Sommaire
- Objet
- Définitions
- Qui est responsable de quoi
- Vos instructions
- Ce que nous ne ferons pas
- Confidentialité
- Sécurité
- Sous-traitants ultérieurs
- Demandes des personnes concernées
- En cas d’incident
- Suppression
- Registres et audits
- Transferts internationaux
- Responsabilité
- Durée
- En cas de contradiction
- Annexe 1. Données traitées
- Annexe 2. Mesures de sécurité
- Annexe 3. Sous-traitants ultérieurs
Cette page est une traduction. En cas de divergence avec la version anglaise, seule la version anglaise fait foi. Lire la version anglaise
Objet
Le présent accord s’applique entre Personade et vous, le client. Vous êtes le responsable du traitement des données personnelles de votre espace de travail : les personnes figurant dans vos listes et vos campagnes, les conversations qu’elles ont avec vous, le compte LinkedIn que vous connectez et, si vous souscrivez la vidéo personnalisée, la personne qui enregistre. Nous sommes votre sous-traitant.
Il fait partie intégrante de nos Conditions générales d’utilisation et s’applique automatiquement dès la création d’un espace de travail. Vous n’avez rien à signer. Si votre service juridique ou votre équipe chargée de la protection des données a besoin d’un exemplaire, cette page en tient lieu, et vous pouvez tout à fait leur en transmettre le lien.
Il ne couvre pas les données que nous détenons sur vous en tant que client, comme votre nom, vos identifiants et vos factures. Pour celles-ci, nous sommes responsable du traitement et notre politique de confidentialité s’applique.
Définitions
- Données personnelles : toute information relative à une personne vivante.
- Traitement : toute opération effectuée sur ces données, notamment la collecte, la conservation, l’envoi et la suppression.
- Responsable du traitement : celui qui détermine pourquoi et comment les données sont utilisées. Pour les données de votre espace de travail, c’est vous.
- Sous-traitant : celui qui effectue le travail sur les instructions du responsable du traitement. C’est nous.
- Sous-traitant ultérieur : une société à laquelle nous faisons appel pour nous aider à effectuer ce travail.
- Droit de la protection des données : le RGPD britannique (UK GDPR), le RGPD de l’UE et toute autre loi relative à la vie privée qui s’applique à vous ou à nous.
Qui est responsable de quoi
Vous êtes le responsable du traitement. Vous décidez qui figure dans une liste, ce que dit une séquence et quand elle s’exécute. Il vous appartient de disposer d’une base légale pour contacter chaque personne, de donner suite à ses oppositions, et vous êtes responsable des messages que vous envoyez. Chaque message part de votre propre compte LinkedIn et vous en êtes l’expéditeur. Nous ne pouvons rien faire de tout cela à votre place.
Nous sommes le sous-traitant. Nous utilisons les données de votre espace de travail uniquement pour exécuter vos campagnes, trouver et enrichir vos prospects, synchroniser les conversations de vos campagnes et réaliser les vidéos que vous commandez. Nous ne les utilisons pas pour entraîner des modèles, développer un produit ou une base de données qui nous serait propre, faire de la prospection auprès de qui que ce soit, ni pour aucune finalité qui nous serait propre. Nous ne vendons pas de données personnelles et ne le ferons jamais.
Si nous devions un jour traiter vos données pour nos propres raisons, par exemple pour respecter une loi, nous deviendrions responsable du traitement pour cette finalité précise et nous vous en informerions.
Vos instructions
Connecter un compte LinkedIn, importer une liste, créer une séquence, définir vos limites et vos horaires de travail, lancer une campagne, rédiger une réponse dans la boîte de réception et, pour la vidéo, nous envoyer votre enregistrement et valider des échantillons, constituent vos instructions. L’annexe 1 consigne ce que couvrent ces instructions. Tout ce qui en sort nécessite une instruction écrite de votre part, que nous pouvons refuser.
Si nous estimons qu’une instruction enfreint le droit de la protection des données, nous vous en informerons, et nous pourrons en suspendre l’exécution.
Ce que nous ne ferons pas
Nous n’utiliserons pas vos listes ni vos conversations à d’autres fins que votre espace de travail : ni pour entraîner des modèles, ni pour constituer notre propre base de données, ni pour contacter nous-mêmes les personnes qui y figurent, et jamais pour les vendre.
Nous ne lirons ni ne stockerons aucune partie de votre messagerie LinkedIn au-delà des conversations initiées par vos campagnes. Nous ne publierons, ne commenterons ni ne modifierons rien sur votre profil. Nous ne relèverons pas vos limites au-delà des plafonds imposés par le produit, quel que soit l’auteur de la demande.
Pour la vidéo, nous n’utiliserons pas un modèle de voix pour les vidéos de qui que ce soit d’autre, nous n’en créerons jamais qu’à partir d’un enregistrement réalisé avec le consentement écrit de la personne qui parle, et nous le supprimerons sur demande.
Confidentialité
Seules les personnes qui ont besoin d’un accès pour faire fonctionner le service en disposent, et chacune d’elles est authentifiée individuellement. Toute personne ayant un accès est tenue à une obligation de confidentialité qui perdure après son départ.
Nous ne communiquons vos données à personne d’autre, sauf dans les conditions prévues à l’annexe 3 ou lorsque la loi l’exige. Lorsque la loi l’exige, nous vous en informerons, sauf si cela nous est interdit.
Sécurité
Nous maintenons des mesures techniques et organisationnelles appropriées, énumérées à l’annexe 2. La sécurité évoluant avec le temps, nous pouvons améliorer ces mesures, mais nous ne réduirons pas le niveau global de protection.
Sous-traitants ultérieurs
Vous acceptez que nous fassions appel aux sous-traitants ultérieurs décrits à l’annexe 3. Chacun d’eux est lié par un contrat écrit comportant des clauses de protection des données au moins aussi strictes que celles-ci. Si un sous-traitant ultérieur manque à ses obligations, nous en répondons envers vous, et non lui.
Si nous souhaitons en ajouter ou en remplacer un, nous mettrons à jour l’annexe 3 et en informerons nos clients au moins 30 jours à l’avance. Si vous formulez une objection raisonnable, fondée sur la protection des données, dans ce délai de 30 jours, nous chercherons une solution. À défaut, vous pourrez résilier la partie du service concernée et nous vous rembourserons la part non utilisée des sommes versées.
Lorsqu’une personne s’interroge sur ses données
Une personne que vous avez contactée peut demander à consulter ses données, à les faire rectifier ou supprimer, ou s’opposer à leur utilisation. Ces demandes relèvent de vous, puisque vous êtes le responsable du traitement. Le produit met à votre disposition une liste d’exclusion, un arrêt en cas de réponse et une suppression par prospect pour que vous puissiez y donner suite.
Si l’une de ces demandes nous parvient par erreur, nous n’y répondrons pas en votre nom. Nous vous la transmettrons dans les meilleurs délais et vous aiderons à y répondre.
Si une personne nous demande directement de retirer une page vidéo créée à son sujet, nous vous en informerons et nous la retirerons.
En cas d’incident
Si nous découvrons une violation de données personnelles affectant vos données, y compris toute utilisation non autorisée d’une session LinkedIn enregistrée, nous vous en informerons dans les meilleurs délais et, en tout état de cause, dans les 48 heures suivant le moment où nous en avons pris connaissance.
Nous vous indiquerons ce qui s’est passé, les catégories de données et le nombre approximatif de personnes concernées, les conséquences probables et les mesures que nous prenons. Si nous ne disposons pas de toutes ces informations au départ, nous vous transmettrons celles dont nous disposons, puis compléterons.
Nous ne notifierons pas la violation à votre autorité de contrôle ni aux personnes concernées en votre nom. Cette décision vous revient, et votre propre délai de notification court à partir du moment où nous vous informons.
Suppression
Session LinkedIn. Supprimée lorsque vous déconnectez le compte, sept jours après la fin de votre abonnement, ou trois jours après un essai qui n’a jamais été payé. Le mot de passe et tout code de vérification sont supprimés au plus tard trente minutes après leur saisie.
Tout le reste. Vos listes, campagnes, conversations, enregistrements, vidéos et modèles de voix sont supprimés lorsque vous supprimez votre espace de travail depuis l’application, puis effacés des sauvegardes au fil de leur renouvellement, dans les 30 jours qui suivent. Vous pouvez supprimer à tout moment des prospects individuellement, ainsi que leurs conversations. Si vous résiliez tout en conservant votre compte, les données restent afin qu’un nouvel abonnement vous les rende ; demandez-le-nous et nous les supprimerons plus tôt.
Sur demande. Si vous nous demandez de supprimer tout ou partie de ces données, ou de vous les restituer au préalable, nous le ferons dans les 30 jours suivant la demande. Une copie des données de votre espace de travail peut être téléchargée depuis l’application à tout moment. Nous ne conservons que ce qu’une loi nous oblige à conserver, et seulement pendant la durée qu’elle impose.
Registres et audits
Nous tenons un registre des traitements que nous effectuons pour votre compte et le mettrons à votre disposition sur demande.
Si votre autorité de contrôle exige un audit, ou si vous avez une raison sérieuse de penser que le présent accord n’est pas respecté, nous coopérerons à un audit raisonnable. Il a lieu une fois par an, sauf si la loi ou un incident en exige davantage, moyennant un préavis raisonnable, pendant les heures ouvrées et sans perturber les autres clients. Chaque partie supporte ses propres frais.
Transferts de données hors du Royaume-Uni et de l’UE
Nos serveurs applicatifs et notre base de données se trouvent au Royaume-Uni. Certains de nos sous-traitants ultérieurs sont situés hors du Royaume-Uni et de l’EEE, notamment aux États-Unis. L’annexe 3 indique les catégories concernées.
Lorsque nous transférons vos données hors du Royaume-Uni ou de l’EEE, nous nous appuyons sur les clauses contractuelles types de la Commission européenne et, pour les données britanniques, sur l’avenant britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum), ou sur la certification du destinataire au titre d’une décision d’adéquation. Ces clauses sont intégrées au présent accord, Personade agissant en qualité d’exportateur ou d’importateur de données selon le cas, et le présent accord fournissant les informations requises par leurs annexes.
Responsabilité
La responsabilité de chaque partie au titre du présent accord est soumise aux limites prévues par nos Conditions générales d’utilisation.
Durée
Le présent accord s’applique aussi longtemps que nous traitons des données personnelles pour votre compte. Les obligations qui ont vocation à perdurer après son terme demeurent, notamment la confidentialité et la suppression.
En cas de contradiction entre les documents
En cas de contradiction entre le présent accord et nos Conditions générales d’utilisation sur toute question relative aux données personnelles, le présent accord prévaut.
Annexe 1. Données traitées
Finalité : exécuter vos campagnes de prospection depuis votre compte LinkedIn, trouver et enrichir les personnes que vous souhaitez contacter, vous présenter les conversations qui en résultent et, sur commande, produire et livrer une vidéo personnalisée pour chaque personne d’une liste. Le tout sur vos instructions.
Personnes concernées : les personnes figurant dans vos listes et vos campagnes ; le titulaire de chaque compte LinkedIn que vous connectez ; et, pour la vidéo, la personne qui enregistre.
Concernant les personnes que vous contactez :
- Ce que vous importez : nom, titre, poste, entreprise, localisation, URL du profil LinkedIn, photo, et toute colonne CSV ou tout champ que vous ajoutez.
- Leur profil LinkedIn public, lu depuis votre compte lorsqu’une étape l’ouvre : section « Infos », expérience, formation, compétences, nombre d’abonnés et de relations, et publications récentes lorsqu’une étape interagit avec l’une d’elles. La page LinkedIn de leur entreprise, lue une fois par entreprise.
- Les coordonnées que LinkedIn vous affiche une fois en relation : e-mail, téléphone, sites web et autres champs de leur section coordonnées.
- Les adresses e-mail trouvées ou estimées via Find email, stockées séparément et identifiées comme telles.
- Les conversations initiées par vos campagnes : messages dans les deux sens, horodatages et pièces jointes. Rien du reste de votre messagerie.
- L’historique de campagne : étape atteinte, dates d’invitation, d’acceptation et de réponse, étiquettes, vos notes et le statut sur la liste d’exclusion.
- Si vous utilisez Suggested leads : jusqu’à 25 profils publics renvoyés par un prestataire de recherche de prospects pour le profil d’acheteur que vous avez validé.
Concernant le compte LinkedIn que vous connectez : son adresse e-mail ; son mot de passe et tout code de vérification, pendant trente minutes au maximum ; les cookies de la session connectée, chiffrés ; les identifiants de l’adresse résidentielle fixe qui lui est attribuée, chiffrés ; l’écran, la langue, le système d’exploitation et le fuseau horaire de l’ordinateur depuis lequel vous vous êtes connecté ; ainsi que le nom, le titre et la photo du compte.
Pour la vidéo personnalisée : l’enregistrement réalisé par la personne filmée ; le modèle de voix créé à partir de celui-ci avec son consentement écrit, et la preuve de ce consentement (heure, texte accepté et, lorsqu’elle est disponible, adresse IP) ; le script propre à chaque personne ainsi que la vidéo et la page générées ; et les statistiques de visionnage de chaque page (ouverture, lecture, durée visionnée, clic sur le bouton). Aucune adresse IP, aucun navigateur ni aucune localisation des personnes qui regardent n’est stocké.
Ce que nous ne traitons pas : votre messagerie électronique, votre CRM, et les parties de votre messagerie LinkedIn sans rapport avec vos campagnes. Nous n’envoyons pas d’e-mails en votre nom.
Catégories particulières de données : aucune n’est requise, et vos listes ne devraient pas en contenir. Les coordonnées lues sur LinkedIn peuvent inclure une date d’anniversaire si la personne l’a publiée ; nous stockons ce que LinkedIn affiche, et vous ne devriez pas l’utiliser. Le modèle de voix est une donnée personnelle de la personne qui parle, créé avec son consentement, utilisé uniquement pour vos vidéos et jamais pour identifier qui que ce soit.
Durée : pendant toute la durée de vie de votre espace de travail, puis selon les modalités prévues ci-dessus à la section Suppression.
Annexe 2. Mesures de sécurité
- Chiffrement en transit par TLS sur toutes les connexions.
- Chiffrement au repos de la base de données, ainsi que des fichiers et vidéos stockés.
- Les cookies de session LinkedIn, les identifiants de proxy et tous les jetons de services tiers sont en outre chiffrés en AES-256-GCM avec une clé détenue uniquement sur nos serveurs, et ne figurent jamais dans ce qui est envoyé à un navigateur.
- Les mots de passe et codes de vérification LinkedIn ne sont conservés que le temps de la connexion et sont effacés au plus tard trente minutes après leur saisie.
- Chaque compte LinkedIn connecté passe par une adresse résidentielle fixe, toujours la même, qu’aucun autre compte Personade n’utilise en même temps, dans une session de navigateur isolée pour chaque compte.
- Seules les conversations avec des prospects de campagne sont enregistrées ; le reste du contenu de la messagerie est écarté en mémoire.
- L’accès aux données de production est limité aux personnes qui en ont besoin et fait l’objet d’une authentification individuelle.
- Les vidéos générées sont servies depuis des URL impossibles à deviner, exclues des moteurs de recherche, et sont supprimées avec le reste de vos données.
- Les modifications apportées à la production sont relues avant leur mise en ligne.
- Les sauvegardes sont chiffrées et relèvent des conditions de suppression ci-dessus.
- Toutes les personnes qui travaillent sur Personade sont soumises à des obligations écrites de confidentialité.
Nous ne disposons pas à ce jour de certification SOC 2 ou ISO 27001. Nous préférons le dire clairement plutôt que de laisser entendre le contraire, et nous mettrons cette page à jour si cela change.
Annexe 3. Sous-traitants ultérieurs
Nous faisons appel à un petit nombre de sous-traitants ultérieurs pour faire fonctionner le service, dans les domaines suivants :
- hébergement de l’application (Royaume-Uni)
- serveurs qui font fonctionner les sessions de navigateur LinkedIn (Royaume-Uni)
- base de données (Royaume-Uni)
- stockage des fichiers, pièces jointes et vidéos
- adresses de proxy résidentiel, par lesquelles transite le trafic de votre compte LinkedIn ; le prestataire voit le trafic, pas vos données stockées
- un prestataire de recherche de prospects, qui reçoit le profil d’acheteur que vous validez et renvoie des profils LinkedIn publics ; il ne reçoit jamais vos listes ni vos conversations
- un fournisseur de modèle d’IA, qui reçoit le texte de la page d’accueil de votre entreprise pour rédiger votre profil d’acheteur et, pour la vidéo, le prénom, l’entreprise et le poste d’un prospect pour rédiger et vérifier la phrase prononcée
- création de modèles de voix et synthèse vocale, qui reçoivent l’enregistrement et les mots prononcés dans chaque vidéo ; et rendu vidéo, qui reçoit les images filmées et la vidéo finale (missions vidéo uniquement)
- e-mails transactionnels, qui reçoivent votre propre adresse e-mail pour les alertes et récapitulatifs, et jamais rien concernant vos prospects
- facturation, qui ne reçoit rien concernant vos prospects
- mesure d’usage du produit, qui reçoit des événements sur votre utilisation de l’application et jamais le contenu d’un prospect, d’un message ou d’une vidéo
Certains d’entre eux sont situés aux États-Unis. Aucun sous-traitant ultérieur ne reçoit, sur une personne de votre liste, plus que ce qui est indiqué à l’annexe 1, et les prestataires chargés de la voix et du rendu ne reçoivent que les champs prononcés dans le script.
La liste nominative à jour, avec le rôle et la localisation de chacun, est disponible sur demande. Écrivez à privacy@personade.com et nous vous l’enverrons. Nous la communiquons aux clients et à leurs conseils en protection des données, et nous demandons qu’elle ne soit pas publiée.
Chaque sous-traitant ultérieur est lié par un contrat écrit comportant des clauses de protection des données au moins aussi strictes que celles-ci. Si nous en ajoutons ou en remplaçons un, nous en informerons nos clients au moins 30 jours à l’avance, et vous disposez du droit d’objection prévu ci-dessus.






