Politique de confidentialité
Les données à caractère personnel que nous traitons lorsque vous utilisez OmniMessage, les raisons de ce traitement, ainsi que les choix et les droits dont vous disposez.
OmniMessage est un produit GridStudio.
Dernière mise à jour : 5 octobre 2026
1.Qui nous sommes et ce que couvre la présente politique
OmniMessage est une passerelle de messagerie proposée sous la marque GridStudio et fournie par la société du groupe GridStudio désignée sur votre facture (nous, notre). La présente politique explique comment nous traitons les données à caractère personnel en lien avec le site web, la console et l’API OmniMessage.
Nous agissons en deux qualités différentes, et cette différence a son importance pour vos droits :
- En tant que responsable du traitement, nous décidons comment et pourquoi les données à caractère personnel sont utilisées dans la conduite de notre propre activité : il s’agit des données des personnes qui visitent le site web, créent un compte, sont membres d’un compte, nous paient ou nous écrivent. Les articles 2 à 9 décrivent ce traitement.
- En tant que sous-traitant, nous traitons les messages que nos clients envoient et reçoivent, ainsi que les identifiants des personnes avec lesquelles ils échangent, uniquement sur les instructions du client. Le client est le responsable du traitement de ces données. L’article 4 décrit ce traitement.
2.Données que nous collectons en tant que responsable du traitement
- Données de compte : votre nom, votre adresse e-mail, votre mot de passe (conservé uniquement sous forme de hachage), le nom de votre espace de travail et de votre société, votre pays, votre rôle dans le compte et la langue de votre interface.
- Données de connexion provenant de Google, d’Apple ou de Facebook, uniquement si vous choisissez de vous connecter avec l’un d’eux : l’identifiant que ce fournisseur vous attribue pour notre service, votre nom, votre adresse e-mail et le fait que le fournisseur l’a vérifiée ou non. Apple peut nous communiquer une adresse de relais privée à la place de la vôtre. Nous ne recevons ni votre mot de passe auprès de ce fournisseur, ni vos contacts, ni rien de ce que vous publiez, et nous ne conservons pas les jetons d’accès du fournisseur.
- Données de facturation : votre adresse e-mail de facturation, votre historique de paiement, les numéros de facture et les reçus, ainsi que les identifiants que notre prestataire de services de paiement nous communique pour votre fiche client et vos paiements. Les données de carte sont saisies sur les pages du prestataire de services de paiement ; nous ne recevons ni ne conservons les numéros de carte complets.
- Données d’utilisation et de sécurité : l’adresse IP et le type de navigateur de vos sessions, les heures de connexion, le moment de la dernière utilisation d’une clé API, les enregistrements des tentatives de connexion infructueuses et un journal d’audit des actions effectuées par les membres dans le compte.
- Données techniques : les cookies et le stockage similaire décrits dans la Politique relative aux cookies, ainsi que les informations qu’un navigateur envoie avec chaque requête.
- Correspondance : ce que vous nous envoyez lorsque vous demandez de l’assistance ou des informations commerciales.
Nous recevons ces données de vous, des autres membres de votre compte, par exemple lorsque l’un d’eux vous invite, et de notre prestataire de services de paiement.
3.Comment nous les utilisons et sur quelle base
- Pour fournir le service : créer et sécuriser votre compte, authentifier les requêtes, traiter les paiements, afficher les soldes et la consommation, envoyer des e-mails de service tels que les liens de vérification, les alertes de solde bas et les reçus, et fournir une assistance. La base juridique est notre contrat avec vous ou avec l’organisation à laquelle vous appartenez.
- Pour maintenir le service sécurisé et opérationnel : prévenir la fraude et les abus, faire respecter les limites de débit, enquêter sur les incidents, tenir des journaux d’audit et améliorer la fiabilité. La base juridique est notre intérêt légitime à exploiter un service sécurisé.
- Pour respecter nos obligations légales : tenir des documents comptables et fiscaux et répondre aux demandes licites des autorités.
Nous ne vendons pas de données à caractère personnel, nous ne les utilisons pas à des fins publicitaires, et nous ne prenons à votre égard aucune décision par des moyens automatisés produisant des effets juridiques ou des effets significatifs similaires.
Le site web et la console n’utilisent aucun traceur de mesure d’audience ni de publicité.
4.Données que nous traitons pour nos clients
Lorsqu’un client envoie ou reçoit des messages par l’intermédiaire d’OmniMessage, nous traitons pour le compte de ce client : le contenu des messages, y compris les médias auxquels ils renvoient ; les identifiants des expéditeurs et des destinataires, tels que les numéros de téléphone, les identifiants de conversation et les identifiants d’utilisateur de plateforme ; les statuts de distribution et de lecture ; les références et les métadonnées que le client y joint ; et les événements webhook qui acheminent ces informations vers le client.
Nous n’utilisons ces données que pour distribuer et recevoir les messages, communiquer leur statut, facturer le client, maintenir la sécurité du service et respecter la loi. Les conditions applicables sont énoncées dans l’Avenant relatif au traitement des données.
Les identifiants, les jetons d’accès et les codes d’autorisation qu’un client utilise pour connecter un canal sont transmis à notre plateforme de distribution et ne sont ni conservés ni journalisés par la passerelle.
Si vous avez reçu un message d’une entreprise qui utilise OmniMessage et souhaitez savoir comment vos données sont utilisées, ne plus recevoir de messages ou exercer vos droits, veuillez contacter cette entreprise. Si vous nous contactez, nous transmettons votre demande au client concerné lorsque nous sommes en mesure de l’identifier.
5.Avec qui nous partageons les données
Nous ne partageons des données à caractère personnel qu’avec les catégories de destinataires suivantes, et uniquement dans la mesure où chacun en a besoin :
- Traitement des paiements : Stripe, qui traite les paiements par carte et émet les reçus.
- Hébergement et infrastructure : les prestataires qui hébergent nos serveurs, nos bases de données et nos sauvegardes.
- Envoi d’e-mails : le prestataire qui envoie nos e-mails de service.
- Fournisseurs de connexion : Google, Apple ou Meta (Facebook), uniquement si vous choisissez de vous connecter avec l’un d’eux. Le fournisseur apprend que vous vous êtes connecté à OmniMessage et à quel moment, et agit selon ses propres conditions et sa propre politique de confidentialité.
- Réseaux de messagerie : les fournisseurs de canal qu’un client connecte, tels que Meta pour WhatsApp, Messenger et Instagram, Telegram, TikTok, Twilio et les autres fournisseurs de SMS et opérateurs. Ils reçoivent les messages que le client envoie et agissent selon leurs propres conditions et politiques de confidentialité.
- Sociétés du groupe GridStudio qui exploitent la plateforme de distribution et assurent le support du service.
- Conseils et autorités : les conseils professionnels, ainsi que les juridictions, les autorités de régulation ou les services répressifs lorsque la loi l’exige ou lorsque cela est nécessaire à la constatation ou à la défense de droits en justice.
En cas de réorganisation ou de cession de l’activité, les données à caractère personnel peuvent être transmises au successeur, qui demeure lié par la présente politique.
6.Transferts internationaux
La messagerie est internationale par nature, et certains des destinataires énumérés ci-dessus sont situés hors du pays dans lequel vous résidez. Lorsque la loi restreint les transferts de données à caractère personnel vers un autre pays, nous nous appuyons sur un mécanisme qu’elle reconnaît, tel qu’une décision d’adéquation ou des clauses contractuelles types approuvées par l’autorité compétente, assorties de garanties supplémentaires lorsqu’elles sont nécessaires. Vous pouvez nous demander des précisions à l’adresse support@omnimessage.co.
7.Combien de temps nous conservons les données
Nous conservons les données à caractère personnel aussi longtemps qu’elles sont nécessaires aux finalités décrites ci-dessus, puis nous les supprimons ou les anonymisons :
- Les données de compte sont conservées aussi longtemps que le compte est ouvert, puis aussi longtemps que nécessaire pour clôturer correctement le compte et traiter les réclamations.
- Le lien entre votre compte et une connexion Google, Apple ou Facebook est conservé jusqu’à ce que vous le supprimiez dans les paramètres, jusqu’à ce que vous demandiez au fournisseur d’y mettre fin (Apple et Facebook nous demandent alors de le supprimer), ou jusqu’à la clôture du compte.
- Les documents de facturation et de comptabilité sont conservés pendant la durée exigée par les lois fiscales et comptables.
- Les enregistrements de messages et l’historique de distribution que nous traitons pour les clients sont conservés aussi longtemps que le compte du client est ouvert, afin que le journal des messages et les rapports de consommation fonctionnent, sauf si le client demande une suppression anticipée.
- Les enregistrements de sécurité et d’audit sont conservés aussi longtemps que nécessaire pour enquêter sur les incidents et pour établir la manière dont le compte a été utilisé.
- Une session de connexion prend fin lorsque vous vous déconnectez et expire après 30 jours sans utilisation. Les clés d’idempotence envoyées avec les requêtes API sont conservées pendant 24 heures.
8.Comment nous protégeons les données
Les mesures que nous appliquons comprennent :
- le chiffrement des données en transit au moyen de TLS ;
- la conservation des mots de passe uniquement sous forme de hachages salés Argon2id, et celle des jetons de session et des clés API uniquement sous forme de hachages ;
- le chiffrement au repos, en AES-256-GCM, de secrets tels que les secrets de signature des webhooks et les clés qui relient un compte à la plateforme de distribution ;
- la transmission des identifiants et des jetons de canal à la plateforme de distribution, sans qu’ils soient conservés ni journalisés par la passerelle ;
- un accès fondé sur les rôles au sein d’un compte, des clés API limitées par portée et par adresse IP, des limites de débit et un verrouillage temporaire après plusieurs échecs de connexion successifs ;
- un journal d’audit des actions d’administration et des actions ayant une incidence sur la facturation ;
- des webhooks signés, et des contrôles qui empêchent les adresses de webhook de pointer vers des réseaux privés.
Aucun système n’est parfaitement sûr. Si une violation de données à caractère personnel vous concerne, nous vous en informons et en informons les autorités compétentes comme la loi l’exige.
9.Vos droits
Selon le lieu où vous résidez, le droit de la protection des données vous confère des droits sur les données à caractère personnel que nous détenons en tant que responsable du traitement. En vertu du Règlement général sur la protection des données de l’UE et du Royaume-Uni, de la loi turque sur la protection des données à caractère personnel (KVKK), de la loi des Émirats arabes unis sur la protection des données à caractère personnel et de lois similaires, ces droits comprennent généralement le droit de :
- savoir si nous traitons vos données à caractère personnel et en obtenir une copie ;
- faire rectifier les données inexactes ou incomplètes ;
- faire effacer les données lorsque nous n’avons plus de raison de les conserver ;
- limiter le traitement ou vous y opposer, en particulier lorsqu’il est fondé sur nos intérêts légitimes ;
- recevoir les données que vous nous avez fournies dans un format portable, ou les faire transmettre à un autre prestataire ;
- introduire une réclamation auprès de l’autorité de protection des données du pays dans lequel vous résidez ou travaillez.
Pour exercer un droit, écrivez à support@omnimessage.co. Nous pouvons avoir besoin de confirmer votre identité avant d’agir. Les membres d’un compte peuvent corriger eux-mêmes la plupart des données de compte dans la console.
Lorsque nous traitons vos données pour le compte d’un client, veuillez adresser votre demande à ce client, comme expliqué à l’article 4.
10.Enfants
Le service est destiné aux entreprises. Il ne s’adresse pas aux enfants, et nous ne collectons pas sciemment, en tant que responsable du traitement, de données à caractère personnel concernant des personnes de moins de 18 ans.
11.Modification de la présente politique
Nous mettons à jour la présente politique lorsque nos pratiques évoluent. La date figurant en haut de la page indique la dernière version, et nous informons les propriétaires de compte par e-mail lorsqu’une modification est importante.
12.Contact
Le responsable du traitement est la société du groupe GridStudio désignée sur votre facture. Pour toute question ou demande relative à la protection de la vie privée, écrivez à support@omnimessage.co.
Notre adresse postale figure sur vos factures et est disponible sur demande.
Questions concernant ce document : support@omnimessage.co