Politique de confidentialité
English →Dernière mise à jour : 2026-04-10
1. Qui sommes-nous
sen-ai.fr (« nous », « le Service ») est exploité par l'entité identifiée sur notre page Mentions légales. Nous sommes le responsable de traitement des données à caractère personnel décrites ci-dessous. Le Service est une plateforme SaaS qui mesure et restitue la manière dont les modèles d'IA générative (ChatGPT, Gemini, etc.) citent les marques sur un domaine donné.
Pour toute question relative à la protection des données, contactez : [email protected].
2. Les données que nous collectons
Données de compte
- Adresse email, nom (fournis à l'inscription ou via la connexion Google)
- Mot de passe haché (bcrypt) en cas d'inscription par email / mot de passe
- Identifiant de compte Google en cas de connexion via Google OAuth
- Date et heure de création du compte
Données d'espace de travail (« clients »)
Vous pouvez créer un ou plusieurs espaces de travail (« clients ») pour organiser vos scans. Pour chaque espace de travail, nous conservons : le nom de l'espace de travail, l'identifiant de marque, votre rôle (propriétaire / éditeur / lecteur) et les liens vers les autres utilisateurs que vous avez invités.
Données de scan
Lorsque vous créez un scan, nous conservons le domaine cible, les mots-clés SEO extraits de HaloScan pour ce domaine, les thématiques et personas générés par Claude, les questions envoyées aux fournisseurs de LLM, les réponses brutes renvoyées par ces fournisseurs, les citations et mentions de marque extraites, ainsi que les opportunités ou suggestions de contenu issues de l'analyse.
Données de facturation
Les paiements sont traités par Stripe. Nous ne voyons ni ne conservons jamais vos données de carte bancaire. Nous conservons : un identifiant client Stripe, un historique des transactions (registre de crédits : quels packs vous avez achetés, quand, pour quel montant) et un identifiant de session Stripe Checkout par achat (utilisé à des fins d'idempotence).
Données techniques
Les journaux serveur contiennent l'adresse IP de vos requêtes, le point d'entrée appelé, le statut HTTP et un horodatage. Ces journaux sont conservés au maximum 30 jours à des fins de débogage et d'investigation de sécurité, puis font l'objet d'une rotation.
3. Finalités du traitement
- Fournir le Service : exécuter les scans pour votre compte, stocker les résultats, afficher les tableaux de bord.
- Vous authentifier : vérifier votre mot de passe ou votre identité Google, émettre les jetons de session.
- Vous facturer : traiter les achats de packs de crédits via Stripe, tenir votre registre de crédits.
- Exploiter la plateforme : débogage, supervision de sécurité, prévention des abus.
- Respecter nos obligations légales : fiscalité, comptabilité, réquisitions légales des autorités.
Nous ne vendons pas vos données. Nous ne les partageons pas avec des annonceurs. Nous ne les utilisons pas pour entraîner des modèles d'IA.
4. Base légale (RGPD art. 6)
- Exécution d'un contrat (art. 6.1.b) - lorsque vous vous inscrivez et utilisez le Service.
- Intérêt légitime (art. 6.1.f) - journaux serveur à des fins de sécurité et de débogage.
- Obligation légale (art. 6.1.c) - pièces de facturation à des fins de conformité fiscale.
5. Sous-traitants
Pour fournir le Service, nous transmettons des données aux prestataires suivants. Chacun est lié par un accord de traitement des données (DPA) et ne traite les données que sur nos instructions.
| Sous-traitant | Finalité | Données transmises | Localisation |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement (base de données, serveurs applicatifs) | Toutes les données au repos | Helsinki, Finlande (UE) |
| Stripe Payments Europe | Traitement des paiements | Email, nom, données de paiement | Irlande (UE) |
| OpenAI, L.L.C. | Exécution des scans LLM (modèles GPT) | Questions de scan uniquement - aucune donnée de compte | États-Unis (DPA + CCT) |
| Anthropic, PBC | Classification thématiques / personas / marques (Claude) | Contenu de scan uniquement - aucune donnée de compte | États-Unis (DPA + CCT) |
| Google LLC | Scans LLM Gemini + connexion Google | Questions de scan / identité OAuth | États-Unis (DPA + CCT) |
| HaloScan SAS | Données de mots-clés SEO pour le domaine scanné | Nom de domaine uniquement | France (UE) |
Nous vous informerons à l'avance si nous ajoutons de nouveaux sous-traitants ayant une incidence significative sur vos données.
6. Durées de conservation
- Données de compte : conservées jusqu'à la suppression de votre compte.
- Données de scan : conservées jusqu'à la suppression du scan ou de votre compte.
- Pièces de facturation : conservées 10 ans (droit fiscal français).
- Journaux serveur : rotation tous les 30 jours.
7. Vos droits (RGPD art. 15 à 22)
Vous pouvez exercer à tout moment les droits suivants :
- Droit d'accès (art. 15) et droit à la portabilité (art. 20) :
téléchargez un export JSON complet de toutes vos données via le point d'entrée
GET /api/auth/me/export, ou depuis les paramètres de votre compte. - Droit à l'effacement (art. 17) : supprimez votre compte et toutes les
données associées via
DELETE /api/auth/me, ou depuis les paramètres de votre compte. Les espaces de travail dont vous êtes l'unique propriétaire sont effacés avec l'ensemble de leurs scans, marques et historique de crédits. - Droit de rectification (art. 16) : modifiez votre nom, votre email et les autres champs de votre profil depuis vos paramètres.
- Droit d'opposition / de limitation du traitement (art. 18 et 21) : contactez-nous.
- Droit d'introduire une réclamation : auprès de l'autorité française de protection des données, la CNIL.
8. Sécurité
- HTTPS / TLS sur l'ensemble du trafic (certificats Let's Encrypt).
- Mots de passe hachés avec bcrypt (jamais stockés en clair).
- Authentification par cookies HttpOnly + Secure (inaccessibles au JavaScript).
- Contraintes d'unicité au niveau de la base de données pour empêcher une double facturation en cas de nouvelle tentative de paiement.
- Limitation de débit applicative pour atténuer les attaques par force brute et par épuisement de ressources.
- Verrouillage ligne par ligne sur les opérations de crédits pour éviter les accès concurrents.
- Remboursements automatiques en cas d'échec d'un scan, afin que les utilisateurs ne soient jamais facturés pour un travail non délivré.
9. Cookies
Nous utilisons un seul et unique cookie : un jeton de session
(token), déposé en HttpOnly + Secure + SameSite=Lax,
valable 24 heures. Il est strictement nécessaire au maintien de votre connexion. Nous
n'utilisons aucun cookie de tracking, de publicité ou de mesure d'audience.
10. Transferts internationaux
Notre infrastructure (Hetzner, Stripe, HaloScan) est hébergée au sein de l'Union européenne. Certains sous-traitants fournissant des capacités d'IA (OpenAI, Anthropic, Google) traitent les données aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types (Standard Contractual Clauses, CCT) approuvées par la Commission européenne et par l'accord de traitement des données (DPA) de chaque prestataire.
11. Mineurs
Le Service n'est pas destiné aux utilisateurs de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des mineurs. Si vous pensez qu'un mineur s'est inscrit, contactez-nous et nous supprimerons le compte.
12. Modifications de la présente politique
Nous sommes susceptibles de mettre à jour cette politique de temps à autre. Les modifications substantielles seront annoncées dans l'application et la date de « dernière mise à jour » en haut de cette page sera actualisée. La poursuite de l'utilisation du Service après une modification vaut acceptation.
13. Langue
La version française de la présente politique, publiée à l'adresse sen-ai.fr/privacy, est la version de référence. Elle prévaut en cas de divergence avec la traduction anglaise.