DB Agency

Politique de confidentialité

Dernière mise à jour : 01/10/2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via l'application DB Agency est :

2. Données collectées

Dans le cadre de l'utilisation de l'application, nous pouvons collecter les données suivantes :

  • Données de compte : nom, prénom, adresse e-mail, mot de passe (haché), photo de profil.
  • Données d'entreprise : nom de l'entreprise, site web, logo.
  • Données d'utilisation : actions effectuées dans l'application, publications programmées, leads, rendez-vous.
  • Données techniques : adresse IP, type de navigateur, horodatages de connexion, journaux d'erreurs.
  • Données des réseaux sociaux : identifiants de pages Facebook et comptes Instagram Business connectés, tokens d'accès (chiffrés).
  • Données TikTok : lorsqu'un utilisateur connecte son compte TikTok via le Login Kit, nous collectons son identifiant technique (open ID), son nom d'affichage et sa photo de profil, ainsi que les jetons d'accès et de rafraîchissement nécessaires à la publication (stockés chiffrés, côté serveur uniquement). Si l'utilisateur y consent, nous lisons également les statistiques publiques de son compte (nombre d'abonnements, d'abonnés, de « j'aime » et de vidéos) et la liste de ses vidéos publiques avec leurs indicateurs (vues, « j'aime », commentaires, partages, durée, miniature). Ces données servent exclusivement à afficher ses propres performances dans l'application. Elles ne sont ni revendues, ni utilisées à des fins publicitaires, ni croisées avec celles d'un autre utilisateur, et ne servent pas à entraîner de modèles.
  • Données Google : détaillées à la section 3.

3. Données des utilisateurs Google

Hilios Social Media utilise les API Google pour deux fonctionnalités, et pour elles seules : la connexion avec un compte Google, et la synchronisation de l'agenda Google de l'agence. Cette section décrit les données Google concernées, ce que nous en faisons, et comment y mettre fin.

Autorisations demandées

  • Se connecter avec Google (facultatif, pour tout utilisateur) : « openid », « email » et « profile », soit l'identifiant de votre compte Google, votre adresse e-mail, votre nom et votre photo de profil. Ils servent à créer votre compte et à vous connecter ; votre photo Google devient la photo de votre compte tant que vous ne la remplacez pas. Cette connexion ne donne accès à aucune autre donnée de votre compte Google.
  • Relier l'agenda Google de l'agence (réservé à un administrateur de l'agence) : « openid » et « email », pour savoir quel compte Google est relié, et l'accès à Google Agenda (https://www.googleapis.com/auth/calendar). Google présente cette autorisation comme l'accès à tous vos agendas ; l'application n'en utilise que ce qui est décrit ci-dessous.

Ce que l'application lit et écrit dans l'agenda

L'application n'agit que sur l'agenda principal du compte Google relié :

  • Lecture : les événements de la période affichée (titre, description, lieu, couleur, dates et heures de début et de fin, lien vers l'événement), pour les afficher dans l'agenda de l'application. Objectif : que l'équipe de l'agence voie tous ses rendez-vous (shootings, réunions, formations) au même endroit que ceux de ses clients.
  • Écriture : création, modification ou suppression d'un événement, toujours à la suite d'une action dans l'application : quand un membre de l'équipe gère un événement depuis l'agenda de l'application, ou quand un client ajoute, modifie ou supprime un rendez-vous dans son propre agenda, que l'application reporte alors dans celui de l'agence.

L'application ne lit ni ne modifie aucun autre agenda, n'en crée, n'en partage et n'en supprime aucun, et n'exploite aucune autre donnée de l'agenda que celles listées ci-dessus.

Ce que nous conservons, et combien de temps

  • Le jeton de connexion de l'agenda (jeton d'actualisation délivré par Google) : enregistré dans la base de données de l'application, hébergée par Supabase dans l'Union européenne. L'application ne s'en sert que côté serveur et ne l'envoie jamais au navigateur. Il est conservé tant que l'agenda reste relié, et effacé à la déconnexion.
  • L'adresse e-mail du compte Google relié : conservée, y compris après une déconnexion, pour reconnaître le même compte lors d'une reconnexion. Elle est supprimée sur simple demande à contact@hilios-app.fr.
  • L'identifiant des événements créés par l'application dans l'agenda : enregistré avec l'événement correspondant de l'application, pour pouvoir le modifier ou le supprimer ensuite, et supprimé avec lui.
  • Les événements lus dans l'agenda ne sont pas enregistrés dans notre base de données : ils sont lus chez Google à l'affichage, et le serveur n'en garde qu'une copie temporaire en cache pour accélérer l'affichage.
  • Les données de la connexion avec Google (identifiant, e-mail, nom, photo) sont enregistrées dans votre compte utilisateur et conservées comme les autres données de compte (section 5).

Déconnexion

Un administrateur peut déconnecter l'agenda à tout moment, depuis l'agenda de l'application (compte connecté, puis « Déconnecter »). La déconnexion efface le jeton de connexion de notre base de données, et l'application cesse de synchroniser l'agenda. L'adresse e-mail du compte reste enregistrée (voir ci-dessus). Les événements déjà créés dans l'agenda Google y restent : ils appartiennent à l'agenda, et se suppriment depuis Google Agenda.

Révoquer l'accès

Vous pouvez retirer à tout moment l'accès de Hilios Social Media à votre compte Google depuis la page https://myaccount.google.com/permissions : sélectionnez Hilios Social Media, puis supprimez son accès. La déconnexion depuis l'application n'annule pas à elle seule l'autorisation accordée chez Google : c'est cette page qui le fait.

Partage et usages exclus

  • Les données reçues des API Google ne sont ni vendues, ni louées, ni partagées avec des tiers. Elles ne transitent que par les prestataires techniques qui hébergent l'application pour notre compte (section 6).
  • Elles ne servent à aucune fin publicitaire : ni ciblage, ni reciblage, ni profilage.
  • Elles ne servent pas à entraîner de modèles d'intelligence artificielle ou d'apprentissage automatique.
  • Elles ne servent qu'aux deux fonctionnalités décrites dans cette section.

L'utilisation et le transfert à toute autre application des informations reçues des API Google par Hilios Social Media respectent la Google API Services User Data Policy, y compris les exigences de Limited Use.

Hilios Social Media's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

4. Finalités et bases légales du traitement

Vos données sont traitées pour les finalités suivantes :

  • Fourniture du service (exécution du contrat) : gestion du compte utilisateur, publication de contenu, planification de rendez-vous, gestion des leads.
  • Amélioration du service (intérêt légitime) : analyse des performances, détection d'erreurs, développement de nouvelles fonctionnalités.
  • Obligations légales : conservation des données requises par la loi (facturation, comptabilité).
  • Consentement : envoi de communications optionnelles (si vous y avez consenti).

5. Durée de conservation

  • Données de compte : conservées pendant toute la durée du contrat, puis supprimées sous 30 jours après résiliation.
  • Données de publication et de leads : conservées pendant la durée active du compte.
  • Journaux techniques : conservés 90 jours maximum.
  • Données de facturation : conservées 10 ans conformément aux obligations comptables.
  • Données TikTok : conservées tant que le compte TikTok reste connecté. La déconnexion depuis l'application révoque immédiatement les jetons auprès de TikTok et supprime l'ensemble des données associées. L'utilisateur peut également retirer l'accès à tout moment depuis les paramètres de son compte TikTok. Les statistiques lues via l'API ne sont pas stockées durablement : elles sont récupérées à l'affichage et mises en cache moins d'une heure.
  • Données Google : voir la section 3.

6. Destinataires des données

Vos données peuvent être transmises aux sous-traitants techniques suivants, dans le cadre strict de la fourniture du service :

  • Supabase Inc. — hébergement de la base de données et authentification.
  • Vercel Inc. — hébergement de l'application web.
  • Meta Platforms, Inc. — publication sur Facebook et Instagram via l'API Graph.
  • TikTok — publication de contenus et lecture des statistiques du compte connecté, via le Login Kit, la Content Posting API et la Display API.
  • Upstash — planification des tâches (file de messages).
  • Google LLC — intégration Google Calendar et authentification OAuth.

Ces sous-traitants sont tenus de traiter vos données uniquement selon nos instructions et dans le respect du RGPD.

Nous ne vendons ni ne louons vos données personnelles à des tiers.

7. Droits des utilisateurs

Conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679), vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données personnelles.
  • Droit de rectification : corriger des données inexactes ou incomplètes.
  • Droit à l'effacement : demander la suppression de vos données (« droit à l'oubli »).
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine.
  • Droit d'opposition : vous opposer à certains traitements fondés sur l'intérêt légitime.
  • Droit à la limitation : demander la suspension temporaire d'un traitement.

Pour exercer ces droits, contactez-nous à contact@hilios-app.fr. Nous répondrons dans un délai de 30 jours. Vous avez également le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.

8. Cookies et traceurs

L'application utilise des cookies strictement nécessaires au fonctionnement du service (maintien de session, préférences utilisateur). Aucun cookie publicitaire ou de traçage tiers n'est déposé sans votre consentement.

  • Cookies de session : nécessaires à l'authentification, durée limitée à la session.
  • Cookies de préférences : mémorisation de vos choix d'interface, durée max. 12 mois.

9. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte, altération ou divulgation :

  • Chiffrement des données en transit (HTTPS/TLS).
  • Mots de passe stockés sous forme hachée (bcrypt via Supabase Auth).
  • Tokens d'accès aux API tierces stockés de manière chiffrée.
  • Accès aux données limité au personnel habilité selon le principe du moindre privilège.

10. Modifications de la présente politique

Nous pouvons mettre à jour cette politique de confidentialité pour refléter des évolutions légales ou des changements de nos pratiques. La date de dernière mise à jour figurant en haut de cette page sera actualisée en conséquence. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification dans l'application.

11. Contact

Pour toute question relative à cette politique ou à la gestion de vos données personnelles, contactez-nous :

contact@hilios-app.fr

© 2026 DB Agency. Tous droits réservés.