Politique de confidentialité
Cette politique décrit quelles données personnelles Pulzeo collecte, pourquoi, comment elles sont protégées, et quels droits vous avez sur ces données. Elle s'applique à tous les utilisateurs du service, qu'ils soient situés en Europe, à Maurice ou ailleurs.
Qui sommes-nous
Le responsable de traitement des données personnelles collectées via Pulzeo est :
- Ecom Liberty, entreprise enregistrée à l'Île Maurice, BRN I21008419
- Royal Road, Les Terrasses du Barachois, 90901, Tamarin, Mauritius
- Email DPO / RGPD : privacy@pulzeo.com
Bien qu'Ecom Liberty soit basée à l'Île Maurice (et donc soumise au Mauritius Data Protection Act 2017), nous appliquons aussi le Règlement Général sur la Protection des Données (RGPD) dès lors que nous traitons des données de résidents de l'Espace économique européen.
Représentant dans l'Union européenne
Ecom Liberty est établie hors de l'Espace économique européen (Île Maurice). À ce jour, Pulzeo n'a pas désigné de représentant dans l'Union européenne au sens de l'article 27 du RGPD, en application de l'exemption prévue à l'article 27.2.a (traitement occasionnel, n'incluant pas, à grande échelle, des données sensibles ou relatives à des condamnations pénales, et n'étant pas susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées).
Cette analyse repose sur les éléments suivants :
- Pulzeo est un service strictement B2B destiné aux professionnels du marketing digital (agences, freelances, annonceurs). Aucun usage grand public n'est proposé.
- Les traitements de données de résidents de l'Union sont occasionnels au regard de l'activité globale d'Ecom Liberty et ne constituent pas un suivi régulier systématique du comportement des personnes concernées.
- Pulzeo ne traite aucune catégorie particulière de données au sens de l'article 9 du RGPD (santé, opinions politiques, données biométriques, orientation sexuelle, etc.) ni de données relatives à des condamnations pénales ou infractions (art. 10).
- Au regard du contexte, de la portée, du contexte et des finalités des traitements, le risque pour les droits et libertés des personnes concernées est évalué comme faible.
Cette position est réévaluée à chaque évolution significative du service. Si l'activité de Pulzeo venait à élargir son périmètre (ouverture B2C, fonctionnalités de profilage publicitaire, traitement de données sensibles, croissance significative du volume d'utilisateurs UE), un représentant UE serait formellement désigné conformément à l'article 27 du RGPD et cette politique serait mise à jour en conséquence.
Dans l'intervalle, les personnes concernées résidant dans l'Union européenne peuvent exercer l'ensemble de leurs droits directement auprès de notre point de contact RGPD indiqué en tête de cette politique. Elles conservent par ailleurs le droit de saisir l'autorité de contrôle de leur pays de résidence (en France, la CNIL).
Données collectées
Informations de compte
- Adresse email (nécessaire à la création de compte et à l'authentification)
- Mot de passe (haché par une fonction à sens unique robuste, jamais stocké en clair), uniquement si vous créez votre compte par email et mot de passe
- Connexion avec Google (optionnel) : si vous choisissez de vous inscrire ou de vous connecter via votre compte Google, nous recevons de Google votre adresse email, votre nom et photo de profil de base, et un identifiant de compte Google (scopes
openid,emailetprofile). Ces informations servent uniquement à créer et identifier votre compte Pulzeo. Cette connexion ne donne aucun accès à vos comptes Google Ads ou Google Tag Manager : ceux-ci se connectent séparément et explicitement (voir la section suivante). - Nom de l'organisation (par défaut votre email, modifiable)
- Préférences d'affichage (thème clair/sombre, langue, fuseau horaire)
Informations de facturation
- Pour les plans payants : nom, adresse de facturation, informations de paiement (gérées exclusivement par Stripe. Nous ne stockons aucune donnée de carte bancaire).
- Identifiant client Stripe associé à votre organisation.
Données techniques
- Adresse IP, pour limiter le nombre de requêtes et repérer les abus. Elle n'est jamais associée à un profil publicitaire.
- Navigateur et système utilisés, pour diagnostiquer les problèmes d'affichage.
- Journaux d'erreur de l'application, dont les identifiants et les secrets sont retirés avant enregistrement.
- Provenance de votre visite : le chemin par lequel vous êtes arrivé sur le site (moteur de recherche, réseau social, annonce, article), lu dans l'adresse de la page et dans le site référent. Cette information sert à savoir quels supports font connaître Pulzeo. Elle ne contient aucun identifiant et n'est associée à votre compte qu'au moment de votre inscription. Détail des cookies concernés et de leur durée dans notre politique de cookies.
- Votre réponse facultative à la question « Comment as-tu connu Pulzeo ? », posée à la création du compte.
Données Google Ads accédées via OAuth
Pulzeo se connecte à votre compte Google Ads via le mécanisme OAuth 2.0 de Google. Vous nous autorisez explicitement à accéder à votre compte et pouvez révoquer cette autorisation à tout moment depuis votre compte Google.
Autorisations Google demandées
Pulzeo n'exécute aucune action d'écriture sans votre déclenchement explicite. Chaque écriture est précédée d'une confirmation de votre part et tracée dans nos journaux. Le détail de chaque autorisation est dépliable ci-dessous.
.../auth/adwords: lecture et écriture sur vos comptes Google AdsPourquoi cette autorisation
Google Ads API ne propose pas de scope en lecture seule : ce scope unique couvre les deux modes d'accès.
En lecture : synchronisation des comptes, campagnes, groupes d'annonces, annonces, mots-clés et métriques de performance, pour alimenter le tableau de bord, les rapports et les analyses.
En écriture, à votre initiative uniquement : pause ou reprise de mots-clés et de campagnes, ajustement de budgets, application des recommandations de notre assistant Zeo.
.../auth/tagmanager.edit.containers: création de balises de conversion (optionnel)Pourquoi cette autorisation
Création et mise à jour de balises et déclencheurs de conversion dans votre conteneur Google Tag Manager (assistant de configuration), et lecture de vos comptes et conteneurs pour vous laisser choisir le bon. Activé uniquement si vous initiez ce parcours.
.../auth/tagmanager.edit.containerversions: création d'une version du conteneur (optionnel)Pourquoi cette autorisation
Étape technique du bouton « Publier », juste avant la mise en ligne de vos balises. Déclenchée uniquement par votre clic, jamais en arrière-plan.
.../auth/tagmanager.publish: publication du conteneur (optionnel)Pourquoi cette autorisation
Publication de votre conteneur Google Tag Manager à votre demande, pour mettre vos balises en ligne sans quitter Pulzeo. Une note de version listant les modifications est enregistrée.
.../auth/tagmanager.readonly: lecture seule du conteneur (optionnel)Pourquoi cette autorisation
Détection de la version publiée de votre conteneur, pour vérifier que le suivi de conversion est bien en ligne.
Ce que nous stockons réellement
L'application stocke en base de données :
- Les autorisations d'accès délivrées par Google, chiffrées avant d'être enregistrées.
- Liste des comptes Google Ads connectés (ID, nom, devise, statut).
- Métriques agrégées par jour (impressions, clics, coût, conversions, ROAS, CPA…), pour permettre les comparaisons historiques sans re-fetch.
- Liste des campagnes, ad groups, annonces, mots-clés synchronisés depuis Google Ads.
- Configuration métier de chaque compte : le type d'activité que vous déclarez (génération de prospects, e-commerce, prise de RDV, notoriété, installation d'app), la cible de performance associée (CPA, ROAS, CPV ou CPI selon le type), l'ordre d'affichage que vous personnalisez par glisser-déposer, ainsi que les réponses au questionnaire de profil business (secteur, site web, objectifs, audience, contraintes réglementaires…) que vous remplissez pour personnaliser les analyses générées par Zeo.
- Branding par compte : le nom commercial de l'entreprise cliente et son logo, utilisés pour personnaliser les rapports que vous générez et partagez.
Nous ne stockons jamais : votre mot de passe Google, vos données bancaires liées à Google Ads, vos données de facturation Google Ads.
Conformité Google API Services User Data Policy
L'utilisation et le transfert par Pulzeo des informations reçues via les API Google (Google Ads et Google Tag Manager) respectent la Google API Services User Data Policy, y compris ses exigences de Limited Use. Concrètement :
- Les données Google Ads et Google Tag Manager ne sont utilisées que pour fournir les fonctionnalités du service Pulzeo visibles par l'utilisateur (tableau de bord, rapports, analyses, audits du suivi de conversion, actions d'optimisation déclenchées par l'utilisateur), au bénéfice de l'utilisateur qui a connecté son compte.
- Aucune de ces données n'est vendue ni transférée à des tiers à des fins publicitaires, de ciblage, de courtage de données ou de revente.
- Les seuls transferts à des tiers se font vers nos sous-traitants techniques (cf. section « Sous-traitants »), strictement pour fournir le service et sous engagement de confidentialité.
- Aucune de ces données n'est utilisée pour développer, entraîner ou améliorer des modèles d'intelligence artificielle ou d'apprentissage automatique, qu'ils soient internes ou tiers.
- Aucun humain ne lit ces données, sauf à votre demande explicite (support technique), avec votre consentement, pour des raisons de sécurité ou lorsque la loi l'exige.
Finalités et bases légales
| Finalité | Données concernées | Base légale (RGPD) |
|---|---|---|
| Fourniture du service Pulzeo | Compte, organisation, autorisations d'accès, métriques | Exécution du contrat (art. 6.1.b) |
| Facturation | Email, infos de facturation, ID Stripe | Exécution du contrat + obligation légale (art. 6.1.b et c) |
| Sécurité et détection d'abus | IP, logs d'erreur, rate limit counters | Intérêt légitime (art. 6.1.f) |
| Amélioration du produit | Logs anonymisés, métriques d'usage | Intérêt légitime (art. 6.1.f) |
| Communications transactionnelles (rapports envoyés) | Email, contenu du rapport | Exécution du contrat (art. 6.1.b) |
Profilage et décisions automatisées
L'application Pulzeo embarque un assistant intelligent baptisé Zeo, qui s'appuie sur des modèles de langage fournis par un prestataire tiers spécialisé, pour produire des analyses de campagnes, des recommandations d'optimisation et des synthèses de rapports.
Au sens de l'article 22 du RGPD, ces traitements constituent une aide à la décision et non une décision automatisée produisant des effets juridiques ou affectant significativement la personne concernée. Concrètement :
- Aucune décision contractuelle, financière ou juridique opposable à un tiers n'est prise par Pulzeo sur la seule base des sorties produites par Zeo, sans intervention humaine de l'utilisateur professionnel.
- Les analyses produites par Zeo sont des suggestions consultatives destinées à l'utilisateur. Ce dernier reste seul décisionnaire de leur exploitation auprès de ses propres campagnes ou de ses clients.
- Aucun score automatisé n'est attribué aux utilisateurs Pulzeo ni aux personnes concernées par les campagnes analysées (employés, clients, audiences).
- Aucun profilage publicitaire des utilisateurs Pulzeo n'est réalisé à des fins de ciblage, de mesure d'audience ou de revente à des tiers.
- Les données Google Ads transmises au prestataire d'IA dans le cadre d'une analyse Zeo ne sont pas utilisées pour entraîner ses modèles et ne sont pas conservées par lui au-delà du temps nécessaire au traitement de la requête. Cet engagement est contractuel, et l'identité du prestataire est communiquée à nos clients professionnels sur simple demande.
Si vous estimez qu'une analyse produite par Zeo vous a induit en erreur ou si vous souhaitez la contester, écrivez-nous via notre formulaire de contact. Une revue humaine est systématiquement accessible sur simple demande.
Durées de conservation
- Compte actif : tant que votre compte Pulzeo est actif.
- Après suppression de compte : les données sont supprimées sous 30 jours, à l'exception des données comptables conservées 10 ans (obligation fiscale mauricienne).
- Fin d'accès (essai non converti ou abonnement résilié) : l'accès au service est interrompu dès la fin de l'essai ou la résiliation. Les données sont ensuite supprimées par étapes : les données publicitaires synchronisées depuis Google Ads au bout de 30 jours, puis l'organisation dans son ensemble au bout de 60 jours. Nous conservons ensuite uniquement votre adresse email et votre prénom afin de vous adresser des communications marketing, sur la base de votre consentement et avec un lien de désinscription présent dans chaque message.
- Logs d'erreur : 30 jours puis purge automatique.
- Métriques Google Ads synchronisées : conservées tant que le compte Google Ads est connecté ; supprimées si vous déconnectez le compte.
- Autorisations d'accès Google Ads : supprimées immédiatement si vous déconnectez le compte ou si Google révoque le token. En cas de fin d'accès (essai non converti ou résiliation), ils sont révoqués dès la coupure : nous ne conservons jamais un accès actif à un compte Google Ads que nous ne synchronisons plus.
- Cookies de session : durée de la session + 7 jours de refresh.
- Cookie de préférences cookies : 13 mois (recommandation CNIL).
- Cookies de provenance : durée de la session sans consentement, 90 jours après acceptation de la mesure d'audience. La provenance recopiée sur votre organisation à l'inscription suit la durée de vie de celle-ci.
Sous-traitants
Pour fournir le service, Pulzeo s'appuie sur des prestataires techniques qui peuvent traiter vos données pour notre compte. Tous sont liés par contrat et engagés à respecter le RGPD.
| Catégorie de destinataire | Localisation |
|---|---|
| Hébergement applicatif et réseau de diffusion | États-Unis |
| Base de données et authentification (données stockées en Union européenne) | Union européenne |
| Envoi d'e-mails transactionnels | États-Unis |
| Fournisseur d'intelligence artificielle générative, pour les analyses de Zeo. Vos données ne lui sont transmises que lorsque vous lancez explicitement une analyse. | États-Unis |
| Google LLC : API Google Ads (lecture, et écriture à votre initiative) et Google Tag Manager | États-Unis |
| Meta Platforms Ireland : mesure de nos propres campagnes publicitaires sur Facebook et Instagram, via le pixel Meta et l'API de conversions. Uniquement si vous acceptez la catégorie « marketing ». Deux faits sont transmis, et deux seulement : la création de votre compte et votre souscription à un plan payant. Ils sont accompagnés de votre adresse email sous forme hachée (empreinte irréversible, jamais l'adresse en clair), afin que Meta puisse rattacher la conversion à sa publicité. Aucune donnée de vos comptes Google Ads ne lui est transmise. | Irlande, avec transferts aux États-Unis |
| Prestataire de paiement pour les plans payants | États-Unis et Union européenne |
| Cache technique pour la limitation du nombre de requêtes | États-Unis |
| Messagerie professionnelle | France |
La liste nominative et à jour de ces prestataires est communiquée à nos clients professionnels sur simple demande, via notre formulaire de contact.
Transferts de données hors Union européenne
Plusieurs de nos sous-traitants sont basés aux États-Unis. Pour encadrer ces transferts, nous nous appuyons sur :
- Le Data Privacy Framework UE / États-Unis, lorsque les sous-traitants y sont certifiés.
- Les clauses contractuelles types (CCT) de la Commission européenne pour les autres cas, complétées au besoin par des mesures supplémentaires.
L'Île Maurice ne fait pas l'objet d'une décision d'adéquation de la Commission européenne. Les transferts de données depuis l'Union européenne vers Ecom Liberty (Maurice) sont donc encadrés par les clauses contractuelles types (CCT) de la Commission européenne, complétées au besoin par des mesures supplémentaires. Maurice dispose par ailleurs de sa propre législation de protection des données (Data Protection Act 2017), que nous appliquons également.
Vos droits
Conformément au RGPD et au Mauritius Data Protection Act 2017, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie des données qu'on détient sur vous.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, dans la limite de nos obligations légales.
- Droit à la limitation du traitement.
- Droit à la portabilité : récupérer vos données dans un format structuré et lisible (JSON), sur demande.
- Droit d'opposition à un traitement fondé sur l'intérêt légitime.
- Droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement.
- Droit d'introduire une réclamation auprès d'une autorité de contrôle (CNIL en France, ou Data Protection Office à Maurice).
Pour exercer ces droits, écrivez au point de contact RGPD indiqué en tête de cette politique, ou utilisez notre formulaire de contact. Nous répondons sous 30 jours maximum.
Cookies
Pulzeo utilise des cookies pour faire fonctionner le service et, sous réserve de votre consentement, mesurer l'audience ou améliorer l'expérience. Pour la liste complète des cookies, leur durée, leur finalité et le détail du mécanisme de consentement, consultez notre politique cookies dédiée.
En résumé : les cookies strictement nécessaires (session d'authentification, mémorisation de vos préférences) sont déposés sans consentement ; les cookies de mesure d'audience et de suivi publicitaire ne sont déposés qu'après votre consentement explicite via notre bandeau. Vous pouvez modifier vos préférences à tout moment via le lien « Gérer les cookies » en bas de page.
Sécurité
Les mesures techniques et organisationnelles que nous mettons en place pour protéger vos données sont détaillées sur notre page Sécurité. En résumé : les échanges et les données sensibles sont chiffrés, chaque organisation est cloisonnée des autres, les mots de passe ne sont jamais conservés en clair, et les points critiques du service sont surveillés en continu.
Notification en cas de violation de données
Conformément aux articles 33 et 34 du RGPD ainsi qu'aux dispositions équivalentes du Mauritius Data Protection Act 2017, Ecom Liberty a mis en place une procédure interne de gestion des incidents de sécurité affectant les données personnelles.
Notification à l'autorité de contrôle
Toute violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées sera notifiée à l'autorité de contrôle compétente (CNIL pour les résidents de l'Union européenne, Data Protection Office à Maurice) dans un délai maximal de 72 heures à compter de la prise de connaissance de l'incident. La notification précisera, autant que les éléments le permettent à ce stade :
- La nature de la violation, les catégories de données et le volume approximatif de personnes et d'enregistrements concernés.
- Les conséquences probables de la violation.
- Les mesures prises ou proposées pour remédier à la violation et atténuer ses conséquences éventuelles.
- Le nom et les coordonnées du point de contact RGPD chez Pulzeo.
Notification aux personnes concernées
Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous notifions également directement, par email, dans les meilleurs délais. La notification décrit en langage clair :
- La nature de l'incident.
- Ses conséquences potentielles pour vous.
- Les mesures que nous avons prises et celles que nous vous recommandons d'adopter (changement de mot de passe, révocation de tokens, surveillance de vos comptes connectés, etc.).
- Les coordonnées de notre point de contact RGPD pour toute précision.
Registre interne des violations
Toute violation de données, y compris celles n'ayant pas donné lieu à notification (risque faible), est documentée dans un registre interne tenu par Ecom Liberty, conformément à l'article 33.5 du RGPD. Ce registre est tenu à disposition de l'autorité de contrôle compétente sur demande.
Modifications de cette politique
Nous pouvons être amenés à mettre à jour cette politique pour refléter des changements de service, des nouvelles obligations légales ou de nouveaux sous-traitants. La date de dernière mise à jour est indiquée en haut de page. Pour les changements substantiels, nous vous notifierons par email avant entrée en vigueur.
Contact
Pour toute question relative à cette politique ou à vos données personnelles :
Pour les questions RGPD et l'exercice de vos droits, écrivez au point de contact RGPD indiqué en tête de cette politique (section « Qui sommes-nous »). Pour toute autre demande, utilisez notre formulaire de contact.