Politique de confidentialité
Version publiée : 18/07/2026
1. Responsable de traitement
La plateforme ProspectSMS est éditée par [RAISON SOCIALE À RENSEIGNER] (SIREN [SIREN À RENSEIGNER]), [ADRESSE DU SIÈGE À RENSEIGNER]. Pour toute question relative aux données personnelles : [EMAIL DONNÉES PERSONNELLES À RENSEIGNER].
Deux situations doivent être distinguées :
- Données des clients de la Plateforme (comptes, facturation, campagnes) : l'Éditeur est responsable de traitement.
- Fichiers clients importés par un client pour ses propres campagnes : le client est responsable de traitement et l'Éditeur agit comme sous-traitant (article 28 RGPD).
2. Données collectées et finalités
| Catégorie de données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Compte : identité, e-mail, téléphone, entreprise (SIREN/SIRET), mot de passe (haché) | Création et gestion du compte, sécurité des accès | Exécution du contrat | Durée du compte + 5 ans (prescription) |
| Facturation : adresse, moyens de paiement (via Stripe), factures | Facturation, comptabilité | Obligation légale | 10 ans (obligations comptables) |
| Campagnes : messages, ciblages, statistiques d'envoi et de remise | Fourniture du service, modération, statistiques | Exécution du contrat | Durée du compte + 1 an |
| Base de prospection opt'in (numéros mobiles, centres d'intérêt, commune) | Location de données pour campagnes de prospection | Consentement des personnes concernées | Jusqu'au retrait du consentement |
| Fichiers clients importés (numéros mobiles, prénom/nom éventuels) | Envoi des campagnes du client vers ses propres contacts | Déterminée par le client (responsable de traitement) | Fichier chiffré purgé après l’envoi de la campagne, ou plus tôt sur demande du client |
| Liste d'opposition STOP SMS | Respect du droit d'opposition des destinataires | Obligation légale | Conservée aussi longtemps que nécessaire pour faire respecter l’opposition ; durée réévaluée selon la politique interne validée |
| Journaux techniques (adresse IP, horodatages, traces applicatives) | Sécurité, prévention de la fraude, rate-limiting | Intérêt légitime | Rate limits : 1 jour ; logs fichiers : 30 jours ; journaux API, messages entrants, e-mails terminés et générations IA : 90 jours ; journal d’audit et clics avec IP pseudonymisée : 395 jours. Ces durées techniques sont réévaluées dans la matrice de conservation validée. |
3. Destinataires et sous-traitants
Les données ne sont ni vendues ni louées à des tiers en dehors des finalités décrites ci-dessus. Selon les fonctions activées, elles peuvent être traitées par les catégories de prestataires suivantes :
- MTarget — acheminement des SMS ;
- Spot-Hit — acheminement des RCS et du SMS de repli ;
- Stripe — paiements et abonnements ;
- Hébergement de la base de données — [HÉBERGEUR — à compléter avant mise en production] (serveur dédié, données hébergées dans l’UE) ;
- DeepSeek — génération de variantes de texte lorsque l’assistant IA est utilisé ;
- le prestataire SMTP et l’hébergeur déclarés par l’Éditeur — e-mails transactionnels et hébergement applicatif.
La liste contractuelle à jour, les lieux de traitement et les garanties de transfert applicables sont tenus dans le registre des sous-traitants de l’Éditeur.
4. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données qui vous concernent, ainsi que du droit de définir des directives post-mortem.
- Pour les exercer : [EMAIL DONNÉES PERSONNELLES À RENSEIGNER] ;
- Destinataires de SMS : répondez « STOP » pour ne plus recevoir de messages d'un expéditeur, sans frais autres que ceux de votre opérateur ;
- Vous pouvez à tout moment introduire une réclamation auprès de la CNIL (cnil.fr) et vous inscrire sur la liste d'opposition au démarchage Bloctel.
5. Sécurité
- Mots de passe hachés avec l'algorithme Argon2id (jamais stockés en clair) ;
- Chiffrement TLS de toutes les communications, connexions base de données chiffrées ;
- Verrouillage temporaire des comptes après échecs de connexion répétés, protection CSRF, limitation de débit ;
- Accès aux données limité aux personnels habilités, journalisation des actions sensibles.
6. Cookies
La Plateforme n'utilise aucun cookie publicitaire ni traceur tiers. Seul un cookie de session strictement nécessaire (prospectsms_session, httponly, sécurisé) est déposé pour maintenir votre connexion ; il est exempté de consentement au sens des lignes directrices de la CNIL et expire à la fermeture du navigateur.
7. Transferts hors Union européenne
Les lieux de traitement et les éventuels transferts hors de l’Union européenne doivent être vérifiés dans le registre des sous-traitants avant l’activation de chaque prestataire. Lorsqu’un transfert est nécessaire, l’Éditeur applique le mécanisme de transfert et les mesures complémentaires documentés dans ce registre.
8. Évolution de la présente politique
Cette politique peut être mise à jour pour refléter les évolutions du service ou de la réglementation. La date de dernière mise à jour figure en haut de page ; toute modification substantielle est notifiée aux clients.