Politique de confidentialité

Cette Politique de Confidentialité décrit comment REVIEWFLOWZ SAS, une société par actions simplifiée française enregistrée sous le SIREN 928798891, dont le siège social est situé à 870 chemin du vallon des mourgues, 13090 Aix-en-Provence, France (« Reviewflowz », « nous », « on », ou « notre »), collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre plateforme et nos services.

Reviewflowz est le responsable du traitement pour les données personnelles décrites dans cette Politique de Confidentialité. Pour les données que nous traitons en tant que prestataire de nos clients (les Données Client), nous agissons comme sous-traitant. Voir la Section 7 ci-dessous.

Pour toute question concernant cette Politique de Confidentialité ou pour exercer vos droits, contactez-nous à l'adresse hello@reviewflowz.com.

1. Données que nous collectons

1.1 Données de compte

Lorsque vous créez un compte, nous collectons :

  • Votre nom et votre adresse e-mail
  • Le nom de votre entreprise
  • Votre mot de passe (stocké sous forme hachée)
  • Vos informations de facturation, traitées par Stripe (nous ne conservons pas les données complètes de votre carte)

Si vous vous inscrivez ou vous connectez via un prestataire tiers (Slack, Google), nous recevons votre nom, votre adresse e-mail et votre photo de profil auprès de ce prestataire.

1.2 Données d'utilisation du service

Nous collectons automatiquement des données sur la façon dont vous et vos utilisateurs utilisez la plateforme, notamment :

  • Les enregistrements de session utilisateur (y compris les clics, le défilement, la navigation entre pages et les interactions avec les formulaires)
  • L'utilisation des différentes fonctionnalités
  • Le comportement de navigation
  • Les indicateurs de performance de la plateforme
  • Les adresses IP, le type de navigateur, le type d'appareil, le système d'exploitation
  • Les URL de provenance et les pages visitées

Les Données d'utilisation du service peuvent inclure des informations identifiables comme votre nom, votre adresse e-mail et les informations de votre compte. Nous utilisons ces données pour surveiller, améliorer et optimiser les Services, diagnostiquer les problèmes et orienter le développement de nos produits. Les Données d'utilisation du service sont collectées via PostHog (hébergé dans l'UE).

1.3 Données Client

Lorsque vous utilisez Reviewflowz, vous et vos utilisateurs pouvez importer ou configurer des données, notamment :

  • Les informations sur vos établissements et les identifiants de vos plateformes d'avis
  • Les modèles de réponse aux avis et les paramètres de configuration de l'IA
  • Les coordonnées des destinataires de demandes d'avis (adresses e-mail, numéros de téléphone, noms)

Nous traitons les Données Client uniquement en votre nom, en tant que sous-traitant. Consultez la Section 7 pour plus de détails.

1.4 Données d'avis tierces

En votre nom, les Services collectent les avis, notes, commentaires, noms des évaluateurs, informations de profil et métadonnées associées provenant de plateformes tierces (Google, Trustpilot, App Store d'Apple, Google Play Store, entre autres). Ces données peuvent inclure des données personnelles d'évaluateurs tiers (noms, photos de profil, contenu des avis). Nous traitons ces données en tant que sous-traitant, en votre nom et selon vos instructions.

1.5 Données de support

Lorsque vous nous contactez via Intercom ou par e-mail, nous collectons le contenu de vos messages, votre adresse e-mail et toutes les pièces jointes que vous nous fournissez.

1.6 Cookies et technologies de suivi

Consultez la Section 5 ci-dessous pour notre politique complète en matière de cookies.

2. Comment nous utilisons vos données

Nous utilisons vos données personnelles pour les finalités suivantes, avec le fondement juridique correspondant au RGPD :

Exécution d'un contrat (Article 6, paragraphe 1, point b du RGPD)

  • Fournir et maintenir les Services
  • Gérer votre compte et l'authentification
  • Traiter les paiements et la facturation
  • Envoyer des communications transactionnelles (confirmations de compte, factures, notifications de service)
  • Permettre l'export des Données Client après la résiliation

Intérêt légitime (Article 6, paragraphe 1, point f du RGPD)

  • Surveiller et améliorer les Services grâce aux enregistrements de session et aux analyses d'utilisation
  • Diagnostiquer les problèmes et assurer la stabilité de la plateforme
  • Orienter le développement des produits en fonction de l'usage des fonctionnalités
  • Détecter et prévenir la fraude, les abus et les incidents de sécurité
  • Vous informer des mises à jour de produits, des nouvelles fonctionnalités et des changements de service liés à votre abonnement
  • Utiliser le nom et le logo de votre entreprise dans nos supports marketing (vous pouvez vous y opposer à tout moment)
  • Placer des cookies d'analyse et de publicité pour améliorer les Services et mesurer l'efficacité des campagnes publicitaires

Obligation légale (Article 6, paragraphe 1, point c du RGPD)

  • Respecter les obligations fiscales, comptables et réglementaires applicables
  • Répondre aux demandes légales des autorités publiques

Consentement (Article 6, paragraphe 1, point a du RGPD)

  • Vous envoyer des communications marketing non liées à votre abonnement actuel (le cas échéant)

Vous pouvez retirer votre consentement à tout moment, sans affecter la légalité du traitement effectué avant ce retrait.

3. Comment nous partageons vos données

Nous ne vendons pas vos données personnelles. Nous partageons les données personnelles uniquement dans les circonstances suivantes :

  • Avec nos sous-traitants, listés à la Section 4, pour fournir et faire fonctionner les Services.
  • Avec les prestataires de paiement (Stripe), pour traiter vos paiements. Nous ne conservons pas les données complètes de votre carte de paiement.
  • Avec les prestataires de services d'IA, lorsque vous utilisez des fonctionnalités alimentées par l'IA. Les données d'avis et vos paramètres de configuration sont transmis à des prestataires d'IA tiers pour y être traités. Aucune donnée personnelle de compte (votre nom, e-mail, facturation) n'est partagée avec ces prestataires.
  • En cas de transfert commercial (fusion, acquisition ou vente d'actifs), vos données peuvent être transférées à l'entité acquéreuse. Nous vous préviendrons avant que vos données ne soient soumises à une politique de confidentialité différente.
  • Pour respecter la loi, lorsque nous devons divulguer des données en vertu de la loi, d'une réglementation, d'une décision de justice ou d'une demande légale d'une autorité publique.
  • Pour protéger nos droits, lorsque c'est nécessaire pour faire respecter nos Conditions d'utilisation, protéger nos biens ou garantir la sécurité de nos utilisateurs ou du public.

4. Sous-traitants

Nous faisons appel aux sous-traitants suivants pour fournir les Services. Tous ceux qui traitent des données personnelles sont basés dans l'UE ou traitent les données au sein de l'UE :

  • Heroku Shield (Salesforce) : hébergement de l'application et de la base de données. UE (Dublin).
  • PostHog : analyse, enregistrements de session. UE.
  • Brevo : e-mail transactionnel (notifications de compte). UE.
  • SendGrid (Twilio) : e-mail transactionnel (demandes d'avis en votre nom). UE.
  • Stripe : traitement des paiements. UE, avec duplication des données aux États-Unis selon les Clauses contractuelles types (CCT).
  • Intercom : support client et centre d'aide. UE/États-Unis (adresse e-mail de l'utilisateur uniquement ; voir note ci-dessous).
  • OpenAI (OpenAI Ireland Ltd) : génération de réponses aux avis par IA et analyse sémantique des avis. États-Unis (données traitées dans le cadre d'un DPA avec CCT ; les données transmises via l'API sont conservées 30 jours maximum).
  • Anthropic : génération de réponses aux avis par IA et analyse sémantique des avis. États-Unis (données traitées dans le cadre d'un DPA avec CCT).

Note sur Intercom : Intercom traite les adresses e-mail des utilisateurs à des fins de support intégré à l'application. Intercom peut transférer des données aux États-Unis selon les Clauses contractuelles types (CCT). Aucune autre donnée personnelle n'est partagée avec Intercom.

Note sur les prestataires d'IA : Lorsque vous utilisez des fonctionnalités alimentées par l'IA, les données d'avis et vos paramètres de configuration sont transmis à des prestataires d'IA tiers pour y être traités. Ces prestataires traitent les données en tant que sous-traitants, selon nos instructions. Leur traitement se limite à la génération du résultat demandé : ils ne conservent pas vos données pour leurs propres besoins.

Nous pouvons faire évoluer cette liste. Nous vous informerons de tout changement important concernant nos sous-traitants par e-mail ou via un avis dans les Services.

5. Cookies et technologies de suivi

Nous utilisons des cookies et des technologies similaires sur notre site web et notre plateforme.

Cookies strictement nécessaires

Ces cookies sont essentiels au fonctionnement de la plateforme. Ils gèrent l'authentification, la gestion de session et la sécurité. Ils sont toujours actifs.

Cookies d'analyse

Nous utilisons PostHog (hébergé dans l'UE) pour l'analyse et l'enregistrement des sessions utilisateur. Ces cookies nous aident à comprendre comment les utilisateurs utilisent la plateforme, à diagnostiquer les problèmes et à améliorer les Services.

Cookies publicitaires

Nous utilisons des cookies de Google Ads et LinkedIn Ads pour mesurer l'efficacité de nos campagnes publicitaires et afficher des publicités pertinentes auprès des visiteurs sur d'autres plateformes.

Cookies de support

Intercom place des cookies pour assurer les fonctionnalités de messagerie et de support intégrées à la plateforme.

Pour en savoir plus sur les cookies, et sur la façon de les gérer ou de les supprimer dans votre navigateur, rendez-vous sur www.allaboutcookies.org.

6. Conservation des données

Nous conservons vos données pendant les durées suivantes :

  • Données de compte (nom, e-mail, entreprise) : conservées pendant toute la durée de votre compte. Après la fin de l'abonnement, le compte reste actif en essai gratuit. Les données sont supprimées dans les 30 jours suivant une demande de suppression.
  • Données Client (fiches d'établissement, configurations, données d'avis) : conservées pendant toute la durée de votre compte. Disponibles à l'export pendant 30 jours après la suppression du compte, puis supprimées définitivement.
  • Enregistrements de session (PostHog) : 90 jours.
  • Journaux d'e-mail transactionnel (Brevo, SendGrid) : conservés indéfiniment pour suivre la livraison et résoudre les problèmes.
  • Conversations de support (Intercom) : conservées indéfiniment, sauf demande de suppression.
  • Données de facturation (Stripe) : conservées selon les exigences légales fiscales et comptables applicables (10 ans minimum en droit français).
  • Journaux de serveur : conservés par Heroku conformément à ses propres règles de conservation des données.

Vous pouvez demander la suppression de votre compte et de vos données personnelles à tout moment en nous contactant à l'adresse hello@reviewflowz.com. Nous traiterons votre demande dans les 30 jours. Certaines données peuvent être conservées si la loi l'exige.

7. Traitement en tant que prestataire de nos clients (rôle de sous-traitant)

Lorsque vous utilisez Reviewflowz, vous pouvez nous donner instruction de traiter des données personnelles en votre nom : par exemple, les noms et informations de profil des évaluateurs dans les Données d'avis tierces, ou les adresses e-mail et numéros de téléphone des destinataires de demandes d'avis. Dans ce contexte :

  • Vous êtes le responsable du traitement. Il vous appartient de vous assurer que vous disposez d'un fondement juridique pour traiter les données que vous nous fournissez ou que vous nous demandez de collecter.
  • Nous sommes le sous-traitant : nous traitons ces données uniquement selon vos instructions et pour fournir les Services.

Nos activités de traitement en tant que sous-traitant sont régies par notre Accord de traitement des données (DPA), disponible sur demande. Les clients Enterprise ayant signé un Accord de services SaaS disposent d'un DPA joint en annexe de cet accord.

Si vous envoyez des demandes d'avis via les Services (par e-mail, SMS ou WhatsApp), il vous appartient de vous assurer que vous disposez du consentement approprié ou d'un autre fondement juridique pour contacter ces personnes. Nous traitons leurs coordonnées uniquement pour envoyer la demande d'avis en votre nom, et ne les utilisons à aucune autre fin.

8. Transferts internationaux de données

Vos données personnelles sont stockées et traitées au sein de l'Union européenne. Notre infrastructure principale est hébergée dans l'UE (Dublin).

En principe, nous ne transférons pas les données personnelles hors de l'UE. Lorsqu'un sous-traitant peut traiter des données hors de l'UE (voir Section 4), nous mettons en place des garanties appropriées, notamment les Clauses contractuelles types (CCT) approuvées par la Commission européenne.

9. Sécurité des données

Nous mettons en place des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles, notamment :

  • Le chiffrement des données en transit (TLS) et au repos
  • Des contrôles d'accès basés sur les rôles et une authentification sécurisée
  • Une surveillance régulière de la sécurité et des procédures de réponse aux incidents
  • Le stockage des mots de passe sous forme hachée

Aucune méthode de transmission sur Internet ou de stockage électronique n'est sécurisée à 100 %. Nous prenons des mesures commercialement raisonnables pour protéger vos données, mais nous ne pouvons pas garantir une sécurité absolue. Si vous constatez un problème de sécurité, merci de nous le signaler immédiatement à l'adresse hello@reviewflowz.com.

10. Vos droits en vertu du RGPD

Si vous résidez dans l'Espace économique européen (EEE), vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès : vous pouvez demander une copie des données personnelles que nous détenons à votre sujet.
  • Droit de rectification : vous pouvez nous demander de corriger des données personnelles inexactes ou incomplètes.
  • Droit à l'effacement : vous pouvez nous demander de supprimer vos données personnelles, sous réserve des obligations légales de conservation.
  • Droit à la limitation du traitement : vous pouvez nous demander de limiter le traitement de vos données personnelles dans certaines circonstances.
  • Droit à la portabilité des données : vous pouvez demander vos données personnelles dans un format structuré, couramment utilisé et lisible par machine.
  • Droit d'opposition : vous pouvez vous opposer au traitement fondé sur l'intérêt légitime, notamment à des fins de prospection commerciale.
  • Droit de retirer votre consentement : lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment.

Pour exercer l'un de ces droits, contactez-nous à l'adresse hello@reviewflowz.com. Nous vous répondrons dans les 30 jours. Si nous avons besoin de plus de temps (jusqu'à 60 jours supplémentaires pour les demandes complexes), nous vous en informerons dans le délai initial de 30 jours.

Si notre réponse ne vous satisfait pas, vous avez le droit de déposer une plainte auprès de l'autorité de protection des données de votre pays.

11. Prise de décision automatisée

Nous n'avons pas recours à des décisions automatisées ou à du profilage produisant des effets juridiques ou des effets significatifs similaires sur les personnes concernées (au sens de l'article 22 du RGPD). Nos fonctionnalités alimentées par l'IA peuvent générer et publier automatiquement des réponses aux avis, en fonction des règles configurées par le client. Cette automatisation ne constitue pas une prise de décision automatisée au sens du RGPD, car elle ne produit pas d'effets juridiques ni d'effets significatifs similaires sur les personnes concernées.

12. Confidentialité des enfants

Les Services sont destinés à un usage professionnel et ne s'adressent pas aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de personnes de moins de 18 ans. Si nous découvrons que nous avons collecté des données personnelles d'un mineur, nous prendrons les mesures nécessaires pour les supprimer rapidement. Si vous pensez qu'un mineur nous a fourni des données personnelles, contactez-nous à l'adresse hello@reviewflowz.com.

13. Modifications de cette Politique de Confidentialité

Nous pouvons mettre à jour cette Politique de Confidentialité. Nous vous informerons de tout changement important en mettant à jour la date « Dernière mise à jour » en haut de cette page, et, le cas échéant, par e-mail ou via un avis visible dans les Services. Si vous continuez à utiliser les Services après ces changements, cela vaut acceptation de la Politique de Confidentialité révisée.

14. Contact

Pour toute question sur cette Politique de Confidentialité, pour exercer vos droits sur vos données, ou pour toute autre question de confidentialité, contactez-nous à l'adresse suivante :

REVIEWFLOWZ SAS

870 chemin du vallon des mourgues, 13090 Aix-en-Provence, France

E-mail : hello@reviewflowz.com

Nous n'avons pas de délégué à la protection des données, car nous ne sommes pas tenus d'en nommer un en vertu de l'article 37 du RGPD (nous employons moins de 250 personnes et ne procédons ni à un traitement à grande échelle de catégories particulières de données, ni à une surveillance systématique des personnes). Toutes les demandes liées à la confidentialité sont traitées directement par la direction de l'entreprise.