Aller au contenu

Mentions légales

Politique de confidentialité

Ce que nous collectons, pourquoi, pendant combien de temps, qui nous aide, et les droits dont vous disposez. Écrite pour être lue.

Dernière mise à jour : 2 octobre 2026

En bref

  • Nous exploitons AskMerra, un assistant shopping IA pour les boutiques en ligne. Cette politique concerne les personnes qui visitent notre site web, les entreprises et les membres d’équipe qui utilisent le tableau de bord, ainsi que toute personne qui nous contacte.
  • Lorsqu’un client discute avec l’assistant sur le site d’une boutique, c’est la boutique qui est responsable de ces données et nous ne les traitons que sur ses instructions. Voir Clients qui discutent sur le site d’une boutique.
  • Nous ne collectons que ce dont nous avons besoin pour faire fonctionner le service. Nous ne vendons pas de données, nous n’affichons pas de publicité et nous n’utilisons ni vos données ni les conversations des clients pour entraîner des modèles d’IA.
  • Notre site web n’utilise ni outil d’analyse d’audience, ni publicité. Nos formulaires de connexion, d’inscription, de réinitialisation du mot de passe et de contact utilisent Cloudflare Turnstile pour tenir les robots à l’écart. Tout ce que nous utilisons est strictement nécessaire : il n’y a donc pas de bandeau de consentement, seulement un court avis sur nos cookies essentiels. Voir la politique relative aux cookies.
  • Les données sont hébergées dans l’UE. Quelques prestataires situés hors de l’UE, comme le fournisseur du modèle d’IA, reçoivent des données dans le cadre de garanties approuvées par l’UE.
  • Vous pouvez télécharger les données de votre compte et supprimer votre compte vous-même dans le tableau de bord, ou écrire à [email protected].

Qui est responsable

Le responsable du traitement pour notre site web, les comptes marchands et les messages que vous nous envoyez est :

  • [Company legal name]
  • [Registered address]
  • Numéro d’immatriculation : [Registration number]
  • Numéro de TVA : [VAT number]

Pour toute question relative à la confidentialité, écrivez à [email protected]. Délégué à la protection des données : [DPO / privacy contact email if appointed].

Nos deux rôles

Responsable du traitement. Nous décidons comment et pourquoi les données personnelles sont utilisées pour notre propre site web, pour les comptes marchands et pour les messages que vous nous envoyez. Les trois sections suivantes en traitent.

Sous-traitant. Lorsqu’une boutique installe le widget AskMerra, c’est elle qui décide de ce qu’il advient des conversations de ses clients. Nous traitons ces conversations uniquement pour le compte de la boutique, dans le cadre de notre accord de traitement des données. Voir Clients qui discutent sur le site d’une boutique.

Visite de notre site web

Lorsque vous ouvrez une page, votre navigateur nous envoie des données techniques comme votre adresse IP, le type de navigateur et la page demandée. Nous les utilisons uniquement pour vous fournir la page et assurer la sécurité du site.

  • Aucune adresse IP dans nos journaux. Nos journaux applicatifs enregistrent la requête, pas son auteur. Les compteurs qui protègent nos formulaires contre les abus utilisent un hachage irréversible de l’adresse IP et expirent dans un délai de 24 heures.
  • Ni analyse d’audience, ni publicité, ni pistage. Nous n’utilisons pas d’outils d’analyse d’audience, de pixels publicitaires, de plugins de réseaux sociaux ni de polices hébergées en externe. Les polices et les images proviennent de nos propres serveurs.
  • Protection des formulaires contre les robots. Nos formulaires de connexion, d’inscription, de réinitialisation du mot de passe et de contact utilisent Cloudflare Turnstile pour vérifier qu’ils sont envoyés par une personne et non par un robot. Lorsque vous ouvrez l’une de ces pages, votre navigateur charge la vérification depuis Cloudflare, qui reçoit votre adresse IP, des informations sur votre navigateur comme le user agent, et des signaux techniques de votre appareil. Nous ne recevons qu’un jeton à usage unique, que nous validons auprès de Cloudflare lorsque vous envoyez le formulaire. Cloudflare utilise aussi ces signaux, en tant que responsable de traitement indépendant, pour améliorer sa détection des robots (voir l’avenant de confidentialité de Turnstile).
  • Cookies : uniquement ceux qui sont strictement nécessaires, plus un cookie de langue lorsque vous choisissez une langue. Les détails figurent dans la politique relative aux cookies.

Base légale : notre intérêt légitime à exploiter un site web sécurisé et à protéger les comptes et les formulaires contre les abus automatisés (art. 6, paragraphe 1, point f), du RGPD).

Formulaire de contact et e-mails que vous nous envoyez

Si vous utilisez le formulaire de contact ou nous écrivez par e-mail, nous recevons votre nom, votre adresse e-mail, l’entreprise et le site web que vous indiquez, le sujet et votre message. Nous les utilisons pour vous répondre et, si vous nous interrogez sur notre service, pour préparer une offre.

Bases légales : les mesures précontractuelles prises à votre demande en vue d’un éventuel contrat (art. 6, paragraphe 1, point b), du RGPD) et notre intérêt légitime à répondre aux questions (art. 6, paragraphe 1, point f)). Nous avons besoin de votre nom, de votre adresse e-mail et de votre message pour vous répondre ; l’entreprise et le site web sont facultatifs.

Nous conservons ces messages jusqu’à 2 ans après notre dernier échange, sauf s’ils s’inscrivent dans une relation commerciale ou si nous en avons besoin pour la constatation ou la défense de droits en justice.

Comptes marchands et tableau de bord

Lorsque vous ou votre équipe utilisez AskMerra, nous traitons :

  • Données de compte : nom, adresse e-mail, mot de passe (stocké uniquement sous forme de hachage argon2id), langue du tableau de bord, ainsi que vos boutiques et vos rôles.
  • Connexion et sécurité : si vous vous connectez avec Google, l’identifiant de votre compte Google, votre nom et votre adresse e-mail vérifiée, mais jamais votre mot de passe Google. Les paramètres de double authentification (le secret est chiffré, les codes de récupération sont stockés sous forme de hachage). Les sessions actives, avec une description de l’appareil et l’heure de la dernière activité. Un journal d’audit des actions importantes, comme les modifications de la double authentification, les changements dans l’équipe et les suppressions de données.
  • Informations sur l’entreprise et facturation : nom de l’entreprise, numéros de TVA et d’immatriculation, adresse, e-mail et téléphone de facturation, formule, usage, crédits prépayés et paiements. Si vous nous demandez de vérifier un numéro de TVA, nous le contrôlons auprès du service VIES de la Commission européenne. Les données de carte bancaire sont transmises directement à notre prestataire de paiement, Stripe, et n’atteignent jamais nos serveurs.
  • Contenu de la boutique : nom de la boutique, domaines, catalogue, base de connaissances, paramètres du widget et invitations d’équipe.
  • E-mails de service : les e-mails nécessaires pour utiliser le service, comme la confirmation d’adresse, les liens de connexion, la réinitialisation du mot de passe, les invitations d’équipe, les escalades de conversations, les alertes de sécurité et les avis de facturation. Nous n’envoyons ni newsletters ni e-mails marketing, et nos e-mails ne contiennent aucun pixel de suivi.
  • Assistance : les messages que vous nous envoyez et nos réponses.

Bases légales : l’exécution de notre contrat avec vous ou votre entreprise (art. 6, paragraphe 1, point b), du RGPD) ; nos obligations légales, par exemple les règles fiscales et comptables applicables aux factures (art. 6, paragraphe 1, point c)) ; et nos intérêts légitimes (art. 6, paragraphe 1, point f)) à sécuriser les comptes, à prévenir les abus et la fraude, et à assurer la constatation ou la défense de droits en justice. Si vous utilisez AskMerra pour le compte d’une entreprise, nous traitons vos coordonnées professionnelles sur la base de notre intérêt légitime à gérer notre relation avec cette entreprise.

Nous avons besoin de votre adresse e-mail pour créer un compte ; sans elle, nous ne pouvons pas fournir le service. Les informations sur l’entreprise sont utilisées pour vos factures.

Clients qui discutent sur le site d’une boutique

La boutique qui a installé le widget est le responsable du traitement des données de conversation de ses clients. Sa propre politique de confidentialité, accessible par un lien dans la fenêtre de chat, explique comment elle utilise vos données. AskMerra traite les données uniquement pour le compte de la boutique, dans le cadre de notre accord de traitement des données. Pour la boutique, le widget traite :

  • vos messages et les réponses de l’assistant, les produits affichés et cliqués, ainsi que vos avis ;
  • la page depuis laquelle vous discutez, votre langue et un pays approximatif déduit des en-têtes réseau (votre adresse IP n’est jamais stockée ; un hachage irréversible est utilisé brièvement pour lutter contre les abus) ;
  • un identifiant de visiteur aléatoire et quelques éléments techniques dans le stockage de votre navigateur, créés uniquement lorsque vous ouvrez le chat ou commencez à écrire (voir la politique relative aux cookies) ;
  • votre nom et votre adresse e-mail, uniquement si vous remplissez le formulaire de contact dans le chat ou si la boutique a choisi de relier le chat à votre compte client.

Réponses de l’IA. La fenêtre de chat vous indique toujours que vous parlez à un assistant IA. Pour rédiger une réponse, vos messages sont envoyés à notre fournisseur de modèle d’IA. Les fournisseurs n’ont pas le droit de les utiliser pour entraîner leurs modèles, et nous ne le faisons pas non plus. L’assistant ne prend pas de décisions produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.

Achats après une conversation. Si vous acceptez les statistiques dans la bannière de cookies de la boutique et passez commande dans les 7 jours suivant le chat, le widget transmet à la boutique le numéro de commande, le montant et les produits, reliés à votre conversation. Si vous n’avez pas utilisé le chat ou ne donnez pas votre consentement, rien n’est envoyé.

Durée. La boutique choisit combien de temps les conversations sont conservées : 30, 90 ou 365 jours. Elles sont ensuite supprimées automatiquement.

Vos droits. Veuillez d’abord contacter la boutique : c’est elle qui décide de vos données, et nous l’aidons à vous répondre. Les boutiques peuvent supprimer les données d’un client depuis leur tableau de bord et proposer un bouton de suppression sur leur propre site. Si vous nous écrivez, nous transmettrons votre demande à la boutique.

Qui reçoit les données

Nous ne partageons des données personnelles qu’avec des prestataires qui nous aident à faire fonctionner le service, et uniquement ce dont ils ont besoin. Ils agissent sur nos instructions, dans le cadre de contrats de traitement des données :

DestinataireFinalitéLocalisation
[Hosting provider name]Serveurs, base de données et sauvegardesUE
Anthropic, PBCModèle d’IA qui rédige les réponses du chat et enrichit les cataloguesÉtats-Unis
Voyage AIReprésentations vectorielles de texte (embeddings) pour la recherche de produitsÉtats-Unis
Zoho Corporation B.V. (Zoho Mail)Envoi des e-mails de serviceUE (assistance technique depuis l’Inde, sous clauses contractuelles types)
Zoho Corporation B.V. (Zoho Mail)Notre boîte de réception pour les messages du formulaire de contact et les e-mails d’assistanceUE (assistance technique depuis l’Inde, sous clauses contractuelles types)
StripePaiements, factures et calcul des taxes pour les marchandsUE et États-Unis
Cloudflare, Inc.Protection contre les robots sur les formulaires de connexion, d’inscription, de réinitialisation du mot de passe et de contact (Turnstile)États-Unis

Autres destinataires, uniquement lorsque c’est pertinent : Google, si vous choisissez de vous connecter avec Google ; la Commission européenne (VIES), si vous vérifiez un numéro de TVA ; nos conseillers professionnels, comme les experts-comptables et les avocats, qui sont tenus à la confidentialité ; et les autorités publiques lorsque la loi l’exige. Les sous-traitants ultérieurs pour les données de conversation des clients sont listés dans notre DPA.

Nous ne vendons jamais de données personnelles et ne les partageons jamais à des fins publicitaires.

Transferts hors de l’UE

Nos serveurs et nos bases de données se trouvent dans l’UE. Certains prestataires sont établis aux États-Unis (voir le tableau ci-dessus). Pour ces transferts, nous nous appuyons sur le cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque le prestataire est certifié et, à défaut, sur les clauses contractuelles types de la Commission européenne, assorties de garanties supplémentaires si nécessaire. Vous pouvez demander une copie de ces garanties à [email protected].

Durée de conservation des données

DonnéesDurée
Compte marchand, méthodes de connexion, informations sur l’entrepriseJusqu’à la suppression de votre compte. La suppression prend effet immédiatement dans notre base de données.
Contenu de la boutique (catalogue, base de connaissances, paramètres)Jusqu’à la suppression de la boutique, puis effacement immédiat.
Conversations des clientsSelon le réglage choisi par la boutique : 30, 90 ou 365 jours.
Sessions30 jours après votre dernière activité, ou jusqu’à ce que vous vous déconnectiez ou les révoquiez.
Liens envoyés par e-mail et invitations d’équipeLiens envoyés par e-mail : 1 jour après leur expiration ou leur utilisation. Invitations : 30 jours après leur expiration ou leur acceptation.
Journal d’audit12 mois.
Messages du formulaire de contact et e-mails d’assistanceJusqu’à 2 ans après notre dernier échange.
Factures et documents comptablesAussi longtemps que l’exige la législation fiscale et comptable ([statutory retention period]).
SauvegardesLes données supprimées disparaissent des sauvegardes dans un délai de 30 jours.
Compteurs de protection contre les abus (adresse IP hachée)Jusqu’à 24 heures.

IA et décisions automatisées

Nous utilisons l’IA pour rédiger les réponses du chat pour le compte des boutiques et pour enrichir leurs données produits. Nous ne prenons pas de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire (art. 22 du RGPD), et nous ne faisons pas de profilage des clients ni des marchands à des fins de marketing. Les contrôles de sécurité automatiques, comme les limites qui bloquent brièvement les tentatives de connexion trop nombreuses, servent uniquement à protéger le service.

Cookies et technologies similaires

Notre site web et notre tableau de bord n’utilisent que des cookies strictement nécessaires, plus un cookie de langue lorsque vous choisissez une langue. C’est pourquoi nous ne demandons pas de consentement et affichons seulement un court avis. La liste complète, y compris ce que le widget de chat enregistre sur les sites des boutiques, figure dans notre politique relative aux cookies.

Sécurité

Nous protégeons les données grâce au chiffrement en transit, au hachage des mots de passe et des clés API, au chiffrement des secrets de double authentification, à une séparation stricte entre les boutiques, à la limitation du nombre de requêtes, à la protection contre les abus et à un accès de notre équipe selon le principe du moindre privilège. Pour en savoir plus, consultez notre page sécurité.

Si une violation de données personnelles est susceptible d’engendrer un risque pour vos droits, nous en informons l’autorité de contrôle compétente et, lorsque c’est requis, vous-même, comme l’exige le RGPD.

Vos droits

En vertu du RGPD, vous disposez des droits suivants :

  • droit d’accès : accéder à vos données et en obtenir une copie ;
  • droit de rectification : faire corriger les données inexactes ou incomplètes ;
  • droit à l’effacement : faire effacer vos données ;
  • droit à la limitation du traitement : limiter la manière dont nous les traitons ;
  • droit à la portabilité des données : recevoir vos données dans un format lisible par machine ;
  • droit d’opposition : vous opposer à tout moment, pour des raisons tenant à votre situation particulière, aux traitements fondés sur nos intérêts légitimes ;
  • retrait du consentement : retirer votre consentement à tout moment lorsque nous nous fondons sur celui-ci, sans effet sur les traitements effectués auparavant.

Par vous-même : sur la page Compte du tableau de bord, vous pouvez corriger votre profil, télécharger vos données dans un fichier JSON et supprimer votre compte.

Auprès de nous : écrivez à [email protected]. Nous répondons dans un délai d’un mois et pouvons d’abord vous demander de confirmer votre identité. L’exercice de vos droits est gratuit.

Réclamation : vous pouvez introduire une réclamation auprès d’une autorité de contrôle chargée de la protection des données, en particulier dans le pays de l’UE où vous résidez ou travaillez, ou dans celui où vous estimez que la violation a été commise. Notre autorité de contrôle chef de file est [Supervisory authority of the country of our registered office]. Nous apprécierions toutefois de pouvoir d’abord régler la question avec vous.

Enfants

AskMerra est un service destiné aux entreprises et ne s’adresse pas aux enfants. Les boutiques ne doivent pas utiliser l’assistant pour collecter des données auprès d’enfants.

Modifications de cette politique

Nous mettons à jour cette politique lorsque nos traitements évoluent ; la date indiquée en haut de la page correspond à la version en vigueur. Si une modification vous concerne, nous vous en informons par e-mail ou dans le tableau de bord avant son entrée en vigueur. Pour toute question : [email protected] ou le formulaire de contact.