Mentions légales & Politique de confidentialité

Legal Notice & Privacy Policy

Dernière mise à jour : 27 juillet 2026

Équipe IT, juridique ou RGPD ? Téléchargez notre fiche technique sécurité & RGPD

Architecture, chiffrement, sous-traitants et localisation des données — format PDF, 5 pages.

Télécharger

1. Éditeur du site

Le site orbikal.com est édité à titre personnel par :

2. Hébergement

Le site est hébergé par :

  • Vercel Inc.
  • 340 Pine Street, Suite 701, San Francisco, CA 94104, États-Unis
  • vercel.com

3. Collecte de données personnelles

Trois formulaires collectent des données personnelles :

  • Formulaire de contact (orbikal.com/contact) : nom, adresse email et message, plus le nom de votre entreprise et votre numéro de téléphone si vous les renseignez, ces deux champs étant facultatifs
  • Demande de connecteur(orbikal.com/demande-connecteur) : nom, adresse email et outil souhaité, plus l'adresse web de cet outil et un message si vous les renseignez
  • Création de compte (app.orbikal.com) : prénom et adresse email

Les données des deux premiers formulaires sont traitées pour répondre à votre demande (mesures précontractuelles prises à votre demande, art. 6.1.b du RGPD). Celles de la création de compte le sont pour l'exécution du contrat qui nous lie (art. 6.1.b).

S'y ajoute l'origine de votre visite: le canal par lequel vous êtes arrivé sur le site (réseau social, moteur de recherche, campagne), déduit des paramètres du lien que vous avez suivi ou du site référent. Elle est conservée pendant votre navigation dans un espace de stockage temporaire de votre navigateur, effacé à la fermeture de l'onglet ; si vous créez un compte, elle est enregistrée avec celui-ciet supprimée avec lui. Elle nous sert uniquement à mesurer l'efficacité de nos propres canaux de communication (intérêt légitime, art. 6.1.f du RGPD), ne permet pas de vous suivre d'un site à l'autre et n'est transmise à aucun annonceur.

Ces données sont utilisées exclusivement pour :

  • Répondre à votre demande
  • Vous donner accès à votre tableau de bord et vous envoyer les emails liés à votre compte
  • Vous envoyer des communications liées au produit, dont vous pouvez vous désabonner à tout moment depuis le lien présent dans chaque email

Aucune donnée n'est vendue ni partagée avec des tiers à des fins commerciales.

4. Données de l'application Orbikal (connecteurs API)

L'application Orbikal (app.orbikal.com) permet à ses utilisateurs professionnels de connecter leurs comptes marketing, e-commerce et financiers tiers — Google Ads, Google Analytics, Google Search Console, YouTube, Google Business Profile (Avis Google), Meta Ads, Facebook, Instagram, Brevo, Mailchimp, Klaviyo, Trustpilot, Shopify, WooCommerce, PrestaShop, VirtueMart, Stripe, PayPal, PageSpeed Insights — afin d'afficher leurs propres statistiques dans un tableau de bord centralisé. Certains connecteurs sont en cours de déploiement et pas encore accessibles aux utilisateurs (LinkedIn, TikTok Ads) : ils sont décrits ci-dessous par anticipation, avec les données qu'ils accéderont une fois disponibles, pour que cette politique reste à jour dès leur mise en service.

4.1 Quelles données Google sont accédées

Lorsqu'un utilisateur connecte un compte Google, Orbikal accède, selon les connecteurs activés, aux données suivantes via les API Google, en lecture seule :

  • Google Ads (scope adwords) : statistiques des campagnes publicitaires (dépenses, impressions, clics, conversions)
  • Google Analytics (scope analytics.readonly) : statistiques d'audience et de trafic du site web
  • Google Search Console (scope webmasters.readonly) : données de performance de référencement (requêtes, positions, clics, impressions)
  • YouTube (scopes yt-analytics.readonly, youtube.readonly) : statistiques de la chaîne (vues, abonnés, engagement)
  • Google Business Profile (scope business.manage) : avis clients et note moyenne de la fiche d'établissement
  • Sur chaque connecteur, le scope userinfo.email permet de vérifier que le compte Google connecté correspond bien au compte Orbikal de l'utilisateur

What Google user data we access: read-only advertising performance (Google Ads), website traffic/audience statistics (Google Analytics), search performance data (Search Console), channel statistics (YouTube), and customer reviews/ratings (Google Business Profile), plus the account email address (userinfo.email) used solely to verify the connected Google account matches the user's Orbikal account.

4.2 Données Meta (Facebook, Instagram, Meta Ads)

Lorsqu'un utilisateur connecte une Page Facebook, un compte Instagram professionnel ou un compte publicitaire Meta Ads, Orbikal accède, en lecture seule, aux données suivantes :

  • Facebook / Instagram (scopes pages_show_list, pages_read_engagement, business_management) : statistiques de la Page ou du compte (portée, engagement, nombre d'abonnés)
  • Meta Ads (scopes ads_read, business_management) : statistiques des campagnes publicitaires du ou des comptes publicitaires sélectionnés par l'utilisateur (dépenses, impressions, clics, conversions)

Ces données sont agrégées au niveau de la Page, du compte ou de la campagne. Orbikal n'accède à aucune donnée individuelle des abonnés, followers ou personnes exposées aux publicités (pas de liste de followers, pas de données d'audience nominatives).

4.3 Données LinkedIn (connecteur en cours de déploiement)

Ce connecteur n'est pas encore accessible aux utilisateurs à ce jour (en attente de validation de l'App Review LinkedIn). Une fois disponible, il accédera, via les scopes r_organization_admin et r_organization_social, aux statistiques de la page LinkedIn de l'entreprise (impressions, engagement) et à ses propres publications. Aucune donnée individuelle de tiers (abonnés, personnes ayant interagi avec les publications) n'est prévue dans le périmètre de ce connecteur.

4.4 Données TikTok (connecteurs en cours de déploiement)

Ces connecteurs ne sont pas encore accessibles aux utilisateurs à ce jour (candidature en cours d'examen par TikTok pour le connecteur organique, application Marketing API pas encore créée pour TikTok Ads). Une fois disponibles :

  • TikTok (scopes user.info.basic, user.info.stats, video.list) : statistiques du compte et des vidéos propres à l'entreprise
  • TikTok Ads : statistiques des campagnes publicitaires (dépenses, impressions, clics), selon un périmètre équivalent à Meta Ads

Aucune donnée individuelle de tiers n'est prévue dans le périmètre de ces connecteurs.

4.5 Données emailing (Brevo, Mailchimp, Klaviyo)

Lorsqu'un utilisateur connecte son compte Brevo, Mailchimp ou Klaviyo (par clé API), Orbikal accède en lecture seule à des statistiques agrégées: nombre d'emails envoyés, taux de délivrabilité, taux d'ouverture et de clic, taux de rebond par campagne, et nombre d'abonnés par liste de diffusion. Orbikal n'affiche jamais le contenu des campagnes email ni la liste nominative des contacts ou abonnés individuels de l'utilisateur — seuls des compteurs agrégés sont utilisés. À distinguer de l'usage de Brevo comme sous-traitant technique d'Orbikal pour ses propres emails transactionnels, décrit à l'article 4.12.

4.6 Données de réputation (Trustpilot)

Lorsqu'un utilisateur connecte son compte Trustpilot, Orbikal accède en lecture seule aux avis reçus par son entreprise : note, titre, texte de l'avis, date, statut de réponse, et nom d'affichage de l'auteur de l'avistel que rendu public par cet auteur au moment de la publication de son avis sur la plateforme Trustpilot. Il s'agit de données à caractère personnel d'un tiers (client de l'utilisateur), déjà rendues publiques par leur auteur au moment de leur publication sur Trustpilot — au même titre que les avis Google décrits à l'article 4.1.

4.7 Données e-commerce (Shopify, WooCommerce, PrestaShop, VirtueMart)

Lorsqu'un utilisateur connecte sa boutique en ligne, Orbikal accède en lecture seule aux statistiques de commandes et au chiffre d'affaires. Le détail des données affichées pour chaque commande varie selon la plateforme connectée :

  • Shopify et WooCommerce affichent, pour chaque commande récente listée dans le tableau de bord, le nom du client associé (ou son email à défaut) — une donnée personnelle du client final de l'utilisateur
  • PrestaShop et VirtueMart affichent uniquement un identifiant de commande anonymisé ("Client #123"), sans nom ni email

Dans tous les cas, les données de commande incluent le montant, les produits, la date et le statut. Aucune donnée de moyen de paiement(numéro de carte bancaire, etc.) n'est accédée ni stockée par Orbikal : ces plateformes ne l'exposent pas via les API utilisées par Orbikal.

4.8 Données Stripe — connecteur Finance

Ce connecteur permet à l'utilisateur de connecter son propre compte Stripe (distinct du compte Stripe d'Orbikal évoqué à l'article 4.12, qui sert uniquement à la facturation de l'abonnement Orbikal) pour afficher son chiffre d'affaires et ses transactions dans son tableau de bord. Les données consultées incluent, pour chaque transaction : le montant, la date, le statut, et l'identité du client ayant payé(nom et/ou email tel qu'enregistré dans Stripe par l'utilisateur ou son client au moment du paiement) — une donnée personnelle du client final de l'utilisateur, affichée nominativement (contrairement à PrestaShop et VirtueMart décrits à l'article 4.7, qui anonymisent cette donnée). Orbikal n'accède jamais aux données de moyen de paiement elles-mêmes (numéro de carte, cryptogramme) : Stripe ne les expose pas via son API aux applications tierces comme Orbikal.

Ce traitement fait l'objet d'une clause de sous-traitance dédiée (article 12 des CGV) et d'une analyse de risque documentée, tenant compte du caractère nominatif de la donnée financière affichée.

4.9 Données PayPal — connecteur Finance

Ce connecteur permet à l'utilisateur de connecter son propre compte PayPal Business (couple Client ID + Client Secret généré par l'utilisateur sur son propre compte PayPal Developer, pas de connexion OAuth Orbikal) pour afficher ses transactions dans son tableau de bord. Les données consultées incluent, pour chaque transaction : le montant, la date, le statut, et l'identité du client ayant payé(nom et/ou email tel qu'enregistré dans PayPal au moment du paiement) — une donnée personnelle du client final de l'utilisateur, affichée nominativement (même traitement que Stripe, article 4.8). Orbikal n'accède jamais aux données de moyen de paiement elles-mêmes : PayPal ne les expose pas via son API aux applications tierces comme Orbikal. Ce traitement fait l'objet de la même clause de sous-traitance dédiée (article 12 des CGV) que Stripe.

4.10 Données PageSpeed Insights

Ce connecteur fonctionne différemment des autres : l'utilisateur fournit simplement l'URL de son propre site web (pas de connexion à un compte tiers), et Orbikal interroge l'API PageSpeed Insights de Google avec sa propre clé API(quota partagé entre toutes les organisations) pour mesurer les performances de cette URL (score de performance, Core Web Vitals). Aucune donnée à caractère personnel n'est impliquée : ni compte tiers connecté, ni client de l'utilisateur concerné, seulement une mesure technique publique de la page web indiquée.

4.11 Comment ces données sont utilisées

Ces données sont utilisées exclusivementpour être affichées dans le tableau de bord privé de l'utilisateur connecté (graphiques, indicateurs, rapports PDF générés à sa demande) et pour générer, le cas échéant, des suggestions ou alertes automatiques sur ses propres indicateurs (fonctionnalité Mika). Elles ne sont jamais utilisées à d'autres fins.

How we use it: solely to display the connected user's own metrics in their private dashboard and, where applicable, to generate on-demand PDF reports or automated insights about their own data (Mika feature). No other use is made of this data.

4.11 bis Conversations avec l'assistant Mika

L'assistant Mika (plan Business) conserve l'historique des conversations pour que le fil de discussion survive à un rechargement de page et reste consultable ensuite. Sont stockés : le contenu des messages échangés (vos questions et les réponses de Mika), le titre généré automatiquement pour chaque conversation, et un résumé condensé des échanges passés, utilisé uniquement pour redonner du contexte au modèle et jamais affiché tel quel.

  • Base légale: exécution du contrat (article 6.1.b du RGPD). L'historique est une fonctionnalité du plan souscrit, il ne repose pas sur un consentement distinct
  • Durée de conservation : les conversations et leurs messages sont supprimés 12 mois après le dernier message de la conversation concernée ; le résumé condensé est supprimé 90 jours après sa dernière mise à jour. La suppression est automatique et quotidienne, elle ne demande aucune action de votre part
  • Suppression à tout moment: chaque conversation peut être supprimée individuellement depuis le panneau d'historique de Mika, ce qui efface immédiatement ses messages. La suppression du compte efface l'intégralité des conversations, des messages et du résumé
  • Le contenu des messages est transmis à Groqpour produire la réponse (voir 4.12). Il n'est jamais utilisé pour entraîner un modèle, ni par Orbikal ni par ses sous-traitants

Mika conversations: message content, auto-generated conversation titles and a condensed summary are stored so the thread survives a page reload. Legal basis: performance of the contract (GDPR art. 6.1.b) — it is a feature of the subscribed plan, not a separate consent. Retention: conversations and messages are deleted 12 months after the last message; the condensed summary is deleted 90 days after its last update. Deletion is automatic and daily. Individual conversations can be deleted at any time from Mika's history panel, and deleting the account erases all conversations, messages and the summary. Message content is sent to Groq to generate the reply and is never used to train any model.

4.12 Partage, transfert et divulgation des données

  • Aucune donnée Google n'est vendue, louée ou partagée avec des tiers à des fins commerciales ou publicitaires
  • Aucune donnée Google n'est utilisée pour entraîner des modèles d'intelligence artificielle, ni par Orbikal ni par un tiers
  • Les sous-traitants techniques ayant accès à tout ou partie des données, dans le seul but de faire fonctionner le service, sont :
    • Supabase (base de données) et Vercel (hébergement applicatif)
    • Groq (États-Unis), qui traite les requêtes de l'assistant IA Mika (chat et suggestions) : prénom de l'utilisateur, nom et description de l'entreprise, secteur, objectifs, le contenu des messages que vous adressez à Mika ainsi que des statistiques marketing agrégées. S'y ajoute, pour la seule fonction de réponse aux avis (plan Business), le texte des avis publics laissés sur votre fiche : les suggestions quotidiennes transmettent le texte de vos trois avis sans réponse les plus mal notés, sans le nom de leur auteur ; le nom n'est transmis que lorsque vous demandez vous-même à Mika de rédiger une réponse à un avis précis, parce qu'il sert à la rédiger. Aucune autre donnée individuelle de vos propres clients n'est transmise
    • Brevo, pour l'envoi des emails transactionnels et des rapports PDF programmés (email du ou des destinataires configurés par l'utilisateur, contenu du rapport)
    • Stripe, pour la gestion des paiements et de la facturation des abonnements (email et données de facturation)
  • Les données ne sont jamais transférées à un autre utilisateur : chaque organisation n'a accès qu'aux données de ses propres connecteurs (isolation multi-tenant)
  • Une divulgation peut avoir lieu si la loi l'exige (réquisition judiciaire) ou en cas de fusion/acquisition de l'activité, auquel cas les utilisateurs seraient informés au préalable

Sharing, transfer and disclosure: we never sell, rent, or share Google user data with third parties for commercial or advertising purposes, and never use it to train AI/ML models. Our subprocessors are Supabase and Vercel (infrastructure), Groq (US, processes the Mika AI assistant's requests: user first name, company name/description, sector, objectives, aggregated marketing statistics, and — for the review reply feature on the Business plan only — the text of public reviews left on your listing: daily suggestions include the text of your three worst unanswered reviews without their author's name, and the author's name is sent only when you explicitly ask Mika to draft a reply to a specific review, since it is used to write it), Brevo (transactional emails and scheduled PDF reports), and Stripe (billing), each strictly to operate the service. Data is never shared across user organizations. Disclosure may occur only if legally required, or in connection with a business transfer, with prior notice to users.

4.13 Protection des données sensibles

Les jetons d'authentification (tokens OAuth) et clés API donnant accès aux comptes tiers connectés (Google, Meta, LinkedIn, TikTok, Brevo, Mailchimp, Klaviyo, Trustpilot, Shopify, WooCommerce, PrestaShop, VirtueMart, et à terme Stripe) sont chiffrés au repos (AES-256-GCM)avant stockage en base de données, et ne sont jamais exposés côté client (navigateur). Les échanges entre l'application, ses serveurs et les API tierces sont systématiquement chiffrés en transit (HTTPS/TLS). L'accès aux données est restreint par authentification et par une politique de sécurité au niveau des lignes (Row Level Security) garantissant qu'un utilisateur ne peut consulter que les données de sa propre organisation.

Dans le fonctionnement normal du Service, l'accès aux données affichées dans le tableau de bord d'un utilisateur par l'application est exclusivement automatisé, au seul service de leur affichage dans le compte de l'utilisateur concerné. L'équipe Orbikal peut toutefois consulter individuellement les données d'un utilisateur, en lecture seule, via un outil interne dédié, uniquement dans les cas suivants : une demande de support explicite de l'utilisateur(ticket d'assistance qu'il a lui-même ouvert), une obligation légale, ou un incident de sécurité. Cet outil ne permet aucune modification, connexion ou déconnexion de connecteur— un blocage technique empêche toute action d'écriture pendant sa durée d'utilisation — et chaque accès est limité dans le temps (45 minutes) et journalisé (organisation consultée, date). Comme pour tout service hébergé, l'infrastructure technique sous-jacente (base de données) reste par ailleurs, par nature, techniquement administrable par l'opérateur du Service dans le cadre de la maintenance de la plateforme.

Data protection: OAuth tokens and API keys are encrypted at rest (AES-256-GCM) and never exposed client-side. All traffic between the app, our servers, and third-party APIs is encrypted in transit (HTTPS/TLS). Access is further restricted via authentication and database Row Level Security, so each user can only access their own organization's data. In normal operation, application access to a user's dashboard data is automated only. The Orbikal team can individually view a user's data, read-only, through a dedicated internal tool, solely in response to: an explicit support request from the user (a support ticket they opened themselves), a legal obligation, or a security incident. This tool cannot make any change, connect, or disconnect a connector — a technical safeguard blocks all write actions while it is in use — and each access is time-limited (45 minutes) and logged (organization accessed, date). As with any hosted service, the underlying database infrastructure remains technically administrable by the service operator for platform maintenance.

4.14 Conservation et suppression des données

Les données issues des connecteurs sont conservées tant que le connecteur reste actif, pour permettre l'affichage continu du tableau de bord. Un utilisateur peut déconnecter un connecteur à tout moment depuis les paramètres de l'application : les jetons d'authentification stockés et les données mises en cache associées sont supprimés immédiatement. La suppression complète du compte Orbikal entraîne la suppression de l'ensemble des données associées, y compris les conversations avec Mika et le résumé qui en est tiré(voir 4.11 bis pour leurs durées de conservation propres). Pour les connecteurs Google, un utilisateur peut également révoquer l'accès directement depuis les paramètres de son compte Google (myaccount.google.com/permissions), ce qui invalide immédiatement les jetons côté Google ; un mécanisme équivalent existe côté Meta, LinkedIn et TikTok depuis les paramètres de l'application tierce du compte concerné.

Retention and deletion: connector data is retained only while the connector stays active. Disconnecting a connector immediately deletes the stored OAuth tokens/API keys and any cached data. Deleting an Orbikal account deletes all associated data. For Google connectors, users can also revoke access anytime from their Google Account settings (myaccount.google.com/permissions), which immediately invalidates the tokens on Google's side; an equivalent mechanism exists on Meta, LinkedIn and TikTok from that provider's connected-apps settings.

L'utilisation par Orbikal des informations reçues des API Google respecte la politique relative aux données utilisateur des services API Google (Google API Services User Data Policy), y compris les exigences de "Limited Use".
Orbikal's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. Base légale du traitement (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), le traitement de vos données repose sur votre consentement explicite(article 6.1.a du RGPD).

Vous pouvez retirer votre consentement à tout moment en envoyant un email à contact@orbikal.com.

6. Durée de conservation

Vos données sont conservées jusqu'au lancement officiel d'Orbikal, puis transférées dans la base clients si vous devenez utilisateur, ou supprimées si vous ne souhaitez pas poursuivre.

En l'absence de lancement dans les 24 mois, vos données seront automatiquement supprimées.

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données
  • Droit de rectification : corriger des données inexactes
  • Droit à l'effacement : demander la suppression de vos données
  • Droit d'opposition : vous opposer au traitement
  • Droit à la portabilité : recevoir vos données dans un format structuré

Pour exercer ces droits, contactez-nous à contact@orbikal.com. Nous répondrons dans un délai maximum de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL.

8. Cookies et traceurs

Le site orbikal.com et l'application app.orbikal.com utilisent Google Analyticsà des fins de mesure d'audience (statistiques de fréquentation, amélioration du produit) et, lorsqu'actif, Meta Pixel à des fins de suivi publicitaire (mesure de performance de nos campagnes Facebook/Instagram).

Ce dépôt de cookies n'intervient qu'après votre consentement, recueilli via le bandeau affiché lors de votre première visite. Vous pouvez tout accepter, tout refuser, ou « Personnaliser » pour accorder ou refuser chaque finalité indépendamment: la mesure d'audience (Google Analytics) et le suivi publicitaire (Meta Pixel) se règlent séparément. Vous pouvez revenir sur ce choix à tout momentavec le bouton ci-dessous, qui réaffiche le bandeau : retirer une finalité après l'avoir accordée la désactive immédiatement et efface les cookies correspondants.

Le site et l'application sont deux domaines distincts, chacun avec son propre bandeau et son propre enregistrement de votre choix : le bouton ci-dessus ne modifie que votre choix pour orbikal.com. Pour l'application, le réglage équivalent se trouve dans Paramètres → Cookies une fois connecté.

Lorsque vous avez accepté le suivi publicitaire et que vous remplissez un de nos formulaires (liste d'attente, contact), la mesure de cette conversion est également transmise à Meta depuis nos serveurs (Conversions API), en complément du Meta Pixel. Votre adresse email y est transmise sous forme hachée (SHA-256), et sert uniquement à rattacher la conversion à la campagne publicitaire dont vous êtes issu. Aucune donnée n'est transmise à Meta si vous avez refuséou si vous n'avez pas encore répondu au bandeau, y compris lorsque vous remplissez un formulaire.

Dans l'application, et toujours à la seule condition que vous ayez accepté le suivi publicitaire, deux étapes sont mesurées de la même façon : la création de votre compte et la souscription d'un abonnement payant. La seconde est transmise depuis nos serveurs au moment où le paiement est effectivement encaissé, avec le montant réglé et votre adresse email hachée (SHA-256). Un essai gratuit ne déclenche aucune transmission.

Une précision technique sur cette dernière, parce qu'elle implique une conservation : la confirmation de paiement nous parvient depuis les serveurs de notre prestataire de paiement, éventuellement plusieurs jours après votre commande. Les seuls éléments nécessaires au rattachement de la conversion — les identifiants déposés par le Meta Pixel dans votre navigateur, l'identifiant de votre navigateur (user-agent) et le fait que vous ayez accordé le suivi publicitaire — sont donc conservés dans notre propre base de données entre votre commande et son paiement, puis effacés dès la transmission. Aucune adresse IP n'est conservéeà cette fin. Si vous avez refusé le suivi publicitaire, rien n'est conservé et rien n'est transmis.

Des cookies techniques strictement nécessaires au fonctionnement du site peuvent être déposés (session, préférences). Ils ne nécessitent pas de consentement.

9. Propriété intellectuelle

L'ensemble des contenus présents sur orbikal.com (textes, visuels, code, nom de marque) sont la propriété exclusive de leur auteur. Toute reproduction, même partielle, est interdite sans autorisation préalable.

Le nom Orbikalet le logotype associé sont des marques en cours d'enregistrement.

10. Limitation de responsabilité

Le site est fourni "en l'état" sans garantie d'aucune sorte. L'éditeur ne saurait être tenu responsable de tout dommage direct ou indirect lié à l'utilisation du site.

11. Contact

Pour toute question relative aux présentes mentions légales ou à la gestion de vos données :

contact@orbikal.com

© 2026 Orbikal — Tous droits réservés