Replyxia
Politique de confidentialité
Dernière mise à jour : 19 septembre 2026
Document non finalisé. Les passages surlignés en rouge ([[À_COMPLÉTER: …]]) doivent être renseignés, et l’ensemble relu par un professionnel du droit, avant toute publication ou commercialisation.
La présente politique décrit la manière dont les données à caractère personnel sont traitées dans le cadre du service Replyxia, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »). Elle est rédigée en application des articles 12, 13 et 14 du RGPD.
1. Qui traite vos données, et à quel titre
Replyxia est un service en ligne (SaaS) qui permet à un professionnel — commerçant, artisan, restaurateur, TPE/PME (ci-après le « Client ») — de connecter ses Pages Facebook, ses comptes Instagram professionnels et sa fiche Google Business Profile, afin de centraliser les commentaires publics et les messages privés reçus, de les trier au moyen de l’intelligence artificielle, d’obtenir des suggestions de réponse et de les publier.
Replyxia intervient à deux titres distincts, qu’il faut bien distinguer.
| Données concernées | Qualification de Replyxia | Qualification du Client |
|---|---|---|
| Données des utilisateurs du service (compte, organisation, facturation, journaux d’audit, support, prospection) | Responsable de traitement (art. 4-7 RGPD) | Personne concernée |
| Données des internautes ayant commenté ou écrit à la Page du Client (nom du profil, identifiant de la plateforme, contenu du commentaire ou du message, horodatage) | Sous-traitant (art. 4-8 et 28 RGPD) | Responsable de traitement |
Concrètement : pour tout ce qui concerne les commentaires et les messages des clients d’un commerçant, c’est le commerçant qui décide des finalités et des moyens, et Replyxia n’agit que sur ses instructions. Les engagements correspondants figurent dans l’accord de sous-traitance (DPA), qui fait partie intégrante du contrat. Les personnes concernées par ces données doivent exercer leurs droits auprès du commerçant ; si elles s’adressent à Replyxia, leur demande est transmise sans délai au Client responsable.
Identité du responsable de traitement
- Raison sociale : RSOFTWAIRE
- Forme juridique : société par actions simplifiée unipersonnelle (SASU)
- Siège social : 29 rue du Père Grondin, 97430 Le Tampon, La Réunion, France
- Immatriculation : 109 491 258, RCS de Saint-Pierre de La Réunion
- Contact en matière de protection des données : cadjeenail@gmail.com
- Délégué à la protection des données (DPO) : [[À_COMPLÉTER: DPO désigné (nom et coordonnées) ou mention « aucun DPO désigné »]] — la désignation d’un DPO n’est obligatoire que dans les cas de l’article 37 du RGPD.
2. Catégories de données traitées
2.1 Données des utilisateurs du service (Replyxia responsable)
- Compte : adresse e-mail, mot de passe (stocké sous forme d’empreinte par Supabase Auth, jamais en clair), nom complet, date de création du compte.
- Authentification à deux facteurs : secret TOTP et facteurs enregistrés, gérés par Supabase Auth. L’authentification multifacteur est obligatoire sur le service.
- Organisation : nom et identifiant de l’organisation, rôle de chaque membre (owner, admin, staff), plan souscrit et statut du plan, date de fin d’intégration.
- Fiche d’établissement : nom commercial, adresse, téléphone, site web, horaires, informations de livraison, politique de retour, moyens de paiement, FAQ et autres faits renseignés par le Client pour alimenter les réponses. Ces champs sont saisis volontairement ; ils ne doivent pas contenir de données personnelles inutiles.
- Paramétrage : ton de marque, sujets interdits, langue, signature, instructions IA, réglages d’auto-réponse, choix du fournisseur d’IA et clé d’API éventuelle (chiffrée).
- Jetons d’accès aux plateformes tierces : jetons Meta (Page et utilisateur) et jeton de rafraîchissement Google, chiffrés en AES-256-GCM avant écriture en base.
- Journaux d’audit : action réalisée, type et identifiant de la cible, horodatage, auteur et adresse IP. Les journaux ne contiennent jamais de jeton ni de secret.
- Compteurs d’usage : nombre de générations IA, de réponses envoyées et d’auto-réponses par mois et par organisation.
- Demandes de démonstration : nom complet, e-mail, nom du commerce, téléphone (facultatif), lien social (facultatif) et message libre.
2.2 Données des internautes tiers (Replyxia sous-traitant du Client)
- Commentaires publics Facebook et Instagram : nom affiché de l’auteur, identifiant de l’auteur attribué par la plateforme, texte du commentaire, date de publication, identifiant du commentaire et du fil de discussion, publication rattachée.
- Messages privés Messenger et Instagram Direct : identifiant du participant (PSID/IGSID), nom du participant, texte des messages, sens du message, horodatages.
- Avis Google Business Profile : note attribuée, commentaire, réponse publiée, identifiant de l’avis.
- Résultats de l’analyse automatisée : catégorie attribuée, priorité, indice de confiance, motif, indication d’une réponse nécessaire ou non, suggestions de réponse générées et réponses effectivement envoyées.
Ces données proviennent des plateformes Meta et Google (art. 14 RGPD : elles ne sont pas collectées directement auprès de la personne concernée). Il s’agit de contenus que l’internaute a lui-même publiés sur la page du professionnel ou qu’il lui a adressés. Replyxia n’enrichit jamais ces profils, ne les rapproche pas entre organisations et ne les revend pas.
Données sensibles. Replyxia ne demande ni ne recherche de données visées à l’article 9 du RGPD (santé, opinions, appartenance syndicale, orientation sexuelle, etc.). Un internaute peut néanmoins en écrire spontanément dans un commentaire ou un message ; ce contenu est alors traité comme le reste du message. Il est recommandé au Client de ne pas solliciter de telles informations par ce canal.
3. Finalités et bases légales
| Finalité | Base légale | Qualité de Replyxia |
|---|---|---|
| Création et gestion du compte, de l’organisation et des rôles | Exécution du contrat — art. 6-1-b | Responsable |
| Authentification, MFA, expiration de session, limitation de débit, prévention des abus | Intérêt légitime à sécuriser le service — art. 6-1-f ; obligation de sécurité — art. 32 | Responsable |
| Journalisation des actions sensibles (audit, avec IP) | Intérêt légitime (preuve, sécurité, traçabilité) — art. 6-1-f | Responsable |
| Facturation, comptabilité, recouvrement | Exécution du contrat — art. 6-1-b ; obligation légale comptable — art. 6-1-c | Responsable |
| Traitement d’une demande de démonstration ou d’accès à la bêta | Mesures précontractuelles à la demande de la personne — art. 6-1-b | Responsable |
| Support technique et gestion des incidents | Exécution du contrat — art. 6-1-b | Responsable |
| Récupération, stockage et affichage des commentaires et messages reçus par le Client | Base légale déterminée par le Client, responsable de traitement (généralement son intérêt légitime à répondre à sa clientèle — art. 6-1-f) | Sous-traitant |
| Tri automatisé et génération de suggestions de réponse par IA | Idem — sur instruction documentée du Client | Sous-traitant |
| Publication d’une réponse sur la plateforme, y compris auto-réponse lorsque le Client l’active | Idem — sur instruction documentée du Client | Sous-traitant |
| Statistiques d’usage internes à l’organisation du Client (volumétrie, délais de réponse) | Idem | Sous-traitant |
Lorsque le traitement repose sur l’intérêt légitime, la personne concernée dispose d’un droit d’opposition (art. 21 RGPD), exercé selon les modalités de la section 8.
4. Décision automatisée et rôle de l’intelligence artificielle
Les commentaires et messages sont d’abord filtrés par des règles locales puis, le cas échéant, soumis à un grand modèle de langage qui leur attribue une catégorie, une priorité et un indice de confiance, et qui rédige une proposition de réponse.
Par défaut, aucune réponse n’est publiée sans validation humaine : la suggestion est présentée à l’utilisateur, qui peut la modifier, l’envoyer ou l’écarter. Le Client peut activer une fonctionnalité d’auto-réponse encadrée (désactivée par défaut), soumise à un seuil de confiance, à une liste de catégories autorisées, à un plafond quotidien et à un blocage en cas de détection d’une tentative d’injection de consigne. Ce traitement ne produit pas d’effet juridique ni d’effet significatif comparable au sens de l’article 22 du RGPD : il se limite à la rédaction et à la publication d’une réponse publique sur un réseau social. Le Client, responsable de traitement, demeure responsable des réponses publiées depuis son compte.
5. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins publicitaires. Elles sont accessibles :
- aux membres de l’organisation du Client, selon leur rôle (staff, admin, owner) ;
- au personnel habilité de RSOFTWAIRE, dans la limite du nécessaire à l’exploitation et au support ;
- aux sous-traitants ultérieurs listés ci-dessous, chacun lié par un contrat conforme à l’article 28 du RGPD ;
- le cas échéant, aux autorités administratives ou judiciaires sur réquisition régulière.
| Prestataire | Rôle | Données concernées | Localisation du traitement |
|---|---|---|---|
| Supabase | Base de données, authentification, MFA | Toutes les données applicatives | Union européenne — région eu-west-3 (Paris) |
| Vercel | Hébergement et exécution de l’application web | Données en transit, journaux techniques | Union européenne et/ou États-Unis selon la région d’exécution |
| Groq | Fournisseur d’IA par défaut (classement et rédaction des réponses) | Texte du commentaire ou du message, fiche d’établissement, paramètres de marque | États-Unis |
| OpenAI | Fournisseur d’IA alternatif, au choix du Client | Idem | États-Unis |
| Anthropic | Fournisseur d’IA alternatif, au choix du Client | Idem | États-Unis |
| Meta Platforms (Facebook, Instagram, Messenger) | Source des contenus et destination des réponses publiées, via les API Graph | Commentaires, messages, réponses, jetons d’accès | États-Unis |
| Google (Business Profile) | Source des avis et destination des réponses | Avis, réponses, jeton de rafraîchissement | États-Unis |
| Upstash (Redis) ou service Redis équivalent | Limitation de débit | Identifiants pseudonymisés par HMAC — l’adresse IP et les identifiants internes ne sont jamais transmis en clair | [[À_COMPLÉTER: région Redis effectivement configurée]] |
| Resend | Notification interne des demandes de démonstration — intégration présente mais inactive à la date de mise à jour | Contenu du formulaire de démonstration | États-Unis |
Aucun prestataire de paiement n’est actif à ce jour : le service ne collecte aucune coordonnée bancaire en ligne.
6. Transferts hors de l’Union européenne
La base de données est hébergée dans l’Union européenne (Paris). En revanche, le contenu des commentaires et des messages est transmis à des fournisseurs d’IA établis aux États-Unis (Groq, OpenAI ou Anthropic, selon le fournisseur retenu par le Client), et les échanges avec les API de Meta et de Google impliquent également un traitement aux États-Unis. Certaines fonctions d’exécution de Vercel peuvent s’exécuter hors de l’Union.
Ces transferts sont encadrés au titre du chapitre V du RGPD (art. 44 à 49), par les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) conclues avec chaque prestataire concerné et, lorsque le prestataire y est certifié, par le Data Privacy Framework UE–États-Unis (décision d’adéquation du 10 juillet 2023). Une analyse d’impact du transfert et des mesures complémentaires (chiffrement en transit, minimisation du contenu transmis, absence d’identifiant de compte dans les requêtes d’IA) accompagnent ces clauses.
Le détail par prestataire, y compris la référence exacte du mécanisme invoqué et les dates de conclusion, est tenu à disposition sur demande à l’adresse cadjeenail@gmail.com. Statut opposable par prestataire : [[À_COMPLÉTER: pour chaque fournisseur d’IA, préciser CCT signées et / ou certification DPF en vigueur]].
Point d’attention à l’intention des Clients. Le choix du fournisseur d’IA est paramétrable par organisation. Tant qu’aucun fournisseur établi dans l’Union n’est proposé, l’utilisation du service implique nécessairement un transfert du contenu des commentaires et messages hors de l’Union européenne. Le Client doit en informer les personnes concernées dans sa propre politique de confidentialité.
7. Durées de conservation
| Donnée | Durée | Point de départ |
|---|---|---|
| Compte utilisateur et profil | Durée du contrat, puis 30 jours | Résiliation ou suppression du compte |
| Organisation, membres et rôles | Durée du contrat, puis 30 jours | Résiliation |
| Commentaires, messages privés, avis, suggestions IA et réponses envoyées | 24 mois à compter de la réception, et en tout état de cause 30 jours au plus après la fin du contrat | Date de réception du contenu |
| Jetons d’accès Meta et Google (chiffrés) | Jusqu’à la déconnexion de la Page, la révocation ou la fin du contrat ; effacement immédiat lors d’une révocation | Déconnexion ou révocation |
| Journaux d’audit (avec adresse IP) | 12 mois | Date de l’événement |
| Événements de webhook bruts | 90 jours | Date de réception |
| Compteurs d’usage mensuels (agrégés, non nominatifs) | 36 mois | Fin du mois considéré |
| Statistiques des liens d’avis (scans et clics) | 24 mois — ces événements ne contiennent ni adresse IP, ni identifiant de terminal, ni agent utilisateur | Date de l’événement |
| Demandes de démonstration non converties | 3 ans (recommandation CNIL en matière de prospection B2B) | Dernier contact |
| Pièces comptables et factures | 10 ans (art. L. 123-22 du code de commerce) | Clôture de l’exercice |
| Cookies techniques | Voir la page dédiée | — |
Transparence sur la mise en œuvre. À la date de mise à jour de la présente politique, ces durées sont appliquées par opération administrative et non par une purge automatisée programmée dans la base : aucune tâche planifiée n’efface aujourd’hui les contenus arrivés à échéance. La mise en place d’une purge automatique est en cours : [[À_COMPLÉTER: date d’entrée en service de la purge automatisée, ou suppression de ce paragraphe une fois la purge déployée]]. Une demande d’effacement adressée par le Client ou par une personne concernée est en revanche exécutée dans les délais de la section 8.
La suppression d’un compte Supabase entraîne en cascade la suppression du profil associé. Les contenus rattachés à l’organisation sont supprimés avec elle.
8. Vos droits
Vous disposez, dans les conditions prévues par les articles 15 à 22 du RGPD, des droits suivants :
- droit d’accès : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l’effacement (« droit à l’oubli »), dans les limites des obligations légales de conservation ;
- droit à la limitation du traitement ;
- droit à la portabilité des données que vous avez fournies, pour les traitements fondés sur le contrat ou le consentement ;
- droit d’opposition pour les traitements fondés sur l’intérêt légitime ;
- droit de définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).
Comment les exercer. Par courriel à cadjeenail@gmail.com ou par courrier à 29 rue du Père Grondin, 97430 Le Tampon, La Réunion, France. Une réponse est apportée dans un délai d’un mois à compter de la réception de la demande, prolongeable de deux mois en cas de demande complexe (art. 12-3 RGPD). Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur, et uniquement dans ce cas.
Si vous êtes un internaute ayant commenté ou écrit à la page d’un commerce : le responsable de traitement est ce commerce, pas Replyxia. Adressez-vous à lui en priorité. Toute demande reçue par Replyxia lui est transmise dans les meilleurs délais, et Replyxia l’assiste pour y répondre. Une procédure dédiée de suppression des données est par ailleurs accessible sur la page suppression de vos données.
Réclamation. Vous avez le droit d’introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr/fr/plaintes, ou auprès de l’autorité de contrôle de votre État membre de résidence.
9. Sécurité
Les mesures techniques et organisationnelles effectivement mises en œuvre sont décrites à l’annexe sécurité de l’accord de sous-traitance. En synthèse : chiffrement AES-256-GCM des jetons et clés d’API au repos, chiffrement TLS en transit, authentification multifacteur obligatoire, cloisonnement des données par organisation au moyen de politiques de sécurité au niveau des lignes (RLS) doublé d’un filtrage applicatif, expiration des sessions, limitation de débit, contrôle de l’origine des requêtes, vérification cryptographique de la signature des webhooks et journalisation des actions sensibles.
Aucun système n’étant infaillible, en cas de violation de données susceptible d’engendrer un risque pour les droits et libertés des personnes, la CNIL est notifiée dans les 72 heures (art. 33 RGPD) et les personnes concernées informées lorsque le risque est élevé (art. 34 RGPD). Lorsque Replyxia agit en sous-traitant, le Client est informé sans délai injustifié afin qu’il puisse procéder lui-même à la notification.
10. Données des mineurs
Le service est destiné exclusivement à des professionnels. La création d’un compte est réservée aux personnes majeures agissant dans le cadre de leur activité professionnelle. Aucune donnée n’est sciemment collectée auprès d’un mineur au titre de la relation client.
S’agissant des commentaires et messages publics, l’âge de leur auteur n’est pas connu de Replyxia : les plateformes Meta ne communiquent pas cette information. Un mineur peut donc commenter la publication d’un commerce et voir son commentaire traité. Si vous constatez qu’un contenu provenant d’un mineur est traité et souhaitez son effacement, écrivez à cadjeenail@gmail.com : la demande est traitée en priorité et relayée au commerçant responsable.
11. Cookies et traceurs
Le service n’utilise que des cookies strictement nécessaires à son fonctionnement et ne comporte aucun outil de mesure d’audience ni de publicité. Le détail figure sur la page dédiée aux cookies.
12. Modification de la présente politique
La présente politique peut être mise à jour, notamment pour tenir compte d’évolutions du service, de la réglementation ou des sous-traitants employés. La date de dernière mise à jour figure en tête de page. Toute modification substantielle est portée à la connaissance des Clients par courriel ou par une notification dans l’application, au moins 30 jours avant son entrée en vigueur.