Document légal

Politique de confidentialité (RGPD)

Dernière mise à jour : 3 septembre 2026 · Version 1.4

Responsable du traitement

Armin Keshani, entrepreneur individuel, exploitant sous le nom commercial Maison & Manufacture CerfLand, SIRET 85044979400021, 470 Promenade des Anglais, 06200 Nice, France.

Contact protection des données : dpo@cerfland.fr

Données collectées

Les données suivantes peuvent être collectées :

  • ·Formulaires (demande, contact) : nom, email professionnel, maison, fonction, message libre.
  • ·Mesure d'audience anonymisée via Plausible — sans cookie, sans Google Analytics, et uniquement si vous avez choisi « Tout accepter ».
  • ·Aucune donnée bancaire stockée — Stripe gère intégralement les paiements en environnement isolé certifié PCI DSS niveau 1.

Finalités du traitement

Vos données sont utilisées exclusivement pour :

  • ·Traitement de vos demandes commerciales
  • ·Envoi de la newsletter Journal (sur opt-in explicite)
  • ·Analyse statistique anonymisée du trafic

Base légale

Consentement (newsletter, cookies analytiques) ou intérêt légitime (réponse aux demandes commerciales).

Données issues de Meta et Instagram

Lorsqu’un utilisateur envoie de sa propre initiative un message privé (DM) au compte professionnel Instagram de la Maison, nous recevons ce message via un webhook Meta afin de le traiter et d’y répondre. Nous traitons uniquement les catégories de données suivantes :

  • ·Identifiant utilisateur Instagram spécifique à l’application
  • ·Identifiant du compte professionnel destinataire
  • ·Nom d’utilisateur ou nom de profil, lorsque Meta le fournit
  • ·Contenu des messages entrants
  • ·Réponses proposées et réponses approuvées
  • ·Identifiants de message et de conversation
  • ·Dates et heures
  • ·Statuts de traitement, d’approbation et de livraison
  • ·Identifiants techniques de webhook et de corrélation

Finalités du traitement des messages Instagram

Ces données sont traitées pour les finalités suivantes :

  • ·Recevoir et traiter les messages initiés par les utilisateurs
  • ·Afficher les demandes dans l’espace CerfLand authentifié
  • ·Préparer une réponse assistée par intelligence artificielle
  • ·Permettre une validation humaine lorsque le workflow configuré l'exige
  • ·Envoyer la réponse approuvée dans la même conversation Instagram
  • ·Assurer la sécurité, le diagnostic et la traçabilité opérationnelle

Base légale (messages Instagram)

Intérêt légitime à répondre aux demandes initiées par les utilisateurs et à fournir un support client.

Le cas échéant, mesures précontractuelles prises à la demande de l’utilisateur.

Conservation des données de messagerie Instagram

Aucune durée fixe n’est imposée aux données de messagerie Instagram ; elles sont conservées selon les critères suivants :

  • ·Les données sont conservées uniquement le temps nécessaire au traitement et au suivi de la demande
  • ·Des enregistrements opérationnels peuvent être conservés pendant une durée limitée nécessaire à la sécurité, au diagnostic et à des fins probatoires
  • ·Les données soumises à une obligation légale sont conservées pendant la durée légale applicable
  • ·Les données sont ensuite supprimées ou anonymisées

Transparence sur l'intelligence artificielle

Google Gemini peut traiter le message entrant uniquement pour préparer une réponse proposée assistée par intelligence artificielle.

Dans le workflow démontré, une validation humaine autorisée est requise avant l’envoi de la réponse.

Les données de messages Instagram ne sont pas vendues.

Elles ne sont pas utilisées pour de la publicité tierce, du profilage publicitaire, de la prospection de masse ou du marketing non sollicité.

Le workflow ne prend pas de décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire.

Suppression des données Meta et Instagram

Vous pouvez demander la suppression de vos données Meta/Instagram à tout moment. La procédure détaillée est décrite sur la page dédiée : https://www.cerfland.fr/fr/legal/suppression-donnees (contact : dpo@cerfland.fr).

Données issues de Google Calendar

Une Maison cliente peut, si elle le souhaite, connecter son agenda Google à CerfLand depuis son espace authentifié. La connexion est facultative, déclenchée explicitement par un responsable de la Maison, et passe par l’écran de consentement officiel de Google.

CerfLand demande une seule autorisation Google : https://www.googleapis.com/auth/calendar.events. Aucun autre périmètre Google n’est demandé — ni Gmail, ni Drive, ni Contacts, ni les informations de profil.

Lorsque l’agenda est connecté, CerfLand traite uniquement les catégories de données suivantes :

  • ·Disponibilité de l’agenda connecté : uniquement les heures de début et de fin et le statut occupé/libre des créneaux existants. Les titres, descriptions, participants et pièces jointes des événements existants ne sont ni demandés ni reçus.
  • ·Événements créés par CerfLand pour un rendez-vous : l’intitulé « Rendez-vous », la date, l’heure, la durée, le fuseau horaire, une clé technique d’idempotence, et une description contenant l’adresse e-mail (ou le numéro) que le visiteur a confirmée ainsi que, lorsque la Maison demande le motif, le motif que le visiteur a formulé lui-même. Ces éléments sont donc inscrits dans l’agenda Google de la Maison.
  • ·Identifiant de l’événement Google correspondant à chaque rendez-vous, conservé pour pouvoir le modifier ou l’annuler ensuite.
  • ·Identifiant de l’agenda utilisé, fuseau horaire, périmètre accordé et état de la connexion. CerfLand n’enregistre pas l’adresse du compte Google connecté : l’autorisation demandée ne donne pas accès à cette information.
  • ·Les jetons Google — le jeton d’accès et le jeton de rafraîchissement, ce dernier permettant de renouveler l’accès sans nouvelle intervention tant que la connexion reste active — conservés chiffrés au repos et jamais exposés à un tiers.

Finalités du traitement des données Google Calendar

Ces données sont traitées exclusivement pour :

  • ·Déterminer les créneaux réellement disponibles avant de proposer un rendez-vous
  • ·Créer l’événement correspondant à un rendez-vous confirmé
  • ·Déplacer cet événement lorsque le rendez-vous est reporté
  • ·Supprimer cet événement lorsque le rendez-vous est annulé
  • ·Assurer la sécurité, le diagnostic et la traçabilité opérationnelle de ces opérations

Usage limité des données Google (Google Limited Use)

L’utilisation et le transfert par CerfLand des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use).

En particulier, les données utilisateur issues des API Google — brutes, agrégées ou dérivées — ne sont jamais utilisées, transférées ni vendues pour créer, entraîner ou améliorer des modèles d’intelligence artificielle ou d’apprentissage automatique généralistes ou fondationnels.

Les seules données dérivées de Google susceptibles d’être transmises à nos sous-traitants d’intelligence artificielle sont des créneaux libres (dates et heures) et les informations du rendez-vous en cours : au sous-traitant d’IA conversationnelle pour proposer un créneau au visiteur, et au sous-traitant de synthèse vocale pour prononcer cette proposition lorsque l’échange a lieu à la voix. Les plages occupées de l’agenda ne quittent jamais notre serveur de traitement : elles servent uniquement à écarter les créneaux indisponibles. Ces traitements sont encadrés contractuellement par une clause de non-entraînement.

Les données Google ne sont pas vendues, ne servent pas à la publicité, au profilage publicitaire ni à la prospection.

Déclaration en anglais, telle qu’exigée par Google : “CerfLand’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements. Google user data is never used to develop, train, or improve generalized or foundational artificial-intelligence or machine-learning models.”

Conservation et suppression des données Google

Les jetons Google sont conservés, chiffrés, tant que la connexion reste active. La Maison peut déconnecter son agenda à tout moment depuis son espace authentifié : les jetons chiffrés — jeton d’accès comme jeton de rafraîchissement — sont alors immédiatement effacés et la connexion passe à l’état révoqué. La clôture d’un compte produit le même effacement.

La déconnexion depuis CerfLand supprime les identifiants que nous détenons ; elle ne supprime pas, à elle seule, l’autorisation listée dans votre compte Google. Vous pouvez la retirer à tout moment depuis https://myaccount.google.com/permissions.

Les événements déjà créés dans votre agenda vous appartiennent et restent sous votre contrôle. Les identifiants d’événement conservés côté CerfLand sont supprimés ou anonymisés avec les enregistrements de rendez-vous correspondants, selon la durée applicable aux données clients indiquée ci-dessous.

Toute demande relative aux données Google peut être adressée à dpo@cerfland.fr.

Google user data - disclosures in English

This section restates in English how CerfLand accesses, uses, shares, protects, retains and deletes Google user data. It describes exactly the same practices as the French sections above, which remain the reference text, and is provided so that the disclosures required by the Google API Services User Data Policy can be read directly.

What Google user data CerfLand accesses

Connecting a Google Calendar is optional. It is started deliberately by an owner or an administrator of a client Maison from their authenticated CerfLand workspace, through the official Google consent screen. Visitors to a Maison website never connect a calendar and never grant CerfLand access to their own Google account.

CerfLand requests exactly one Google scope: https://www.googleapis.com/auth/calendar.events. No other Google scope is requested - no Gmail, no Drive, no Contacts, no profile or e-mail scope, and no Google sign-in.

Under that single authorisation, CerfLand accesses only the following Google user data:

  • ·Availability of the connected calendar: start time, end time, event status and free or busy transparency only. The request is restricted at the Google API level to the fields nextPageToken,items(status,transparency,start,end), so event titles, descriptions, guests, locations, organisers and attachments are never requested and are never received by CerfLand.
  • ·The Google Calendar event identifier of the events CerfLand itself creates for confirmed appointments, kept so that those events can later be moved or cancelled.
  • ·The OAuth credentials issued by Google for the connected Maison: an access token and a refresh token.
  • ·Technical connection metadata: the calendar in use (always the primary calendar of the connected account), the scope Google actually granted, the state of the connection and its health.
  • ·CerfLand does not receive and does not store the e-mail address of the connected Google account: the single authorisation requested does not give access to that information.

How CerfLand uses Google user data

Google user data is used exclusively to operate the appointment feature that the client Maison has chosen to enable. When a visitor asks for an appointment, CerfLand reads the busy periods of the connected calendar in order to compute genuinely free slots, and writes, moves or removes a single event for that appointment.

When CerfLand creates an appointment event, it sends to Google only a title, a short description containing the contact details and the reason the visitor gave, the start and end times with their time zone, and a private idempotency key that prevents duplicate events. No attendee list is ever sent, so Google never issues invitations on behalf of CerfLand; the visitor receives a calendar file generated by CerfLand instead.

Google user data is never used for advertising, advertising profiling or prospecting, and is never sold. It is never used to develop, train or improve generalized or foundational artificial-intelligence or machine-learning models. The use and transfer by CerfLand of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.

The permitted uses are limited to the following:

  • ·Determine the slots that are genuinely free before proposing an appointment time.
  • ·Create the calendar event corresponding to a confirmed appointment.
  • ·Move that event when the appointment is rescheduled - only its start and end times are changed.
  • ·Delete that event when the appointment is cancelled.
  • ·Ensure the security, the diagnosis and the operational traceability of those four operations.

With whom CerfLand shares, transfers or discloses Google user data

CerfLand does not sell Google user data and does not disclose it to advertisers, to data brokers or to any third party for that party own purposes. It is shared only with the service providers strictly required to operate the appointment feature, each acting on the instructions of CerfLand and for a determined purpose:

  • ·Supabase - database hosting in the European Union. Stores the encrypted Google credentials, the granted scope, the calendar identifier, the state of the connection, and the Google event identifiers of the events CerfLand created. Credentials are stored only as ciphertext; the database never holds the encryption key.
  • ·Artificial-intelligence providers, namely Anthropic and Google Gemini for auxiliary technical processing. The conversational assistant receives only free appointment slots, that is dates and times, together with the details of the appointment being arranged, as ordinary conversation text. Calendar event content is never transmitted to them, because CerfLand never receives it from Google. The agreements of CerfLand with these providers exclude the use of this data to train their models.
  • ·Resend - transactional e-mail. Receives the e-mail address of the visitor, the confirmation message and a calendar file generated by CerfLand. That file carries a CerfLand appointment reference and not a Google identifier. No Google credential and no calendar content is transmitted.
  • ·Telegram - operational alerting to the owner of the Maison. Receives the state of the appointment, its date and time and a masked contact. No Google event identifier and no calendar content is transmitted.
  • ·Public authorities, only where disclosure is required by law.

How CerfLand protects Google user data

Google user data, and in particular the credentials issued by Google, is protected by the following measures:

  • ·Google access and refresh tokens are encrypted before storage with AES-256-GCM, with a random initialisation vector unique to each record and an authentication tag. The encryption key exists only in the server environment and is never stored in the database.
  • ·Tokens are never returned to a browser and never leave the CerfLand servers in clear text.
  • ·The authorisation flow is protected by PKCE with S256, by a signed state parameter valid for ten minutes and bound to the Maison, the user and the provider, by constant-time signature verification, by a single-use value held in an HttpOnly, Secure, SameSite cookie to prevent replay, and by a strict allow-list of return addresses.
  • ·All traffic between visitors, CerfLand and Google is protected in transit by TLS.
  • ·Data is isolated per client Maison. Only an owner or an administrator of a Maison may connect or disconnect its calendar. Row-level security is enabled on the tables that hold calendar connections and appointments, with a policy that restricts every row to its own Maison.
  • ·Access is minimised at the source: because the availability request is restricted to times and to free or busy status, sensitive calendar content never enters the systems of CerfLand at all.

How long CerfLand keeps Google user data, and how it is deleted

Google credentials are kept, encrypted, only for as long as the connection remains active.

A Maison may disconnect its calendar at any time from its authenticated workspace. The stored access token and refresh token are erased immediately and the connection is marked revoked. Closing a CerfLand account produces the same erasure.

Disconnecting inside CerfLand removes the credentials that CerfLand holds; it does not by itself remove the authorisation listed in the Google Account. That authorisation can be withdrawn at any time at https://myaccount.google.com/permissions.

Events already created in the calendar of the Maison belong to the Maison and remain under its control. The Google event identifiers retained by CerfLand are deleted or anonymised together with the corresponding appointment records, under the client-data retention period stated below. When an account is closed, appointment proposals are deleted outright and appointment records are anonymised - the name, e-mail address, contact details and session of the visitor are removed - while the time, the status and the event identifier of the appointment are kept as evidence that the service was delivered.

Any request concerning Google data may be addressed to dpo@cerfland.fr.

Durée de conservation

Les données sont conservées selon les durées suivantes :

  • ·Données prospects : 3 ans après le dernier contact
  • ·Données clients : durée de l'engagement + 5 ans (obligations comptables)
  • ·Newsletter : jusqu'à désinscription

Sous-traitants

Nous faisons appel aux sous-traitants suivants, chacun pour une finalité déterminée :

  • ·Vercel Inc. — hébergement de l'application et des webhooks (États-Unis, avec stockage sur des régions UE)
  • ·Supabase Inc. — base de données : événements, conversations, messages et validations
  • ·Upstash Inc. — file d'attente Redis et coordination du traitement des messages
  • ·Anthropic PBC — génération des réponses assistées par intelligence artificielle (agent conversationnel) (États-Unis, clauses contractuelles types)
  • ·Clerk Inc. — authentification et gestion des comptes de l'espace client (États-Unis, clauses contractuelles types)
  • ·Google LLC — API Google Calendar (création, modification et annulation des événements de rendez-vous, sur agenda connecté par la Maison) ; Google Gemini pour des traitements techniques d'IA auxiliaires (classification, environnements de test)
  • ·Hostinger International Ltd — hébergement du serveur de traitement (VPS) exécutant le pipeline de messagerie
  • ·ElevenLabs Inc. — synthèse vocale des réponses de Cerfi lorsque l'échange a lieu à la voix (États-Unis, clauses contractuelles types)
  • ·Stripe — paiements (Irlande) — certifié PCI DSS niveau 1
  • ·Resend — emails transactionnels sortants (confirmations, codes de vérification, factures)
  • ·ImprovMX — redirection des messages reçus aux adresses @cerfland.fr vers la boîte de la Maison
  • ·Plausible — statistiques d'audience anonymisées (Allemagne)

Sous-traitants traitant les messages Instagram

Pour le workflow de messagerie Instagram décrit ci-dessus, les données de messages sont traitées par : Vercel (réception et hébergement), Supabase (stockage des messages, conversations et validations), Upstash (mise en file et coordination), Hostinger (serveur de traitement) et Anthropic (préparation de la réponse assistée par IA). Stripe, Resend, Plausible et Clerk ne traitent pas les messages Instagram.

Stockage géographique et transferts

Une partie des traitements est réalisée au sein de l'Espace économique européen (EEE). Certains prestataires peuvent traiter des données en dehors de l'EEE. Lorsque des transferts hors EEE ont lieu, ils sont encadrés par les garanties appropriées prévues par le RGPD (notamment les clauses contractuelles types), selon les engagements contractuels de chaque prestataire.

Vos droits RGPD

Conformément au RGPD, vous disposez des droits suivants :

  • ·Droit d'accès
  • ·Droit de rectification
  • ·Droit à l'effacement
  • ·Droit à la portabilité
  • ·Droit d'opposition
  • ·Droit à la limitation
  • ·Droit au retrait du consentement
  • ·Droit de plainte auprès de la CNIL (cnil.fr)

Exercer vos droits

Pour exercer l'un de ces droits, écrivez à dpo@cerfland.fr. Réponse sous 30 jours conformément au RGPD.

Sécurité

Chiffrement des échanges en transit (HTTPS/TLS). Chiffrement au repos des données sensibles, notamment des jetons d'accès. Contrôle d'accès renforcé pour l'espace d'administration. Journalisation et traçabilité opérationnelle des traitements.