Dernière mise à jour : Friday, September 18
La présente politique explique quelles données personnelles sont traitées par l'application IgnaAi (« l'Application »), éditée par Julien Ignaczinski, entrepreneur individuel sous le régime de la micro-entreprise, immatriculé sous le numéro SIREN 838376069, dont le siège est situé 35 boulevard André Maginot, 57000 Metz, France (« l'Éditeur »), pourquoi elles le sont, combien de temps elles sont conservées et quels droits s'y attachent. Elle s'adresse aux marchands qui installent l'Application sur leur boutique Shopify, et aux visiteurs de ces boutiques qui échangent avec l'assistant.
Le Marchand — la boutique qui installe l'Application — est responsable de traitement : c'est lui qui décide de proposer un assistant à ses visiteurs et de ce qu'il en fait. L'Éditeur est sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 : il traite les données pour le compte du Marchand, selon ses instructions, et ne les utilise pour aucune finalité propre. Shopify est responsable de traitement pour les données de la plateforme, selon sa propre politique.
Côté visiteur : — le contenu des messages échangés avec l'assistant, y compris ce que le visiteur choisit d'y écrire ; — un identifiant technique de visiteur, généré par l'Application et stocké dans le navigateur, qui ne permet pas d'identifier une personne par lui-même ; — le pays, déduit de l'adresse IP à l'ouverture de la conversation. L'adresse IP elle-même n'est pas conservée ; — le nom, l'adresse e-mail et le message saisis dans le formulaire de demande de rappel, lorsque le visiteur choisit de le remplir ; — la note et le commentaire laissés dans l'enquête de satisfaction, le cas échéant ; — l'identifiant client Shopify, lorsque le visiteur est connecté à la boutique. Côté marchand : l'adresse e-mail et le nom du compte, le domaine de la boutique, la formule souscrite et les mesures d'usage de l'Application. L'Application ne collecte aucune donnée bancaire : la facturation est opérée par Shopify.
— Répondre aux questions des visiteurs et tenir le fil de la conversation ; — transmettre au Marchand les demandes de mise en relation ; — produire les statistiques d'usage affichées au Marchand ; — appliquer les quotas de la formule souscrite et prévenir les abus ; — assurer la sécurité du service et enquêter en cas d'incident. Les données ne sont ni vendues, ni louées, ni cédées. Elles ne servent à aucune fin publicitaire, et ne sont pas utilisées pour entraîner des modèles d'intelligence artificielle.
Le traitement repose sur l'intérêt légitime du Marchand à répondre aux questions de ses visiteurs et sur l'exécution du contrat qui le lie à l'Éditeur. La demande de rappel repose sur une démarche volontaire du visiteur : il saisit ses coordonnées pour être recontacté, et rien n'est collecté s'il ne le fait pas.
Pour formuler une réponse, le contenu de la question et les extraits de catalogue ou de documents jugés pertinents sont transmis à un fournisseur de modèles de langage. Ce fournisseur agit comme sous-traitant ultérieur. Il s'engage contractuellement à ne pas utiliser ces contenus pour entraîner ses modèles et à ne pas les conserver au-delà du délai nécessaire au traitement de la requête. Les réponses sont générées automatiquement : elles peuvent comporter des erreurs, et ne constituent ni un conseil professionnel ni un engagement contractuel du Marchand.
L'Éditeur recourt à des prestataires pour l'hébergement de l'Application et de sa base de données, le stockage des fichiers, la génération des réponses et l'envoi des courriels de notification. Chacun est lié par un accord de sous-traitance offrant des garanties au moins équivalentes à celles de la présente politique. La liste nominative, à jour, est communiquée sur simple demande à ignaai.contact@gmail.com.
Certains sous-traitants peuvent traiter des données en dehors de l'Union européenne. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, ou par une décision d'adéquation lorsqu'elle existe. Le détail par prestataire est communiqué avec la liste mentionnée à l'article précédent.
Chaque donnée a un terme, appliqué automatiquement : — conversations et messages : 365 jours après le dernier message ; — conversation supprimée par le Marchand : 30 jours, le temps qu'une suppression faite par erreur puisse être annulée ; — ensemble des données d'une boutique désinstallée : 45 jours après la désinstallation ; — journal des accès aux données personnelles : 365 jours ; — compte du Marchand : supprimé avec sa dernière boutique. Les statistiques d'usage conservées au-delà de ces délais sont des compteurs agrégés : elles ne permettent d'identifier personne. Lorsque Shopify transmet une demande d'effacement, celle-ci passe devant ces délais et est exécutée sans attendre.
Les données sont chiffrées en transit (TLS) et au repos. Les jetons d'accès aux boutiques font l'objet d'un chiffrement applicatif supplémentaire, avec une clé qui ne quitte jamais le serveur. L'accès aux données de production est nominatif, limité au strict nécessaire et protégé par double authentification. Tout accès à une donnée personnelle est journalisé — qui, quoi, quand — sans que le journal ne recopie la donnée consultée. Les environnements de test et de production sont séparés, et aucune donnée réelle n'est copiée vers un environnement de test. L'Éditeur tient une procédure écrite de réponse aux incidents. En cas de violation de données, le Marchand est informé dans les meilleurs délais et au plus tard soixante-douze heures après la prise de connaissance, avec les éléments lui permettant de remplir ses propres obligations.
Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données la concernant. Ces droits s'exercent auprès du Marchand, responsable de traitement : c'est à lui qu'un visiteur doit s'adresser. L'Éditeur lui apporte l'assistance nécessaire, et exécute les demandes d'effacement transmises par Shopify. Une réclamation peut être adressée à l'autorité de contrôle compétente, en France la Commission nationale de l'informatique et des libertés (CNIL).
L'assistant conserve dans le navigateur du visiteur un identifiant technique et l'état de la conversation en cours, afin de retrouver le fil d'une page à l'autre. Ce stockage est strictement nécessaire au fonctionnement du service demandé par le visiteur. Aucun cookie publicitaire, aucun traceur tiers, aucune mesure d'audience externe n'est posé par l'Application.
L'Application n'est pas destinée aux enfants et ne collecte pas sciemment leurs données. Si de telles données étaient portées à la connaissance de l'Éditeur, elles seraient supprimées sans délai.
La présente politique peut évoluer. La date de dernière mise à jour figure en tête de page, et toute modification substantielle est portée à la connaissance des Marchands avant son entrée en vigueur.
Pour toute question relative à la présente politique ou à l'exercice des droits : ignaai.contact@gmail.com. Pour signaler une vulnérabilité de sécurité : ignaai.contact@gmail.com. L'Éditeur accuse réception sous soixante-douze heures et n'engage aucune poursuite contre une recherche menée de bonne foi.