Politique de confidentialité
Dernière mise à jour : 19 mai 2026
La présente politique décrit la manière dont MAXIME GEBHART(Entrepreneur individuel (micro-entreprise)), éditeur du service Savi (ci-après l'« Éditeur »), collecte, utilise, conserve et protège les données à caractère personnel, conformément au Règlement (UE) 2016/679 relatif à la protection des données (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
La présente politique couvre l'utilisation du site trysavi.frainsi que le service Savi. Elle doit être lue conjointement avec les Conditions générales de vente et, le cas échéant, avec l'Accord de traitement des données (DPA).
1. Deux rôles distincts au sens du RGPD
Savi intervient dans deux rôles différents selon les catégories de personnes concernées et les traitements en cause. Cette distinction est déterminante pour identifier les droits applicables et la démarche à suivre pour les exercer.
(a) Savi, responsable de traitement
Pour les données relatives aux comptes des clients professionnels e-commerçants (prospects, utilisateurs en période d'essai, abonnés et personnes ayant pris contact avec l'Éditeur), Savi détermine les finalités et les moyens du traitement. L'Éditeur est donc responsable de traitement pour les données de prospection commerciale, de création et de gestion de compte, de gestion de l'abonnement, de support technique, de facturation et de mesure d'audience du site.
(b) Savi, sous-traitant
Pour les données des clients finaux du marchand (acheteurs, prospects et visiteurs de la boutique en ligne du Client) traitées via le widget de support Savi afin d'assurer la réponse automatisée aux demandes de service client, Savi agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Le marchand-client reste responsable de traitement de ces données. Ce traitement est encadré par l'Accord de traitement des données (DPA), accessible sur la page dédiée.
La présente section 1 posée, la suite de la politique de confidentialité traite principalement des traitements pour lesquels Savi est responsable de traitement (rôle (a)), sauf mention contraire.
2. Données collectées et finalités par catégorie
2.1 Données de contact et de compte
Nature des données : adresse électronique professionnelle, nom et prénom du représentant, nom et URL de la boutique, identifiant de la boutique Shopify. Finalité : création et gestion du compte, authentification, communication relative au Service. Base légale : exécution du contrat (art. 6.1.b RGPD).
2.2 Données d'abonnement et de facturation
Nature des données : plan souscrit, dates de souscription et de renouvellement, historique de facturation transmis par le Merchant of Record. Les données de carte bancaire sont exclusivement gérées par le Merchant of Record et ne transitent pas par les systèmes de l'Éditeur. Finalité : gestion de la relation contractuelle, comptabilité, obligations fiscales. Bases légales : exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c RGPD).
2.3 Données d'utilisation et journaux techniques
Nature des données : journaux de connexion, adresses IP, type et version de navigateur, pages consultées, fonctionnalités utilisées, horodatages, erreurs applicatives. Finalité : sécurité, détection d'abus, débogage, amélioration du Service. Base légale : intérêt légitime (art. 6.1.f RGPD) à assurer la sécurité et la qualité du service.
Registre anti-abus : afin d'empêcher la réutilisation du plan Gratuit par la création répétée de comptes pour une même boutique, l'Éditeur conserve, après la suppression d'un compte, le domaine de la boutique Shopify et un identifiant technique de la boutique. Aucune autre donnée du compte supprimé n'est conservée à ce titre. Base légale : intérêt légitime (art. 6.1.f RGPD) à prévenir la fraude. Durée : vingt-quatre (24) mois.
2.4 Données de support et communications
Nature des données : contenu des échanges par courriel ou via le formulaire de contact, pièces jointes éventuelles, historique des demandes de support. Finalité : traitement des demandes de support, amélioration de la documentation. Base légale : exécution du contrat et intérêt légitime (art. 6.1.b et 6.1.f RGPD).
2.5 Données de prospection commerciale B2B
Nature des données : adresse électronique professionnelle, nom, informations sur l'activité. Finalité : communications commerciales ciblées sur les offres et évolutions du service, invitation à des webinaires ou événements. Base légale : intérêt légitime (art. 6.1.f RGPD), avec droit d'opposition à tout moment. L'Éditeur ne pratique pas de prospection par voie téléphonique non sollicitée.
3. Cookies et traceurs
Le Site utilise des traceurs (cookies et technologies similaires) pour son fonctionnement et la mesure de son audience.
3.1 Cookies strictement nécessaires
Ces cookies sont indispensables au fonctionnement du Site et du service (gestion de la session, authentification, sécurité CSRF). Ils ne peuvent pas être désactivés. Leur dépôt est fondé sur l'intérêt légitime et l'exécution du contrat (art. 6.1.b et 6.1.f RGPD) et ne requiert pas de consentement préalable.
3.2 Cookies de mesure d'audience
L'Éditeur peut utiliser des outils de mesure d'audience dans une configuration respectueuse de la vie privée (agrégation des données, anonymisation des adresses IP, absence de partage à des tiers à des fins publicitaires). Lorsque ces outils sont configurés de manière à ne pas permettre l'identification des personnes, leur dépôt peut être fondé sur l'intérêt légitime sans consentement préalable, conformément aux recommandations de la CNIL. Dans les autres cas, un recueil du consentement est mis en place.
3.3 Gestion du consentement
Lorsque des traceurs soumis à consentement sont déposés, un bandeau d'information permet au visiteur d'accepter ou de refuser leur dépôt, ainsi que de modifier ses préférences à tout moment. Le refus du dépôt de cookies non essentiels est sans incidence sur l'accès au Site et au Service.
4. Durées de conservation
- Données de compte actif : pendant toute la durée de la relation contractuelle, puis archivage intermédiaire pendant cinq (5) ans pour la durée des prescriptions contractuelles et quasi-délictuelles (art. 2224 du Code civil), sauf prescription plus longue applicable.
- Données de prospection : conservées tant que le prospect ne s'oppose pas à leur traitement, et au maximum trois (3) ans à compter du dernier contact actif ou de la dernière interaction avec le Site.
- Documents comptables et de facturation : conservés pendant dix (10) ans conformément aux obligations comptables (art. L. 123-22 du Code de commerce) et fiscales.
- Journaux techniques et de sécurité : conservés pour une durée maximale de douze (12) mois, proportionnée aux besoins de sécurité, de détection d'incidents et de preuve.
- Registre anti-abus (domaine de boutique + identifiant technique conservés après suppression du compte) : vingt-quatre (24) mois, sur le fondement de l'intérêt légitime (art. 6.1.f RGPD).
- Échanges de support : conservés pendant la durée de la relation contractuelle puis trois (3) ans en archivage intermédiaire à des fins probatoires.
- Données des clients finaux traitées pour le compte du marchand (rôle sous-traitant) : conservées selon les instructions du marchand et supprimées ou restituées dans les conditions et délais prévus au DPA.
5. Sous-traitants ultérieurs
Pour fournir le Service, l'Éditeur recourt aux sous-traitants suivants, soumis à des engagements contractuels conformes au RGPD :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Vercel Inc. | Hébergement applicatif et CDN | Régions UE (Frankfurt) |
| Supabase Inc. | Base de données et authentification | Régions UE (Frankfurt) |
| Anthropic PBC | Fourniture de modèles de langage (IA) | États-Unis (transfert encadré) |
| Resend Inc. | Envoi de courriels (transactionnels et réponses SAV) | États-Unis (transfert encadré) |
| CloudMailin Ltd | Réception des courriels entrants du SAV | Royaume-Uni (décision d'adéquation) |
| Mixpanel Inc. | Mesure d'audience et d'usage produit (pseudonymisée) | Union européenne (résidence des données UE) |
| Paddle.com Market Ltd, Judd House, 18-29 Mora Street, Londres EC1V 8BT, Royaume-Uni | Paiements et facturation (Merchant of Record) | États-Unis (transfert encadré, chapitre V du RGPD) |
L'Éditeur met à jour ce tableau lors de tout changement substantiel de sous-traitants et en informe les clients concernés dans les conditions prévues au DPA.
6. Transferts hors Union européenne
L'hébergement applicatif (Vercel) et de base de données (Supabase) est configuré sur des régions situées au sein de l'Union européenne.
Certains sous-traitants sont établis hors de l'Union européenne, notamment aux États-Unis (Anthropic, Resend, Paddle.com Market Ltd, Judd House, 18-29 Mora Street, Londres EC1V 8BT, Royaume-Uni ). Ces transferts sont encadrés par des mécanismes de protection conformes au chapitre V du RGPD :
- Clauses contractuelles types (CCT) adoptées par la Commission européenne (décision 2021/914), incorporées dans les contrats conclus avec ces prestataires.
- Mesures techniques supplémentaires le cas échéant (chiffrement de bout en bout, pseudonymisation avant transfert) pour renforcer la protection des données transférées.
Le Merchant of Record (Paddle.com Market Ltd, Judd House, 18-29 Mora Street, Londres EC1V 8BT, Royaume-Uni ) est établi aux États-Unis. Il ne reçoit que les données strictement nécessaires au paiement (identité de facturation, adresse électronique, plan souscrit) ; les données de carte bancaire ne transitent jamais par l'Éditeur. Le transfert est encadré conformément au chapitre V du RGPD (décision d'adéquation applicable ou clauses contractuelles types, selon le cadre en vigueur pour ce prestataire).
La réception des courriels entrants (CloudMailin) est opérée depuis le Royaume-Uni, qui bénéficie d'une décision d'adéquation de la Commission européenne, sous réserve de son maintien. L'Éditeur surveille l'évolution de ces cadres et adaptera ses garanties en conséquence.
7. Sécurité des données
L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, altération, divulgation ou destruction, conformément à l'article 32 du RGPD. Ces mesures comprennent notamment :
- Chiffrement des données en transit (TLS 1.2 minimum) et au repos (chiffrement AES-256 ou équivalent selon les prestataires d'infrastructure).
- Contrôle des accès par principe du moindre privilège, gestion des habilitations et authentification renforcée pour les accès aux systèmes de production.
- Journalisation des accès aux données sensibles et des opérations de traitement significatives.
- Cloisonnement des environnements (développement, staging, production) et séparation des données par client.
- Minimisation des données traitées, limitées à ce qui est strictement nécessaire aux finalités.
Les détails techniques relatifs à l'infrastructure et aux pratiques de sécurité sont décrits sur la page Sécurité du site, avec laquelle la présente politique est cohérente.
8. Violation de données personnelles
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, l'Éditeur s'engage à notifier l'incident à la CNIL dans un délai de soixante-douze (72) heures après en avoir pris connaissance, conformément à l'article 33 du RGPD.
Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, celles-ci seront informées dans les meilleurs délais, conformément à l'article 34 du RGPD, sauf si des mesures techniques ou organisationnelles ont rendu les données inintelligibles.
Lorsque la violation concerne des données traitées pour le compte du marchand (rôle sous-traitant), l'Éditeur notifie le marchand responsable de traitement sans délai injustifié, conformément aux obligations du DPA, afin de lui permettre de respecter ses propres obligations de notification.
9. Intelligence artificielle, modes de réponse et article 22 RGPD
9.1 Mode supervisé (par défaut)
Par défaut, le service Savi génère, grâce à des modèles de langage, des propositions de réponses (brouillons) soumises à la validation humaine du marchand-client avant toute transmission à l'utilisateur final. Dans cette configuration, aucune réponse n'est envoyée automatiquement sans intervention humaine du Client.
9.2 Mode automatique (activable par le Client)
Le marchand-client peut activer, à sa seule discrétion et sous sa responsabilité exclusive en qualité de responsable de traitement, un mode de réponse automatique dans lequel les réponses générées sont transmises directement aux clients finaux sans validation humaine préalable. Le marchand-client paramètre lui-même les seuils de confiance qui déterminent les réponses éligibles à cet envoi automatique.
Lorsque le Client active ce mode, il détermine ainsi les modalités d'un traitement susceptible de relever de l'article 22 du RGPD relatif à la décision automatisée. Il lui appartient, en sa qualité de responsable de traitement : (i) d'apprécier si ce traitement produit des effets juridiques ou affecte significativement les personnes concernées au sens dudit article ; (ii) de s'assurer qu'une base légale appropriée est en place ; (iii) de garantir la possibilité d'une intervention humaine, notamment par un mécanisme de contestation et de révision ; et (iv) d'informer ses propres clients finaux de manière appropriée.
L'Éditeur agit ici en qualité de sous-traitant : il fournit les fonctionnalités de configuration, de supervision et de désactivation du mode automatique, n'impose pas ce mode et ne décide pas de son activation. L'Éditeur n'est pas en mesure d'apprécier, pour chaque marchand, si les réponses transmises produisent des effets juridiques sur les clients finaux ; cette appréciation relève du responsable de traitement.
9.3 Transparence IA
Quel que soit le mode retenu, chaque réponse générée par le service comporte une mention de transparence signalant le recours à un agent IA, conformément aux exigences applicables aux systèmes d'intelligence artificielle interagissant avec des personnes physiques (Règlement IA UE 2024/1689, art. 50). Le marchand-client est responsable de maintenir cette mention active et de compléter l'information de ses propres clients finaux dans les conditions prévues par la réglementation applicable à son activité.
10. Vos droits
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants à l'égard des données personnelles pour lesquelles Savi est responsable de traitement :
- Droit d'accès (art. 15 RGPD) : obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie.
- Droit de rectification (art. 16 RGPD) : faire corriger les données inexactes ou incomplètes.
- Droit à l'effacement (art. 17 RGPD) : demander la suppression de vos données dans les conditions prévues par la loi.
- Droit à la limitation du traitement (art. 18 RGPD) : demander la restriction du traitement dans certaines circonstances.
- Droit d'opposition(art. 21 RGPD) : vous opposer au traitement fondé sur l'intérêt légitime, notamment à des fins de prospection commerciale.
- Droit à la portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré et lisible par machine lorsque le traitement est fondé sur le contrat ou le consentement.
- Droit de retrait du consentement : retirer à tout moment votre consentement pour les traitements fondés sur celui-ci, sans que cela remette en cause la licéité des traitements effectués avant ce retrait.
- Directives post-mortem (loi Informatique et Libertés art. 85) : définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, adressez votre demande par voie électronique à contact@trysavi.fr, en précisant votre identité, le droit exercé et les données concernées. L'Éditeur répond dans un délai d'un (1) mois à compter de la réception d'une demande complète, délai pouvant être prolongé de deux (2) mois en cas de complexité, le demandeur en étant informé.
Lorsque la demande concerne des données traitées pour le compte du marchand (Savi agissant comme sous-traitant), elle est transmise au marchand responsable de traitement ou traitée conformément à ses instructions.
11. Contact DPO et réclamation auprès de la CNIL
Toute demande relative à la protection des données peut être adressée au référent protection des données à l'adresse : contact@trysavi.fr.
Si vous estimez que vos droits ne sont pas respectés ou que les traitements décrits dans la présente politique ne sont pas conformes au RGPD, vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorité de contrôle française :
- CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Site web : www.cnil.fr
- Formulaire en ligne de réclamation disponible sur www.cnil.fr/fr/plaintes
12. Modifications de la politique de confidentialité
La présente politique peut être mise à jour pour tenir compte des évolutions législatives, réglementaires, jurisprudentielles ou des modifications apportées au service. La version applicable est celle publiée sur le Site à la date de consultation. En cas de modification substantielle, les clients abonnés en sont informés par voie électronique.