Politique de confidentialité
Cette page décrit les données personnelles qui passent par marcm.fr : ce que je collecte, pourquoi, combien de temps je le garde, chez quels prestataires ces données transitent et dans quels pays. Elle décrit aussi mes engagements quand je traite des données pour le compte d'un client.
Responsable du traitement
Marc Muller, entrepreneur individuel (EI), nom commercial Marc M
13 rue des Peupliers, 57950 Montigny-lès-Metz, France
Courriel : marc@muller.im
Je n'ai pas désigné de délégué à la protection des données : vos demandes me parviennent directement.
Ce que je collecte, et pourquoi
Le site ne vous demande rien tant que vous ne remplissez pas un formulaire ou ne prenez pas rendez-vous. Voici chaque traitement, avec sa raison, sa base légale au sens de l'article 6 du RGPD et sa durée de conservation.
Les formulaires : contact, commande, audit, Echo
- Données :
- Ce que vous saisissez, par exemple votre nom, votre courriel, votre téléphone si vous le donnez, votre activité, l'adresse de votre site et votre message. Le site enregistre aussi la date d'envoi, votre navigateur et une empreinte de votre adresse IP, jamais l'adresse elle-même.
- Pourquoi :
- Répondre à votre demande, préparer un devis, suivre notre échange.
- Base légale :
- Votre consentement, donné par la case à cocher avant l'envoi (article 6.1.a du RGPD). Vous pouvez le retirer à tout moment par courriel.
- Conservation :
- 12 mois dans la base de données du site, hébergée par Cloudflare, puis suppression automatique. Une demande que je reprends dans mon suivi des demandes y reste 24 mois au plus après l'envoi.
La liste d'attente de la formation
- Données :
- Votre courriel.
- Pourquoi :
- Vous écrire le jour où la formation ouvre, et rien d'autre.
- Base légale :
- Votre consentement (article 6.1.a), que vous retirez en me le demandant par courriel.
- Conservation :
- 24 mois au plus, comme les autres demandes.
Les rendez-vous en visio
- Données :
- Votre nom, votre courriel, le créneau choisi et votre message éventuel, saisis sur Cal.com.
- Pourquoi :
- Organiser l'échange.
- Base légale :
- Des mesures précontractuelles prises à votre demande (article 6.1.b).
- Conservation :
- Tant que mon compte Cal.com est actif, selon la politique de Cal.com.
Les échanges par courriel
- Données :
- Votre adresse, le contenu des messages et leurs pièces jointes.
- Pourquoi :
- Correspondre avec vous.
- Base légale :
- Mon intérêt légitime à répondre aux personnes qui m'écrivent (article 6.1.f), ou le contrat si vous êtes client.
- Conservation :
- 36 mois.
Les clients : dossier de projet, devis et factures
- Données :
- Vos coordonnées, les contenus et fichiers que vous me confiez, y compris ceux déposés lors de l'accueil, vos devis et factures.
- Pourquoi :
- Réaliser la prestation, la facturer et en assurer le suivi.
- Base légale :
- L'exécution du contrat (article 6.1.b) ; pour les factures, une obligation légale (article 6.1.c).
- Conservation :
- Le temps de la relation, puis 12 mois. Les pièces comptables : dix ans (article L123-22 du Code de commerce).
La mesure d'audience
- Données :
- La page vue, le site d'où vous venez, votre navigateur, votre système, le type d'appareil et le pays. Aucun cookie, aucun identifiant enregistré sur votre appareil.
- Pourquoi :
- Savoir quelles pages sont lues, pour améliorer le site.
- Base légale :
- Mon intérêt légitime (article 6.1.f).
- Conservation :
- Celle de l'offre souscrite chez Umami : sa grille publique va de six mois à cinq ans selon l'offre. Je ne consulte que des statistiques d'ensemble.
Les journaux techniques de l'hébergeur
- Données :
- Votre adresse IP et les données d'acheminement du trafic.
- Pourquoi :
- Diffuser les pages et protéger le site.
- Base légale :
- Mon intérêt légitime (article 6.1.f).
- Conservation :
- Non documentée : Cloudflare n'en publie pas de durée précise.
Cookies
Les pages publiques de marcm.fr ne déposent aucun cookie et n'enregistrent rien dans votre navigateur. C'est pourquoi le site n'affiche pas de bannière de cookies.
Seuls les espaces protégés par un mot de passe (administration du site, dossiers privés) peuvent utiliser un cookie ou un stockage de session, indispensable à la connexion.
Prestataires et transferts hors de l'Union européenne
Ces prestataires traitent des données pour mon compte : ce sont mes sous-traitants au sens du RGPD. Pour chacun, le tableau indique les pays où les données sont traitées et la base juridique de leur transfert hors de l'Union européenne, d'après sa documentation officielle ou le registre officiel du Data Privacy Framework, le cadre de protection des données entre l'Union européenne et les États-Unis.
« Non documenté » signifie que le prestataire ne publie pas l'information ; « non vérifié », que je n'ai pas pu la contrôler.
| Prestataire | Rôle et données | Pays | Base du transfert | Sources |
|---|---|---|---|---|
| Cloudflare, Inc. | Hébergement du site et des fonctions qui reçoivent les formulaires ; stockage des demandes envoyées par les formulaires, des fichiers déposés par les clients et des données de l'espace d'administration (devis, factures). Traite les adresses IP et les données d'acheminement du trafic. | États-Unis (siège) ; réseau mondial de centres de données. | Cadre de protection des données UE-États-Unis (Cloudflare, Inc. y est certifiée) et clauses contractuelles types. | |
| Scaleway SAS | Envoi à ma messagerie des demandes reçues par les formulaires. Reçoit les champs remplis, dont votre courriel, placé en adresse de réponse. | France : société française, service d'envoi d'e-mails situé dans sa région de Paris. | Aucun transfert hors de l'Union européenne : son accord de traitement situe ses services dans l'Union et exclut toute transmission hors de l'Union sans m'en informer au préalable. | |
| Umami Software, Inc. | Mesure d'audience sans cookie. Reçoit, à chaque page vue, l'adresse IP et les caractéristiques du navigateur ; selon Umami, aucune donnée permettant de vous identifier n'est conservée. | États-Unis (siège) ; serveurs aux États-Unis et dans l'Union européenne. Région de stockage retenue pour marcm.fr : non vérifiée. | Clauses contractuelles types, intégrées à son accord de traitement. Umami ne figure pas au registre du Data Privacy Framework. | |
| GitHub, Inc. | Suivi des demandes et dossiers de projet, dans des dépôts privés : coordonnées et contenu des demandes, fichiers des projets. | États-Unis ; stockage dans plusieurs pays, dont les États-Unis. | Cadre de protection des données UE-États-Unis (GitHub y est certifiée) et clauses contractuelles types. | |
| Google (Google Workspace) | Ma messagerie marc@muller.im : reçoit les formulaires et nos échanges par courriel. | Tout pays où Google ou ses sous-traitants ont des installations, dont les États-Unis (siège de Google LLC). | Clauses contractuelles types ou autre mécanisme reconnu, dont le Cadre de protection des données UE-États-Unis (Google LLC y est certifiée). | |
| Cal.com, Inc. | Prise de rendez-vous en visio : nom, courriel, créneau choisi et message éventuel. | États-Unis ; certains sous-traitants de Cal.com traitent les données ailleurs. | Clauses contractuelles types ou mécanisme d'adéquation, selon Cal.com. Cal.com ne figure pas au registre du Data Privacy Framework. |
Si vous m'écrivez sur WhatsApp, l'échange passe par WhatsApp (Meta), selon les conditions que vous avez acceptées en tant qu'utilisateur de ce service : ce n'est pas un prestataire du site.
Mes obligations de responsable du traitement
- L'article 30 du RGPD m'impose de recenser ces traitements dans un registre des activités de traitement.
- En cas de violation de données présentant un risque pour vos droits et libertés, je la notifie à la CNIL dans les 72 heures après en avoir pris connaissance (article 33) et, si le risque est élevé, je vous en informe sans tarder (article 34).
- Je mets cette page à jour quand un prestataire change.
- Tout le site est servi en connexion chiffrée (HTTPS), et le suivi des demandes est tenu dans des dépôts privés.
- Aucune donnée personnelle n'est vendue ni cédée, et aucune n'est utilisée pour de la prospection que vous n'avez pas demandée.
Quand je traite des données pour un client
Quand je réalise ou maintiens le site d'un client, les données de ses visiteurs, par exemple les messages envoyés par son formulaire, relèvent de lui : il est responsable du traitement, et j'interviens comme son sous-traitant au sens de l'article 28 du RGPD. Dans ce rôle, je m'engage à :
- ne traiter ces données que sur ses instructions documentées, et le prévenir si une instruction me paraît contraire à la réglementation ;
- garder ces données confidentielles ;
- les protéger par des mesures de sécurité adaptées au risque ;
- ne faire appel qu'aux prestataires que je lui ai indiqués, liés par un accord de traitement des données, et l'informer avant tout ajout ou remplacement pour qu'il puisse s'y opposer ;
- l'aider à répondre aux personnes qui exercent leurs droits, et à remplir ses propres obligations de sécurité ;
- à la fin de la prestation, selon son choix, lui restituer les données puis les supprimer, copies comprises, sauf obligation légale de les conserver ;
- lui notifier toute violation de données dans les meilleurs délais après en avoir pris connaissance, pour qu'il puisse, s'il y a lieu, la notifier à la CNIL dans les 72 heures (article 33).
Les prestataires d'un site client sont ceux de ce site, qui ne sont pas forcément ceux de marcm.fr.
Accès aux comptes Google Business Profile des clients
Dans le cadre des prestations de marketing local, Marc M propose à ses clients la publication automatisée de posts sur leur fiche Google Business Profile, à partir des contenus publiés sur leur propre site internet (articles de blog, événements, offres).
Cette fonctionnalité repose sur l'API Google Business Profile et fonctionne selon les principes suivants :
- Autorisation explicite du client : chaque client donne son accord en ajoutant manuellement Marc M comme Manager sur sa fiche Google Business Profile, depuis l'interface Google Business. Aucun accès n'est obtenu sans cette autorisation explicite.
- Validation manuelle de chaque publication : aucun post n'est publié automatiquement. Chaque post généré par notre système est soumis à validation du client depuis son panneau d'administration
/adminavant publication. - Scope OAuth limité : nous demandons uniquement le scope
https://www.googleapis.com/auth/business.manage, strictement nécessaire à la lecture des fiches et à la publication de posts. Aucune autre donnée Google du client n'est consultée (Gmail, Drive, Calendar, Photos, etc.). - Stockage sécurisé des tokens : les tokens OAuth (access token, refresh token) sont stockés exclusivement dans le trousseau (Keychain) macOS local de Marc M, chiffré au niveau du système d'exploitation. Aucun token n'est stocké en clair, sur un serveur distant, ou transmis à un tiers.
- Aucune revente, aucun partage : les données issues de l'API Google Business Profile (informations de la fiche, posts publiés, statistiques de consultation) ne sont jamais revendues, agrégées avec d'autres clients, ni partagées avec des tiers. Elles servent uniquement la prestation pour laquelle elles ont été collectées.
- Aucune donnée d'utilisateur final : nous ne collectons ni ne stockons les données des personnes qui consultent les fiches Google Business Profile de nos clients (avis laissés, requêtes de recherche, parcours utilisateur, etc.). Ces données restent dans le périmètre de Google.
- Contrôle révocable à tout moment : le client peut révoquer l'accès Manager à tout moment depuis l'interface Google Business (Paramètres → Utilisateurs et autorisations). Cette révocation invalide immédiatement notre capacité à publier sur sa fiche.
Conformité Google API Services User Data Policy
L'utilisation et le transfert d'informations reçues par les API Google s'effectuent dans le respect de la Google API Services User Data Policy, y compris des exigences relatives à l'usage limité (Limited Use).
Autres APIs Google utilisées
Marc M utilise également les APIs Google suivantes pour le compte de ses clients, selon les mêmes principes (autorisation explicite, scope limité, stockage local sécurisé, révocation possible) :
- Google Search Console API : récupération des statistiques de référencement du site client (clics, impressions, position moyenne, top requêtes) pour les rapports de suivi mensuel.
- Google Indexing API : notification à Google des nouvelles pages publiées sur les sites clients pour accélérer leur indexation.
- Google PageSpeed Insights API : mesure des performances techniques des sites clients.
Pour toute question sur le traitement de vos données dans le cadre d'une prestation, écrivez-moi (voir « Vos droits » ci-dessous).
Vos droits
Vous pouvez accéder à vos données, les faire rectifier ou effacer, en limiter le traitement, vous y opposer, les récupérer dans un format lisible, et retirer à tout moment votre consentement quand c'est lui qui fonde le traitement.
Écrivez à marc@muller.im : je vous réponds dans un délai d'un mois (article 12 du RGPD).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL, sur cnil.fr.
Modifications
Je mets cette page à jour quand un traitement ou un prestataire change. Les informations sur les prestataires ont été relevées le 10 septembre 2026, celles de Scaleway le 11 septembre 2026, date à laquelle il a remplacé Web3Forms pour l'envoi des formulaires.
Dernière mise à jour : 11 septembre 2026