Politique de confidentialité
Dernière mise à jour : 20 août 2026
1. Responsable du traitement
Le portail portal.adnebula.studio est édité par Ad Nebula SARL, SIREN 931 882 492, dont le siège social est situé au 17 rue des Tamaris, CIDEX 2217, 31820 Pibrac, France. Ad Nebula SARL est responsable du traitement des données personnelles collectées via le Portail.
2. Données collectées
Nous collectons uniquement les données nécessaires au service :
- Identification : nom, prénom, adresse email, rôle (client, collaborateur, admin)
- Organisation : nom de l'entreprise, secteur, site web, slug de l'espace
- Connexion : adresse IP, date/heure, navigateur (logs techniques et sécurité)
- Utilisation : réponses aux questionnaires, interactions avec les modules du tableau de bord, messages du chat
- Documents : fichiers que vous déposez ou que nous partageons via Google Drive (références uniquement en base, fichiers stockés chez Google)
3. Données issues des services Google
Le Portail interroge plusieurs API Google pour enrichir votre espace. Selon les fonctionnalités activées, l'accès se fait soit via les identifiants serveur d'Ad Nebula (Service Account), sans aucun accès à vos comptes Google, soit via une autorisation OAuth que vous accordez explicitement pour vos données privées. Les deux modes sont décrits ci-dessous.
3.a Accès via nos identifiants serveur (sans autorisation de votre part)
- Google Drive API : création automatique de dossiers partagés par client et gestion des fichiers (métadonnées : nom, type, taille, dates). Les références de dossiers sont stockées dans notre base ; les fichiers restent hébergés chez Google.
- Google Places API : récupération des données publiques de votre fiche établissement (note, avis, adresse, horaires, catégorie) à partir de son identifiant public.
- PageSpeed Insights API : analyse publique des performances, du SEO et de l'accessibilité de votre site web.
- Google AI Studio (Gemini / Gemma) : génération de contenus et recommandations personnalisées à partir des données de votre espace.
3.b Autorisations OAuth (données privées, sur consentement)
Pour donner accès aux données privées de vos comptes Google (audience, performance, fiche établissement, campagnes publicitaires), vous accordez une autorisation OAuth explicite via les écrans de consentement Google standards. Les portées (scopes) demandées sont, selon le service activé :
- Google Analytics (
analytics.readonly) : lecture seule des métriques GA4 (audience, sources de trafic, conversions). Aucune écriture. - Google Search Console (
webmasters.readonly) : lecture seule du positionnement organique, requêtes, clics, impressions. Aucune écriture. - Google Business Profile (
business.manage, seule portée proposée par Google pour cette API) : lecture des données de votre fiche établissement (informations, statistiques, avis) pour les afficher et vous suggérer des améliorations. Le Portail n'effectue aucune modification de votre fiche : toute publication (réponse à un avis, mise à jour d'information) est réalisée par vous-même sur l'interface Google, via un lien direct fourni par le Portail. - Google Ads (
adwords) : synchronisation des métriques de campagnes publicitaires et application de recommandations d'optimisation. Toute modification (mots-clés, budgets, annonces, enchères) est précédée d'une étape de validation par un administrateur Ad Nebula ; aucune écriture automatique sans intervention humaine.
3.c Stockage des jetons OAuth
Lorsque vous accordez une autorisation OAuth, Google nous transmet un jeton de rafraîchissement (refresh_token) que nous utilisons pour obtenir des jetons d'accès de courte durée (1 heure) lors de chaque appel à l'API. Ces jetons sont conservés de la manière suivante :
- Les jetons de rafraîchissement sont chiffrés par Google Cloud Key Management Service (KMS), dans un module matériel de sécurité (HSM, certifié FIPS 140-2 niveau 3) hébergé en région europe-west9 (Paris).
- Les jetons chiffrés sont stockés dans une base locale isolée (google-collector) inaccessible aux autres composants du Portail. La clé de chiffrement reste chez Google et n'est jamais exposée à notre infrastructure.
- Toute délivrance de jeton est journalisée dans un audit interne (date, service appelant, portée, succès/refus), conservée 12 mois pour les besoins de sécurité et de conformité, puis automatiquement supprimée.
- Vous pouvez révoquer notre accès à tout moment depuis myaccount.google.com/permissions ou depuis votre espace Ad Nebula. La révocation est immédiate et nous supprimons les jetons correspondants.
3.d Limited Use Policy
L'utilisation des informations reçues des API Google par Ad Nebula respecte la Google API Services User Data Policy, y compris ses exigences Limited Use. Concrètement, cela signifie que :
- Les données obtenues via les API Google sont utilisées exclusivement pour fournir ou améliorer les fonctionnalités visibles dans votre espace Ad Nebula.
- Nous ne transférons jamais ces données à des tiers, sauf nécessité opérationnelle stricte (sous-traitants listés en section 5), conformité légale, ou à votre demande explicite.
- Nous n'utilisons pas ces données pour de la publicité ciblée ni pour entraîner des modèles d'IA généralistes.
- Aucun humain ne consulte ces données, sauf : avec votre consentement explicite, pour des besoins de sécurité (par ex. enquête sur un incident), pour respecter la loi, ou lorsque les données ont été agrégées et anonymisées au préalable.
4. Finalités et base légale
Vos données sont traitées pour gérer votre compte et votre espace client, suivre vos projets, produire des recommandations personnalisées, communiquer avec vous, améliorer nos services et respecter nos obligations légales. Les traitements reposent sur l'exécution du contrat de prestation conclu avec Ad Nebula, sur notre intérêt légitime (sécurité, amélioration du service) et, le cas échéant, sur votre consentement.
5. Hébergement, sous-traitants et accès
Le Portail est hébergé sur un serveur dédié situé en Union européenne. La base de données est gérée par Supabase (région Francfort, Allemagne). Nos sous-traitants sont :
- Supabase : hébergement base de données et authentification (UE / Francfort)
- Resend : envoi d'emails transactionnels
- Sentry : supervision des erreurs applicatives (région UE / Francfort)
- Google LLC : APIs Drive, Places, PageSpeed, AI Studio, Analytics, Search Console, Business Profile, Ads (voir section 3)
- Google Cloud KMS : chiffrement matériel (HSM) des jetons OAuth, région Paris (UE)
- Backblaze B2 : sauvegardes chiffrées des données techniques (jetons OAuth déjà chiffrés + journaux d'audit), rétention 14 jours / 8 semaines / 12 mois
- Axonaut : CRM (France)
L'accès aux données est strictement limité : chaque utilisateur ne voit que son propre espace grâce à un contrôle d'accès par rôle appliqué au niveau de la base (Row Level Security). Seuls les collaborateurs Ad Nebula habilités peuvent accéder aux données clients, dans le cadre de leurs missions. Aucune donnée n'est vendue à des tiers. Les transferts hors UE vers Google sont encadrés par les clauses contractuelles types de la Commission européenne.
6. Durée de conservation
Vos données sont conservées pendant toute la durée de la relation commerciale, puis archivées pendant 3 ans à compter de la dernière interaction, conformément aux obligations légales. Les logs techniques sont conservés 12 mois maximum. Le journal d'audit des appels aux API Google (date, service appelant, portée, succès/refus) est conservé 12 mois pour les besoins de sécurité et de conformité, puis purgé automatiquement. Les documents stockés sur Google Drive suivent la politique de conservation convenue dans votre contrat. En cas de révocation OAuth, les jetons correspondants sont supprimés immédiatement.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement TLS en transit, authentification par code à usage unique (OTP) ou mot de passe, contrôle d'accès par rôle, isolation par organisation au niveau base de données (Row Level Security), en-têtes de sécurité HTTP stricts (HSTS, CSP, Permissions-Policy), supervision des erreurs.
Les jetons OAuth Google sont protégés par une architecture multi-couches : chiffrement matériel via Google Cloud KMS (HSM FIPS 140-2 niveau 3, région Paris), stockage dans un service isolé inaccessible aux autres composants, conteneur durci (système de fichiers en lecture seule, capacités Linux droppées, principe du moindre privilège), authentification inter-services par signatures HMAC, et limitation de débit. Trois secrets indépendants sont nécessaires pour accéder aux jetons depuis une sauvegarde, ce qui limite considérablement le risque en cas de compromission partielle.
8. Cookies
Le Portail utilise uniquement des cookies strictement nécessaires au fonctionnement du service (session d'authentification). Aucun cookie de tracking, d'analyse comportementale ou publicitaire n'est déposé.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès, de rectification et d'effacement de vos données
- Droit à la limitation et à l'opposition au traitement
- Droit à la portabilité de vos données
- Droit de retirer votre consentement à tout moment
- Droit de définir des directives relatives au sort de vos données après votre décès
Pour exercer ces droits, écrivez-nous à contact@adnebula.studio. Nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Contact
Ad Nebula SARL, 17 rue des Tamaris, CIDEX 2217, 31820 Pibrac, France.
Pour toute question relative à la protection de vos données : contact@adnebula.studio