Vie privée
Politique de confidentialité
La présente politique décrit les traitements de données personnelles réalisés dans le cadre du site et du service Éminence Grise.
1. Responsable du traitement
Responsable du traitement : [DÉNOMINATION SOCIALE DE L’ENTITÉ EXPLOITANTE]
Forme et immatriculation : [FORME JURIDIQUE, ÉTAT/PAYS, NUMÉRO]
Adresse : [ADRESSE DU SIÈGE SOCIAL]
Email vie privée : [EMAIL RGPD / CONFIDENTIALITÉ]
Représentant dans l’Union européenne : [NOM, ADRESSE ET EMAIL DU REPRÉSENTANT ARTICLE 27 RGPD, SI REQUIS]
Délégué à la protection des données : [COORDONNÉES DU DPO, SI DÉSIGNÉ, SINON « NON DÉSIGNÉ »]
Le responsable du traitement détermine les finalités et moyens des traitements décrits ci-dessous. Lorsque l’entité exploitante n’est pas établie dans l’Union européenne mais cible durablement des clients européens, la nécessité de désigner un représentant dans l’Union doit être évaluée et, le cas échéant, satisfaite avant le lancement.
2. Champ d’application
La présente politique décrit les traitements de données personnelles réalisés dans le cadre :
du site https://eminence-grise.io ;
des demandes de contact et échanges commerciaux ;
de la souscription et de la facturation ;
de l’onboarding et de la configuration des veilles ;
de l’envoi des signaux et communications de service ;
de l’analyse et de la réutilisation de documents publics susceptibles de contenir des données personnelles ;
de la sécurité, du support et de la maintenance du service.
3. Données collectées directement auprès des clients et utilisateurs
Données d’identification et de contact : nom, prénom, fonction, entreprise, adresse email, téléphone lorsqu’il est fourni.
Données de facturation : raison sociale, adresse, pays, numéro de TVA, identifiants Stripe, statut de paiement et historique de facturation.
Données de configuration : territoires surveillés, activités sélectionnées, description des prestations, destinataires et préférences de réception.
Données de communication : demandes de contact, messages de support, réponses et pièces jointes éventuellement transmises.
Données techniques : adresse IP, horodatage, journaux de connexion, identifiants techniques, navigateur, appareil, erreurs et événements de sécurité.
Données liées aux emails : adresse destinataire, contenu du message, statut d’envoi, remise, rejet, plainte et, uniquement si le suivi correspondant est activé, ouverture ou clic.
Les données complètes de carte bancaire ne sont pas stockées par Éminence Grise ; elles sont traitées par Stripe selon ses propres conditions et politiques.
4. Données issues de documents publics
Éminence Grise collecte des documents diffusés par des collectivités et autres organismes publics. Ces documents peuvent contenir des données personnelles relatives notamment à des élus, agents publics, représentants d’entreprises, associations, experts ou autres personnes citées dans l’exercice de fonctions professionnelles ou publiques.
Les catégories concernées peuvent comprendre :
nom, prénom, fonction, organisme ou entreprise ;
participation à une séance, décision, projet, étude ou procédure administrative ;
coordonnées professionnelles lorsqu’elles figurent dans le document public ;
citations, signatures, observations ou informations contextuelles liées au projet public.
Ces données proviennent des sites officiels, plateformes de publication d’actes, portails open data ou bibliothèques documentaires des organismes concernés. Elles ne sont pas collectées afin d’évaluer les personnes, mais afin d’identifier et documenter des projets ou intentions d’achat public.
Lorsque l’information individuelle de toutes les personnes citées serait impossible ou exigerait des efforts disproportionnés, la présente politique constitue une information générale publiquement accessible. Toute personne concernée peut néanmoins exercer les droits décrits ci-dessous.
5. Finalités et bases légales
Répondre aux demandes et préparer une souscription : identité, contact, entreprise et contenu des échanges — mesures précontractuelles et intérêt légitime à développer l’activité B2B.
Créer et exécuter l’abonnement : compte Client, configuration, destinataires et historique de service — exécution du contrat.
Facturer et gérer les paiements : facturation, TVA, identifiants et statuts Stripe — exécution du contrat et obligations légales.
Détecter et qualifier des intentions d’achat public : documents publics, extraits, métadonnées et signaux — intérêt légitime à fournir un service de veille économique à partir d’informations licitement publiées.
Faire correspondre les signaux aux activités et territoires : configuration Client et signaux qualifiés — exécution du contrat.
Envoyer les emails et suivre leur délivrabilité : adresse, message, événements de remise ou d’échec — exécution du contrat et intérêt légitime à assurer la délivrabilité.
Sécuriser et maintenir le service : logs, IP, erreurs et événements techniques — intérêt légitime à prévenir les incidents et obligations de sécurité.
Respecter les obligations et défendre des droits : données contractuelles, factures, échanges et logs — obligation légale et intérêt légitime à établir, exercer ou défendre des droits.
Mesure d’audience ou traceurs non nécessaires : [OUTIL ET DONNÉES À PRÉCISER] — consentement, lorsqu’il est requis.
6. Caractère obligatoire des données
Les données identifiées comme obligatoires lors de la souscription ou de l’onboarding sont nécessaires pour facturer, définir le périmètre de veille et envoyer les signaux. Leur absence peut empêcher la conclusion ou l’exécution de l’abonnement.
Les champs facultatifs permettent d’affiner la veille ou de faciliter les échanges, mais leur absence n’empêche pas nécessairement l’utilisation du service.
7. Destinataires et prestataires
Les données sont accessibles, dans la limite de leurs fonctions, aux personnes autorisées intervenant pour Éminence Grise et aux prestataires nécessaires au fonctionnement du service.
Render Services, Inc. : hébergement du site, exécution des services et tâches planifiées ; données transitant par l’application, logs techniques et données nécessaires au service.
Supabase, Inc. : base de données, API, fonctions backend et stockage technique ; données Client, configuration, historiques, logs et données issues des documents publics.
Stripe : paiement, facturation, lutte contre la fraude et portail d’abonnement ; identité, entreprise, adresse, TVA, moyen de paiement et transactions.
Resend / Plus Five Five, Inc. : envoi des emails et suivi de la délivrabilité ; adresse email, métadonnées, contenu des messages et événements de livraison ; ouvertures/clics si activés.
[OUTIL D’ANALYTIQUE] : mesure d’audience, si utilisé ; [DONNÉES ET FINALITÉS À PRÉCISER].
Conseils et autorités : comptabilité, droit, audit, sécurité ou obligation légale ; données strictement nécessaires à leur mission.
Les documents publics et signaux peuvent être communiqués aux clients abonnés dont les activités et territoires correspondent. La communication est limitée aux éléments utiles à la veille et à la justification du signal.
8. Transferts internationaux
Certains prestataires sont établis aux États-Unis ou peuvent recourir à des sous-traitants situés hors de l’Espace économique européen.
Lorsque des données sont transférées hors de l’Espace économique européen, le responsable du traitement s’appuie, selon le prestataire et la situation, sur une décision d’adéquation, le cadre de protection des données UE–États-Unis lorsqu’il est applicable, les clauses contractuelles types de la Commission européenne et les accords de traitement des données conclus avec les prestataires.
Les régions effectivement utilisées sont : Render [RÉGION À CONFIRMER] ; Supabase [RÉGION À CONFIRMER]. Des informations complémentaires ou une copie des garanties applicables peuvent être demandées à [EMAIL RGPD].
9. Durées de conservation
Prospects et demandes sans souscription : [3 ANS À COMPTER DU DERNIER CONTACT OU AUTRE DURÉE].
Données Client et configuration : durée de l’abonnement puis [5 ANS / DURÉE DE PRESCRIPTION APPLICABLE].
Factures et pièces comptables : [DURÉE LÉGALE APPLICABLE, SOUVENT 10 ANS SI LE DROIT FRANÇAIS S’APPLIQUE].
Événements de livraison email : [12 / 24 MOIS].
Tickets et échanges de support : [3 / 5 ANS APRÈS CLÔTURE].
Logs techniques et de sécurité : [6 / 12 MOIS, SAUF INCIDENT].
Documents publics extraits et signaux : [DURÉE NÉCESSAIRE À LA VEILLE, À L’AUDITABILITÉ ET AUX OBLIGATIONS DE PREUVE].
Cookies et consentements : [DURÉES À ADAPTER AUX TRACEURS RÉELLEMENT UTILISÉS].
Les données peuvent être conservées plus longtemps lorsqu’une obligation légale, un litige, une enquête de sécurité ou la défense d’un droit le justifie. Elles sont ensuite supprimées, anonymisées ou archivées avec un accès restreint.
10. Prise de décision automatisée
Le service utilise des traitements automatisés pour analyser et qualifier des documents publics, ainsi que pour rapprocher des signaux avec les activités et territoires configurés par les clients.
Ces traitements n’ont pas pour objet de prendre une décision produisant des effets juridiques ou affectant de manière similaire et significative une personne physique. Ils portent sur la pertinence commerciale de projets publics et peuvent faire l’objet de contrôles ou validations complémentaires.
11. Vos droits
Sous réserve des conditions prévues par la réglementation, toute personne concernée peut demander :
l’accès aux données la concernant ;
la rectification de données inexactes ou incomplètes ;
l’effacement de données ;
la limitation du traitement ;
la portabilité des données fournies lorsque le traitement repose sur le contrat ou le consentement et est automatisé ;
le retrait du consentement, sans effet rétroactif, pour les traitements fondés sur celui-ci ;
l’opposition à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à sa situation particulière ;
l’opposition à la prospection commerciale à tout moment.
L’exercice d’un droit peut être limité lorsque la conservation ou le traitement demeure nécessaire pour respecter une obligation légale, établir ou défendre un droit, ou lorsque des motifs légitimes impérieux prévalent conformément à la réglementation.
12. Exercice des droits
Les demandes peuvent être adressées à [EMAIL RGPD] ou au représentant dans l’Union indiqué à l’article 1.
La demande doit permettre d’identifier les données concernées. Une preuve d’identité peut être demandée uniquement lorsqu’il existe un doute raisonnable sur l’identité du demandeur.
Pour une donnée issue d’un document public, il est utile d’indiquer la collectivité, la date, la référence ou l’URL du document. Une rectification dans Éminence Grise ne modifie pas nécessairement le document officiel publié par l’organisme d’origine.
13. Réclamation
Toute personne située en France peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL). Une personne située dans un autre État de l’Union peut également saisir l’autorité de contrôle compétente de son lieu de résidence, de travail ou du lieu de la violation alléguée.
14. Sécurité
Éminence Grise met en œuvre des mesures techniques et organisationnelles proportionnées aux risques, notamment le contrôle des accès, la gestion des secrets, le chiffrement des communications, la journalisation, la sauvegarde lorsque pertinente, les mises à jour de sécurité et la limitation des données collectées.
Aucun système ne pouvant garantir une sécurité absolue, tout incident avéré est analysé et traité conformément aux obligations applicables. Les personnes concernées et autorités sont informées lorsque la réglementation l’exige.
15. Cookies et traceurs
Le site peut utiliser des cookies strictement nécessaires au fonctionnement, à la sécurité, à la gestion de session et au tunnel de paiement. Ces cookies ne nécessitent pas toujours un consentement préalable.
Les cookies de mesure d’audience, de publicité ou de suivi non strictement nécessaires ne sont utilisés qu’après recueil du consentement lorsqu’il est requis. À la date de publication, les outils suivants sont utilisés : [LISTE DES OUTILS, FINALITÉS, DURÉES ET FOURNISSEURS / OU « AUCUN TRACEUR NON NÉCESSAIRE »].
Le visiteur peut modifier ses choix au moyen de [LIEN OU MODULE DE GESTION DU CONSENTEMENT].
16. Mineurs
Éminence Grise est un service professionnel et n’est pas destiné aux mineurs. Le responsable du traitement ne cherche pas à collecter volontairement des données relatives à des mineurs dans le cadre de la souscription.
17. Mise à jour de la politique
La présente politique peut être modifiée pour tenir compte des évolutions du service, des prestataires ou de la réglementation. La date de mise à jour figure en tête du document.
Toute modification substantielle concernant les clients actifs est portée à leur connaissance par un moyen approprié, notamment par email ou via le service.
18. Contact
Pour toute question relative à cette politique ou au traitement des données personnelles : [EMAIL RGPD] · [ADRESSE POSTALE] · [COORDONNÉES DU REPRÉSENTANT UE, SI APPLICABLE].
Version du 5 août 2026.