Politique de confidentialité

Comment TW3 PARTNERS traite vos données à caractère personnel dans le cadre du site et de la solution Citead.

Version 1.0, mise à jour le

Qui sommes-nous ?

La présente politique de confidentialité vous informe de la manière dont TW3 PARTNERS, société par actions simplifiée au capital de 10.000 euros, dont le siège social est situé 45 rue du Cardinal Lemoine, 75005 Paris, immatriculée au Registre du commerce et des sociétés de Paris sous le numéro 949 610 570 (« TW3 », « nous »), traite vos données à caractère personnel.

TW3 édite et exploite la solution Citead (anciennement DataGeo), accessible en ligne en mode Software as a Service et par interface de programmation applicative (API), à destination exclusive de clients professionnels établis dans l'Union européenne.

Délégué à la protection des données. TW3 a désigné un délégué à la protection des données, dont les coordonnées ont été communiquées à la Commission nationale de l'informatique et des libertés conformément à l'article 37, paragraphe 7, du RGPD. Vous pouvez le contacter à l'adresse dpo@tw3partners.com.

Adresse postale. TW3 PARTNERS, à l'attention du délégué à la protection des données, 45 rue du Cardinal Lemoine, 75005 Paris.

À qui s'adresse cette politique et quel est son périmètre ?

La présente politique s'applique aux traitements pour lesquels TW3 agit en qualité de responsable du traitement, à savoir les traitements portant sur :

  • les données des visiteurs de notre site internet ;
  • les données des prospects et des personnes qui nous contactent ;
  • les données des contacts et utilisateurs de nos clients professionnels, dans le cadre de la création et de l'administration de leur compte, de la facturation, de l'assistance et de la sécurité.

Elle ne s'applique pas aux données à caractère personnel que nos clients professionnels traitent au moyen de la solution Citead, c'est-à-dire aux contenus qu'ils y soumettent et aux résultats qui en sont issus.

Pour ces traitements, TW3 intervient en qualité de sous-traitant et agit exclusivement sur instruction de son client, qui en est le responsable du traitement. Les conditions de ces traitements sont définies dans l'accord de traitement des données conclu avec chaque client. Si vous souhaitez exercer vos droits sur ces données, il vous appartient de vous adresser directement au client concerné ; à défaut de savoir de quel client il s'agit, vous pouvez nous écrire et nous transmettrons votre demande.

Quelles données traitons-nous, pour quelles finalités et sur quelle base légale ?

ÉlémentDétail
DonnéesAdresse IP, identifiants de session et de terminal, pages consultées, date et heure de connexion, type de navigateur et de système d'exploitation, référent, données issues des traceurs (voir « Cookies et autres traceurs »)
FinalitésFourniture et sécurisation du site, mesure d'audience, amélioration de l'ergonomie et des contenus
Base légaleIntérêt légitime à assurer le bon fonctionnement et la sécurité du site (art. 6.1.f RGPD) ; consentement pour les traceurs non strictement nécessaires (art. 82 de la loi n° 78-17 du 6 janvier 1978)
ConservationTraceurs : treize (13) mois maximum ; données issues des traceurs : vingt-cinq (25) mois maximum ; journaux de connexion : six (6) mois

Demandes de contact, de démonstration et d'information

ÉlémentDétail
DonnéesNom, prénom, fonction, société, adresse e-mail professionnelle, numéro de téléphone, contenu de la demande
FinalitésTraitement de la demande, réponse, qualification du besoin, organisation d'une démonstration
Base légaleMesures précontractuelles prises à votre demande (art. 6.1.b RGPD)
ConservationTrois (3) ans à compter du dernier contact resté sans suite

Création et administration du compte client

ÉlémentDétail
DonnéesNom, prénom, fonction, adresse e-mail professionnelle, identifiants de connexion, rôle et habilitations, données d'authentification, historique des connexions, préférences de compte, clés d'API
FinalitésOuverture et gestion du compte, authentification, attribution des accès, administration des abonnements et des limites d'usage
Base légaleExécution du contrat conclu avec le client professionnel dont vous relevez, et intérêt légitime de TW3 à administrer ses services (art. 6.1.b et 6.1.f RGPD)
ConservationDurée du contrat, puis trois (3) ans à des fins de preuve, et jusqu'au terme des délais de prescription applicables

Facturation, encaissement et comptabilité

ÉlémentDétail
DonnéesRaison sociale, adresse de facturation, numéro de TVA intracommunautaire, coordonnées du contact facturation, historique des abonnements, montants, identifiants de transaction et jetons de paiement transmis par Stripe
FinalitésÉtablissement et transmission des factures, encaissement, suivi des impayés, recouvrement, tenue de la comptabilité
Base légaleExécution du contrat (art. 6.1.b RGPD) et respect des obligations légales comptables et fiscales (art. 6.1.c RGPD)
ConservationDix (10) ans à compter de la clôture de l'exercice, conformément à l'article L. 123-22 du code de commerce

Nous ne collectons ni ne conservons aucun numéro de carte bancaire. Les données de paiement sont collectées et traitées directement par Stripe Payments Europe, Ltd., prestataire de services de paiement, qui agit en qualité de responsable du traitement autonome pour les traitements liés à la lutte contre la fraude et au respect de ses propres obligations réglementaires.

Assistance et support

ÉlémentDétail
DonnéesCoordonnées professionnelles, contenu des échanges, historique des demandes, éléments techniques transmis à l'appui de la demande (captures d'écran, journaux)
FinalitésTraitement des demandes d'assistance, résolution des incidents, amélioration de la qualité du service
Base légaleExécution du contrat (art. 6.1.b RGPD)
ConservationTrois (3) ans à compter de la clôture de la demande

Sécurité, journalisation et détection des usages abusifs

ÉlémentDétail
DonnéesAdresse IP, horodatage, identifiants de compte et de clé d'API, actions réalisées, volumes traités, événements de sécurité
FinalitésSécurité du système d'information, traçabilité des accès, détection et prévention des fraudes, des abus et des dépassements de quotas, gestion des incidents, établissement de la preuve
Base légaleIntérêt légitime de TW3 à protéger son service, ses clients et son infrastructure (art. 6.1.f RGPD) ; le cas échéant, obligation légale (art. 6.1.c RGPD)
ConservationSix (6) mois pour les journaux courants ; douze (12) mois pour les événements de sécurité

Mesure d'usage et amélioration de la solution

ÉlémentDétail
DonnéesDonnées d'usage agrégées, fonctionnalités utilisées, volumes de traitement, indicateurs de performance
FinalitésCompréhension de l'usage, amélioration et développement de la solution, pilotage de l'activité
Base légaleIntérêt légitime de TW3 à améliorer ses services (art. 6.1.f RGPD)
ConservationVingt-cinq (25) mois sous forme identifiante, puis anonymisation

Les statistiques produites à partir de ces données sont anonymisées de manière irréversible avant toute exploitation à des fins d'analyse et de communication. Une fois anonymisées, elles ne constituent plus des données à caractère personnel et peuvent être conservées sans limitation de durée.

Prospection commerciale

ÉlémentDétail
DonnéesNom, prénom, fonction, société, adresse e-mail professionnelle, numéro de téléphone professionnel, historique des échanges et des interactions
FinalitésEnvoi d'informations sur nos offres et nos actualités, invitations à des événements, relances commerciales
Base légaleIntérêt légitime de TW3 à promouvoir ses services auprès de professionnels (art. 6.1.f RGPD)
ConservationTrois (3) ans à compter du dernier contact émanant de la personne

Vous pouvez vous opposer à tout moment à la prospection, sans justification, au moyen du lien de désinscription figurant dans chaque message ou en nous écrivant à l'adresse indiquée en tête de la présente politique.

Le recours à l'intelligence artificielle

La solution Citead met en œuvre des techniques d'intelligence artificielle et fait appel à des modèles d'intelligence artificielle à usage général édités par des tiers.

Nous précisons que :

  • les contenus soumis par nos clients ne sont pas utilisés pour entraîner, réentraîner ou affiner nos modèles ni ceux de nos fournisseurs. Nous avons contractuellement encadré ce point avec les fournisseurs des modèles auxquels nous recourons ;
  • les traitements réalisés au moyen de la solution ne constituent pas des décisions individuelles automatisées produisant des effets juridiques à l'égard des personnes ou les affectant de manière significative de façon similaire, au sens de l'article 22 du RGPD ;
  • les résultats produits par la solution sont marqués comme ayant été générés par une intelligence artificielle, dans les conditions décrites dans nos mentions d'information AI Act.

Si vous estimez qu'un contenu produit au moyen de Citead par l'un de nos clients vous concerne, nous vous invitons à vous adresser à ce client, qui en est le responsable. Nous nous tenons à votre disposition pour relayer votre demande.

Qui sont les destinataires de vos données ?

Vos données sont destinées :

  • aux services internes de TW3 habilités à en connaître, dans la limite de leurs attributions ;
  • à nos prestataires techniques agissant en qualité de sous-traitants, à savoir :
    • Scaleway SAS (France) : hébergement de l'infrastructure, en région fr-par (Paris) ;
    • Google Ireland Limited (Irlande) : mise à disposition des modèles Gemini ;
    • Anthropic (États-Unis) : mise à disposition des modèles Claude ;
    • OpenRouter, Inc. (États-Unis) : acheminement de certaines requêtes vers les modèles Claude ;
    • Amazon Web Services (États-Unis) : mise à disposition de modèles Claude via Amazon Bedrock ;
    • Stripe Payments Europe, Ltd. (Irlande) : paiement et gestion des abonnements ;
    • Resend, Inc. (États-Unis) : envoi des e-mails transactionnels (vérification d'adresse, réinitialisation de mot de passe, notifications) ;
    • PostHog, Inc. (États-Unis, données hébergées dans l'Union européenne) : mesure d'audience du site et de l'espace client, uniquement après votre consentement ;
  • à nos conseils (avocats, experts-comptables, commissaires aux comptes) et à nos assureurs, dans la limite de leurs missions ;
  • le cas échéant, aux autorités administratives et judiciaires habilitées, sur demande fondée.

La liste à jour de nos sous-traitants figure en annexe de l'accord de traitement des données.

Nous ne vendons pas vos données et ne les transmettons pas à des tiers à des fins de prospection pour leur propre compte.

Vos données sont-elles transférées hors de l'Union européenne ?

L'infrastructure de la solution est hébergée par Scaleway SAS en France, dans la région fr-par (Paris). Les données de compte, de facturation et d'assistance y sont stockées.

Certains de nos prestataires sont établis hors de l'Union européenne, ou y acheminent des traitements : les fournisseurs de modèles d'intelligence artificielle auxquels la solution fait appel (Anthropic, OpenRouter, Amazon Bedrock), notre prestataire d'envoi d'e-mails transactionnels et notre outil de mesure d'audience. Dans ces hypothèses, le transfert est encadré par l'un des mécanismes prévus au chapitre V du RGPD, à savoir une décision d'adéquation de la Commission européenne ou les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 du 4 juin 2021, complétées le cas échéant par des mesures supplémentaires appropriées.

Le détail par prestataire, avec la localisation du traitement et le mécanisme de transfert applicable, figure en annexe de l'accord de traitement des données.

Vous pouvez obtenir une copie des garanties mises en place en nous écrivant à l'adresse indiquée en tête de la présente politique.

Comment protégeons-nous vos données ?

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, notamment le chiffrement des données en transit et au repos, le cloisonnement des environnements, la gestion des habilitations selon le principe du moindre privilège, la journalisation des accès, la sauvegarde régulière et le suivi des vulnérabilités.

Le détail de ces mesures figure dans notre document Mesures de sécurité (article 32 du RGPD).

Cookies et autres traceurs

Notre site utilise des traceurs. Certains sont strictement nécessaires au fonctionnement du site et à la fourniture du service que vous demandez ; ils ne requièrent pas votre consentement. Les autres, notamment ceux de mesure d'audience non exemptée, ne sont déposés qu'après recueil de votre consentement, exprimé au moyen du bandeau affiché lors de votre première visite.

Vous pouvez à tout moment modifier vos choix ou retirer votre consentement. Le retrait du consentement est aussi simple que son recueil et ne remet pas en cause la licéité des traitements antérieurs.

Le détail des traceurs déposés figure sur la page dédiée aux cookies.

Quels sont vos droits ?

Conformément au RGPD et à la loi n° 78-17 du 6 janvier 1978 modifiée, vous disposez des droits suivants :

  • droit d'accès : obtenir la confirmation que des données vous concernant sont traitées et en obtenir copie ;
  • droit de rectification : faire corriger des données inexactes ou incomplètes ;
  • droit à l'effacement, dans les cas prévus par l'article 17 du RGPD ;
  • droit à la limitation du traitement, dans les cas prévus par l'article 18 du RGPD ;
  • droit à la portabilité des données que vous nous avez fournies, lorsque le traitement est fondé sur votre consentement ou sur un contrat et qu'il est automatisé ;
  • droit d'opposition, à tout moment et pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime, et à tout moment et sans motif s'agissant de la prospection commerciale ;
  • droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur celui-ci, sans que ce retrait ne remette en cause la licéité des traitements antérieurs ;
  • droit de définir des directives relatives au sort de vos données après votre décès, générales ou particulières, conformément à l'article 85 de la loi du 6 janvier 1978.

Comment exercer vos droits ? En écrivant à notre délégué à la protection des données à l'adresse dpo@tw3partners.com, ou par courrier postal à l'adresse indiquée en tête de la présente politique. Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable sur celle-ci. Nous répondons dans un délai d'un mois à compter de la réception de votre demande, prorogeable de deux mois compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informons.

Réclamation. Vous disposez également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou auprès de l'autorité de contrôle de l'État membre de votre résidence habituelle, de votre lieu de travail ou du lieu où la violation aurait été commise.

Modification de la présente politique

Nous sommes susceptibles de modifier la présente politique afin de tenir compte de l'évolution de nos traitements, de la réglementation applicable ou des recommandations des autorités de contrôle. La version applicable est celle publiée sur notre site à la date de votre consultation. En cas de modification substantielle, nous en informons les personnes concernées par tout moyen approprié.