Politique de Confidentialité

Version 2.1 — Dernière mise à jour : 1er septembre 2026

Responsable du traitement et périmètre

La présente politique décrit la manière dont les données à caractère personnel sont traitées dans le cadre des activités de la plateforme Profitum (site, comptes utilisateurs, mise en relation, gestion documentaire, support, transcription, centre d'appels, OSINT et intégrations).

Responsable du traitement : PROFITUM SAS, société par actions simplifiée, siège social 8 rue Décadi Blin, 94100 Saint-Maur-des-Fossés, France, RCS en cours d'immatriculation à Créteil, email : alexandre.grandjean@profitum.fr, téléphone : 04 13 33 35 25.

Profitum agit en qualité de responsable de traitement pour ses finalités propres (gestion de la plateforme, sécurité, conformité, facturation, relation client) et peut également agir en qualité de sous-traitant pour certains traitements réalisés pour le compte d'un client ou d'un partenaire, conformément à l'Annexe RGPD / DPA.

Catégories de personnes concernées

  • Visiteurs du site et utilisateurs non connectés
  • Prospects et représentants d'entreprises clientes
  • Utilisateurs de comptes clients (administrateurs et collaborateurs)
  • Experts partenaires et leurs représentants
  • Apporteurs d'affaires et candidats apporteurs
  • Personnes utilisant les fonctions de prise de rendez-vous, d'agenda et de visioconférence (dont Google Calendar et Google Meet)
  • Personnes contactées dans le cadre du centre d'appels et de la prospection téléphonique

Données traitées

  • Données d'identité et de contact (nom, prénom, email, téléphone, fonction)
  • Données professionnelles (entreprise, secteur, SIREN/SIRET si applicable, informations administratives)
  • Données de compte (identifiants, rôles, préférences, historique d'accès)
  • Données opérationnelles et documentaires (dossiers, pièces justificatives, échanges, commentaires)
  • Données de facturation et de paiement (éléments de facturation, statut de paiement, références comptables)
  • Données techniques (logs, adresse IP, navigateur, événements applicatifs, cookies)
  • Données d'agenda et de visioconférence en cas d'intégration Google Calendar / Google Meet (événements, disponibilités, métadonnées associées, enregistrements et transcriptions si activés)
  • Données de communication téléphonique (numéro appelé, horodatage, durée, enregistrement audio si activé, transcription si activée)
  • Données OSINT publiques (informations d'entreprise issues de registres publics, annuaires, sources ouvertes) collectées dans le cadre de la qualification B2B

Finalités et bases légales — Création et gestion de compte

Finalité : créer et gérer les comptes utilisateurs, l'authentification, le profil et la sécurité du compte, enregistrer la preuve de consentement aux documents contractuels.

Base légale : exécution de mesures précontractuelles et contractuelles (art. 6.1.b RGPD).

Durée indicative : durée du compte puis archivage limité (jusqu'à 5 ans en preuve contractuelle).

Destinataires : équipes internes habilitées, prestataires techniques d'hébergement et d'authentification.

Finalités et bases légales — Mise en relation et suivi de dossier

Finalité : mettre en relation client, expert et apporteur, suivre les dossiers d'optimisation, les étapes, les documents et les échéances.

Base légale : exécution contractuelle (art. 6.1.b) et intérêt légitime organisationnel (art. 6.1.f).

Durée indicative : durée de la relation et du dossier, puis archivage contractuel (jusqu'à 5 ans).

Destinataires : équipes internes habilitées, experts et partenaires concernés, outils de collaboration.

Finalités et bases légales — Facturation, recouvrement, comptabilité

Finalité : établir les factures, encaisser les commissions et abonnements, gérer la comptabilité et tracer les revenus.

Base légale : obligation légale (art. 6.1.c) et exécution contractuelle (art. 6.1.b).

Durée indicative : jusqu'à 10 ans pour les pièces comptables (obligations fiscales).

Destinataires : équipes internes habilitées, prestataires de paiement, cabinets comptables et conseil.

Finalités et bases légales — Sécurité, prévention de la fraude, journalisation

Finalité : assurer la sécurité de la plateforme, prévenir la fraude, journaliser les accès et opérations, assurer la traçabilité et l'audit.

Base légale : intérêt légitime (art. 6.1.f) et obligations légales (art. 6.1.c).

Durée indicative : logs techniques en principe 12 mois maximum, sauf besoin légal ou probatoire.

Destinataires : équipes sécurité habilitées, prestataires d'infrastructure et de cybersécurité.

Finalités et bases légales — Prospection B2B et relation commerciale

Finalité : contacter des prospects professionnels, envoyer des informations sur les services, développer la relation commerciale.

Base légale : intérêt légitime B2B (art. 6.1.f) ou consentement (art. 6.1.a) selon le canal.

Durée indicative : 3 ans à compter du dernier contact émanant du prospect.

Destinataires : équipes commerciales habilitées, outils CRM et d'emailing.

Finalités et bases légales — Centre d'appels et téléprospection

Finalité : contacter des prospects et clients par téléphone, gérer les rendez-vous téléphoniques, assurer le suivi commercial.

Base légale : intérêt légitime B2B (art. 6.1.f) pour la prospection, exécution contractuelle (art. 6.1.b) pour le suivi client.

Durée indicative : 3 ans après le dernier contact pour la prospection, durée de la relation pour le suivi client.

Destinataires : équipes commerciales habilitées, prestataires de téléphonie (Twilio).

Finalités et bases légales — Enregistrement et transcription d'appels

Finalité : enregistrer et transcrire les appels téléphoniques passés via la plateforme (click-to-call) pour preuve, qualité, formation et suivi.

Base légale : consentement bilatéral (art. 6.1.a) — les deux parties sont informées de l'enregistrement au début de l'appel. Exécution contractuelle (art. 6.1.b) pour la preuve.

Durée indicative : durée de la relation contractuelle puis archivage probatoire limité (jusqu'à 5 ans).

Destinataires : équipes internes habilitées, prestataires de téléphonie (Twilio) et de transcription (Fireflies, si activé).

Information préalable : tout enregistrement est précédé d'une annonce sonore informant les deux parties que l'appel est enregistré. Le consentement à l'enregistrement est recueilli avant le début de la conversation utile. L'utilisateur peut refuser l'enregistrement, auquel cas l'appel se déroule sans enregistrement.

Finalités et bases légales — OSINT et recherche d'informations publiques

Finalité : qualifier et enrichir les dossiers B2B à partir de sources d'information publiques (registres d'entreprises, annuaires, sources ouvertes, API Pappers, API SIRENE).

Base légale : intérêt légitime (art. 6.1.f) — qualification B2B sur données professionnelles publiques. Les données traitées sont des données professionnelles publiquement accessibles.

Durée indicative : durée de la relation commerciale puis 3 ans.

Destinataires : équipes internes habilitées, prestataires d'enrichissement de données (Pappers, SIRENE).

Périmètre : l'OSINT porte exclusivement sur des données professionnelles publiques (SIREN, SIRET, dirigeants, code APE, adresse professionnelle). Aucune donnée personnelle privée n'est collectée par ce canal.

Finalités et bases légales — IA conversationnelle et orchestration

Finalité : utiliser des agents IA (OptiBrain, OptiGuard, OptiCare, OptiNotify, OptiFlow, OptiProspect, OptiReg, OptiJuge, OptiTune) pour qualifier les dossiers, recommander des experts, analyser des documents, générer des préconisations, orchestrer les notifications et assurer la sécurité.

Base légale : exécution contractuelle (art. 6.1.b) pour les agents métier, intérêt légitime (art. 6.1.f) pour la sécurité et l'amélioration du service.

Durée indicative : durée de la relation puis archivage limité selon la finalité (preuve, audit, amélioration).

Destinataires : équipes internes habilitées, prestataires d'IA (OpenAI, Ollama selon configuration).

Transparence : les interactions avec les agents IA sont tracées dans un journal d'interaction (ai_interaction_log). Les préconisations générées par l'IA font toujours l'objet d'une validation humaine (expert ou admin) avant application. Aucune décision juridique, fiscale ou sociale n'est prise automatiquement par la seule plateforme sans supervision humaine.

Finalités et bases légales — Cookies analytiques non essentiels

Finalité : mesurer l'audience et la performance du site via des cookies non essentiels.

Base légale : consentement (art. 6.1.a).

Durée indicative : selon paramétrage CMP et durée technique du cookie.

Destinataires : prestataires analytics autorisés après consentement.

Finalités et bases légales — Intégration Google Calendar et Google Meet

Finalité : planifier des rendez-vous, organiser des visioconférences, synchroniser les agendas, générer des comptes-rendus et transcriptions de réunions.

Base légale : consentement (art. 6.1.a) et exécution du service demandé par l'utilisateur (art. 6.1.b).

Durée indicative : pendant l'activation de l'intégration puis suppression ou désactivation selon paramétrage.

Destinataires : équipes internes habilitées, API Google, prestataires techniques nécessaires, prestataires de transcription (Fireflies, si activé).

Destinataires et sous-traitants

Nous ne vendons jamais vos données personnelles.

Les données peuvent être communiquées, dans la stricte limite du besoin d'en connaître, aux catégories suivantes :

  • Équipes internes habilitées (support, opérations, conformité, facturation)
  • Experts partenaires et apporteurs concernés par votre dossier
  • Prestataires techniques d'hébergement et de cloud (Hostinger, Railway, Vercel)
  • Prestataires de base de données et d'authentification (Supabase, région UE)
  • Prestataires d'IA (OpenAI, Ollama — selon configuration et finalité)
  • Prestataires de téléphonie et de transcription (Twilio, Fireflies — si activés)
  • Prestataires d'emailing transactionnel et marketing (Brevo, région UE)
  • Prestataires d'agenda et de visioconférence (Google Workspace, Google Meet)
  • Prestataires d'enrichissement de données B2B (Pappers, API SIRENE, INPI)
  • Prestataires d'analyse et de performance, uniquement après consentement lorsque requis
  • Prestataires de paiement et partenaires comptables ou fiscaux lorsque nécessaire
  • Autorités administratives ou judiciaires, sur demande légale

La liste actualisée des sous-traitants principaux et leur localisation est disponible sur demande à alexandre.grandjean@profitum.fr et dans le registre des traitements tenu conformément à l'article 30 du RGPD.

Transferts hors Union européenne

Certains de nos sous-traitants peuvent traiter des données en dehors de l'Espace économique européen (EEE), notamment dans le cadre de services cloud, d'IA, analytiques ou d'intégration.

Lorsque de tels transferts existent, Profitum met en place des garanties appropriées prévues par le RGPD (notamment les clauses contractuelles types 2021 de la Commission européenne, décision d'adéquation, ou tout autre mécanisme applicable), complétées le cas échéant par des mesures supplémentaires appropriées.

Vous pouvez obtenir des informations complémentaires sur ces garanties en nous contactant à alexandre.grandjean@profitum.fr.

Sécurité des données

Profitum met en œuvre des mesures techniques et organisationnelles appropriées au regard des risques : contrôle des accès, authentification renforcée, chiffrement des flux et des données au repos, journalisation, sauvegardes, cloisonnement logique des environnements (Row Level Security), supervision de la plateforme, détection d'intrusion (OptiGuard), gestion des vulnérabilités et audits périodiques.

Ces mesures sont revues périodiquement en fonction de l'évolution des risques, des usages et des obligations réglementaires.

Intelligence artificielle et données

Profitum utilise des technologies d'intelligence artificielle (machine learning, NLP, matching, scoring, agents autonomes) pour améliorer la qualification des dossiers, recommander des experts, faciliter l'analyse documentaire, orchestrer les notifications et assurer la sécurité de la plateforme.

Les données personnelles ne sont pas utilisées pour entraîner des modèles d'IA généralistes ou à usage public sans accord écrit préalable. Les éventuels entraînements ou ajustements de modèles spécifiques à Profitum sont réalisés sur des données anonymisées ou agrégées, dans la stricte limite des finalités déclarées.

Aucune décision produisant des effets juridiques significatifs ou affectant l'utilisateur de manière substantielle n'est prise entièrement de manière automatisée sans intervention humaine. Les résultats de l'IA sont fournis à titre indicatif et font toujours l'objet d'une supervision humaine (expert, admin ou client selon le contexte).

Profitum respecte les principes de transparence, d'exactitude et de sécurité prévus par le Règlement (UE) 2024/1689 (AI Act) et les recommandations de la CNIL en matière d'IA.

Profilage et décisions automatisées (art. 22 RGPD)

Profitum utilise des systèmes de scoring et de profilage à des fins de sécurité (OptiGuard), de qualification de dossier et de recommandation. Ces systèmes produisent des scores ou classifications qui influencent le parcours opérationnel (priorisation, escalade, blocage de sécurité) mais ne constituent pas des décisions produisant des effets juridiques au sens de l'article 22 du RGPD.

  • Scoring de sécurité (OptiGuard) : évalue le risque associé à une session, une IP ou un comportement. Un score élevé peut déclencher une quarantaine, un blocage IP ou une demande de vérification. Ces mesures sont réversibles et contestables auprès du DPO.
  • Scoring de dossier et matching : évalue l'éligibilité d'un dossier et recommande un expert. Ces scores sont indicatifs et soumis à validation humaine (expert ou admin).
  • Scoring de notification (OptiNotify, OptiTune) : évalue la pertinence et la fatigue de notification pour adapter la fréquence et le canal. Aucun impact juridique sur l'utilisateur.

Conformément à l'article 22 du RGPD, vous disposez du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant. Vous pouvez exercer ce droit en contactant le DPO, qui procédera à une revue humaine de la décision contestée.

Vos droits et recours

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès
  • Droit de rectification
  • Droit à l'effacement
  • Droit à la limitation
  • Droit à la portabilité
  • Droit d'opposition
  • Droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (art. 22)
  • Droit de retirer votre consentement à tout moment lorsque le traitement repose sur le consentement
  • Droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr

Délégué à la protection des données (DPO) — Contact

Profitum a désigné un responsable de la protection des données pour veiller à la conformité RGPD et répondre à vos questions relatives au traitement de vos données personnelles.

  • Email dédié : dpo@profitum.fr
  • Adresse postale : Profitum SAS — DPO, 8 rue Decadi Blin, 94100 Saint-Maur-des-Fossés
  • Délai de réponse : sous 1 mois, prolongeable dans les conditions prévues par le RGPD

Un justificatif d'identité peut être demandé en cas de doute raisonnable sur l'identité du demandeur.

Vous disposez également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, la CNIL (Commission Nationale de l'Informatique et des Libertés), via son site : www.cnil.fr/fr/plaintes.

Notification de violation de données (art. 33-34 RGPD)

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Profitum s'engage à respecter les obligations suivantes :

1. Notification à la CNIL (art. 33)

  • Délai : notification à la CNIL dans les 72 heures suivant la prise de connaissance de la violation
  • Contenu de la notification : description de la nature de la violation, catégories et nombre approximatif de personnes concernées, nombre approximatif d'enregistrements concernés, conséquences probables, mesures prises ou proposées pour y remédier
  • Canal de notification : portail officiel de la CNIL — www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles
  • Responsable : le DPO (dpo@profitum.fr) ou, à défaut, le responsable de traitement

2. Communication aux personnes concernées (art. 34)

  • Condition : communication obligatoire lorsque la violation présente un risque élevé pour les droits et libertés des personnes
  • Délai : sans retard excessif après la notification à la CNIL
  • Contenu : nature de la violation, nom et coordonnées du DPO, conséquences probables, mesures prises ou proposées pour limiter les dommages
  • Canaux : email individualisé, notification in-app, ou communication publique si le nombre de personnes concernées est très élevé

3. Procédure interne Profitum

  • Détection : le système d'audit trails (4 couches : triggers PG, middleware, services, cron) détecte automatiquement les anomalies de sécurité
  • Signalement : tout incident doit être signalé immédiatement au DPO via dpo@profitum.fr
  • Évaluation : le DPO évalue le risque dans les 2 heures suivant la détection
  • Documentation : un registre des violations est tenu (art. 33-5), incluant les faits, effets et mesures prises
  • Tests : des exercices de simulation (tabletop) sont organisés au moins une fois par an

Exercice de vos droits

Vous disposez des droits suivants sur vos données personnelles :

  • Accès (art. 15) — obtenir une copie de vos données
  • Rectification (art. 16) — corriger des données inexactes
  • Effacement (art. 17) — demander la suppression de vos données
  • Limitation (art. 18) — restreindre certains traitements
  • Portabilité (art. 20) — recevoir vos données dans un format structuré
  • Opposition (art. 21) — vous opposer au traitement

Vous pouvez exercer ces droits directement depuis votre espace personnel (section « Mes données RGPD » dans votre profil) ou en contactant le DPO.

Cookies et technologies similaires

Nous utilisons des cookies strictement nécessaires au fonctionnement de la plateforme et, sous réserve de votre consentement, des cookies de mesure d'audience et de performance.

  • Cookies nécessaires : authentification, sécurité de session, préférences techniques
  • Cookies analytiques : par exemple Microsoft Clarity, uniquement après consentement

Vous pouvez accepter, refuser ou retirer votre consentement à tout moment depuis notre gestionnaire de consentement (CMP) et/ou les paramètres de votre navigateur.

La durée de vie des cookies est déterminée par leur finalité et le paramétrage technique en vigueur au moment du dépôt.

Intégration Google Calendar et Google Meet

L'intégration Google Calendar et Google Meet est optionnelle. Elle n'est activée qu'après votre autorisation explicite via le mécanisme OAuth de Google, et reste révocable à tout moment.

Autorisations demandées (scopes OAuth) et raison de chacune :

  • https://www.googleapis.com/auth/calendar.events — lire, créer, modifier et supprimer les événements de vos agendas et être averti de leurs changements, afin de synchroniser dans les deux sens les rendez-vous pris sur Profitum et d'éviter les doubles réservations.
  • https://www.googleapis.com/auth/calendar.calendarlist.readonly — lire la liste de vos agendas, uniquement pour vous laisser choisir lesquels synchroniser.
  • https://www.googleapis.com/auth/calendar.freebusy — connaître vos plages occupées, sans accéder au contenu de vos événements, pour proposer des créneaux disponibles.
  • https://www.googleapis.com/auth/userinfo.email — identifier le compte Google relié à votre compte Profitum.

Profitum ne demande pas l'accès à la gestion de vos agendas eux-mêmes (création, suppression, partage), ni à vos paramètres Google, ni à aucun autre service Google.

Données Google traitées : titre, description, dates et fuseau horaire, lieu, participants, statut et lien de visioconférence des événements synchronisés ; plages de disponibilité ; adresse e-mail du compte Google relié.

Utilisation : exclusivement pour fournir la synchronisation d'agenda et la prise de rendez-vous que vous demandez. Ces données ne sont ni vendues, ni utilisées à des fins publicitaires, ni exploitées pour entraîner des modèles d'intelligence artificielle généralisés.

Partage : aucun partage en dehors des sous-traitants techniques strictement nécessaires au fonctionnement du service (hébergement, base de données). Lorsque l'option de compte-rendu automatique de réunion est activée sur la plateforme, un assistant de transcription tiers (Fireflies.ai) est invité à la visioconférence et reçoit à ce titre le lien de réunion issu de l'événement d'agenda ainsi que le contenu audio de la réunion.

Conservation et suppression : les données d'agenda sont conservées tant que l'intégration est active. La déconnexion de l'intégration depuis votre compte Profitum supprime immédiatement les jetons d'accès conservés et arrête toute synchronisation. Vous pouvez également retirer l'accès à tout moment depuis les permissions de votre compte Google.

L'utilisation et le transfert par Profitum des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences de Limited Use.

Profitum's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité de temps à autre. Les modifications importantes seront notifiées par email ou via notre plateforme. Nous vous encourageons à consulter régulièrement cette page.

Cette politique se lit en cohérence avec nos Mentions légales, nos CGU et, lorsque applicable, notre Annexe RGPD / DPA.