Informations légales

Politique de confidentialité

Ce document décrit les traitements de données personnelles réellement effectués par Sophia, au sens du règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée. Il ne décrit rien que le service ne fasse pas.

Dernière mise à jour : 10 septembre 2026

1. Deux rôles distincts, et pourquoi la distinction compte

Sophia intervient à deux titres différents, et la même donnée n'obéit pas aux mêmes règles selon le titre concerné.

  • Responsable de traitement pour les données de ses propres utilisateurs : les personnes qui créent un compte, se connectent, configurent leur espace et reçoivent les notifications du service.
  • Sous-traitant pour les données que ses clients font transiter par le service : les contacts, sociétés, opportunités et échanges issus de leur CRM, les informations publiques rassemblées sur un prospect, et la mesure de lecture des pages qu'ils publient. Sophia les traite sur instruction de son client, pour son compte, et ne les utilise pour aucune finalité propre.

Concrètement : si vous êtes le destinataire d'une page produite avec Sophia et que vous voulez savoir ce qui est enregistré sur vous, votre interlocuteur est l'entreprise qui vous a envoyé le lien. Sophia lui apporte l'outil et l'assiste, mais c'est elle qui décide de vous adresser cette page. Nous transmettons toute demande reçue directement au client concerné.

2. Responsable de traitement et contact

RP, Entrepreneur individuel (micro-entrepreneur), 295 chemin de la Jasse, 34980 Montferrier-sur-Lez, France, SIREN 894417765.

Pour toute question relative aux données personnelles, y compris l'exercice de vos droits : remi@getsophia.fr.

Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des trois cas rendant cette désignation obligatoire par l'article 37 du RGPD. L'adresse ci-dessus est le point de contact unique.

3. Ce qui est traité, pourquoi, et sur quelle base

3.1 Site vitrine · getsophia.fr

Cette page et les autres pages de ce site sont des fichiers statiques. Elles ne contiennent aucun script, ne chargent aucune ressource extérieure, ne déposent aucun cookie et n'effectuent aucune mesure d'audience. Consulter ce site ne donne lieu à aucun traitement de données personnelles, hors les journaux techniques décrits en 3.5. Le seul lien sortant mène à un service de prise de rendez-vous, sur lequel vous n'arrivez que si vous cliquez.

3.2 Compte et authentification

DonnéesFinalitéBase légale
Adresse email, nom, société, fonction, site web Créer et tenir le compte, identifier l'utilisateur, personnaliser les pages qu'il produit Exécution du contrat (art. 6.1.b)
Code à six chiffres et lien de connexion à usage unique Authentifier sans mot de passe Exécution du contrat
Identifiant Google, si connexion par Google choisie Authentifier Exécution du contrat
Jetons d'accès aux outils connectés (CRM) Lire les données que l'utilisateur autorise, écrire les notes qu'il demande Exécution du contrat

Les jetons d'accès aux outils tiers sont chiffrés avant stockage. Aucun mot de passe n'est demandé, donc aucun n'est conservé.

3.3 Fonctionnement du service

Pour produire une page, Sophia rassemble, sur instruction de son client : les données de l'opportunité et de la société dans le CRM connecté, les échanges qui y sont rattachés (notes, emails, appels, réunions), et des informations publiques sur l'entreprise visée et son secteur. Ces éléments peuvent contenir des données personnelles : nom, fonction, propos tenus lors d'un échange.

Sophia agit ici en sous-traitant. La base légale du traitement est celle retenue par le client, généralement son intérêt légitime à démarcher des professionnels.

3.4 Notifications

L'utilisateur reçoit par email les signaux d'engagement de ses pages, un récapitulatif périodique et un rappel hebdomadaire des pages à reprendre. Base légale : exécution du contrat. Chaque envoi est désactivable dans les réglages du compte, et le récapitulatif hebdomadaire l'est aussi depuis l'email lui-même.

3.5 Journaux techniques et incidents

Le serveur consigne les requêtes reçues, dont l'adresse IP, et l'application enregistre les erreurs applicatives avec leur contexte technique. Finalité : sécurité, diagnostic et preuve en cas d'incident. Base légale : intérêt légitime (art. 6.1.f) à assurer la sécurité du service.

4. Le cas particulier des pages publiées

Le point le plus important de ce document

Une page publiée avec Sophia mesure sa lecture. Cette mesure n'est pas anonyme et ne relève pas de l'exemption de consentement prévue par la CNIL pour la mesure d'audience : elle est destinée à renseigner un commercial sur une personne identifiée. Elle est décrite ici sans détour, et c'est l'entreprise qui envoie le lien qui en est responsable.

Lorsqu'une page publiée est ouverte, sont enregistrés :

  • un identifiant de navigateur conservé dans le stockage local du terminal (sophia_vid), qui permet de reconnaître un même lecteur d'une visite à l'autre ;
  • une empreinte de l'adresse IP : l'adresse elle-même n'est jamais enregistrée en clair, seul en est conservé un condensat salé qui sert à distinguer des personnes différentes ;
  • la provenance du clic et l'adresse référente, le navigateur utilisé ;
  • le temps d'attention réel (onglet visible et activité récente), les sections lues, les liens cliqués et les documents ouverts ;
  • l'adresse email du destinataire lorsque le lien partagé la contenait.

Ces informations servent, et uniquement :

  • à afficher au commercial qui a envoyé la page ce qui a été lu et quand ;
  • à lui envoyer une alerte lors d'une visite ;
  • lorsque la page est rattachée à une opportunité et que le commercial l'a activé, à écrire une note dans son CRM.

Elles ne sont ni revendues, ni recoupées entre plusieurs clients, ni utilisées pour suivre un lecteur en dehors de la page qui lui a été adressée. Sophia ne s'en sert pour aucune finalité propre.

Pour vous y opposer ou en demander la suppression, écrivez à l'entreprise qui vous a envoyé le lien, ou à remi@getsophia.fr qui transmettra. Vous pouvez aussi effacer les données de site de votre navigateur : cela supprime l'identifiant, et la visite suivante repart de zéro.

5. Sous-traitants et destinataires

Aucune donnée n'est vendue ni cédée. Elle n'est communiquée qu'aux prestataires nécessaires au fonctionnement du service, listés ici de façon exhaustive.

PrestataireRôleDonnées concernéesLieu
HostingerHébergement du serveurToutes, au reposAllemagne (Francfort)
Supabase / AWSBase de donnéesComptes, espaces de travailIrlande (UE)
AnthropicModèles de langageContexte transmis pour produire une page : contenus CRM, échanges, informations publiquesÉtats-Unis
HubSpotCRM connecté par le clientOpportunités, sociétés, contacts, échanges, notes écrites en retourÉtats-Unis / UE
FirecrawlLecture de pages web publiquesAdresses de sites analysésÉtats-Unis
SerperRecherche webRequêtes sectoriellesÉtats-Unis
ResendEnvoi des emails du serviceAdresse email et contenu du messageÉtats-Unis
GoogleConnexion par compte Google, si choisieIdentifiant et adresse emailÉtats-Unis / UE

Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose.

6. Transferts hors Union européenne

Plusieurs prestataires du tableau ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, le cas échéant, par la certification du prestataire au Data Privacy Framework. Les contrats de sous-traitance correspondants sont conclus avec chacun d'eux et peuvent être communiqués sur demande.

La base de données du service, elle, ne quitte pas l'Union européenne.

7. Durées de conservation

DonnéeDurée
Compte et espace de travailTant que le compte existe, puis supprimés sur demande
Session de connexion7 jours sans activité
Code de connexion à usage uniqueQuelques minutes
Pages produites et leur mesure de lectureTant que le compte existe, sauf suppression par le client
Journaux techniques et incidents12 mois au plus
Sauvegardes10 dernières versions sur le serveur, sauvegardes distantes tournantes

Il n'existe pas aujourd'hui de purge automatique des mesures de lecture : leur suppression intervient à la suppression de la page ou du compte, ou sur demande. Ce point est signalé ici plutôt que masqué derrière une durée qui ne serait pas appliquée.

8. Sécurité

  • Tout le trafic est chiffré en transit (TLS).
  • Les jetons d'accès aux outils connectés sont chiffrés avant stockage, avec une clé distincte par environnement.
  • Les adresses IP des lecteurs de pages ne sont jamais conservées en clair, seulement sous forme de condensat salé.
  • Les cookies de session sont liés à l'hôte, inaccessibles au JavaScript de la page et transmis uniquement en HTTPS.
  • Les données de chaque client sont cloisonnées par espace de travail.
  • Les sauvegardes sont chiffrées et déposées chez un prestataire européen.

9. Traitement par des modèles d'intelligence artificielle

Produire une page suppose de transmettre à un fournisseur de modèles de langage le contexte rassemblé sur l'entreprise visée, ce qui peut inclure des données personnelles. Ces contenus sont transmis pour la seule production demandée. Ils ne servent pas à entraîner les modèles du fournisseur, en application des conditions commerciales conclues avec lui.

Aucune décision produisant des effets juridiques ou affectant significativement une personne n'est prise de façon automatisée. Le résultat produit est une proposition de page, que l'utilisateur relit, modifie et décide ou non de publier.

10. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.

Pour les exercer : remi@getsophia.fr. Il y est répondu dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une pièce d'identité ne sera demandée qu'en cas de doute raisonnable sur l'identité du demandeur.

Si votre demande porte sur une page que vous avez reçue d'une entreprise, celle-ci en est responsable : nous lui transmettons et vous en informons.

Vous pouvez enfin introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.