Politique de confidentialité
Version du 12 août 2026
La présente politique de confidentialité (ci-après la « Politique ») décrit la manière dont Christophe Mauceri, entrepreneur individuel exerçant sous le nom commercial Comunicato, SIREN 439 358 409, domicilié 1273 chemin de Fardeloup, 13600 La Ciotat (ci-après « Comunicato », « nous »), collecte, utilise, conserve et protège les données à caractère personnel vous concernant lorsque vous accédez au site comunicato.fr ou à l'application comunicato.fly.dev (ci-après le « Service »).
Elle est rédigée conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (« Loi Informatique et Libertés »).
La présente Politique constitue une annexe aux Conditions Générales d'Utilisation et de Vente de Comunicato et en fait partie intégrante.
Sommaire
- Responsable du traitement
- Données que nous collectons
- Finalités et bases légales des traitements
- Durées de conservation
- Sous-traitants et destinataires des données
- Transferts de données hors Union européenne
- Intelligence artificielle et traitement des données
- Cookies et traceurs
- Sécurité des données
- Vos droits
- Sort des données après le décès
- Protection des mineurs
- Notification des violations de données
- Modifications de la présente politique
- Réclamation auprès de la CNIL
1. Responsable du traitement
Christophe Mauceri
Entrepreneur individuel exerçant sous le nom commercial Comunicato
SIREN : 439 358 409 — SIRET : 439 358 409 00076
TVA intracommunautaire : FR 51 439 358 409
Siège social : 1273 chemin de Fardeloup, 13600 La Ciotat
Contact données personnelles : dpo@comunicato.fr
En l'absence de délégué à la protection des données (DPO) formellement désigné au sens de l'article 37 du RGPD, toute demande relative à vos données personnelles doit être adressée à l'adresse email ci-dessus ou par courrier postal au siège social.
2. Données que nous collectons
Nous collectons uniquement les données strictement nécessaires aux finalités décrites à l'article 3, conformément au principe de minimisation (article 5.1.c du RGPD). Nous ne collectons aucune donnée sensible au sens de l'article 9 du RGPD (origine ethnique, opinions politiques, données biométriques, données de santé, etc.).
2.1 Données d'identification et de compte
Lors de votre inscription sur comunicato.fly.dev, nous collectons :
- Adresse email — identifiant de connexion et canal de communication transactionnelle ;
- Mot de passe — stocké exclusivement sous forme hachée irréversible (algorithme bcrypt) ; Comunicato n'a jamais accès à votre mot de passe en clair ;
- Nom du responsable — personnalisation du service ;
- Nom et secteur d'activité de l'établissement — personnalisation du service et des suggestions de contenu.
2.2 Données métier de l'activité
Vous pouvez renseigner ou connecter volontairement les informations suivantes pour améliorer la qualité de l'accompagnement fourni :
- Description de l'activité, ton de marque, audience cible ;
- Comptes de réseaux sociaux connectés (Instagram, Facebook, LinkedIn ; TikTok à venir) ;
- Zone géographique, secteur, éléments de contexte concurrentiel ;
- Historique des publications de l'établissement (si import volontaire).
2.3 Contenus téléchargés et produits par le Service
- Photographies et vidéos que vous téléchargez pour habillage (ajout de texte, musique, couverture) ;
- Suggestions et contenus textuels (idées de publication, légendes, hashtags) produits avec l'assistance du Service ;
- Échanges avec l'assistant conversationnel « Alex », conservés pour assurer la continuité de la conversation.
2.4 Données d'abonnement et d'utilisation
- Plan d'abonnement souscrit (le cas échéant) ;
- Historique des publications programmées ou marquées comme publiées (réseau, date) — conservé 6 mois glissants ;
- Dates de souscription, renouvellement et résiliation ;
- Acceptation des Conditions Générales d'Utilisation et de Vente.
2.5 Données de paiement
Le Service ne propose pas encore d'abonnement payant à ce jour. Lorsque la facturation sera activée, les coordonnées bancaires seront collectées et traitées exclusivement par un prestataire de paiement certifié PCI-DSS (Stripe ou équivalent) ; Comunicato ne stockera, ne traitera et n'aura jamais accès à vos coordonnées bancaires. La présente Politique sera mise à jour en conséquence avant l'activation de tout paiement.
2.6 Données techniques et de connexion
- Adresse IP ;
- Type et version du navigateur (user-agent) ;
- Système d'exploitation ;
- Date, heure et durée de connexion ;
- Pages consultées et actions effectuées (journaux de sécurité).
Ces données sont collectées automatiquement à des fins de sécurité, de prévention de la fraude et de diagnostic technique.
3. Finalités et bases légales des traitements
Chaque traitement de données repose sur une base légale conforme à l'article 6 du RGPD. Aucune donnée n'est traitée sans base légale valide.
| Finalité | Données concernées | Base légale (art. 6 RGPD) |
|---|---|---|
| Création et gestion du compte utilisateur | Email, mot de passe, nom, activité | Exécution du contrat (art. 6.1.b) |
| Fourniture du service d'accompagnement stratégique et de génération de suggestions | Description de l'activité, comptes connectés, contenus téléchargés | Exécution du contrat (art. 6.1.b) |
| Calendrier éditorial et suivi des tendances | Zone géographique, secteur, historique des publications | Exécution du contrat (art. 6.1.b) |
| Gestion de l'abonnement | Plan, dates | Exécution du contrat (art. 6.1.b) |
| Facturation et traitement des paiements (à l'activation de la facturation) | Email, plan, identifiant du prestataire de paiement | Exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c) |
| Envoi d'emails transactionnels (confirmation, reset mot de passe) | Email, prénom | Exécution du contrat (art. 6.1.b) |
| Sécurité du Service et prévention de la fraude | Adresse IP, user-agent, journaux de connexion | Intérêt légitime (art. 6.1.f) |
| Amélioration du Service et statistiques d'usage internes | Compteurs agrégés, métriques d'utilisation | Intérêt légitime (art. 6.1.f) |
| Support technique et résolution de bugs | Données techniques, description de l'incident | Intérêt légitime (art. 6.1.f) |
| Conservation des pièces comptables et factures | Données de facturation | Obligation légale (art. 6.1.c) — art. L. 123-22 C. com. |
Concernant l'intérêt légitime : pour chaque traitement fondé sur l'article 6.1.f, nous avons procédé à une mise en balance entre notre intérêt légitime et vos droits et libertés fondamentaux. Ces traitements sont limités au strict nécessaire, ne portent pas sur des données sensibles, et vous pouvez vous y opposer à tout moment (voir article 10).
4. Durées de conservation
Vos données sont conservées pendant la durée strictement nécessaire aux finalités pour lesquelles elles sont traitées, conformément au principe de limitation de la conservation (article 5.1.e du RGPD).
| Catégorie de données | Durée de conservation | Fondement |
|---|---|---|
| Données de compte (utilisateur actif) | Pendant toute la durée de la relation contractuelle | Nécessité contractuelle |
| Données de compte (après résiliation) | 30 jours (délai d'export), puis suppression définitive | Droit à l'export |
| Contenus téléchargés et suggestions produites | 30 jours après résiliation, puis suppression définitive | — |
| Données d'abonnement | 5 ans à compter de la cessation de la relation contractuelle (archivage intermédiaire) | Constatation, exercice ou défense d'un droit en justice |
| Historique des publications | 6 mois glissants (suppression automatique) | Minimisation — art. 5.1.e RGPD |
| Données de facturation et pièces comptables | 10 ans à compter de la clôture de l'exercice | Obligation légale — art. L. 123-22 C. com. |
| Journaux de connexion (IP, horodatage) | 12 mois | Décret n° 2011-219 du 25 février 2011 |
À l'expiration des durées ci-dessus, les données sont supprimées définitivement ou anonymisées de manière irréversible. Les sauvegardes techniques sont purgées dans un délai raisonnable suivant la suppression des données en production.
5. Sous-traitants et destinataires des données
Dans le cadre de la fourniture du Service, Comunicato fait appel à des prestataires techniques soigneusement sélectionnés, agissant en qualité de sous-traitants au sens de l'article 28 du RGPD.
| Sous-traitant | Rôle | Localisation des données | Transfert hors UE |
|---|---|---|---|
| OVH SAS (Roubaix, France) | Hébergement du site comunicato.fr (landing page) | France — UE | Non |
| Fly.io, Inc. (datacenter Paris CDG) | Hébergement de l'application, base de données | Paris — UE | Non |
| Amazon Web Services, Inc. (région eu-north-1, Stockholm) | Stockage des fichiers médias (photos, vidéos) via Amazon S3 | Stockholm — UE | Non |
| Anthropic PBC (San Francisco, US) | Génération de texte assistée par IA (suggestions, légendes, assistant « Alex ») | États-Unis | Oui — CCT Anthropic |
| Google LLC / Google Ireland Ltd (Gemini via Vertex AI) | Recherche et interprétation des tendances de contenu par IA | États-Unis | Oui — DPF + CCT Google Cloud |
| Resend, Inc. (San Francisco, US) | Envoi d'emails transactionnels | États-Unis | Oui — DPF + CCT Resend |
Aucun accès aux données n'est accordé à des tiers en dehors des sous-traitants listés ci-dessus, sauf obligation légale (réquisition judiciaire, demande de la CNIL).
Comunicato s'engage à informer les utilisateurs de tout changement significatif de sous-traitant avec un préavis raisonnable, notamment lors de l'activation future d'un prestataire de paiement (Stripe ou équivalent). L'utilisateur pourra s'opposer à ce changement et résilier son abonnement conformément aux CGU/CGV.
6. Transferts de données hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis, ce qui implique un transfert de données personnelles hors de l'Union européenne. Ces transferts sont encadrés par les mécanismes suivants, conformément au chapitre V du RGPD :
6.1 Cadre de protection des données UE–États-Unis (DPF)
Le EU-US Data Privacy Framework, adopté par décision d'adéquation de la Commission européenne le 10 juillet 2023, permet le transfert de données vers les entreprises américaines certifiées. Certains de nos prestataires sont certifiés dans le cadre du DPF. Le registre est consultable sur dataprivacyframework.gov.
6.2 Clauses contractuelles types (CCT)
En complément du DPF, et pour les prestataires non certifiés ou à titre de garantie supplémentaire, des clauses contractuelles types adoptées par la Commission européenne (décision d'exécution 2021/914 du 4 juin 2021) sont mises en place avec chaque sous-traitant transférant des données hors UE.
6.3 Mesures supplémentaires
Conformément aux recommandations du Comité européen de la protection des données (EDPB) :
- chiffrement des données en transit (TLS 1.2+) et au repos ;
- minimisation des données transmises aux prestataires hors UE ;
- durée de conservation limitée chez les sous-traitants (traitement transitoire pour les APIs d'IA).
Engagement de veille : Comunicato s'engage à surveiller l'évolution du cadre juridique applicable aux transferts de données vers les États-Unis et à adapter les mécanismes de transfert en conséquence.
7. Intelligence artificielle et traitement des données
7.1 Nature du traitement IA
Lorsque vous utilisez le Service, certaines de vos données sont transmises aux APIs d'intelligence artificielle de nos prestataires (Anthropic, Google Gemini) pour produire des suggestions de contenu et interpréter les tendances pertinentes pour votre activité. Les données transmises comprennent :
- les informations sur votre activité et votre secteur ;
- le contenu de vos réseaux sociaux connectés, lorsque vous en autorisez l'analyse ;
- les instructions et idées que vous renseignez dans l'atelier ou le chat avec Alex.
Comunicato ne transmet aucune photographie ni fichier vidéo à ces prestataires d'IA : les modèles utilisés produisent et assistent uniquement la rédaction de texte (suggestions, légendes, réponses de l'assistant) et l'interprétation de tendances. Les fonctionnalités d'habillage vidéo (texte incrusté, musique, couverture) sont réalisées par traitement technique (ffmpeg) sur nos propres serveurs, sans recours à un modèle d'IA générative externe.
7.2 Non-stockage durable par les prestataires d'IA
Les données transmises aux APIs d'IA sont traitées de manière transitoire : elles sont utilisées uniquement pour produire la suggestion demandée et ne sont pas stockées durablement par les prestataires d'IA au-delà du temps strictement nécessaire au traitement de la requête, conformément aux conditions d'utilisation des APIs professionnelles (Anthropic API Terms, Google Cloud Vertex AI Terms) en vigueur à la date des présentes.
7.3 Non-utilisation pour l'entraînement
Comunicato n'utilise pas vos données personnelles ni les contenus produits pour entraîner, affiner ou améliorer des modèles d'intelligence artificielle, qu'ils soient la propriété de Comunicato ou de tiers.
7.4 Transparence AI Act
Conformément au Règlement (UE) 2024/1689 relatif à l'intelligence artificielle (« AI Act »), nous vous informons que certains textes et suggestions produits par le Service sont générés ou assistés par des systèmes d'intelligence artificielle. Il vous appartient d'en informer les tiers lors de la diffusion si la réglementation applicable l'exige.
8. Cookies et traceurs
8.1 Application comunicato.fly.dev
L'application utilise exclusivement des cookies et technologies techniques strictement nécessaires au fonctionnement de l'authentification et de la session utilisateur :
- Jeton JWT — jeton d'authentification à durée limitée (30 jours), permettant de maintenir votre session active ;
- Préférences d'interface — paramètres d'affichage.
Ces éléments techniques sont exempts de consentement conformément à l'article 82 de la Loi Informatique et Libertés et aux lignes directrices de la CNIL du 17 septembre 2020 relatives aux cookies et traceurs.
Aucun cookie publicitaire, de profilage, de retargeting ou de mesure d'audience tiers n'est déployé sur l'application.
8.2 Site comunicato.fr (landing page)
Le site vitrine comunicato.fr utilise Google Analytics (Google Ireland Limited) à des fins de mesure d'audience, afin de comprendre la fréquentation du site et d'améliorer son contenu.
Ce traceur n'est déposé qu'après avoir recueilli votre consentement explicite, via le bandeau affiché lors de votre première visite. Vous pouvez à tout moment retirer votre consentement.
- Finalité : mesure d'audience (pages visitées, provenance du trafic, durée de visite)
- Durée de conservation du cookie : 13 mois maximum
- Destinataire : Google Ireland Limited, avec transfert possible vers les États-Unis dans le cadre du Data Privacy Framework (DPF)
En l'absence de consentement, aucun cookie de mesure d'audience n'est déposé.
9. Sécurité des données
Comunicato met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé, conformément à l'article 32 du RGPD :
- Chiffrement des mots de passe — hachage irréversible par algorithme bcrypt ; votre mot de passe n'est jamais stocké en clair ;
- Communications chiffrées — toutes les communications entre votre navigateur et nos serveurs transitent via HTTPS ;
- Authentification sécurisée — jetons JWT à durée limitée ;
- Hébergement sécurisé — serveurs Fly.io et AWS ;
- Sauvegardes régulières — copies de secours de la base de données ;
- Accès restreint — accès aux données de production limité sur la base du besoin d'en connaître ;
- Surveillance — journalisation des accès et détection des comportements anormaux.
10. Vos droits
Conformément au RGPD et à la Loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
| Droit | Description | Article RGPD |
|---|---|---|
| Accès | Obtenir la confirmation que vos données sont traitées et en recevoir une copie | Art. 15 |
| Rectification | Corriger des données inexactes ou compléter des données incomplètes | Art. 16 |
| Effacement (« droit à l'oubli ») | Demander la suppression de vos données, sous réserve des obligations légales de conservation | Art. 17 |
| Limitation | Suspendre un traitement le temps de l'examen d'une contestation | Art. 18 |
| Portabilité | Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV) | Art. 20 |
| Opposition | Vous opposer à un traitement fondé sur l'intérêt légitime | Art. 21 |
10.1 Comment exercer vos droits
Pour exercer l'un de ces droits, adressez votre demande :
- Par email : dpo@comunicato.fr
- Par courrier postal : Christophe Mauceri — Comunicato, 1273 chemin de Fardeloup, 13600 La Ciotat
Votre demande doit être accompagnée d'un justificatif d'identité afin de vérifier votre identité et d'éviter tout accès non autorisé à vos données.
Nous nous engageons à répondre dans un délai d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux (2) mois supplémentaires en cas de demandes complexes ou multiples, après vous en avoir informé dans le mois initial.
10.2 Suppression de votre compte
Vous pouvez demander la suppression complète de votre compte et de toutes les données associées par email à dpo@comunicato.fr ou depuis les paramètres de votre compte. La suppression est effective dans un délai de 30 jours, pendant lesquels vous pouvez exporter vos contenus.
11. Sort des données après le décès
Conformément à l'article 85 de la Loi Informatique et Libertés, vous pouvez définir des directives relatives au sort de vos données personnelles après votre décès. Ces directives peuvent être communiquées directement à Comunicato par email à dpo@comunicato.fr. En l'absence de directives, les héritiers peuvent exercer les droits du défunt dans les conditions prévues par la loi.
12. Protection des mineurs
Le Service est destiné exclusivement aux professionnels. Il n'est pas conçu pour être utilisé par des personnes mineures de moins de 18 ans. Comunicato ne collecte pas sciemment de données personnelles de mineurs. Si nous avions connaissance qu'un mineur a créé un compte, celui-ci serait supprimé dans les meilleurs délais.
13. Notification des violations de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, Comunicato s'engage à :
- Notifier la CNIL dans un délai de 72 heures à compter de la prise de connaissance de la violation, conformément à l'article 33 du RGPD ;
- Vous informer sans délai injustifié si cette violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, conformément à l'article 34 du RGPD.
14. Modifications de la présente politique
Comunicato se réserve le droit de modifier la présente Politique à tout moment, notamment pour l'adapter à de nouvelles dispositions légales, à une évolution des traitements ou à un changement de sous-traitant (notamment l'ajout d'un prestataire de paiement lors de l'activation de la facturation).
En cas de modification substantielle, vous serez informé(e) par email au moins trente (30) jours avant l'entrée en vigueur de la nouvelle version.
15. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits en matière de protection des données personnelles ne sont pas respectés, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :
Commission Nationale de l'Informatique et des Libertés (CNIL) 3, Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07 Tél. : 01 53 73 22 22 www.cnil.fr