1. Qui nous sommes
GMC Guardian (le « Service ») est exploité sous la juridiction des États-Unis. Les références à « nous », « notre » et « nos » désignent GMC Guardian agissant en qualité de responsable du traitement. L'identification complète de l'entité juridique exploitante est disponible sur demande écrite à [email protected]. MerchantRescue est l'agence de conseil sœur - même actionnariat, entité juridique distincte.
2. Ce que nous collectons
Lorsque vous installez GMC Guardian sur votre boutique Shopify ou utilisez ce site web, nous traitons les catégories de données personnelles suivantes :
- Données de compte : adresse e-mail du propriétaire de la boutique, nom du propriétaire, pays, devise, fuseau horaire - fournis par Shopify lors de l'installation de l'application.
- Jetons d'authentification : jetons d'accès Shopify chiffrés et jetons OAuth Google Merchant Center, utilisés pour exécuter les actions que vous avez demandées. Stockés chiffrés au repos avec libsodium AEAD.
- Métadonnées de scan : résultats des analyses de conformité que vous déclenchez, y compris les constats, les journaux d'audit et les horodatages.
- Capture de prospects : si vous soumettez notre formulaire de newsletter, votre adresse e-mail, la source de la soumission, la langue, votre adresse IP et votre agent utilisateur.
- Données d'utilisation : journaux serveur standard (IP, chemins de requête, agent utilisateur, horodatages) conservés 30 jours pour des raisons de sécurité et de débogage.
Nous ne collectons pas les données personnelles de vos clients finaux (les acheteurs de votre boutique). Le produit fonctionne uniquement sur les métadonnées côté marchand.
3. Pourquoi nous traitons ces données
Les bases légales du traitement au titre de l'article 6 du RGPD :
- Exécution contractuelle (6.1.b) : données de compte et jetons, utilisés pour fournir le service que vous avez souscrit.
- Intérêt légitime (6.1.f) : journaux serveur, analytique, prévention de la fraude et des abus.
- Consentement (6.1.a) : abonnement à la newsletter. Révocable à tout moment via le lien de désinscription présent dans chaque newsletter.
4. Avec qui nous partageons ces données
Nous faisons appel aux sous-traitants ultérieurs suivants (liste complète tenue à jour sur /confiance) :
- Infomaniak (Suisse) - hébergement applicatif et base de données
- Cloudflare R2 (UE + CDN mondial) - stockage d'objets pour les PDF et rapports
- Postmark (États-Unis, DPA UE+US) - envoi d'e-mails transactionnels et de newsletters
- Anthropic (États-Unis) - modèles d'IA pour la réécriture de flux et la rédaction de récits concis
- Google (États-Unis + global) - intégrations Merchant API et Google Ads API pour votre compte
Nous ne vendons, ne louons ni n'échangeons aucune donnée personnelle. La liste à jour est publiée sur la page Confiance et sécurité et actualisée avant qu'un nouveau sous-traitant ultérieur ne commence à traiter vos données.
5. Combien de temps nous les conservons
| Catégorie de données | Conservation |
|---|---|
| Données de compte tant que le compte est actif | Jusqu'à la désinstallation + 48 heures de délai |
| Jetons d'accès chiffrés | Supprimés à la désinstallation + 48 heures de délai |
| Archives de scans - Free | 90 jours |
| Archives de scans - formules payantes | 1 an |
| Archives de scans - Agency Plus | 3 ans |
| Entrées du journal d'audit | 3 ans (conservation à des fins de conformité) |
| Abonnement à la newsletter | Jusqu'à désinscription ; journaux conservés 90 jours après |
| Journaux serveur | 30 jours |
6. Vos droits
Au titre du RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition au traitement de vos données personnelles. Pour exercer l'un de ces droits, écrivez à [email protected]. Nous répondons dans un délai de 30 jours, souvent plus rapidement.
Pour les marchands installés via Shopify, les webhooks RGPD customers/data_request, customers/redact et shop/redact sont implémentés et testés. Les déclencher depuis votre admin Shopify produit le même effet qu'une demande directe.
Vous avez également le droit d'introduire une réclamation auprès de votre autorité de contrôle nationale - la CNIL (France), l'ICO (Royaume-Uni), l'autorité de protection des données de votre État membre de l'UE, ou la Federal Trade Commission et le Procureur général de votre État si vous résidez aux États-Unis. Les résidents de Californie disposent de droits supplémentaires au titre du CCPA/CPRA : droit de savoir, droit de suppression, droit de rectification, droit de refuser la vente (nous ne vendons pas) et droit de limiter l'usage des informations personnelles sensibles. Écrivez à [email protected] pour exercer tout droit CCPA.
7. Transferts internationaux
L'entité exploitante est basée aux États-Unis. L'infrastructure d'hébergement est principalement située en Suisse (Infomaniak) et dans l'UE. Pour les utilisateurs de l'EEE, du Royaume-Uni ou de Suisse dont les données personnelles sont transférées vers les États-Unis (entité exploitante, Postmark, Anthropic, Google), les transferts sont encadrés par les Clauses Contractuelles Types (CCT) et, le cas échéant, le Data Privacy Framework UE-États-Unis. Nous avons conclu des CCT avec chaque sous-traitant ultérieur établi aux États-Unis.
8. Sécurité
Tous les jetons d'authentification sont chiffrés au repos. TLS 1.3 en transit. Journal d'audit en mode append-only. Aucune donnée personnelle de client final (acheteur) n'est stockée. La certification SOC 2 Type II figure à notre feuille de route ; nous ne sommes pas encore audités.
9. Modifications
Toute modification substantielle de la présente Politique de confidentialité est publiée sur cette page, avec une nouvelle date d'entrée en vigueur, avant de prendre effet.
10. Contact
Pour toute question relative à la confidentialité, écrivez à [email protected]. Pour toute autre demande, consultez notre page de contact.