Politique de confidentialité
Dernière mise à jour : 25 septembre 2026
Projet de texte
Ce document est un projet préparé pour Reviewelis. Il doit être complété et validé (idéalement par un juriste) avant l'ouverture publique du service.
Cette politique explique quelles données personnelles Reviewelis traite, pourquoi, combien de temps, avec qui, et comment exercer vos droits (règlement (UE) 2016/679, « RGPD », et loi Informatique et Libertés).
1. Deux rôles distincts
- Responsable de traitement pour les données des utilisateurs du service (comptes, abonnement, sécurité) : Devintech.
- Sous-traitant pour les avis clients importés par nos clients (les établissements) : c'est le client qui en est responsable ; nous les traitons uniquement sur ses instructions, selon l'accord de sous-traitance.
2. Données des utilisateurs
- Compte : nom, adresse e-mail, mot de passe (stocké uniquement sous forme d'empreinte bcrypt), rôle et établissements attribués. Base légale : exécution du contrat.
- Abonnement : offre, statut, identifiants du prestataire de paiement. Les données de carte bancaire ne transitent jamais par nos serveurs (Stripe). Base légale : contrat et obligations comptables.
- Sécurité et traçabilité : sessions, adresse IP et navigateur, journal d'audit des actions sensibles. Base légale : intérêt légitime (sécurité du service, preuve).
- E-mails de service : invitations, réinitialisation du mot de passe, alertes, brief hebdomadaire (désactivable en un clic). Base légale : contrat.
3. Avis clients (traités pour le compte de nos clients)
Note, texte, date, établissement, plateforme d'origine et, le cas échéant, réponse publique. Le nom de l'auteur est réduit dès l'import au prénom et à l'initiale du nom. Ces données servent exclusivement à produire les analyses du client (thèmes, problèmes récurrents, plans d'action) ; elles ne sont ni revendues, ni utilisées pour entraîner des modèles d'IA.
Connexion Google Business Profile
Si le client connecte son compte Google, Reviewelis accède, avec son autorisation explicite (OAuth, droit « gérer vos fiches d'établissement »), à : l'adresse e-mail du compte Google (pour l'afficher), la liste des établissements qu'il gère, et les avis publiés sur ces établissements avec leurs réponses. Reviewelis lit uniquement : il ne publie, ne répond et ne modifie rien sur Google. Le jeton d'accès est conservé chiffré jusqu'à la déconnexion, possible à tout moment depuis Sources › Google (l'accès est alors révoqué chez Google) ou depuis les paramètres du compte Google.
L'utilisation et le transfert à toute autre application des informations reçues des API Google respectent les Règles relatives aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée (Limited Use). Ces données servent uniquement aux analyses du client ; elles ne sont ni revendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner des modèles d'intelligence artificielle.
4. Destinataires et sous-traitants
- Hébergement et base de données : OVH SAS (Union européenne).
- Paiement : Stripe Payments Europe Ltd. (Irlande).
- Envoi des e-mails : Brevo (Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, France.
- Analyse des textes : réalisée sur nos serveurs, sans prestataire d'intelligence artificielle externe.
5. Durées de conservation
- Compte et données de l'organisation : pendant la durée du contrat. Suppression immédiate et définitive sur demande du propriétaire depuis Paramètres › Données et confidentialité ; les sauvegardes qui la contiennent encore sont écrasées sous 14 jours.
- Fichiers importés : effacés dès la confirmation de l'import (seules les données normalisées sont conservées).
- Exports préparés : 7 jours. Liens d'invitation : 7 jours. Liens de réinitialisation : 1 heure. Sessions : 14 jours.
- Pièces comptables (factures) : 10 ans (obligation légale), chez notre prestataire de paiement.
- Journaux techniques du serveur : 30 jours au plus.
6. Sécurité
Chiffrement des échanges (HTTPS), mots de passe hachés, jetons à usage unique stockés sous forme d'empreinte, isolation stricte des données entre clients, droits par rôle et par établissement, journal d'audit non modifiable, sauvegardes quotidiennes vérifiées.
7. Cookies
Reviewelis n'utilise que des cookies strictement nécessaires : le cookie de session (connexion), un cookie éphémère de message d'information et, lors de la connexion d'un compte Google, un cookie de sécurité valable 10 minutes. Aucun cookie publicitaire ni de mesure d'audience : aucun consentement n'est donc requis.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Le propriétaire d'une organisation peut exporter toutes ses données et la supprimer en libre-service ; chaque utilisateur peut supprimer son compte. Pour toute autre demande : contact@reviewelis.com. Vous pouvez aussi saisir la CNIL (www.cnil.fr).
Si vous êtes l'auteur d'un avis analysé par l'un de nos clients, adressez-vous en priorité à l'établissement concerné, responsable de ce traitement ; nous l'assisterons pour répondre à votre demande.