Saltar al contenido
Prolio

Politique de confidentialité

Dernière mise à jour: 2026-07-24

Cette traduction est fournie à titre informatif. La version espagnole sur /es/legal/privacy prévaut en cas de divergence.

1. Responsable du traitement

  • Responsable : Thorne Bridge Foundry, LLC
  • Forme juridique : LLC (Delaware Limited Liability Company, États-Unis)
  • EIN (identifiant fiscal US) : 30-1491515
  • Adresse : 131 Continental Dr Suite 305, Newark, DE 19713 (USA)
  • Email vie privée : thornebridgefoundry@gmail.com
  • Pas de DPO désigné : Prolio n'effectue pas de traitement à grande échelle de catégories particulières ni de suivi systématique au sens de l'art. 37 RGPD. À réévaluer à la croissance.

2. Données traitées

  • Fiches pré-chargées (non revendiquées) : nom commercial, activité, ville, adresse professionnelle, téléphone et email pro, site, numéro d'ordre public, coordonnées approximatives, notes publiques. Sources : registres publics de chaque pays (ordres professionnels, registres du commerce, open data national et régional, OpenStreetMap, Google Places).
  • Fiches revendiquées : en plus, email du compte, mot de passe haché, données volontaires et preuves de revendication.
  • Leads : nom, email, téléphone (optionnel), message.
  • Visiteurs : données techniques strictement nécessaires et, avec consentement, métriques d'analyse. Également : rapports d'erreur automatiques en cas de panne (message d'erreur, page, navigateur, IP) et, en cas d'arrivée via une campagne, paramètres d'attribution first-party (utm_*) dans nos propres cookies — voir la Politique de cookies.

3. Minimisation et visibilité réduite avant revendication

Principe de minimisation (art. 5.1.c RGPD). Pour les fiches non revendiquées : (a) seules les données professionnelles strictement nécessaires ; (b) email et téléphone révélés après clic explicite ; (c) pas de NIF/CIF de personnes physiques ; (d) uniquement adresses professionnelles ; (e) suppression immédiate sur demande.

4. Finalités et base légale (art. 6 RGPD)

  • Annuaire professionnel public (fiches non revendiquées) — intérêt légitime (art. 6.1.f), avec test de mise en balance documenté (section 5).
  • Transmission des leads — exécution du service (art. 6.1.b) et intérêt légitime du professionnel destinataire.
  • Authentification, revendication, gestion — contrat (art. 6.1.b).
  • Sécurité et prévention de l'abus — intérêt légitime (art. 6.1.f).
  • Surveillance des erreurs et diagnostic technique (Sentry) — intérêt légitime (art. 6.1.f). Sans cookies, jamais à des fins publicitaires.
  • Attribution first-party des campagnes (cookies utm_* propres) — intérêt légitime (art. 6.1.f) ; aucun partage avec des tiers.
  • Amélioration du service et du logiciel via des outils internes d'IA (voir section 12) — intérêt légitime (art. 6.1.f).
  • Analytique (GA4, PostHog) — consentement explicite (art. 6.1.a).
  • Obligations légales — art. 6.1.c.

5. Test de mise en balance (LIA)

  • Finalité : annuaire fiable dans les pays où Prolio opère (Espagne, France, États-Unis, Canada, Mexique, Colombie), réduction d'asymétrie d'information, visibilité pour indépendants et PME.
  • Nécessité : masse critique initiale impossible sans pré-chargement de données déjà publiques.
  • Pondération : données professionnelles, publiques, minimales ; mécanismes d'opposition/suppression/opt-out en un clic ; pas de décision automatisée à effet juridique.
  • Mesures compensatoires : contact masqué, pas de pub/remarketing, lien d'opt-out permanent, formulaire public, délai légal d'un mois, effacement définitif sur demande.

6. Durées de conservation

  • Fiches non revendiquées : tant qu'elles restent pertinentes ou jusqu'à demande — suppression sous 30 jours.
  • Fiches revendiquées : durée de la relation + prescriptions (jusqu'à 6 ans).
  • Leads : 24 mois.
  • Tokens opt-out : 90 jours.
  • Logs de consentement cookies : 24 mois.
  • Logs techniques : 12 mois.
  • Rapports d'erreur (Sentry) : 90 jours (rétention standard du prestataire).
  • Cookies d'attribution (utm_*) : 30 jours.
  • Données de facturation : 6 ans.

7. Sous-traitants

  • Supabase (Francfort/Irlande) — EEE.
  • Vercel Inc. — USA, CCS.
  • Google LLC (Places API) — USA, CCS.
  • Google Analytics 4 (avec consentement) — USA, CCS.
  • PostHog Inc. us.i.posthog.com (avec consentement) — USA, CCS.
  • Functional Software, Inc. (« Sentry ») — surveillance des erreurs — USA, CCS. Reçoit IP et user-agent ; aucun cookie.
  • Stripe Payments Europe Ltd. (paiement des offres) — Irlande, sous-traitant USA sous CCS.
  • Resend, Inc. (email transactionnel : vérification, notifications de compte, communications aux professionnels avec lien d'opt-out) — USA, CCS.
  • Anthropic PBC (outils internes d'IA pour audits de qualité, détection d'erreurs et développement du logiciel ; voir section 12) — USA, CCS ; sans droit d'entraîner ses modèles sur nos données.

8. Transferts internationaux

Plusieurs sous-traitants sont hors EEE (principalement USA). CCS de juin 2021, DPF UE-US le cas échéant, chiffrement TLS, chiffrement au repos, choix de région UE quand possible.

9. Vos droits

Droits d'accès, rectification, effacement, opposition, limitation, portabilité, retrait du consentement à tout moment. Exercice via thornebridgefoundry@gmail.com ou /fr/ejercer-derechos. Réponse sous un mois.

Vérification d'identité proportionnée lorsque la demande concerne des données non associées à l'email émetteur.

Réclamation possible auprès de l'AEPD (www.aepd.es) ou de la CNIL (voir section 13 pour les autres pays).

10. Sécurité et notification

Mesures techniques et organisationnelles (art. 32 RGPD) : TLS, chiffrement au repos, moindre privilège, journaux d'audit. Notification à l'AEPD sous 72h (art. 33), aux personnes concernées en cas de risque élevé (art. 34).

11. Décisions automatisées

Pas de décision uniquement automatisée à effet juridique. Les classements sont informatifs. Les outils d'IA de la section 12 ne prennent pas non plus de décision à effet juridique.

12. Usage de l'intelligence artificielle

Nous utilisons des outils d'IA (modèles Anthropic « Claude ») en interne pour maintenir et améliorer le service : audits automatisés de qualité et de référencement des pages publiques, détection et diagnostic d'erreurs, développement du logiciel. Ces outils opèrent principalement sur des informations déjà publiées dans l'annuaire et sur des données techniques ou agrégées ; lorsqu'ils touchent exceptionnellement d'autres données (p. ex. diagnostic d'une erreur), les mêmes garanties s'appliquent et le fournisseur d'IA agit comme sous-traitant sous DPA et CCS.

Aucune donnée personnelle ne sert à entraîner des modèles d'IA, et nos fournisseurs n'ont pas le droit d'entraîner leurs modèles sur les données traitées pour Prolio. Les modifications logicielles assistées par IA sont relues par un humain avant publication. Les descriptions de fiches sont générées par des gabarits déterministes à partir des données publiques de la fiche, pas par IA générative. Les robots d'entraînement d'IA tiers sont bloqués via robots.txt.

13. Portée territoriale et droits locaux

  • Espagne — RGPD et LOPDGDD ; autorité : AEPD.
  • France — RGPD ; autorité : CNIL (www.cnil.fr), y compris les directives post-mortem de la loi Informatique et Libertés.
  • États-Unis — lois d'État (dont CCPA/CPRA de Californie) : droits de savoir, d'accès, de rectification et de suppression. Prolio ne « vend » ni ne « partage » de données personnelles au sens de la CPRA.
  • Canada — PIPEDA et, au Québec, la Loi 25 ; autorités : OPC et CAI.
  • Mexique — LFPDPPP : droits ARCO ; autorité : INAI.
  • Colombie — Loi 1581 de 2012 (habeas data) ; autorité : SIC.

14. Mineurs

Service non destiné aux mineurs de moins de 14 ans. Suppression immédiate si détection.

15. Modifications

Politique susceptible d'être mise à jour. Les changements substantiels déclenchent une nouvelle demande de consentement cookies.