Politique de confidentialité

Version 2026-07-31

Responsable et contact

Pour les traitements décrits ci-dessous, le responsable est Emeric Tourel, Tourel Services Numériques — TSN-SaaS, SIRET 831 883 749 00028, 4 ter Impasse Docteur Gradels, 81400 Carmaux. Les demandes relatives aux données peuvent être adressées à contact@tsn-saas.fr.

Pour les données qu’un artisan confie à TSN-SaaS afin de gérer son propre site ou sa communication, l’artisan reste en principe responsable du traitement et TSN-SaaS agit selon l’annexe de sous-traitance.

Matrice des traitements

TraitementDonnéesPersonnesFinalitéBaseDestinatairesRégion / transfertDurée
Compte et authentificationIdentité, coordonnées professionnelles, société, mot de passe haché, sessions.Artisans et utilisateurs autorisés.Créer, sécuriser et administrer le compte.Mesures précontractuelles, contrat et intérêt légitime de sécurité.TSN-SaaS, IONOS et MongoDB Atlas.Europe pour le cluster principal ; garanties contractuelles des fournisseurs pour les transferts éventuels.Pendant le compte, puis suppression ou anonymisation selon les obligations applicables.
Essai et prévention des réessais abusifsIdentité d’entreprise et signaux techniques transformés par HMAC.Demandeurs d’un essai professionnel.Accorder un seul essai par entreprise et protéger le service.Intérêt légitime à prévenir la fraude et les abus.TSN-SaaS et MongoDB Atlas.Cluster principal en Europe.Jusqu’à trois ans après la fin de l’essai, puis purge automatique.
Abonnement, paiement et facturationCoordonnées de facturation, offre commandée, statuts et références Stripe, factures.Artisans clients et contacts de facturation.Exécuter le contrat, encaisser et satisfaire les obligations comptables.Contrat et obligation légale.TSN-SaaS, Stripe et autorités légalement habilitées.Selon les rôles et garanties contractuelles de Stripe.Données actives pendant le contrat ; factures et pièces comptables archivées dix ans à compter de la clôture de l’exercice.
Assistant IA, sites et contenusMessages, derniers éléments de contexte utiles, contenus, actions confirmées et identifiant de sécurité pseudonymisé.Artisan, ses contacts et personnes figurant dans les contenus confiés.Répondre, générer un brouillon et exécuter les actions confirmées.Contrat ; instructions de l’artisan lorsqu’il agit comme responsable du traitement.TSN-SaaS, MongoDB Atlas, OpenAI et fournisseurs nécessaires à l’action demandée.OpenAI Ireland pour le compte EEE ; garanties d’adéquation ou clauses contractuelles types pour les transferts éventuels.Conversations et messages : douze mois ; traces techniques IA expurgées : quatre-vingt-dix jours.
Connexions et publications MetaIdentifiants de compte et de Page, destinations, permissions, jetons chiffrés, contenus, médias, confirmations et résultats techniques.Artisans qui activent une connexion Facebook ou Instagram professionnelle.Connecter les destinations choisies et publier uniquement les contenus explicitement confirmés.Contrat et instruction explicite de l’artisan.TSN-SaaS et ses sous-traitants techniques ; Meta Platforms Ireland comme plateforme destinataire dès la connexion autorisée.Les identifiants d’autorisation et de destination sont échangés dès la connexion ; le contenu et les médias ne sont transmis qu’après aperçu et confirmation explicite. Meta applique ensuite ses propres conditions.État OAuth : 10 minutes ; jetons pendant la connexion ; métadonnées révoquées 12 mois ; brouillons et snapshots terminaux 12 mois ; journaux sociaux six mois.
Connexion et publications Google Business ProfileCompte Google autorisé, fiche choisie, permissions, jetons chiffrés, contenus, médias, confirmations et résultats techniques.Artisans qui activent une connexion Google Business Profile.Connecter une fiche choisie et publier uniquement les contenus explicitement confirmés.Contrat et instruction spécifique et expresse de l’artisan.TSN-SaaS et ses sous-traitants techniques ; Google comme plateforme destinataire dès la connexion autorisée.Les identifiants d’autorisation et de destination sont échangés dès la connexion manuelle ; le contenu et les médias ne sont transmis qu’après aperçu et confirmation spécifique et expresse. Google applique ses propres conditions ; aucun partenariat, parrainage ou soutien de Google n’est revendiqué.Jetons pendant la connexion ; contenus reçus de l’API purgés à 28 jours et jamais conservés au-delà de 30 jours calendaires.
MédiasPhotographies, documents et métadonnées utiles.Artisan, clients, intervenants et personnes visibles dans les médias.Stocker, recadrer, présenter ou publier le média demandé.Contrat et instruction documentée de l’artisan.TSN-SaaS et Cloudflare R2 ; plateforme choisie lors d’une publication.Selon le DPA Cloudflare et les règles de la plateforme destinataire.Pendant le contrat ou jusqu’à suppression demandée, sous réserve des sauvegardes bornées.
Démonstration publique, récapitulatif et prise de contactAdresse e-mail, métier, ville, échanges, outils utilisés et preuve horodatée de la demande.Visiteurs professionnels qui lancent la démonstration.Fournir la démonstration et, sur demande explicite, envoyer un récapitulatif unique ou transmettre une prise de contact.Mesures précontractuelles prises à la demande de la personne.TSN-SaaS, MongoDB Atlas, OpenAI, Cloudflare Turnstile et Resend selon l’action explicitement demandée.Selon les régions et garanties contractuelles documentées pour chaque fournisseur.Session et preuve : trente minutes, avec baux techniques bornés le temps de terminer ou sécuriser une opération engagée.
E-mails et supportAdresse e-mail, identité, message, historique utile et données de délivrabilité.Prospects, artisans et contacts support.Envoyer les messages transactionnels demandés et répondre aux demandes.Mesures précontractuelles, contrat et intérêt légitime de support.TSN-SaaS et Resend.Selon le DPA et la liste des sous-traitants Resend applicables.Temps nécessaire au suivi de la demande et aux obligations de preuve.
Mesure d’audienceÉvénements de navigation et métriques techniques agrégées.Visiteurs du site et utilisateurs.Comprendre l’usage et améliorer le service sans profil publicitaire TSN.Intérêt légitime si la mesure est strictement exemptée ; consentement si nécessaire.TSN-SaaS et l’instance Plausible auto-hébergée.Instance TSN sur l’infrastructure IONOS.Selon la configuration documentée de l’instance analytics.

Prévention des essais multiples

TSN-SaaS poursuit un intérêt légitime de prévention des abus. Les e-mails, téléphones, numéros d’entreprise, adresses IP et agents utilisateurs servent à produire des signaux pseudonymisés par HMAC : aucun signal brut n’est conservé dans le registre antifraude. Une rotation des clés permet de renouveler les secrets sans rendre le contrôle inopérant. L’accès à ces empreintes est limité et elles ne sont pas communiquées à l’assistant IA.

L’export fournit une explication intelligible des catégories, de la finalité et de la date de purge, sans divulguer les empreintes de sécurité. Lors d’une suppression de compte, les identifiants rattachables sont délégués aux services de suppression puis dissociés ou purgés. Une décision de refus ou de revue peut être contestée auprès du contact ci-dessus.

Données nécessaires et facultatives

L’identité, le nom de l’entreprise, l’adresse e-mail et le mot de passe signalés comme obligatoires sont nécessaires à la création et à la sécurisation du compte. Sans eux, TSN-SaaS ne peut pas fournir l’essai ou le service. Le téléphone et le SIRET sont facultatifs lors de l’inscription, mais pourront être demandés si une vérification d’autorité ou une obligation de facturation l’exige.

Classement antifraude de l’essai

Le classement antifraude compare des empreintes pseudonymisées afin de détecter un essai antérieur, une incohérence d’identité d’entreprise ou des signaux techniques répétés. Il peut conduire à accorder l’essai, à placer la demande en revue ou à le refuser. Ce mécanisme protège uniquement l’essai gratuit : il n’est pas utilisé pour noter un client payant, évaluer sa solvabilité ou personnaliser ses prix. Le demandeur peut obtenir une intervention humaine et contester le résultat auprès du contact indiqué ci-dessus.

Assistant IA et OpenAI

Seuls les éléments utiles à la demande sont envoyés à l’API OpenAI Responses, avec store:false. TSN-SaaS n’utilise pas l’API Conversations d’OpenAI. Ces réglages ne constituent pas une garantie de Zero Data Retention : avec les contrôles standards, OpenAI indique que les journaux de détection des abus peuvent être conservés jusqu’à 30 jours, sauf conservation plus longue nécessaire au respect de la loi ou à la protection des services. Les données API ne sont pas utilisées pour entraîner les modèles sauf choix explicite de partage du titulaire du compte API.

Pour un compte relevant de l’EEE, le DPA désigne OpenAI Ireland Ltd. et encadre les transferts éventuels par une décision d’adéquation ou des clauses contractuelles types. La liste des sous-traitants OpenAI peut évoluer conformément à ce DPA.

Facebook et Instagram

La connexion OAuth et les publishers Facebook et Instagram sont implémentés. Le parcours reste désactivé publiquement tant que les contrôles techniques, contractuels et canaris ne sont pas validés. Après activation, la connexion utilisera l’écran OAuth officiel : TSN-SaaS ne recevra jamais le mot de passe Facebook ou Instagram. L’artisan sélectionnera explicitement la Page Facebook et, lorsqu’il existe, le compte Instagram professionnel associé.

Les autorisations et les jetons chiffrés servent à lister les destinations autorisées. Après activation, le texte et les médias pourront être transmis à Meta Platforms Ireland seulement après aperçu et confirmation explicite de l’artisan. Meta pourra refuser, modérer, conserver ou supprimer un contenu selon ses propres règles. Meta intervient ici comme plateforme destinataire et non automatiquement comme sous-traitant de TSN-SaaS.

Après activation du parcours, l’artisan pourra déconnecter Meta depuis TSN-SaaS ou retirer TSN-SaaS dans les paramètres Facebook. Succès ou échec distant, la connexion reste révoquée localement et les jetons ainsi que les enveloppes locales sont supprimés. Les publications déjà envoyées restent sur Facebook ou Instagram tant qu’elles n’y sont pas supprimées séparément.

Google Business Profile

La connexion OAuth et le publisher Google Business Profile sont implémentés, mais restent désactivés publiquement jusqu’à validation des mêmes contrôles. L’artisan effectue une connexion manuelle, choisit sa fiche et donne une confirmation spécifique et expresse avant chaque publication ou programmation. TSN-SaaS ne demande jamais son mot de passe Google.

Google reçoit alors le contenu comme plateforme destinataire et applique ses propres conditions. Les éléments qualifiés de « Content » par la politique Google sont purgés à 28 jours et ne sont jamais conservés au-delà de 30 jours calendaires. L’utilisation de cette API ne crée ni ne suggère aucun partenariat, parrainage ou soutien de Google.

Les instructions détaillées sont disponibles sur la page Suppression des données.

Fournisseurs courants

Registre version 2026-07-31.

FournisseurUsage et donnéesTransfert et duréeDocument
IONOS SARLHébergement du VPS et de l’application TSN-SaaS. Données applicatives et journaux techniques strictement nécessaires au service.Infrastructure principale contractée auprès d’IONOS ; les lieux et sous-traitants applicables dépendent du service IONOS souscrit. Durées TSN décrites dans la politique ; sauvegardes et journaux selon le contrat IONOS applicable.Conditions
MongoDB AtlasBase de données applicative gérée. Comptes, configurations, contenus, preuves contractuelles et métadonnées techniques.Cluster principal configuré en Europe ; transferts éventuels encadrés par les garanties contractuelles applicables au compte. Durées par catégorie, suppressions applicatives et index TTL lorsque prévus.Conditions
Cloudflare R2Stockage des médias envoyés par les artisans. Photos, fichiers et métadonnées techniques associées.Réseau Cloudflare ; transferts éventuels encadrés par le DPA et ses mécanismes de transfert. Conservation pendant le contrat, puis suppression selon le cycle de vie du compte et les sauvegardes applicables.Conditions
Cloudflare TurnstileProtection anti-robots du formulaire de démonstration public. Signaux techniques de navigation nécessaires à la vérification.Réseau Cloudflare ; garanties selon le DPA applicable. Selon la configuration TSN et les règles documentées par Cloudflare.Conditions
StripePaiement, abonnement, facturation et prévention de la fraude de paiement. Identité de facturation, coordonnées professionnelles, références de paiement et historique de facturation.Stripe peut agir comme sous-traitant ou responsable indépendant selon l’opération ; transferts selon ses accords applicables. Durées contractuelles, comptables et réglementaires de TSN et de Stripe selon leurs rôles respectifs.Conditions
ResendEnvoi des e-mails transactionnels. Adresse e-mail, identité utile, objet et contenu du message.Traitements et sous-traitants listés par Resend ; garanties selon son DPA applicable. Durée nécessaire à l’acheminement et aux journaux de délivrabilité du fournisseur.Conditions
OpenAI Ireland Ltd.Fourniture de l’assistant IA et génération des contenus demandés. Messages et pièces jointes sélectionnées pour la tâche, instructions, résultats d’outils et identifiant de sécurité pseudonymisé.Pour les clients EEE, OpenAI Ireland Ltd. est la partie contractante ; transferts éventuels selon décision d’adéquation ou clauses contractuelles types. API Responses appelée avec store:false. Cela ne vaut pas Zero Data Retention : les journaux de détection des abus peuvent être conservés jusqu’à 30 jours, sauf nécessité légale ou de sécurité plus longue.Conditions
Plausible Analytics auto-hébergéMesure d’audience agrégée du site et du service. Événements de navigation et métriques techniques, sans profil publicitaire TSN.Instance exploitée sur l’infrastructure TSN hébergée chez IONOS. Données agrégées conservées selon la configuration de l’instance TSN.Conditions

Services conditionnels

Les services suivants ne reçoivent des données que si la fonction correspondante est configurée et utilisée :

  • Google Places — Recherche de fiche d’établissement et synchronisation d’avis, uniquement si une clé est activée. document fournisseur.
  • Google Cloud KMS — Gestion de clé de chiffrement côté client pour certains champs, uniquement si configurée. document fournisseur.
  • Sentry — Diagnostic d’erreurs, uniquement si une DSN est activée. document fournisseur.

Plateformes destinataires distinctes des sous-traitants

La plateforme reçoit dès la connexion les identifiants d’autorisation et de destination nécessaires. Elle ne reçoit le contenu et les médias qu’après la confirmation requise et les traite sous ses propres conditions. Elle n’est pas inscrite automatiquement comme sous-traitant ultérieur de TSN-SaaS.

  • Meta — Facebook et Instagram — Recevoir une publication destinée à une Page Facebook ou un compte Instagram professionnel. Les identifiants d’autorisation et de destination sont échangés dès la connexion OAuth ; le contenu et les médias ne sont transmis qu’après sélection de la destination, aperçu et confirmation explicite. Meta applique ensuite ses propres règles. politique de la plateforme.
  • Google Business Profile — Recevoir une publication destinée à une fiche d’établissement choisie par l’artisan. Les identifiants d’autorisation et de destination sont échangés dès la connexion manuelle ; le contenu et les médias ne sont transmis qu’après consentement spécifique et exprès. Le contenu Google temporaire est purgé à 28 jours et jamais conservé plus de 30 jours calendaires. politique de la plateforme.

Vos droits

Selon le traitement et sa base, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer au traitement. Vous pouvez retirer un consentement sans remettre en cause les traitements antérieurs. TSN-SaaS peut demander les informations nécessaires pour vérifier l’identité du demandeur.

Une réponse est apportée dans les délais prévus par le RGPD. Si vous estimez vos droits méconnus, vous pouvez saisir la CNIL. Une suppression locale ne permet pas de promettre l’effacement immédiat d’un journal qu’un fournisseur conserve pour une obligation légale ou de sécurité ; la demande est transmise au fournisseur lorsque TSN-SaaS dispose de ce droit et de cette possibilité.

← Retour à l’accueil