Politique de confidentialité et cookies
Ce que HelloMarkus fait de tes données, et de celles des clients de ton commerce : pourquoi, combien de temps, avec qui, et comment garder la main.
En bref
- On ne vend pas tes données et on ne fait pas de publicité avec.
- On garde le minimum, le temps qu’il faut : ton adresse IP 30 jours, le contact d’un audit sans suite 3 ans, la preuve de ton accord de rappel 3 ans après sa fin.
- Sur le site, la mesure d’audience (Google Analytics, PostHog) ne démarre qu’avec ton accord, et tu changes d’avis quand tu veux.
- Sur le site, Markus, un assistant IA, répond à tes questions : ta conversation est gardée 30 jours, ou 3 ans si tu laisses ton contact avec ton accord.
- Venu par un partenaire ? Il voit ton audit et peut te rappeler.
- Les données de tes clients (carte de fidélité, roue des cadeaux) sont à toi : on les traite seulement pour ton compte.
- Une question, une demande sur tes données : contact@hellomarkus.ai. Réponse sous un mois.
- 1. Qui est responsable
- 2. Quand HelloMarkus agit pour un commerce
- 3. Ce qui est traité, pourquoi et combien de temps
- 4. L’IA et le score des demandes
- 5. Qui reçoit les données
- 6. Les sous-traitants et les transferts hors de l’UE
- 7. Les droits de chacun
- 8. Les cookies et traceurs
- 9. La sécurité
- 10. Les changements
1. Qui est responsable
Le responsable des traitements décrits ici est HELLOMARKUS, société par actions simplifiée au capital de 100 euros, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 104 607 551, dont le siège social est situé 47 rue Vivienne, 75002 Paris (« HelloMarkus »).
Pour toute question sur les données personnelles ou pour exercer un droit : contact@hellomarkus.ai, ou par courrier au siège. HelloMarkus n’a pas désigné de délégué à la protection des données ; ces demandes sont traitées par son président.
2. Quand HelloMarkus agit pour un commerce
Quand une personne prend la carte de fidélité d’un commerce, joue à sa roue des cadeaux, ou laisse un avis sur sa fiche Google, c’est ce commerce qui est responsable de ses données. HelloMarkus les traite pour lui, comme sous-traitant, selon l’accord de sous-traitance des conditions générales de vente : il ne les utilise pas pour son propre compte et ne les vend pas.
Pour exercer ses droits, cette personne s’adresse au commerce ; elle peut aussi écrire à contact@hellomarkus.ai, et HelloMarkus transmet sans attendre. Chaque carte de fidélité porte un lien pour ne plus recevoir de messages. Quand elle ajoute sa carte à Apple Wallet ou à Google Wallet, Apple ou Google la reçoit, selon ses propres règles.
3. Ce qui est traité, pourquoi et combien de temps
| Traitement | Données | Pour quoi faire | Base légale | Durée |
|---|---|---|---|---|
| Les visites du site et de l’app | Adresse IP, navigateur, pages demandées (journaux des hébergeurs) ; compteurs contre les abus, sous forme d’empreinte. | Faire fonctionner le site et l’app, les protéger, prévenir les abus. | Intérêt légitime (sécurité et fonctionnement). | Journaux techniques : selon les règles de chaque hébergeur. Compteurs contre les abus : 1 jour. |
| L’audit gratuit | Nom, adresse et site du commerce ; données publiques de sa fiche Google et de son site ; prénom, e-mail et téléphone laissés pour recevoir le détail ; réponses aux questions pendant l’attente ; adresse IP et navigateur ; provenance (lien, campagne). | Réaliser l’audit, l’envoyer, le rattacher au compte créé ensuite, prévenir les abus. | Mesures prises à la demande de la personne avant un éventuel contrat ; intérêt légitime pour la prévention des abus. | Adresse IP et navigateur : 30 jours. Prénom, e-mail et téléphone : 3 ans après le dernier contact, puis effacés, sauf si la personne devient cliente. Données lues par l’API Google Places : 30 jours. |
| Le rappel et les relances après l’audit | Prénom, e-mail, téléphone, commerce, chiffres clés de l’audit, score de la demande, accord de rappel (texte, date, heure, adresse IP), messages préparés et envoyés, liste d’opposition. | Rappeler la personne qui l’a demandé ; lui envoyer au plus trois e-mails de suivi au sujet de son audit ; préparer l’appel. | Rappel par téléphone, SMS ou messagerie : consentement (case jamais cochée d’avance, retirable à tout moment). E-mails de suivi à un professionnel au sujet de son commerce : intérêt légitime, avec un lien d’opposition dans chaque message. Conseils et offres par e-mail : consentement (case facultative). | Accord de rappel : valable 12 mois ; sa preuve est gardée 3 ans après sa fin. Brief d’appel : 1 an. Trace des relances : 3 ans. Liste d’opposition : sous forme d’empreinte (sans le numéro ni l’e-mail en clair), gardée au moins 3 ans pour respecter l’opposition. |
| Le compte et l’usage de l’app | Prénom, nom, e-mail, téléphone ; mot de passe (jamais stocké en clair) ou connexion Google ou LinkedIn ; commerces, membres, réglages, contenus, historique de ce que fait Markus. | Fournir le service commandé. | Exécution du contrat. | Le temps du compte. Suppression sur demande, dans le mois. Un compte sans abonnement ni connexion pendant 3 ans est supprimé. |
| La liaison avec Google et les réseaux sociaux | Autorisations d’accès, fiches et comptes reliés, avis (nom affiché de l’auteur, note, texte), publications, statistiques de la fiche. | Agir sur la fiche et les réseaux du client, à sa demande. | Exécution du contrat. | Tant que la liaison existe ; supprimées à la déconnexion ou avec le compte. |
| Le paiement et la facturation | Nom, e-mail, adresse de facturation, numéro de TVA, paiements et abonnements. La carte est saisie et gardée par Stripe. | Encaisser, facturer, tenir la comptabilité. | Exécution du contrat ; obligation légale (comptabilité). | Factures et pièces comptables : 10 ans (article L123-22 du code de commerce). |
| Le journal de l’IA | Ce qui est envoyé au modèle et ce qu’il répond, le volume traité, la durée, le coût, les erreurs. | Contrôler la qualité, corriger les erreurs, maîtriser les coûts. | Intérêt légitime. | Le temps du compte, et 3 ans au plus. |
| Le support et les rendez-vous | Échanges par e-mail ou par téléphone ; rendez-vous pris en ligne (nom, e-mail, téléphone, notes, provenance). | Répondre, préparer et tenir le rendez-vous. | Intérêt légitime ; mesures prises à la demande de la personne. | 3 ans après le dernier contact. |
| Le chat avec Markus sur le site | Les messages écrits dans le chat et les réponses de Markus, la page et la langue, la date ; si la personne le choisit, son prénom, son e-mail ou son téléphone, et la preuve de son accord (le texte affiché, la date et l’heure). L’adresse IP ne sert qu’aux compteurs contre les abus, sous forme d’empreinte. | Répondre aux questions sur HelloMarkus, ses modules et ses prix ; proposer l’audit gratuit ou un rendez-vous ; recontacter la personne qui l’a demandé ; améliorer les réponses. | Les réponses : intérêt légitime (répondre à une demande d’information) et mesures prises à la demande de la personne. Le contact gardé pour la recontacter : consentement (case jamais cochée d’avance, retirable à tout moment). | Sans contact laissé : 30 jours après le dernier message. Avec un contact et son accord : l’accord vaut 12 mois pour être recontacté ; la conversation, le contact et la preuve de l’accord sont effacés 3 ans après le dernier échange. Dans le navigateur : le temps de l’onglet. |
| La mesure d’audience et d’usage | Pages vues, clics, provenance, appareil, enregistrement de sessions (champs de saisie masqués) ; dans l’espace client, l’e-mail du compte. | Comprendre ce qui sert et améliorer le site et l’app. | Site et pages publiques de l’app : consentement (bandeau). Espace client connecté : intérêt légitime à améliorer le service, avec un droit d’opposition à tout moment. | Cookies : 13 mois au plus. Statistiques : 25 mois au plus. |
| L’Observatoire HelloMarkus | Données publiques des fiches Google des commerces mesurés (nom, adresse, note, avis et nom affiché de leur auteur), relevées par un fournisseur de données. | Publier des statistiques par ville, en totaux, en parts et en médianes, sans nommer aucun commerce ni aucune personne. | Intérêt légitime (statistiques et information du public). | Le détail est effacé sous 30 jours ; seuls les agrégats restent. |
Les données de l’audit, du rappel et de l’Observatoire qui ne sont pas données par la personne elle-même viennent des pages publiques de Google (fiches d’établissement et avis) et du site du commerce, relevées par des fournisseurs de données. Les données demandées pour l’audit et le compte sont nécessaires pour les fournir ; les cases d’accord sont facultatives.
4. L’IA et le score des demandes
Markus s’appuie sur des modèles d’intelligence artificielle : Claude, d’Anthropic, pour écrire, et Gemini, de Google, pour les images. Seules les données utiles à la tâche leur sont envoyées (la fiche du commerce, un avis et le nom affiché de son auteur pour y répondre, le prénom d’un prospect pour une relance), dans le cadre des contrats listés plus bas.
Une demande d’audit reçoit un score (chaud, tiède ou froid), calculé à partir de ses réponses et de son audit, pour rappeler d’abord ceux qui en ont le plus besoin. Ce score ne produit aucun effet juridique et ne décide de rien seul : une personne de l’équipe ou du partenaire décide toujours de la suite. Il n’y a pas de décision entièrement automatisée au sens de l’article 22 du RGPD.
Quand Markus échange directement avec une personne, il dit qu’il est un assistant IA.
Dans le chat du site, Markus répond à partir des pages du site et des prix du catalogue, et dit qu’il est une IA dès son premier message. Il ne garde jamais un contact de lui-même : seul le formulaire du chat le fait, quand la personne coche la case d’accord.
5. Qui reçoit les données
- L’équipe HelloMarkus, chacun pour ce dont il a besoin.
- Le partenaire (une agence ou un intégrateur, « Partenaire × HelloMarkus ») : il voit l’audit, le contact et le score des personnes arrivées par son lien, qu’il peut rappeler, et le suivi de ses clients. Il est responsable de l’usage qu’il en fait.
- Les sous-traitants listés ci-dessous, chacun pour sa tâche.
- Les plateformes reliées par le client (Google, réseaux sociaux), qui reçoivent ce qu’il publie, et Google, qui reçoit les recherches de fiches faites par son API Places ; ces services agissent selon leurs propres règles.
- Les autorités, sur demande légale.
HelloMarkus ne vend ni ne loue aucune donnée personnelle.
6. Les sous-traitants et les transferts hors de l’UE
Ces prestataires traitent des données pour HelloMarkus, sous contrat, selon ses instructions. Quand des données quittent l’Union européenne, le transfert repose sur une garantie prévue par le RGPD.
| Prestataire | Ce qu’il fait | Société et pays | Où sont les données | Garantie hors UE |
|---|---|---|---|---|
| Supabase | La base de données, les comptes, les fichiers et les fonctions du serveur. | Supabase Pte. Ltd., Singapour | Union européenne (Irlande, Amazon Web Services) | Clauses contractuelles types de la Commission européenne |
| Netlify | L’hébergement de l’app : adresse IP et journaux des visiteurs. | Netlify, Inc., États-Unis | États-Unis et réseau de diffusion mondial | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| Hostinger | L’hébergement du site hellomarkus.ai et des sites créés pour les clients : adresse IP et journaux des visiteurs. | Hostinger International Limited, Chypre | Union européenne | Sans objet : établi dans l’Union européenne |
| Stripe | Le paiement et les abonnements : nom, e-mail, adresse de facturation, carte (saisie chez Stripe). | Stripe Payments Europe, Limited, Irlande | Union européenne et États-Unis | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| Anthropic (Claude) | L’IA qui rédige : audit, réponses aux avis (avec le nom affiché de leur auteur), publications, relances, et les réponses de Markus dans le chat du site. | Anthropic Ireland, Limited, Irlande | États-Unis (Anthropic PBC) | Clauses contractuelles types de la Commission européenne |
| Google (Gemini) | L’IA qui crée les images : logo et photos du commerce, nom du commerce. | Google Cloud France SARL, France | Union européenne et États-Unis | Cadre de protection des données UE-États-Unis (Google LLC), et clauses contractuelles types |
| Google Analytics | La mesure d’audience du site, seulement après ton accord. | Google Ireland Limited, Irlande | Union européenne et États-Unis | Cadre de protection des données UE-États-Unis (Google LLC), et clauses contractuelles types |
| PostHog | La mesure de l’usage du site et de l’app (pages vues, clics, enregistrement de sessions) et l’e-mail du compte connecté. | PostHog Inc., États-Unis | Union européenne (Allemagne) | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| Resend | L’envoi des e-mails : résultats d’audit, fin d’essai, relances, rappels. | Plus Five Five, Inc., États-Unis | États-Unis | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| DataForSEO | Les données publiques de Google pour l’audit, le suivi de position et l’Observatoire, dont les avis (nom affiché de l’auteur). | DataForSEO OÜ, Estonie | Union européenne (Allemagne) et États-Unis | Clauses contractuelles types de la Commission européenne |
| Make | La liaison avec les fiches Google des clients : avis et nom de leur auteur, réponses, publications, statistiques. | Celonis, Inc., États-Unis | Union européenne ou États-Unis, selon la zone du compte | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| Cal.com | La prise de rendez-vous : nom, e-mail, téléphone, notes, provenance. | Cal.com, Inc., États-Unis | États-Unis | Cadre de protection des données UE-États-Unis, et clauses contractuelles types |
| Upload-Post | La publication des posts sur les réseaux sociaux des clients. | Tonvi Tech SL, Espagne | Union européenne | Sans objet : établi dans l’Union européenne |
| Firecrawl | La lecture du site du commerce pendant l’audit (son contenu public). | SideGuide Technologies, Inc., États-Unis | États-Unis | Aucune garantie publiée par le fournisseur à ce jour ; seul le contenu public du site audité lui est transmis, jamais une donnée de contact |
| Bright Data | La lecture des profils publics Instagram et TikTok du commerce. | Bright Data Ltd., Israël | Israël | Décision d’adéquation de la Commission européenne (Israël) |
Le cadre de protection des données UE-États-Unis est la décision d’adéquation de la Commission européenne du 10 juillet 2023 ; les clauses contractuelles types sont celles adoptées par la Commission en 2021. Une copie de ces garanties peut être demandée à contact@hellomarkus.ai.
7. Les droits de chacun
Chaque personne peut, à tout moment et gratuitement :
- accéder à ses données et en obtenir une copie ;
- les faire corriger ou effacer ;
- en limiter le traitement, ou s’y opposer, notamment, et sans avoir à se justifier, à la prospection ;
- retirer un accord donné (le rappel, les offres par e-mail, la mesure d’audience), sans effet sur ce qui a été fait avant ;
- recevoir les données qu’elle a fournies dans un format courant, pour les transmettre ailleurs ;
- donner des directives sur le sort de ses données après son décès.
Comment faire. Écrire à contact@hellomarkus.ai ; ou cliquer sur le lien d’arrêt présent dans chaque e-mail de relance ; ou, pour les cookies, sur « Gérer les cookies » en bas de chaque page du site. La réponse arrive sous un mois (trois au plus pour une demande complexe, avec une explication). En cas de doute raisonnable sur l’identité, une preuve peut être demandée.
Réclamation. Toute personne peut adresser une réclamation à la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne : cnil.fr.
9. La sécurité
- Échanges chiffrés (HTTPS) et données stockées chiffrées, hébergées dans l’Union européenne.
- Les données de chaque commerce séparées dans la base : un compte ne voit que les commerces dont il est membre.
- Accès de l’équipe limités au nécessaire ; mots de passe jamais stockés en clair.
- Le moins de données possible : l’adresse IP de l’audit effacée à 30 jours, la liste d’opposition gardée sous forme d’empreinte.
En cas de violation de données présentant un risque, HelloMarkus prévient la CNIL dans les 72 heures et, si le risque est élevé, les personnes concernées.
10. Les changements
Cette politique peut évoluer, par exemple quand un service ou un prestataire change. La date de mise à jour est en haut de la page ; un changement important est annoncé par e-mail aux clients.