1. Responsable du traitement et rôles
MEYIA est le nom commercial de Romain Arnaud, entrepreneur individuel (EI), dont l'établissement est situé 60 rue François 1er, 75008 Paris, France. SIRET 102 099 603 00015. Contact : contact@meyia.fr.
Pour la gestion de votre compte, de la relation commerciale et du site, MEYIA agit en tant que responsable de traitement.
Pour le traitement des avis de votre fiche Google et des réponses que vous publiez, MEYIA agit en tant que sous-traitant pour votre compte : vous, gérant de l'établissement, êtes responsable de traitement. Ce traitement est encadré par notre Annexe de traitement des données (DPA).
Pour le module de veille concurrentielle (« Radar »), qui traite des informations publiquement accessibles relatives à des établissements tiers, MEYIA agit en tant que responsable de traitement autonome. Ce traitement n'est pas réalisé pour votre compte ni sur vos instructions : il ne relève donc pas du DPA, et il est décrit à l'article 2.d ci-dessous.
2. Données que nous collectons
a) Données de compte et de contact. Prénom, nom, adresse email, nom et adresse de l'établissement — fournis lors de la création de votre compte.
b) Données issues des API Google (Google Business Profile). Lorsque vous connectez votre fiche via Google (OAuth), MEYIA accède, dans la limite des autorisations que vous accordez, aux données suivantes :
- les comptes et fiches Google Business Profile que vous gérez (nom, adresse, identifiants de la fiche) ;
- les avis de vos clients (texte de l'avis, note, date, langue, le nom d'auteur affiché par Google, ainsi que la photo de profil publique de l'auteur lorsqu'elle existe) ;
- les réponses aux avis, existantes ou publiées via MEYIA ;
- les statistiques de performance de votre fiche.
Le nom d'auteur d'un avis et sa photo de profil constituent des données à caractère personnel. Le nom d'auteur, tel qu'il est affiché publiquement par Google, est transmis au moteur de génération afin que la réponse s'adresse correctement à son destinataire : selon le type et le standing de l'établissement, la formule d'adresse retenue est le prénom seul ou le nom complet. La photo de profil n'est jamais transmise au moteur de génération. Le nom figure ensuite dans la réponse que vous choisissez de publier.
Conservation du format d'origine. Pour chaque avis, MEYIA conserve la réponse brute transmise par l'API Google, à seule fin de contrôle d'intégrité et de correction d'éventuelles erreurs de traitement. Elle ne contient aucune donnée autre que celles énumérées ci-dessus.
c) Données de preuve du consentement. Lors de l'acceptation des documents contractuels à la création du compte, et lors de toute ré-acceptation ultérieure, MEYIA enregistre la date et l'heure, la version des documents acceptés, l'adresse IP et le type de navigateur, afin de conserver la preuve de votre consentement.
d) Données de veille concurrentielle (module Radar). Pour vous permettre de vous situer dans votre zone, MEYIA traite des informations publiquement accessibles relatives à des établissements tiers de votre secteur : nom, adresse, catégorie, note moyenne, nombre d'avis, ainsi que les avis publiés sur leurs fiches (texte, note, date, langue) et les mentions publiques les concernant (presse, web, vidéos). Ces données proviennent de fournisseurs de données tiers et de sources publiques, jamais des API Google auxquelles vous nous donnez accès.
Minimisation des avis d'établissements tiers. Pour ces avis, MEYIA ne conserve ni le nom de l'auteur, ni sa photo de profil : ces champs sont écartés dès la collecte et ne sont jamais enregistrés. Les auteurs d'avis trouveront l'information qui leur est due à l'article 11 ci-dessous.
3. Pourquoi nous collectons ces données (finalités)
Les données issues des API Google sont utilisées uniquement pour vous permettre, en tant que gérant, de lire les avis de votre fiche et d'y répondre de manière centralisée depuis MEYIA : affichage des avis, génération de propositions de réponses par intelligence artificielle, publication de la réponse que vous validez, et mise à jour des informations de votre fiche lorsque vous le demandez.
Les données de compte servent à gérer votre accès, la relation commerciale et le support.
Veille concurrentielle (Radar). Les données publiques d'établissements tiers sont traitées pour produire, à votre seul usage, des indicateurs comparatifs, des synthèses et des alertes (évolution des notes, volume d'avis, signaux d'activité de votre zone). Elles ne sont ni revendues, ni utilisées pour démarcher les établissements concernés ou leurs clients, ni enrichies par recoupement avec d'autres sources.
Étanchéité des sources. Les données issues des API Google obtenues via votre connexion OAuth servent exclusivement à la lecture et à la réponse aux avis de votre propre fiche. Elles ne sont jamais utilisées pour alimenter le module de veille concurrentielle.
4. Base légale
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte et contact | Gestion de l'accès et de la relation | Exécution du contrat | Durée du contrat + 6 mois |
| Avis, réponses, statistiques (API Google) | Lecture et réponse aux avis | Exécution du contrat (pour le compte du gérant) | Conservées pendant la durée du contrat. Rendues inaccessibles en cas de révocation de l'accès Google. Supprimées à la fin du contrat ou à la suppression du compte. |
| Preuve du consentement (horodatage, version, IP, navigateur) | Prouver l'acceptation des conditions | Obligation légale / intérêt légitime | Durée du contrat + 5 ans (prescription) |
| Données publiques d'établissements tiers et de leurs avis (module Radar) | Veille concurrentielle locale | Intérêt légitime (art. 6.1.f RGPD) | 24 mois maximum à compter de la collecte |
| Données de facturation (factures, identifiant de paiement) | Facturation et obligations comptables | Obligation légale | 10 ans (art. L123-22 du Code de commerce) |
| Registre d'audit de génération (preuve de contrôle humain) | Traçabilité, preuve de non-publication automatique | Intérêt légitime ; conservation art. 17.3.e | 5 ans après suppression du compte |
Pour le traitement fondé sur l'intérêt légitime (module Radar), MEYIA a mis en balance cet intérêt — permettre à un gérant indépendant de se situer dans sa zone — avec les droits et libertés des personnes concernées. Les données traitées sont publiques, limitées au strict nécessaire, non enrichies, non revendues, et toute personne peut s'y opposer à tout moment (articles 10 et 11).
5. Comment nous stockons et protégeons vos données
Les données issues de votre fiche Google sont hébergées dans l'Union européenne (base de données Supabase, région UE). Nous mettons en œuvre les mesures suivantes :
- chiffrement des données en transit (TLS/HTTPS) et au repos ;
- accès restreint, limité aux personnes strictement nécessaires, avec contrôle d'accès par rôle ;
- gestion sécurisée des secrets et des jetons d'accès (jamais transmis à des tiers non autorisés) ;
- journalisation des accès et des opérations de traitement ;
- conservation des avis et réponses limitée au temps nécessaire à leur gestion par vos soins ; suppression sur révocation de l'accès ou fin du contrat.
Le détail des mesures figure à l'article 4 de notre DPA.
6. Avec qui nous partageons vos données (sous-traitants)
Nous ne vendons aucune donnée et ne partageons vos données qu'avec les prestataires techniques strictement nécessaires au fonctionnement du service :
| Prestataire | Rôle | Localisation / Garanties |
|---|---|---|
| Google LLC | Fourniture des API Google Business Profile (source des avis, publication des réponses) | États-Unis — Data Privacy Framework (certification active) et CCT |
| Anthropic, PBC | Moteur d'intelligence artificielle : génération des propositions de réponse, et analyse des avis publics pour les synthèses du module Radar | États-Unis — transfert encadré par les clauses contractuelles types (CCT, art. 46.2 du RGPD) et une analyse d'impact des transferts (TIA). Engagement contractuel de non-réutilisation des données pour l'entraînement des modèles. |
| Supabase Pte. Ltd. | Base de données et stockage — données hébergées en région Union européenne (Paris) | Singapour — transfert encadré par les clauses contractuelles types (CCT) et une analyse d'impact des transferts (TIA) |
| Vercel, Inc. | Hébergement du site et de l'application | États-Unis — Data Privacy Framework (certification active) et CCT |
| Plus Five Five, Inc. (Resend) | Envoi d'emails transactionnels | États-Unis — Data Privacy Framework (certification active) et CCT |
| DataForSEO OÜ | Fourniture de données publiquement accessibles pour le module Radar | Union européenne (Estonie) |
| Stripe Payments Europe, Limited | Traitement des paiements et facturation | Entité contractante européenne (Irlande) ; transferts vers les États-Unis encadrés par le Data Privacy Framework (certification active) et les CCT |
La liste à jour des sous-traitants et le mécanisme d'opposition figurent dans notre DPA.
7. Conformité aux API Google (Limited Use)
Politique de données utilisateur des API Google
L'utilisation par MEYIA des informations reçues des API Google respecte la Politique de données utilisateur des services API de Google, y compris les exigences d'utilisation limitée (Limited Use).
Concrètement : les données issues des API Google sont utilisées uniquement pour fournir et améliorer les fonctionnalités visibles par l'utilisateur (lecture et réponse aux avis). MEYIA n'utilise pas les données issues des API Google à des fins publicitaires ni de ciblage, ne les vend pas, et ne les transfère pas à des tiers en dehors des prestataires techniques listés ci-dessus ou d'une obligation légale.
8. Utilisation de l'intelligence artificielle
MEYIA génère des propositions de réponses aux avis à l'aide d'un moteur d'intelligence artificielle. Aucune réponse n'est publiée sans votre validation explicite. Le détail de nos garde-fous et de notre conformité (AI Act, article 50) figure sur notre page Transparence IA.
9. Transferts hors Union européenne
Certains prestataires sont établis hors de l'Union européenne (voir tableau ci-dessus). Lorsque le prestataire est certifié au Data Privacy Framework (Google, Vercel, Resend, Stripe), le transfert repose sur la décision d'adéquation de la Commission européenne du 10 juillet 2023. Pour les autres prestataires (Anthropic, Supabase), MEYIA fonde le transfert sur les clauses contractuelles types (CCT) adoptées par la Commission européenne en application de l'article 46, paragraphe 2, du RGPD.
Pour les transferts vers les États-Unis, MEYIA complète ces clauses, lorsque cela est nécessaire, par une analyse d'impact des transferts (Transfer Impact Assessment) et par des mesures supplémentaires : chiffrement en transit, limitation des données transmises à ce qui est nécessaire à la finalité poursuivie, et engagement contractuel de non-réutilisation des données pour l'entraînement de modèles d'intelligence artificielle.
10. Vos droits et la révocation de l'accès
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Révocation à tout moment : vous pouvez couper l'accès de MEYIA à votre fiche directement depuis votre compte Google, à tout instant, sans nous prévenir. Sur révocation — ou sur simple demande à contact@meyia.fr — les données issues de votre fiche Google (avis, réponses, statistiques) sont supprimées de nos systèmes sous 30 jours, sauf obligation légale de conservation.
Effacement et conservation légale. Lorsque vous demandez la suppression de votre compte, MEYIA efface les données personnelles opérationnelles (avis, réponses, statistiques, données de veille rattachées à votre compte) et neutralise vos données d'identification. Certaines données restent toutefois conservées lorsqu'une obligation légale l'impose, sur le fondement de l'article 17.3.b du RGPD : les factures pendant 10 ans (article L123-22 du Code de commerce) et les preuves de consentement jusqu'à l'expiration des délais de prescription. Ces données sont archivées à accès restreint, ne sont plus utilisées pour le service, et sont supprimées à l'échéance.
Registre d'audit et conservation probatoire. MEYIA tient un registre technique attestant que chaque proposition de réponse a été générée sous contrôle humain, sans publication automatique (article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle). Ce registre est conservé pendant 5 ans après la suppression du compte, sur le fondement de l'article 17.3.e du RGPD (constatation, exercice ou défense d'un droit en justice), à accès strictement restreint. Il peut contenir un extrait des propositions générées, incluant le cas échéant le prénom de l'auteur de l'avis, nécessaire à la valeur probante de la trace. Il est supprimé à l'échéance des 5 ans.
Pour exercer vos droits : contact@meyia.fr (réponse sous 30 jours). En cas de litige, vous pouvez saisir la CNIL.
11. Information des auteurs d'avis
Cette section s'adresse aux personnes ayant publié un avis sur une fiche Google, qu'il s'agisse d'un établissement client de MEYIA ou d'un établissement tiers suivi par le module Radar. Elle constitue l'information prévue à l'article 14 du RGPD, lorsque les données n'ont pas été collectées directement auprès de la personne concernée.
- Données concernées : pour un avis publié sur la fiche d'un établissement client de MEYIA, le nom d'auteur affiché publiquement par Google, la photo de profil publique lorsqu'elle existe, le texte de l'avis, la note, la date et la langue. Pour un avis publié sur la fiche d'un établissement tiers suivi par le module Radar, le texte de l'avis, la note, la date et la langue uniquement : ni le nom d'auteur, ni la photo de profil ne sont conservés.
- Source : les API Google Business Profile (avis des fiches de nos clients) ou des fournisseurs de données tiers agrégeant des informations publiquement accessibles (avis des fiches d'établissements tiers).
- Finalités et bases légales : permettre au gérant de l'établissement concerné de répondre à votre avis — ce gérant est alors le responsable de traitement, MEYIA agit pour son compte ; produire des indicateurs de veille locale à l'usage exclusif d'un gérant — MEYIA est alors responsable de traitement, sur le fondement de l'intérêt légitime (art. 6.1.f).
- Information générale : MEYIA ne dispose pas de vos coordonnées et ne peut vous informer individuellement. Conformément à l'article 14.5.b du RGPD, cette information générale se substitue à une information individuelle, dont la fourniture exigerait un effort disproportionné.
- Vos droits : vous pouvez demander l'accès, la rectification ou l'effacement de vos données, ou vous opposer à leur traitement, en écrivant à contact@meyia.fr. MEYIA répond sous 30 jours. Lorsque la demande porte sur un avis publié sur la fiche d'un établissement client, MEYIA la transmet sans délai à ce gérant, qui en est le responsable de traitement.
- Suppression à la source : vous pouvez également supprimer ou modifier votre avis depuis votre compte Google. Il disparaît alors de nos systèmes lors de la synchronisation suivante.
12. Cookies
Ce site n'utilise pas de cookies de traçage, d'analyse ou publicitaires. Seuls des cookies techniques strictement nécessaires au fonctionnement peuvent être présents, exemptés de consentement (recommandation CNIL).
13. Modifications
Cette politique peut être mise à jour pour refléter les évolutions légales ou techniques. Les modifications significatives sont notifiées par email. La version en vigueur est toujours accessible sur cette page.
MEYIA — Romain Arnaud (EI) — 60 rue François 1er, 75008 Paris — SIRET 102 099 603 00015