20 % de remise sur toutes les offres payantes avec le code

Politique de confidentialité

Version du 28 septembre 2026

Ceci est une traduction. Seule la version allemande fait foi juridiquement.

La présente politique de confidentialité s’applique au site web everydata.io, au portail client (tableau de bord) et à l’interface de programmation (API) accessible sous api.everydata.io. La version en langue allemande fait foi. An English version is available on request via support@everydata.io.

1. La protection des données en bref

Informations générales

Les informations suivantes donnent un aperçu de ce qu’il advient de vos données à caractère personnel lorsque vous visitez ce site web, créez un compte ou utilisez notre API. Les données à caractère personnel sont toutes les données permettant de vous identifier personnellement. Vous trouverez des informations détaillées dans les sections suivantes.

Qui est responsable de la collecte des données ?

Le responsable est l’exploitant de ce site web. Vous trouverez ses coordonnées à la section « Informations sur le responsable du traitement ».

Comment collectons-nous vos données ?

D’une part, vous nous communiquez vous-même des données, par exemple votre adresse e-mail lors de l’inscription ou vos données de paiement lors de la souscription d’une offre. D’autre part, nos systèmes informatiques collectent automatiquement des données techniques lors de la visite du site web et à chaque appel d’API, par exemple l’adresse IP, l’heure, l’adresse consultée et le statut de la réponse.

À quoi servent vos données ?

À fournir le site web sans erreur, gérer votre compte, authentifier les appels d’API, faire respecter les quotas et les limites de débit, facturer les prestations, prévenir les abus et vous informer de l’état de votre compte. Pour améliorer le site web, nous utilisons une mesure d’audience sans cookies et anonymisée (Vercel Web Analytics, section 4). Nous ne pratiquons ni suivi intersites ni publicité.

Quels sont vos droits ?

Vous avez à tout moment le droit d’obtenir gratuitement des informations sur l’origine, les destinataires et la finalité de vos données enregistrées, ainsi que le droit de rectification, d’effacement et de limitation du traitement, le droit à la portabilité des données et un droit d’opposition. Vous disposez en outre du droit d’introduire une réclamation auprès de l’autorité de contrôle compétente. Vous trouverez les détails à la section 3.

2. Hébergement et infrastructure

Nous hébergeons les composants de notre offre auprès des prestataires suivants. Des contrats de sous-traitance (art. 28 du RGPD, en allemand DSGVO) ont été conclus avec tous ces prestataires ; ils garantissent que les données ne sont traitées que sur nos instructions et dans le respect du RGPD.

Vercel (site web, portail client, DNS)

Prestataire : Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA

Vercel fournit le site web et le portail client via un réseau mondial de diffusion de contenu (CDN) et gère les enregistrements DNS de notre domaine. Lors de la consultation du site web, Vercel traite les données des journaux du serveur décrites à la section 4, en particulier votre adresse IP, ainsi que la mesure d’audience également décrite à la section 4 (Vercel Web Analytics).

Base juridique : art. 6, par. 1, point f) du RGPD. Nous avons un intérêt légitime à fournir notre site web de manière rapide, sûre et fiable.

Transfert vers des pays tiers : un traitement aux États-Unis ne peut être exclu. Vercel est certifié au titre du cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework, DPF) ; le transfert repose en outre sur les clauses contractuelles types de l’UE. Plus d’informations : vercel.com/legal/privacy-notice.

Fly.io (API et services d’arrière-plan)

Prestataire : Fly.io, Inc., 321 N Clark St, Suite 2550, Chicago, IL 60654, USA

Notre API et nos services d’arrière-plan (traitement des jobs de datasets, contrôles de disponibilité, contrôle des coûts, routines de suppression) fonctionnent sur des serveurs de Fly.io situés dans la région de Francfort-sur-le-Main, en Allemagne. Vos requêtes API, y compris l’adresse IP, les paramètres de requête et la clé API, y sont traitées. Fly.io conserve des journaux système pendant une courte durée à des fins d’analyse des erreurs.

Base juridique : art. 6, par. 1, point b) du RGPD (fourniture de la prestation API due au titre du contrat) et art. 6, par. 1, point f) du RGPD (intérêt légitime à une exploitation sûre).

Transfert vers des pays tiers : le traitement des données a lieu en Allemagne. Des accès administratifs depuis les États-Unis ne peuvent être exclus ; ils reposent sur les clauses contractuelles types de l’UE. Plus d’informations : fly.io/legal/privacy-policy.

Neon (base de données)

Prestataire : Neon, Inc., San Francisco, CA, USA

La base de données contenant les données de compte, de contrat et d’utilisation est exploitée chez Neon. Les données sont stockées sur des serveurs d’Amazon Web Services situés dans la région de Francfort-sur-le-Main (eu-central-1), en Allemagne.

Base juridique : art. 6, par. 1, points b) et f) du RGPD.

Transfert vers des pays tiers : les données sont stockées dans l’UE. Les accès administratifs depuis les États-Unis sont couverts par les clauses contractuelles types de l’UE. Plus d’informations : databricks.com/legal/privacynotice.

3. Informations générales et informations obligatoires

Protection des données

Nous traitons vos données à caractère personnel de manière confidentielle, conformément aux dispositions légales relatives à la protection des données et à la présente politique de confidentialité. Nous attirons votre attention sur le fait que la transmission de données sur Internet peut présenter des failles de sécurité ; une protection totale contre l’accès par des tiers n’est pas possible.

Informations sur le responsable du traitement

Julian Wagner
everydata.io
Im Gründchen 7a
61389 Schmitten
Deutschland
E-mail : support@everydata.io

Le responsable du traitement est la personne physique qui détermine seule les finalités et les moyens du traitement des données à caractère personnel.

Délégué à la protection des données

Aucun délégué à la protection des données n’a été désigné, les conditions de l’art. 37 du RGPD et du § 38 BDSG (loi fédérale allemande sur la protection des données) n’étant pas remplies. Veuillez adresser vos demandes relatives à la protection des données à support@everydata.io.

Durée de conservation

Sauf si une durée de conservation plus spécifique est indiquée dans la présente politique de confidentialité, vos données restent chez nous jusqu’à ce que la finalité du traitement disparaisse. Si vous présentez une demande d’effacement légitime ou retirez votre consentement, vos données sont supprimées, à moins que d’autres motifs légalement admissibles ne justifient leur conservation, par exemple des délais de conservation prévus par le droit fiscal ou commercial. Nous appliquons les délais indiqués dans les sections suivantes au moyen de routines de suppression automatiques exécutées quotidiennement.

Bases juridiques du traitement

  • Art. 6, par. 1, point a) du RGPD – consentement. Nous ne recueillons actuellement aucun consentement, car nous n’utilisons aucun service soumis à consentement.
  • Art. 6, par. 1, point b) du RGPD – exécution d’un contrat ou de mesures précontractuelles, en particulier compte, accès à l’API et facturation.
  • Art. 6, par. 1, point c) du RGPD – obligation légale, en particulier obligations de conservation prévues par le droit fiscal et commercial.
  • Art. 6, par. 1, point f) du RGPD – intérêt légitime, en particulier à la sécurité, à la protection contre les abus et à une exploitation stable.
  • § 25, al. 2, n° 2 TDDDG – stockage d’informations dans votre terminal et accès à celles-ci, dans la mesure où cela est strictement nécessaire au service que vous avez demandé (voir Cookies).

Remarque sur le transfert de données vers des pays tiers

Nous faisons appel à des prestataires établis aux États-Unis. Pour les entreprises certifiées au titre de l’EU-US Data Privacy Framework, les États-Unis sont considérés comme un pays tiers sûr au sens d’une décision d’adéquation de la Commission européenne. Pour les prestataires non certifiés, nous fondons les transferts sur les clauses contractuelles types de l’UE conformément à l’art. 46, par. 2, point c) du RGPD. Dans la mesure du possible, nous choisissons des centres de données situés dans l’UE.

Destinataires des données à caractère personnel

Nous ne transmettons des données à caractère personnel que si cela est nécessaire à l’exécution du contrat, si nous y sommes légalement tenus ou si nous avons un intérêt légitime. Nous ne faisons appel à des sous-traitants que sur la base d’un contrat conforme à l’art. 28 du RGPD. Les sections 2, 6 et 7 contiennent un aperçu de tous les destinataires. Nous ne vendons aucune donnée à caractère personnel.

Retrait de votre consentement

De nombreuses opérations de traitement de données ne sont possibles qu’avec votre consentement exprès. Vous pouvez retirer à tout moment un consentement donné. La licéité du traitement effectué jusqu’au retrait n’en est pas affectée.

Droit d’opposition à la collecte de données dans des cas particuliers (art. 21 du RGPD)

Lorsque le traitement des données est fondé sur l’art. 6, par. 1, point e) ou f) du RGPD, vous avez le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, au traitement de vos données à caractère personnel ; cela vaut également pour un profilage fondé sur ces dispositions. Si vous vous y opposez, nous ne traitons plus les données à caractère personnel concernées, à moins que nous ne démontrions l’existence de motifs légitimes et impérieux pour le traitement qui prévalent sur vos intérêts, droits et libertés, ou que le traitement ne serve à la constatation, à l’exercice ou à la défense de droits en justice. Lorsque vos données à caractère personnel sont traitées à des fins de prospection, vous avez le droit de vous opposer à tout moment au traitement à ces fins. Nous ne pratiquons actuellement aucune prospection.

Droit d’introduire une réclamation auprès de l’autorité de contrôle compétente

En cas de violation du RGPD, vous disposez du droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de votre résidence habituelle, de votre lieu de travail ou du lieu où la violation présumée a été commise. L’autorité compétente à notre égard est : Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (délégué de la Hesse à la protection des données et à la liberté d’information), Gustav-Stresemann-Ring 1, 65189 Wiesbaden, datenschutz.hessen.de.

Vos droits en tant que personne concernée

  • Accès (art. 15 du RGPD) : vous pouvez à tout moment demander gratuitement des informations sur les données enregistrées vous concernant.
  • Rectification (art. 16 du RGPD) : nous rectifions sans délai les données inexactes.
  • Effacement (art. 17 du RGPD) : vous pouvez demander l’effacement de vos données, sauf si une obligation de conservation s’y oppose. Nous supprimons intégralement un compte sur demande adressée à support@everydata.io.
  • Limitation (art. 18 du RGPD) : par exemple si vous contestez l’exactitude de vos données ou si le traitement est illicite.
  • Obligation de notification (art. 19 du RGPD) : nous informons les destinataires des rectifications, effacements et limitations.
  • Portabilité des données (art. 20 du RGPD) : nous vous fournissons les données que nous traitons sur la base d’un contrat dans un format courant et lisible par machine.
  • Opposition (art. 21 du RGPD) : voir ci-dessus.

Chiffrement SSL/TLS

Le site web, le portail et l’API sont accessibles exclusivement via HTTPS. Les requêtes non chiffrées sont redirigées vers HTTPS. Nous ne stockons les clés API que sous forme de valeur de hachage cryptographique, jamais en clair.

4. Collecte de données sur ce site web

Fichiers journaux du serveur

Lors de la consultation du site web, notre hébergeur Vercel collecte automatiquement les informations transmises par votre navigateur : adresse IP, date et heure, page consultée, URL de référence (referrer), type et version du navigateur, système d’exploitation et code de statut HTTP. Ces données ne sont pas croisées avec d’autres sources de données. La base juridique est l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans l’affichage techniquement correct et la sécurisation du site web. Les journaux sont automatiquement supprimés par le prestataire après une courte durée.

Mesure d’audience avec Vercel Web Analytics

Pour comprendre quelles pages sont utilisées et améliorer le site web, nous utilisons Vercel Web Analytics de Vercel Inc. (prestataire : voir section 2). Lors de la consultation d’une page, l’adresse consultée (sans paramètres d’URL), l’URL de référence, le pays, le navigateur, le système d’exploitation et le type d’appareil sont enregistrés. Aucun cookie n’est déposé et aucune information n’est stockée dans votre terminal ni lue depuis celui-ci. Pour distinguer les visites, Vercel génère à partir de la requête une valeur de hachage qui est supprimée au bout de 24 heures ; les adresses IP ne sont pas enregistrées et aucune reconnaissance d’un jour à l’autre ou d’un site à l’autre n’est possible. Nous ne recevons que des statistiques agrégées, aucune donnée relative à des personnes individuelles. La base juridique est l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans la conception et l’amélioration de notre offre en fonction des besoins. Vous pouvez vous opposer à tout moment au traitement (section 3) ; techniquement, vous pouvez empêcher la mesure en bloquant /_vercel/insights/* dans votre navigateur ou au moyen d’un bloqueur de contenu. Plus d’informations : vercel.com/docs/analytics/privacy-policy.

Cookies et stockage dans le navigateur

Nous utilisons exclusivement des cookies et un stockage dans le navigateur techniquement nécessaires. Il n’y a aucun cookie à des fins d’analyse, de marketing ou de publicité (la mesure d’audience décrite ci-dessus fonctionne sans cookies) ni aucun cookie tiers. Nous n’avons donc pas besoin de consentement ; la base juridique est le § 25, al. 2, n° 2 TDDDG en liaison avec l’art. 6, par. 1, point b) du RGPD.

NomTypeFinalitéDurée
sessionCookie, HttpOnlyVous maintient connecté au portail client après la connexion. Non lisible par JavaScript.30 jours ou jusqu’à la déconnexion
session_hintCookieContient uniquement la valeur « 1 », afin que la navigation affiche « Tableau de bord » au lieu de « Se connecter ». Aucune donnée à caractère personnel.30 jours ou jusqu’à la déconnexion
themeLocal StorageEnregistre votre choix entre le thème clair et le thème sombre.jusqu’à ce que vous le supprimiez
Clé API dans l’espace datasetsSession StorageConserve, pour la session de navigation en cours, une clé API que vous avez saisie, afin que vous puissiez créer des jobs de datasets. N’est jamais transmise à des tiers.jusqu’à la fermeture de l’onglet

Vous pouvez configurer votre navigateur pour refuser les cookies ou les supprimer à la fermeture. Sans le cookie session, la connexion au portail client n’est pas possible.

Polices de caractères

Les polices de caractères utilisées sur ce site web sont intégrées localement et fournies par notre propre serveur. Aucune connexion n’est établie avec les serveurs de Google ou d’autres fournisseurs de polices.

Demandes par e-mail

Lorsque vous nous contactez par e-mail, nous traitons votre adresse e-mail, votre nom et le contenu de votre demande afin d’y répondre. La base juridique est l’art. 6, par. 1, point b) du RGPD si votre demande est liée à un contrat, sinon l’art. 6, par. 1, point f) du RGPD. Nous supprimons la demande dès qu’elle a été traitée et qu’aucune obligation de conservation ne s’y oppose.

Les e-mails adressés aux adresses en @everydata.io sont reçus par le service de transfert ImprovMX Incorporated, 8 The Green STE D, Dover, Delaware 19901, USA, qui les transfère vers notre boîte de réception. ImprovMX ne conserve pas le contenu des e-mails, mais uniquement des données techniques de distribution (expéditeur, destinataire, heure, statut de distribution) pendant sept jours. La base juridique est l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans le fait d’être joignables de manière fiable sous notre propre domaine. Le transfert vers les États-Unis est couvert par les clauses contractuelles types de l’UE. Plus d’informations : improvmx.com/transparency/privacy-policy.

Formulaire de contact

Au moyen du formulaire de contact, nous collectons votre nom, votre adresse e-mail, facultativement votre entreprise, le sujet choisi et votre message. Les champs obligatoires sont signalés ; sans eux, nous ne pouvons pas répondre à votre demande. Le formulaire n’est pas enregistré dans notre base de données : vos informations sont envoyées par e-mail via Resend (section 7) à notre boîte de support (transfert tel que décrit ci-dessus). Nous y répondons à la demande et la supprimons dès qu’elle a été traitée et qu’aucun délai légal de conservation ne s’y oppose, au plus tard au bout de douze mois ; les demandes qui aboutissent à un contrat ou à une facture sont conservées aussi longtemps que l’exigent le droit commercial et le droit fiscal.

La base juridique est l’art. 6, par. 1, point b) du RGPD si votre demande est liée à un contrat ou à des mesures précontractuelles, sinon l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans le traitement des demandes qui nous sont adressées. En cochant la case du formulaire, vous confirmez avoir lu ces informations. Le traitement ne repose pas sur un consentement, mais vous pouvez vous y opposer à tout moment (section 3).

Protection contre les abus : nous n’utilisons pas de captcha tiers et ne déposons aucun cookie à cet effet. Lors du chargement du formulaire, votre navigateur reçoit un jeton d’horodatage signé qui est vérifié lors de l’envoi. Un champ invisible pour les humains détecte les saisies automatisées. Nous limitons en outre le nombre de messages par adresse IP et par adresse e-mail ; à cet effet, des compteurs hachés sont conservés au maximum 24 heures dans notre mémoire cache. La base juridique est l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans la protection contre le spam et les abus.

Résiliation et rétractation via le site web (« Verträge hier kündigen », « Vertrag widerrufen »)

Lorsque vous résiliez via notre page de résiliation, nous traitons les informations du formulaire (nom, adresse e-mail, contrat, numéro de client ou de commande, type de résiliation, motif de résiliation, date de fin souhaitée ; en cas de rétractation, uniquement le nom, l’adresse e-mail et le contrat), l’heure de réception et l’adresse IP, afin d’associer la déclaration à votre contrat, de l’exécuter, de vous en confirmer la réception par e-mail et de prévenir les abus. Si vous êtes connecté ou si l’adresse e-mail appartient à un compte client, nous associons la déclaration à ce compte et résilions un abonnement payant auprès de Lemon Squeezy à la fin de la période de facturation ; un remboursement consécutif à une rétractation est également effectué via Lemon Squeezy. Nous envoyons la confirmation via notre prestataire d’e-mails Resend. La base juridique est l’art. 6, par. 1, point c) du RGPD en liaison avec le § 312k ou le § 356a du BGB, ainsi que l’art. 6, par. 1, point b) du RGPD. Nous conservons la déclaration à titre de preuve jusqu’à l’expiration du délai de prescription de droit commun (trois ans à compter de la fin de l’année au cours de laquelle elle a été reçue).

5. Compte client et utilisation de l’API

Inscription et connexion

Pour un compte, nous n’avons besoin que de votre adresse e-mail. Vous confirmez l’inscription au moyen d’un lien à usage unique que nous vous envoyons par e-mail. Le lien est valable 20 minutes ; l’enregistrement correspondant est supprimé sept jours après son expiration. Vous pouvez ensuite définir un mot de passe dans le portail client et vous connecter avec votre adresse e-mail et votre mot de passe ; la connexion par lien reste possible. Nous ne stockons pas le mot de passe en clair, mais uniquement sous forme de valeur de hachage cryptographique (scrypt). Vous pouvez facultativement renseigner votre nom et votre entreprise. Pour prévenir les abus, nous limitons le nombre de liens de connexion et de tentatives de connexion par adresse e-mail et par adresse IP ; à cet effet, l’adresse IP n’est conservée en mémoire vive que pendant une heure. Nous journalisons les tentatives de connexion réussies et échouées comme décrit à la section 8. La base juridique est l’art. 6, par. 1, point b) du RGPD et, pour la prévention des abus, l’art. 6, par. 1, point f) du RGPD. Nous conservons les données de compte pendant la durée de la relation contractuelle.

Clés API

Pour l’accès à l’API, nous générons des clés API. Nous ne stockons qu’une valeur de hachage, le préfixe, votre libellé ainsi que la date de création et de révocation. Vous ne voyez la clé complète qu’une seule fois, lors de sa création.

Données d’utilisation et facturation

Pour chaque appel d’API, nous enregistrons : l’association à la clé API, la plateforme et l’endpoint, le statut HTTP, le temps de réponse, l’heure, le fait que la réponse provienne ou non du cache, les unités de quota consommées ainsi que le volume de données transféré et les coûts d’infrastructure estimés sur cette base. Nous n’enregistrons à cette occasion ni le contenu de vos requêtes ni les données renvoyées. La finalité est de faire respecter le quota et la limite de débit, d’afficher vos statistiques d’utilisation dans le portail, de contrôler les coûts et d’élucider les abus. La base juridique est l’art. 6, par. 1, points b) et f) du RGPD. Nous supprimons les enregistrements d’utilisation individuels au bout de 13 mois ; les totaux mensuels sont conservés pendant la durée du contrat.

Journaux de l’API

Lors d’un appel à l’API, nos serveurs traitent votre adresse IP, l’adresse appelée avec ses paramètres et l’heure, afin de répondre à la requête et d’analyser les incidents. Ces journaux techniques sont conservés brièvement chez l’hébergeur Fly.io et ne sont pas rapprochés de votre compte. La base juridique est l’art. 6, par. 1, point f) du RGPD.

Mémoire cache (cache)

Si vous demandez expressément des résultats mis en cache, nous conservons les réponses pendant la durée que vous choisissez, au maximum 24 heures. Les entrées expirées sont supprimées automatiquement.

Indépendamment de cela, pour les requêtes détaillées portant sur des produits, applications, vidéos, chaînes et biens immobiliers, nous conservons la dernière réponse réussie pendant au maximum un jour, et au maximum sept jours pour les applications, chaînes et informations immobilières. Si la plateforme cible est temporairement inaccessible, nous fournissons cette copie en la signalant comme mise en cache (servedFromCache). Nous ne conservons pas à cette fin les réponses contenant des avis, des profils d’auteurs d’avis ou des pages vendeurs, ni les résultats de recherche et les petites annonces. Les copies ne résident que dans la mémoire vive de nos serveurs et sont automatiquement supprimées à leur expiration. La base juridique est l’art. 6, par. 1, point b) du RGPD (fourniture fiable de la prestation API) et, dans la mesure où les réponses contiennent des données à caractère personnel de tiers, l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans un service résistant aux pannes.

Jobs de datasets

Pour les jobs groupés, nous enregistrons les paramètres de votre job (par exemple des identifiants de produits ou des termes de recherche) et le fichier de résultats. Nous supprimons les fichiers de résultats 30 jours après la fin du job ; les données du job sans fichier sont conservées pour votre historique tant que votre compte existe.

Notifications

Nous vous informons par e-mail lorsque vous avez atteint 80 % et 100 % de votre quota mensuel et lorsqu’un job de dataset est terminé. Ces notifications font partie de la prestation contractuelle (art. 6, par. 1, point b) du RGPD). Nous n’envoyons pas de newsletters publicitaires.

Distribution via RapidAPI

Vous pouvez également obtenir notre API via la marketplace RapidAPI (prestataire : R Software Inc., San Francisco, USA). Dans ce cas, vous concluez votre contrat via RapidAPI ; RapidAPI est lui-même responsable de votre compte sur sa plateforme et du traitement des paiements. Nous ne recevons de RapidAPI qu’un identifiant d’utilisateur pseudonyme, que nous traitons comme les autres données d’utilisation. Informations : rapidapi.com/page/privacy.

6. Données récupérées via l’API

À la demande de nos clients, notre API récupère des informations accessibles au public sur des sites web de tiers, par exemple des données produits de boutiques en ligne, des annonces immobilières, des indicateurs financiers ou des informations sur des vidéos. Ces données peuvent occasionnellement contenir des données à caractère personnel, par exemple les noms d’affichage d’auteurs d’avis, des noms de vendeurs, des noms et commentaires sur des plateformes vidéo ou des informations figurant dans des annonces immobilières.

  • Rôles : la finalité et l’étendue de chaque récupération sont déterminées par le client concerné. Dans la mesure où des données à caractère personnel sont alors traitées et livrées au client, nous agissons en tant que sous-traitant du client ; le client est responsable du traitement et doit s’assurer qu’il dispose d’une base juridique pour son utilisation. Nous fournissons un contrat de sous-traitance sur demande. Pour l’historique des prix décrit ci-dessous, la mise en cache (section 5) et les contrôles de qualité, nous sommes nous-mêmes responsables du traitement.
  • Historique des prix : les données sont récupérées en temps réel et livrées au client. Pour l’historique des prix, nous n’enregistrons que des informations relatives aux produits (titre, marque, prix, disponibilité et nom du vendeur ou du commerçant). Lorsque le vendeur est une personne physique, son nom de vendeur constitue une donnée à caractère personnel. La base juridique est l’art. 6, par. 1, point f) du RGPD ; notre intérêt légitime réside dans la mise à disposition de l’évolution des prix des produits. Ces informations proviennent des pages produit accessibles au public de la plateforme concernée. Nous n’enregistrons ni les avis ni les informations relatives à leurs auteurs. Nous supprimons les données produits et l’historique des prix au bout de 24 mois.
  • Service de proxy : nous accédons à certaines plateformes cibles via le service de proxy d’IPRoyal (prestataire : IPRoyal Services FZE LLC, AMC – Boulevard-B Building, 143 Al Hassan Al Basri Street, Jurf 2, Ajman, Émirats arabes unis). Seuls l’adresse de la page cible consultée et son contenu sont transmis, aucune donnée de compte ou d’accès et aucune adresse IP de nos clients. Base juridique : art. 6, par. 1, points b) et f) du RGPD. Transfert vers des pays tiers : il n’existe pas de décision d’adéquation de la Commission européenne pour les Émirats arabes unis. Dans la mesure où des données à caractère personnel sont transférées, nous fondons le transfert sur les clauses contractuelles types de l’UE (art. 46, par. 2, point c) du RGPD). Plus d’informations : iproyal.com/privacy.
  • Contrôles de qualité et de disponibilité : pour surveiller notre service, nous effectuons des récupérations de test automatisées et n’enregistrons que des mesures (réussite, temps de réponse, proportion de champs renseignés), aucun contenu. Nous supprimons ces mesures au bout de 90 jours.
  • Vos droits : si un enregistrement récupéré via notre API vous concerne, vous pouvez vous adresser à nous ; nous transmettons votre demande au client responsable, dans la mesure où nous pouvons l’identifier, et supprimons les données que nous détenons.

7. Envoi d’e-mails et traitement des paiements

Resend (envoi d’e-mails)

Prestataire : Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA

Nous envoyons via Resend les liens de connexion, les alertes de quota, les notifications de jobs, les confirmations de résiliation et les messages du formulaire de contact. Sont traités votre adresse e-mail, le contenu du message ainsi que des données techniques de distribution. L’envoi s’effectue via des centres de données situés dans l’UE (Irlande).

Base juridique : art. 6, par. 1, point b) du RGPD. Transfert vers des pays tiers : les accès depuis les États-Unis sont couverts par les clauses contractuelles types de l’UE ; Resend est sous-traitant. Plus d’informations : resend.com/legal/privacy-policy.

Lemon Squeezy (revendeur, traitement des paiements)

Prestataire : Lemon Squeezy, LLC, 222 South Main Street, Suite 500, Salt Lake City, UT 84101, USA

Les offres payantes sont vendues par Lemon Squeezy en qualité de revendeur (merchant of record), en son nom propre : Lemon Squeezy gère la commande et le paiement, calcule et reverse la TVA et émet les factures. Lorsque vous souscrivez une offre, vous êtes redirigé vers une page de commande de Lemon Squeezy. Lemon Squeezy traite alors sous sa propre responsabilité votre nom, votre adresse e-mail, votre adresse de facturation, le cas échéant votre numéro de TVA intracommunautaire, vos données de paiement (par exemple les données de carte), l’adresse IP ainsi que les données de transaction. Nous transmettons à Lemon Squeezy votre adresse e-mail, votre nom, l’identifiant de votre compte, l’offre choisie et votre confirmation de votre qualité de professionnel. Nous recevons de Lemon Squeezy un identifiant client, le statut de votre abonnement et les montants facturés, mais aucune donnée de paiement.

Base juridique : art. 6, par. 1, point b) du RGPD (exécution du contrat) et art. 6, par. 1, point c) du RGPD (obligations légales de conservation). Lemon Squeezy est lui-même responsable du traitement effectué dans le cadre de l’achat et du paiement ; sa politique de confidentialité s’applique.

Transfert vers des pays tiers : Lemon Squeezy a son siège aux États-Unis. Le transfert est effectué pour l’exécution du contrat que vous concluez avec Lemon Squeezy (art. 49, par. 1, point b) du RGPD). Plus d’informations : lemonsqueezy.com/privacy.

Durée de conservation : nous conservons les données de paiement et de facturation reçues de Lemon Squeezy conformément aux délais légaux (§ 147 AO, § 257 HGB, jusqu’à dix ans).

Traitement des données clients et contractuelles

Nous ne traitons les données clients et contractuelles que dans la mesure où elles sont nécessaires à l’établissement, à l’exécution, à la modification et à la facturation du contrat (art. 6, par. 1, point b) du RGPD). Après la fin du contrat, nous les supprimons dès qu’aucun délai légal de conservation ne s’applique plus. Elles ne sont transmises à des tiers que dans la mesure où cela est nécessaire à l’exécution du contrat, par exemple au prestataire de paiement. Aucune transmission n’a lieu à des fins publicitaires.

8. Administration interne et sécurité

Les accès des administrateurs aux comptes clients, par exemple les changements d’offre, sont consignés dans un journal d’audit avec l’heure, l’action et la cible, afin de pouvoir retracer les modifications. Nous supprimons les entrées du journal au bout de 24 mois. Pour éviter le traitement répété d’événements de paiement, nous conservons pendant 90 jours une somme de contrôle des événements reçus de Lemon Squeezy. La base juridique est dans chaque cas l’art. 6, par. 1, point f) du RGPD.

Nous journalisons les opérations de votre compte pertinentes pour la sécurité avec l’heure, le type d’opération et, le cas échéant, votre adresse IP : inscription, connexions et tentatives de connexion échouées, modifications du mot de passe, création et révocation de clés API, jobs de datasets, connexions avec des applications (OAuth) ainsi que les événements d’abonnement et de paiement provenant de Lemon Squeezy. La finalité est d’élucider les abus et les accès non autorisés et d’assurer la traçabilité en cas de questions. Nous supprimons les entrées au bout de 12 mois. Nous comptabilisons par jour, par motif et par plateforme les appels d’API refusés en raison des limites de quota ou de coûts ; nous supprimons ces totaux au bout de 13 mois. La base juridique est l’art. 6, par. 1, point f) du RGPD. Nous conservons les factures payées (montant, date, identifiant chez Lemon Squeezy) conformément aux délais légaux (§ 147 AO, art. 6, par. 1, point c) du RGPD).

9. Ce que nous ne faisons pas

  • Aucun service d’analyse comme Google Analytics, aucun profil d’utilisateur, aucune carte de chaleur (heatmap) ni aucun enregistrement de session ; la mesure d’audience se limite à Vercel Web Analytics, sans cookies (section 4).
  • Aucun réseau publicitaire, aucun reciblage (retargeting), aucune transmission de données clients à des plateformes publicitaires.
  • Aucun plugin de réseaux sociaux, aucun contenu tiers intégré, aucune police de caractères externe.
  • Aucun service CAPTCHA tiers.
  • Aucune vente de données à caractère personnel.

Si nous devions utiliser de tels services à l’avenir, nous recueillerions au préalable votre consentement lorsque cela est nécessaire et adapterions la présente politique de confidentialité.

10. Modifications de la présente politique de confidentialité

Nous adaptons la présente politique de confidentialité lorsque nos services ou la situation juridique évoluent. La version publiée ici au moment considéré s’applique. Nous informons les clients inscrits par e-mail des modifications substantielles concernant les contrats clients existants.