Politique de confidentialité
Dernière mise à jour : 12 mai 2026
Leadnjoy, édité par Jonathan Oucher (« nous », « notre », « Leadnjoy »), accorde une importance fondamentale au respect de votre vie privée. Cette politique décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et à la loi française Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement
- Responsable
- Jonathan Oucher (entreprise individuelle), SIREN 983 735 739, 27 Boulevard du Général Leclerc, 92110 Clichy
- Contact
- jonathan@leadnjoy.com
- Délégué à la protection des données (DPO)
- jonathan@leadnjoy.com
2. Données collectées
2.1 Données de compte
- Identité : prénom, nom, email professionnel
- Entreprise : raison sociale, secteur, taille
- Authentification : mot de passe chiffré (Argon2id), facteurs MFA
2.2 Données d'usage
- Logs de connexion (horodatage, IP, user-agent)
- Actions dans l'application (clics, navigation, fonctionnalités utilisées)
- Performance commerciale (nombre d'appels, taux de décrochage, RDV obtenus)
2.3 Données métier (contenu utilisateur)
- Listes de prospects (nom, fonction, entreprise, téléphone, email)
- Enregistrements et transcriptions d'appels (si autorisés par l'utilisateur)
- Notes, scripts, fiches d'entraînement personnalisées
- Clés API tierces chiffrées (Anthropic, OpenAI, OpenRouter, DeepSeek, Deepgram) — stockées en mode BYOK avec chiffrement pgcrypto
2.4 Données de paiement
Aucune donnée bancaire n'est stockée par Leadnjoy. Les paiements transitent par Stripe (PCI-DSS Level 1). Seul un identifiant de référence Stripe est conservé.
3. Finalités et bases légales
- Exécution du contrat
- Fournir le Service souscrit, traiter les paiements, fournir le support utilisateur.
- Intérêt légitime
- Sécurité (détection de fraude, lutte contre l'usurpation), amélioration produit (analyses agrégées et anonymisées), prospection commerciale envers nos clients existants.
- Obligation légale
- Comptabilité, fiscalité, réponse aux réquisitions judiciaires.
- Consentement
- Cookies non essentiels, communications marketing externes, transcription d'appels.
4. Durées de conservation
- Compte actif
- Durée de l'abonnement + 30 jours après résiliation (période d'export)
- Données comptables et fiscales
- 10 ans (obligation légale)
- Logs de connexion et sécurité
- 12 mois
- Transcriptions et enregistrements d'appels
- 13 mois maximum, modulable par l'utilisateur
- Données prospects en cas de non-aboutissement
- 3 ans à compter du dernier contact
- Communications marketing
- Jusqu'à désinscription, puis 3 ans en archive
5. Destinataires des données
5.1 Personnel Leadnjoy
Seuls les collaborateurs ayant besoin d'en connaître pour l'exécution de leurs missions (support, sécurité, opérations) ont accès à vos données, sous obligation de confidentialité.
5.2 Sous-traitants
Nous travaillons avec les sous-traitants suivants, tous engagés contractuellement au respect du RGPD :
- Supabase (base de données, authentification) — région UE Ouest (Paris,
eu-west-3) - Fly.io (serveurs applicatifs, API) — région Paris (
cdg) - Vercel (diffusion du site public) — réseau mondial de diffusion. Seules les pages publiques et les fichiers statiques y transitent, aucune donnée personnelle.
- Telnyx (télécom, VoIP) — partenaire pour les numéros français
- Stripe (paiement) — sous-traitant PCI-DSS
- Anthropic, OpenAI, OpenRouter, DeepSeek (modèles d'IA) — uniquement si l'utilisateur active les fonctions IA. Mode BYOK disponible pour utiliser vos propres comptes.
- Deepgram (transcription vocale)
- Datagma, Kaspr (enrichissement de leads B2B) — fournisseurs français
- Sentry (monitoring erreurs)
- Plausible (analytics web, sans cookie ni profilage)
- Cal.com (gestion des rendez-vous)
La liste actualisée et les pays de traitement sont disponibles sur demande à jonathan@leadnjoy.com.
6. Transferts hors UE
Il faut distinguer le stockage et le traitement.
Stockage : vos données métier — fiches prospects, transcriptions, comptes rendus — sont stockées exclusivement dans l'Union européenne, à Paris (Supabase eu-west-3, Fly.io cdg).
Traitement : certains traitements sont opérés hors de l'Union européenne, et nous préférons l'indiquer explicitement plutôt que de laisser croire l'inverse.
- Deepgram (États-Unis) — transcription vocale : le flux audio de l'appel lui est transmis.
- DeepSeek (Hong Kong / Singapour) — analyse des comptes rendus d'appel : le texte de la transcription lui est transmis. La Chine ne bénéficie d'aucune décision d'adéquation de la Commission européenne ; le transfert est encadré par Clauses Contractuelles Types.
- Anthropic, OpenAI, OpenRouter (États-Unis) — génération de contenu, si ces fonctions sont activées.
- Stripe, Vercel Inc., Supabase Inc., Sentry (États-Unis) — sièges sociaux hors UE, données hébergées en UE.
Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne et, lorsque applicable, par la certification DPF (Data Privacy Framework). En mode BYOK — vos propres clés d'IA — ces traitements passent par vos comptes fournisseurs et relèvent de vos propres engagements contractuels.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées :
- Chiffrement TLS 1.3 pour tous les échanges
- Chiffrement au repos (AES-256) pour les données stockées
- Clés API tierces chiffrées avec pgcrypto en base
- Authentification multi-facteurs (MFA) obligatoire pour les comptes administrateurs
- Row-Level Security (RLS) Postgres garantissant l'étanchéité multi-tenant
- Sauvegardes quotidiennes chiffrées, conservées 30 jours
- Tests de pénétration annuels par un cabinet indépendant
- Audit de sécurité régulier (200+ tests automatisés sur l'authentification)
- Plan de réponse aux incidents avec notification CNIL sous 72h en cas de violation
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données personnelles
- Rectification : corriger des données inexactes ou incomplètes
- Effacement (droit à l'oubli) : demander la suppression de vos données
- Limitation : restreindre le traitement de vos données
- Portabilité : récupérer vos données dans un format structuré (CSV)
- Opposition : vous opposer au traitement pour motif légitime, ou à tout moment pour le marketing
- Retrait du consentement : retirer un consentement précédemment donné
- Directives post-mortem : organiser le sort de vos données après votre décès
Pour exercer ces droits, contactez jonathan@leadnjoy.com. Nous répondons sous 30 jours maximum. Une pièce d'identité peut être demandée en cas de doute sur l'identité du demandeur.
9. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- En ligne : www.cnil.fr/plaintes
- Par courrier : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07
10. Modifications
Cette politique peut être mise à jour pour refléter des évolutions réglementaires ou produit. Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en haut de cette page.
