Politique de confidentialité
Version 2026-09-09
Responsable et contact
Pour les traitements décrits ci-dessous, le responsable est Emeric Tourel, Tourel Services Numériques — TSN, SIRET 831 883 749 00028, 4 ter Impasse Docteur Gradels, 81400 Carmaux. Les demandes relatives aux données peuvent être adressées à contact@tsn-saas.fr.
Pour les données qu’un artisan confie à TSN afin de gérer son propre site ou sa communication, l’artisan reste en principe responsable du traitement et TSN agit selon l’annexe de sous-traitance.
Matrice des traitements
| Traitement | Données | Personnes | Finalité | Base | Destinataires | Région / transfert | Durée |
|---|---|---|---|---|---|---|---|
| Compte et authentification | Identité, coordonnées professionnelles, société, mot de passe haché, sessions. | Artisans et utilisateurs autorisés. | Créer, sécuriser et administrer le compte. | Mesures précontractuelles, contrat et intérêt légitime de sécurité. | TSN, IONOS et MongoDB Atlas. | Europe pour le cluster principal ; garanties contractuelles des fournisseurs pour les transferts éventuels. | Pendant le compte, puis suppression ou anonymisation selon les obligations applicables. |
| Essai et prévention des réessais abusifs | Identité d’entreprise et signaux techniques transformés par HMAC. | Demandeurs d’un essai professionnel. | Accorder un seul essai par entreprise et protéger le service. | Intérêt légitime à prévenir la fraude et les abus. | TSN et MongoDB Atlas. | Cluster principal en Europe. | Jusqu’à trois ans après la fin de l’essai, puis purge automatique. |
| Abonnement, paiement et facturation | Coordonnées de facturation, offre commandée, statuts et références Stripe, factures. | Artisans clients et contacts de facturation. | Exécuter le contrat, encaisser et satisfaire les obligations comptables. | Contrat et obligation légale. | TSN, Stripe et autorités légalement habilitées. | Selon les rôles et garanties contractuelles de Stripe. | Données actives pendant le contrat ; factures et pièces comptables archivées dix ans à compter de la clôture de l’exercice. |
| Assistant IA, sites et contenus | Messages, derniers éléments de contexte utiles, contenus, actions confirmées et identifiant de sécurité pseudonymisé. | Artisan, ses contacts et personnes figurant dans les contenus confiés. | Répondre, rédiger et optimiser un contenu et exécuter les actions confirmées. | Contrat ; instructions de l’artisan lorsqu’il agit comme responsable du traitement. | TSN, MongoDB Atlas, OpenAI et fournisseurs nécessaires à l’action demandée. | OpenAI Ireland pour le compte EEE ; garanties d’adéquation ou clauses contractuelles types pour les transferts éventuels. | Conversations et messages : douze mois ; traces techniques IA expurgées : quatre-vingt-dix jours. |
| Médias | Photographies, documents et métadonnées utiles. | Artisan, clients, intervenants et personnes visibles dans les médias. | Stocker, recadrer et présenter le média demandé. | Contrat et instruction documentée de l’artisan. | TSN et Cloudflare R2. | Selon le DPA Cloudflare. | Pendant le contrat ou jusqu’à suppression demandée, sous réserve des sauvegardes bornées. |
| Connexions et publications sociales contrôlées | Identifiants de compte, Page ou fiche, jetons OAuth chiffrés, contenus non publiés, médias, destination et preuve de validation. | Artisan et personnes figurant dans les contenus qu’il choisit de publier. | Connecter facultativement un compte compatible et transmettre uniquement la publication exacte explicitement confirmée. | Contrat et instruction documentée de l’artisan au moment de la confirmation. | TSN, MongoDB Atlas et, selon la destination confirmée, Meta ou Google Business Profile. | Selon les rôles, régions et garanties contractuelles applicables à Meta ou Google. | Connexion jusqu’à déconnexion, révocation, expiration ou suppression du compte ; preuves techniques bornées selon les durées de sécurité documentées. |
| Démonstration publique, récapitulatif et prise de contact | Adresse e-mail, métier, ville, échanges, outils utilisés et preuve horodatée de la demande. | Visiteurs professionnels qui lancent la démonstration. | Fournir la démonstration et, sur demande explicite, envoyer un récapitulatif unique ou transmettre une prise de contact. | Mesures précontractuelles prises à la demande de la personne. | TSN, MongoDB Atlas, OpenAI, Cloudflare Turnstile et Resend selon l’action explicitement demandée. | Selon les régions et garanties contractuelles documentées pour chaque fournisseur. | Session et preuve : trente minutes, avec baux techniques bornés le temps de terminer ou sécuriser une opération engagée. |
| E-mails et support | Adresse e-mail, identité, message, historique utile et données de délivrabilité. | Prospects, artisans et contacts support. | Envoyer les messages transactionnels demandés et répondre aux demandes. | Mesures précontractuelles, contrat et intérêt légitime de support. | TSN et Resend. | Selon le DPA et la liste des sous-traitants Resend applicables. | Temps nécessaire au suivi de la demande et aux obligations de preuve. |
| Mesure d’audience | Événements de navigation et métriques techniques agrégées. | Visiteurs du site et utilisateurs. | Comprendre l’usage et améliorer le service sans profil publicitaire TSN. | Intérêt légitime si la mesure est strictement exemptée ; consentement si nécessaire. | TSN et l’instance Plausible auto-hébergée. | Instance TSN sur l’infrastructure IONOS. | Selon la configuration documentée de l’instance analytics. |
Prévention des essais multiples
TSN poursuit un intérêt légitime de prévention des abus. Les e-mails, téléphones, numéros d’entreprise, adresses IP et agents utilisateurs servent à produire des signaux pseudonymisés par HMAC : aucun signal brut n’est conservé dans le registre antifraude. Une rotation des clés permet de renouveler les secrets sans rendre le contrôle inopérant. L’accès à ces empreintes est limité et elles ne sont pas communiquées à l’assistant IA.
L’export fournit une explication intelligible des catégories, de la finalité et de la date de purge, sans divulguer les empreintes de sécurité. Lors d’une suppression de compte, les identifiants rattachables sont délégués aux services de suppression puis dissociés ou purgés. Une décision de refus ou de revue peut être contestée auprès du contact ci-dessus.
Données nécessaires et facultatives
L’identité, le nom de l’entreprise, l’adresse e-mail et le mot de passe signalés comme obligatoires sont nécessaires à la création et à la sécurisation du compte. Le téléphone est également obligatoire dans le formulaire actuel. Sans ces informations, la demande ne peut pas être envoyée. L’inscription publique est ouverte. Une demande peut toutefois être placée en revue ou refusée selon les contrôles d’éligibilité et de prévention des essais multiples décrits ci-dessous. Le SIRET n’est pas demandé dans ce formulaire initial, mais peut l’être ensuite si une vérification d’autorité ou une obligation de facturation l’exige.
Enregistrement des noms de domaine
Pour enregistrer, gérer ou renouveler un nom de domaine demandé, TSN transmet à OVHcloud, bureau d'enregistrement, les seules données d'identité et de contact exigées par le registre. OVHcloud traite aussi ces données selon ses obligations propres de bureau d'enregistrement.
Classement antifraude de l’essai
Le classement antifraude compare des empreintes pseudonymisées afin de détecter un essai antérieur, une incohérence d’identité d’entreprise ou des signaux techniques répétés. Il peut conduire à accorder l’essai, à placer la demande en revue ou à le refuser. Ce mécanisme protège uniquement l’essai gratuit : il n’est pas utilisé pour noter un client payant, évaluer sa solvabilité ou personnaliser ses prix. Le demandeur peut obtenir une intervention humaine et contester le résultat auprès du contact indiqué ci-dessus.
Assistant IA et OpenAI
Seuls les éléments utiles à la demande sont envoyés à l’API OpenAI Responses, avec store:false. TSN n’utilise pas l’API Conversations d’OpenAI. Ces réglages ne constituent pas une garantie de Zero Data Retention : avec les contrôles standards, OpenAI indique que les journaux de détection des abus peuvent être conservés jusqu’à 30 jours, sauf conservation plus longue nécessaire au respect de la loi ou à la protection des services. Les données API ne sont pas utilisées pour entraîner les modèles sauf choix explicite de partage du titulaire du compte API.
Pour un compte relevant de l’EEE, le DPA désigne OpenAI Ireland Ltd. et encadre les transferts éventuels par une décision d’adéquation ou des clauses contractuelles types. La liste des sous-traitants OpenAI peut évoluer conformément à ce DPA.
Rédaction, validation et publication contrôlée sur Facebook, Instagram et Google Business Profile
La rédaction et l’optimisation des contenus restent disponibles sans connexion. Pendant l’ouverture progressive de la bêta, une connexion facultative peut être proposée pour Facebook, Instagram ou Google Business Profile. L’artisan s’authentifie directement auprès de la plateforme : TSN ne demande jamais son mot de passe. Les jetons d’accès chiffrés sont conservés uniquement pour exécuter les actions autorisées sur le compte choisi.
Avant chaque transmission, le chat affiche l’aperçu exact du texte, des médias, de la destination et, le cas échéant, de l’horaire. Unevalidation explicite distincte est requise. Si le connecteur, les droits ou la destination ne sont pas disponibles, le contenu reste non publié et aucune transmission n’a lieu. TSN n’effectue aucune publication automatique autonome.
Fournisseurs et composants techniques courants
Registre version 2026-09-08.
| Fournisseur ou composant | Usage et données | Transfert et durée | Document |
|---|---|---|---|
| IONOS SARL | Hébergement du VPS et de l’application TSN. Données applicatives et journaux techniques strictement nécessaires au service. | Infrastructure principale contractée auprès d’IONOS ; les lieux et sous-traitants applicables dépendent du service IONOS souscrit. Durées TSN décrites dans la politique ; sauvegardes et journaux selon le contrat IONOS applicable. | Conditions |
| MongoDB Atlas | Base de données applicative gérée. Comptes, configurations, contenus, preuves contractuelles et métadonnées techniques. | Cluster principal configuré en Europe ; transferts éventuels encadrés par les garanties contractuelles applicables au compte. Durées par catégorie, suppressions applicatives et index TTL lorsque prévus. | Conditions |
| Cloudflare R2 | Stockage des médias envoyés par les artisans. Photos, fichiers et métadonnées techniques associées. | Réseau Cloudflare ; transferts éventuels encadrés par le DPA et ses mécanismes de transfert. Conservation pendant le contrat, puis suppression selon le cycle de vie du compte et les sauvegardes applicables. | Conditions |
| Cloudflare Turnstile | Protection anti-robots du formulaire de démonstration public. Signaux techniques de navigation nécessaires à la vérification. | Réseau Cloudflare ; garanties selon le DPA applicable. Selon la configuration TSN et les règles documentées par Cloudflare. | Conditions |
| Stripe | L’essai gratuit n’utilise pas Stripe et ne demande aucune carte bancaire. Lorsqu’un artisan commande explicitement le pack de lancement à 390 € TTC depuis un dossier préparé pour lui, TSN crée une page de paiement Stripe pour cette commande ponctuelle. L’abonnement à 29 € TTC par mois, lorsqu’il est proposé, exige une souscription séparée et explicite ; il n’est jamais déclenché par l’essai ou par l’achat du pack. Pour créer la page de paiement, TSN transmet à Stripe le nom commercial, le libellé et le montant des prestations, le nom de domaine et le nom de son titulaire lorsqu’ils figurent dans la commande, ainsi que des références techniques de dossier, de tentative et de retour. Sur la page hébergée par Stripe, l’artisan saisit directement les informations de contact et de paiement demandées ; Stripe peut aussi recueillir les signaux techniques nécessaires à la sécurité, aux obligations réglementaires et à la prévention de la fraude. TSN reçoit les références et statuts utiles au suivi du paiement et conserve ses propres preuves contractuelles et comptables. TSN n’enregistre pas les numéros complets de carte. | Selon la finalité considérée et les conditions Stripe applicables, Stripe agit comme sous-traitant de TSN pour certaines opérations réalisées sur instruction, et comme responsable de traitement indépendant pour ses propres finalités de paiement réglementé, de sécurité, de conformité et de prévention de la fraude. Les transferts éventuels sont encadrés par les accords Stripe applicables. Durées contractuelles, comptables et réglementaires de TSN et de Stripe selon leurs rôles respectifs. | Conditions |
| Resend | Acheminement des e-mails transactionnels de TSN et des messages issus des formulaires de contact des sites artisans, selon la fonction utilisée. Adresse e-mail, identité utile, objet et contenu du message. | Traitements et sous-traitants listés par Resend ; garanties selon son DPA applicable. Durée nécessaire à l’acheminement et aux journaux de délivrabilité du fournisseur. | Conditions |
| OpenAI Ireland Ltd. | Fourniture de l’assistant IA et génération des contenus demandés. Messages et pièces jointes sélectionnées pour la tâche, instructions, résultats d’outils et identifiant de sécurité pseudonymisé. | Pour les clients EEE, OpenAI Ireland Ltd. est la partie contractante ; transferts éventuels selon décision d’adéquation ou clauses contractuelles types. API Responses appelée avec store:false. Cela ne vaut pas Zero Data Retention : les journaux de détection des abus peuvent être conservés jusqu’à 30 jours, sauf nécessité légale ou de sécurité plus longue. | Conditions |
| Plausible Analytics — composant auto-hébergé | Composant exploité par TSN pour la mesure d’audience agrégée du site et du service. Événements de navigation et métriques techniques, sans profil publicitaire TSN. | Instance exploitée sur l’infrastructure TSN hébergée chez IONOS. Données agrégées conservées selon la configuration de l’instance TSN. | Conditions |
Services conditionnels
Les services suivants ne reçoivent des données que si la fonction correspondante est configurée et utilisée :
- Google Places — Recherche de fiche d’établissement et synchronisation d’avis, uniquement si une clé est activée. document fournisseur.
- Google Cloud KMS — Gestion de clé de chiffrement côté client pour certains champs, uniquement si configurée. document fournisseur.
- Sentry — Diagnostic d’erreurs, uniquement si une DSN est activée. document fournisseur.
- Meta — Facebook Pages et Instagram professionnel — Connexion facultative du compte choisi par l’artisan et transmission d’une publication uniquement après aperçu exact et validation explicite distincte. document fournisseur.
- Google Business Profile API — Connexion facultative de la fiche choisie par l’artisan et transmission d’une publication uniquement après aperçu exact et validation explicite distincte. document fournisseur.
Vos droits
Selon le traitement et sa base, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer au traitement. Vous pouvez retirer un consentement sans remettre en cause les traitements antérieurs. TSN peut demander les informations nécessaires pour vérifier l’identité du demandeur.
Une réponse est apportée dans les délais prévus par le RGPD. Si vous estimez vos droits méconnus, vous pouvez saisir la CNIL. Une suppression locale ne permet pas de promettre l’effacement immédiat d’un journal qu’un fournisseur conserve pour une obligation légale ou de sécurité ; la demande est transmise au fournisseur lorsque TSN dispose de ce droit et de cette possibilité.