Politique de confidentialité — CheckUp
Version : 1.0 — Dernière mise à jour : 29 juin 2026.
BRAIKE — outil CheckUp (checkup.braike.com)
La présente politique décrit comment BRAIKE (« nous ») traite vos données personnelles en qualité de responsable de traitement lorsque vous utilisez CheckUp, notre service d’audit automatisé des comptes publicitaires. Elle est rédigée conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi « Informatique et Libertés » n° 78-17 modifiée.
1. Qui sommes-nous ?
Responsable de traitement : BRAIKE, SAS au capital de 20 000 euros, 18 bis rue de Villiers, 92300 Levallois-Perret, RCS Nanterre 106 573 983. Référent données personnelles : Edris PAIKAN — contact@braike.com.
Pour le traitement de données aux fins de la fourniture du Service à ses clients, y compris les données d’audience présentes dans les comptes audités, vous (ou votre client lorsque vous intervenez en qualité de sous-traitant d’un tiers) restez responsable de traitement et nous agissons comme sous-traitant (art. 28 RGPD), dans le cadre de notre accord de traitement des données (DPA).
2. Quelles données collectons-nous ?
2.1 Données de compte. Adresse email (identifiant unique), nom, langue préférée ; espace(s) de travail, rôle (propriétaire, membre, lecteur) et invitations.
2.2 Données de connexion aux plateformes. Jetons d’accès et de rafraîchissement OAuth des plateformes connectées (Google Ads, Meta, TikTok), chiffrés AES-GCM-256.
2.3 Données d’audit et d’IA. Résultats d’audit (constats, scores, recommandations) et représentations vectorielles (embeddings) générées pour l’assistant conversationnel, conservés pour fournir le Service et l’historique de comparaison.
2.4 Données de facturation. À l’activation du paiement : identifiants client et d’abonnement du prestataire de paiement, statut, quantité et période de facturation.
2.5 Données d’usage et journaux. Journaux d’activité et d’envoi de notifications (destinataire, statut), statuts de synchronisation.
2.6 Données techniques et de connexion. Adresses IP, identifiants de session et métadonnées techniques générées par les journaux serveur de nos hébergeurs (Vercel, Supabase).
Nous ne collectons pas de données sensibles au sens de l’article 9 du RGPD.
3. Pourquoi collectons-nous vos données ?
| Finalité | Base légale (art. 6 RGPD) | Données concernées |
|---|---|---|
| Création et gestion du compte et des espaces de travail | Exécution du contrat | Compte, profil, invitations |
| Audit des comptes et production des recommandations | Exécution du contrat | Données de campagne, résultats d’audit |
| Connexion aux comptes publicitaires | Exécution du contrat | Jetons OAuth |
| Assistance par le copilote IA | Exécution du contrat | Contexte d’audit, embeddings |
| Notifications par email | Exécution du contrat | Email, journaux d’envoi |
| Facturation (à venir) | Exécution du contrat / obligation légale | Données de facturation |
| Sécurité et prévention des abus | Exécution du contrat / intérêt légitime | Journaux, données de connexion |
| Amélioration du Service (statistiques agrégées et anonymes) | Intérêt légitime | Journaux, statistiques agrégées, feedback |
4. Décision automatisée et profilage
CheckUp ne met en œuvre aucune décision entièrement automatisée produisant des effets juridiques à votre égard au sens de l’article 22 du RGPD. Le copilote IA fournit des analyses et recommandations soumises à votre validation ; le Service étant en lecture seule, aucune action n’est appliquée dans vos comptes sans votre intervention.
5. Avec qui partageons-nous vos données ?
| Destinataire | Rôle | Localisation | Garantie de transfert |
|---|---|---|---|
| Supabase | Base de données, authentification, temps réel, vecteurs (pgvector), stockage | Union européenne (infra. AWS) | Pas de transfert hors UE |
| Vercel Inc. | Hébergement de l’application | États-Unis | DPF si certifié, à défaut CCT |
| Inngest Inc. | Tâches planifiées (audits) | États-Unis | DPF si certifié, à défaut CCT |
| Google LLC (Gemini) | Recommandations et assistant IA (RAG) | États-Unis | DPF si certifié, à défaut CCT |
| Resend Inc. | Envoi d’emails | États-Unis | DPF si certifié, à défaut CCT |
6. Vos données sont-elles transférées hors de l’Union européenne ?
Nos bases de données (Supabase) sont hébergées dans l’Union européenne : vos données de compte et d’audit y résident. Certains prestataires sont situés hors EEE : États-Unis (Vercel, Inngest, Google, Resend, ainsi que les régies Google et Meta) — transferts fondés sur le « EU–US Data Privacy Framework » lorsque le prestataire y est certifié, à défaut sur les CCT (décision UE 2021/914) ; Chine (TikTok) — CCT complétées d’une analyse d’impact et de mesures supplémentaires.
7. Combien de temps conservons-nous vos données ?
| Type de données | Durée de conservation |
|---|---|
| Compte et espaces de travail | Durée du contrat, puis suppression sous 30 jours après résiliation (sous réserve des obligations légales) |
| Jetons OAuth | Tant que la connexion est active ; supprimés à la déconnexion |
| Résultats d’audit et embeddings | Durée du contrat ; supprimés sur demande ou en fin de relation |
| Données de facturation | 10 ans (obligation comptable, art. L.123-22 C. com.) |
| Journaux et données de connexion | 12 mois |
8. Intelligence artificielle et données transmises
Les recommandations et l’assistant conversationnel reposent sur un modèle d’IA (Google — Gemini) auquel des données d’audit sont transmises ; des embeddings sont générés pour permettre l’assistant contextuel. Les données transmises sont minimisées à ce qui est nécessaire à la finalité.
9. Quels sont vos droits ?
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité, d’opposition et du droit de retirer votre consentement à tout moment, ainsi que du droit de définir des directives sur le sort de vos données après votre décès. Vous les exercez auprès de contact@braike.com ; nous répondons sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Cookies et traceurs
CheckUp n’utilise que des cookies strictement nécessaires (cookie de session d’authentification). Aucun traceur de mesure d’audience ni pixel marketing n’est utilisé. Voir la Politique de cookies.
11. Sécurité
Accès en lecture seule, chiffrement des jetons OAuth (AES-GCM-256), HTTPS/TLS, isolation des données par espace de travail (Row-Level Security PostgreSQL), signature des webhooks entrants (Inngest) et rotation des jetons de session.
12. Modification de la présente politique
En cas de modification substantielle, vous en serez informé(e) par un moyen approprié au moins 30 jours avant son entrée en vigueur, en cohérence avec nos CGU. La date de mise à jour figure en tête de document.
13. Nous contacter
Données personnelles : contact@braike.com. Adresse : 18 bis rue de Villiers, 92300 Levallois-Perret.