Cette politique décrit les données personnelles que traite iAlfred, pourquoi, avec quels prestataires, où et combien de temps, conformément au Règlement général sur la protection des données (RGPD, règlement UE 2016/679).
1. Responsable du traitement
iAlfred : Dorian Wibaut (entrepreneur individuel)
Adresse : 7 rue des Longues Masures, 27180 Tournedos-Bois-Hubert, France
Email : contact@ialfred.fr
2. Personnes concernées
- Utilisateurs : les commerçants qui ont un compte iAlfred, et les membres de leur équipe.
- Visiteurs du site ialfred.fr.
- Personnes inscrites sur la liste d'attente, ou qui font l'audit gratuit d'une fiche Google.
- Clients des commerçants : auteurs des avis importés, destinataires des demandes d'avis, et, quand la messagerie sera ouverte (prévu), correspondants des messages. Pour ces données, le commerçant est responsable du traitement et iAlfred agit en sous-traitant, sur ses instructions (article 28 du RGPD), selon l'accord de traitement des données. Pour exercer vos droits sur ces données, adressez-vous au commerçant ; vous pouvez aussi nous écrire, nous transmettrons.
3. Données traitées
3.1 Compte et facturation
- Nom, prénom, adresse email, mot de passe (chiffré par Supabase Auth, jamais lisible par nous)
- Établissement : nom, secteur, adresse et ville lues sur la fiche Google, téléphone, site
- Facturation : forfait, statut de paiement, factures. Les données de carte sont traitées par Stripe et ne passent jamais par iAlfred
3.2 Utilisation du service
- Avis Google de l'établissement : nom affiché de l'auteur, note, texte, date
- Réponses préparées par l'IA et réponses publiées
- Demandes d'avis : nom facultatif, email ou numéro de téléphone du client destinataire, date d'envoi et de clic
- Informations données à Alfred sur l'établissement (horaires, carte, consignes)
3.3 Mesure d'audience et erreurs
- Avec votre accord seulement (bandeau cookies) : pages vues et actions dans l'application (PostHog), parcours des visites sur le site (Microsoft Clarity). Ces outils reçoivent un identifiant de compte, jamais votre email ; les jetons contenus dans les adresses des pages sont retirés avant l'envoi.
- Erreurs techniques de l'application (Sentry) : identifiant de compte et contexte de l'erreur, sans email.
- Adresse IP et navigateur, dans les journaux techniques des hébergeurs.
3.4 Liste d'attente
L'inscription sur la liste d'attente enregistre votre adresse email, votre secteur d'activité s'il est indiqué, la page d'origine et votre choix de recevoir ou non des nouvelles. Un email de confirmation vous est envoyé (Resend). Base légale : votre consentement (article 6.1.a), retirable à tout moment par un email à contact@ialfred.fr.
3.5 Audit gratuit de fiche Google
La page audit gratuit s'utilise sans compte. Elle traite :
- Le texte recherché (nom et ville d'un établissement), transmis à Google pour trouver la fiche, et non conservé par iAlfred ;
- L'identifiant Google de la fiche auditée et le score calculé, conservés 90 jours ;
- Votre adresse IP, sous forme d'empreinte (HMAC-SHA256 avec une clé secrète) : jamais enregistrée en clair, elle sert uniquement à limiter le nombre d'audits par connexion. Conservée 90 jours avec l'audit ;
- Les avis visibles sur la fiche, transmis au modèle d'IA pour la synthèse, et non conservés ;
- Votre adresse email, seulement si vous la laissez et cochez la case de consentement, pour être recontacté au sujet de cet audit. Elle n'est ni revendue ni utilisée pour une newsletter.
Bases légales : intérêt légitime pour l'audit demandé et la prévention des abus (article 6.1.f) ; consentement pour être recontacté (article 6.1.a), retirable à tout moment.
4. Finalités et bases légales
- Fournir le service (compte, avis, réponses préparées par l'IA, demandes d'avis) : exécution du contrat (article 6.1.b)
- Facturer et tenir la comptabilité : exécution du contrat et obligation légale (article 6.1.c)
- Sécurité, prévention des abus, correction des erreurs : intérêt légitime (article 6.1.f)
- Mesure d'audience : consentement (article 6.1.a), donné sur le bandeau cookies
- Emails de service (confirmation, alertes, factures) : exécution du contrat
5. Prestataires et lieux de traitement
Vos données sont confiées aux prestataires suivants, pour le seul besoin du service :
- Supabase, base de données, authentification, fonctions serveur : Francfort, Allemagne (région eu-central-1)
- Vercel, hébergement du site et de l'application (réseau mondial de diffusion) : États-Unis et points de présence dans le monde
- Stripe, paiements, certifié PCI DSS : Irlande et États-Unis
- Google, lecture des fiches (Google Places) et modèle d'IA Gemini pour les réponses et les synthèses : États-Unis et Union européenne. Les textes envoyés se limitent au nécessaire (avis, préférences) et ne servent pas à entraîner les modèles
- Anthropic (Anthropic Ireland, Limited), modèles d'IA Claude pour rédiger les réponses aux avis : États-Unis. Les textes envoyés se limitent au nécessaire (avis, nom affiché de l'auteur, préférences et informations de l'établissement) et ne servent pas à entraîner les modèles
- OpenAI (OpenAI Ireland Ltd), modèle d'IA pour l'analyse des avis, les traductions et l'analyse gratuite des fiches : États-Unis. Mêmes limites : textes réduits au nécessaire, non utilisés pour entraîner les modèles
- Resend, envoi des emails (service, liste d'attente, demandes d'avis) : États-Unis
- Twilio, envoi des SMS de demande d'avis : États-Unis
- PostHog, mesure d'audience de l'application, avec votre accord : Union européenne (Francfort)
- Microsoft Clarity, parcours des visites du site, avec votre accord : États-Unis
- Sentry, rapports d'erreurs techniques : États-Unis
- Prévus, ajoutés ici avant leur mise en service : Cloudflare Turnstile, protection anti-robot de l'audit gratuit ; Meta (WhatsApp, Instagram, Messenger) pour la messagerie.
Aucune donnée personnelle n'est vendue, louée ou cédée à des fins commerciales.
6. Transferts hors de l'Union européenne
Plusieurs prestataires (Vercel, Stripe, Google, Anthropic, OpenAI, Resend, Twilio, Microsoft, Sentry) peuvent traiter des données aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, pour les entreprises certifiées, par le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework).
7. Cookies
- Strictement nécessaires : connexion et sécurité de la session, mémorisation de votre choix sur les cookies. Pas de consentement requis.
- Mesure d'audience (PostHog, Microsoft Clarity) : déposés seulement après votre accord ; rien n'est chargé avant votre choix.
Aucun cookie publicitaire. Vous pouvez changer d'avis à tout moment avec le lien « Gérer les cookies » en bas de chaque page du site.
8. Durées de conservation
- Compte : tant qu'il existe. Supprimé immédiatement quand vous le supprimez vous-même, avec les données de vos établissements.
- Données des établissements (avis, demandes d'avis et leurs contacts) : supprimées 30 jours après la résiliation de l'abonnement ; le compte reste, vide, jusqu'à sa suppression.
- Facturation : 10 ans, chez Stripe (obligation comptable).
- Journaux techniques (emails envoyés, appels aux services, notifications) : 12 mois.
- Audit gratuit : identifiant de fiche, score et empreinte d'IP 90 jours ; email laissé avec consentement, trois ans au plus.
- Liste d'attente : jusqu'à l'ouverture du service, puis un an au plus, ou dès le retrait de votre consentement.
- Mesure d'audience : selon la durée réglée chez PostHog et Microsoft Clarity, 13 mois au plus.
9. Sécurité
- Chiffrement en transit (TLS) et au repos ; jetons d'accès Google chiffrés avant stockage
- Isolation des données par compte en base (Row Level Security), double authentification disponible et exigée par le serveur pour les comptes qui l'activent
- Mots de passe gérés par Supabase Auth, jamais stockés en clair
- Signature vérifiée sur les webhooks entrants
10. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition, de limitation, et du droit de retirer votre consentement à tout moment. Pour les exercer, écrivez à contact@ialfred.fr. L'export de vos données et la suppression de votre compte depuis ses réglages sont prévus.
Nous répondons dans un délai d'un mois. En cas de désaccord, vous pouvez saisir la CNIL : www.cnil.fr.
11. Modifications
Cette politique peut évoluer, notamment à l'arrivée d'un nouveau prestataire, toujours avant sa mise en service. Les changements importants sont annoncés par email ou dans l'application. La date de dernière mise à jour figure en haut de cette page.
12. Contact
Email : contact@ialfred.fr
Courrier : Dorian Wibaut, 7 rue des Longues Masures, 27180 Tournedos-Bois-Hubert