Citario
Politique de confidentialité
Quelles données sont traitées, pour quoi faire, transmises à qui, et pendant combien de temps.
Dernière mise à jour : 7 août 2026
01Responsable du traitement
- Responsable
- Jules Roger — Entrepreneur individuel
- Adresse
- 31 rue Louis Casimir Ranson, 87000 Limoges, France
- Contact
- contact@citario.fr
Aucun délégué à la protection des données n'a été désigné : le traitement ne relève d'aucun des cas rendant cette désignation obligatoire. Les demandes se font directement à l'adresse ci-dessus.
02Données traitées
Données de compte. Adresse email, nom si vous le renseignez, et mot de passe. Le mot de passe n'est jamais stocké : seule son empreinte bcrypt l'est, et elle ne permet pas de le retrouver.
Données de session. L'agent utilisateur de votre navigateur et la date d'expiration. Le jeton de session lui-même n'est pas stocké en clair — la base ne conserve que son empreinte SHA-256, si bien qu'une copie de la table ne permet pas de se connecter à votre place.
Contenu que vous créez. Marques suivies, concurrents, questions, faits déclarés, et les réponses collectées auprès des moteurs. Ce contenu est professionnel : il ne contient de données personnelles que si vous en saisissez vous-même.
Facturation. Identifiant client et statut d'abonnement. Aucune donnée bancaire complète n'est conservée par Citario ; elles restent chez Stripe Payments Europe Ltd..
Clés API que vous confiez. Si vous renseignez vos propres clés de fournisseurs, elles sont chiffrées en AES-256-GCM avant stockage et ne sont jamais réaffichées — seul un indice masqué du type sk-…Ab12 vous est présenté.
03Finalités et bases légales
- Fournir le service — exécution du contrat.
- Facturer et recouvrer — exécution du contrat, puis obligation légale pour la conservation des pièces comptables.
- Envoyer le digest hebdomadaire — exécution du contrat. Chaque membre peut s'en désinscrire individuellement depuis les réglages, sans que cela affecte ses collègues.
- Prévenir d'un échec de paiement — intérêt légitime à ce qu'un abonnement ne soit pas résilié faute d'information.
- Sécuriser le service — intérêt légitime.
Aucune donnée n'est vendue ni louée. Une finalité publicitaire existe, et une seule : si vous l'acceptez, un traceur de Whop Inc. rattache votre visite aux campagnes que nous diffusons. Elle ne concerne que les pages publiques listées à l'article 8, rien n'est chargé avant votre accord, et le refus se donne en un clic. En dehors de cela, aucun profilage n'est réalisé sur les personnes.
04Sous-traitants
| Prestataire | Rôle | Lieu |
|---|---|---|
| Whop Inc. | Traceur publicitaire (rattachement d'une visite à une campagne), après consentement | États-Unishors UE |
| Vercel Inc. | Hébergement du site et exécution du code | États-Unishors UE |
| Supabase Inc. | Base de données (comptes, marques, questions, réponses) | Irlande (eu-west-1) |
| Stripe Payments Europe Ltd. | Paiement par carte et facturation | Irlande |
| Resend | Envoi des emails (digest, invitations, relances de paiement) | Irlande (eu-west-1) |
| OpenAI | Moteur interrogé et analyse des réponses | États-Unishors UE |
| Anthropic | Moteur interrogé et analyse des réponses | États-Unishors UE |
| Moteur interrogé (Gemini) | États-Unishors UE | |
| Perplexity | Moteur interrogé | États-Unishors UE |
05Transferts hors Union européenne
Mesurer ce que répondent les assistants impose de leur transmettre les questions à poser. Ces questions, et les réponses qui en reviennent, transitent donc par des fournisseurs établis aux États-Unis — OpenAI, Anthropic, Google et Perplexity — ainsi que par l'hébergeur Vercel.
S'y ajoute Whop Inc., également établie aux États-Unis, mais pour une raison sans rapport avec la mesure : le traceur publicitaire décrit à l'article 8. Ce transfert n'a lieu que si vous l'avez accepté, et il ne porte que sur votre navigation dans les pages publiques — jamais sur les questions que vous suivez, ni sur quoi que ce soit de votre espace client.
Ces transferts reposent sur les clauses contractuelles types de la Commission européenne, intégrées aux conditions de traitement de chacun de ces fournisseurs.
Ce que cela implique. Les questions que vous suivez sont visibles de ces fournisseurs. Elles sont rédigées comme un acheteur les poserait et n'ont pas vocation à contenir de données personnelles ou confidentielles ; évitez d'en y placer.
Vos données de compte, votre facturation et l'historique de vos mesures ne sont jamais transmis à ces fournisseurs : ils ne reçoivent que le texte de la question.
06Durées de conservation
- Compte actif
- Toute la durée de l'abonnement
- Après résiliation
- 12 mois, puis suppression définitive
- Sessions
- 30 jours, purgées automatiquement
- Invitations non acceptées
- 14 jours
- Pièces comptables (factures)
- 10 ans, obligation légale (article L123-22 du Code de commerce). Conservées par notre prestataire de paiement Stripe, et non dans cette application.
Une suppression immédiate peut être demandée à tout moment par un propriétaire du compte : elle efface l'organisation entière — ses marques, ses questions et ses réponses collectées — donc les données de tous ses membres, ce qu'un membre ne peut pas décider pour les autres.
Les factures émises par Stripe restent conservées chez lui pendant la durée légale ; elles ne contiennent aucune donnée de mesure.
07Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition, et à la portabilité de vos données.
La portabilité est immédiate et ne demande aucune démarche : l'export JSON depuis les réglages d'une marque restitue l'ensemble de vos données — vos questions, y compris celles jamais collectées, vos groupes, vos concurrents suivis, vos faits de marque, vos recommandations, les vérifications de faits, les réglages de votre organisation, et toutes les réponses collectées avec leurs champs extraits, citations et mentions.
L'export CSV reste disponible au même endroit, une ligne par réponse, pour une lecture en tableur. Les deux sont accessibles même à un compte en lecture seule.
Pour les autres droits, écrivez à contact@citario.fr. Une réponse vous parviendra sous un mois.
Si la réponse ne vous satisfait pas, vous pouvez saisir la CNIL.
08Cookies, mesure d'audience et publicité
Trois cookies fonctionnels, déposés sans consentement parce qu'ils sont nécessaires au service ou à l'exécution d'un choix que vous avez fait : citario_session, qui vous maintient connecté ; citario_org, qui retient l'organisation active lorsque vous en avez plusieurs ; et citario_guide, qui se souvient que vous avez fermé le guide de démarrage.
Un quatrième cookie, « citario_mesure », ne sert qu'à mémoriser votre réponse à la question ci-dessous — y compris lorsque cette réponse est un refus. Un refus qu'on oublie est une bannière qui repose la question à chaque page, ce qui revient à obtenir un accord par lassitude. Il est conservé six mois, puis la question se repose.
Un cinquième, « citario_pub », fait la même chose pour la question publicitaire, qui est posée séparément. Accepter la mesure d'audience n'accepte pas la publicité : ce sont deux finalités, donc deux réponses, et vous pouvez donner l'une sans l'autre. Les deux sont conservées six mois.
Google Analytics n'est chargé qu'après un « oui». Tant que vous n'avez pas répondu, ou si vous avez refusé, le script de Google n'est pas demandé : aucun cookie tiers n'est déposé sur votre appareil, et rien n'est envoyé.
Le traceur publicitaire de Whop obéit à la même règle. Il sert à savoir laquelle de nos publicités vous a amené jusqu'à nous, et il n'est chargé qu'après un « oui » à la question publicitaire. Tant que vous n'avez pas répondu, ou si vous avez refusé, rien de Whop n'est demandé ni exécuté. Il est soumis à la même liste de pages que la mesure : les pages de votre espace client, dont l'adresse nomme une organisation, ne lui sont jamais transmises.
Ce que Whop dépose, si vous acceptez. Deux cookies qui lui sont propres, _wuid et _wuid_link, qui portent un identifiant de visiteur ; et une empreinte de navigateur calculée à partir de votre configuration — résolution d'écran, langue, fuseau horaire, version du navigateur. Cette empreinte ne figure pas dans la documentation de Whop : nous l'avons constatée en observant le script avant de l'installer, et nous la déclarons ici parce qu'elle identifie un appareil aussi sûrement qu'un cookie. Whop mesure aussi le temps passé sur chaque page.
Quatre conversions sont rapportées depuis nos serveurs — l'ouverture d'un essai, la création d'une première marque, le lancement d'une première collecte et le passage à une formule payante — afin de savoir quelle publicité amène de vrais clients. Ces messages ne partent que si vous avez accepté la publicité, et ils ne contiennent que le nom de l'événement, l'identifiant anonyme déjà cité, le montant pour un abonnement, et un numéro qui évite de compter deux fois la même action. Ni votre e-mail, ni votre nom, ni votre téléphone, ni votre adresse IP, ni l'adresse de la page où vous vous trouviez — Whop accepte tous ces champs, nous n'en envoyons aucun.
La mesure ne couvre que sept pages publiques, dont l'adresse ne nomme personne : /, /login, /signup, /reset, /cgv, /confidentialite et /mentions-legales. Aucune autre, et une page ajoutée demain ne sera pas mesurée tant qu'elle n'aura pas été inscrite sur cette liste.
Les pages de l'application connectée en sont exclues parce que leur adresse nomme un client — /brands/<identifiant>/answers/<identifiant> — et les liens de vérification, de réinitialisation, d'invitation et de partage le sont parce que l'adresse elle-même est le secret : un jeton de réinitialisation figurant dans un rapport d'audience serait une prise de compte à la portée de qui lit ce rapport.
Refuser est aussi simple qu'accepter : les deux boutons de la bannière ont la même taille et la même largeur, et le refus est présenté en premier.
09Sécurité
- Chiffrement TLS de bout en bout, imposé par en-tête HSTS.
- Mots de passe protégés par bcrypt, jamais stockés en clair.
- Jetons de session conservés sous forme d'empreinte SHA-256, une fuite de la base ne permettant donc pas d'usurper une session.
- Clés API des clients chiffrées en AES-256-GCM ; sans le secret de chiffrement, le service refuse de les stocker plutôt que de les enregistrer en clair.
- Cloisonnement par organisation appliqué à chaque requête vers la base.
10Modification de cette politique
Cette politique peut évoluer, notamment si un nouveau moteur est ajouté au service — auquel cas la liste des sous-traitants ci-dessus est mise à jour. Toute modification substantielle est notifiée par email.