1. Responsable du traitement et rôles
MEYIA est le nom commercial de Romain Arnaud, entrepreneur individuel (EI), dont l'établissement est situé 60 rue François 1er, 75008 Paris, France. SIRET 102 099 603 00015. Contact : contact@meyia.fr.
Pour la gestion de votre compte, de la relation commerciale et du site, MEYIA agit en tant que responsable de traitement.
Pour le traitement des avis de votre fiche Google, des avis que vous saisissez manuellement dans le service, et des réponses que vous publiez, MEYIA agit en tant que sous-traitant pour votre compte : vous, gérant de l'établissement, êtes responsable de traitement. Ce traitement est encadré par notre Annexe de traitement des données (DPA).
Pour le module de veille concurrentielle (« Radar »), qui traite des informations publiquement accessibles relatives à des établissements tiers, MEYIA agit en tant que responsable de traitement autonome. Ce traitement n'est pas réalisé pour votre compte ni sur vos instructions : il ne relève donc pas du DPA, et il est décrit à l'article 2.d ci-dessous.
2. Données que nous collectons
a) Données de compte et de contact. Prénom, nom, adresse email, nom et adresse de l'établissement — fournis lors de la création de votre compte.
b) Données issues des API Google (Google Business Profile). Lorsque vous connectez votre fiche via Google (OAuth), MEYIA accède, dans la limite des autorisations que vous accordez, aux données suivantes :
- les comptes et fiches Google Business Profile que vous gérez (nom, adresse, identifiants de la fiche) ;
- les avis de vos clients (texte de l'avis, note, date, langue, le nom d'auteur affiché par Google, ainsi que la photo de profil publique de l'auteur lorsqu'elle existe) ;
- les réponses aux avis, existantes ou publiées via MEYIA ;
- les statistiques de performance de votre fiche.
Le nom d'auteur d'un avis et sa photo de profil constituent des données à caractère personnel. Le nom d'auteur, tel qu'il est affiché publiquement par Google, est transmis au moteur de génération afin que la réponse s'adresse correctement à son destinataire : selon le type et le standing de l'établissement, la formule d'adresse retenue est le prénom seul ou le nom complet. La photo de profil n'est jamais transmise au moteur de génération. Le nom figure ensuite dans la réponse que vous choisissez de publier.
Conservation du format d'origine. Pour chaque avis, MEYIA conserve la réponse brute transmise par l'API Google, à seule fin de contrôle d'intégrité et de correction d'éventuelles erreurs de traitement. Elle ne contient aucune donnée autre que celles énumérées ci-dessus.
c) Données de preuve du consentement. Lors de l'acceptation des documents contractuels à la création du compte, et lors de toute ré-acceptation ultérieure, MEYIA enregistre la date et l'heure, la version des documents acceptés, l'adresse IP et le type de navigateur, afin de conserver la preuve de votre consentement.
d) Données de veille concurrentielle (module Radar). Pour vous permettre de vous situer dans votre zone, MEYIA traite des informations publiquement accessibles relatives à des établissements tiers de votre secteur : nom, adresse, catégorie, note moyenne, nombre d'avis, ainsi que les avis publiés sur leurs fiches (texte, note, date, langue) et les mentions publiques les concernant (presse, web, vidéos). Ces données proviennent de fournisseurs de données tiers et de sources publiques, jamais des API Google auxquelles vous nous donnez accès.
Minimisation des avis d'établissements tiers. Pour ces avis, MEYIA ne conserve ni le nom de l'auteur, ni sa photo de profil : ces champs sont écartés dès la collecte et ne sont jamais enregistrés. Les auteurs d'avis trouveront l'information qui leur est due à l'article 11 ci-dessous.
e) Avis que vous saisissez manuellement. Lorsque vous saisissez vous-même, depuis votre compte, le contenu d'un avis reçu en dehors de votre fiche Google (voir nos conditions générales d'utilisation, article 5 bis), MEYIA traite le texte de l'avis, la note que vous indiquez, la date, et tout nom d'auteur que vous choisissez de renseigner. Cette donnée est déclarative : elle repose sur votre saisie et sur la garantie, que vous apportez, que l'avis correspond à un avis réel. MEYIA ne la collecte pas auprès de Google et ne la vérifie pas auprès de son auteur. Elle n'est jamais publiée sur votre fiche Google et n'entre dans aucune de vos statistiques d'avis.
3. Pourquoi nous collectons ces données (finalités)
Les données issues des API Google sont utilisées uniquement pour vous permettre, en tant que gérant, de lire les avis de votre fiche et d'y répondre de manière centralisée depuis MEYIA : affichage des avis, génération de propositions de réponses par intelligence artificielle, publication de la réponse que vous validez, et mise à jour des informations de votre fiche lorsque vous le demandez.
Les avis que vous saisissez manuellement (article 2.e) sont utilisés pour la même finalité : vous permettre de préparer et de conserver une réponse à un avis reçu hors de votre fiche Google. Cette réponse ne peut pas être publiée sur votre fiche : elle vous est remise pour que vous la transmettiez par le canal de votre choix.
Les données de compte servent à gérer votre accès, la relation commerciale et le support.
Veille concurrentielle (Radar). Les données publiques d'établissements tiers sont traitées pour produire, à votre seul usage, des indicateurs comparatifs, des synthèses et des alertes (évolution des notes, volume d'avis, signaux d'activité de votre zone). Elles ne sont ni revendues, ni utilisées pour démarcher les établissements concernés ou leurs clients, ni enrichies par recoupement avec d'autres sources.
Étanchéité des sources. Les données issues des API Google obtenues via votre connexion OAuth servent exclusivement à la lecture et à la réponse aux avis de votre propre fiche. Elles ne sont jamais utilisées pour alimenter le module de veille concurrentielle.
4. Base légale
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte et contact | Gestion de l'accès et de la relation | Exécution du contrat | Durée du contrat + 6 mois |
| Avis, réponses, statistiques (API Google) | Lecture et réponse aux avis | Exécution du contrat (pour le compte du gérant) | Conservées pendant la durée du contrat. Rendues inaccessibles en cas de révocation de l'accès Google. Supprimées à la fin du contrat ou à la suppression du compte. |
| Avis saisis manuellement par vous | Préparer une réponse à un avis reçu hors de votre fiche Google | Exécution du contrat (pour le compte du gérant) | Conservés pendant la durée du contrat. Supprimés à la suppression de l'établissement concerné, à la suppression du compte, ou à la fin du contrat. Vous pouvez également supprimer un avis saisi à tout moment, individuellement, depuis votre compte. |
| Preuve du consentement (horodatage, version, IP, navigateur) | Prouver l'acceptation des conditions | Obligation légale / intérêt légitime | Durée du contrat + 5 ans (prescription) |
| Données publiques d'établissements tiers et de leurs avis (module Radar) | Veille concurrentielle locale | Intérêt légitime (art. 6.1.f RGPD) | 24 mois maximum à compter de la collecte |
| Données de facturation (factures, identifiant de paiement) | Facturation et obligations comptables | Obligation légale | 10 ans (art. L123-22 du Code de commerce) |
| Registre d'audit de génération (preuve de contrôle humain) | Traçabilité, preuve de non-publication automatique | Intérêt légitime ; conservation art. 17.3.e | 5 ans après suppression du compte |
Pour le traitement fondé sur l'intérêt légitime (module Radar), MEYIA a mis en balance cet intérêt — permettre à un gérant indépendant de se situer dans sa zone — avec les droits et libertés des personnes concernées. Les données traitées sont publiques, limitées au strict nécessaire, non enrichies, non revendues, et toute personne peut s'y opposer à tout moment (articles 10 et 11).
5. Comment nous stockons et protégeons vos données
Les données issues de votre fiche Google sont hébergées dans l'Union européenne (base de données Supabase, région UE). Nous mettons en œuvre les mesures suivantes :
- chiffrement des données en transit (TLS/HTTPS) et au repos ;
- accès restreint, limité aux personnes strictement nécessaires, avec contrôle d'accès par rôle ;
- gestion sécurisée des secrets et des jetons d'accès (jamais transmis à des tiers non autorisés) ;
- journalisation des accès et des opérations de traitement ;
- conservation des avis et réponses limitée au temps nécessaire à leur gestion par vos soins ; suppression sur révocation de l'accès ou fin du contrat.
Le détail des mesures figure à l'article 4 de notre DPA.
6. Avec qui nous partageons vos données (sous-traitants)
Nous ne vendons aucune donnée et ne partageons vos données qu'avec les prestataires techniques strictement nécessaires au fonctionnement du service :
| Prestataire | Rôle | Localisation / Garanties |
|---|---|---|
| Google LLC | Fourniture des API Google Business Profile (source des avis, publication des réponses) | États-Unis — Data Privacy Framework (certification active) et CCT |
| Anthropic, PBC | Moteur d'intelligence artificielle : génération des propositions de réponse, et analyse des avis publics pour les synthèses du module Radar | États-Unis — transfert encadré par les clauses contractuelles types (CCT, art. 46.2 du RGPD) et une analyse d'impact des transferts (TIA). Engagement contractuel de non-réutilisation des données pour l'entraînement des modèles. |
| Supabase Pte. Ltd. | Base de données et stockage — données hébergées en région Union européenne (Paris) | Singapour — transfert encadré par les clauses contractuelles types (CCT) et une analyse d'impact des transferts (TIA) |
| Vercel, Inc. | Hébergement du site et de l'application | États-Unis — Data Privacy Framework (certification active) et CCT |
| Plus Five Five, Inc. (Resend) | Envoi d'emails transactionnels | États-Unis — Data Privacy Framework (certification active) et CCT |
| DataForSEO OÜ | Fourniture de données publiquement accessibles pour le module Radar | Union européenne (Estonie) |
| Functional Software, Inc. (Sentry) | Supervision technique des erreurs de l’application — traces d’exécution, à l’exclusion des données d’avis et des adresses IP | Données stockées dans l’Union européenne (Francfort) ; éditeur établi aux États-Unis — Data Privacy Framework (certification active) et CCT |
| Stripe Payments Europe, Limited | Traitement des paiements et facturation | Entité contractante européenne (Irlande) ; transferts vers les États-Unis encadrés par le Data Privacy Framework (certification active) et les CCT |
La liste à jour des sous-traitants et le mécanisme d'opposition figurent dans notre DPA.
7. Conformité aux API Google (Limited Use)
Politique de données utilisateur des API Google
L'utilisation par MEYIA des informations reçues des API Google respecte la Politique de données utilisateur des services API de Google, y compris les exigences d'utilisation limitée (Limited Use).
Concrètement : les données issues des API Google sont utilisées uniquement pour fournir et améliorer les fonctionnalités visibles par l'utilisateur (lecture et réponse aux avis). MEYIA n'utilise pas les données issues des API Google à des fins publicitaires ni de ciblage, ne les vend pas, et ne les transfère pas à des tiers en dehors des prestataires techniques listés ci-dessus ou d'une obligation légale.
8. Utilisation de l'intelligence artificielle
MEYIA génère des propositions de réponses aux avis à l'aide d'un moteur d'intelligence artificielle. Aucune réponse n'est publiée sans votre validation explicite. Le détail de nos garde-fous et de notre conformité (AI Act, article 50) figure sur notre page Transparence IA.
9. Transferts hors Union européenne
Certains prestataires sont établis hors de l'Union européenne (voir tableau ci-dessus). Lorsque le prestataire est certifié au Data Privacy Framework (Google, Vercel, Resend, Stripe, Sentry), le transfert repose sur la décision d'adéquation de la Commission européenne du 10 juillet 2023. Pour les autres prestataires (Anthropic, Supabase), MEYIA fonde le transfert sur les clauses contractuelles types (CCT) adoptées par la Commission européenne en application de l'article 46, paragraphe 2, du RGPD.
Pour les transferts vers les États-Unis, MEYIA complète ces clauses, lorsque cela est nécessaire, par une analyse d'impact des transferts (Transfer Impact Assessment) et par des mesures supplémentaires : chiffrement en transit, limitation des données transmises à ce qui est nécessaire à la finalité poursuivie, et engagement contractuel de non-réutilisation des données pour l'entraînement de modèles d'intelligence artificielle.
10. Vos droits et la révocation de l'accès
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Révocation à tout moment : vous pouvez couper l'accès de MEYIA à votre fiche directement depuis votre compte Google, à tout instant, sans nous prévenir. Sur révocation — ou sur simple demande à contact@meyia.fr — les données issues de votre fiche Google (avis, réponses, statistiques) sont supprimées de nos systèmes sous 30 jours, sauf obligation légale de conservation.
Effacement et conservation légale. Lorsque vous demandez la suppression de votre compte, MEYIA efface les données personnelles opérationnelles (avis, réponses, statistiques, données de veille rattachées à votre compte) et neutralise vos données d'identification. Certaines données restent toutefois conservées lorsqu'une obligation légale l'impose, sur le fondement de l'article 17.3.b du RGPD : les factures pendant 10 ans (article L123-22 du Code de commerce) et les preuves de consentement jusqu'à l'expiration des délais de prescription. Ces données sont archivées à accès restreint, ne sont plus utilisées pour le service, et sont supprimées à l'échéance.
Registre d'audit et conservation probatoire. MEYIA tient un registre technique attestant que chaque proposition de réponse a été générée sous contrôle humain, sans publication automatique (article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle). Ce registre est conservé pendant 5 ans après la suppression du compte, sur le fondement de l'article 17.3.e du RGPD (constatation, exercice ou défense d'un droit en justice), à accès strictement restreint. Il peut contenir un extrait des propositions générées, incluant le cas échéant le prénom de l'auteur de l'avis, nécessaire à la valeur probante de la trace. Il est supprimé à l'échéance des 5 ans.
Pour exercer vos droits : contact@meyia.fr (réponse sous 30 jours). En cas de litige, vous pouvez saisir la CNIL.
11. Information des auteurs d'avis
Cette section s'adresse aux personnes ayant publié un avis sur une fiche Google, qu'il s'agisse d'un établissement client de MEYIA ou d'un établissement tiers suivi par le module Radar, ainsi qu'aux personnes dont un avis est saisi manuellement par un établissement client de MEYIA. Elle constitue l'information prévue à l'article 14 du RGPD, lorsque les données n'ont pas été collectées directement auprès de la personne concernée.
- Données concernées : pour un avis publié sur la fiche d'un établissement client de MEYIA, le nom d'auteur affiché publiquement par Google, la photo de profil publique lorsqu'elle existe, le texte de l'avis, la note, la date et la langue. Pour un avis publié sur la fiche d'un établissement tiers suivi par le module Radar, le texte de l'avis, la note, la date et la langue uniquement : ni le nom d'auteur, ni la photo de profil ne sont conservés.
- Données concernées, avis saisi manuellement : pour un avis saisi par un établissement client de MEYIA, le texte de l'avis, la note et la date indiqués par le gérant, et tout nom d'auteur qu'il choisit de renseigner. Source : saisie déclarative du gérant, non vérifiée par MEYIA.
- Source : les API Google Business Profile (avis des fiches de nos clients) ou des fournisseurs de données tiers agrégeant des informations publiquement accessibles (avis des fiches d'établissements tiers).
- Finalités et bases légales : permettre au gérant de l'établissement concerné de répondre à votre avis — ce gérant est alors le responsable de traitement, MEYIA agit pour son compte ; produire des indicateurs de veille locale à l'usage exclusif d'un gérant — MEYIA est alors responsable de traitement, sur le fondement de l'intérêt légitime (art. 6.1.f).
- Information générale : pour un avis publié sur une fiche Google, MEYIA ne dispose pas de vos coordonnées et ne peut vous informer individuellement. Conformément à l'article 14.5.b du RGPD, cette information générale se substitue à une information individuelle, dont la fourniture exigerait un effort disproportionné. Pour un avis saisi manuellement, l'information vous est due par le gérant qui l'a saisi : il en est le responsable de traitement, MEYIA agissant pour son compte.
- Vos droits : vous pouvez demander l'accès, la rectification ou l'effacement de vos données, ou vous opposer à leur traitement, en écrivant à contact@meyia.fr. MEYIA répond sous 30 jours. Lorsque la demande porte sur un avis publié sur la fiche d'un établissement client, ou sur un avis saisi manuellement par un établissement client, MEYIA la transmet sans délai à ce gérant, qui en est le responsable de traitement.
- Suppression à la source : vous pouvez également supprimer ou modifier votre avis depuis votre compte Google. Il disparaît alors de nos systèmes lors de la synchronisation suivante. Cette suppression à la source ne s'applique pas à un avis saisi manuellement par un gérant : n'ayant pas été publié sur une fiche Google, il ne peut être retiré que par le gérant lui-même ou en nous écrivant.
12. Cookies
Ce site n'utilise aucun cookie de traçage, d'analyse ou publicitaire, ni aucun outil de mesure d'audience. Il conserve une seule information dans le stockage local de votre navigateur : la langue d'affichage que vous choisissez. Il s'agit d'une préférence que vous exprimez vous-même, exemptée de consentement (recommandation CNIL), et que vous pouvez effacer à tout moment en supprimant les données de site de votre navigateur. Aucune donnée de navigation n'est collectée.
13. Modifications
Cette politique peut être mise à jour pour refléter les évolutions légales ou techniques. La version en vigueur est toujours accessible sur cette page, avec sa date d'entrée en vigueur en tête de document.
Ce qui vous est notifié par courrier électronique, avant ou au moment de sa prise d'effet : l'ajout d'une catégorie de données collectées sans action de votre part, l'ajout d'une finalité nouvelle, l'ajout d'un destinataire ou d'un sous-traitant, et tout transfert hors de l'Union européenne. Ces modifications ne sont pas soumises à un préavis : l'information vous est due au moment du traitement, non trente jours avant.
Ce qui ne fait pas l'objet d'une notification : l'ajout d'une donnée que vous fournissez vous-même par une action volontaire — l'information correspondante vous est alors présentée au moment où vous la fournissez — ainsi que les corrections rédactionnelles sans effet sur vos droits.
Les modifications de nos conditions générales d'utilisation et de nos conditions générales de vente obéissent à un régime distinct : elles sont contractuelles et font l'objet d'un préavis de trente (30) jours.
14. Langue du document
La présente politique est rédigée en français et traduite en anglais pour votre commodité. En cas de divergence entre les deux versions, la version française prévaut.
15. Journal des versions
| Version | En vigueur depuis | Ce qui a changé |
|---|---|---|
| 3 | 10 août 2026 | Ajout de Functional Software, Inc. (Sentry) à la liste des sous-traitants (art. 6) et à la liste des prestataires certifiés au Data Privacy Framework (art. 8) : supervision technique des erreurs de l’application. |
| 2 | 8 août 2026 | Ajout des avis saisis manuellement par le gérant (art. 2.e, 3, 4, 11). Précision de la mention relative aux cookies et au stockage local (art. 12). Ajout de la clause de langue (art. 14) et du présent journal. |
| 1 | 9 juillet 2026 | Version initiale. |
MEYIA — Romain Arnaud (EI) — 60 rue François 1er, 75008 Paris — SIRET 102 099 603 00015