Politique de confidentialité
Entrée en vigueur : 24 avril 2026
La présente politique de confidentialité explique comment REPPLY (« nous », « notre ») collecte et traite les données à caractère personnel lorsque des entreprises utilisent notre produit pour connecter leurs comptes Instagram et WhatsApp, transmettre leurs menus et horaires d’ouverture, et faire envoyer des réponses générées par l’IA aux messages qu’elles reçoivent. Elle couvre également notre site web et nos outils d’analyse.
Qui sommes-nous ?
Responsable du traitement : REPPLY. Pour la plupart des analyses de notre site web et pour les données relatives aux comptes de nos clients directs, nous agissons en qualité de responsable du traitement indépendant.
Sous-traitant : Pour les messages reçus par nos clients via Instagram/WhatsApp, nous agissons en qualité de sous-traitant pour le compte de l’entreprise qui a connecté le compte. Cette entreprise reste responsable du traitement des données de ses clients finaux.
Contact : contact+privacy_policy@repp.ly
Données que nous traitons
- Identifiants et coordonnées des comptes professionnels (par exemple, nom, adresse e-mail et identifiants Instagram Business).
- Contenu des messages Instagram/WhatsApp, identifiants, coordonnées et métadonnées nécessaires à la réception, à la génération et à l’envoi des réponses.
- Menus, horaires d’ouverture et consignes de l’entreprise transmis au produit.
- Journaux opérationnels et signaux de sécurité (par exemple, adresse IP, horodatages et journaux d’erreurs).
- Données d’analyse du produit et du site web (événements, pages vues), sans suivi publicitaire par des tiers.
Finalités et bases légales
- Fournir et exploiter le service (configuration du compte, intégrations, traitement des messages et réponses de l’IA) – art. 6, paragraphe 1, point b) du RGPD (contrat) conclu avec notre client ; pour les messages des clients finaux, nous agissons en qualité de sous-traitant conformément aux instructions de notre client.
- Sécurité, prévention des abus, fiabilité et débogage – art. 6, paragraphe 1, point f) du RGPD (intérêts légitimes).
- Analyse et amélioration du produit – art. 6, paragraphe 1, point f) du RGPD (intérêts légitimes). Lorsque cela est requis, nous solliciterons le consentement – art. 6, paragraphe 1, point a).
- Respect de nos obligations légales (par exemple, obligations fiscales ou d’audit et demandes des autorités) – art. 6, paragraphe 1, point c) du RGPD.
Lieux de traitement et de stockage des données
Notre application s’exécute sur Cloudflare dans la région la plus proche possible des utilisateurs. Les données persistantes sont stockées dans l’Union européenne sur Supabase, et les données d’analyse sont stockées dans l’UE auprès de PostHog.
Sous-traitants et sous-traitants ultérieurs
- Cloudflare – hébergement, environnement d’exécution en périphérie, réseau et sécurité.
- Supabase (UE) – base de données et authentification.
- PostHog (UE) – analyse du produit et du site web (sans cookies).
- OpenAI – fournit les modèles d’IA utilisés pour générer les réponses aux messages. À cette fin, OpenAI agit en qualité de sous-traitant ultérieur. Comme expliqué ci-dessous, OpenAI peut également utiliser le contenu des conversations pour améliorer ses modèles, traitement pour lequel OpenAI agit en qualité de responsable du traitement indépendant.
- Intégrations facultatives que vous activez (par exemple, les API Meta pour Instagram/WhatsApp et Google Drive pour les menus).
Chaque prestataire traite les données dans le cadre d’un accord de traitement des données et avec des garanties appropriées. Nous partageons les données uniquement avec les sous-traitants nécessaires à la fourniture du service, selon des instructions documentées.
Transferts internationaux
Nous utilisons des garanties reconnues pour les transferts de données hors de votre juridiction :
- EEE (UE/EEE) : lorsqu’un prestataire est certifié, nous nous appuyons sur le cadre de protection des données UE–États-Unis (Data Privacy Framework ou DPF). Dans les autres cas, nous utilisons les clauses contractuelles types de l’UE (décision d’exécution (UE) 2021/914 de la Commission), assorties de mesures supplémentaires appropriées. Nous réalisons également des analyses d’impact relatives aux transferts (TIA).
- Royaume-Uni : nous utilisons l’International Data Transfer Agreement (IDTA) britannique ou l’avenant britannique aux clauses contractuelles types de l’UE, ainsi que l’extension britannique du DPF, le cas échéant.
- Suisse : nous utilisons les clauses contractuelles types compatibles avec les exigences du PFPDT ou le cadre de protection des données Suisse–États-Unis, le cas échéant.
Pour l’inférence de l’IA et l’amélioration des modèles, OpenAI peut traiter des données aux États-Unis. Le contenu des conversations peut inclure des données à caractère personnel fournies par les utilisateurs dans leurs messages. Nous nous appuyons sur les garanties décrites ci-dessus pour ces transferts.
Amélioration des modèles d’IA (OpenAI)
Pour générer des réponses, nous envoyons les données des conversations à OpenAI. Conformément à ses conditions, OpenAI peut utiliser ces données pour entraîner et améliorer ses modèles. La présente section vise à assurer la transparence de cette pratique.
- Périmètre : contenu des conversations et métadonnées associées nécessaires à la génération d’une réponse. Nous n’enrichissons pas ces données ; elles correspondent aux informations transmises par les utilisateurs et les entreprises dans les conversations et les configurations.
- Statut : cette fonctionnalité est toujours active et aucun bouton ne permet de la désactiver dans le produit. Vous pouvez nous contacter pour vous y opposer. Lorsque cela est possible auprès de notre prestataire, nous donnerons suite à votre opposition ; dans le cas contraire, nous pourrons examiner avec vous d’autres solutions ou des restrictions d’utilisation de cette fonctionnalité.
- Base légale : nos intérêts légitimes (art. 6, paragraphe 1, point f) du RGPD) à améliorer le service et les modèles sous-jacents. Vous avez le droit de vous y opposer à tout moment (art. 21). Lorsque la législation locale exige un consentement pour cette utilisation, nous l’obtiendrons par l’intermédiaire du responsable du traitement concerné.
- Garanties : restrictions contractuelles (accords de traitement des données, clauses contractuelles types et DPF, selon le cas), mesures de sécurité du prestataire et garanties de transfert décrites ci-dessus.
Analyse et cookies
Nous utilisons PostHog en mode sans cookies pour l’analyse du produit et du site web. Nous n’utilisons pas de cookies publicitaires tiers ni de suivi intersites par l’intermédiaire de PostHog. Notre base légale est l’intérêt légitime (art. 6, paragraphe 1, point f) du RGPD). Lorsque la législation locale exige un consentement pour les outils d’analyse, nous respectons cette exigence.
Durée de conservation
Nous conservons les données à caractère personnel uniquement pendant la durée nécessaire aux finalités décrites ci-dessus. Les durées habituelles sont les suivantes :
- Journaux opérationnels : jusqu’à 90 jours, sauf si une durée plus longue est nécessaire pour des raisons de sécurité ou pour respecter nos obligations légales.
- Données et configurations des comptes professionnels : pendant la durée de votre abonnement ou de votre contrat, puis suppression ou anonymisation dans un délai de 90 jours.
- Contenu des messages nécessaire au fonctionnement des automatisations : jusqu’à 90 jours après qu’il n’est plus nécessaire au service, sauf si une durée plus courte est configurée ou si une conservation plus longue est requise pour les motifs décrits ci-dessous.
- Données d’analyse : agrégées ou anonymisées après une courte période de conservation adaptée à l’analyse des tendances.
Nous pouvons conserver certaines données limitées plus longtemps lorsque cela est nécessaire au respect des obligations fiscales et comptables, à la facturation et au recouvrement, à la prévention de la fraude et des abus, aux enquêtes de sécurité, aux actions en justice, aux demandes des autorités ou à la production de statistiques anonymisées et agrégées.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment le chiffrement des données en transit, des protections réseau via Cloudflare, des contrôles d’accès et l’application du principe du moindre privilège. L’accès aux messages des clients finaux est limité et audité.
Vos droits
En vertu du RGPD, vous (ou vos clients finaux par l’intermédiaire du responsable du traitement) pouvez disposer de droits d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition et de portabilité des données. Lorsque nous agissons en qualité de sous-traitant, veuillez d’abord vous adresser à l’entreprise ou au responsable du traitement concerné ; nous l’accompagnerons dans le traitement de votre demande. Pour les traitements dont nous sommes responsables (par exemple, votre compte repp.ly ou l’analyse du site web), contactez-nous à l’adresse contact+privacy_policy@repp.ly.
Vous pouvez déposer une réclamation auprès de votre autorité locale. Notre autorité chef de file est la CNIL (France) : cnil.fr.
Enfants
Notre service est destiné aux entreprises et ne s’adresse pas aux enfants. Nous ne collectons pas sciemment de données concernant des enfants.
Modifications
Nous pouvons mettre à jour la présente politique de confidentialité. Dans ce cas, nous publierons sur cette page une version mise à jour ainsi que sa date d’entrée en vigueur, sauf si la législation applicable impose une autre forme de notification.
Contact
REPPLY – Questions relatives à la confidentialité : contact+privacy_policy@repp.ly