1. Responsable du traitement et rôles

MEYIA est le nom commercial de Romain Arnaud, entrepreneur individuel (EI), dont l'établissement est situé 60 rue François 1er, 75008 Paris, France. SIRET 102 099 603 00015. Contact : contact@meyia.fr.

Pour la gestion de votre compte, de la relation commerciale et du site, MEYIA agit en tant que responsable de traitement.

Pour le traitement des avis de votre fiche Google et des réponses que vous publiez, MEYIA agit en tant que sous-traitant pour votre compte : vous, gérant de l'établissement, êtes responsable de traitement. Ce traitement est encadré par notre Annexe de traitement des données (DPA).

Pour le module de veille concurrentielle (« Radar »), qui traite des informations publiquement accessibles relatives à des établissements tiers, MEYIA agit en tant que responsable de traitement autonome. Ce traitement n'est pas réalisé pour votre compte ni sur vos instructions : il ne relève donc pas du DPA, et il est décrit à l'article 2.d ci-dessous.

2. Données que nous collectons

a) Données de compte et de contact. Prénom, nom, adresse email, nom et adresse de l'établissement — fournis lors de la création de votre compte.

b) Données issues des API Google (Google Business Profile). Lorsque vous connectez votre fiche via Google (OAuth), MEYIA accède, dans la limite des autorisations que vous accordez, aux données suivantes :

Le nom d'auteur d'un avis et sa photo de profil constituent des données à caractère personnel. Le nom d'auteur, tel qu'il est affiché publiquement par Google, est transmis au moteur de génération afin que la réponse s'adresse correctement à son destinataire : selon le type et le standing de l'établissement, la formule d'adresse retenue est le prénom seul ou le nom complet. La photo de profil n'est jamais transmise au moteur de génération. Le nom figure ensuite dans la réponse que vous choisissez de publier.

Conservation du format d'origine. Pour chaque avis, MEYIA conserve la réponse brute transmise par l'API Google, à seule fin de contrôle d'intégrité et de correction d'éventuelles erreurs de traitement. Elle ne contient aucune donnée autre que celles énumérées ci-dessus.

c) Données de preuve du consentement. Lors de l'acceptation des documents contractuels à la création du compte, et lors de toute ré-acceptation ultérieure, MEYIA enregistre la date et l'heure, la version des documents acceptés, l'adresse IP et le type de navigateur, afin de conserver la preuve de votre consentement.

d) Données de veille concurrentielle (module Radar). Pour vous permettre de vous situer dans votre zone, MEYIA traite des informations publiquement accessibles relatives à des établissements tiers de votre secteur : nom, adresse, catégorie, note moyenne, nombre d'avis, ainsi que les avis publiés sur leurs fiches (texte, note, date, langue) et les mentions publiques les concernant (presse, web, vidéos). Ces données proviennent de fournisseurs de données tiers et de sources publiques, jamais des API Google auxquelles vous nous donnez accès.

Minimisation des avis d'établissements tiers. Pour ces avis, MEYIA ne conserve ni le nom de l'auteur, ni sa photo de profil : ces champs sont écartés dès la collecte et ne sont jamais enregistrés. Les auteurs d'avis trouveront l'information qui leur est due à l'article 11 ci-dessous.

3. Pourquoi nous collectons ces données (finalités)

Les données issues des API Google sont utilisées uniquement pour vous permettre, en tant que gérant, de lire les avis de votre fiche et d'y répondre de manière centralisée depuis MEYIA : affichage des avis, génération de propositions de réponses par intelligence artificielle, publication de la réponse que vous validez, et mise à jour des informations de votre fiche lorsque vous le demandez.

Les données de compte servent à gérer votre accès, la relation commerciale et le support.

Veille concurrentielle (Radar). Les données publiques d'établissements tiers sont traitées pour produire, à votre seul usage, des indicateurs comparatifs, des synthèses et des alertes (évolution des notes, volume d'avis, signaux d'activité de votre zone). Elles ne sont ni revendues, ni utilisées pour démarcher les établissements concernés ou leurs clients, ni enrichies par recoupement avec d'autres sources.

Étanchéité des sources. Les données issues des API Google obtenues via votre connexion OAuth servent exclusivement à la lecture et à la réponse aux avis de votre propre fiche. Elles ne sont jamais utilisées pour alimenter le module de veille concurrentielle.

4. Base légale

DonnéesFinalitéBase légaleDurée
Compte et contactGestion de l'accès et de la relationExécution du contratDurée du contrat + 6 mois
Avis, réponses, statistiques (API Google)Lecture et réponse aux avisExécution du contrat (pour le compte du gérant)Conservées pendant la durée du contrat. Rendues inaccessibles en cas de révocation de l'accès Google. Supprimées à la fin du contrat ou à la suppression du compte.
Preuve du consentement (horodatage, version, IP, navigateur)Prouver l'acceptation des conditionsObligation légale / intérêt légitimeDurée du contrat + 5 ans (prescription)
Données publiques d'établissements tiers et de leurs avis (module Radar)Veille concurrentielle localeIntérêt légitime (art. 6.1.f RGPD)24 mois maximum à compter de la collecte
Données de facturation (factures, identifiant de paiement)Facturation et obligations comptablesObligation légale10 ans (art. L123-22 du Code de commerce)
Registre d'audit de génération (preuve de contrôle humain)Traçabilité, preuve de non-publication automatiqueIntérêt légitime ; conservation art. 17.3.e5 ans après suppression du compte

Pour le traitement fondé sur l'intérêt légitime (module Radar), MEYIA a mis en balance cet intérêt — permettre à un gérant indépendant de se situer dans sa zone — avec les droits et libertés des personnes concernées. Les données traitées sont publiques, limitées au strict nécessaire, non enrichies, non revendues, et toute personne peut s'y opposer à tout moment (articles 10 et 11).

5. Comment nous stockons et protégeons vos données

Les données issues de votre fiche Google sont hébergées dans l'Union européenne (base de données Supabase, région UE). Nous mettons en œuvre les mesures suivantes :

Le détail des mesures figure à l'article 4 de notre DPA.

6. Avec qui nous partageons vos données (sous-traitants)

Nous ne vendons aucune donnée et ne partageons vos données qu'avec les prestataires techniques strictement nécessaires au fonctionnement du service :

PrestataireRôleLocalisation / Garanties
Google LLCFourniture des API Google Business Profile (source des avis, publication des réponses)États-Unis — Data Privacy Framework (certification active) et CCT
Anthropic, PBCMoteur d'intelligence artificielle : génération des propositions de réponse, et analyse des avis publics pour les synthèses du module RadarÉtats-Unis — transfert encadré par les clauses contractuelles types (CCT, art. 46.2 du RGPD) et une analyse d'impact des transferts (TIA). Engagement contractuel de non-réutilisation des données pour l'entraînement des modèles.
Supabase Pte. Ltd.Base de données et stockage — données hébergées en région Union européenne (Paris)Singapour — transfert encadré par les clauses contractuelles types (CCT) et une analyse d'impact des transferts (TIA)
Vercel, Inc.Hébergement du site et de l'applicationÉtats-Unis — Data Privacy Framework (certification active) et CCT
Plus Five Five, Inc. (Resend)Envoi d'emails transactionnelsÉtats-Unis — Data Privacy Framework (certification active) et CCT
DataForSEO OÜFourniture de données publiquement accessibles pour le module RadarUnion européenne (Estonie)
Stripe Payments Europe, LimitedTraitement des paiements et facturationEntité contractante européenne (Irlande) ; transferts vers les États-Unis encadrés par le Data Privacy Framework (certification active) et les CCT

La liste à jour des sous-traitants et le mécanisme d'opposition figurent dans notre DPA.

7. Conformité aux API Google (Limited Use)

Politique de données utilisateur des API Google

L'utilisation par MEYIA des informations reçues des API Google respecte la Politique de données utilisateur des services API de Google, y compris les exigences d'utilisation limitée (Limited Use).

Concrètement : les données issues des API Google sont utilisées uniquement pour fournir et améliorer les fonctionnalités visibles par l'utilisateur (lecture et réponse aux avis). MEYIA n'utilise pas les données issues des API Google à des fins publicitaires ni de ciblage, ne les vend pas, et ne les transfère pas à des tiers en dehors des prestataires techniques listés ci-dessus ou d'une obligation légale.

8. Utilisation de l'intelligence artificielle

MEYIA génère des propositions de réponses aux avis à l'aide d'un moteur d'intelligence artificielle. Aucune réponse n'est publiée sans votre validation explicite. Le détail de nos garde-fous et de notre conformité (AI Act, article 50) figure sur notre page Transparence IA.

9. Transferts hors Union européenne

Certains prestataires sont établis hors de l'Union européenne (voir tableau ci-dessus). Lorsque le prestataire est certifié au Data Privacy Framework (Google, Vercel, Resend, Stripe), le transfert repose sur la décision d'adéquation de la Commission européenne du 10 juillet 2023. Pour les autres prestataires (Anthropic, Supabase), MEYIA fonde le transfert sur les clauses contractuelles types (CCT) adoptées par la Commission européenne en application de l'article 46, paragraphe 2, du RGPD.

Pour les transferts vers les États-Unis, MEYIA complète ces clauses, lorsque cela est nécessaire, par une analyse d'impact des transferts (Transfer Impact Assessment) et par des mesures supplémentaires : chiffrement en transit, limitation des données transmises à ce qui est nécessaire à la finalité poursuivie, et engagement contractuel de non-réutilisation des données pour l'entraînement de modèles d'intelligence artificielle.

10. Vos droits et la révocation de l'accès

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.

Révocation à tout moment : vous pouvez couper l'accès de MEYIA à votre fiche directement depuis votre compte Google, à tout instant, sans nous prévenir. Sur révocation — ou sur simple demande à contact@meyia.fr — les données issues de votre fiche Google (avis, réponses, statistiques) sont supprimées de nos systèmes sous 30 jours, sauf obligation légale de conservation.

Effacement et conservation légale. Lorsque vous demandez la suppression de votre compte, MEYIA efface les données personnelles opérationnelles (avis, réponses, statistiques, données de veille rattachées à votre compte) et neutralise vos données d'identification. Certaines données restent toutefois conservées lorsqu'une obligation légale l'impose, sur le fondement de l'article 17.3.b du RGPD : les factures pendant 10 ans (article L123-22 du Code de commerce) et les preuves de consentement jusqu'à l'expiration des délais de prescription. Ces données sont archivées à accès restreint, ne sont plus utilisées pour le service, et sont supprimées à l'échéance.

Registre d'audit et conservation probatoire. MEYIA tient un registre technique attestant que chaque proposition de réponse a été générée sous contrôle humain, sans publication automatique (article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle). Ce registre est conservé pendant 5 ans après la suppression du compte, sur le fondement de l'article 17.3.e du RGPD (constatation, exercice ou défense d'un droit en justice), à accès strictement restreint. Il peut contenir un extrait des propositions générées, incluant le cas échéant le prénom de l'auteur de l'avis, nécessaire à la valeur probante de la trace. Il est supprimé à l'échéance des 5 ans.

Pour exercer vos droits : contact@meyia.fr (réponse sous 30 jours). En cas de litige, vous pouvez saisir la CNIL.

11. Information des auteurs d'avis

Cette section s'adresse aux personnes ayant publié un avis sur une fiche Google, qu'il s'agisse d'un établissement client de MEYIA ou d'un établissement tiers suivi par le module Radar. Elle constitue l'information prévue à l'article 14 du RGPD, lorsque les données n'ont pas été collectées directement auprès de la personne concernée.

12. Cookies

Ce site n'utilise pas de cookies de traçage, d'analyse ou publicitaires. Seuls des cookies techniques strictement nécessaires au fonctionnement peuvent être présents, exemptés de consentement (recommandation CNIL).

13. Modifications

Cette politique peut être mise à jour pour refléter les évolutions légales ou techniques. Les modifications significatives sont notifiées par email. La version en vigueur est toujours accessible sur cette page.

MEYIA — Romain Arnaud (EI) — 60 rue François 1er, 75008 Paris — SIRET 102 099 603 00015


1. Data controller and roles

MEYIA is the trade name of Romain Arnaud, sole trader (entrepreneur individuel, EI), whose place of business is 60 rue François 1er, 75008 Paris, France. SIRET 102 099 603 00015. Contact: contact@meyia.fr.

For your account, the commercial relationship and the website, MEYIA acts as a data controller.

For processing the reviews on your Google Business Profile and the replies you publish, MEYIA acts as a data processor on your behalf: you, the business owner, are the controller. This processing is governed by our Data Processing Agreement (DPA).

For the competitive intelligence module ("Radar"), which processes publicly accessible information about third-party businesses, MEYIA acts as an independent data controller. That processing is not carried out on your behalf or on your instructions: it therefore falls outside the DPA, and is described in article 2.d below.

2. Data we collect

a) Account and contact data. First name, last name, email address, business name and address — provided when you create your account.

b) Data from Google APIs (Google Business Profile). When you connect your profile via Google (OAuth), MEYIA accesses, within the scope you grant, the following:

A review author's name and profile picture are personal data. The author name, as publicly displayed by Google, is sent to the generation engine so that the reply addresses its recipient correctly: depending on the type and standing of the business, the form of address used is the first name alone or the full name. The profile picture is never sent to the generation engine. The name then appears in the reply you choose to publish.

Retention of the original format. For each review, MEYIA retains the raw response returned by the Google API, for the sole purpose of integrity checks and correcting any processing errors. It contains no data other than that listed above.

c) Consent proof data. When you accept the contractual documents at account creation, and on any later re-acceptance, MEYIA records the date and time, the version of the documents accepted, the IP address and the browser type, in order to keep proof of your consent.

d) Competitive intelligence data (Radar module). To let you benchmark yourself within your area, MEYIA processes publicly accessible information about third-party businesses in your sector: name, address, category, average rating, review count, together with the reviews published on their listings (text, rating, date, language) and public mentions concerning them (press, web, video). This data comes from third-party data providers and public sources, never from the Google APIs you grant us access to.

Minimisation of third-party reviews. For those reviews, MEYIA retains neither the author's name nor their profile picture: these fields are discarded at collection and are never stored. Review authors will find the information owed to them in article 11 below.

3. Why we collect this data (purposes)

Data from Google APIs is used solely to let you, as the business owner, read your profile's reviews and reply to them centrally from MEYIA: displaying reviews, generating AI reply suggestions, publishing the reply you approve, and updating your profile information when you request it.

Account data is used to manage your access, the commercial relationship and support.

Competitive intelligence (Radar). Public data about third-party businesses is processed to produce, for your sole use, comparative indicators, summaries and alerts (rating trends, review volume, activity signals in your area). It is neither resold, nor used to solicit the businesses concerned or their customers, nor enriched by cross-referencing with other sources.

Separation of sources. Data obtained from Google APIs through your OAuth connection is used solely to read and reply to the reviews on your own profile. It is never used to feed the competitive intelligence module.

4. Legal basis

DataPurposeLegal basisRetention
Account and contactManaging access and relationshipPerformance of contractContract term + 6 months
Reviews, replies, statistics (Google APIs)Reading and replying to reviewsPerformance of contract (on the owner's behalf)Retained for the term of the contract. Made inaccessible where Google access is revoked. Deleted at the end of the contract or on account deletion.
Consent proof (timestamp, version, IP, browser)Proving acceptance of the termsLegal obligation / legitimate interestContract term + 5 years (limitation period)
Public data about third-party businesses and their reviews (Radar module)Local competitive intelligenceLegitimate interest (art. 6(1)(f) GDPR)Maximum 24 months from collection
Billing data (invoices, payment identifier)Billing and accounting obligationsLegal obligation10 years (art. L123-22 French Commercial Code)
Generation audit log (proof of human control)Traceability, proof of no automatic publicationLegitimate interest; retention art. 17(3)(e)5 years after account deletion

For processing based on legitimate interest (Radar module), MEYIA has balanced that interest — allowing an independent operator to benchmark itself within its area — against the rights and freedoms of the data subjects. The data processed is public, limited to what is strictly necessary, not enriched, not resold, and any person may object at any time (articles 10 and 11).

5. How we store and protect your data

Data from your Google Business Profile is hosted in the European Union (Supabase database, EU region). We apply the following measures:

Full details are in article 4 of our DPA.

6. Who we share your data with (sub-processors)

We do not sell any data and only share it with the technical providers strictly necessary to run the service:

ProviderRoleLocation / Safeguards
Google LLCGoogle Business Profile APIs (source of reviews, publishing of replies)United States — Data Privacy Framework (active certification) and SCCs
Anthropic, PBCAI engine: generating reply suggestions, and analysing public reviews for the Radar module's summariesUnited States — transfer covered by the Standard Contractual Clauses (SCCs, art. 46(2) GDPR) and a Transfer Impact Assessment (TIA). Contractual commitment that data is not reused to train models.
Supabase Pte. Ltd.Database and storage — data hosted in a European Union region (Paris)Singapore — transfer covered by the Standard Contractual Clauses (SCCs) and a Transfer Impact Assessment (TIA)
Vercel, Inc.Website and application hostingUnited States — Data Privacy Framework (active certification) and SCCs
Plus Five Five, Inc. (Resend)Transactional email deliveryUnited States — Data Privacy Framework (active certification) and SCCs
DataForSEO OÜSupply of publicly accessible data for the Radar moduleEuropean Union (Estonia)
Stripe Payments Europe, LimitedPayment processing and billingEuropean contracting entity (Ireland); transfers to the United States covered by the Data Privacy Framework (active certification) and SCCs

The current list of sub-processors and the objection mechanism are in our DPA.

7. Google API compliance (Limited Use)

Google API Services User Data Policy

MEYIA's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

In practice: data obtained from Google APIs is used only to provide and improve user-facing features (reading and replying to reviews). MEYIA does not use Google API data for advertising or targeting, does not sell it, and does not transfer it to third parties other than the technical providers listed above or as required by law.

8. Use of artificial intelligence

MEYIA generates review reply suggestions using an AI engine. No reply is ever published without your explicit approval. Details of our safeguards and compliance (AI Act, article 50) are on our AI Transparency page.

9. Transfers outside the European Union

Some providers are located outside the EU (see table above). Where the provider is certified under the Data Privacy Framework (Google, Vercel, Resend, Stripe), the transfer relies on the European Commission adequacy decision of 10 July 2023. For the other providers (Anthropic, Supabase), MEYIA bases the transfer on the Standard Contractual Clauses (SCCs) adopted by the European Commission under article 46(2) GDPR.

For transfers to the United States, MEYIA supplements these clauses, where necessary, with a Transfer Impact Assessment and additional measures: encryption in transit, limitation of the data transmitted to what is necessary for the purpose pursued, and a contractual commitment that data is not reused to train artificial intelligence models.

10. Your rights and revoking access

Under the GDPR, you have the rights of access, rectification, erasure, restriction, portability and objection.

Revoke at any time: you can cut MEYIA's access to your profile directly from your Google account, at any time, without notifying us. On revocation — or on simple request to contact@meyia.fr — data from your Google Business Profile (reviews, replies, statistics) is deleted from our systems within 30 days, unless a legal retention obligation applies.

Erasure and legal retention. When you request deletion of your account, MEYIA erases the operational personal data (reviews, replies, statistics, intelligence data attached to your account) and neutralises your identifying data. Some data is nevertheless retained where a legal obligation requires it, on the basis of article 17(3)(b) GDPR: invoices for 10 years (article L123-22 of the French Commercial Code) and consent proof until the applicable limitation periods expire. This data is archived with restricted access, is no longer used for the service, and is deleted when the period ends.

Audit log and evidentiary retention. MEYIA keeps a technical log attesting that every reply suggestion was generated under human control, with no automatic publication (article 50 of Regulation (EU) 2024/1689 on artificial intelligence). This log is retained for 5 years after account deletion, on the basis of article 17(3)(e) GDPR (establishment, exercise or defence of legal claims), with strictly restricted access. It may contain an excerpt of the generated suggestions, including where applicable the first name of the review author, necessary to the evidentiary value of the record. It is deleted at the end of the 5-year period.

To exercise your rights: contact@meyia.fr (reply within 30 days). In case of dispute, you may contact the French data protection authority, the CNIL.

11. Information for review authors

This section is addressed to people who have published a review on a Google Business Profile, whether that of a MEYIA client or of a third-party business monitored by the Radar module. It constitutes the information required by article 14 GDPR, where data has not been collected directly from the data subject.

12. Cookies

This site uses no tracking, analytics or advertising cookies. Only strictly necessary technical cookies may be present, which are exempt from consent.

13. Changes

This policy may be updated to reflect legal or technical developments. Significant changes are notified by email. The current version is always available on this page.

MEYIA — Romain Arnaud (EI) — 60 rue François 1er, 75008 Paris — SIRET 102 099 603 00015