Politique de confidentialité
Mis à jour le 29 juillet 2026
Nous sommes une couche d'intégration par-dessus Google Vertex AI Search. La recherche, la génération de réponses et l'indexation s'exécutent sur l'infrastructure Google Cloud. Cette politique décrit quelles données sont traitées, qui est responsable de quoi, et comment sont exercés les droits des personnes concernées.
Rôles : qui est responsable du traitement, qui est sous-traitant
Le propriétaire du site qui intègre le widget est le responsable du traitement des données de ses visiteurs et du contenu de son site. Nous agissons en tant que sous-traitant pour le compte du propriétaire, et Google Cloud est un sous-traitant ultérieur (Vertex AI Search / Discovery Engine et Gemini pour l'indexation, la recherche et la génération de réponses ; Cloud Storage pour le stockage intermédiaire d'importation dans l'index ; Firestore pour les comptes, la configuration, les journaux de requêtes et d'audit ; Firebase Authentication / Identity Platform pour l'authentification et les sessions). Pour le compte propre du propriétaire (e-mail, paiements), nous sommes le responsable du traitement.
Nous traitons également le texte des requêtes des visiteurs, dans une mesure limitée, à nos propres fins — indicateurs de qualité et protection contre les abus ; dans cette part restreinte, nous agissons en tant que responsable du traitement indépendant. La base légale est notre intérêt légitime (art. 6, § 1, f) du GDPR) à maintenir le service opérationnel, sécurisé et exact ; nous avons réalisé une évaluation des intérêts légitimes (LIA), et cet intérêt ne prévaut pas sur les droits des personnes concernées.
Les paiements sont gérés par Paddle en tant que Merchant of Record : pour ce qui concerne la transaction de paiement, Paddle agit comme le marchand officiel (merchant of record) et un responsable du traitement indépendant des données de paiement, et non comme notre sous-traitant ultérieur.
Quelles données sont traitées
- Contenu du site — les pages publiques du propriétaire sont indexées pour que les réponses puissent y être ancrées.
- Requêtes des visiteurs — le texte de la question est envoyé à Google Vertex/Gemini pour générer une réponse.
- Données techniques des visiteurs — l'adresse IP est traitée de façon transitoire en mémoire pour la protection contre les abus et la limitation de débit, et n'est pas stockée dans les journaux ni dans une base de données (principe de minimisation des données).
- Indicateurs d'utilisation — nombre de requêtes et qualité des réponses (aucun contenu au-delà du nécessaire).
- Compte du propriétaire — e-mail et données de facturation (les paiements sont gérés par Paddle en tant que Merchant of Record ; nous ne stockons pas les détails de carte).
Notre site public peut utiliser des cookies d'analyse — ils ne sont déposés qu'avec votre consentement ; voir la Politique en matière de cookies pour les détails.
Données des enfants. Le service est un produit B2B et n'est pas destiné aux enfants de moins de 16 ans.
Où et comment les données sont traitées
La génération de réponses, l'indexation et les traitements associés s'exécutent dans la région Google Cloud configurée pour le service, au titre des conditions entreprise de Google. Au titre de ces conditions, Google n'utilise pas les données soumises à Vertex AI et à l'API Gemini pour entraîner ses modèles. De même, nous n'utilisons pas votre contenu ni vos requêtes pour entraîner un quelconque modèle.
L'opérateur du service est établi en Israël. Les transferts de données personnelles de l'UE vers Israël reposent sur la décision d'adéquation de la Commission européenne concernant Israël ; les transferts vers les services de Google sont régis par le Cloud Data Processing Addendum de Google et, si nécessaire, par les Standard Contractual Clauses (SCC) et/ou l'EU-US Data Privacy Framework.
Transparence de l'IA. Les réponses sont produites par une intelligence artificielle à partir du contenu indexé ; l'interface du widget indique que c'est l'IA qui répond, et les réponses comportent des liens vers leurs sources.
Sous-traitants ultérieurs
- Google Cloud — Vertex AI Search (Discovery Engine) et Gemini — indexation, recherche et génération de réponses.
- Google Cloud Storage — stockage intermédiaire du texte extrait en vue de l'import dans l'index.
- Google Cloud Firestore — comptes des propriétaires, configuration du service, journaux de requêtes et d'audit.
- Firebase Authentication / Identity Platform — authentification des comptes et gestion des sessions.
Paddle traite les abonnements et les paiements en tant que Merchant of Record et, à ce titre, agit en tant que responsable du traitement indépendant plutôt que sous-traitant ultérieur.
Une liste à jour des sous-traitants ultérieurs est disponible sur demande. Nous informons à l'avance des changements prévus de nos sous-traitants ultérieurs et offrons la possibilité de s'y opposer.
Mesure publicitaire
Avant votre choix dans la bannière, la balise Google fonctionne avec le stockage refusé et peut envoyer à Google LLC des signaux techniques sans cookies — tels que l'URL de la page, le référent, l'état du consentement et la présence d'informations relatives à un clic publicitaire — à des fins de rapports et de modélisation agrégés. Aucun cookie d'analyse ou publicitaire n'est déposé ni lu. La base de ce traitement minimal est notre intérêt légitime (art. 6(1)(f) du RGPD) à mesurer l'efficacité de notre site public tout en appliquant la minimisation des données.
Si vous consentez aux cookies de mesure publicitaire, Google reçoit le fait qu'une conversion a eu lieu ainsi que l'identifiant du clic publicitaire qui l'a précédée. Ces données servent uniquement à mesurer la performance de notre publicité. La base légale de la mesure complète est votre consentement (art. 6(1)(a) du RGPD) ; vous pouvez le retirer à tout moment via le lien « Paramètres des cookies » en pied de page. Nous n'activons pas la personnalisation publicitaire et ces données ne servent pas à constituer des profils pour de la publicité sur d'autres sites.
Conservation
Durées de conservation :
- Adresses IP des visiteurs — non stockées : traitées uniquement de façon transitoire en mémoire pour la protection contre les abus et écartées immédiatement après le traitement de la requête.
- Texte des requêtes des visiteurs — 90 jours, après quoi il est anonymisé ou supprimé ; les indicateurs agrégés sans données personnelles peuvent être conservés plus longtemps.
- Artefacts d'indexation dans le stockage intermédiaire — supprimés selon un calendrier, généralement sous 7 jours.
- Index du site — tant que le projet est actif ; à la clôture d'un projet, l'index et les ressources associées sont supprimés.
- Données du compte du propriétaire — tant que le compte est actif ; après clôture, elles sont supprimées, sous réserve des durées de conservation impératives (par exemple comptables et fiscales).
Droits des personnes concernées (GDPR / CCPA / PPL israélienne)
Les personnes concernées peuvent demander l'accès à leurs données, leur rectification, leur suppression ou la limitation du traitement, et s'opposer au traitement ; au titre du CCPA — connaître les catégories de données, demander la suppression et refuser une « vente » (nous ne vendons pas de données). L'opérateur étant établi en Israël, la Protection of Privacy Law (PPL) telle que modifiée par l'Amendment 13 s'applique également : droits d'accès et de rectification, exigences de transparence, et notification des incidents de sécurité graves au régulateur.
Comment soumettre une demande (DSAR). Les demandes concernant les données des visiteurs sont adressées au propriétaire du site en tant que responsable du traitement — nous, en tant que sous-traitant, l'assistons (localisation et suppression des données, nettoyage des journaux, suppression du projet). Les demandes concernant les données du compte du propriétaire doivent nous être envoyées via le formulaire de contact. Nous répondons dans les délais fixés par la loi applicable (au titre du GDPR, généralement sous un mois).
Nous ne pouvons pas écarter contractuellement les obligations impératives du GDPR/CCPA/PPL — la responsabilité est répartie par la loi.
Sécurité
Les données sont transmises via TLS ; l'accès des comptes de service suit le moindre privilège. Les requêtes sont assainies et soumises à une limitation de débit avant tout appel à un service payant (protection contre l'injection et le denial-of-wallet). Les projets sont isolés : chacun s'exécute sur son propre index. Lorsqu'il est activé, Google reCAPTCHA Enterprise est utilisé en mode de surveillance facultatif pour détecter les robots et les abus et peut traiter les signaux d'interaction du visiteur conformément aux conditions de confidentialité de Google ; le widget peut n'envoyer aucun jeton.
En cas d'incident de sécurité grave affectant des données personnelles, nous notifions l'autorité compétente (en Israël, la Privacy Protection Authority, PPA) et, lorsque la loi l'exige, les personnes concernées et le propriétaire du site, dans les délais applicables.
Contact
Demandes de confidentialité et DSAR du service bêta : envoyez-les via le formulaire de contact.
Pour les demandes concernant les données des visiteurs, contactez le propriétaire du site client en tant que responsable du traitement.