Responsable du traitement et contact
Dans l’attente de l’immatriculation de l’entreprise exploitant Objeqo, le porteur du projet Objeqo agit comme responsable du traitement pour les traitements qu’il détermine lui-même. L’identité juridique complète de l’entreprise, son adresse postale et son numéro d’immatriculation seront publiés dès la finalisation de la procédure.
Toute question ou demande relative aux données personnelles peut être adressée à dpo@objeqo.com. Le point de contact chargé de la protection des données et, lorsqu’un délégué à la protection des données est formellement désigné, ce délégué, peuvent être contactés à dpo@objeqo.com.
Entreprise en cours d’immatriculation. Les informations juridiques définitives seront ajoutées dès leur attribution. La situation relative à la désignation formelle d’un délégué à la protection des données sera précisée le cas échéant.
Champ d’application et répartition des rôles
La présente politique décrit les traitements réalisés dans le cadre du site, de l’application SaaS Objeqo, de l’extension Chrome et des échanges avec Objeqo.
Objeqo agit comme responsable du traitement pour la création et l’administration des comptes, les demandes de contact et de support, la sécurité, la gestion contractuelle, les éventuels abonnements et le fonctionnement propre du Service.
Lorsqu’un Client importe les données d’un prospect, capte un appel, enregistre ou transmet de l’audio, fait transcrire une conversation ou demande une analyse pour ses propres objectifs commerciaux, ce Client détermine en principe les finalités et la base légale. Il agit alors comme responsable du traitement et Objeqo comme sous-traitant, selon les CGU et les instructions données dans le Service.
La présente politique ne remplace pas l’information que le Client doit fournir en son propre nom à ses prospects, collaborateurs et participants aux appels.
Personnes concernées
- visiteurs du site et personnes qui contactent Objeqo ;
- Utilisateurs, administrateurs et représentants des Clients ;
- prospects et contacts professionnels enregistrés par un Utilisateur ;
- participants aux appels captés, transcrits ou analysés avec Objeqo ;
- personnes mentionnées dans une offre, une note, une transcription, un brief ou un rapport.
Données traitées
Compte, authentification et profil
- adresse électronique, identifiant technique du compte et informations d’authentification gérées avec Supabase Auth ;
- nom, prénom, entreprise, fonction, rôle commercial, objectif principal, téléphone, avatar, langue, fuseau horaire, progression et réponses de l’onboarding lorsqu’ils sont renseignés ;
- préférences du compte, notifications, thème et paramètres de l’Extension.
Espace Équipe et administration
- nom et identifiant de l’espace, rôle, date d’entrée, capacité en sièges et volume d’appels mutualisé ;
- adresse électronique invitée, rôle proposé, auteur, statut et date d’expiration de l’invitation ;
- indicateurs collectifs et individuels d’activité, notamment nombre et durée des appels, résultats et objections détectées ;
- frameworks commerciaux personnalisés partagés avec les membres de l’espace.
Offres, prospects et préparation des appels
- contexte commercial fourni pendant l’onboarding, notamment le texte libre, l’adresse d’un site ou d’une page de vente volontairement transmise, le contenu de l’offre, l’audience cible, le problème résolu et le résultat proposé ;
- contenu textuel public récupéré temporairement depuis l’adresse transmise afin de préparer une fiche d’offre ; la page HTML brute n’est pas conservée après l’analyse ;
- informations complémentaires sur les offres, prix, promesse, arguments, risques, preuves et framework commercial ;
- nom, e-mail, téléphone, entreprise, fonction, source du lead, maturité, notes, problème principal, objections probables et contexte du rendez-vous ;
- objectif de l’appel, brief, questions à poser, points de vigilance et informations sélectionnées dans l’historique du même prospect.
Appels, audio et analyses
- date, durée, statut, résultat, plateforme ou lien de visioconférence et autres métadonnées de l’appel ;
- voix, audio du microphone et de l’onglet lorsque l’Utilisateur autorise leur capture, enregistrement audio et source de capture ;
- segments de transcription, locuteur, horodatages, notes, mémoires de conversation et extraits associés ;
- objections, hésitations, signaux d’achat, sentiment, suggestions de réponse, rapports, scores et recommandations de coaching.
Utilisation, support et sécurité
- messages envoyés depuis le formulaire de contact ou au support, identité de l’expéditeur, objet et contenu du message ;
- données techniques nécessaires à la session, à l’Extension, aux autorisations audio, au diagnostic, à la sécurité et à la prévention des abus ;
- après consentement, données de navigation sur les pages publiques, notamment page consultée sans paramètres de requête, source de visite, événements de navigation configurés et informations techniques relatives au navigateur ou à l’appareil ;
- pour les nouveaux comptes, première page connue, référent assaini, paramètres UTM, gclid ou fbclid lorsqu’ils sont présents, date de première visite et page ayant déclenché l’inscription ;
- informations d’abonnement, de formule, de quota et identifiants externes de facturation lorsqu’un parcours payant est activé.
Données Google Agenda
- adresse électronique du compte Google choisi et autorisations OAuth accordées ;
- jeton de renouvellement chiffré, identifiant du calendrier principal et informations techniques de connexion ou de synchronisation ;
- identifiant et lien des événements Google Agenda créés par Objeqo ;
- événements identifiés comme provenant d’Objeqo, consultés uniquement lorsqu’ils doivent être retrouvés, créés, mis à jour ou supprimés à la demande de l’Utilisateur.
Sources des données
Les données proviennent directement de l’Utilisateur lorsqu’il crée son compte, configure son profil, renseigne une offre ou un prospect, prépare un appel, transmet un message ou autorise une capture audio.
Elles peuvent aussi provenir du Client ou d’un autre Utilisateur autorisé, des participants à un appel, du navigateur et de l’Extension, des services de visioconférence utilisés, ainsi que des traitements réalisés par Objeqo et ses prestataires à partir des contenus transmis.
Dans un espace Équipe, le propriétaire ou un administrateur peut fournir l’adresse électronique professionnelle d’une personne afin de l’inviter et lui attribuer un rôle. Le lien d’invitation est lié à cette adresse et expire après sept jours.
Lorsque les données d’un Prospect ou d’un Interlocuteur ne sont pas collectées directement auprès de lui, le Client doit respecter les obligations d’information qui lui incombent, notamment sur la source, les catégories de données, les finalités et les droits applicables.
Lorsque Objeqo agit lui-même comme responsable du traitement pour des données reçues indirectement, l’information est fournie dans le délai réglementaire applicable, au plus tard lors de la première communication avec la personne ou, en principe, dans le mois suivant l’obtention des données.
Finalités et bases juridiques
Création du compte et fourniture du Service
Créer et sécuriser le compte, gérer l’authentification, enregistrer les préférences, administrer un espace Équipe et ses invitations, fournir les écrans et fonctionnalités demandés, préparer ou planifier un appel et restituer les données associées. Ces traitements sont nécessaires à l’exécution des CGU ou de mesures précontractuelles demandées par l’Utilisateur.
Assistance aux appels et intelligence artificielle
Capturer les sources audio autorisées, transcrire les échanges, maintenir la mémoire du call, détecter les objections et signaux, générer des suggestions, produire un rapport et préparer le prochain appel. Pour les données de prospects et d’interlocuteurs, Objeqo exécute les instructions du Client, qui détermine la base légale applicable.
Contact, support et relation contractuelle
Répondre aux demandes, diagnostiquer un incident, accompagner l’Utilisateur et gérer la relation contractuelle. La base est, selon le contexte, l’exécution du contrat, les mesures précontractuelles ou l’intérêt légitime d’Objeqo à répondre et assurer le suivi de ses utilisateurs.
Sécurité, prévention des abus et défense des droits
Contrôler les accès, isoler les données par compte, prévenir les usages interdits, enquêter sur un incident et conserver les éléments nécessaires à la défense de droits. Ces traitements reposent sur l’intérêt légitime d’Objeqo à sécuriser le Service et, le cas échéant, sur une obligation légale.
Abonnement, paiement et obligations légales
Gérer une formule, un quota, une commande, une facture ou un impayé lorsqu’un parcours payant est effectivement activé. Ces traitements reposent sur l’exécution du contrat et les obligations comptables ou fiscales applicables. Le prestataire de paiement est Stripe.
Amélioration du Service
Comprendre les incidents et améliorer la fiabilité, l’ergonomie et la qualité des fonctions à partir de données techniques ou d’usage proportionnées. Ce traitement repose sur l’intérêt légitime d’Objeqo, sous réserve de ne pas méconnaître les droits et libertés des personnes.
Cette finalité d’amélioration n’inclut aucune donnée obtenue par l’intermédiaire des API Google Workspace.
Objeqo ne met pas en œuvre son propre entraînement de modèles sur le contenu des appels pour créer un modèle partagé et n’active pas volontairement le partage des données Client pour l’amélioration des modèles OpenAI. Les requêtes de transcription Deepgram sont envoyées avec mip_opt_out=true afin de les exclure du programme d’amélioration des modèles. Sauf activation ultérieure de contrôles contractuels plus stricts, les régimes de conservation publiés par chaque prestataire s’appliquent.
Mesure d’audience du site public
Comprendre l’acquisition, les pages consultées et l’efficacité des parcours publics au moyen de Google Analytics. Ce traitement repose sur le consentement du visiteur. La balise reste désactivée en l’absence d’acceptation et les routes privées de l’application sont exclues de cette mesure.
Synchronisation Google Agenda
Lorsque l’Utilisateur active volontairement Google Agenda, Objeqo transmet à Google les informations nécessaires pour créer et tenir à jour les événements correspondant à ses appels planifiés, notamment le titre, l’horaire, le rappel, le lien de visioconférence, l’entreprise, l’offre et l’objectif renseignés. Ce traitement repose sur l’exécution du Service demandé par l’Utilisateur et cesse pour les nouveaux changements après déconnexion.
Objeqo accède uniquement aux données Google nécessaires à la synchronisation demandée par l’Utilisateur : l’adresse électronique du compte connecté, les autorisations accordées et les événements Google Agenda identifiés comme ayant été créés par Objeqo. Ces données sont utilisées exclusivement pour connecter le compte et créer, retrouver, mettre à jour ou supprimer les rendez-vous Objeqo dans l’agenda principal de l’Utilisateur.
Objeqo conserve uniquement les éléments techniques nécessaires au fonctionnement et à la sécurité de l’intégration : le jeton de renouvellement chiffré, l’adresse du compte connecté, les autorisations accordées, les identifiants et liens des événements Objeqo ainsi que les informations de synchronisation. Objeqo ne conserve pas de copie générale du calendrier de l’Utilisateur. Le jeton de renouvellement est chiffré côté serveur et n’est jamais exposé au navigateur ou à l’Extension.
Les données obtenues par l’intermédiaire des API Google Workspace ne sont ni vendues, ni utilisées pour la publicité, le reciblage, le profilage commercial, l’évaluation de solvabilité ou la constitution de bases de données sans rapport avec la fonctionnalité demandée. Elles ne sont pas transmises à OpenAI, Deepgram ou Google Analytics.
Les données obtenues par l’intermédiaire des API Google Workspace ne sont pas utilisées pour développer, améliorer ou entraîner des modèles d’intelligence artificielle ou d’apprentissage automatique généralisés ou non personnalisés.
Les prestataires d’hébergement et de base de données d’Objeqo traitent uniquement les éléments techniques de connexion et de synchronisation strictement nécessaires pour fournir et sécuriser cette fonctionnalité. Ils sont soumis à des obligations contractuelles de confidentialité et de sécurité.
L’utilisation par Objeqo des données utilisateur brutes ou dérivées reçues des API Google Workspace respecte et respectera la Politique de Google relative aux données utilisateur, y compris les exigences d’utilisation limitée.
Objeqo's use of raw or derived user data received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
Caractère obligatoire des données
Les champs signalés comme obligatoires sont nécessaires pour créer un compte, préparer un appel, utiliser une fonctionnalité ou traiter une demande. Sans ces informations, Objeqo peut ne pas être en mesure de fournir la fonction concernée.
Les autres informations sont facultatives. Le Client reste responsable de limiter les données de prospects et d’appels à ce qui est pertinent pour ses finalités.
Audio, transcription et information des participants
Objeqo ne déclenche la capture qu’à la demande de l’Utilisateur et sous réserve des autorisations techniques accordées au navigateur ou à l’Extension. L’Utilisateur choisit la source audio et peut arrêter la capture.
Le Client doit vérifier la licéité de l’enregistrement, de la transcription et de l’analyse dans son contexte. Il doit informer chaque participant, avant ou au début de l’appel, de l’existence du dispositif, de ses finalités, des destinataires, de la durée de conservation et des moyens d’exercer ses droits. Il recueille un consentement lorsque celui-ci est requis et respecte toute opposition valable.
La possibilité technique d’enregistrer ou transcrire un appel ne constitue pas une confirmation de sa licéité.
Intelligence artificielle et décisions automatisées
Les contenus textuels utiles à une fonctionnalité peuvent être transmis à OpenAI par les serveurs d’Objeqo afin de générer un brief, une détection, une suggestion ou un rapport. L’audio des deux interlocuteurs peut être transmis séparément à Deepgram afin de produire la transcription en temps réel. Les clés d’API permanentes ne sont pas exposées dans le navigateur ou l’Extension. Pour ouvrir chaque stream, le navigateur reçoit un jeton Deepgram temporaire à durée de vie courte.
Les sorties sont probabilistes et peuvent être inexactes ou incomplètes. Elles sont présentées comme une aide que l’Utilisateur doit vérifier. Objeqo ne prend pas, au moyen du Service, de décision fondée exclusivement sur un traitement automatisé produisant par elle-même des effets juridiques ou affectant significativement un Prospect.
Les requêtes textuelles envoyées par Objeqo à l’API Responses utilisent le paramètre store: false. Les données transmises à l’API OpenAI ne sont pas utilisées pour entraîner ou améliorer les modèles, sauf participation volontaire qu’Objeqo n’active pas pour les données Client. En configuration standard, des journaux de surveillance des abus pouvant contenir des contenus Client peuvent être conservés pendant une durée maximale de trente jours pour les points de terminaison Responses et Realtime. Si Objeqo active ultérieurement Modified Abuse Monitoring ou Zero Data Retention après approbation d’OpenAI, le régime de conservation correspondant s’applique aux points de terminaison éligibles.
Les requêtes Deepgram utilisent l’endpoint européen api.eu.deepgram.com et le paramètre mip_opt_out=true. D’après la documentation du prestataire, les données des requêtes exclues du programme d’amélioration sont conservées uniquement pendant la durée nécessaire au traitement de la requête. Des métadonnées techniques et d’usage peuvent rester visibles dans les journaux du compte Deepgram conformément aux conditions applicables.
Destinataires et sous-traitants
Les données sont accessibles, dans la stricte mesure nécessaire à leurs missions, aux personnes autorisées chargées de la direction du Service, du support Client, de la sécurité, de l’exploitation technique, du développement, de la facturation et de la conformité. Ces personnes sont soumises à une obligation de confidentialité et à des règles de contrôle des accès.
Dans un espace Équipe, les propriétaires, administrateurs et managers désignés par le Client peuvent consulter les appels des membres, avec les prospects et offres associés, briefs, notes, transcriptions, enregistrements, signaux et rapports. Les membres sans rôle de pilotage ne voient que leurs propres appels. Le Client est responsable de l’attribution et de la mise à jour de ces rôles.
Objeqo ne vend pas les données personnelles. Elles peuvent être communiquées aux autorités ou conseils professionnels lorsque la loi l’exige ou lorsque cela est nécessaire à la constatation, l’exercice ou la défense de droits.
Prestataires actuellement intégrés
- Supabase : authentification, base de données Postgres, règles d’accès, temps réel et stockage privé des enregistrements ;
- Deepgram : transcription audio en temps réel, détection des tours de parole et horodatage des mots ;
- OpenAI : modèles d’intelligence artificielle et génération structurée ;
- Vercel : hébergement, exécution et mise à disposition de l’application ;
- Stripe : gestion des paiements et des informations de facturation lorsque les fonctions payantes sont activées ;
- Google Calendar API : création, mise à jour et suppression des événements d’appels lorsque l’Utilisateur active cette intégration ;
- Google Analytics : mesure d’audience des pages publiques uniquement après consentement.
La liste des sous-traitants, leur rôle et les liens vers leurs documents contractuels sont maintenus dans l’Annexe de sécurité et de protection des données.
Transferts hors de l’Espace économique européen
Certains prestataires peuvent traiter des données depuis un pays situé hors de l’Espace économique européen. Lorsque c’est le cas, Objeqo met en place un mécanisme autorisé, tel qu’une décision d’adéquation ou les clauses contractuelles types de la Commission européenne complétées, si nécessaire, par des mesures additionnelles.
Les localisations effectivement utilisées dépendent de la région sélectionnée pour le projet Supabase, de l’infrastructure mondiale de Vercel, de l’endpoint européen Deepgram, des régions et du paramétrage des comptes OpenAI, Stripe, Google Calendar API et Google Analytics. Lorsque des données sont traitées hors de l’Espace économique européen, les transferts sont encadrés, selon le cas, par une décision d’adéquation, les clauses contractuelles types de la Commission européenne et des mesures supplémentaires appropriées. Une copie ou une description des garanties peut être demandée à dpo@objeqo.com.
Durées de conservation
Les données sont conservées pendant une durée proportionnée à leur finalité, puis supprimées ou anonymisées, sauf obligation légale ou nécessité de conserver certains éléments pour la défense de droits.
- Compte, profil et paramètres : pendant la durée du compte, puis suppression de la production dans un délai maximal de trente jours après sa clôture, sauf obligation légale de conservation.
- Attribution de la première visite : stockage temporaire pendant au maximum quatre-vingt-dix jours avant inscription, puis pendant la durée du compte après rattachement. Les comptes antérieurs à l’activation du dispositif sont indiqués comme source historique indisponible.
- Appartenance à un espace Équipe et invitations : jusqu’au départ ou au retrait du membre, à la révocation ou à l’expiration de l’invitation, ou pendant la durée du contrat ; les invitations non acceptées expirent après sept jours et leur trace peut être conservée jusqu’à trente jours supplémentaires pour la sécurité et la prévention des abus.
- Offres, prospects, briefs, appels, transcriptions, notes, mémoires, signaux et rapports : jusqu’à leur suppression par l’Utilisateur ou pendant la durée du compte ou du contrat, puis suppression de la production dans un délai maximal de trente jours après la fin du Service.
- Enregistrements audio : jusqu’à la suppression de l’appel concerné par l’Utilisateur ou pendant la durée du compte ou du contrat, puis suppression de la production dans un délai maximal de trente jours après la fin du Service.
- Demandes de contact et de support : pendant trois ans à compter de la clôture de la demande ou du dernier échange utile.
- Données techniques et journaux de sécurité : pendant une durée maximale de douze mois, sauf conservation plus longue rendue nécessaire par un incident, une obligation légale ou la défense de droits.
- Choix relatif à Google Analytics : six mois. Cookies Google Analytics : au maximum treize mois après leur création selon la configuration Objeqo.
- Connexion Google Agenda : pendant la durée de l’activation par l’Utilisateur. La déconnexion révoque l’accès lorsque Google est joignable et supprime localement le jeton chiffré ainsi que les correspondances techniques. Les événements déjà créés restent dans le calendrier Google tant que l’Utilisateur ne les supprime pas.
- Données de facturation et pièces comptables, lorsqu’elles existent : pendant dix ans à compter de la clôture de l’exercice concerné.
- Sauvegardes : suppression ou écrasement dans un délai maximal de quatre-vingt-dix jours après la suppression des données en production.
- Données traitées par OpenAI : jusqu’à trente jours pour les journaux de surveillance des abus en configuration standard, sauf obligation légale de conservation plus longue ; les contrôles Modified Abuse Monitoring ou Zero Data Retention réduisent cette conservation pour les points de terminaison éligibles lorsqu’ils sont activés.
- Audio traité par Deepgram avec l’opt-out du programme d’amélioration : pendant la durée nécessaire au traitement de la requête selon la documentation du prestataire ; les métadonnées techniques et d’usage suivent les durées contractuelles du compte Deepgram.
Ces durées sont réexaminées lorsque les fonctionnalités, les obligations légales ou les réglages des prestataires évoluent.
Sécurité et confidentialité
Les mesures actuellement intégrées comprennent l’authentification des Utilisateurs, l’isolation des données par propriétaire et, dans un espace Équipe, des contrôles d’appartenance et de rôle appliqués en base, un stockage privé pour les enregistrements, des invitations à jeton haché liées à une adresse électronique, des liens temporaires pour le replay et le maintien des clés d’API d’IA côté serveur.
Aucun système ne peut garantir une sécurité absolue. Les mesures organisationnelles, le chiffrement en transit et au repos, les sauvegardes, la restauration, la journalisation, les tests de sécurité, la gestion des accès internes et la procédure de réponse aux incidents sont décrits dans l’Annexe de sécurité et de protection des données d’Objeqo.
L’Utilisateur doit protéger ses identifiants et signaler sans délai tout accès suspect à dpo@objeqo.com.
Droits des personnes
Selon la nature du traitement et les conditions prévues par la réglementation, chaque personne peut demander l’accès à ses données, leur rectification, leur effacement, la limitation du traitement ou leur portabilité, et s’opposer à un traitement fondé sur l’intérêt légitime. Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment sans remettre en cause les opérations antérieures.
Une demande peut être adressée à dpo@objeqo.com. Objeqo répond en principe dans un délai d’un mois. Ce délai peut être prolongé dans les conditions prévues par la réglementation. Une preuve d’identité strictement nécessaire peut être demandée en cas de doute raisonnable.
Pour une donnée de prospect ou de participant traitée pour le compte d’un Client, la demande doit en priorité être adressée à ce Client. Si Objeqo reçoit directement la demande, il la transmet au Client concerné et l’assiste dans la mesure prévue par les CGU.
La personne peut également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr, sans préjudice de tout autre recours.
Suppression du compte et restitution
L’Utilisateur peut télécharger depuis les Paramètres une copie JSON des données rattachées à son compte, notamment son profil, ses préférences, son contexte commercial, son historique d’appels et son propre contexte d’appartenance à une équipe. L’export n’inclut pas les appels ni les données personnelles appartenant aux autres membres et répertorie les fichiers privés associés sans rendre leur accès public.
La suppression du compte est disponible depuis les Paramètres. La confirmation supprime définitivement le compte, les données métier qui lui appartiennent et les fichiers privés associés. Le propriétaire d’un espace comprenant d’autres membres doit préalablement contacter Objeqo afin d’organiser son transfert ou sa clôture. Les données peuvent être conservées uniquement lorsqu’une obligation légale ou une instruction contractuelle applicable l’impose.
Pour les données traitées comme sous-traitant, la restitution ou la suppression à la fin du contrat suit les instructions documentées du Client, sous réserve des obligations légales de conservation. La restitution intervient dans un délai maximal de trente jours suivant la demande du Client, la suppression des données en production intervient dans un délai maximal de trente jours après la fin du Service et la purge des sauvegardes intervient dans un délai maximal de quatre-vingt-dix jours après cette suppression.
Cookies et stockages locaux
Le Service utilise des stockages strictement nécessaires à la session, à la sécurité, aux préférences d’interface et à la continuité d’un appel. Google Analytics est utilisé sur les pages publiques uniquement après consentement. Aucun traceur publicitaire ou de reciblage marketing n’est activé à la date de la présente version.
Le détail des technologies, clés, finalités et durées figure dans la Politique de cookies.
Évolution de la politique
Cette politique peut être mise à jour pour refléter une évolution du Service, de ses prestataires ou de la réglementation. La date de mise à jour est indiquée en haut de la page.
Toute modification substantielle est portée à la connaissance des Utilisateurs par un moyen approprié avant son entrée en vigueur lorsque cela est requis.
Entrée en vigueur et contact
La présente politique entre en vigueur le 26 août 2026. Version : 1.5.
Toute question peut être adressée à dpo@objeqo.com ou depuis la page Contact.
