Politique de confidentialité
Version du 25 juillet 2026. Document susceptible d'être mis à jour.
1. Identité du responsable de traitement
- WT-ART SAS — Société par actions simplifiée
- SIREN 894 521 768 — RCS Grenoble — SIRET siège 894 521 768 00019
- Siège social : 12 rue Aristide Bergès, 38800 Le Pont-de-Claix, France
- Email général : contact@arsence.fr
- Email DPO : dpo@arsence.fr
2. Données collectées
2.1 Données d'inscription
- Adresse email
- Nom et prénom
- Mot de passe (stocké sous forme de hash cryptographique, jamais en clair)
2.2 Données professionnelles
- Nom de l'organisation
- Numéro SIRET
- Secteur d'activité
- Ville
- Numéro de téléphone
2.3 Données de contenu
- Conversations avec Max (l'agent IA)
- Historique des Validations
- Contenus créés ou générés (textes, publications, images, devis, factures, contacts CRM, événements d'agenda, documents de la bibliothèque)
2.4 Données de navigation et d'usage
- Logs d'accès (horodatage, pages consultées)
- Adresse IP anonymisée
- User agent (navigateur, OS)
- Événements d'usage produit (fonctionnalités utilisées, agrégats)
2.5 Données de facturation
- Historique des transactions (montants, dates)
- Identifiant client Stripe
- Aucune donnée de carte bancaire n'est stockée par WT-ART SAS ; celles-ci sont gérées exclusivement par Stripe.
3. Finalités du traitement
| Finalité | Base légale (RGPD) |
|---|---|
| Fournir le Service (création de compte, génération de contenu, gestion de la présence en ligne, CRM, agenda, devis et facturation) | Exécution du contrat (art. 6.1.b) |
| Facturation et gestion des abonnements | Exécution du contrat (art. 6.1.b) |
| Conservation des factures et documents comptables | Obligation légale (art. 6.1.c) |
| Amélioration du Service (analyse d'usage, performances), sécurité et lutte contre la fraude | Intérêt légitime (art. 6.1.f) |
| Communication marketing (newsletters, annonces produit) | Consentement (art. 6.1.a) — opt-in uniquement |
4. Destinataires des données et sous-traitants
Les données peuvent être transmises aux sous-traitants suivants, dans le cadre strict de la fourniture du Service :
| Sous-traitant | Usage | Localisation |
|---|---|---|
| Supabase | Base de données PostgreSQL, authentification, stockage fichiers | Frankfurt, Allemagne (UE) |
| Fly.io | Hébergement backend | Paris, France (région CDG) — société US, CCT |
| Vercel | Hébergement frontend | Union Européenne — société US, CCT/DPF |
| Cloudflare | DNS, CDN, stockage de fichiers (R2) | États-Unis (CCT + DPF certifié) |
| Anthropic (Claude) | Traitement IA — génération de contenu par Max | États-Unis (CCT) |
| OpenAI | Traitement IA — génération d'images, modèle de secours | États-Unis (CCT) |
| fal.ai | Traitement IA — génération d'images | États-Unis (CCT) |
| Stripe | Paiement et facturation | Irlande, UE (transferts US couverts par CCT/DPF) |
| Resend | Emails transactionnels | Union Européenne (Irlande) |
| Twilio | SMS de vérification (authentification renforcée MFA) | États-Unis (CCT + DPF certifié) |
| Upstash | Cache Redis (rate limiting, sessions courtes) | Union Européenne |
| PostHog | Analytics produit (événements d'usage, sans cookie publicitaire) | Union Européenne (instance eu.i.posthog.com) |
| Honeycomb | Observabilité technique (traces serveur, sans PII) | États-Unis (CCT) |
| Doppler | Gestion des secrets techniques (aucune donnée utilisateur) | États-Unis (CCT) |
| Google LLC | Authentification fédérée SSO Google OAuth — uniquement si l'Utilisateur choisit « Continuer avec Google » | États-Unis (DPF certifié + CCT) |
| Ayrshare | Publication sur les réseaux sociaux — uniquement si l'Utilisateur connecte ses comptes sociaux | États-Unis (CCT) |
Transferts hors UE (art. 44-49 RGPD)
Les données sont hébergées à titre principal dans l'Union Européenne (base de données à Frankfurt, backend à Paris). Certains prestataires sont toutefois établis aux États-Unis. Chaque transfert vers un pays tiers est encadré par :
- les Clauses Contractuelles Types (CCT / SCC) adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914 du 4 juin 2021, intégrées aux Data Processing Agreements des prestataires concernés ; et/ou
- la certification du prestataire au Data Privacy Framework UE-US (DPF), couvert par la décision d'adéquation de la Commission européenne du 10 juillet 2023, lorsque le prestataire y est inscrit (notamment Google, Cloudflare, Twilio).
Cas particulier de l'authentification Google : si l'Utilisateur choisit « Continuer avec Google », seules les données d'authentification (adresse email, nom d'affichage, photo de profil le cas échéant) transitent par Google LLC. Aucune donnée de contenu n'est transmise à Google.
Aucune cession de données à des tiers à des fins commerciales.
5. Durée de conservation
| Type de données | Durée |
|---|---|
| Compte actif | Durée de l'utilisation du Service |
| Compte supprimé (demande d'effacement) | Purge définitive sous 30 jours maximum |
| Compte inactif | 24 mois d'inactivité, puis suppression |
| Logs de navigation | 12 mois |
| Journaux d'audit (actions d'administration) | Durée nécessaire à la sécurité et à la traçabilité |
| Données de facturation (factures) | 10 ans (obligation légale comptable, art. L123-22 du Code de commerce) — y compris après suppression du Compte |
6. Droits des Utilisateurs (RGPD art. 12 à 23)
Conformément au RGPD, l'Utilisateur dispose des droits suivants :
- Droit d'accès (art. 15) : copie de l'ensemble des données détenues.
- Droit de rectification (art. 16) : correction des données inexactes ou incomplètes.
- Droit à l'effacement (art. 17) : suppression du Compte depuis l'interface ou sur demande. Les données sont définitivement purgées sous 30 jours maximum, à l'exception des données soumises à une obligation légale de conservation (factures : 10 ans).
- Droit à la portabilité (art. 20) : export complet des données dans un format structuré et lisible par machine (JSON), sur demande auprès du DPO.
- Droit d'opposition (art. 21) : opposition au traitement fondé sur l'intérêt légitime.
- Droit à la limitation (art. 18) : limitation du traitement dans les cas prévus par le RGPD.
Pour exercer un droit : dpo@arsence.fr. WT-ART SAS s'engage à répondre dans un délai maximum de 30 jours.
7. Sécurité
- Chiffrement en transit : TLS (HTTPS) sur toutes les communications.
- Chiffrement au repos : données Supabase/PostgreSQL chiffrées at-rest, Row Level Security actif.
- Authentification : OAuth Google ou email + mot de passe stocké sous forme de hash cryptographique.
- Accès d'administration : accès restreint, authentification multi-facteurs (MFA) et journaux d'audit des actions sensibles.
- Tokens : JWT avec rotation régulière.
8. Cookies
La présente section tient lieu de politique cookies du Service.
8.1 Cookies essentiels
Le Service dépose uniquement des cookies strictement nécessaires à son fonctionnement (authentification, maintien de session, sécurité). Conformément à l'article 82 de la loi Informatique et Libertés et aux lignes directrices de la CNIL, ces cookies sont exemptés de consentement — c'est pourquoi aucun bandeau de consentement n'est affiché.
8.2 Mesure d'audience et analytics
La mesure d'usage du produit repose sur des événements envoyés côté serveur à PostHog (instance hébergée en Union Européenne), sans cookie publicitaire ni traceur tiers déposé sur votre navigateur.
8.3 Cookies publicitaires et tiers
Aucun cookie publicitaire, de profilage ou de réseau social tiers n'est utilisé sur arsence.fr ni sur app.arsence.fr. Si des cookies soumis à consentement devaient être introduits à l'avenir, un bandeau de recueil du consentement serait mis en place au préalable.
9. Modifications
WT-ART SAS se réserve le droit de modifier la présente Politique de confidentialité. Toute modification substantielle sera notifiée à l'Utilisateur au moins 30 jours avant son entrée en vigueur, par email ou notification dans le Service.
10. Réclamation
En cas de difficulté relative au traitement de vos données personnelles, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site web : www.cnil.fr
- Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07