Politique de confidentialité
La présente Politique de confidentialité explique qui nous sommes, quelles données personnelles SyncReply traite, à quelles fins et sur quelles bases juridiques, avec qui ces données sont partagées, combien de temps elles sont conservées, comment elles sont protégées, et quels sont vos droits. SyncReply est un service de boîte de réception partagée pour le support client (helpdesk) destiné aux marchands en ligne : il connecte les boîtes e-mail du marchand (Gmail via OAuth, Microsoft/Outlook via OAuth, ou IMAP/SMTP générique) et sa boutique Shopify (en lecture seule) afin d'afficher le profil et le contexte de commande de chaque client à côté de ses e-mails de support, pour permettre au marchand de répondre plus vite. Selon les fonctionnalités activées par le marchand, SyncReply peut recourir à l'intelligence artificielle générative pour améliorer l'expérience : résumer des informations, rédiger des brouillons de réponse, ou organiser les conversations. L'IA sert uniquement à fournir et améliorer le service SyncReply ; nous n'utilisons pas l'IA pour collecter des données personnelles à des fins de revente, de publicité ou de marketing tiers.
1. Qui sommes-nous
Le responsable de ce traitement est SYNCREPLY LTD, société à responsabilité limitée (private limited company) immatriculée en Angleterre et au Pays de Galles sous le numéro 17290068, dont le siège social est situé 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Royaume-Uni (« SyncReply », « nous »).
Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, vous pouvez nous contacter à l'adresse contact@syncreply.app.
Représentant dans l'Union européenne au titre de l'article 27 du RGPD : à désigner.
2. Notre double rôle : responsable de traitement et sous-traitant
S'agissant des données du compte du marchand (les informations relatives au marchand lui-même et à l'utilisation du service), SyncReply agit en qualité de responsable du traitement.
S'agissant des données personnelles des clients du marchand et de ses clients finaux — c'est-à-dire les clients Shopify et les personnes qui écrivent à la boîte de support du marchand — SyncReply agit en qualité de sous-traitant, sur instructions documentées du marchand. Dans ce cas, le marchand est le responsable du traitement. Cette relation de sous-traitance est régie par notre Accord de traitement des données (DPA).
3. Les données personnelles que nous traitons
Nous traitons trois catégories de données personnelles :
- Données du compte : adresse e-mail, nom, et nom de l'organisation ou de la boutique. L'authentification se fait par OAuth (Shopify, Google) ou par preuve de propriété d'une boîte aux lettres (IMAP) ; il n'existe aucun mot de passe SyncReply distinct.
- Données de la boîte aux lettres connectée : les e-mails (en-têtes, corps, pièces jointes) synchronisés depuis la boîte de réception connectée, ainsi que les jetons OAuth ou les identifiants IMAP/SMTP de cette boîte, stockés chiffrés au repos (AES-256-GCM).
- Données de la boutique Shopify (lecture seule, scopes read_customers, read_orders, read_fulfillments, read_products, read_discounts) : nom, e-mail et téléphone du client, historique des commandes, adresse de livraison, et informations d'expédition/suivi — utilisées uniquement pour afficher le contexte de support. read_products et read_discounts donnent accès au catalogue et aux codes de réduction (images produit, sélecteur de codes promo) et ne concernent pas de données personnelles.
4. Finalités du traitement
Les données personnelles sont utilisées exclusivement pour fournir le service de boîte de réception partagée de support : permettre au marchand de recevoir, lire et répondre aux e-mails de ses clients, et afficher à côté de chaque conversation le profil du client et le contexte de ses commandes.
Les données personnelles ne sont jamais vendues, louées, ni partagées pour les finalités propres de tiers. Elles ne sont jamais utilisées à des fins de publicité ou de profilage marketing, ni pour une prise de décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire.
5. Bases juridiques (article 6 du RGPD)
Nous traitons les données du compte du marchand sur la base de l'exécution du contrat (article 6, §1, b) qui nous lie au marchand, afin de fournir le service souscrit.
Nous traitons les e-mails synchronisés et le contexte client Shopify, pour le compte du marchand, sur ses instructions documentées ; à l'égard des clients finaux, la base juridique relève du marchand responsable de traitement (typiquement l'exécution d'un contrat de vente ou son intérêt légitime à assurer un support client).
Notre intérêt légitime (article 6, §1, f) fonde la sécurisation du service, la prévention de la fraude et des abus, la tenue d'un journal d'audit des accès, et l'envoi occasionnel d'e-mails de service et de mises à jour produit aux titulaires de compte.
Le consentement (article 6, §1, a) est sollicité lorsque la loi l'exige, par exemple si nous introduisions à l'avenir une mesure d'audience non strictement nécessaire ; ce consentement peut être retiré à tout moment.
6. Destinataires et sous-traitants ultérieurs
Nous ne vendons ni ne partageons vos données personnelles avec des tiers pour leurs propres finalités. Nous recourons à des sous-traitants ultérieurs soigneusement sélectionnés, qui n'agissent que sur nos instructions. Certains n'interviennent que si le marchand connecte le service correspondant :
- Supabase Inc. — base de données, authentification et stockage des données (région UE).
- Hostinger International — hébergement de l'application (France/UE).
- Google LLC — API Gmail, uniquement si le marchand connecte une boîte Gmail. L'utilisation et le transfert par SyncReply des informations reçues des API Google sont conformes à la Google API Services User Data Policy, y compris à ses exigences Limited Use : les données Gmail ne servent qu'aux fonctionnalités de support visibles dans l'interface, et ne sont jamais vendues, utilisées à des fins publicitaires, ni pour entraîner des modèles d'IA généralistes.
- Microsoft Corporation — Microsoft Graph / Outlook, uniquement si le marchand connecte une boîte Outlook.
- Shopify Inc. — données de la boutique, uniquement si le marchand connecte une boutique Shopify.
- Stripe, Inc. — traitement des paiements.
- Google LLC (API Gemini) — traitement par IA générative pour les fonctionnalités d'assistance (brouillons de réponse, résumés), uniquement lorsque le marchand active l'option IA.
7. Transferts internationaux
Les données personnelles sont stockées et traitées dans l'Union européenne. La base de données, l'authentification et les données stockées sont hébergées chez Supabase dans la région eu-west-1 (Dublin, Irlande), et le serveur applicatif est hébergé chez Hostinger (France).
Lorsqu'un marchand connecte un service tiers (Gmail, Outlook, Shopify, Stripe, ou la génération de réponses par IA via Google), les échanges techniques avec ce service peuvent impliquer un traitement par son fournisseur ; ces transferts éventuels sont encadrés par les garanties appropriées prévues par le RGPD, telles que les clauses contractuelles types de la Commission européenne.
8. Durées de conservation
Les données sont conservées tant que le compte est actif. Au-delà, les règles suivantes s'appliquent :
- Une source connectée (boîte aux lettres ou boutique) qui est déconnectée voit ses données synchronisées supprimées dans un délai de 30 jours.
- Un compte sans connexion pendant 6 mois voit ses données personnelles synchronisées purgées.
- Les données sont supprimées sur demande d'effacement au titre du RGPD, ou lors de la désinstallation de l'application (webhook Shopify shop/redact).
- Une session de connexion dure environ 30 jours et se renouvelle au fil de votre activité.
9. Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles : chiffrement en transit (TLS/HTTPS) ; chiffrement applicatif au repos des identifiants et jetons (AES-256-GCM) ; chiffrement de la base de données au repos (plateforme Supabase) ; isolation multi-locataires stricte au moyen de la sécurité au niveau des lignes (Row-Level Security) de PostgreSQL ; scopes Shopify en lecture seule ; mise en œuvre des trois webhooks de conformité Shopify obligatoires (customers/data_request, customers/redact, shop/redact) ; journal d'audit des accès portant sur les lectures de données personnelles ; et accès interne selon le principe du moindre privilège.
Aucune méthode de transmission ou de stockage n'étant infaillible, nous ne pouvons garantir une sécurité absolue, mais nous nous efforçons d'utiliser des moyens conformes à l'état de l'art.
10. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition au traitement de vos données personnelles.
Lorsqu'une demande porte sur les données de clients finaux du marchand, SyncReply agit en sous-traitant : la demande est acheminée vers le marchand, responsable du traitement, et nous l'assistons dans son traitement.
Pour exercer vos droits, écrivez-nous à contact@syncreply.app. Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle compétente en matière de protection des données.
11. Cookies
Nous n'utilisons que des cookies strictement nécessaires (authentification et session). Nous n'utilisons aujourd'hui aucun cookie publicitaire ni cookie de suivi tiers.
Si nous introduisions à l'avenir une mesure d'audience respectueuse de la vie privée et agrégée, nous vous en informerions au préalable et recueillerions, le cas échéant, votre consentement lorsque la loi l'exige.
12. E-mails marketing
SyncReply peut occasionnellement adresser aux titulaires de compte (les marchands) des e-mails de service et des annonces de mises à jour produit. Vous pouvez vous désinscrire de ces communications à tout moment, sans que cela n'affecte les e-mails strictement nécessaires au fonctionnement du service.
13. Enfants
SyncReply est un service professionnel (B2B) destiné aux marchands. Il n'est pas destiné aux personnes de moins de 16 ans et nous ne collectons pas sciemment de données personnelles relatives à des enfants.
14. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de confidentialité. En cas de modification significative, nous vous en informerons via l'application ou par e-mail. La date de prise d'effet de la présente version est le 27 juin 2026.
15. Nous contacter
Pour toute question relative à la présente politique ou à vos données personnelles, contactez-nous à l'adresse contact@syncreply.app.
Responsable du traitement : SYNCREPLY LTD, immatriculée en Angleterre et au Pays de Galles (numéro 17290068), siège social 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Royaume-Uni. Représentant UE (art. 27 RGPD) : à désigner.