Retour

Mentions légales

Dernière mise à jour : 27 juillet 2026

Équipe IT, juridique ou RGPD ? Téléchargez notre fiche technique sécurité & RGPD

Architecture, chiffrement, sous-traitants et localisation des données — format PDF, 5 pages.

Télécharger

1. Éditeur du site

Le site orbikal.com est édité à titre personnel par :

2. Hébergement

Le site est hébergé par :

  • Vercel Inc.
  • 340 Pine Street, Suite 701, San Francisco, CA 94104, États-Unis
  • vercel.com

3. Collecte de données personnelles

Dans le cadre de la liste d'attente (waitlist), nous collectons les données suivantes :

  • Prénom
  • Adresse email

Ces données sont collectées uniquement avec votre consentement explicite (case à cocher obligatoire) et sont utilisées exclusivement pour :

  • Vous informer du lancement d'Orbikal
  • Vous faire bénéficier de l'offre fondateur (-50% à vie)
  • Vous envoyer des communications liées au produit

Aucune donnée n'est vendue ni partagée avec des tiers à des fins commerciales.

4. Données de l'application Orbikal (connecteurs API)

L'application Orbikal (app.orbikal.com) permet à ses utilisateurs professionnels de connecter leurs comptes marketing, e-commerce et financiers tiers — Google Ads, Google Analytics, Google Search Console, YouTube, Google Business Profile (Avis Google), Meta Ads, Facebook, Instagram, Brevo, Mailchimp, Klaviyo, Trustpilot, Shopify, WooCommerce, PrestaShop, VirtueMart, Stripe, PayPal, PageSpeed Insights — afin d'afficher leurs propres statistiques dans un tableau de bord centralisé. Certains connecteurs sont en cours de déploiement et pas encore accessibles aux utilisateurs (LinkedIn, TikTok, TikTok Ads) : ils sont décrits ci-dessous par anticipation, avec les données qu'ils accéderont une fois disponibles, pour que cette politique reste à jour dès leur mise en service.

4.1 Quelles données Google sont accédées

Lorsqu'un utilisateur connecte un compte Google, Orbikal accède, selon les connecteurs activés, aux données suivantes via les API Google, en lecture seule :

  • Google Ads (scope adwords) : statistiques des campagnes publicitaires (dépenses, impressions, clics, conversions)
  • Google Analytics (scope analytics.readonly) : statistiques d'audience et de trafic du site web
  • Google Search Console (scope webmasters.readonly) : données de performance de référencement (requêtes, positions, clics, impressions)
  • YouTube (scopes yt-analytics.readonly, youtube.readonly) : statistiques de la chaîne (vues, abonnés, engagement)
  • Google Business Profile (scope business.manage) : avis clients et note moyenne de la fiche d'établissement
  • Sur chaque connecteur, le scope userinfo.email permet de vérifier que le compte Google connecté correspond bien au compte Orbikal de l'utilisateur

What Google user data we access: read-only advertising performance (Google Ads), website traffic/audience statistics (Google Analytics), search performance data (Search Console), channel statistics (YouTube), and customer reviews/ratings (Google Business Profile), plus the account email address (userinfo.email) used solely to verify the connected Google account matches the user's Orbikal account.

4.2 Données Meta (Facebook, Instagram, Meta Ads)

Lorsqu'un utilisateur connecte une Page Facebook, un compte Instagram professionnel ou un compte publicitaire Meta Ads, Orbikal accède, en lecture seule, aux données suivantes :

  • Facebook / Instagram (scopes pages_show_list, pages_read_engagement, business_management) : statistiques de la Page ou du compte (portée, engagement, nombre d'abonnés)
  • Meta Ads (scopes ads_read, business_management) : statistiques des campagnes publicitaires du ou des comptes publicitaires sélectionnés par l'utilisateur (dépenses, impressions, clics, conversions)

Ces données sont agrégées au niveau de la Page, du compte ou de la campagne. Orbikal n'accède à aucune donnée individuelle des abonnés, followers ou personnes exposées aux publicités (pas de liste de followers, pas de données d'audience nominatives).

4.3 Données LinkedIn (connecteur en cours de déploiement)

Ce connecteur n'est pas encore accessible aux utilisateurs à ce jour (en attente de validation de l'App Review LinkedIn). Une fois disponible, il accédera, via les scopes r_organization_admin et r_organization_social, aux statistiques de la page LinkedIn de l'entreprise (impressions, engagement) et à ses propres publications. Aucune donnée individuelle de tiers (abonnés, personnes ayant interagi avec les publications) n'est prévue dans le périmètre de ce connecteur.

4.4 Données TikTok (connecteurs en cours de déploiement)

Ces connecteurs ne sont pas encore accessibles aux utilisateurs à ce jour (candidature en cours d'examen par TikTok pour le connecteur organique, application Marketing API pas encore créée pour TikTok Ads). Une fois disponibles :

  • TikTok (scopes user.info.basic, user.info.profile, user.info.stats, video.list) : statistiques du compte et des vidéos propres à l'entreprise
  • TikTok Ads : statistiques des campagnes publicitaires (dépenses, impressions, clics), selon un périmètre équivalent à Meta Ads

Aucune donnée individuelle de tiers n'est prévue dans le périmètre de ces connecteurs.

4.5 Données emailing (Brevo, Mailchimp, Klaviyo)

Lorsqu'un utilisateur connecte son compte Brevo, Mailchimp ou Klaviyo (par clé API), Orbikal accède en lecture seule à des statistiques agrégées: nombre d'emails envoyés, taux de délivrabilité, taux d'ouverture et de clic, taux de rebond par campagne, et nombre d'abonnés par liste de diffusion. Orbikal n'affiche jamais le contenu des campagnes email ni la liste nominative des contacts ou abonnés individuels de l'utilisateur — seuls des compteurs agrégés sont utilisés. À distinguer de l'usage de Brevo comme sous-traitant technique d'Orbikal pour ses propres emails transactionnels, décrit à l'article 4.12.

4.6 Données de réputation (Trustpilot)

Lorsqu'un utilisateur connecte son compte Trustpilot, Orbikal accède en lecture seule aux avis reçus par son entreprise : note, titre, texte de l'avis, date, statut de réponse, et nom d'affichage de l'auteur de l'avistel que rendu public par cet auteur au moment de la publication de son avis sur la plateforme Trustpilot. Il s'agit de données à caractère personnel d'un tiers (client de l'utilisateur), déjà rendues publiques par leur auteur au moment de leur publication sur Trustpilot — au même titre que les avis Google décrits à l'article 4.1.

4.7 Données e-commerce (Shopify, WooCommerce, PrestaShop, VirtueMart)

Lorsqu'un utilisateur connecte sa boutique en ligne, Orbikal accède en lecture seule aux statistiques de commandes et au chiffre d'affaires. Le détail des données affichées pour chaque commande varie selon la plateforme connectée :

  • Shopify et WooCommerce affichent, pour chaque commande récente listée dans le tableau de bord, le nom du client associé (ou son email à défaut) — une donnée personnelle du client final de l'utilisateur
  • PrestaShop et VirtueMart affichent uniquement un identifiant de commande anonymisé ("Client #123"), sans nom ni email

Dans tous les cas, les données de commande incluent le montant, les produits, la date et le statut. Aucune donnée de moyen de paiement(numéro de carte bancaire, etc.) n'est accédée ni stockée par Orbikal : ces plateformes ne l'exposent pas via les API utilisées par Orbikal.

4.8 Données Stripe — connecteur Finance

Ce connecteur permet à l'utilisateur de connecter son propre compte Stripe (distinct du compte Stripe d'Orbikal évoqué à l'article 4.12, qui sert uniquement à la facturation de l'abonnement Orbikal) pour afficher son chiffre d'affaires et ses transactions dans son tableau de bord. Les données consultées incluent, pour chaque transaction : le montant, la date, le statut, et l'identité du client ayant payé(nom et/ou email tel qu'enregistré dans Stripe par l'utilisateur ou son client au moment du paiement) — une donnée personnelle du client final de l'utilisateur, affichée nominativement (contrairement à PrestaShop et VirtueMart décrits à l'article 4.7, qui anonymisent cette donnée). Orbikal n'accède jamais aux données de moyen de paiement elles-mêmes (numéro de carte, cryptogramme) : Stripe ne les expose pas via son API aux applications tierces comme Orbikal.

Ce traitement fait l'objet d'une clause de sous-traitance dédiée (article 12 des CGV) et d'une analyse de risque documentée, tenant compte du caractère nominatif de la donnée financière affichée.

4.9 Données PayPal — connecteur Finance

Ce connecteur permet à l'utilisateur de connecter son propre compte PayPal Business (couple Client ID + Client Secret généré par l'utilisateur sur son propre compte PayPal Developer, pas de connexion OAuth Orbikal) pour afficher ses transactions dans son tableau de bord. Les données consultées incluent, pour chaque transaction : le montant, la date, le statut, et l'identité du client ayant payé(nom et/ou email tel qu'enregistré dans PayPal au moment du paiement) — une donnée personnelle du client final de l'utilisateur, affichée nominativement (même traitement que Stripe, article 4.8). Orbikal n'accède jamais aux données de moyen de paiement elles-mêmes : PayPal ne les expose pas via son API aux applications tierces comme Orbikal. Ce traitement fait l'objet de la même clause de sous-traitance dédiée (article 12 des CGV) que Stripe.

4.10 Données PageSpeed Insights

Ce connecteur fonctionne différemment des autres : l'utilisateur fournit simplement l'URL de son propre site web (pas de connexion à un compte tiers), et Orbikal interroge l'API PageSpeed Insights de Google avec sa propre clé API(quota partagé entre toutes les organisations) pour mesurer les performances de cette URL (score de performance, Core Web Vitals). Aucune donnée à caractère personnel n'est impliquée : ni compte tiers connecté, ni client de l'utilisateur concerné, seulement une mesure technique publique de la page web indiquée.

4.11 Comment ces données sont utilisées

Ces données sont utilisées exclusivementpour être affichées dans le tableau de bord privé de l'utilisateur connecté (graphiques, indicateurs, rapports PDF générés à sa demande) et pour générer, le cas échéant, des suggestions ou alertes automatiques sur ses propres indicateurs (fonctionnalité Mika). Elles ne sont jamais utilisées à d'autres fins.

How we use it: solely to display the connected user's own metrics in their private dashboard and, where applicable, to generate on-demand PDF reports or automated insights about their own data (Mika feature). No other use is made of this data.

4.12 Partage, transfert et divulgation des données

  • Aucune donnée Google n'est vendue, louée ou partagée avec des tiers à des fins commerciales ou publicitaires
  • Aucune donnée Google n'est utilisée pour entraîner des modèles d'intelligence artificielle, ni par Orbikal ni par un tiers
  • Les sous-traitants techniques ayant accès à tout ou partie des données, dans le seul but de faire fonctionner le service, sont :
    • Supabase (base de données) et Vercel (hébergement applicatif)
    • Groq (États-Unis), qui traite les requêtes de l'assistant IA Mika (chat et suggestions) : prénom de l'utilisateur, nom et description de l'entreprise, secteur, objectifs, ainsi que des statistiques marketing agrégées (jamais les données individuelles de vos propres clients, comme le contenu ou l'auteur d'un avis)
    • Brevo, pour l'envoi des emails transactionnels et des rapports PDF programmés (email du ou des destinataires configurés par l'utilisateur, contenu du rapport)
    • Stripe, pour la gestion des paiements et de la facturation des abonnements (email et données de facturation)
  • Les données ne sont jamais transférées à un autre utilisateur : chaque organisation n'a accès qu'aux données de ses propres connecteurs (isolation multi-tenant)
  • Une divulgation peut avoir lieu si la loi l'exige (réquisition judiciaire) ou en cas de fusion/acquisition de l'activité, auquel cas les utilisateurs seraient informés au préalable

Sharing, transfer and disclosure: we never sell, rent, or share Google user data with third parties for commercial or advertising purposes, and never use it to train AI/ML models. Our subprocessors are Supabase and Vercel (infrastructure), Groq (US, processes the Mika AI assistant's requests: user first name, company name/description, sector, objectives, and aggregated marketing statistics only, never individual end-customer data such as review content or authors), Brevo (transactional emails and scheduled PDF reports), and Stripe (billing), each strictly to operate the service. Data is never shared across user organizations. Disclosure may occur only if legally required, or in connection with a business transfer, with prior notice to users.

4.13 Protection des données sensibles

Les jetons d'authentification (tokens OAuth) et clés API donnant accès aux comptes tiers connectés (Google, Meta, LinkedIn, TikTok, Brevo, Mailchimp, Klaviyo, Trustpilot, Shopify, WooCommerce, PrestaShop, VirtueMart, et à terme Stripe) sont chiffrés au repos (AES-256-GCM)avant stockage en base de données, et ne sont jamais exposés côté client (navigateur). Les échanges entre l'application, ses serveurs et les API tierces sont systématiquement chiffrés en transit (HTTPS/TLS). L'accès aux données est restreint par authentification et par une politique de sécurité au niveau des lignes (Row Level Security) garantissant qu'un utilisateur ne peut consulter que les données de sa propre organisation.

Dans le fonctionnement normal du Service, l'accès aux données affichées dans le tableau de bord d'un utilisateur par l'application est exclusivement automatisé, au seul service de leur affichage dans le compte de l'utilisateur concerné. L'équipe Orbikal peut toutefois consulter individuellement les données d'un utilisateur, en lecture seule, via un outil interne dédié, uniquement dans les cas suivants : une demande de support explicite de l'utilisateur(ticket d'assistance qu'il a lui-même ouvert), une obligation légale, ou un incident de sécurité. Cet outil ne permet aucune modification, connexion ou déconnexion de connecteur— un blocage technique empêche toute action d'écriture pendant sa durée d'utilisation — et chaque accès est limité dans le temps (45 minutes) et journalisé (organisation consultée, date). Comme pour tout service hébergé, l'infrastructure technique sous-jacente (base de données) reste par ailleurs, par nature, techniquement administrable par l'opérateur du Service dans le cadre de la maintenance de la plateforme.

Data protection: OAuth tokens and API keys are encrypted at rest (AES-256-GCM) and never exposed client-side. All traffic between the app, our servers, and third-party APIs is encrypted in transit (HTTPS/TLS). Access is further restricted via authentication and database Row Level Security, so each user can only access their own organization's data. In normal operation, application access to a user's dashboard data is automated only. The Orbikal team can individually view a user's data, read-only, through a dedicated internal tool, solely in response to: an explicit support request from the user (a support ticket they opened themselves), a legal obligation, or a security incident. This tool cannot make any change, connect, or disconnect a connector — a technical safeguard blocks all write actions while it is in use — and each access is time-limited (45 minutes) and logged (organization accessed, date). As with any hosted service, the underlying database infrastructure remains technically administrable by the service operator for platform maintenance.

4.14 Conservation et suppression des données

Les données issues des connecteurs sont conservées tant que le connecteur reste actif, pour permettre l'affichage continu du tableau de bord. Un utilisateur peut déconnecter un connecteur à tout moment depuis les paramètres de l'application : les jetons d'authentification stockés et les données mises en cache associées sont supprimés immédiatement. La suppression complète du compte Orbikal entraîne la suppression de l'ensemble des données associées. Pour les connecteurs Google, un utilisateur peut également révoquer l'accès directement depuis les paramètres de son compte Google (myaccount.google.com/permissions), ce qui invalide immédiatement les jetons côté Google ; un mécanisme équivalent existe côté Meta, LinkedIn et TikTok depuis les paramètres de l'application tierce du compte concerné.

Retention and deletion: connector data is retained only while the connector stays active. Disconnecting a connector immediately deletes the stored OAuth tokens/API keys and any cached data. Deleting an Orbikal account deletes all associated data. For Google connectors, users can also revoke access anytime from their Google Account settings (myaccount.google.com/permissions), which immediately invalidates the tokens on Google's side; an equivalent mechanism exists on Meta, LinkedIn and TikTok from that provider's connected-apps settings.

L'utilisation par Orbikal des informations reçues des API Google respecte la politique relative aux données utilisateur des services API Google (Google API Services User Data Policy), y compris les exigences de "Limited Use".
Orbikal's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. Base légale du traitement (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), le traitement de vos données repose sur votre consentement explicite(article 6.1.a du RGPD).

Vous pouvez retirer votre consentement à tout moment en envoyant un email à contact@orbikal.com.

6. Durée de conservation

Vos données sont conservées jusqu'au lancement officiel d'Orbikal, puis transférées dans la base clients si vous devenez utilisateur, ou supprimées si vous ne souhaitez pas poursuivre.

En l'absence de lancement dans les 24 mois, vos données seront automatiquement supprimées.

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données
  • Droit de rectification : corriger des données inexactes
  • Droit à l'effacement : demander la suppression de vos données
  • Droit d'opposition : vous opposer au traitement
  • Droit à la portabilité : recevoir vos données dans un format structuré

Pour exercer ces droits, contactez-nous à contact@orbikal.com. Nous répondrons dans un délai maximum de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL.

8. Cookies et traceurs

Le site orbikal.com utilise Google Analyticsà des fins de mesure d'audience (statistiques de fréquentation, amélioration du site) et, lorsqu'actif, Meta Pixel à des fins de suivi publicitaire (mesure de performance de nos campagnes Facebook/Instagram).

Ce dépôt de cookies n'intervient qu'après votre consentement, recueilli via le bandeau affiché lors de votre première visite. Vous pouvez à tout moment retirer ce consentement en effaçant les cookies de votre navigateur, ce qui réaffichera le bandeau à votre prochaine visite.

Des cookies techniques strictement nécessaires au fonctionnement du site peuvent être déposés (session, préférences). Ils ne nécessitent pas de consentement.

9. Propriété intellectuelle

L'ensemble des contenus présents sur orbikal.com (textes, visuels, code, nom de marque) sont la propriété exclusive de leur auteur. Toute reproduction, même partielle, est interdite sans autorisation préalable.

Le nom Orbikalet le logotype associé sont des marques en cours d'enregistrement.

10. Limitation de responsabilité

Le site est fourni "en l'état" sans garantie d'aucune sorte. L'éditeur ne saurait être tenu responsable de tout dommage direct ou indirect lié à l'utilisation du site.

11. Contact

Pour toute question relative aux présentes mentions légales ou à la gestion de vos données :

contact@orbikal.com

© 2026 Orbikal — Tous droits réservés