Politique de confidentialité
Veesie est un produit de ClickForest. Cette politique de confidentialité explique quelles données à caractère personnel nous traitons, pourquoi, et quels droits vous avez. Version 1.1, en vigueur depuis le 11 septembre 2026.
1. Responsable du traitement
Le responsable du traitement pour Veesie est :
Manon BV (agissant sous le nom ClickForest)
Zwarte Leeuwstraat 78A, 2820 Bonheiden, Belgique
Numéro d'entreprise / TVA : BE 0549.803.522
E-mail : hello@veesie.com
Site web : veesie.com
2. Quelles données à caractère personnel traitons-nous ?
| Catégorie | Exemples | Source |
|---|---|---|
| Données de compte | Adresse e-mail, nom, mot de passe haché | Vous les fournissez vous-même à l'inscription |
| Données d'organisation | Nom de l'entreprise, plan choisi, statut d'onboarding | Créées à la première connexion |
| Utilisation du service | Clients, prompts, résultats de run, réponses IA, tokens, coût par appel | Générées par l'utilisation de Veesie |
| Facturation | Référence de paiement, ID client Stripe | Via Stripe Checkout (uniquement en plan payant) |
| Données techniques | Adresse IP pour la limitation de débit (non stockée, sauf pour les conversations du chat : voir la ligne ci-dessous), token de session navigateur | Automatiquement via Cloudflare Workers |
| Hash d'essai | Hash SHA-256 de l'adresse e-mail | Créé à la fin de l'onboarding (voir section 5) |
| Conversations du chat | Vos questions et les réponses de l'assistant, l'adresse IP et, pour le chat du tableau de bord, votre adresse e-mail | Lorsque vous utilisez le chat sur le site ou dans le tableau de bord |
Nous ne traitons aucune catégorie particulière de données à caractère personnel (comme des données de santé, des opinions politiques ou des données biométriques).
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Fourniture du service (tableau de bord, runs, analytics) | Art. 6(1)(b) : exécution du contrat |
| Authentification et gestion de session | Art. 6(1)(b) : exécution du contrat |
| Facturation et gestion de l'abonnement | Art. 6(1)(b) + Art. 6(1)(c) : obligation légale (loi comptable) |
| Notifications e-mail sur les runs et les alertes | Art. 6(1)(b) : exécution du contrat |
| Anti-abus : prévenir les essais gratuits répétés | Art. 6(1)(f) : intérêt légitime (voir section 5) |
| Statistiques opérationnelles internes (coûts, utilisation) | Art. 6(1)(f) : intérêt légitime |
| Assistant de chat : répondre aux questions, prévenir les abus et améliorer les réponses | Art. 6(1)(f) : intérêt légitime |
4. Durées de conservation
| Données | Durée de conservation |
|---|---|
| Données de compte, clients, prompts, résultats de run | Tant que votre compte est actif. Après suppression : effacées immédiatement (cascade). |
| Données de facturation | 7 ans (obligation légale de conservation comptable) |
| Hash d'essai (SHA-256) | Illimitée (voir section 5 pour explication et droit d'opposition) |
Logs de coûts opérationnels (usage_events) | 12 mois, ensuite supprimés automatiquement |
Conversations du chat (chat_logs) | 6 mois, ensuite supprimées automatiquement |
5. Historique d'essai : hachage anti-abus SHA-256
trial_history). Il s'agit d'une empreinte pseudonyme et non réversible. L'adresse e-mail d'origine ne peut pas être recalculée à partir de ce hash.Pourquoi ?
Veesie propose une période d'essai gratuite à l'inscription. Sans mesure, un utilisateur pourrait supprimer son compte et se réinscrire avec la même adresse e-mail pour obtenir un nouvel essai gratuit. L'enregistrement du hash empêche cet abus : lors d'une nouvelle inscription, nous vérifions si le hash existe déjà. Si c'est le cas, le nouvel essai démarre immédiatement comme expiré.
Base légale
Art. 6(1)(f) RGPD : intérêt légitime. Notre intérêt réside dans l'intégrité commerciale du modèle d'essai et la prévention des abus systématiques. Nous mettons cela en balance avec votre intérêt en matière de vie privée : le hash est pseudonyme (non directement identifiable), l'adresse e-mail elle-même n'est pas conservée, et la seule fonction est une détection binaire (cette adresse a-t-elle déjà bénéficié d'un essai : oui/non).
Faire opposition (Art. 21 RGPD)
Vous pouvez à tout moment vous opposer au traitement de votre hash d'essai via hello@veesie.com. Nous évaluons votre demande dans les 30 jours. En cas d'opposition fondée, nous supprimons le hash de trial_history.
6. Destinataires et sous-traitants
| Sous-traitant | Fonction | Localisation |
|---|---|---|
| Supabase (Postgres + Auth) | Base de données, authentification | UE (Francfort) |
| Cloudflare (Workers) | Hébergement applicatif, traitement edge | Réseau mondial : une requête passe par le centre de données le plus proche du visiteur, en règle générale en Europe pour les visiteurs européens. Cloudflare, Inc. (États-Unis), sur la base des CCT |
| Resend | E-mail transactionnel (notifications, rapports) | Région UE |
| Stripe | Traitement des paiements (uniquement en plan payant) | Irlande (UE) |
| Sentry | Surveillance des erreurs (error tracking) | UE (Francfort, Allemagne) |
| Google Analytics 4 | Statistiques du site public. Sans votre consentement, sans cookies, et jamais dans le tableau de bord | US (Google LLC), sur la base des CCT |
| Microsoft Clarity | Analyse d'utilisation du site public : cartes de chaleur et enregistrements des mouvements de souris et des clics. Sans votre consentement, sans cookies, et jamais dans le tableau de bord | États-Unis (Microsoft Corporation), sur la base des CCT |
| OpenAI, Anthropic, Google, Perplexity | Appels LLM (les prompts sont envoyés aux fournisseurs) | US / UE (selon le fournisseur). Les réponses sont stockées dans la BD UE. |
| DataForSEO | Mesure des AI Overviews de Google (vos questions sont envoyées à Google comme requête de recherche) | UE (Estonie), avec des sous-traitants en partie aux États-Unis, sur la base des CCT |
| Inngest | Pilotage des mesures (file d'attente, nouvelles tentatives et résultats intermédiaires de chaque étape) | États-Unis (Inngest Inc, serveurs AWS aux États-Unis) |
Remarque sur les fournisseurs LLM : les prompts que vous configurez dans Veesie sont transmis aux fournisseurs IA concernés pour traitement. Ils ne contiennent généralement pas de données à caractère personnel (ce sont des questions sur votre marque, pas sur des personnes). Vérifiez toutefois que vos prompts eux-mêmes ne contiennent pas de données à caractère personnel.
Nous ne partageons jamais de données à caractère personnel avec des tiers à des fins de marketing ou de profilage.
Rôle pour les données clients : vous êtes vous-même responsable de la licéité des données que vous saisissez dans Veesie. Pour les données à caractère personnel que vous fournissez en tant que client et que nous traitons pour votre compte, nous pouvons agir comme sous-traitant au sens du RGPD. Un contrat de sous-traitance est disponible sur demande via hello@veesie.com.
7. Transfert international
Les données centrales (compte, clients, résultats) sont conservées dans l'UE (Supabase Francfort). Les appels LLM partent vers des fournisseurs en dehors de l'UE (notamment OpenAI et Anthropic aux États-Unis). Google Analytics 4 et Microsoft Clarity, qui tournent uniquement sur le site public (sans cookies tant que vous ne consentez pas, et jamais dans le tableau de bord), traitent également des données aux États-Unis. Ces transferts se font sur la base des Clauses Contractuelles Types (CCT) proposées par les fournisseurs concernés. Par ailleurs, Inngest pilote les mesures sur des serveurs AWS aux États-Unis : pendant une mesure, vos questions, le nom et le site de votre marque, les noms de vos concurrents et les recommandations générées y transitent aussi.
8. Vos droits
En vertu du RGPD, vous disposez des droits suivants :
- Accès (Art. 15) : vous pouvez demander quelles données nous conservons à votre sujet.
- Rectification (Art. 16) : faire corriger des données inexactes.
- Effacement (Art. 17) : supprimer votre compte et toutes les données associées. Vous le faites vous-même via Tableau de bord, Paramètres, Supprimer le compte, ou par e-mail.
- Limitation (Art. 18) : faire limiter temporairement le traitement.
- Portabilité (Art. 20) : demander une copie de vos données dans un format lisible par machine. Vous pouvez le faire vous-même via Tableau de bord, Paramètres, Confidentialité (export JSON).
- Opposition (Art. 21) : vous opposer au traitement fondé sur l'intérêt légitime (notamment le hash d'essai).
Envoyez votre demande à hello@veesie.com. Nous répondons dans les 30 jours calendrier.
Vous avez également le droit d'introduire une réclamation auprès de l<gba>Autorité de protection des données (APD)</gba>.
9. Cookies et tracking
Cookies strictement nécessaires (aucun consentement requis) : un cookie de session pour l'authentification (Supabase Auth) et des cookies de sécurité de Cloudflare et de Cloudflare Turnstile (protection anti-bot sur les pages d'inscription et de contact). Nous plaçons également un cookie contenant uniquement la langue dans laquelle vous êtes arrivé (nl, en ou fr), afin qu'un compte que vous créez démarre dans cette langue. Il ne contient aucun identifiant et n'est partagé avec personne.
Cookies analytiques : pour les statistiques du site, nous utilisons Google Analytics 4 et Microsoft Clarity, et les deux fonctionnent uniquement sur le site public, jamais dans le tableau de bord. Sans votre consentement, les deux mesurent sans cookies : Google Analytics ne fournit alors que des chiffres agrégés et estimés, et Clarity utilise un identifiant distinct par page vue, de sorte que nous ne pouvons pas savoir que plusieurs visites proviennent de la même personne. Clarity enregistre de manière anonyme les mouvements de souris, les clics et le défilement, afin de voir où les visiteurs rencontrent des difficultés. Si vous consentez, les deux peuvent placer des cookies et suivre une visite sur plusieurs pages. Si vous retirez votre choix, cela s'arrête et Clarity supprime ses cookies. Nous ne faisons pas de remarketing et ne constituons pas de profils publicitaires.
Mesure publicitaire : si vous arrivez sur notre site via une annonce, l'URL contient un identifiant de clic (chez Google : gclid, gbraid ou wbraid). Si vous y consentez, nous le conservons au maximum 90 jours dans un cookie qui nous est propre et le relions à votre organisation dès votre inscription. Cela nous indique quelle annonce a mené à un client, sans vous suivre sur d'autres sites. Si vous refusez, nous ne conservons pas cet identifiant. Dès que nous ferons effectivement de la publicité, Google pourra, avec votre consentement, placer ses propres cookies publicitaires pour cette même mesure ; tant qu'aucune campagne n'est active, cela n'a pas lieu.
10. Données utilisateur Google (connexion Analytics)
Si vous connectez votre compte Google Analytics à Veesie, nous lisons uniquement les données de la propriété que vous sélectionnez, via l'API Google Analytics. Nous demandons un accès en lecture seule (analytics.readonly). Nous utilisons ces données dans un seul but : montrer combien de visiteurs votre site web reçoit depuis des outils d'IA comme ChatGPT, Perplexity et Claude.
Ce que nous conservons : l'adresse e-mail du compte Google utilisé pour la connexion, l'identifiant de la propriété choisie et les jetons d'accès de Google. Ces jetons sont conservés chiffrés (AES-256-GCM). Nous conservons également une copie du rapport pendant quinze minutes au maximum, afin que votre tableau de bord n'ait pas à interroger Google à chaque affichage. Nous ne récupérons ni ne stockons de données relatives aux visiteurs individuels.
Ce que nous ne faisons pas : nous ne vendons pas ces données, ne les utilisons pas à des fins publicitaires, ne les transmettons pas à des tiers et ne les utilisons pas pour entraîner des modèles d'IA. Personne chez Veesie ne les consulte, sauf si vous demandez une assistance ou si la loi nous y oblige. L'utilisation par Veesie des informations reçues des API Google respecte la Google API Services User Data Policy, y compris les exigences Limited Use.
Révoquer l'accès : le bouton Déconnecter sur la page Traffic de votre tableau de bord met fin à la connexion, après quoi nous supprimons immédiatement les jetons conservés et le rapport mis en cache. Vous pouvez également révoquer l'accès directement auprès de Google, dans les paramètres de sécurité de votre compte Google.
11. Sécurité de vos données
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger vos données, comme l'exige l'art. 32 du RGPD. Pour les données sensibles, telles que votre mot de passe et les jetons d'accès de votre compte Google, s'appliquent en particulier :
- Chiffrement en transit : tout le trafic vers veesie.com passe par HTTPS (TLS). Nous envoyons un en-tête Strict-Transport-Security d'une durée de deux ans et figurons sur la liste HSTS preload, afin que les navigateurs ne se connectent jamais sans chiffrement.
- Chiffrement au repos : les champs sensibles de notre base de données, dont les jetons d'accès et de rafraîchissement de votre connexion Google Analytics, sont chiffrés avec AES-256-GCM (chiffrement authentifié). Si ces données sont altérées, le déchiffrement échoue. La clé est conservée en dehors de la base de données, comme secret chez notre hébergeur.
- Mots de passe : votre mot de passe est stocké sous forme hachée par Supabase Auth et ne nous est jamais lisible. Un changement de mot de passe se confirme avec un code à usage unique envoyé à votre adresse e-mail, de sorte qu'une session volée ne suffit pas à prendre le contrôle de votre compte.
- Séparation entre clients : chaque organisation ne voit que ses propres données. Cette séparation est doublement appliquée, par Row Level Security au niveau de la base de données et par des contrôles de propriété dans chaque action serveur de l'application.
- Accès interne limité : nos pages d'administration internes sont protégées par une couche d'accès supplémentaire et limitées à une liste fixe d'adresses. L'accès aux données de production est réservé aux personnes qui en ont besoin pour la maintenance ou l'assistance.
- Conserver le strict minimum : de votre Google Analytics, nous ne récupérons que des chiffres de rapport agrégés, jamais de données sur des visiteurs individuels. Nous conservons ce rapport quinze minutes au maximum. Lorsque vous vous déconnectez, nous supprimons immédiatement et intégralement les jetons d'accès et le rapport conservé.
- La connexion elle-même : le flux OAuth utilise un state signé (HMAC-SHA256) lié à votre session et expirant après dix minutes, afin que personne ne puisse établir une connexion en votre nom. Nous ne demandons qu'un accès en lecture, jamais de droits d'écriture.
- Infrastructure : les données principales sont hébergées chez Supabase à Francfort (UE) et l'application fonctionne sur Cloudflare. Les deux prestataires sont certifiés SOC 2 et ISO 27001 pour leur infrastructure. Les formulaires d'inscription et de contact sont protégés contre les bots par Cloudflare Turnstile.
Si nous constatons une violation de données présentant un risque pour vos droits et libertés, nous la notifions à l'Autorité de protection des données dans les 72 heures et vous en informons lorsque le RGPD l'exige. Une description plus complète de nos mesures figure sur notre page sécurité.
12. Modifications
En cas de modifications substantielles de cette politique, nous envoyons une notification par e-mail à tous les utilisateurs actifs et adaptons la date en haut de page. Les modifications rédactionnelles mineures sont apportées sans notification distincte.
13. Contact
Pour toute question, demande ou réclamation en matière de confidentialité : hello@veesie.com.
Retour vers veesie.com