1. Deux rôles distincts, et pourquoi la distinction compte
Sophia intervient à deux titres différents, et la même donnée n'obéit pas aux mêmes règles selon le titre concerné.
- Responsable de traitement pour les données de ses propres utilisateurs : les personnes qui créent un compte, se connectent, configurent leur espace et reçoivent les notifications du service.
- Sous-traitant pour les données que ses clients font transiter par le service : les contacts, sociétés, opportunités et échanges issus de leur CRM, les informations publiques rassemblées sur un prospect, et la mesure de lecture des pages qu'ils publient. Sophia les traite sur instruction de son client, pour son compte, et ne les utilise pour aucune finalité propre.
Concrètement : si vous êtes le destinataire d'une page produite avec Sophia et que vous voulez savoir ce qui est enregistré sur vous, votre interlocuteur est l'entreprise qui vous a envoyé le lien. Sophia lui apporte l'outil et l'assiste, mais c'est elle qui décide de vous adresser cette page. Nous transmettons toute demande reçue directement au client concerné.
2. Responsable de traitement et contact
RP, Entrepreneur individuel (micro-entrepreneur), 295 chemin de la Jasse, 34980 Montferrier-sur-Lez, France, SIREN 894417765.
Pour toute question relative aux données personnelles, y compris l'exercice de vos droits : remi@getsophia.fr.
Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des trois cas rendant cette désignation obligatoire par l'article 37 du RGPD. L'adresse ci-dessus est le point de contact unique.
3. Ce qui est traité, pourquoi, et sur quelle base
3.1 Site vitrine · getsophia.fr
Cette page et les autres pages de ce site sont des fichiers statiques. Elles ne contiennent aucun script, ne chargent aucune ressource extérieure, ne déposent aucun cookie et n'effectuent aucune mesure d'audience. Consulter ce site ne donne lieu à aucun traitement de données personnelles, hors les journaux techniques décrits en 3.5. Le seul lien sortant mène à un service de prise de rendez-vous, sur lequel vous n'arrivez que si vous cliquez.
3.2 Compte et authentification
| Données | Finalité | Base légale |
|---|---|---|
| Adresse email, nom, société, fonction, site web | Créer et tenir le compte, identifier l'utilisateur, personnaliser les pages qu'il produit | Exécution du contrat (art. 6.1.b) |
| Code à six chiffres et lien de connexion à usage unique | Authentifier sans mot de passe | Exécution du contrat |
| Identifiant Google, si connexion par Google choisie | Authentifier | Exécution du contrat |
| Jetons d'accès aux outils connectés (CRM) | Lire les données que l'utilisateur autorise, écrire les notes qu'il demande | Exécution du contrat |
Les jetons d'accès aux outils tiers sont chiffrés avant stockage. Aucun mot de passe n'est demandé, donc aucun n'est conservé.
3.3 Fonctionnement du service
Pour produire une page, Sophia rassemble, sur instruction de son client : les données de l'opportunité et de la société dans le CRM connecté, les échanges qui y sont rattachés (notes, emails, appels, réunions), et des informations publiques sur l'entreprise visée et son secteur. Ces éléments peuvent contenir des données personnelles : nom, fonction, propos tenus lors d'un échange.
Sophia agit ici en sous-traitant. La base légale du traitement est celle retenue par le client, généralement son intérêt légitime à démarcher des professionnels.
3.4 Notifications
L'utilisateur reçoit par email les signaux d'engagement de ses pages, un récapitulatif périodique et un rappel hebdomadaire des pages à reprendre. Base légale : exécution du contrat. Chaque envoi est désactivable dans les réglages du compte, et le récapitulatif hebdomadaire l'est aussi depuis l'email lui-même.
3.5 Journaux techniques et incidents
Le serveur consigne les requêtes reçues, dont l'adresse IP, et l'application enregistre les erreurs applicatives avec leur contexte technique. Finalité : sécurité, diagnostic et preuve en cas d'incident. Base légale : intérêt légitime (art. 6.1.f) à assurer la sécurité du service.
4. Le cas particulier des pages publiées
Une page publiée avec Sophia mesure sa lecture. Cette mesure n'est pas anonyme et ne relève pas de l'exemption de consentement prévue par la CNIL pour la mesure d'audience : elle est destinée à renseigner un commercial sur une personne identifiée. Elle est décrite ici sans détour, et c'est l'entreprise qui envoie le lien qui en est responsable.
Lorsqu'une page publiée est ouverte, sont enregistrés :
- un identifiant de navigateur conservé dans le stockage local du
terminal (
sophia_vid), qui permet de reconnaître un même lecteur d'une visite à l'autre ; - une empreinte de l'adresse IP : l'adresse elle-même n'est jamais enregistrée en clair, seul en est conservé un condensat salé qui sert à distinguer des personnes différentes ;
- la provenance du clic et l'adresse référente, le navigateur utilisé ;
- le temps d'attention réel (onglet visible et activité récente), les sections lues, les liens cliqués et les documents ouverts ;
- l'adresse email du destinataire lorsque le lien partagé la contenait.
Ces informations servent, et uniquement :
- à afficher au commercial qui a envoyé la page ce qui a été lu et quand ;
- à lui envoyer une alerte lors d'une visite ;
- lorsque la page est rattachée à une opportunité et que le commercial l'a activé, à écrire une note dans son CRM.
Elles ne sont ni revendues, ni recoupées entre plusieurs clients, ni utilisées pour suivre un lecteur en dehors de la page qui lui a été adressée. Sophia ne s'en sert pour aucune finalité propre.
Pour vous y opposer ou en demander la suppression, écrivez à l'entreprise qui vous a envoyé le lien, ou à remi@getsophia.fr qui transmettra. Vous pouvez aussi effacer les données de site de votre navigateur : cela supprime l'identifiant, et la visite suivante repart de zéro.
5. Sous-traitants et destinataires
Aucune donnée n'est vendue ni cédée. Elle n'est communiquée qu'aux prestataires nécessaires au fonctionnement du service, listés ici de façon exhaustive.
| Prestataire | Rôle | Données concernées | Lieu |
|---|---|---|---|
| Hostinger | Hébergement du serveur | Toutes, au repos | Allemagne (Francfort) |
| Supabase / AWS | Base de données | Comptes, espaces de travail | Irlande (UE) |
| Anthropic | Modèles de langage | Contexte transmis pour produire une page : contenus CRM, échanges, informations publiques | États-Unis |
| HubSpot | CRM connecté par le client | Opportunités, sociétés, contacts, échanges, notes écrites en retour | États-Unis / UE |
| Firecrawl | Lecture de pages web publiques | Adresses de sites analysés | États-Unis |
| Serper | Recherche web | Requêtes sectorielles | États-Unis |
| Resend | Envoi des emails du service | Adresse email et contenu du message | États-Unis |
| Connexion par compte Google, si choisie | Identifiant et adresse email | États-Unis / UE |
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose.
6. Transferts hors Union européenne
Plusieurs prestataires du tableau ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, le cas échéant, par la certification du prestataire au Data Privacy Framework. Les contrats de sous-traitance correspondants sont conclus avec chacun d'eux et peuvent être communiqués sur demande.
La base de données du service, elle, ne quitte pas l'Union européenne.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et espace de travail | Tant que le compte existe, puis supprimés sur demande |
| Session de connexion | 7 jours sans activité |
| Code de connexion à usage unique | Quelques minutes |
| Pages produites et leur mesure de lecture | Tant que le compte existe, sauf suppression par le client |
| Journaux techniques et incidents | 12 mois au plus |
| Sauvegardes | 10 dernières versions sur le serveur, sauvegardes distantes tournantes |
Il n'existe pas aujourd'hui de purge automatique des mesures de lecture : leur suppression intervient à la suppression de la page ou du compte, ou sur demande. Ce point est signalé ici plutôt que masqué derrière une durée qui ne serait pas appliquée.
8. Sécurité
- Tout le trafic est chiffré en transit (TLS).
- Les jetons d'accès aux outils connectés sont chiffrés avant stockage, avec une clé distincte par environnement.
- Les adresses IP des lecteurs de pages ne sont jamais conservées en clair, seulement sous forme de condensat salé.
- Les cookies de session sont liés à l'hôte, inaccessibles au JavaScript de la page et transmis uniquement en HTTPS.
- Les données de chaque client sont cloisonnées par espace de travail.
- Les sauvegardes sont chiffrées et déposées chez un prestataire européen.
9. Traitement par des modèles d'intelligence artificielle
Produire une page suppose de transmettre à un fournisseur de modèles de langage le contexte rassemblé sur l'entreprise visée, ce qui peut inclure des données personnelles. Ces contenus sont transmis pour la seule production demandée. Ils ne servent pas à entraîner les modèles du fournisseur, en application des conditions commerciales conclues avec lui.
Aucune décision produisant des effets juridiques ou affectant significativement une personne n'est prise de façon automatisée. Le résultat produit est une proposition de page, que l'utilisateur relit, modifie et décide ou non de publier.
10. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
Pour les exercer : remi@getsophia.fr. Il y est répondu dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une pièce d'identité ne sera demandée qu'en cas de doute raisonnable sur l'identité du demandeur.
Si votre demande porte sur une page que vous avez reçue d'une entreprise, celle-ci en est responsable : nous lui transmettons et vous en informons.
Vous pouvez enfin introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.