Politique de confidentialité

Version du 25 juillet 2026. Document susceptible d'être mis à jour.

1. Identité du responsable de traitement

  • WT-ART SAS — Société par actions simplifiée
  • SIREN 894 521 768 — RCS Grenoble — SIRET siège 894 521 768 00019
  • Siège social : 12 rue Aristide Bergès, 38800 Le Pont-de-Claix, France
  • Email général : contact@arsence.fr
  • Email DPO : dpo@arsence.fr

2. Données collectées

2.1 Données d'inscription

  • Adresse email
  • Nom et prénom
  • Mot de passe (stocké sous forme de hash cryptographique, jamais en clair)

2.2 Données professionnelles

  • Nom de l'organisation
  • Numéro SIRET
  • Secteur d'activité
  • Ville
  • Numéro de téléphone

2.3 Données de contenu

  • Conversations avec Max (l'agent IA)
  • Historique des Validations
  • Contenus créés ou générés (textes, publications, images, devis, factures, contacts CRM, événements d'agenda, documents de la bibliothèque)

2.4 Données de navigation et d'usage

  • Logs d'accès (horodatage, pages consultées)
  • Adresse IP anonymisée
  • User agent (navigateur, OS)
  • Événements d'usage produit (fonctionnalités utilisées, agrégats)

2.5 Données de facturation

  • Historique des transactions (montants, dates)
  • Identifiant client Stripe
  • Aucune donnée de carte bancaire n'est stockée par WT-ART SAS ; celles-ci sont gérées exclusivement par Stripe.

3. Finalités du traitement

FinalitéBase légale (RGPD)
Fournir le Service (création de compte, génération de contenu, gestion de la présence en ligne, CRM, agenda, devis et facturation)Exécution du contrat (art. 6.1.b)
Facturation et gestion des abonnementsExécution du contrat (art. 6.1.b)
Conservation des factures et documents comptablesObligation légale (art. 6.1.c)
Amélioration du Service (analyse d'usage, performances), sécurité et lutte contre la fraudeIntérêt légitime (art. 6.1.f)
Communication marketing (newsletters, annonces produit)Consentement (art. 6.1.a) — opt-in uniquement

4. Destinataires des données et sous-traitants

Les données peuvent être transmises aux sous-traitants suivants, dans le cadre strict de la fourniture du Service :

Sous-traitantUsageLocalisation
SupabaseBase de données PostgreSQL, authentification, stockage fichiersFrankfurt, Allemagne (UE)
Fly.ioHébergement backendParis, France (région CDG) — société US, CCT
VercelHébergement frontendUnion Européenne — société US, CCT/DPF
CloudflareDNS, CDN, stockage de fichiers (R2)États-Unis (CCT + DPF certifié)
Anthropic (Claude)Traitement IA — génération de contenu par MaxÉtats-Unis (CCT)
OpenAITraitement IA — génération d'images, modèle de secoursÉtats-Unis (CCT)
fal.aiTraitement IA — génération d'imagesÉtats-Unis (CCT)
StripePaiement et facturationIrlande, UE (transferts US couverts par CCT/DPF)
ResendEmails transactionnelsUnion Européenne (Irlande)
TwilioSMS de vérification (authentification renforcée MFA)États-Unis (CCT + DPF certifié)
UpstashCache Redis (rate limiting, sessions courtes)Union Européenne
PostHogAnalytics produit (événements d'usage, sans cookie publicitaire)Union Européenne (instance eu.i.posthog.com)
HoneycombObservabilité technique (traces serveur, sans PII)États-Unis (CCT)
DopplerGestion des secrets techniques (aucune donnée utilisateur)États-Unis (CCT)
Google LLCAuthentification fédérée SSO Google OAuth — uniquement si l'Utilisateur choisit « Continuer avec Google »États-Unis (DPF certifié + CCT)
AyrsharePublication sur les réseaux sociaux — uniquement si l'Utilisateur connecte ses comptes sociauxÉtats-Unis (CCT)

Transferts hors UE (art. 44-49 RGPD)

Les données sont hébergées à titre principal dans l'Union Européenne (base de données à Frankfurt, backend à Paris). Certains prestataires sont toutefois établis aux États-Unis. Chaque transfert vers un pays tiers est encadré par :

  • les Clauses Contractuelles Types (CCT / SCC) adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914 du 4 juin 2021, intégrées aux Data Processing Agreements des prestataires concernés ; et/ou
  • la certification du prestataire au Data Privacy Framework UE-US (DPF), couvert par la décision d'adéquation de la Commission européenne du 10 juillet 2023, lorsque le prestataire y est inscrit (notamment Google, Cloudflare, Twilio).

Cas particulier de l'authentification Google : si l'Utilisateur choisit « Continuer avec Google », seules les données d'authentification (adresse email, nom d'affichage, photo de profil le cas échéant) transitent par Google LLC. Aucune donnée de contenu n'est transmise à Google.

Aucune cession de données à des tiers à des fins commerciales.

5. Durée de conservation

Type de donnéesDurée
Compte actifDurée de l'utilisation du Service
Compte supprimé (demande d'effacement)Purge définitive sous 30 jours maximum
Compte inactif24 mois d'inactivité, puis suppression
Logs de navigation12 mois
Journaux d'audit (actions d'administration)Durée nécessaire à la sécurité et à la traçabilité
Données de facturation (factures)10 ans (obligation légale comptable, art. L123-22 du Code de commerce) — y compris après suppression du Compte

6. Droits des Utilisateurs (RGPD art. 12 à 23)

Conformément au RGPD, l'Utilisateur dispose des droits suivants :

  • Droit d'accès (art. 15) : copie de l'ensemble des données détenues.
  • Droit de rectification (art. 16) : correction des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) : suppression du Compte depuis l'interface ou sur demande. Les données sont définitivement purgées sous 30 jours maximum, à l'exception des données soumises à une obligation légale de conservation (factures : 10 ans).
  • Droit à la portabilité (art. 20) : export complet des données dans un format structuré et lisible par machine (JSON), sur demande auprès du DPO.
  • Droit d'opposition (art. 21) : opposition au traitement fondé sur l'intérêt légitime.
  • Droit à la limitation (art. 18) : limitation du traitement dans les cas prévus par le RGPD.

Pour exercer un droit : dpo@arsence.fr. WT-ART SAS s'engage à répondre dans un délai maximum de 30 jours.

7. Sécurité

  • Chiffrement en transit : TLS (HTTPS) sur toutes les communications.
  • Chiffrement au repos : données Supabase/PostgreSQL chiffrées at-rest, Row Level Security actif.
  • Authentification : OAuth Google ou email + mot de passe stocké sous forme de hash cryptographique.
  • Accès d'administration : accès restreint, authentification multi-facteurs (MFA) et journaux d'audit des actions sensibles.
  • Tokens : JWT avec rotation régulière.

8. Cookies

La présente section tient lieu de politique cookies du Service.

8.1 Cookies essentiels

Le Service dépose uniquement des cookies strictement nécessaires à son fonctionnement (authentification, maintien de session, sécurité). Conformément à l'article 82 de la loi Informatique et Libertés et aux lignes directrices de la CNIL, ces cookies sont exemptés de consentement — c'est pourquoi aucun bandeau de consentement n'est affiché.

8.2 Mesure d'audience et analytics

La mesure d'usage du produit repose sur des événements envoyés côté serveur à PostHog (instance hébergée en Union Européenne), sans cookie publicitaire ni traceur tiers déposé sur votre navigateur.

8.3 Cookies publicitaires et tiers

Aucun cookie publicitaire, de profilage ou de réseau social tiers n'est utilisé sur arsence.fr ni sur app.arsence.fr. Si des cookies soumis à consentement devaient être introduits à l'avenir, un bandeau de recueil du consentement serait mis en place au préalable.

9. Modifications

WT-ART SAS se réserve le droit de modifier la présente Politique de confidentialité. Toute modification substantielle sera notifiée à l'Utilisateur au moins 30 jours avant son entrée en vigueur, par email ou notification dans le Service.

10. Réclamation

En cas de difficulté relative au traitement de vos données personnelles, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :

  • Site web : www.cnil.fr
  • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07