Politique de confidentialité

Version du 12 août 2026

La présente politique de confidentialité (ci-après la « Politique ») décrit la manière dont Christophe Mauceri, entrepreneur individuel exerçant sous le nom commercial Comunicato, SIREN 439 358 409, domicilié 1273 chemin de Fardeloup, 13600 La Ciotat (ci-après « Comunicato », « nous »), collecte, utilise, conserve et protège les données à caractère personnel vous concernant lorsque vous accédez au site comunicato.fr ou à l'application comunicato.fly.dev (ci-après le « Service »).

Elle est rédigée conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (« Loi Informatique et Libertés »).

La présente Politique constitue une annexe aux Conditions Générales d'Utilisation et de Vente de Comunicato et en fait partie intégrante.

Sommaire

  1. Responsable du traitement
  2. Données que nous collectons
  3. Finalités et bases légales des traitements
  4. Durées de conservation
  5. Sous-traitants et destinataires des données
  6. Transferts de données hors Union européenne
  7. Intelligence artificielle et traitement des données
  8. Cookies et traceurs
  9. Sécurité des données
  10. Vos droits
  11. Sort des données après le décès
  12. Protection des mineurs
  13. Notification des violations de données
  14. Modifications de la présente politique
  15. Réclamation auprès de la CNIL

1. Responsable du traitement

Christophe Mauceri
Entrepreneur individuel exerçant sous le nom commercial Comunicato
SIREN : 439 358 409 — SIRET : 439 358 409 00076
TVA intracommunautaire : FR 51 439 358 409
Siège social : 1273 chemin de Fardeloup, 13600 La Ciotat
Contact données personnelles : dpo@comunicato.fr

En l'absence de délégué à la protection des données (DPO) formellement désigné au sens de l'article 37 du RGPD, toute demande relative à vos données personnelles doit être adressée à l'adresse email ci-dessus ou par courrier postal au siège social.

2. Données que nous collectons

Nous collectons uniquement les données strictement nécessaires aux finalités décrites à l'article 3, conformément au principe de minimisation (article 5.1.c du RGPD). Nous ne collectons aucune donnée sensible au sens de l'article 9 du RGPD (origine ethnique, opinions politiques, données biométriques, données de santé, etc.).

2.1 Données d'identification et de compte

Lors de votre inscription sur comunicato.fly.dev, nous collectons :

2.2 Données métier de l'activité

Vous pouvez renseigner ou connecter volontairement les informations suivantes pour améliorer la qualité de l'accompagnement fourni :

2.3 Contenus téléchargés et produits par le Service

2.4 Données d'abonnement et d'utilisation

2.5 Données de paiement

Le Service ne propose pas encore d'abonnement payant à ce jour. Lorsque la facturation sera activée, les coordonnées bancaires seront collectées et traitées exclusivement par un prestataire de paiement certifié PCI-DSS (Stripe ou équivalent) ; Comunicato ne stockera, ne traitera et n'aura jamais accès à vos coordonnées bancaires. La présente Politique sera mise à jour en conséquence avant l'activation de tout paiement.

2.6 Données techniques et de connexion

Ces données sont collectées automatiquement à des fins de sécurité, de prévention de la fraude et de diagnostic technique.

3. Finalités et bases légales des traitements

Chaque traitement de données repose sur une base légale conforme à l'article 6 du RGPD. Aucune donnée n'est traitée sans base légale valide.

FinalitéDonnées concernéesBase légale (art. 6 RGPD)
Création et gestion du compte utilisateurEmail, mot de passe, nom, activitéExécution du contrat (art. 6.1.b)
Fourniture du service d'accompagnement stratégique et de génération de suggestionsDescription de l'activité, comptes connectés, contenus téléchargésExécution du contrat (art. 6.1.b)
Calendrier éditorial et suivi des tendancesZone géographique, secteur, historique des publicationsExécution du contrat (art. 6.1.b)
Gestion de l'abonnementPlan, datesExécution du contrat (art. 6.1.b)
Facturation et traitement des paiements (à l'activation de la facturation)Email, plan, identifiant du prestataire de paiementExécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c)
Envoi d'emails transactionnels (confirmation, reset mot de passe)Email, prénomExécution du contrat (art. 6.1.b)
Sécurité du Service et prévention de la fraudeAdresse IP, user-agent, journaux de connexionIntérêt légitime (art. 6.1.f)
Amélioration du Service et statistiques d'usage internesCompteurs agrégés, métriques d'utilisationIntérêt légitime (art. 6.1.f)
Support technique et résolution de bugsDonnées techniques, description de l'incidentIntérêt légitime (art. 6.1.f)
Conservation des pièces comptables et facturesDonnées de facturationObligation légale (art. 6.1.c) — art. L. 123-22 C. com.

Concernant l'intérêt légitime : pour chaque traitement fondé sur l'article 6.1.f, nous avons procédé à une mise en balance entre notre intérêt légitime et vos droits et libertés fondamentaux. Ces traitements sont limités au strict nécessaire, ne portent pas sur des données sensibles, et vous pouvez vous y opposer à tout moment (voir article 10).

4. Durées de conservation

Vos données sont conservées pendant la durée strictement nécessaire aux finalités pour lesquelles elles sont traitées, conformément au principe de limitation de la conservation (article 5.1.e du RGPD).

Catégorie de donnéesDurée de conservationFondement
Données de compte (utilisateur actif)Pendant toute la durée de la relation contractuelleNécessité contractuelle
Données de compte (après résiliation)30 jours (délai d'export), puis suppression définitiveDroit à l'export
Contenus téléchargés et suggestions produites30 jours après résiliation, puis suppression définitive
Données d'abonnement5 ans à compter de la cessation de la relation contractuelle (archivage intermédiaire)Constatation, exercice ou défense d'un droit en justice
Historique des publications6 mois glissants (suppression automatique)Minimisation — art. 5.1.e RGPD
Données de facturation et pièces comptables10 ans à compter de la clôture de l'exerciceObligation légale — art. L. 123-22 C. com.
Journaux de connexion (IP, horodatage)12 moisDécret n° 2011-219 du 25 février 2011

À l'expiration des durées ci-dessus, les données sont supprimées définitivement ou anonymisées de manière irréversible. Les sauvegardes techniques sont purgées dans un délai raisonnable suivant la suppression des données en production.

5. Sous-traitants et destinataires des données

Dans le cadre de la fourniture du Service, Comunicato fait appel à des prestataires techniques soigneusement sélectionnés, agissant en qualité de sous-traitants au sens de l'article 28 du RGPD.

Sous-traitantRôleLocalisation des donnéesTransfert hors UE
OVH SAS (Roubaix, France)Hébergement du site comunicato.fr (landing page)France — UENon
Fly.io, Inc. (datacenter Paris CDG)Hébergement de l'application, base de donnéesParis — UENon
Amazon Web Services, Inc. (région eu-north-1, Stockholm)Stockage des fichiers médias (photos, vidéos) via Amazon S3Stockholm — UENon
Anthropic PBC (San Francisco, US)Génération de texte assistée par IA (suggestions, légendes, assistant « Alex »)États-UnisOui — CCT Anthropic
Google LLC / Google Ireland Ltd (Gemini via Vertex AI)Recherche et interprétation des tendances de contenu par IAÉtats-UnisOui — DPF + CCT Google Cloud
Resend, Inc. (San Francisco, US)Envoi d'emails transactionnelsÉtats-UnisOui — DPF + CCT Resend

Aucun accès aux données n'est accordé à des tiers en dehors des sous-traitants listés ci-dessus, sauf obligation légale (réquisition judiciaire, demande de la CNIL).

Comunicato s'engage à informer les utilisateurs de tout changement significatif de sous-traitant avec un préavis raisonnable, notamment lors de l'activation future d'un prestataire de paiement (Stripe ou équivalent). L'utilisateur pourra s'opposer à ce changement et résilier son abonnement conformément aux CGU/CGV.

6. Transferts de données hors Union européenne

Certains de nos sous-traitants sont établis aux États-Unis, ce qui implique un transfert de données personnelles hors de l'Union européenne. Ces transferts sont encadrés par les mécanismes suivants, conformément au chapitre V du RGPD :

6.1 Cadre de protection des données UE–États-Unis (DPF)

Le EU-US Data Privacy Framework, adopté par décision d'adéquation de la Commission européenne le 10 juillet 2023, permet le transfert de données vers les entreprises américaines certifiées. Certains de nos prestataires sont certifiés dans le cadre du DPF. Le registre est consultable sur dataprivacyframework.gov.

6.2 Clauses contractuelles types (CCT)

En complément du DPF, et pour les prestataires non certifiés ou à titre de garantie supplémentaire, des clauses contractuelles types adoptées par la Commission européenne (décision d'exécution 2021/914 du 4 juin 2021) sont mises en place avec chaque sous-traitant transférant des données hors UE.

6.3 Mesures supplémentaires

Conformément aux recommandations du Comité européen de la protection des données (EDPB) :

Engagement de veille : Comunicato s'engage à surveiller l'évolution du cadre juridique applicable aux transferts de données vers les États-Unis et à adapter les mécanismes de transfert en conséquence.

7. Intelligence artificielle et traitement des données

7.1 Nature du traitement IA

Lorsque vous utilisez le Service, certaines de vos données sont transmises aux APIs d'intelligence artificielle de nos prestataires (Anthropic, Google Gemini) pour produire des suggestions de contenu et interpréter les tendances pertinentes pour votre activité. Les données transmises comprennent :

Comunicato ne transmet aucune photographie ni fichier vidéo à ces prestataires d'IA : les modèles utilisés produisent et assistent uniquement la rédaction de texte (suggestions, légendes, réponses de l'assistant) et l'interprétation de tendances. Les fonctionnalités d'habillage vidéo (texte incrusté, musique, couverture) sont réalisées par traitement technique (ffmpeg) sur nos propres serveurs, sans recours à un modèle d'IA générative externe.

7.2 Non-stockage durable par les prestataires d'IA

Les données transmises aux APIs d'IA sont traitées de manière transitoire : elles sont utilisées uniquement pour produire la suggestion demandée et ne sont pas stockées durablement par les prestataires d'IA au-delà du temps strictement nécessaire au traitement de la requête, conformément aux conditions d'utilisation des APIs professionnelles (Anthropic API Terms, Google Cloud Vertex AI Terms) en vigueur à la date des présentes.

7.3 Non-utilisation pour l'entraînement

Comunicato n'utilise pas vos données personnelles ni les contenus produits pour entraîner, affiner ou améliorer des modèles d'intelligence artificielle, qu'ils soient la propriété de Comunicato ou de tiers.

7.4 Transparence AI Act

Conformément au Règlement (UE) 2024/1689 relatif à l'intelligence artificielle (« AI Act »), nous vous informons que certains textes et suggestions produits par le Service sont générés ou assistés par des systèmes d'intelligence artificielle. Il vous appartient d'en informer les tiers lors de la diffusion si la réglementation applicable l'exige.

8. Cookies et traceurs

8.1 Application comunicato.fly.dev

L'application utilise exclusivement des cookies et technologies techniques strictement nécessaires au fonctionnement de l'authentification et de la session utilisateur :

Ces éléments techniques sont exempts de consentement conformément à l'article 82 de la Loi Informatique et Libertés et aux lignes directrices de la CNIL du 17 septembre 2020 relatives aux cookies et traceurs.

Aucun cookie publicitaire, de profilage, de retargeting ou de mesure d'audience tiers n'est déployé sur l'application.

8.2 Site comunicato.fr (landing page)

Le site vitrine comunicato.fr utilise Google Analytics (Google Ireland Limited) à des fins de mesure d'audience, afin de comprendre la fréquentation du site et d'améliorer son contenu.

Ce traceur n'est déposé qu'après avoir recueilli votre consentement explicite, via le bandeau affiché lors de votre première visite. Vous pouvez à tout moment retirer votre consentement.

En l'absence de consentement, aucun cookie de mesure d'audience n'est déposé.

9. Sécurité des données

Comunicato met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé, conformément à l'article 32 du RGPD :

10. Vos droits

Conformément au RGPD et à la Loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

DroitDescriptionArticle RGPD
AccèsObtenir la confirmation que vos données sont traitées et en recevoir une copieArt. 15
RectificationCorriger des données inexactes ou compléter des données incomplètesArt. 16
Effacement (« droit à l'oubli »)Demander la suppression de vos données, sous réserve des obligations légales de conservationArt. 17
LimitationSuspendre un traitement le temps de l'examen d'une contestationArt. 18
PortabilitéRecevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV)Art. 20
OppositionVous opposer à un traitement fondé sur l'intérêt légitimeArt. 21

10.1 Comment exercer vos droits

Pour exercer l'un de ces droits, adressez votre demande :

Votre demande doit être accompagnée d'un justificatif d'identité afin de vérifier votre identité et d'éviter tout accès non autorisé à vos données.

Nous nous engageons à répondre dans un délai d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux (2) mois supplémentaires en cas de demandes complexes ou multiples, après vous en avoir informé dans le mois initial.

10.2 Suppression de votre compte

Vous pouvez demander la suppression complète de votre compte et de toutes les données associées par email à dpo@comunicato.fr ou depuis les paramètres de votre compte. La suppression est effective dans un délai de 30 jours, pendant lesquels vous pouvez exporter vos contenus.

11. Sort des données après le décès

Conformément à l'article 85 de la Loi Informatique et Libertés, vous pouvez définir des directives relatives au sort de vos données personnelles après votre décès. Ces directives peuvent être communiquées directement à Comunicato par email à dpo@comunicato.fr. En l'absence de directives, les héritiers peuvent exercer les droits du défunt dans les conditions prévues par la loi.

12. Protection des mineurs

Le Service est destiné exclusivement aux professionnels. Il n'est pas conçu pour être utilisé par des personnes mineures de moins de 18 ans. Comunicato ne collecte pas sciemment de données personnelles de mineurs. Si nous avions connaissance qu'un mineur a créé un compte, celui-ci serait supprimé dans les meilleurs délais.

13. Notification des violations de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, Comunicato s'engage à :

14. Modifications de la présente politique

Comunicato se réserve le droit de modifier la présente Politique à tout moment, notamment pour l'adapter à de nouvelles dispositions légales, à une évolution des traitements ou à un changement de sous-traitant (notamment l'ajout d'un prestataire de paiement lors de l'activation de la facturation).

En cas de modification substantielle, vous serez informé(e) par email au moins trente (30) jours avant l'entrée en vigueur de la nouvelle version.

15. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits en matière de protection des données personnelles ne sont pas respectés, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

Commission Nationale de l'Informatique et des Libertés (CNIL) 3, Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07 Tél. : 01 53 73 22 22 www.cnil.fr