Politique de confidentialité
Ce que Guimauve collecte, pour le compte de qui, combien de temps, où c'est hébergé, et comment exercer vos droits. Rien ici qui ne soit vrai dans le code.
Textes du 5 septembre 2026.
Brouillon
1. Qui est responsable de quoi
Guimauve est un service pour les équipes qui vendent par messages privés : liens courts attribués à la personne qui les envoie, pixel de visite, dossier de prospect, suivi des paiements et des commissions. Il est édité par [[ENTITE]], [[ADRESSE]].
- Pour les comptes Guimauve (les personnes qui se connectent) et pour la surveillance technique du service, Guimauve est responsable de traitement.
- Pour les prospects (les personnes qui échangent avec une entreprise cliente, cliquent sur ses liens, remplissent ses formulaires ou la paient), Guimauve est sous-traitant : il agit sur instruction de l'entreprise, qui est responsable de ces données. Les engagements de Guimauve envers elle sont dans l'accord de sous-traitance.
Pour toute question ou demande : [[EMAIL_CONTACT]].
2. Les comptes Guimauve
Pourquoi. Permettre à une personne de se connecter, de créer ou de rejoindre une organisation et de gérer son équipe. Base légale : l'exécution du contrat (l'essai, puis l'abonnement).
Quoi. L'adresse e-mail, le prénom ou nom affiché, le rôle dans chaque organisation, le fuseau horaire. La connexion se fait par lien envoyé à l'adresse, sans mot de passe. Les propriétaires d'organisation activent obligatoirement un second facteur (code à usage unique) ; son secret est géré par Supabase Auth et n'est jamais lisible par l'application.
Le journal d'audit. Les actions sensibles (création d'organisation, invitations, changements de rôle, réglages, activation du second facteur, exports, effacements, suppression d'organisation) sont journalisées avec la date, l'action, l'adresse IP tronquée (les trois premiers nombres d'une adresse IPv4, le préfixe de 48 bits d'une IPv6) et l'agent utilisateur coupé à deux cents caractères. Ce journal ne contient jamais de donnée de prospect. Il est purgé au-delà de douze mois.
Combien de temps. La durée du compte. La suppression d'une organisation par son propriétaire emporte tout ce qu'elle contient ; la suppression d'un compte se demande par e-mail (voir Suppression des données).
3. Les prospects des entreprises clientes
Pourquoi. Suivre, pour le compte de l'entreprise cliente, le parcours d'un prospect : d'où il vient, ce qu'il a cliqué, quel formulaire il a rempli, qui lui a écrit, où il en est, ce qu'il a payé. La base légale est celle de l'entreprise, en général son intérêt légitime commercial ou le contrat qu'elle conclut avec le prospect.
Quoi. Un dossier par prospect : nom de compte Instagram, identifiant Instagram, adresse e-mail, numéro de téléphone, nom affiché, étiquettes, étape dans le pipeline, personnes de l'équipe en charge. Et une chronologie d'événements, chacun daté et signé, dont le contenu dépend du type :
| Événement | Contenu personnel | Ce qui reste après effacement |
|---|---|---|
| Lead créé | Nom de compte, e-mail, téléphone, nom affiché | La date |
| Message reçu, message envoyé | Le texte, le nom de compte de l'expéditeur, les pièces jointes | La date, l'identifiant technique du message |
| Brouillon proposé, brouillon retouché | Le texte | La date, le modèle utilisé |
| Lien cliqué | IP tronquée, agent utilisateur, origine de la page précédente | Le lien, le pays, la classe d'appareil, le délai depuis l'envoi |
| Page vue, page parcourue | URL complète, IP tronquée, agent utilisateur, identifiant de visite | Le chemin, le titre, la profondeur de défilement, le temps passé |
| Formulaire rempli | E-mail, téléphone, nom, champs saisis, IP tronquée, agent utilisateur | Le chemin, l'identifiant du formulaire |
| Appel réservé, appel tenu | E-mail et nom de l'invité, notes | La date, la durée, l'issue |
| Paiement reçu, paiement remboursé | E-mail et nom du payeur | Le montant, la devise, l'identifiant de transaction |
| Étape franchie | La raison saisie | L'étape de départ et d'arrivée |
| Note | Le texte | La date |
| Affectation, étiquette posée ou retirée | Aucun | Tout |
D'où ça vient. Des liens courts (section 4), du pixel (section 5), des formulaires que le pixel observe, du compte Stripe de l'entreprise (qui transmet à Guimauve l'adresse, le nom et, s'ils sont renseignés, le téléphone et le nom de compte Instagram du payeur, pour rapprocher le paiement du bon dossier), de la saisie manuelle par l'équipe, et, une fois l'accès approuvé par Meta, de la messagerie Instagram (section 6).
4. Les liens courts guim.me
Un lien guim.me renvoie vers une page de l'entreprise cliente. Quand il est copié depuis Guimauve pour être envoyé, il porte un jeton d'envoi qui désigne la personne de l'équipe qui l'a envoyé, pas le prospect. À chaque clic humain, guim.me enregistre :
- le pays, fourni par l'hébergeur à partir de l'adresse IP ;
- la classe d'appareil (mobile, tablette, ordinateur) ;
- l'origine de la page précédente, si le navigateur la transmet ;
- l'adresse IP tronquée et l'agent utilisateur coupé à trois cents caractères ;
- le délai entre l'envoi du lien et le clic, si l'envoi est connu.
Les robots d'aperçu des messageries reçoivent la carte de partage et ne sont pas comptés. guim.me ne dépose aucun cookie. La redirection ajoute à l'adresse de destination un paramètre gm qui identifie le clic, et que seul le pixel de l'entreprise, après consentement, relit.
5. Le pixel sur les pages des clients
Les entreprises clientes peuvent poser sur leurs pages un script de moins de 8 Ko servi par guim.me. Il a deux modes, et c'est le consentement qui les sépare.
Avant consentement, il n'écrit rien sur l'appareil (ni cookie, ni stockage local), n'envoie aucun identifiant et ignore le paramètre gm de l'adresse. Il envoie une seule chose : une vue de page anonyme, avec le chemin, le titre et l'origine de la page précédente. Côté serveur, l'adresse IP est tronquée et l'agent utilisateur coupé avant tout stockage.
Après consentement, donné à la bannière de l'entreprise (qui appelle guimauve('consent', true)) ou par un signal TCF v2, le pixel garde dans le stockage local du navigateur un identifiant de visite, le jeton du dernier clic guim.me et la marque du consentement. Il enregistre alors, en plus de la vue de page, la profondeur de défilement et le temps passé, et les formulaires envoyés : l'adresse e-mail, le téléphone, le nom et jusqu'à vingt champs texte. Il ne lit jamais les champs de mot de passe ni les champs cachés. C'est ce formulaire, avec une adresse, qui crée le dossier de prospect et y rattache la visite et le clic.
Le retrait du consentement (guimauve('consent', false)) efface les trois clés et remet le pixel en mode anonyme. L'entreprise reste responsable de sa bannière et de l'information de ses visiteurs. Ce comportement est vérifié dans un navigateur réel à chaque modification du code.
6. La messagerie Instagram
Guimauve a demandé à Meta l'accès à la messagerie des comptes Instagram professionnels de ses clients, pour recevoir les messages de leurs prospects et leur permettre d'y répondre. Tant que cet accès n'est pas approuvé, Guimauve ne reçoit aucune donnée d'Instagram.
Quand il le sera, chaque message entrant sera enregistré comme un événement du dossier (texte, nom de compte de l'expéditeur, pièces jointes, identifiant du message), et chaque conversation portera l'identifiant du fil chez Instagram. Ces données suivent la rétention et l'effacement de la section 9 et de la section 11. Aucun message ne part vers un prospect sans l'action d'une personne de l'équipe : la base de données refuse un message envoyé sans acteur humain.
7. L'assistance par modèle de langage
Sur demande d'une personne de l'équipe, Guimauve peut lire la conversation d'un dossier pour en tirer un résumé (douleur, budget, objectif, objection, prochaine étape), proposer des étiquettes et repérer l'objection dominante. Le résultat est enregistré comme un événement du dossier, et disparaît avec lui.
Cette lecture se fait de deux façons. Par règles, dans Guimauve, sans que rien ne sorte du service. Par modèle de langage, si l'éditeur a configuré un fournisseur et si l'organisation a activé cette option : le texte de la conversation est alors transmis à [[SOUS_TRAITANT_IA]], qui ne le conserve pas pour entraîner un modèle. Le fournisseur, sa région d'exécution et les garanties de transfert seront écrits ici avant toute activation. Aucun modèle n'écrit à un prospect : il propose, une personne décide.
« Demande à Guimauve » est le second usage du même fournisseur. Une personne de l'équipe pose une question sur l'activité de son organisation (où bloque le pipeline, qui relancer, ce que disent les prospects) et l'assistant lit les données de cette organisation pour y répondre. Sont transmis au fournisseur la question posée et les chiffres lus, qui peuvent comporter le nom, l'adresse ou le compte Instagram d'un prospect quand la question porte sur des leads précis. Le texte des messages échangés avec un prospect, lui, n'est jamais transmis par l'assistant.
L'assistant lit uniquement ce que la personne qui l'interroge a elle-même le droit de lire, et il ne modifie rien : il ne change aucune étape, n'écrit dans aucun dossier et n'envoie aucun message. Les questions et les réponses sont conservées dans l'organisation, visibles par son équipe, et disparaissent avec elle.
8. Hébergement et sous-traitants
| Qui | Pour quoi | Où | Quand |
|---|---|---|---|
| Supabase | Base de données Postgres et authentification | Région eu-west-3, Paris | Toujours |
| Vercel | Exécution de l'application guimauve.app et du service guim.me | Fonctions exécutées à Paris (cdg1) | Toujours |
| Sentry (Functional Software, Inc.) | Détection des erreurs du code. Pas d'adresse IP, pas de cookie, pas de contenu de formulaire | Instance européenne, Francfort (ingest.de.sentry.io) | En production, seulement si une clé est configurée |
| PostHog, Inc. | Mesure d'usage des écrans : événements envoyés par le code, sans cookie, sans stockage, sans enregistrement de session, texte masqué | Instance européenne, Francfort (eu.i.posthog.com) | En production, seulement si une clé est configurée |
| Resend, Inc. | Envoi des e-mails d'invitation | Union européenne | Dès qu'un domaine d'envoi est vérifié ; sinon, l'invitation est un lien à copier |
| Supabase Auth (courrier intégré) | Envoi du lien de connexion | Union européenne | Toujours |
| [[SOUS_TRAITANT_IA]] | Résumés, étiquettes et réponses de l'assistant, par modèle de langage (section 7) | À écrire ici avant activation | Seulement si configuré par l'éditeur et activé par l'organisation |
Le code refuse au démarrage une configuration Sentry ou PostHog hors région européenne. Hors le fournisseur de modèle désigné à la section 7, aucune donnée ne quitte l'Union européenne.
9. Durées de conservation
Le contenu personnel d'un événement est retiré à l'échéance ci-dessous, chaque nuit, par une tâche planifiée dans la base. L'événement lui-même reste (sa nature, sa date, son origine) pour que les statistiques ne bougent pas.
| Donnée | Durée | Puis |
|---|---|---|
| Clics, pages vues, pages parcourues | 13 mois | Contenu personnel retiré |
| Messages, brouillons, notes, formulaires | 24 mois | Contenu personnel retiré |
| Création du dossier, envois de liens, appels, paiements, étapes, affectations, étiquettes | 36 mois | Contenu personnel retiré |
| Dossier de prospect sans activité | 36 mois par défaut, réglable par l'entreprise de 30 jours à 10 ans | Effacé comme à la demande (section 11) |
| Paiements | Le montant, la date et l'identifiant de transaction sont conservés sans limite : obligation comptable de l'entreprise | L'adresse et le nom du payeur sont retirés avec le dossier |
| Journal d'audit | 12 mois | Supprimé |
| Invitation non acceptée | 7 jours | Expirée, puis supprimée |
| Erreurs remontées à Sentry | 90 jours | Supprimées par Sentry |
| Comptes et organisations | La durée du contrat | Supprimés à la demande |
11. Vos droits
Accès, rectification, effacement, limitation, opposition, portabilité : vous pouvez les exercer à tout moment.
- Si vous avez un compte Guimauve : votre prénom et le nom de votre organisation se modifient dans Réglages. Le propriétaire d'une organisation peut la supprimer entièrement, en session avec second facteur. Pour supprimer votre compte ou obtenir une copie de vos données, écrivez à [[EMAIL_CONTACT]].
- Si vous êtes le prospect d'une entreprise cliente : adressez-vous à elle, ou écrivez-nous et nous lui transmettrons. Le propriétaire de l'organisation dispose, sur chaque dossier, d'un export complet (
export_lead: le dossier, sa chronologie, ses paiements, en JSON lisible) et d'un effacement (erase_lead) qui retire le contenu personnel de tous les événements, l'identifiant de la conversation et l'identité du dossier. Les deux sont réservés au propriétaire en session avec second facteur et inscrits au journal d'audit. La procédure détaillée est sur la page Suppression des données.
Vous pouvez aussi saisir l'autorité de contrôle compétente (en France, la CNIL).
12. Sécurité
- Chaque organisation est isolée dans la base de données elle-même (sécurité au niveau des lignes sur toutes les tables), pas seulement dans le code de l'application ; des tests échouent si cette isolation cède.
- Le second facteur est obligatoire pour les propriétaires ; sans lui, aucune action sensible n'est possible.
- Les échanges sont chiffrés en transit (HTTPS partout, HSTS). Les pages portent une politique de sécurité du contenu stricte.
- Les événements sont immuables : ils s'ajoutent, ne se modifient pas. La seule exception est l'effacement de leur contenu personnel, sous drapeau explicite.
- Aucun secret n'est stocké dans le code ; les dépendances sont auditées à chaque modification.
Le détail des mesures, et ce qui reste à faire, est tenu à jour dans la documentation publique du projet et dans l'annexe 2 de l'accord de sous-traitance.
13. Évolution de ce texte
Ce texte change quand le produit change. La date en tête de page est celle de la dernière modification. Un changement qui élargit ce qui est collecté ou qui ajoute un sous-traitant est annoncé aux organisations clientes avant d'entrer en vigueur.



