Plugster

Politique de confidentialité

Cette page couvre les données propres au titulaire du compte. Les visiteurs d’un site client ne sont jamais suivis par Plugster : aucun cookie, aucun identifiant, aucun profil n’est constitué à leur sujet, et aucun identifiant les concernant n’est écrit en base. Quand ils interrogent un site par un assistant IA, le journal des appels garde la question telle qu’elle arrive (une recherche, un produit demandé), sans identifiant qui la rattache à une personne. L’adresse d’un appelant est gardée en mémoire quelques minutes, pour plafonner la fréquence de ses appels, et n’est jamais stockée par le service lui-même. Le serveur web placé devant (nginx) garde en revanche ses journaux d’accès, qui portent l’adresse de chaque requête, y compris celle du navigateur d’un visiteur qui charge le script d’un site client : ils sont conservés 14 jours à des seules fins de sécurité, ni analysés ni rattachés à un compte ou à un visiteur, et supprimés au-delà.

Responsable du traitement

TooLooLoo, Raphaël Hue, 29 rue des Trois Rois, 44000 Nantes, France. Contact : hello@plugster.ai.

Données collectées

L’email du compte et un mot de passe haché ; la langue et le code promotionnel de l’inscription ; les identifiants du client et de l’abonnement chez Stripe et l’état de l’abonnement ; les sites déclarés et le résultat de leur crawl ; un journal des appels de tools passés sur un site (date, tool, transport, famille de l’agent et non son en-tête brut, paramètres tels que reçus, nombre de résultats, latence), jamais le contenu complet renvoyé.

Finalités et bases légales

Chaque traitement a sa base légale (RGPD, article 6). Exécution du contrat : faire fonctionner le compte, le crawl, les tools et le tableau de bord, montrer au propriétaire ce que les assistants IA cherchent sur son site, et envoyer les emails dont le compte a besoin (réinitialisation du mot de passe, confirmation d’adresse, fin d’une remise, suspension d’un site et rappel avant sa suppression, perte de la propriété d’un site). Obligation légale : la facturation et la conservation des factures, tenues par Stripe. Intérêt légitime : la sécurité du service (journaux du serveur web, plafonds de fréquence des appels) et la mesure d’audience sans cookie décrite plus bas.

Cookies

Quatre cookies, tous dispensés de consentement : le cookie de session qui garde un compte connecté (trente jours), le cookie de langue posé par le sélecteur de langue (un an), et deux cookies liés aux codes promotionnels (trente jours), l’un gardant le code porté par un lien de campagne pour l’appliquer au paiement, comme un panier garde ce qu’on y a mis, l’autre retenant que le bandeau qui l’annonce a été fermé. Aucun n’est déposé par un tiers, aucun n’est utilisé pour du suivi ou de la publicité, et aucun ne sert à constituer un profil.

Mesure d’audience

Les pages du service sont comptées avec Umami, un outil libre hébergé sur le même serveur que le service, pas chez un tiers. Il ne pose aucun cookie et ne conserve aucun identifiant du visiteur : une page vue est enregistrée avec la page (sans les paramètres de son adresse), le site d’origine, la famille du navigateur et le pays. L’adresse du visiteur n’est combinée qu’à un sel renouvelé chaque jour en une empreinte qui distingue deux vues d’une même journée ; l’adresse elle-même n’est jamais stockée, et aucune visite ne peut être suivie d’un jour à l’autre ni rattachée à une personne. Cette mesure est dispensée de consentement. Rien n’est partagé ni vendu.

Sous-traitants

Trois prestataires voient une partie des données du titulaire du compte. OVHcloud (OVH SAS, France) héberge le serveur, la base de données et ses sauvegardes, dans l’Union européenne. Stripe (Stripe Payments Europe, Irlande) vend l’abonnement en son propre nom, comme revendeur du service, et gère le paiement, la facturation et la TVA : il reçoit l’email du compte et ses éléments de facturation, en responsable de traitement indépendant pour ceux-ci, sous sa propre politique de confidentialité ; Plugster ne voit ni ne conserve jamais un numéro de carte. Resend (Resend Inc., États-Unis) envoie les emails transactionnels et reçoit l’adresse destinataire et le message. Stripe et Resend peuvent traiter des données hors de l’Union européenne, sous les clauses contractuelles types prévues par leurs conditions. Aucun autre tiers ne reçoit quoi que ce soit, et rien n’est jamais vendu ni utilisé à des fins publicitaires.

Conservation

Les journaux d’accès du serveur web et le journal système sont conservés 14 jours. Le journal des appels de tools est conservé 90 jours et purgé au-delà. Les données de compte et de site sont conservées tant que le compte existe ; celles d’un site suspendu parce que le palier du compte n’en couvre plus autant, et que son titulaire n’a pas gardé, sont purgées 60 jours après la suspension. Toutes sont purgées immédiatement, sans délai de grâce, à la suppression du compte, l’abonnement étant arrêté au même moment. Deux copies survivent un temps à cette purge : les sauvegardes de la base, gardées 14 jours sur le serveur et 60 jours dans une copie chiffrée hors du serveur, au terme desquels le compte supprimé en a disparu aussi ; et le client que Stripe détient (email, factures), que Stripe conserve le temps que ses propres obligations légales imposent, dix ans pour les factures.

Droits

Un titulaire de compte peut accéder à ses données, les corriger ou les supprimer depuis la page profil à tout moment, et les télécharger dans un fichier JSON (compte, sites, réglages, appels comptés par jour) (portabilité). Il peut aussi s’opposer à un traitement fondé sur l’intérêt légitime, ou en demander la limitation. Pour tout ce que la page ne couvre pas, écrire à hello@plugster.ai ; une réclamation peut aussi être déposée auprès de la CNIL.

Contact

hello@plugster.ai