Politique de confidentialité
Vos données comptent. Cette politique explique ce que nous collectons, pourquoi nous le collectons, comment nous l'utilisons et les droits dont vous disposez en vertu du RGPD britannique et européen.
En vigueur le 26 septembre 20261. À propos de cette politique de confidentialité
PostAgency.ai (« PostAgency », « nous », « notre ») s'engage à protéger vos données personnelles et à respecter votre vie privée. Cette politique décrit comment nous collectons, utilisons, partageons, stockons et protégeons les données personnelles lorsque vous visitez postagency.ai, soumettez un brief, utilisez le roast gratuit, souscrivez à un forfait payant ou interagissez de toute autre manière avec nos services.
Cette politique s'applique aux prospects, aux clients, aux visiteurs du site et à toute personne qui nous contacte. Elle doit être lue conjointement avec nos Conditions d'utilisation et notre Politique relative aux cookies.
Nous agissons en qualité de responsable du traitement pour les données personnelles que nous collectons via notre propre site marketing et notre processus d'onboarding client. Lorsque nous traitons des données pour le compte d'un client (par exemple, les rapports stratégiques que nous produisons sur son entreprise), nous agissons en tant que sous-traitant et cela est régi par un Contrat de sous-traitance séparé.
2. Qui nous sommes et comment nous contacter
postagency.ai est exploité par Paul Fawcett EI (entreprise individuelle), exerçant sous le nom commercial PostAgency, immatriculé en France (SIREN 921 491 908, TVA FR83921491908), Doussard, 74210, France. Vous pouvez nous contacter par courriel à privacy@postagency.ai pour toute question relative à cette politique ou à vos données personnelles.
Si vous êtes basé au Royaume-Uni ou dans l'Espace économique européen (EEE), vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle. Notre autorité de contrôle principale est la Commission Nationale de l'Informatique et des Libertés (CNIL) en France. Si vous résidez dans un autre pays de l'EEE, vous pouvez également contacter l'autorité de contrôle de votre pays de résidence.
3. Les données personnelles que nous collectons
Nous ne collectons que les données personnelles nécessaires à la prestation de notre service. Les données que nous collectons se répartissent dans les catégories suivantes.
Identité et contact : nom, adresse e-mail, nom de l'entreprise, intitulé de poste et numéro de téléphone professionnel lorsque vous soumettez un brief, créez un compte ou nous contactez.
Brief et compte : l'URL du site que vous soumettez, votre secteur d'activité, vos objectifs, le contenu de tout brief soumis, l'utilisation de votre tableau de bord client et le journal des e-mails que nous vous avons envoyés.
Paiement : nous ne stockons pas les coordonnées complètes de votre carte bancaire. Lors du paiement, vos informations sont transmises directement à Stripe, notre prestataire de paiement. Nous recevons un jeton, les quatre derniers chiffres de la carte, la marque de la carte, le pays de facturation et le montant débité.
Données techniques : adresse IP, localisation géographique approximative (au niveau du pays et de la région, dérivée de l'IP), type et version de navigateur, fuseau horaire, type d'appareil, système d'exploitation et pages visitées. Ces données servent à la géolocalisation, à la prévention de la fraude et à l'analyse d'audience.
Communications : le contenu des e-mails, messages de support ou autres correspondances que vous nous envoyez, et nos réponses.
Nous ne collectons pas sciemment de catégories particulières de données (santé, opinions politiques, convictions religieuses, données biométriques) à travers nos services.
4. Comment nous utilisons vos données personnelles
Nous n'utilisons vos données que pour les finalités énumérées ci-dessous.
Fournir le service : créer votre compte, générer le roast gratuit, produire les briefs stratégiques, exécuter le pipeline d'onboarding, émettre les reçus et factures, et livrer les travaux que vous avez payés.
Communiquer avec vous : envoi d'e-mails transactionnels (lien de roast, vérification de compte, reçus, notifications de service) et réponse à vos demandes.
Envoyer des communications marketing : uniquement lorsque vous y avez expressément consenti, ou lorsque nous avons un intérêt légitime à contacter des clients existants au sujet de services similaires et que vous ne vous y êtes pas opposé.
Améliorer notre service : analyses agrégées et anonymisées de l'utilisation de notre site et des performances des fonctionnalités.
Prévenir la fraude et les abus : limitation du roast gratuit, détection des fraudes au paiement et application de nos Conditions d'utilisation.
Respecter nos obligations légales : tenue de la comptabilité, réponse aux demandes légitimes des autorités et défense de nos droits.
5. Base juridique du traitement
Conformément au RGPD britannique et au RGPD européen, nous devons disposer d'une base juridique pour chaque utilisation de vos données. Les bases sur lesquelles nous nous appuyons sont :
Contrat (article 6, paragraphe 1, point b) : le traitement est nécessaire pour vous fournir le service auquel vous avez souscrit, notamment générer votre roast, produire votre brief, gérer votre abonnement et livrer les rapports stratégiques.
Intérêt légitime (article 6, paragraphe 1, point f) : préserver la sécurité de nos services, prévenir la fraude, améliorer notre produit et contacter nos clients existants au sujet de services similaires. Nous effectuons une mise en balance avec vos droits et libertés et vous pouvez vous y opposer à tout moment.
Consentement (article 6, paragraphe 1, point a) : lorsque vous avez donné votre accord, par exemple pour recevoir des e-mails marketing ou pour accepter des cookies non essentiels. Vous pouvez retirer votre consentement à tout moment sans que cela n'affecte la licéité du traitement antérieur.
Obligation légale (article 6, paragraphe 1, point c) : conservation des registres exigés par le droit fiscal, comptable et de la consommation.
Nous ne traitons pas de catégories particulières de données dans le cadre de nos activités ordinaires ; le cas échéant, nous le ferions sur une base licite au titre de l'article 9, qui sera généralement votre consentement explicite.
6. Les personnes avec qui nous partageons vos données
Nous ne vendons pas vos données. Nous les partageons uniquement avec les prestataires nécessaires au fonctionnement de PostAgency, et uniquement dans la mesure nécessaire.
Supabase (base de données, authentification et stockage) : hébergé dans l'Union européenne (région Irlande). Stocke votre compte, votre brief, les résultats du roast, le contenu de votre site et les rapports générés.
Stripe (paiement) : traite tous les paiements par carte et la facturation des abonnements. Stripe est certifié PCI DSS niveau 1 et agit en qualité de responsable du traitement pour vos données de carte complètes.
Resend (e-mails transactionnels) : envoie les e-mails de vérification, les liens de roast, les reçus et les notifications de service pour notre compte.
Vercel (hébergement) : héberge le site postagency.ai, l'API et les sites clients. Traite les adresses IP et les métadonnées des requêtes.
Anthropic (traitement par IA) : nous utilisons les modèles Claude d'Anthropic pour générer les résumés de roast, les briefs, les textes des sites, les contenus stratégiques et les réponses de l'assistant du tableau de bord. Voir la section 7.
Gamma, fal.ai et Recraft (génération d'images par IA) : génèrent les images, logos et visuels de votre site. Ils reçoivent le texte de la demande d'image, qui peut contenir le nom et une description de votre entreprise, ainsi que les images de référence que nous transmettons.
GitHub (hébergement du code) : stocke le code des sites que nous construisons, y compris le contenu de votre site lorsqu'il fait partie du code.
Prestataires d'analyse : outils d'analyse respectueux de la vie privée utilisés pour comprendre les tendances de trafic agrégées. Aucun profil personnel n'est construit.
Conseils, auditeurs et autorités : avocats, experts-comptables, régulateurs lorsque la loi l'exige ou pour défendre nos droits.
Chaque prestataire traite les données personnelles selon des conditions de sous-traitance destinées à répondre à l'article 28 du RGPD européen et du RGPD britannique. Lorsqu'un prestataire transfère des données hors de l'Espace économique européen, le transfert repose sur les clauses contractuelles types de la Commission européenne ou sur une décision d'adéquation.
7. Intelligence artificielle et traitement automatisé
PostAgency utilise les grands modèles de langage Claude d'Anthropic pour produire certaines parties de son service, notamment le roast gratuit, la synthèse de brief et nos contenus stratégiques. Nous vous devons cette transparence.
Le texte de l'URL de votre site, vos réponses au brief et les informations publiques sur votre entreprise (extraites de votre site en direct) sont envoyés à l'API d'Anthropic pour traitement. Les conditions commerciales d'Anthropic pour l'API stipulent que les entrées et sorties des clients ne sont pas utilisées pour entraîner des modèles généraux.
Les livrables payants sont relus par une personne chez PostAgency avant leur première livraison. Les modifications demandées à l'assistant du tableau de bord ne sont appliquées qu'après votre validation. Nous ne déléguons pas les décisions à portée juridique à l'IA : abonnements, remboursements et décisions de service sont contrôlés par une personne chez PostAgency.
Vous avez le droit de demander qu'un humain relise toute sortie assistée par IA avec laquelle vous êtes en désaccord, et vous pouvez vous opposer à tout traitement purement automatisé à tout moment.
8. Transferts internationaux
Certains de nos sous-traitants (notamment Anthropic, Stripe et Resend) sont basés aux États-Unis. Lorsque vos données sont transférées en dehors du Royaume-Uni ou de l'Espace économique européen, nous nous appuyons sur l'une des garanties suivantes :
L'International Data Transfer Agreement (IDTA) britannique ou l'addendum britannique aux Clauses contractuelles types de l'UE, pour les transferts depuis le Royaume-Uni.
Les Clauses contractuelles types de l'UE (version 2021) pour les transferts depuis l'EEE.
Le Cadre de protection des données UE-États-Unis (Data Privacy Framework), lorsqu'un sous-traitant y est certifié.
Vous pouvez demander une copie du mécanisme de transfert applicable à vos données en écrivant à privacy@postagency.ai.
9. Durées de conservation
Nous ne conservons les données que le temps nécessaire à la finalité poursuivie, plus les durées imposées par la loi.
Résultats du roast gratuit : conservés 48 heures à compter de la génération. Passé ce délai, le lien temporaire expire et les données sous-jacentes sont anonymisées ou supprimées.
Briefs et dossiers prospects : conservés 12 mois à compter de votre dernière interaction. Ensuite, nous anonymisons le dossier pour la continuité analytique et supprimons les données personnelles.
Dossiers clients payants : conservés pendant toute la durée de l'abonnement et 7 ans après la résiliation, pour répondre aux obligations comptables et fiscales britanniques.
Journaux d'e-mails et correspondance de support : 24 mois.
Consentements et préférences marketing : conservés tant que vous restez abonné, plus 2 ans ensuite pour prouver le consentement antérieur.
Vous pouvez demander une suppression anticipée à tout moment (voir section 11), sous réserve de nos obligations légales de conservation.
10. Cookies et technologies similaires
Nous utilisons un petit nombre de cookies et technologies similaires pour faire fonctionner le site. Ils sont décrits en détail dans notre Politique relative aux cookies.
Cookies strictement nécessaires : indispensables au fonctionnement du site, y compris les cookies de session et le cookie de langue (pa_locale) utilisé pour mémoriser votre préférence linguistique. Ils ne nécessitent pas de consentement.
Cookies d'analyse : utilisés pour mesurer le trafic agrégé. Déposés uniquement après votre consentement via la bannière cookies.
Nous n'utilisons pas de cookies publicitaires, de pixels de suivi tiers ni de technologies de profilage inter-sites.
Vous pouvez modifier ou retirer vos choix de cookies à tout moment via le lien situé dans le pied de page.
11. Vos droits
En vertu du RGPD britannique et du RGPD européen, vous disposez des droits suivants. La plupart peuvent être exercés gratuitement.
Droit d'accès : obtenir une copie des données personnelles que nous détenons sur vous.
Droit de rectification : faire corriger des données inexactes ou compléter des données incomplètes.
Droit à l'effacement (droit à l'oubli) : demander la suppression de vos données lorsqu'un des motifs de l'article 17 s'applique.
Droit à la limitation du traitement : demander que le traitement soit suspendu pendant qu'une préoccupation est résolue.
Droit à la portabilité : recevoir les données personnelles que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, ou demander leur transmission à un autre responsable lorsque cela est techniquement faisable.
Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime ou au traitement à des fins de prospection.
Droit de retirer votre consentement : lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment sans remettre en cause le traitement antérieur.
Droits en matière de décisions automatisées : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires (nous n'en prenons pas, mais vous pouvez toujours demander une relecture humaine des sorties assistées par IA).
Droit de réclamation : saisir l'ICO au Royaume-Uni ou votre autorité de contrôle dans l'EEE (en France, la CNIL).
12. Comment exercer vos droits
Pour exercer un droit, adressez un e-mail à privacy@postagency.ai depuis l'adresse associée à votre compte. Nous pourrons vous demander des éléments supplémentaires pour vérifier votre identité.
Nous répondrons dans un délai d'un mois civil. Si votre demande est particulièrement complexe ou si vous avez présenté plusieurs demandes, nous pourrons prolonger ce délai de deux mois supplémentaires en vous en informant.
Aucun frais n'est perçu, sauf si la demande est manifestement infondée, excessive ou répétitive, auquel cas nous pourrons facturer un montant administratif raisonnable ou refuser la demande, dans les limites permises par la loi.
13. Comment nous protégeons vos données
Nous prenons la sécurité au sérieux. Nos mesures incluent le chiffrement en transit (HTTPS avec TLS 1.2 ou mieux), le chiffrement au repos des bases de données et sauvegardes, des contrôles d'accès stricts et des permissions selon le principe du moindre privilège, la Row Level Security de Supabase sur chaque table, l'isolation des données par tenant, la journalisation des actions administratives, le balayage des secrets dans notre code et des audits réguliers des dépendances.
Malgré ces mesures, aucun système de transmission ou de stockage sur Internet n'est totalement sûr. Nous ne pouvons garantir une sécurité absolue, mais nous nous engageons à gérer tout incident avec transparence.
14. Notification des violations de données
Si une violation de données personnelles se produit et est susceptible d'entraîner un risque pour vos droits et libertés, nous en informerons l'ICO dans les 72 heures suivant sa découverte, comme l'exige le RGPD britannique.
Si la violation est susceptible d'entraîner un risque élevé pour vous, nous vous contacterons également directement, sans délai injustifié, avec une description de la violation, de ses conséquences probables, des mesures prises et des mesures que vous pouvez prendre pour vous protéger.
15. Vie privée des enfants
Nos services sont destinés aux entreprises et aux professionnels. Ils ne s'adressent pas aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles d'enfants.
Si vous pensez qu'un enfant nous a communiqué des données, veuillez écrire à privacy@postagency.ai et nous les supprimerons.
16. Décisions automatisées et profilage
Nous ne prenons pas de décisions produisant des effets juridiques ou similaires sur la seule base d'un traitement automatisé. L'IA est utilisée comme assistant dans notre pipeline, mais un humain de PostAgency relit toujours la sortie avant livraison.
Si vous avez des préoccupations concernant une sortie assistée par IA, vous pouvez demander une relecture humaine à tout moment à hello@postagency.ai.
17. Communications marketing
Nous n'envoyons d'e-mails marketing que lorsque vous y avez consenti, ou à nos clients existants pour des services similaires sur la base de notre intérêt légitime. Vous pouvez vous désabonner à tout moment via le lien situé au bas de chaque e-mail, ou en écrivant à privacy@postagency.ai.
Les e-mails transactionnels (vérification, reçus, état du service) ne sont pas du marketing et continueront tant que votre compte est actif, car ils sont nécessaires à l'exécution du contrat.
18. Modifications de la présente politique
Nous pouvons mettre à jour cette politique pour refléter des évolutions juridiques, de service ou de pratiques. Dans ce cas, nous mettrons à jour la date d'entrée en vigueur en haut de la page et, pour les modifications substantielles, nous informerons les utilisateurs inscrits par e-mail au moins 30 jours à l'avance.
Nous conservons les versions précédentes et pouvons les fournir sur demande.
19. Réclamations et autorités de contrôle
Si vous estimez que nous n'avons pas traité vos données correctement, contactez-nous d'abord à privacy@postagency.ai. Nous traitons les réclamations avec sérieux et les résolvons rapidement.
Vous avez également le droit de saisir une autorité de contrôle. Au Royaume-Uni, il s'agit de l'Information Commissioner's Office (ICO) à ico.org.uk. Dans l'EEE, vous pouvez saisir l'autorité de votre pays de résidence, de travail, ou du lieu de la violation alléguée. En France, il s'agit de la CNIL (cnil.fr).
20. Nous contacter
Toute question, demande ou réclamation relative à cette politique doit être envoyée à privacy@postagency.ai.
Demandes générales : hello@postagency.ai.
Support : support@postagency.ai.