Politique de confidentialité

Dernière mise à jour : 3 juin 2026

1. Préambule

La présente politique de confidentialité décrit la manière dont Socialdraft collecte, utilise et protège les données personnelles des utilisateurs du service accessible à l'adresse https://socialdraft.fr (ci-après le « Service »). Cette politique respecte le Règlement général sur la protection des données (RGPD, règlement UE 2016/679) et la loi française Informatique et Libertés modifiée.

2. Identité du responsable de traitement

Responsable de traitement : Bastien Laronche, éditeur du service Socialdraft.
Adresse de contact : contact@socialdraft.fr
Hébergement : IONOS SARL, 7 place de la Gare, BP 70109, 57201 Sarreguemines (Union européenne).

Forme juridique et numéro SIRET en cours d'enregistrement ; cette page sera mise à jour dès l'immatriculation effective.

3. Données collectées

Socialdraft collecte les catégories suivantes de données personnelles :

3.1 Données de compte

  • Adresse email professionnelle (identifiant de connexion)
  • Nom et prénom
  • Mot de passe (haché avec l'algorithme Argon2id, jamais stocké en clair)
  • Adresse postale facultative (rue, code postal, ville)
  • Date de création du compte, date de dernière connexion

3.2 Données d'organisation et d'espace de travail

  • Nom de l'organisation, type (client direct, agence, grand compte)
  • Configuration éditoriale de chaque espace : profil métier, thématiques, sources de veille, charte graphique, ton, réseaux activés
  • Brouillons de posts, posts planifiés et publiés, médias générés

3.3 Données techniques

  • Adresse IP de connexion (conservée 30 jours, masquée dans les logs applicatifs)
  • Journal d'audit des actions sensibles (création, modification, suppression)
  • Statistiques d'usage de l'API d'intelligence artificielle (tokens, coût)

3.4 Données issues des intégrations sociales

Lorsque l'utilisateur connecte un compte LinkedIn, Instagram ou Facebook via OAuth, Socialdraft stocke :

  • Identifiant externe du compte connecté (URN)
  • Nom affiché et adresse email associés
  • Jetons OAuth d'accès et de rafraîchissement, chiffrés au repos avec l'algorithme AES-GCM
  • Date d'expiration du jeton, scopes autorisés

Socialdraft ne stocke jamais le mot de passe LinkedIn, Instagram ou Facebook de l'utilisateur.

4. Finalités du traitement

  • Fournir le service de génération automatique de brouillons de posts
  • Authentifier les utilisateurs et sécuriser leurs sessions
  • Envoyer les emails transactionnels (création de compte, magic-link, invitations, briefs)
  • Permettre la publication assistée sur les réseaux sociaux après validation explicite de l'utilisateur
  • Tenir un journal d'audit pour la traçabilité légale et la sécurité du service
  • Améliorer la qualité du service par analyse anonymisée d'usage

5. Bases légales

  • Exécution du contrat (article 6.1.b RGPD) : pour la fourniture du service, l'authentification, la facturation, les emails transactionnels.
  • Consentement explicite (article 6.1.a RGPD) : pour la connexion des comptes sociaux et la publication en votre nom sur les réseaux. Consentement retirable à tout moment depuis la page « Comptes sociaux ».
  • Obligation légale (article 6.1.c RGPD) : pour la conservation du journal d'audit et la signature électronique du DPA.
  • Intérêt légitime (article 6.1.f RGPD) : pour la sécurité du service et la prévention des abus (rate-limiting, détection de bot).

6. Destinataires et sous-traitants

Socialdraft fait appel aux sous-traitants suivants pour la fourniture du service. Chacun est soumis à un accord contractuel imposant un niveau de protection équivalent au RGPD.

Sous-traitantFinalitéLocalisationGaranties
IONOSHébergement des serveurs applicatifs et de la base de donnéesFrance / Allemagne (UE)Contrat de sous-traitance, conformité RGPD
HostingerEnvoi des emails transactionnels (SMTP)Union européenneConformité RGPD
Anthropic PBCAPI d'intelligence artificielle (génération de brouillons)États-UnisClauses Contractuelles Types (CCT) de la Commission européenne pour le transfert hors UE
LinkedIn, Meta (Instagram, Facebook)Publication assistée sur les réseaux sociaux après autorisation OAuthÉtats-UnisCCT, mécanisme du Data Privacy Framework

7. Transferts hors Union européenne

Les transferts vers les sous-traitants américains (Anthropic, LinkedIn, Meta) sont encadrés par les Clauses Contractuelles Types de la Commission européenne, et le cas échéant par l'adhésion au Data Privacy Framework. Aucune donnée personnelle n'est transférée vers un pays ne disposant pas d'un niveau de protection adéquat.

8. Durée de conservation

  • Compte utilisateur : durée de l'abonnement plus 30 jours après la demande de suppression (délai de grâce permettant la récupération).
  • Données d'espace de travail : durée de l'abonnement. Suppression définitive 30 jours après demande explicite.
  • Journal d'audit : 12 mois, pour répondre aux obligations légales et investigations de sécurité.
  • Jetons OAuth réseaux sociaux : jusqu'à expiration naturelle (60 jours pour LinkedIn) ou révocation explicite par l'utilisateur.
  • Logs techniques : 30 jours, en rotation automatique.

9. Droits des utilisateurs

Conformément aux articles 15 à 22 du RGPD, chaque utilisateur dispose des droits suivants :

  • Droit d'accès : obtenir une copie des données personnelles détenues.
  • Droit de rectification : corriger les données inexactes depuis la page « Mon compte ».
  • Droit à l'effacement : demander la suppression définitive du compte et des données associées depuis « Paramètres de l'espace ».
  • Droit à la portabilité : récupérer ses données dans un format structuré et lisible (ZIP) depuis la même page.
  • Droit d'opposition et droit à la limitation : contacter contact@socialdraft.fr.

Toute demande est traitée sous un délai d'un mois maximum à compter de sa réception.

10. Cookies et traceurs

Socialdraft n'utilise que des cookies strictement nécessaires au fonctionnement du service :

  • Un cookie de session (JWT signé) permettant de maintenir l'authentification entre les pages. Durée : durée de la session, supprimé à la déconnexion.
  • Un cookie CSRF de protection contre les attaques cross-site, durée identique à la session.

Aucun cookie publicitaire, aucun cookie de suivi tiers, aucun pixel n'est utilisé. Aucune bannière de consentement n'est nécessaire pour ce périmètre, conformément aux recommandations CNIL.

11. Sécurité

Les mots de passe sont hachés avec Argon2id. Les jetons OAuth des réseaux sociaux sont chiffrés au repos avec AES-256-GCM. Les communications avec le service sont chiffrées en HTTPS (TLS 1.3) avec un certificat Let's Encrypt renouvelé automatiquement. Les sauvegardes de la base de données sont chiffrées avant transit et stockées dans un bucket Object Storage européen.

12. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL, autorité française de contrôle) :

CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Téléphone : 01 53 73 22 22.
Site web : www.cnil.fr

13. Modifications de la politique

Socialdraft se réserve le droit de modifier la présente politique de confidentialité à tout moment. Les modifications substantielles seront notifiées aux utilisateurs par email au moins 15 jours avant leur entrée en vigueur. La date de dernière mise à jour figure en haut de la page.