1. Parties et rôles
Responsable de traitement : l'établissement utilisateur de MEYIA (ci-après « le Client »), qui détermine les finalités du traitement de ses avis Google.
Sous-traitant : MEYIA, nom commercial de Romain Arnaud, entrepreneur individuel (EI), SIRET 102 099 603 00015, 60 rue François 1er, 75008 Paris (ci-après « MEYIA »), qui traite ces données pour le compte du Client.
La présente annexe fait partie intégrante du contrat conclu entre le Client et MEYIA. En cas de contradiction sur le traitement des données à caractère personnel, elle prévaut.
Périmètre. La présente annexe couvre exclusivement les traitements que MEYIA réalise pour le compte du Client : les avis de la fiche Google du Client et les réponses qu'il publie. Le module de veille concurrentielle (« Radar »), qui traite des informations publiquement accessibles relatives à des établissements tiers, ne relève pas de la présente annexe : MEYIA y agit en qualité de responsable de traitement autonome, et non sur instruction du Client. Ce traitement est décrit dans la politique de confidentialité.
Étanchéité des sources. Les données obtenues via les API Google, au titre de l'autorisation OAuth accordée par le Client, sont utilisées exclusivement pour les finalités décrites à l'article 2. Elles ne sont jamais utilisées pour alimenter le module de veille concurrentielle.
2. Objet, nature et finalité du traitement
MEYIA traite les données personnelles ci-dessous pour le compte du Client, dans le seul but de fournir le service de gestion des avis : lecture des avis de la fiche Google du Client via l'API Google Business Profile, génération de propositions de réponses par intelligence artificielle, et publication des réponses que le Client valide.
| Données traitées | Finalité | Conservation |
|---|---|---|
| Avis de la fiche Google (texte, note, date, langue, nom d'auteur affiché par Google, photo de profil publique de l'auteur le cas échéant, et réponse brute de l'API conservée pour contrôle d'intégrité) | Lecture des avis et génération des réponses (3 tons) | Le temps nécessaire à la gestion ; suppression sur révocation ou fin de contrat |
| Réponses aux avis (existantes et publiées via MEYIA) | Publication et historique des réponses | Le temps nécessaire à la gestion ; suppression sur révocation ou fin de contrat |
| Prénom, nom, contact du représentant du Client | Gestion de la relation et de l'accès | Durée du contrat + 6 mois |
Le nom d'auteur figurant dans un avis, ainsi que sa photo de profil, sont traités comme des données à caractère personnel. Le nom d'auteur est transmis au moteur de génération afin que la réponse s'adresse correctement à son destinataire : la formule d'adresse retenue est le prénom seul ou le nom complet, selon le type et le standing de l'établissement. La photo de profil n'est jamais transmise au moteur de génération. Aucune réponse n'est publiée sans validation explicite du Client. Toute modification substantielle des modalités de traitement est notifiée au Client conformément au contrat.
3. Obligations de MEYIA (sous-traitant)
MEYIA s'engage à :
- traiter les données uniquement sur instruction documentée du Client, le contrat et la présente annexe valant instructions initiales ;
- garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 4 ;
- ne pas recruter de sous-traitant ultérieur sans information préalable du Client, conformément à l'article 5 ;
- transmettre au Client, sans délai, toute demande d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition) reçue directement, et l'assister dans sa réponse ; le Client reste responsable de la réponse à ces demandes ;
- notifier au Client toute violation de données personnelles sans délai indu, et au plus tard 72 heures après en avoir pris connaissance, avec les informations utiles (nature, données concernées, mesures prises) ;
- transmettre au Client, sans délai, toute demande émanant d'un auteur d'avis et portant sur ses propres données (effacement du nom d'auteur, opposition, rectification), le Client en étant le responsable de traitement ; MEYIA publie à cet effet une information générale à destination des auteurs d'avis (article 14 du RGPD) ;
- à l'issue du contrat, ou sur révocation de l'accès par le Client, supprimer ou restituer les données personnelles traitées dans un délai de 30 jours calendaires. Les données dont la conservation est imposée par une obligation légale — notamment les factures, conservées 10 ans en application de l'article L123-22 du Code de commerce, et les preuves de consentement — sont archivées à accès restreint, ne font plus l'objet d'aucun traitement pour les besoins du service, et sont supprimées à l'échéance (art. 17.3.b du RGPD).
4. Mesures de sécurité
MEYIA met en œuvre les mesures techniques et organisationnelles suivantes :
- chiffrement des données en transit (TLS/HTTPS) et au repos ;
- hébergement des données dans l'Union européenne (base de données Supabase, région UE) ;
- accès restreint, limité aux personnes strictement nécessaires, avec contrôle d'accès par rôle ;
- gestion sécurisée des secrets et des jetons d'accès OAuth (non stockés en clair, non transmis à des tiers non autorisés) ;
- journalisation des accès et des opérations de traitement.
5. Sous-traitants ultérieurs
Le Client autorise MEYIA à recourir aux sous-traitants ultérieurs suivants, à la date de la présente annexe :
| Sous-traitant | Rôle | Localisation / Garanties |
|---|---|---|
| Google LLC | API Google Business Profile (source des avis, publication des réponses) | États-Unis — Data Privacy Framework (certification active) et CCT |
| Anthropic, PBC | Moteur d'intelligence artificielle (génération des propositions de réponse) | États-Unis — transfert encadré par les clauses contractuelles types (CCT, art. 46.2 du RGPD) et une analyse d'impact des transferts (TIA). Engagement contractuel de non-réutilisation des données pour l'entraînement des modèles. |
| Supabase Pte. Ltd. | Base de données et stockage — données hébergées en région Union européenne (Paris) | Singapour — transfert encadré par les clauses contractuelles types (CCT) et une analyse d'impact des transferts (TIA) |
| Vercel, Inc. | Hébergement du site et de l'application | États-Unis — Data Privacy Framework (certification active) et CCT |
| Plus Five Five, Inc. (Resend) | Envoi d'emails transactionnels | États-Unis — Data Privacy Framework (certification active) et CCT |
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, MEYIA en informe le Client par email avec un préavis de 15 jours. Le Client dispose de ce délai pour s'opposer pour un motif légitime. À défaut d'alternative raisonnable proposée par MEYIA, le Client peut résilier le service.
Les prestataires intervenant exclusivement pour des traitements dont MEYIA est responsable de traitement autonome — notamment la fourniture de données publiques pour le module Radar et le traitement des paiements — ne sont pas des sous-traitants ultérieurs au sens de la présente annexe. Ils sont listés dans la politique de confidentialité.
6. Transferts hors Union européenne
Le stockage principal des données est réalisé dans l'Union européenne (région Paris). Certains sous-traitants ultérieurs sont établis hors de l'Union européenne (voir tableau ci-dessus). Lorsque le sous-traitant est certifié au Data Privacy Framework (Google, Vercel, Resend), le transfert repose sur la décision d'adéquation de la Commission européenne du 10 juillet 2023. Pour les autres sous-traitants (Anthropic, Supabase), MEYIA fonde le transfert sur les clauses contractuelles types (CCT) adoptées par la Commission européenne en application de l'article 46, paragraphe 2, du RGPD.
Pour les transferts vers les États-Unis, MEYIA complète ces clauses, lorsque cela est nécessaire, par une analyse d'impact des transferts (Transfer Impact Assessment) et par des mesures supplémentaires : chiffrement en transit, limitation des données transmises à ce qui est nécessaire à la finalité poursuivie, et engagement contractuel de non-réutilisation des données pour l'entraînement de modèles d'intelligence artificielle.
7. Assistance au responsable de traitement
MEYIA assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice de droits, pour la sécurité, la notification des violations et, le cas échéant, les analyses d'impact relatives à la protection des données (AIPD).
8. Audits
Le Client peut vérifier le respect de la présente annexe dans les conditions suivantes :
- préavis écrit de 30 jours minimum ;
- un audit par an maximum, sauf incident de sécurité avéré ;
- audit réalisé pendant les heures ouvrées, à distance et sur pièces par défaut ;
- frais d'un éventuel audit sur site à la charge du Client ;
- auditeur soumis à une obligation de confidentialité.
MEYIA s'engage à coopérer et à fournir les informations nécessaires dans un délai raisonnable.
9. Durée
La présente annexe prend effet à l'acceptation du contrat par le Client et reste en vigueur pendant toute la durée de son utilisation du service. Les obligations de confidentialité, de sécurité et de suppression des données survivent à la fin du contrat.
10. Droit applicable
Droit français. Règlement Général sur la Protection des Données (UE) 2016/679.
MEYIA — Romain Arnaud (EI) — 60 rue François 1er, 75008 Paris — SIRET 102 099 603 00015