RGPD / GDPR
Crawlers (Adrien de Volontat, entrepreneur individuel — SIRET 992 399 667 00011) s'engage à respecter le Règlement Général sur la Protection des Données (RGPD) et à garantir la protection de vos données personnelles, y compris dans le cadre des transactions commerciales, de l'injection de code correctif sur vos sites et des connexions CMS directes.
Résumé de conformité
- Minimisation des données : nous ne collectons que les données strictement nécessaires
- Paiements sécurisés via Stripe (PCI-DSS niveau 1) — aucune donnée bancaire stockée
- Hébergement sur infrastructure européenne
- Pas de vente ni partage de données à des tiers à des fins commerciales
- Cookies techniques uniquement (exemptés de consentement CNIL)
- Droit de rétractation de 14 jours sur les crédits non utilisés
- Injection de code correctif encapsulée (sandboxing sémantique), révocable à tout instant
- Architecture « Data Firewall » : ségrégation stricte entre l'écosystème Google et les LLMs tiers
- Connexions CMS (WordPress, Shopify, Wix, PrestaShop, Drupal, Odoo) : tokens chiffrés, révocables à tout moment
1. Responsable du traitement
Responsable : Adrien de Volontat
Qualité : Entrepreneur individuel
Email : contact@crawlers.fr
Site : crawlers.fr
2. Base légale du traitement
Le traitement de vos données repose sur :
- Exécution du contrat : pour fournir les services gratuits et payants (audits SEO/GEO, codes correctifs, crawl multi-pages, audit comparé, suivi de visibilité IA, matrice d'audit, graphes Cocoon, maintenance prédictive)
- Consentement explicite : pour l'injection de code correctif via widget ou GTM, la connexion OAuth Google (Search Console, GA4, Google My Business) et la connexion CMS (WordPress, Shopify, Wix, PrestaShop, Drupal, Odoo)
- Obligation légale : pour la conservation des données de facturation (10 ans)
- Intérêt légitime : pour l'amélioration de nos services et l'analyse statistique anonymisée
3. Données collectées
Données d'identification
- • Nom, prénom, adresse email (inscription)
- • Type de persona (indépendant, agence, e-commerce, etc.)
- • Clé API unique par site suivi (UUID auto-générée)
- • Code de parrainage (optionnel)
Données d'audit et d'analyse
- • URLs analysées et résultats d'audit (scores SEO/GEO, métriques PageSpeed, analyse crawlers, matrice d'audit)
- • Rapports sauvegardés, plans d'action et graphes sémantiques (Cocoon)
- • Codes correctifs générés et configurations associées
- • Données de crawl multi-pages (contenu HTML, structure, liens)
- • Prédictions de trafic et scores d'impact calculés par machine learning (métriques agrégées et anonymisées)
- • Données d'engagement GA4 agrégées (sessions, taux d'engagement, taux de rebond, durée de session) — collectées via OAuth avec votre consentement explicite, conservées 13 mois
Données de connectivité widget
- • Domaine du site connecté (vérifié contre la clé API)
- • Horodatage du dernier ping widget (last_widget_ping)
- • Configuration courante du code injecté
Données CMS
- • Identifiants de connexion CMS chiffrés (WordPress, Shopify, Wix, PrestaShop, Drupal, Odoo) : clés API ou tokens OAuth
- • Identifiant de site CMS (platform_site_id)
- • Connexion Google My Business (OAuth, optionnelle)
Données d'équipe agence
- • Liste des membres d'équipe et clients rattachés (nom, email, rôle)
- • Invitations envoyées et acceptées
Données de navigation (anonymes)
- • Pages visitées, type d'événement, identifiant de session (analytics internes, sans cookies tiers)
4. Données de paiement
Les paiements sont traités exclusivement par notre prestataire Stripe, certifié PCI-DSS niveau 1 (plus haut niveau de sécurité).
Ce que nous ne stockons PAS :
- • Numéros de carte bancaire
- • Codes de sécurité (CVV)
- • Données d'authentification bancaire
Ce que nous conservons :
- • Identifiant de transaction Stripe (stripe_session_id)
- • Montant, date et type de la transaction (usage, purchase, bonus, referral, welcome, admin_credit)
- • Email associé au paiement
5. Sous-traitants et transferts de données
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Stripe | Paiements sécurisés (PCI-DSS niveau 1) | UE (Dublin) |
| Lovable Technologies | Hébergement frontend | UE |
| Supabase Inc. | Infrastructure backend, BDD, auth, stockage (AWS eu-west-1) | UE (Irlande) |
| Google LLC (Gemini Pro) | Génération de contenu IA, assistant Marina (écosystème Google) | UE / États-Unis (clauses contractuelles types) |
| OpenAI / OpenRouter | Prédictions de trafic, recommandations avancées (métriques agrégées anonymisées uniquement) | États-Unis (clauses contractuelles types) |
| Google LLC (APIs) | PageSpeed, Search Console, GA4, Google My Business (données brutes confinées) | UE / États-Unis |
| DataForSEO | Données SERP et backlinks (domaines/URLs publics) | UE |
| Firecrawl / Fly.io | Crawl et rendu de pages (URLs publiques) | UE (Frankfurt) |
6. Ségrégation des données (Data Firewall)
Crawlers AI met en place une architecture de « Data Firewall » qui sépare strictement l'écosystème Google (Search Console, GA4, Google My Business) des LLMs tiers (OpenAI, OpenRouter). Les données brutes provenant des APIs Google restent confinées dans l'écosystème Google. Seules des métriques agrégées et anonymisées (clics, impressions, positions moyennes) sont transmises aux modèles de langage tiers pour les calculs de prévision. La génération de contenu et l'assistant Marina privilégient le modèle Gemini Pro pour rester dans l'écosystème Google.
Cette séparation est attestée publiquement sur la page crawlers.fr/data-flow-diagram.
7. Durées de conservation
- • Données de compte : durée de l'inscription + 3 ans après suppression
- • Rapports, audits et graphes sémantiques : durée de l'inscription (supprimés avec le compte)
- • Données de facturation : 10 ans (obligation légale)
- • Cache d'audit : 24 heures (automatiquement purgé)
- • Analytics de navigation : 13 mois (conformité CNIL)
- • Données de crawl : conservées tant que le site est suivi par l'utilisateur
- • Conversations LLM depth : expiration automatique après 24 heures
- • Tokens CMS / OAuth : révocables à tout moment ; supprimés à la déconnexion du CMS
- • Données d'équipe agence : conservées tant que le compte propriétaire est actif
8. Sécurité des données
- Chiffrement en transit (TLS 1.3) et au repos
- Politiques RLS (Row-Level Security) sur toutes les tables sensibles : chaque utilisateur n'accède qu'à ses propres données
- Protection anti-tamper via trigger SQL sur les colonnes sensibles (credits_balance, plan_type, api_key)
- Limitation de débit : 15 audits par heure par utilisateur authentifié
- Protection SSRF : validation des URLs avec blocage des IPs privées
- Clés API gérées via secrets d'environnement (jamais exposées côté client)
- Injection de code correctif isolée par sandboxing sémantique (isolation DOM)
- Chiffrement des tokens CMS et OAuth au repos
- Architecture « Data Firewall » : ségrégation des données entre écosystèmes Google et LLMs tiers
9. Vos droits RGPD
Conformément au RGPD, vous disposez des droits suivants :
Droit d'accès
Obtenir une copie de vos données personnelles
Droit de rectification
Corriger des données inexactes
Droit à l'effacement
Demander la suppression de vos données (sous réserve des obligations légales de conservation)
Droit à la portabilité
Recevoir vos données dans un format lisible par machine (JSON)
Droit d'opposition
Vous opposer au traitement de vos données
Droit de limitation
Limiter le traitement de vos données
10. Exercer vos droits
Pour exercer vos droits ou pour toute question relative à la protection de vos données, contactez-nous :
Email : contact@crawlers.fr
Nous répondrons à votre demande dans un délai maximum de 30 jours. Vous pouvez également supprimer votre compte et vos données directement depuis votre console.
11. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous pouvez adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr
Dernière mise à jour : 2 avril 2026