Politique de Confidentialité
Document conforme RGPD, CCPA et aux exigences de validation des plateformes sociales
Dernière mise à jour : 1er septembre 2026 · Version 2.2
1. Introduction et Contact
Chez Post+ (« nous », « notre », « nos »), nous respectons votre vie privée et nous nous engageons à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD), à la Loi Informatique et Libertés française, et aux exigences de validation des principales plateformes de réseaux sociaux.
Cette politique de confidentialité explique de manière transparente comment nous collectons, utilisons, stockons, partageons et protégeons vos informations personnelles lorsque vous utilisez notre plateforme de gestion des réseaux sociaux.
Informations de Contact du Responsable de Traitement :
PostPlus SASU
993 858 646
149 Avenue du Maine, 75014 Paris, France
privacy@postplus.fr
Carolanne Dominjon
dpo@postplus.fr
2. Collecte de Données
2.1 Données d'Inscription et de Compte
- Adresse e-mail (obligatoire pour l'authentification)
- Nom d'utilisateur et nom complet
- Mot de passe (haché et crypté avec bcrypt)
- Photo de profil (optionnelle)
- Préférences de langue et de fuseau horaire
- Date et heure de création du compte
2.2 Jetons et Données des Réseaux Sociaux
Important :
Nous collectons uniquement les données nécessaires au fonctionnement de notre service.
- Jetons d'accès OAuth (cryptés en base de données)
- Jetons de rafraîchissement (si fournis par la plateforme)
- Identifiants de comptes connectés (pseudonymisés)
- Informations de profil public limitées (nom, photo de profil)
- Autorisations accordées pour chaque plateforme
- Métadonnées de connexion (dernière utilisation, statut)
2.3 Contenu et Publications
- Texte des publications créées
- Images et médias téléchargés (stockés temporairement)
- Programmation et historique des publications
- Brouillons et contenu en attente
- Paramètres de publication (audience, plateformes cibles)
2.4 Données Techniques et d'Utilisation
- Adresses IP (anonymisées après 30 jours)
- Type et version du navigateur
- Système d'exploitation
- Résolution d'écran et préférences d'affichage
- Journaux d'activité et d'erreurs (anonymisés)
- Données analytiques d'utilisation des fonctionnalités
- Métriques de performance et temps de réponse
3. Utilisation des Données et Base Légale
3.1 Finalités et Base Légale du Traitement
| Finalité | Base Légale RGPD | Données Concernées |
|---|---|---|
| Fourniture du service | Exécution du contrat | Toutes données de compte et contenu |
| Authentification OAuth | Consentement explicite | Jetons d'accès, profils sociaux |
| Amélioration du service | Intérêt légitime | Données d'usage anonymisées |
| Support client | Exécution du contrat | Données de contact, historique |
| Sécurité et prévention des fraudes | Intérêt légitime | Logs, adresses IP, comportement |
3.2 Traitement Automatisé et Profilage
Nous utilisons des systèmes automatisés pour :
Optimiser les heures de publication selon l'engagement
Détecter et prévenir les activités suspectes
Personnaliser l'interface utilisateur
Aucune décision automatisée n'est prise sans supervision humaine
4. Intégrations avec les Plateformes Tierces
4.1 Plateformes Sociales Supportées
Google/YouTube
Upload, lecture des chaînes
Jetons OAuth, métadonnées vidéos
Meta (Facebook/Instagram)
Publication, gestion des pages
Jetons longue durée, infos pages
Publication professionnelle
Profil professionnel, publications
TikTok
Publication de vidéos
Jetons d'accès, métadonnées contenu
X (Twitter)
Publication de tweets
Profil public, tweets
4.2 Gestion des Autorisations
- Principe de minimisation : seules les autorisations nécessaires sont demandées
- Révocation possible à tout moment depuis les paramètres
- Renouvellement automatique des jetons quand possible
- Expiration ou révocation signalée dans l'application, sur l'écran Comptes
- Suppression automatique des jetons révoqués
4.3 Conformité aux Politiques des Plateformes
Notre utilisation des APIs respecte strictement les conditions d'utilisation de chaque plateforme :
- Respect des limites de taux (rate limits)
- Conformité aux politiques de contenu
- Utilisation éthique des données utilisateur
- Mise à jour régulière selon les évolutions d'APIs
5. Partage et Divulgation des Données
Principe fondamental :
Nous ne vendons jamais vos données personnelles à des tiers.
5.1 Partage Nécessaire au Service
Plateformes de réseaux sociaux
Publication de contenu selon vos instructions explicites
Fournisseurs d'infrastructure
- Supabase (hébergement base de données, authentification)
- Vercel/Netlify (hébergement application)
- Services de CDN pour la distribution de contenu
Services analytiques
Données agrégées et anonymisées uniquement
5.2 Divulgation Légale
Nous pouvons divulguer vos données dans les cas suivants :
- Réquisition judiciaire ou administrative valide
- Protection de nos droits légaux ou de ceux d'autrui
- Prévention d'activités illégales ou dangereuses
- Respect des obligations légales et réglementaires
5.3 Transferts d'Entreprise
En cas de fusion, acquisition ou vente d'actifs, vos données pourraient être transférées. Vous serez notifié au moins 30 jours à l'avance et pourrez demander la suppression de vos données.
6. Transferts Internationaux de Données
Vos données peuvent être transférées et traitées dans des pays situés en dehors de l'Espace Économique Européen (EEE), notamment aux États-Unis où sont situés certains de nos prestataires.
6.1 Garanties de Protection
- Clauses Contractuelles Types de la Commission Européenne
- Certifications de sécurité des prestataires (SOC 2, ISO 27001)
- Évaluation régulière des risques des transferts
- Mesures techniques et organisationnelles renforcées
6.2 Pays de Traitement
| Prestataire | Localisation | Garanties |
|---|---|---|
| Supabase | États-Unis/UE | CCT, SOC 2 |
| Vercel | États-Unis | CCT, DPA |
7. Conservation et Suppression des Données
7.1 Durées de Conservation
| Type de Données | Durée de Conservation | Justification |
|---|---|---|
| Données de compte | Durée du compte + 1 an | Fourniture du service |
| Jetons OAuth | Jusqu'à révocation | Connexion automatique |
| Contenu publié | Durée du compte | Historique utilisateur |
| Logs techniques | 6 mois (anonymisés) | Sécurité et debug |
| Données analytiques | 2 ans (agrégées) | Amélioration du service |
7.2 Suppression Automatique
- Suppression automatique des comptes inactifs après 2 ans
- Notification 30 jours avant suppression
- Anonymisation des données après suppression du compte
- Purge régulière des logs et données temporaires
7.3 Suppression sur Demande
Vous pouvez demander la suppression immédiate de vos données en nous contactant. La suppression est effectuée dans un délai maximum de 30 jours, sauf obligations légales contraires.
8. Vos Droits (RGPD/CCPA)
Important :
Vous disposez de droits étendus sur vos données personnelles. Nous nous engageons à répondre à vos demandes dans les meilleurs délais.
8.1 Droits RGPD (Utilisateurs UE)
Obtenir une copie de toutes vos données personnelles
Téléchargement JSON disponible dans les paramètres
Corriger des données inexactes ou incomplètes
Modification directe dans l'interface ou par email
Demander la suppression de vos données
Bouton "Supprimer le compte" ou email à privacy@postplus.fr
Récupérer vos données dans un format structuré
Export automatique au format JSON/CSV
S'opposer au traitement pour des raisons légitimes
Formulaire de contact ou email
Demander la limitation temporaire du traitement
Suspension possible via les paramètres
8.2 Droits CCPA (Utilisateurs Californie)
Droit de savoir
Quelles données sont collectées et comment elles sont utilisées
Droit de suppression
Demander la suppression de vos données personnelles
Droit d'opt-out
Refuser la vente de données (nous ne vendons pas de données)
Droit de non-discrimination
Pas de traitement différencié pour exercer vos droits
8.3 Comment Exercer Vos Droits
Délais de réponse :
- RGPD : 1 mois maximum (extensible à 3 mois si complexe)
- CCPA : 45 jours maximum (extensible à 90 jours)
- Accusé de réception sous 48h
Moyens de contact :
- Email : privacy@postplus.fr
- Formulaire dédié dans les paramètres
- Courrier postal (réponse plus lente)
9. Sécurité et Protection des Données
9.1 Mesures Techniques
Chiffrement
- HTTPS/TLS 1.3 pour toutes les communications
- Chiffrement authentifié XChaCha20-Poly1305 (libsodium) pour les secrets conservés dans le coffre du service
- Chiffrement des jetons OAuth en base
- Hachage bcrypt pour les mots de passe
Contrôles d'Accès
- Authentification multi-factorielle (2FA)
- Row Level Security (RLS) en base
- Principe de moindre privilège
- Tokens JWT avec expiration courte
9.2 Mesures Organisationnelles
- Formation régulière du personnel à la sécurité
- Accès aux données sur base du besoin de savoir
- Audits de sécurité trimestriels
- Tests de pénétration réguliers
- Plan de réponse aux incidents
- Sauvegarde chiffrées quotidiennes
9.3 Surveillance et Détection
- Monitoring 24/7 des systèmes critiques
- Détection d'intrusion et d'anomalies
- Logs d'audit complets et sécurisés
- Alertes automatiques sur les événements suspects
9.4 Gestion des Incidents
En cas de violation de données :
- Notification à la CNIL sous 72h si risque élevé
- Notification aux utilisateurs concernés si nécessaire
- Mesures de mitigation immédiates
- Analyse post-incident et améliorations
11. Protection des Mineurs (COPPA)
Âge minimum requis :
16 ans dans l'UE, 13 ans ailleurs avec consentement parental
11.1 Politiques par Région
Union Européenne (RGPD)
16 ans minimum ou consentement parental vérifié
États-Unis (COPPA)
13 ans minimum avec consentement parental pour les moins de 13 ans
Autres régions
13 ans minimum ou selon la législation locale
11.2 Vérification de l'Âge
- Déclaration d'âge obligatoire lors de l'inscription
- Vérification renforcée si suspicion de fausse déclaration
- Suppression immédiate des comptes d'utilisateurs trop jeunes
11.3 Droits des Parents
- Droit d'accès aux données de leur enfant mineur
- Droit de demander la suppression du compte
- Droit de refuser la collecte future de données
- Contact dédié : parents@postplus.fr
12. Conditions Spécifiques par Plateforme
12.1 TikTok Developer Validation
- Minimisation des données collectées (identifiant utilisateur uniquement)
- Pas de collecte de données personnelles sensibles
- Modération automatique du contenu avant publication
- Respect strict des Community Guidelines TikTok
- Suppression des données dans les 30 jours après déconnexion
12.2 Google OAuth et YouTube API
- Utilisation limitée aux fonctionnalités déclarées
- Pas de stockage permanent des données YouTube
- Respect des quotas et limites d'API
- Transparence totale sur l'utilisation des scopes
- Révocation possible depuis Google Account Settings
12.3 Meta Business Tools (Facebook/Instagram)
- Conformité aux Platform Policies de Meta
- Utilisation des APIs officielles uniquement
- Pas de scraping ou méthodes non autorisées
- Respect des limites de publication et API
- Modération conforme aux Community Standards
12.4 LinkedIn Partner Validation
- Focus sur le contenu professionnel
- Respect de l'API Usage Policy
- Protection des données de contact B2B
- Pas d'utilisation pour du spamming
- Conformité aux standards professionnels
12.5 X (Twitter) Developer Agreement
- Respect des Rate Limits stricts
- Conformité aux Developer Terms
- Pas de republication de contenu sans autorisation
- Modération anti-spam et anti-abus
- Suppression des données selon les requirements
13. Modifications de la Politique
13.1 Procédure de Modification
- Publication de la nouvelle version sur cette page avant son entrée en vigueur. Aucune notification individuelle par courriel n'est envoyée à ce jour.
- Publication sur le site avec indication "Mis à jour"
- Possibilité de refuser les modifications (fermeture de compte)
- Archivage des versions précédentes disponible sur demande
13.2 Types de Modifications
Modifications mineures
Corrections, clarifications (notification simple)
Modifications substantielles
Nouveaux traitements, finalités (consentement requis)
Modifications légales
Mises en conformité réglementaire (notification obligatoire)
13.3 Historique des Versions
Version 2.2
1er septembre 2026
Les engagements de notification sont ramenés à ce que le service tient (4.2, 13.1), et le chiffrement des secrets est nommé exactement.
Version 2.1
8 décembre 2025
Mise à jour informations légales PostPlus SASU
Version 2.0
27 janvier 2025
Refonte complète pour validation plateformes
Version 1.1
6 janvier 2025
Ajout conformité CCPA
Version 1.0
1 décembre 2024
Version initiale
14. Conformité Réglementaire
14.1 Réglementations Respectées
RGPD (UE)
Conforme
Certification ISO 27001 en cours
CCPA (Californie)
Conforme
Procédures Do Not Sell implémentées
COPPA (États-Unis)
Conforme
Vérification d'âge renforcée
PIPEDA (Canada)
Conforme
Privacy by Design appliqué
Lei Marco Civil (Brésil)
En cours
Mise en conformité Q2 2025
Privacy Act (Australie)
Conforme
Notification OAIC effectuée
14.2 Certifications et Audits
- Audit de conformité RGPD annuel par cabinet externe
- Certification ISO 27001 en cours (finalisation Q2 2025)
- SOC 2 Type II pour nos prestataires critiques
- Évaluation d'impact (DPIA) pour tous nouveaux traitements
14.3 Autorités de Contrôle
Vous pouvez introduire une réclamation auprès de :
CNIL (France)
cnil.fr
ICO (Royaume-Uni)
ico.org.uk
Autorité de votre pays de résidence
15. Contact et Délégué à la Protection des Données
15.1 Responsable de Traitement
PostPlus SASU
Siège social : 149 Avenue du Maine, 75014 Paris, France
993 858 646
993 858 646 00017
contact@postplus.fr
Carolanne Dominjon
15.2 Délégué à la Protection des Données (DPO)
Contact DPO
dpo@postplus.fr
Disponible : Lundi-Vendredi 9h-18h CET
Réponse garantie sous 48h ouvrables
15.3 Contacts Spécialisés
Exercice des Droits
privacy@postplus.fr
Formulaire dédié dans votre compte
Incidents de Sécurité
security@postplus.fr
Urgences 24/7
Parents et Tuteurs
parents@postplus.fr
Comptes mineurs
Presse et Média
press@postplus.fr
Relations publiques uniquement
15.4 Engagements de Service
Accusé de réception
Sous 48h pour toute demande
Réponse complète
Sous 30 jours (RGPD) ou 45 jours (CCPA)
Support multilingue
Français, Anglais, Espagnol
Disponibilité
Lundi-Vendredi 9h-18h CET