PROSPECTOS — INFORMATION LÉGALE
Politique de confidentialité
Dernière mise à jour : 2026-09-21
1. Responsable du traitement
Le responsable du traitement des données décrites ci-dessous est Kevin Cardia, entrepreneur individuel. Ses coordonnées complètes d’identification légale figurent dans les mentions légales ; certains éléments y restent explicitement signalés comme à fournir ou à confirmer.
2. Cette politique décrit ce que ProspectOS fait réellement
Cette politique reflète l’architecture technique réelle de ProspectOS au 2026-09-21, telle qu’auditée directement dans son code et sa base de données au moment de sa rédaction — pas un modèle générique. Elle sera mise à jour si le traitement change.
3. Catégories de données traitées
3.1 Données de votre compte ProspectOS
- Email et identifiant technique de compte (gérés par l’authentification Supabase).
- Organisation(s) dont vous êtes membre et votre rôle (owner/member).
- Statut d’accès (bêta, interne, expiration éventuelle) — voir la section bêta ci-dessous.
- Contenu que vous créez : projets, critères ICP (profil de client idéal), messages préparés, historique d’actions liées à votre organisation.
3.2 Données relatives aux prospects B2B que vous recherchez ou documentez
Voir la section 4 dédiée ci-dessous : ces données concernent des entreprises et, le cas échéant, des informations professionnelles publiques les concernant (nom d’établissement, site web, ville, coordonnées professionnelles, extraits de pages publiques consultées comme preuve).
3.3 Données techniques et de facturation d’usage
- Journal d’usage des fournisseurs IA/recherche (fournisseur, modèle, nombre de jetons ou de requêtes, coût estimé, source de facturation) — enregistré de façon immuable (aucune modification ni suppression possible) à des fins de facturation et d’audit interne. Ce journal ne contient jamais le contenu de vos textes, ni les réponses des fournisseurs, ni aucun secret.
- Quotas horaires d’usage par organisation.
- Journal d’événements d’activité (ex. génération d’un message, export de compte demandé), horodaté et rattaché à votre organisation.
3.4 Identifiants de connexion à un fournisseur IA personnel (BYOK)
Si vous choisissez d’utiliser votre propre clé d’API Anthropic plutôt que celle fournie par défaut par ProspectOS (« BYOK »), cette clé est chiffrée (AES-256-GCM) avant tout enregistrement, jamais stockée ni renvoyée en clair, et seuls ses quatre derniers caractères sont conservés lisibles pour vous permettre de la reconnaître. La clé déchiffrée n’est jamais journalisée, jamais retournée par l’interface, et n’existe en clair que le temps strictement nécessaire à l’appel au fournisseur IA.
4. Données concernant les prospects B2B
ProspectOS aide à rechercher et qualifier des entreprises à partir d’informations professionnelles accessibles publiquement (résultats de recherche web, contenu public de sites d’entreprises) ou de sources que vous avez vous-même autorisées. Certaines de ces informations — une adresse email professionnelle nominative, un numéro de téléphone attaché à une personne identifiée, le nom d’un dirigeant d’entreprise individuelle — peuvent constituer des données à caractère personnel au sens du RGPD, même lorsqu’elles sont publiées publiquement par l’entreprise elle-même.
Le fait qu’une information soit publiquement accessible ne signifie pas qu’elle est librement exploitable sans restriction. Il appartient à l’utilisateur de ProspectOS de disposer d’une base juridique appropriée pour sa démarche de prospection (notamment au regard des règles de prospection électronique et commerciale applicables en France et dans l’Union européenne), et de respecter les droits des personnes concernées si une donnée à caractère personnel est effectivement utilisée pour un contact.
ProspectOS aide à rechercher, qualifier et documenter des prospects avec des preuves sourcées et une validation humaine avant toute action de contact ; il ne garantit pas la licéité de chaque prise de contact individuelle, qui reste sous la responsabilité de l’utilisateur exerçant sa propre activité de prospection.
Les observations et preuves associées à un prospect conservent leur URL source, un extrait du contenu consulté, la date de consultation et un statut de vérification (non vérifiée, vérifiée, contredite) — jamais un fait inventé sans source.
5. Finalités et bases juridiques
- Fourniture du service (création de compte, gestion d’organisation, projets, ICP) — exécution du contrat vous liant à ProspectOS (voir les CGU).
- Recherche et qualification de prospects B2B (Discovery) — intérêt légitime de l’utilisateur professionnel à identifier des cibles commerciales pertinentes, sous réserve du respect par l’utilisateur des règles de prospection applicables.
- Analyse assistée par IA de votre propre offre commerciale — exécution du contrat, à votre initiative explicite (fonctionnalité « Analyser un texte »).
- Sécurité, prévention des abus, quotas et facturation d’usage — intérêt légitime de ProspectOS et de ses utilisateurs à un service fiable et correctement mesuré.
- Gestion de l’accès bêta (durée, capacité) — exécution du contrat spécifique à la phase bêta (voir la section 7 des CGU).
6. Destinataires et sous-traitants
Les données sont hébergées et traitées par les prestataires suivants, dans le cadre strict des fonctions qu’ils assurent :
- Supabase — hébergement de la base de données PostgreSQL et de l’authentification. Reçoit l’ensemble des données décrites en section 3.
- Vercel Inc. — hébergement applicatif (exécution du site et de l’API ProspectOS).
- Anthropic — lorsque la fonctionnalité d’analyse IA de votre offre est utilisée : reçoit le texte que vous soumettez volontairement à l’analyse (votre propre proposition commerciale, jamais une donnée de prospect saisie automatiquement), ainsi que, si vous utilisez votre clé personnelle (BYOK), cette clé — jamais en clair côté ProspectOS, transmise directement au fournisseur pour authentifier l’appel.
- Brave Search — lorsque la recherche de prospects (Discovery) est utilisée en mode réel (non démonstration) : reçoit les termes de recherche que vous avez saisis (secteur d’activité, localisation) — jamais une donnée à caractère personnel identifiée individuellement.
Transferts internationaux
Vercel — Le contrat de traitement des données (DPA) de Vercel prévoit des Clauses Contractuelles Types (CCT/SCC) européennes pour les transferts internationaux concernés par l’hébergement applicatif.
Supabase — Le projet ProspectOS est configuré dans la région eu-west-1 (Irlande), qui détermine la localisation primaire des données selon la documentation Supabase. Ceci ne signifie pas qu’aucun traitement ou transfert hors UE ne peut jamais avoir lieu dans le cadre de l’exploitation du service ; le DPA Supabase intègre des Clauses Contractuelles Types pour les transferts internationaux applicables.
Anthropic — Le contrat de traitement des données (DPA) d’Anthropic, incluant des Clauses Contractuelles Types, est intégré à ses Commercial Terms applicables à l’usage commercial de son API — utilisé uniquement pour les données décrites à la section 3 (texte d’offre que vous soumettez volontairement à l’analyse, et votre clé BYOK le cas échéant), jamais pour l’ensemble des données ProspectOS.
Brave Search — [À CONFIRMER] — un mécanisme de transfert contractuel a été identifié pour Brave Ads, mais son applicabilité à l’API Brave Search effectivement utilisée par ProspectOS n’a pas été vérifiée et n’est pas présumée.
Aucune donnée n’est vendue à un tiers. Aucun outil publicitaire, aucun revendeur de données, aucun courtier en données n’est utilisé.
7. Cookies et traceurs
ProspectOS n’utilise aucun cookie ou traceur de mesure d’audience, publicitaire ou marketing. Le seul mécanisme de stockage navigateur utilisé pour l’espace connecté est celui, strictement nécessaire, de la bibliothèque d’authentification Supabase, qui conserve votre session (jeton de connexion) dans le stockage local de votre navigateur afin de vous maintenir connecté — jamais transmis à un tiers, jamais utilisé à des fins de suivi ou de profilage.
Le mode « démo » (sans compte) conserve les projets et prospects de démonstration que vous créez localement sur votre appareil, pour la durée de votre visite — jamais transmis à un serveur.
Ces mécanismes étant strictement nécessaires au fonctionnement du service demandé par l’utilisateur, ils ne requièrent pas de recueil de consentement préalable au sens de l’article 82 de la loi Informatique et Libertés. Aucune bannière de consentement n’est donc affichée.
8. Durées de conservation
- Compte et données d’organisation : conservées tant que le compte est actif, puis selon les modalités décrites en section 9 en cas de suppression.
- Accès bêta : la fenêtre d’accès (début, fin à 7 jours) est conservée comme historique de compte.
- Journal d’usage et de facturation (api_usage_events) : conservé de façon permanente et immuable par construction technique (aucune mise à jour ni suppression n’est possible sur cette table), à des fins de facturation, d’audit et de preuve de coût. Ce journal ne contient pas de contenu de conversation IA ni de donnée de prospect.
- Références d’audit (auteur d’une preuve vérifiée, actions historisées) : conservées même après le départ d’un membre, afin de préserver l’intégrité et la traçabilité des preuves partagées au sein d’une organisation — voir section 9.
9. Suppression de compte et anonymisation
ProspectOS propose une suppression de compte en libre-service, immédiate et sans avoir à contacter qui que ce soit :
- Vos informations d’authentification personnelles (email, mot de passe) sont anonymisées de façon permanente ; vous ne pouvez plus jamais vous reconnecter avec cette identité.
- Votre appartenance à votre ou vos organisations (memberships) est retirée.
- Les données appartenant à votre organisation et partagées avec d’autres membres (projets, prospects, preuves, historique) ne sont pas supprimées : ProspectOS ne peut pas décider unilatéralement qu’une donnée partagée entre plusieurs personnes appartient à vous seul.
- Certaines références techniques d’attribution (l’identifiant de la personne ayant vérifié une preuve, l’auteur d’une action historisée) sont conservées pour préserver l’intégrité et l’historique des preuves d’une organisation — elles ne sont jamais physiquement supprimées dans ce mécanisme, seule votre identité de connexion l’est.
- Si vous êtes le dernier propriétaire d’une organisation encore active (avec d’autres membres ou des données), la suppression est bloquée tant que vous n’avez pas transféré la propriété ou traité la situation de l’organisation.
Cette suppression ne constitue jamais une effacement physique intégral de toutes les données historiques : elle ne doit pas être présentée ou comprise comme telle.
10. Export de vos données
Depuis votre espace Compte, vous pouvez à tout moment obtenir une archive de vos données (email, organisations, projets, ICP, prospects, preuves, canaux, messages préparés, historique), limitée aux données que votre compte peut légitimement consulter aujourd’hui. Aucun mot de passe, jeton d’authentification ni clé technique n’est jamais inclus dans cet export.
11. Sécurité
- Isolation stricte entre organisations (multi-tenant) appliquée au niveau de la base de données (Row Level Security PostgreSQL), pas seulement dans l’interface.
- Chiffrement AES-256-GCM des clés d’API personnelles (BYOK) ; la clé de chiffrement n’est jamais accessible côté navigateur.
- Aucun rôle d’accès privilégié à la base de données (service role) n’est jamais exposé au navigateur.
- Communications chiffrées (HTTPS/TLS) via l’infrastructure de nos hébergeurs.
Aucun système n’est totalement exempt de risque ; cette politique décrit les mesures en place, sans garantir une sécurité absolue.
12. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données à caractère personnel.
- Les droits d’accès et de portabilité sur vos propres données de compte et d’organisation peuvent être exercés directement via l’export en libre-service (section 10).
- Le droit d’effacement de votre compte peut être exercé directement via la suppression en libre-service (section 9), dans les limites qui y sont décrites.
- Pour toute autre demande (rectification, limitation, opposition, ou une question sur une donnée de prospect vous concernant que vous estimez inexacte), contactez : prospectos.contact@gmail.com · 06 35 15 10 66.
Vous disposez également du droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr.
13. Contact
Pour toute question relative à cette politique de confidentialité : prospectos.contact@gmail.com · 06 35 15 10 66.