INFORMATIONS
Politique de confidentialité
Comprendre quelles données sont traitées, pourquoi et comment exercer vos droits.
Version de travail du 2 octobre 2026. Les champs entre crochets et les encadrés signalent les informations ou décisions manquantes. Ce document n’est pas encore la version contractuelle définitive applicable au service.
1. Qui est responsable ?
Pour la gestion du site, des comptes, des abonnements et de la relation commerciale, le responsable du traitement est [nom de l’entreprise], [adresse]. Contact relatif aux données personnelles : [courriel dédié]. Délégué à la protection des données : [coordonnées, si un DPO est désigné].
Pour les contacts, messages, rendez-vous et autres données qu’un client importe ou traite dans son CRM, le client détermine les finalités et agit généralement comme responsable du traitement. GogoCRM intervient alors comme sous-traitant sur ses instructions. Les personnes enregistrées dans le CRM doivent d’abord s’adresser à l’entreprise qui les a enregistrées ; GogoCRM l’assiste pour répondre à leurs demandes.
2. Données concernées
Selon les fonctionnalités utilisées, les données peuvent comprendre :
- Identité et coordonnées professionnelles, entreprise, identifiants du compte et rôles des membres.
- Offre choisie, facturation, historique des transactions et références de paiement.
- Échanges avec le support et demandes commerciales.
- Données techniques de connexion, journaux de sécurité et informations de navigation.
- Données CRM : contacts, entreprises, opportunités, notes, tâches, rendez-vous, devis et factures.
- Contenus confiés aux agents IA, instructions, réponses produites et compteurs d’utilisation.
- Données accessibles par les intégrations autorisées : messages, calendriers, prospects, publications ou informations de paiement selon le service connecté.
Les champs indispensables à une demande ou à l’exécution du service seront signalés lors de leur collecte. Sans eux, la demande ou le service concerné peut ne pas être fourni. Ne transmettez pas de données sensibles ou de secrets qui ne sont pas nécessaires à l’usage prévu.
3. Finalités et bases légales
- Compte et abonnement : fournir le service, gérer les accès et exécuter la commande. Base : contrat pour le client personne physique ; intérêt légitime à gérer la relation avec l’entreprise cliente pour ses représentants et membres.
- Facturation et comptabilité : respecter les obligations fiscales et comptables. Base : obligation légale.
- Support : traiter les demandes et incidents. Base : contrat ou intérêt légitime à assister les utilisateurs, selon leur qualité.
- Sécurité : prévenir les accès frauduleux et enquêter sur les incidents. Base : intérêt légitime à protéger le service, avec des mesures proportionnées.
- Prospection : consentement lorsqu’il est requis ; pour une prospection professionnelle pertinente au regard de la fonction du destinataire, intérêt légitime avec possibilité de s’opposer simplement.
- Attribution et suivi de navigation : consentement préalable pour les traceurs qui le nécessitent, selon la politique Cookies.
- Données CRM et traitements IA du client : exécution des instructions contractuelles du client en qualité de sous-traitant ; le client détermine la base légale de ses propres traitements.
La liste doit être rapprochée du registre réel des traitements. Aucun traitement supplémentaire d’amélioration ou d’entraînement de modèles n’est présumé autorisé par ce texte.
4. Agents IA
Lorsqu’une fonctionnalité IA est utilisée, les instructions et les éléments de contexte nécessaires peuvent être traités par les fournisseurs de modèles utilisés par GogoCRM. Le client doit limiter les informations transmises à celles utiles à la tâche et vérifier les résultats avant de les utiliser.
À renseigner avant lancement : fournisseurs IA, données transmises, localisation, durée de conservation et conditions de réutilisation ou d’entraînement. La présente version ne garantit pas une absence de conservation ou d’entraînement chez ces fournisseurs.
Le service assiste l’utilisateur dans ses tâches. Tout éventuel traitement produisant une décision entièrement automatisée ayant un effet juridique ou similaire devra être identifié et faire l’objet d’une information et de garanties adaptées avant activation.
5. Destinataires et intégrations
Les données sont accessibles, selon les besoins de leurs missions, aux personnes habilitées de l’éditeur et à ses prestataires d’hébergement, de sécurité, de support, d’envoi d’emails, d’IA et de paiement. Stripe est le prestataire de paiement prévu pour les abonnements. Son entité contractuelle et son rôle précis devront être confirmés.
Les membres invités accèdent aux informations selon les permissions qui leur sont attribuées. L’administrateur doit vérifier ces permissions avant de partager son espace.
Une intégration est activée à l’initiative du client. Les flux dépendent des autorisations accordées au service tiers : Gmail, Google Agenda, Outlook, LinkedIn, Meta Lead Ads et Stripe sont les intégrations annoncées comme disponibles. Les données reçues ou transmises et les permissions doivent être expliquées lors de la connexion. Déconnecter une intégration ne supprime pas automatiquement les données déjà conservées dans chaque service.
Des données peuvent également être communiquées à une autorité lorsqu’une obligation légale l’impose.
6. Localisation et transferts
À compléter : liste des prestataires, pays d’hébergement et d’accès, ainsi que garanties applicables à chaque transfert hors Espace économique européen.
Un transfert éventuel doit reposer sur un mécanisme valable, tel qu’une décision d’adéquation applicable ou des clauses contractuelles types accompagnées des mesures nécessaires. Le pays du siège d’un fournisseur ne suffit pas à établir le lieu de tous les traitements.
7. Conservation
Les données ne doivent être conservées que pendant une durée adaptée à leur finalité et aux obligations légales. Des archives à accès limité peuvent être nécessaires pour la comptabilité, la preuve d’un contrat ou la défense de droits.
- Compte, données CRM et contenus IA : [durée pendant le contrat, délai d’export après clôture et délai de suppression].
- Sauvegardes : [cycle de rotation et délai de disparition des copies].
- Documents de facturation : [durée légale applicable et point de départ].
- Support et demandes commerciales : [durée et point de départ].
- Journaux de sécurité : [durée justifiée].
- Prospection et listes d’opposition : [durées respectives].
Ces délais doivent être définis puis vérifiés dans la configuration réelle. Une suppression du compte n’efface pas les documents soumis à une obligation légale de conservation.
8. Sécurité et sous-traitance
Les mesures de sécurité doivent être adaptées aux risques : limitation des accès, gestion des autorisations, protection des échanges, sauvegardes et suivi des incidents. [Décrire les mesures effectivement mises en place, sans annoncer de certification non obtenue.]
Pour les données traitées pour le compte du client, un accord de sous-traitance conforme à l’article 28 du RGPD doit préciser les instructions, les mesures de sécurité, les sous-traitants ultérieurs, l’assistance, les incidents, les audits et la restitution ou la suppression des données.
Cet accord et la liste des sous-traitants restent à établir. Cette politique d’information ne les remplace pas.
9. Vos droits
Selon le traitement et les conditions légales, vous disposez de droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Vous pouvez retirer un consentement à tout moment, sans remettre en cause la licéité du traitement effectué auparavant. Vous pouvez également définir des directives relatives au sort de vos données après votre décès dans les conditions prévues par la loi française.
Adressez votre demande à [courriel dédié], en précisant le compte ou le contexte concerné. Une vérification proportionnée de votre identité peut être demandée en cas de doute. La réponse intervient en principe sous un mois ; une prolongation motivée peut être nécessaire dans les conditions du RGPD.
Pour des données enregistrées par un client dans son CRM, contactez ce client. Vous pouvez déposer une réclamation auprès de la CNIL ou de l’autorité de contrôle compétente.
10. Évolutions
Cette politique sera actualisée lorsque les traitements ou les prestataires évoluent. Toute modification importante fera l’objet d’une information adaptée. Dernière rédaction de ce projet : 2 octobre 2026 ; date d’entrée en vigueur : [à fixer après validation].
GogoCRM reste le nom de travail du projet. Les informations de l’éditeur et les modalités techniques doivent être confirmées avant validation finale.