Politique de confidentialité
Dernière mise à jour : 17 septembre 2026
Responsable du traitement
EXKALIBURE SASU, SIREN 103 116 042. Contact : privacy@automaads.com.
Données collectées
- Données de compte : email, mot de passe haché, nom du workspace.
- Données techniques : logs d'accès, adresse IP, user-agent (rétention 30 jours).
- Données d'intégration : tokens OAuth chiffrés, identifiants de comptes publicitaires.
- Données de paiement : gérées par Stripe ; aucune donnée bancaire n'est stockée par AutomaAds.
Plateformes publicitaires connectées (Meta, Google, LinkedIn, TikTok)
Lorsque vous connectez un compte publicitaire à AutomaAds (notamment Meta / Facebook via Facebook Login for Business, ainsi que Google Ads, LinkedIn et TikTok), nous accédons uniquement aux données des comptes que vous administrez et que vous nous autorisez à lire : informations du compte publicitaire, campagnes et leurs performances. Pour Meta, cela repose sur les permissions ads_read, ads_management, business_management, pages_show_list, pages_manage_ads, pages_read_engagement, leads_retrieval et pages_manage_metadata. pages_show_list nous sert à vous proposer la liste de vos Pages Facebook, afin que vos annonces s'affichent sous la Page de votre choix ; pages_manage_ads à créer ces annonces et leurs formulaires au nom de cette Page ; pages_read_engagement et pages_manage_metadata à abonner la Page à l'avis de nouveaux prospects ; leads_retrieval à lire les coordonnées que vos prospects saisissent dans vos formulaires Meta, pour vous les transmettre. Nous ne publions aucun contenu sur vos Pages en dehors des annonces que vous demandez.
Ces données servent exclusivement à générer vos audits et recommandations, et à créer ou modifier vos campagnes à votre demande explicite au sein d'AutomaAds. Nous ne vendons ni ne partageons ces données. Vous pouvez à tout moment déconnecter un compte ou demander la suppression de vos données via automaads.com/legal/data-deletion ou privacy@automaads.com.
L'utilisation et le transfert par AutomaAds des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'utilisation limitée (Limited Use). Les données obtenues via les API Google servent uniquement à fournir et améliorer les fonctionnalités visibles par l'utilisateur au sein d'AutomaAds ; elles ne sont ni vendues, ni transférées à des tiers, ni utilisées à des fins publicitaires, ni exploitées à d'autres fins.
Finalités
- Fourniture du service (audits, optimisations, dashboards).
- Facturation et gestion contractuelle.
- Sécurité et prévention de la fraude.
- Communication produit (opt-out à tout moment).
Partage, transfert et divulgation des données
Nous ne vendons, n'échangeons ni ne divulguons vos données personnelles (y compris les données utilisateur obtenues via les API Google, Google user data) à des tiers à des fins publicitaires, marketing ou commerciales.
Les seules entités susceptibles de traiter ces données sont nos sous-traitants techniques listés ci-dessous, qui agissent exclusivement pour notre compte, sur nos instructions, et uniquement dans le cadre de la fourniture du service. Nous ne partageons aucune donnée utilisateur Google avec des tiers en dehors de ce cadre. Nous pouvons divulguer des données uniquement lorsque la loi l'exige (réquisition judiciaire, obligation légale ou réglementaire).
Sous-traitants (destinataires des données)
- Supabase (base de données et authentification, UE)
- Vercel (hébergement du site et de l'application, région UE)
- Hetzner (serveur de l'agent d'optimisation, UE)
- Stripe (paiement et facturation)
- Resend (emails transactionnels)
- Brevo (emails de suivi et d'information produit, UE)
- PostHog (mesure d'audience, UE, uniquement avec votre accord)
- Sentry (remontée des erreurs techniques)
- Anthropic et OpenRouter (modèles de langage : rédaction des campagnes et des audits)
- Google Gemini (génération de textes et de visuels)
- Muapi (génération d'images, de vidéos et de voix off)
- Firecrawl et Tavily (lecture de votre site et recherche web publique)
- Slack (alertes internes de l'équipe : inscription, paiement)
- Cal.com (prise de rendez-vous de démonstration, UE)
Les modèles de langage ne reçoivent que les informations nécessaires à la tâche (description de votre activité, données de campagne) et n'utilisent pas vos données pour s'entraîner dans le cadre de nos contrats d'API.
Sécurité et protection des données sensibles
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger les données personnelles et sensibles (tokens OAuth, identifiants de comptes publicitaires, données de campagnes) contre tout accès, divulgation, altération ou destruction non autorisés :
- Chiffrement en transit : toutes les données transitent via HTTPS / TLS 1.2 ou supérieur.
- Chiffrement au repos : les données sensibles et les jetons OAuth (Google, Meta, LinkedIn, TikTok) sont stockés chiffrés (AES-256).
- Contrôle d'accès : l'accès aux données est restreint au personnel autorisé selon le principe du moindre privilège, protégé par authentification et journalisation des accès.
- Isolation par workspace : les données de chaque client sont cloisonnées au niveau applicatif et base de données.
- Sous-traitants conformes : hébergement au sein de l'Union européenne (Supabase, Vercel) auprès de prestataires appliquant leurs propres garanties de sécurité.
- Aucune revente : nous ne vendons ni ne louons de données personnelles ou sensibles à des tiers.
- Notification en cas de violation : en cas d'incident de sécurité affectant des données sensibles, les utilisateurs concernés et les autorités compétentes sont notifiés conformément au RGPD.
Cookies et traceurs
Lors de votre visite, nous déposons uniquement les traceurs nécessaires au fonctionnement du site. Les autres ne sont déposés qu'après votre accord, recueilli par le bandeau affiché à la première visite. Refuser est aussi simple qu'accepter, et votre choix est conservé 6 mois avant de vous être redemandé.
| Traceur | Finalité | Durée | Consentement |
|---|---|---|---|
| sb-* (Supabase) | Maintenir votre session connectée | Durée de la session, 1 an au plus | Non requis (nécessaire) |
| aa_consent | Mémoriser vos choix sur les cookies | 6 mois | Non requis (nécessaire) |
| ph_* (PostHog, UE) | Mesure d'audience : pages vues, parcours, erreurs, enregistrement des sessions avec saisies masquées | 1 an | Oui |
| Vercel Analytics | Statistiques de fréquentation agrégées, sans cookie ni suivi d'une visite à l'autre | Aucun stockage sur votre appareil | Non requis (exempté) |
| Cal.com | Calendrier de prise de rendez-vous, sur les pages qui proposent une démo | Selon Cal.com (hébergé dans l'UE) | Non requis (fonctionnement du service demandé) |
Aucun pixel publicitaire (Meta, Google, LinkedIn, TikTok) n'est chargé sur ce site. Si nous en ajoutons un, il ne se déclenchera qu'avec votre accord à la finalité « Publicité ».
Pour retirer ou modifier votre consentement, utilisez le lien « Gérer les cookies » en bas de chaque page. Le retrait arrête immédiatement la mesure d'audience et efface les identifiants PostHog de votre navigateur. Vous pouvez aussi supprimer les cookies depuis les réglages de votre navigateur.
Les landing pages que nos clients publient avec AutomaAds sont éditées par ces clients : AutomaAds n'y dépose aucun traceur de mesure d'audience.
Droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, de portabilité, d'effacement et d'opposition. Depuis vos paramètres, vous pouvez télécharger une copie de vos données (portabilité) et supprimer votre compte. Pour toute autre demande : privacy@automaads.com. Vous pouvez aussi saisir la CNIL (cnil.fr).
Durée de conservation
Compte actif : durée de l'abonnement. Compte supprimé : 30 jours, puis suppression définitive (sauf obligations légales de conservation comptable).