Politique de confidentialité — CheckUp

Version : 1.0 — Dernière mise à jour : 29 juin 2026.

BRAIKE — outil CheckUp (checkup.braike.com)

La présente politique décrit comment BRAIKE (« nous ») traite vos données personnelles en qualité de responsable de traitement lorsque vous utilisez CheckUp, notre service d’audit automatisé des comptes publicitaires. Elle est rédigée conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi « Informatique et Libertés » n° 78-17 modifiée.

1. Qui sommes-nous ?

Responsable de traitement : BRAIKE, SAS au capital de 20 000 euros, 18 bis rue de Villiers, 92300 Levallois-Perret, RCS Nanterre 106 573 983. Référent données personnelles : Edris PAIKAN — contact@braike.com.

Pour le traitement de données aux fins de la fourniture du Service à ses clients, y compris les données d’audience présentes dans les comptes audités, vous (ou votre client lorsque vous intervenez en qualité de sous-traitant d’un tiers) restez responsable de traitement et nous agissons comme sous-traitant (art. 28 RGPD), dans le cadre de notre accord de traitement des données (DPA).

2. Quelles données collectons-nous ?

2.1 Données de compte. Adresse email (identifiant unique), nom, langue préférée ; espace(s) de travail, rôle (propriétaire, membre, lecteur) et invitations.

2.2 Données de connexion aux plateformes. Jetons d’accès et de rafraîchissement OAuth des plateformes connectées (Google Ads, Meta, TikTok), chiffrés AES-GCM-256.

2.3 Données d’audit et d’IA. Résultats d’audit (constats, scores, recommandations) et représentations vectorielles (embeddings) générées pour l’assistant conversationnel, conservés pour fournir le Service et l’historique de comparaison.

2.4 Données de facturation. À l’activation du paiement : identifiants client et d’abonnement du prestataire de paiement, statut, quantité et période de facturation.

2.5 Données d’usage et journaux. Journaux d’activité et d’envoi de notifications (destinataire, statut), statuts de synchronisation.

2.6 Données techniques et de connexion. Adresses IP, identifiants de session et métadonnées techniques générées par les journaux serveur de nos hébergeurs (Vercel, Supabase).

Nous ne collectons pas de données sensibles au sens de l’article 9 du RGPD.

3. Pourquoi collectons-nous vos données ?

FinalitéBase légale (art. 6 RGPD)Données concernées
Création et gestion du compte et des espaces de travailExécution du contratCompte, profil, invitations
Audit des comptes et production des recommandationsExécution du contratDonnées de campagne, résultats d’audit
Connexion aux comptes publicitairesExécution du contratJetons OAuth
Assistance par le copilote IAExécution du contratContexte d’audit, embeddings
Notifications par emailExécution du contratEmail, journaux d’envoi
Facturation (à venir)Exécution du contrat / obligation légaleDonnées de facturation
Sécurité et prévention des abusExécution du contrat / intérêt légitimeJournaux, données de connexion
Amélioration du Service (statistiques agrégées et anonymes)Intérêt légitimeJournaux, statistiques agrégées, feedback

4. Décision automatisée et profilage

CheckUp ne met en œuvre aucune décision entièrement automatisée produisant des effets juridiques à votre égard au sens de l’article 22 du RGPD. Le copilote IA fournit des analyses et recommandations soumises à votre validation ; le Service étant en lecture seule, aucune action n’est appliquée dans vos comptes sans votre intervention.

5. Avec qui partageons-nous vos données ?

DestinataireRôleLocalisationGarantie de transfert
SupabaseBase de données, authentification, temps réel, vecteurs (pgvector), stockageUnion européenne (infra. AWS)Pas de transfert hors UE
Vercel Inc.Hébergement de l’applicationÉtats-UnisDPF si certifié, à défaut CCT
Inngest Inc.Tâches planifiées (audits)États-UnisDPF si certifié, à défaut CCT
Google LLC (Gemini)Recommandations et assistant IA (RAG)États-UnisDPF si certifié, à défaut CCT
Resend Inc.Envoi d’emailsÉtats-UnisDPF si certifié, à défaut CCT

6. Vos données sont-elles transférées hors de l’Union européenne ?

Nos bases de données (Supabase) sont hébergées dans l’Union européenne : vos données de compte et d’audit y résident. Certains prestataires sont situés hors EEE : États-Unis (Vercel, Inngest, Google, Resend, ainsi que les régies Google et Meta) — transferts fondés sur le « EU–US Data Privacy Framework » lorsque le prestataire y est certifié, à défaut sur les CCT (décision UE 2021/914) ; Chine (TikTok) — CCT complétées d’une analyse d’impact et de mesures supplémentaires.

7. Combien de temps conservons-nous vos données ?

Type de donnéesDurée de conservation
Compte et espaces de travailDurée du contrat, puis suppression sous 30 jours après résiliation (sous réserve des obligations légales)
Jetons OAuthTant que la connexion est active ; supprimés à la déconnexion
Résultats d’audit et embeddingsDurée du contrat ; supprimés sur demande ou en fin de relation
Données de facturation10 ans (obligation comptable, art. L.123-22 C. com.)
Journaux et données de connexion12 mois

8. Intelligence artificielle et données transmises

Les recommandations et l’assistant conversationnel reposent sur un modèle d’IA (Google — Gemini) auquel des données d’audit sont transmises ; des embeddings sont générés pour permettre l’assistant contextuel. Les données transmises sont minimisées à ce qui est nécessaire à la finalité.

9. Quels sont vos droits ?

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité, d’opposition et du droit de retirer votre consentement à tout moment, ainsi que du droit de définir des directives sur le sort de vos données après votre décès. Vous les exercez auprès de contact@braike.com ; nous répondons sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

10. Cookies et traceurs

CheckUp n’utilise que des cookies strictement nécessaires (cookie de session d’authentification). Aucun traceur de mesure d’audience ni pixel marketing n’est utilisé. Voir la Politique de cookies.

11. Sécurité

Accès en lecture seule, chiffrement des jetons OAuth (AES-GCM-256), HTTPS/TLS, isolation des données par espace de travail (Row-Level Security PostgreSQL), signature des webhooks entrants (Inngest) et rotation des jetons de session.

12. Modification de la présente politique

En cas de modification substantielle, vous en serez informé(e) par un moyen approprié au moins 30 jours avant son entrée en vigueur, en cohérence avec nos CGU. La date de mise à jour figure en tête de document.

13. Nous contacter

Données personnelles : contact@braike.com. Adresse : 18 bis rue de Villiers, 92300 Levallois-Perret.