Politique de confidentialité
Remarque : le texte italien original de cette politique de confidentialité fait foi. En cas de divergence entre cette traduction et l’original italien, l’original italien prévaut.
Cette politique décrit comment Miraqo traite les données personnelles des utilisateurs qui utilisent le service disponible sur app.miraqo.io et le site vitrine miraqo.io, conformément au Règlement UE 2016/679 (RGPD) et — pour l’intégration avec les API Google — à la Google API Services User Data Policy, y compris les exigences du Limited Use.
1. Responsable du traitement
Delete di Terni Davide
N° TVA : IT02657410185
Email : [email protected]
Siège : Viale della Libertà 14, Pavie, Italie
2. Données personnelles collectées
2.1 Données fournies par l'utilisateur
- Compte : email, mot de passe (haché), prénom et nom, nom de l’organisation.
- Facturation : raison sociale, N° TVA/numéro fiscal, adresse, moyen de paiement (géré par Stripe — Miraqo ne stocke pas les données de carte).
- Projets SEO : domaines, mots-clés, URL et configurations saisies par l’utilisateur.
2.2 Données collectées via les intégrations Google (OAuth)
Si l’utilisateur choisit volontairement de connecter son compte Google à un projet Miraqo, nous accédons en lecture seule aux données suivantes via OAuth 2.0 :
- Google Search Console (scope
webmasters.readonly) : liste des propriétés auxquelles l’utilisateur a accès, requêtes de recherche, pages indexées, clics, impressions, CTR et position moyenne — limités aux propriétés sélectionnées par l’utilisateur. - Google Analytics 4 (scope
analytics.readonly) : liste des propriétés GA4 accessibles, métriques agrégées quotidiennes (sessions, utilisateurs, engagement, conversions) réparties par landing page — limitées à la propriété sélectionnée par l’utilisateur.
Les tokens OAuth (access et refresh) sont chiffrés at-rest avec AES-128 (Fernet, bibliothèque django-cryptography) avant d’être enregistrés dans la base de données.
2.3 Données collectées automatiquement
- Journaux techniques d’accès (adresse IP, user agent, date et heure), conservés 30 jours.
- Cookies techniques de session (nécessaires à l’authentification).
- Télémétrie d’erreur via Sentry, avec
send_default_pii=False. - Comptage des sections de l’application ouvertes par chaque utilisateur (nom de la section, jour, nombre d’ouvertures), conservé 90 jours, afin de comprendre quelles fonctionnalités sont utilisées et d’améliorer le produit (intérêt légitime, art. 6.1.f RGPD). Aucune adresse IP, aucune donnée de navigation en dehors de l’application, aucun outil tiers.
2.4 Données collectées via le chatbot du site
Le site met à disposition un assistant virtuel (chatbot) pour fournir des informations sur les fonctionnalités, les tarifs et l’essai gratuit, et pour permettre à qui le souhaite d’être recontacté. Quand l’utilisateur l’utilise, nous traitons :
- Le contenu des messages échangés avec l’assistant.
- L’email, uniquement si l’utilisateur choisit volontairement de le laisser pour être recontacté (demande de contact commercial).
- L’adresse IP sous forme pseudonymisée (hachage) et la page d’origine, à des fins de sécurité et de prévention des abus.
Les messages sont traités par des fournisseurs de services d’intelligence artificielle (indiqués au §6). Nous vous invitons à ne pas saisir de données personnelles ou confidentielles dans le texte du chat. Avant le premier message, un consentement explicite à cette politique de confidentialité est requis : nous enregistrons la date, l’heure et la version de la politique acceptée.
Statistiques d’utilisation de ce site. Nous mesurons les visites de ce site avec Matomo, un logiciel de statistiques installé sur notre propre infrastructure (auto-hébergé) : aucune donnée de navigation n’est transmise à des fournisseurs d’analyse externes. La mesure s’effectue sans cookies et avec une adresse IP anonymisée avant enregistrement ; les données collectées sont agrégées et ne permettent pas d’identifier le visiteur.
3. Finalités du traitement
- Fourniture du service SaaS (création et gestion de projets SEO, classement, audit, rapports).
- Import et affichage des données Google Search Console et Google Analytics 4 dans le tableau de bord de l’utilisateur, avec son autorisation explicite.
- Facturation, gestion des abonnements et obligations fiscales.
- Communications de service (notifications sur les variations importantes, rapports périodiques, erreurs de synchronisation).
- Assistance avant-vente via le chatbot et traitement des demandes de contact commercial, à l’initiative de l’utilisateur.
- Sécurité de l’infrastructure et prévention des abus.
4. Base juridique
- Exécution d’un contrat (art. 6.1.b RGPD) pour la fourniture du service.
- Consentement explicite (art. 6.1.a RGPD) pour la connexion des intégrations Google et pour les communications non strictement nécessaires.
- Obligation légale (art. 6.1.c RGPD) pour la facturation et la conservation documentaire.
- Intérêt légitime (art. 6.1.f RGPD) pour la sécurité et la prévention des abus.
- Consentement explicite (art. 6.1.a RGPD) pour l’utilisation du chatbot et pour l’éventuelle demande de recontact.
5. Usage limité des données Google (Limited Use Disclosure)
Miraqo respecte intégralement la Google API Services User Data Policy — Limited Use Disclosure.
En particulier, nous déclarons que les données reçues de Google Search Console et Google Analytics 4 sont utilisées exclusivement pour :
- Afficher à l’utilisateur ses propres métriques de classement et de trafic organique dans le tableau de bord Miraqo.
- Corréler les métriques de trafic GA4 aux mots-clés suivis par l’utilisateur pour lui permettre des analyses plus riches.
- Exporter les données dans des rapports PDF ou des liens partageables créés par l’utilisateur.
De plus, nous **N’**utilisons PAS les données Google pour :
- Céder, vendre ou partager avec des tiers à des fins de profilage, marketing, publicité ou data brokering.
- Entraîner des modèles d’intelligence artificielle, qu’ils soient internes ou tiers.
- Un accès par du personnel humain, sauf (i) consentement explicite de l’utilisateur, (ii) nécessité d’assistance technique avec consentement, (iii) obligations légales ou (iv) à des fins de sécurité interne sous forme agrégée et anonymisée.
6. Tiers traitant les données
Les sous-traitants suivants, en qualité de responsables du traitement au sens de l’art. 28 RGPD, peuvent traiter des données personnelles dans le cadre des services fournis :
- NameHero LLC (États-Unis) — hébergement d’infrastructure ; les serveurs qui fournissent le service sont situés au Royaume-Uni (centre de données d’Erith, infrastructure d’OVH). Les sauvegardes hors site sont conservées aux États-Unis (Californie). Le personnel d’assistance de NameHero, tenu à des obligations de confidentialité, peut accéder aux serveurs depuis les États-Unis et l’Inde, uniquement pour les besoins du support technique. Les transferts vers les États-Unis et l’Inde sont encadrés par des clauses contractuelles types (modules 2 et 3) signées le 18 août 2026.
- Cloudflare, Inc. (États-Unis) — CDN, protection anti-DDoS et gestion des certificats TLS pour le site et l’application. L’ensemble du trafic transite par ses serveurs : elle traite les adresses IP, les en-têtes de requête et les métadonnées de navigation. Elle ne conserve pas les contenus de l’application.
- Stripe Payments Europe Ltd. — gestion des paiements et données de facturation.
- TeamSystem S.p.A. (Fatture in Cloud) — émission des factures et transmission au Système d’échange italien (SdI) : reçoit la raison sociale, le numéro de TVA/code fiscal, l’adresse, le code destinataire/PEC et les montants.
- Google Ireland Ltd. — limité aux données demandées par l’utilisateur via OAuth (GSC, GA4).
- Google LLC (Google Fonts) — le site charge les polices web via les CDN
fonts.googleapis.cometfonts.gstatic.com; au chargement des pages, l’adresse IP du navigateur est transmise aux serveurs de Google pour servir les caractères. - Anthropic PBC (États-Unis) — modèles de langage qui traitent les requêtes des fonctions IA activées par l’utilisateur (assistant, génération de contenus, réponses aux avis, analyse de marque) : reçoit les prompts, qui ne contiennent pas de données identifiantes ; les contenus ne sont pas utilisés pour entraîner les modèles, conformément aux conditions commerciales du fournisseur.
- OpenRouter Inc. (États-Unis) — acheminement des seules requêtes de génération d’images vers le modèle d’images d’OpenAI (uniquement add-on Générateur de contenus) : reçoit la description de l’image à générer.
- Indigo Stream Technologies Ltd. (Copyscape) (États-Unis) — contrôle anti-plagiat des textes produits par le Générateur de contenus : reçoit le texte généré. Actif uniquement pour les clients ayant acheté l’add-on correspondant.
- Functional Software Inc. (Sentry) (États-Unis ; données conservées dans la région européenne de Francfort) — télémétrie des erreurs applicatives, configurée sans données personnelles.
- AhaSend B.V. (Pays-Bas) — envoi des emails transactionnels de l’application (inscription, réinitialisation du mot de passe, invitations, notifications et rapports) : traite le destinataire et le contenu du message. N’enregistre ni les ouvertures ni les clics sur les liens, qui ne sont pas réécrits.
- DNSExit (États-Unis) — smart host SMTP du serveur de messagerie : il achemine vers l’extérieur les messages envoyés depuis nos boîtes aux lettres (par exemple info@ et privacy@) et traite le destinataire et le contenu pendant le transit. Les boîtes aux lettres résident sur les serveurs de NameHero.
Tous les fournisseurs situés hors de l’Union européenne s’appuient sur les garanties prévues au chapitre V du RGPD (décisions d’adéquation, clauses contractuelles types et/ou Data Privacy Framework UE-USA, selon le fournisseur).
7. Durée de conservation
- Données de compte et de projets : tant que l’organisation existe, même avec un abonnement expiré. La fermeture de l’organisation depuis les paramètres les supprime immédiatement et de façon irréversible ; seules subsistent les copies de sauvegarde, écrasées par la rotation normale. Les organisations expirées depuis plus de 24 mois peuvent être fermées par nos soins, avec un préavis de 30 jours par e-mail.
- Données de facturation : 10 ans, comme le prévoit la réglementation fiscale italienne.
- Tokens OAuth Google (GSC, GA4) : tant que l’intégration reste active ; supprimés sous 24 heures après la déconnexion manuelle ou la suppression du compte.
- Données GSC/GA4 synchronisées : jusqu’à 16 mois (fenêtre glissante alignée sur les limites des API Google), supprimées en cas de révocation ou de suppression du compte.
- Journaux d’accès : 30 jours.
- Erreurs Sentry : 30 jours.
- Transcriptions des chats du site : maximum 30 jours après la conversation, puis suppression automatique.
- Demandes de contact (leads) du chatbot : jusqu’à 24 mois depuis le dernier contact, sauf demande de suppression antérieure ; la preuve du consentement (date et version de la politique) est conservée avec le lead.
8. Mesures de sécurité
- HTTPS obligatoire sur tous les points d’accès (TLS 1.2+).
- Tokens OAuth et autres identifiants chiffrés at-rest (AES-128 Fernet).
- Mots de passe des utilisateurs enregistrés uniquement sous forme de hachage avec l’algorithme Argon2/PBKDF2.
- Limitation du débit sur la connexion, authentification à deux facteurs optionnelle.
- Sauvegardes quotidiennes de la base de données, du système de fichiers et des boîtes mail vers une destination externe, avec une rétention d’au moins 10 jours.
- Accès administratif limité et tracé.
9. Droits de la personne concernée
L’utilisateur peut à tout moment exercer les droits prévus par les articles 15 à 22 du RGPD :
- Accès à ses données.
- Rectification des données inexactes.
- Suppression (droit à l’oubli).
- Limitation et opposition au traitement.
- Portabilité des données (export CSV/JSON).
- Retrait du consentement, en particulier pour les intégrations Google : disponible depuis la page « Intégrations » du projet, avec suppression immédiate des tokens et données associées, ou directement depuis myaccount.google.com/permissions.
- Réclamation auprès de l’autorité de contrôle. En Italie : www.garanteprivacy.it.
Pour exercer vos droits, écrivez à [email protected]. Nous répondons sous 30 jours.
10. Cookies
Le site utilise exclusivement des cookies techniques de session, nécessaires au fonctionnement de l’application et non destinés au profilage. L’assistant virtuel (chatbot) n’utilise aucun cookie et ne stocke aucune donnée sur l’appareil de l’utilisateur. Pour plus de détails, consultez la politique de cookies.
11. Modifications de cette politique
Les modifications significatives seront notifiées par email aux utilisateurs inscrits et publiées sur cette page avec au moins 30 jours de préavis avant leur entrée en vigueur, sauf modifications imposées par des obligations légales.
12. Contact
Pour toute question sur l’utilisation de vos données, contactez-nous à [email protected].