessaire au fonctionnement du dashboard. Ce cookie :

  • Contient un jeton signé pouvant inclure l'identifiant nécessaire à la session ; sa signature empêche sa modification
  • Expire automatiquement après 24 heures
  • N'est pas accessible côté JavaScript (httpOnly)
  • Est transmis uniquement en HTTPS (secure)

Aucun cookie publicitaire, analytique tiers ou de traçage inter-sites n'est déposé. Voir notre Politique de cookies complète.

8. Mesure d'audience

Nous mesurons la fréquentation de ce site pour comprendre ce qui est consulté et améliorer ce qui fonctionne mal. Cette mesure n'utilise aucun service publicitaire et ne demande pas votre consentement, car elle respecte les conditions d'exemption fixées par la CNIL.

Concrètement : un identifiant aléatoire est déposé sur votre appareil pour ne pas compter deux fois la même visite. Il ne contient ni votre nom, ni votre email, ni aucune information vous concernant. Il est effacé au bout de 13 mois. Ces données ne sont jamais recoupées avec d'autres traitements, ni transmises à des tiers, ni utilisées pour de la publicité.

9. Pages publiques et formulaires

Le formulaire d'audit gratuit (/audit) collecte l'adresse email fournie volontairement pour envoyer le rapport d'audit. Cette adresse est utilisée uniquement pour l'envoi de ce rapport et n'est pas ajoutée à une liste marketing sans consentement explicite.

Le formulaire de parrainage collecte les adresses email des contacts que vous souhaitez inviter. Ces personnes reçoivent un unique email d'invitation. En utilisant cette fonctionnalité, vous certifiez avoir l'accord de ces personnes pour leur transmettre cette invitation.

Le formulaire de commande NFC collecte les coordonnées et informations fournies afin de traiter la demande et de confirmer la commande. Elles ne sont pas ajoutées à une liste marketing sans consentement distinct.

10. Modifications de cette politique

Nous nous réservons le droit de modifier cette politique à tout moment. En cas de modification substantielle, vous serez informé par email (si vous êtes client) avec un préavis de 15 jours. La version en vigueur est toujours accessible à l'adresse /politique-de-confidentialite.

La poursuite de l'utilisation du service après notification constitue une acceptation des modifications.

11. Contact et réclamations

Pour toute question relative à cette politique ou à vos données personnelles :

Caela Agency — Traitement des données personnelles
Email : contact@caela.fr
Objet : [RGPD] Votre demande
Délai de réponse : 30 jours calendaires

Autorité de contrôle : CNIL — 3 Place de Fontenoy, 75334 Paris Cedex 07 — 01 53 73 22 22

Mentions légales·CGV·Cookies·Retour à l'accueil