Informations légales

Les données personnelles traitées par Reponse, pourquoi, sur quelle base, combien de temps, avec qui, et comment exercer vos droits.

Politique de confidentialité

Dernière mise à jour : 23 septembre 2026

Cette politique explique quelles données personnelles sont traitées dans le cadre du service Reponse, pourquoi, sur quelle base juridique, combien de temps et avec qui elles sont partagées. Elle est écrite pour être lue, pas pour être subie. Elle s'applique au site reponse.ai, à l'application Reponse, au widget de chat installé sur les sites de nos clients, aux API et au serveur MCP.

Le service est vendu à des professionnels. Le site reste accessible à toute personne, y compris des particuliers, et certaines personnes concernées sont des consommateurs, notamment les clients finaux des marchands qui utilisent Reponse. Les règles applicables aux consommateurs sont signalées lorsqu'elles comptent.

1. Qui est responsable et comment nous joindre

Le service Reponse est édité par la société Shmore, SAS au capital de 1 000 euros, dont le siège social est situé 26 Thubert, 44118 La Chevrolière, France, immatriculée au RCS de Nantes sous le numéro 990 895 971.

Coordonnées utiles :

  • Contact général et exercice des droits : hello@reponse.ai
  • Support : support@reponse.ai
  • Adresse postale : 26 Thubert, 44118 La Chevrolière, France
  • Numéro de TVA intracommunautaire : FR26990895971
  • Directeur de la publication : Vincent Redor
  • Protection des données : Shmore n'a pas désigné de délégué à la protection des données. Le point de contact unique pour toute question relative à vos données est hello@reponse.ai, avec l'objet « Protection des données ».

Dans cette politique, « nous », « Reponse » et « Shmore » désignent la même société. « Vous » désigne la personne dont les données sont traitées. « Client » désigne le marchand professionnel qui utilise Reponse pour sa boutique Shopify : Reponse ne contracte qu'avec des professionnels. « Client final » désigne la personne qui contacte un de nos clients via les outils Reponse.

2. Deux rôles distincts, à ne pas confondre

Le RGPD distingue le responsable de traitement, qui décide des finalités et des moyens, et le sous-traitant, qui agit sur instruction. Reponse occupe les deux positions selon les données concernées. La distinction détermine à qui vous devez vous adresser pour exercer vos droits.

2.1 Reponse est responsable de traitement pour les données des comptes de ses clients marchands et de leurs collaborateurs, pour les données des visiteurs du site reponse.ai et pour son propre marketing. Cela couvre les comptes utilisateurs, les espaces de travail, le suivi des abonnements facturés par Shopify, le support fourni à nos clients, la mesure d'audience de notre site et de notre produit, la prospection commerciale, les demandes de démonstration et la sécurité de la plateforme. Les sections 4 à 9 décrivent ces traitements, ainsi que la part de la section 11 qui relève de ce rôle.

2.2 Reponse est sous-traitant, pour le compte du marchand, pour les données des clients de sa boutique. Cela couvre notamment les conversations de chat avec les clients finaux, les tickets, les données clients et les commandes synchronisées depuis Shopify, les fiches contacts, les avis clients, les données de fidélité et de parrainage et les emails transactionnels envoyés au nom du marchand. Dans ce cas, le responsable de traitement est le marchand, et non Reponse. Nous n'utilisons pas ces données pour nos propres finalités. Ce rôle est encadré par notre contrat de sous-traitance, et la liste de nos sous-traitants est publiée sur une page dédiée. Les sections 10 à 12 décrivent ce rôle.

2.3 Si vous êtes un client final et que vous voulez savoir comment vos données sont utilisées, ou exercer vos droits, adressez-vous d'abord au marchand dont vous avez contacté le service client. Nous transmettrons toute demande reçue directement à ce marchand et l'aiderons à y répondre.

3. Comment lire les sections qui suivent

Pour chaque finalité, nous indiquons les données traitées, la base légale au sens de l'article 6 du RGPD, la source des données lorsqu'elles ne viennent pas de vous, le caractère obligatoire ou facultatif de la fourniture des données, la durée de conservation et les destinataires.

4. Création et gestion du compte, fourniture du service

Données traitées : adresse email, nom et prénom lorsqu'ils sont renseignés, moyen de connexion (aucun mot de passe n'est créé : la connexion se fait par un code à usage unique envoyé à votre adresse email, ou par la session de l'administration Shopify lorsque vous ouvrez Reponse depuis votre boutique), identifiants de la boutique Shopify et du collaborateur Shopify qui l'utilise, nom de l'espace de travail, rôle dans l'espace de travail, préférences de langue et d'interface, paramètres de configuration, journaux de connexion et adresse IP de connexion, identifiant technique du compte.

Finalités : créer et sécuriser votre compte, vous donner accès aux fonctionnalités souscrites (chat en direct humain et agent IA, tickets et boîte de réception partagée, avis clients, fidélité et parrainage, CRM contacts, emails transactionnels, catalogue et commandes, API et serveur MCP), gérer les invitations et les droits au sein de l'espace de travail, assurer la continuité du service.

Base légale : exécution du contrat, article 6.1.b du RGPD, y compris pour les mesures précontractuelles lors de l'installation de l'application. Pour les journaux techniques de sécurité, intérêt légitime, article 6.1.f, consistant à protéger la plateforme contre les accès non autorisés.

Source : les données viennent de vous ; de Shopify, lorsque vous installez ou ouvrez l'application depuis l'administration de votre boutique ; ou de la personne qui vous a invité dans un espace de travail lorsque c'est un collègue qui crée votre accès, auquel cas la source est votre organisation.

Fourniture des données : la fourniture d'une adresse email et d'un moyen d'authentification conditionne la création du compte. Elle est de nature contractuelle : sans ces données, nous ne pouvons pas ouvrir de compte ni fournir le service. Les autres données de ce paragraphe, notamment le nom et les préférences, sont facultatives et leur absence n'a pas d'autre conséquence qu'une personnalisation moindre.

Conservation : pendant la durée du contrat, puis 30 jours après sa fin, avant suppression ou anonymisation. Les sauvegardes quotidiennes de la base de données sont conservées 7 jours ; les données supprimées en disparaissent au fil de leur rotation, au plus tard 30 jours après la suppression. Les journaux de connexion sont conservés 12 mois.

Destinataires : Supabase, pour la base de données, l'authentification et le stockage de fichiers. Netlify, pour l'hébergement du site et des fonctions. Resend, pour l'envoi des emails de service, et Amazon SES, fournisseur de secours. Le dirigeant de Shmore, seule personne ayant accès à ces données chez nous.

5. Abonnements et facturation

La facturation de Reponse passe exclusivement par Shopify (Shopify App Pricing) : l'abonnement s'accepte dans l'administration Shopify, ses frais figurent sur la facture Shopify du marchand et sont réglés avec le moyen de paiement enregistré chez Shopify. Shmore ne reçoit ni numéro de carte bancaire ni aucune autre donnée de paiement.

Données traitées : boutique et espace de travail concernés, plan souscrit, statut de l'abonnement et identifiants de l'abonnement chez Shopify, historique des frais facturés, données d'usage nécessaires à l'application du plan.

Finalités : activer et suivre les abonnements, appliquer le plan souscrit, suivre les frais facturés, appliquer la politique de remboursement, tenir la comptabilité.

Base légale : exécution du contrat, article 6.1.b, pour l'abonnement et sa facturation. Obligation légale, article 6.1.c, pour la conservation des pièces comptables.

Source : Shopify, qui nous transmet le statut de l'abonnement et des frais facturés.

Fourniture des données : Reponse ne vous demande aucune donnée de facturation. Un plan payant ne peut être activé que si vous acceptez l'abonnement dans l'administration Shopify.

Conservation : les pièces comptables sont conservées 10 ans à compter de la clôture de l'exercice, conformément à l'article L123-22 du code de commerce. Les autres données d'abonnement sont conservées pendant la durée du contrat, puis 30 jours après sa fin.

Destinataires : Shopify, Supabase, notre expert-comptable, et l'administration fiscale sur demande fondée.

Remboursement : les demandes de remboursement suivent notre politique de remboursement. Les données relatives à une demande de remboursement sont conservées avec les pièces comptables.

6. Support et assistance

Données traitées : contenu de vos demandes, adresse email, identifiant de compte et d'espace de travail, historique des échanges, informations techniques que vous nous transmettez (captures, journaux, messages d'erreur), données de diagnostic strictement nécessaires à la résolution de l'incident.

Finalités : répondre à vos demandes, diagnostiquer et corriger les incidents, améliorer la documentation et le produit à partir des problèmes rencontrés.

Base légale : exécution du contrat pour le support lié au service souscrit, article 6.1.b. Intérêt légitime, article 6.1.f, pour l'amélioration du produit à partir des demandes reçues, notre intérêt étant de corriger les défauts et de réduire le nombre d'incidents.

Source : vous. Le cas échéant, un collègue de votre organisation qui ouvre une demande vous concernant.

Fourniture des données : la fourniture des éléments décrivant votre demande est facultative, mais sans eux nous ne pouvons pas traiter la demande. Aucune autre conséquence n'est attachée à un refus.

Conservation : 3 ans après la clôture de la demande.

Destinataires : Supabase, Resend et Amazon SES, et le dirigeant de Shmore, qui traite les demandes de support. Nous n'accédons à votre espace de travail que si vous nous le demandez, et seulement pour traiter votre demande.

7. Mesure d'audience et amélioration du produit

Données traitées : pages consultées, actions réalisées dans le produit, type d'appareil et de navigateur, langue, pays déduit de l'adresse IP, identifiant technique de session ou de visiteur, date et heure.

Finalités : comprendre comment le site et le produit sont utilisés, mesurer l'usage des fonctionnalités, détecter les points de friction, orienter les évolutions.

Base légale : consentement, article 6.1.a du RGPD et article 82 de la loi Informatique et Libertés, recueilli via notre bandeau de consentement. Vous pouvez refuser sans conséquence sur l'accès au service.

Outils : PostHog, sur son instance européenne, pour la mesure d'usage du produit : il est désactivé par défaut et aucun événement n'est transmis tant que vous n'avez pas accepté. Google Analytics 4, pour la mesure d'audience du site : la balise n'est chargée qu'après votre acceptation, avec la seule finalité de mesure d'audience (analytics_storage) et aucune finalité publicitaire. Le choix exprimé dans le bandeau est enregistré dans votre navigateur sous la clé cookie_consent. Vous pouvez le modifier à tout moment grâce au lien « Gérer mes cookies » présent en pied de page du site ; en cas de refus ou de retrait, Google Analytics n'est pas chargé et les cookies _ga déjà déposés sont effacés.

Source : votre navigation.

Fourniture des données : la mesure d'audience repose sur votre consentement. Vous pouvez le refuser ou le retirer, sans aucune conséquence sur l'accès au site ou au service.

Conservation : les données d'audience sont conservées 13 mois dans Google Analytics comme dans PostHog. Les cookies ga de Google Analytics ont une durée de vie de 13 mois ; le traceur de PostHog (cookie et stockage local ph…_posthog), une durée de vie de 12 mois.

Destinataires : PostHog, Google.

Pour le détail des traceurs, voir la section 19 et notre politique cookies.

8. Prospection commerciale et marketing

Données traitées : nom et prénom, adresse email professionnelle, fonction, société, site web, pays, historique des échanges commerciaux, interactions avec nos emails et nos contenus, informations que vous renseignez dans nos formulaires, notamment les formulaires de contact, de demande de démonstration et nos outils en ligne.

Finalités : répondre à vos demandes commerciales, vous adresser des informations sur le service, organiser des démonstrations, animer la relation avec nos clients et prospects professionnels.

Démonstrations : la prise de rendez-vous pour une démonstration, sur le site, passe par Cal.com, qui reçoit votre nom, votre adresse email et le créneau choisi.

Base légale : consentement, article 6.1.a, lorsque vous vous inscrivez à une communication ou remplissez un formulaire dans ce but. Intérêt légitime, article 6.1.f, pour la prospection adressée à des professionnels dans le cadre du régime B2B admis par la CNIL, notre intérêt étant de développer notre activité, l'objet de la sollicitation devant être en rapport avec la fonction professionnelle de la personne. Exécution de mesures précontractuelles, article 6.1.b, lorsque vous demandez une offre.

Source : vous, lorsque vous nous contactez ou remplissez un formulaire. Pour la prospection, vos coordonnées professionnelles peuvent aussi provenir des bases de données professionnelles Apollo et Clay, qui compilent des informations professionnelles publiquement accessibles (nom, fonction, société, adresse email professionnelle).

Fourniture des données : la fourniture de ces données est facultative. Un refus vous prive seulement de la réponse à votre demande commerciale ou de la réception de nos communications, et n'a aucune incidence sur l'accès au service ni sur son exécution.

Conservation : 3 ans à compter du dernier contact de votre part pour les prospects. Pour les clients, pendant la relation contractuelle puis la même durée.

Opposition : chaque email de prospection comporte un lien de désinscription, conformément à l'article L34-5 du code des postes et des communications électroniques. Vous pouvez aussi écrire à hello@reponse.ai. La désinscription est traitée sans délai injustifié et ne vous prive d'aucune fonction du service.

Destinataires : Apollo et Clay pour la constitution des listes de prospection, Resend et Amazon SES pour l'envoi, Supabase pour le stockage, Cal.com pour la prise de rendez-vous, PostHog pour la mesure. Notion et Klaviyo lorsque ces intégrations sont activées.

9. Sécurité, prévention des abus et obligations légales

Données traitées : journaux techniques, adresses IP, horodatages, identifiants de session, événements de sécurité, signalements d'abus.

Finalités : protéger les comptes, détecter et bloquer les tentatives d'intrusion, les fraudes et les usages abusifs, assurer la disponibilité et l'intégrité du service, répondre aux demandes des autorités habilitées.

Base légale : intérêt légitime, article 6.1.f, notre intérêt étant la sécurité de la plateforme et de ses utilisateurs. Obligation légale, article 6.1.c, pour les demandes fondées des autorités.

Fourniture des données : ces données sont générées automatiquement par l'utilisation du service. Elles ne résultent pas d'une fourniture volontaire de votre part et leur collecte est indissociable de l'accès au service.

Conservation : 12 mois.

Destinataires : Supabase, Netlify, le dirigeant de Shmore, et le cas échéant les autorités judiciaires ou administratives sur demande fondée.

10. Données traitées pour le compte de nos clients

Lorsque vous utilisez Reponse pour gérer la relation avec les clients de votre boutique, vous restez responsable de traitement de leurs données. Nous agissons comme sous-traitant, sur votre instruction.

Catégories de données concernées : contenu des conversations de chat et des tickets, identifiants et coordonnées des clients finaux (nom, email, téléphone lorsqu'il est fourni), données clients et commandes synchronisées depuis Shopify, historique de commandes et de panier, avis clients, points de fidélité et parrainages, fiches contacts du CRM, contenu des emails transactionnels et événements de remise, d'ouverture et de clic de ces emails, informations durables retenues sur un contact (voir section 13), pièces jointes déposées dans les conversations, journaux d'activité associés.

Données lues dans votre boutique Shopify : à l'installation, l'application demande les accès suivants, et n'en demande pas d'autres :

  • clients, en lecture et en écriture : identité, coordonnées et historique des clients de la boutique ;
  • commandes, en lecture et en écriture, et expéditions : contenu des commandes, adresses de livraison, statut et suivi des expéditions ;
  • produits, en lecture et en écriture (l'écriture sert à publier les notes des avis sur les fiches produits), stocks, codes de réduction, zones et tarifs de livraison, marchés, langues et traductions ;
  • vitrine : catalogue publié et création de paniers et de passages en caisse pour les clients de la boutique.

Deux accès facultatifs ne sont demandés que depuis l'application, jamais à l'installation : la lecture du thème publié et la lecture des politiques légales de la boutique (remboursement, livraison, confidentialité).

Instructions : nous traitons ces données uniquement pour fournir le service, assurer son bon fonctionnement, répondre à vos demandes de support et respecter nos obligations légales. Nous ne les vendons pas et ne les utilisons pas pour nos propres finalités commerciales.

Cadre contractuel : ce traitement est encadré par notre contrat de sous-traitance, conforme à l'article 28 du RGPD, conclu entre vous et Shmore.

Sous-traitants ultérieurs : nous recourons aux prestataires listés en section 14 et sur la page Sous-traitants. La liste publiée et datée sur cette page fait foi ; vous pouvez formuler une objection selon les modalités prévues au contrat de sous-traitance.

Conservation : les données sont conservées tant que votre espace de travail est actif et selon les réglages de rétention que vous définissez. À la fin du contrat, elles sont supprimées 30 jours après sa fin. Les sauvegardes, conservées 7 jours, en sont effacées au fil de leur rotation, au plus tard 30 jours après la suppression.

Réversibilité et export : vous pouvez demander l'export des données de votre espace de travail à hello@reponse.ai, pendant le contrat ou dans les 30 jours qui suivent sa fin. L'export est fourni au format CSV ou JSON, dans un délai de 30 jours.

Assistance : nous vous aidons à répondre aux demandes d'exercice de droits de vos clients finaux, à documenter la sécurité et à gérer une éventuelle violation de données. Nous vous notifions par email toute violation concernant vos données dans les 72 heures après en avoir pris connaissance, conformément à l'article 33.2 du RGPD. Cette assistance est gratuite dans les cas courants ; au-delà, elle fait l'objet d'un devis.

Demandes RGPD transmises par Shopify : Reponse traite les trois webhooks de conformité que Shopify impose aux applications :

  • customers/data_request : lorsqu'un client de la boutique demande ses données, vous êtes averti dans Reponse, avec les avis et demandes d'avis le concernant, pour lui répondre dans le délai de 30 jours ;
  • customers/redact : lorsqu'un client demande l'effacement, sa fiche est anonymisée (elle reste rattachée aux commandes pour préserver les pièces comptables), ses identifiants sont supprimés, et ses avis et demandes d'avis sont effacés ou anonymisés ;
  • shop/redact : reçu 48 heures après la désinstallation de l'application, il supprime les accès de Reponse à la boutique et les identités des collaborateurs Shopify, déclenche l'effacement des avis et de leurs photos, et marque l'espace de travail pour la purge de ses données.

Ce qui reste de votre ressort : la base légale de vos propres traitements, l'information de vos clients finaux, le recueil de leur consentement lorsqu'il est requis, et le contenu que vous choisissez d'importer dans le service.

11. Widget de chat installé sur les sites de nos clients

Le widget de chat Reponse est installé par nos clients sur leur propre site. Il permet à un visiteur d'échanger avec le service client du marchand, humain ou assisté par un agent IA.

Données traitées par le widget : contenu des messages échangés, identifiant technique de conversation, page et produit consultés lorsque la conversation a lieu, nombre de visites sur le site du marchand, langue du navigateur, horodatages, adresse email lorsque le visiteur choisit de la laisser, et, lorsque le visiteur est connecté à son compte client sur la boutique, l'identifiant de ce compte transmis par Shopify. L'adresse IP est reçue par nos serveurs à chaque requête et sert à limiter les abus. Le widget ne calcule pas d'empreinte du navigateur.

Répartition des rôles :

  • pour le contenu des conversations et les données du visiteur utilisées à des fins de relation client, le responsable de traitement est le marchand qui a installé le widget. Reponse agit comme sous-traitant, dans les conditions de la section 10.
  • pour les données strictement techniques nécessaires au fonctionnement, à la sécurité et à la disponibilité du widget, Reponse agit comme responsable de traitement, sur le fondement de son intérêt légitime, article 6.1.f, consistant à faire fonctionner et à protéger le service.

Traceurs déposés par le widget : le widget enregistre, sur le domaine du site du marchand :

  • reponse_session_id_[identifiant], en cookie (durée de vie de 12 mois) et en stockage local : identifiant de la conversation, qui permet au visiteur de la retrouver d'une page à l'autre. En son absence, le widget peut reprendre l'identifiant de visiteur déjà posé par Shopify sur la boutique ;
  • reponse_visit_count et reponse_last_seen, en stockage local : nombre de visites et date de la dernière visite, utilisés pour adapter l'affichage du chat ;
  • reponse_launcher_config_[identifiant], en stockage local : copie de la configuration d'affichage du widget, sans donnée personnelle ;
  • reponse_auto_dismiss_[identifiant] en stockage local, reponse_auto_count_[identifiant] et reponse_unread_[identifiant] en stockage de session : mémorisation de la fermeture du chat, du nombre d'ouvertures automatiques et des messages non lus.

L'identifiant de conversation et les préférences d'affichage servent au fonctionnement du chat demandé par le visiteur. Le compteur de visites n'est pas strictement nécessaire à ce fonctionnement : il n'est enregistré que si le visiteur a accepté la mesure d'audience dans le bandeau cookies de la boutique (sur Shopify, l'API de confidentialité client de Shopify). Sans ce consentement, rien n'est enregistré et un compteur existant est effacé.

Information du visiteur : il appartient au marchand d'informer les visiteurs de son site du traitement réalisé via le widget et de renvoyer, le cas échéant, vers sa propre politique de confidentialité.

Conservation : selon les réglages de rétention définis par le marchand, dans les conditions de la section 10, et 12 mois pour les journaux techniques traités sous notre responsabilité.

12. Avis clients

La fonction de collecte et de publication d'avis clients n'est pas active à ce jour. Lorsqu'elle le sera, Reponse fournira l'outil et le marchand décidera de son usage.

Les données personnelles contenues dans un avis (identité déclarée de l'auteur, contenu de l'avis, référence de commande) sont traitées par Reponse en qualité de sous-traitant, dans les conditions de la section 10. Le nom et l'adresse email portés par une demande d'avis sont effacés douze mois après son envoi.

13. Utilisation de modèles d'intelligence artificielle

Le service intègre des agents conversationnels et des fonctions assistées par des modèles d'intelligence artificielle. Les agents génèrent leurs réponses automatiquement, à partir des données de la boutique (catalogue, commandes, politiques, articles d'aide) et des instructions du marchand. Cette section explique ce qui est transmis, à qui, et dans quelles limites.

Fournisseurs de modèles utilisés : OpenAI, Google et Mistral. Le service utilise un routage multi-fournisseur, ce qui signifie que la requête peut être adressée à l'un ou l'autre de ces fournisseurs selon le modèle retenu pour la fonction concernée.

Information des personnes : lorsqu'une personne échange avec l'agent conversationnel, elle doit être informée de manière claire qu'elle interagit avec un système d'intelligence artificielle, conformément à l'article 50 du règlement européen sur l'intelligence artificielle. Dans le widget, l'agent s'exprime sous le nom et le rôle que le marchand lui donne ; un bouton « Parler à un humain » reste accessible tant que l'agent répond, et, lorsqu'un membre de l'équipe du marchand prend le relais, l'en-tête affiche son nom avec la mention « Conseiller de la boutique ». Tant que l'agent d'intelligence artificielle répond, l'en-tête affiche à côté de son nom une mention « IA », dont l'intitulé complet précise que les réponses sont générées par une intelligence artificielle. Le marchand, qui choisit le nom, le rôle et le message d'accueil de l'agent, veille à ce que ses clients finaux sachent qu'ils échangent avec une IA.

Ce qui est transmis : le contenu nécessaire à la génération de la réponse, c'est-à-dire le message ou la demande en cours, les messages précédents de la conversation lorsque le contexte est nécessaire, et les éléments de contexte métier mis à disposition par le client, par exemple des extraits du catalogue produits, des informations de commande, des articles d'aide ou des instructions de configuration. Peuvent donc être transmises des données personnelles figurant dans ces contenus. Les contenus de la boutique sont aussi convertis en représentations numériques (embeddings), par un modèle d'OpenAI, pour que l'agent retrouve les passages utiles.

Mémoire du contact : lorsque le client final est un contact identifié, un modèle relève dans la conversation quelques informations durables (par exemple une catégorie préférée, une taille ou un canal de contact préféré) et les enregistre sur sa fiche, pour personnaliser les échanges suivants. Ces informations sont conservées avec la fiche du contact, selon les règles de la section 10.

Ce que nous ne faisons pas : Reponse n'entraîne ni n'affine aucun modèle sur les données de ses clients. Nous ne mettons pas les données de nos clients à disposition des fournisseurs de modèles pour l'entraînement de leurs modèles. Nous nous appuyons pour cela sur les conditions commerciales et les engagements contractuels de ces fournisseurs, notamment les modes de non-utilisation des données pour l'entraînement. Nous utilisons les offres API payantes d'OpenAI, de Google (Gemini) et de Mistral, dont les conditions prévoient que les données transmises ne servent pas à l'entraînement des modèles. Ces engagements relèvent de chaque fournisseur, nous ne pouvons pas garantir plus que ce qu'ils nous garantissent.

Base légale : exécution du contrat, article 6.1.b, lorsque la fonction assistée par IA fait partie du service souscrit. Lorsque Reponse agit comme sous-traitant, le fournisseur de modèle est un sous-traitant ultérieur et le responsable de traitement reste le client.

Décision automatisée : les réponses générées par les agents IA assistent le traitement des demandes. Aucune décision produisant des effets juridiques à l'égard des personnes, ni d'effet significatif comparable au sens de l'article 22 du RGPD, n'est prise par un agent. Le marchand peut à tout moment confier une conversation à un humain, qui reprend alors la main sur l'agent.

Analyse d'impact : Shmore ne conduit pas d'analyse d'impact relative à la protection des données pour ce traitement, qu'elle réalise en qualité de sous-traitant. Il appartient au marchand, responsable de traitement, d'apprécier si une telle analyse est requise et, le cas échéant, de la conduire ; Shmore l'assiste en lui fournissant les informations nécessaires.

Conservation : les contenus transmis sont conservés par le fournisseur selon sa politique propre, 30 jours au plus. Dans Reponse, la conversation est conservée selon les règles de la section 10.

Limites : une réponse générée par un modèle peut être inexacte. Le client conserve la maîtrise de la configuration, des instructions données à l'agent et du périmètre des données mises à sa disposition.

14. Sous-traitants et destinataires

Nous ne vendons pas vos données. Nous faisons appel aux prestataires suivants, chacun pour une fonction déterminée. Nous ne recourons qu'à des prestataires présentant des garanties suffisantes au sens de l'article 28 du RGPD, dans le cadre de leurs conditions de traitement des données.

PrestataireFonction
SupabaseBase de données, authentification, stockage de fichiers
NetlifyHébergement du site et des fonctions
OpenAIModèles d'intelligence artificielle
GoogleModèles d'intelligence artificielle ; mesure d'audience du site (Google Analytics 4), après consentement
MistralModèles d'intelligence artificielle
StripePaiement des commandes des marchands, lorsque cette fonction est activée
ResendEnvoi d'emails
Amazon SESEnvoi d'emails
SvixAcheminement des notifications d'événements d'emails émises par Resend (remise, ouverture, clic, rebond)
PostHogMesure d'usage du produit (instance européenne), après consentement
Cal.comPrise de rendez-vous de démonstration sur le site
ApolloBase de données professionnelle utilisée pour la prospection commerciale
ClayBase de données professionnelle utilisée pour la prospection commerciale
KlaviyoIntégration activée à la demande du client
NotionIntégration activée à la demande du client
TikTok ShopIntégration activée à la demande du client
ShopifyPlateforme de la boutique du marchand, installation de l'application et facturation des abonnements (Shopify App Pricing)

Klaviyo, Notion et TikTok Shop ne sont activées que si le client le décide, et seules les données nécessaires à l'intégration concernée sont échangées.

La liste détaillée de nos sous-traitants, leur rôle et leur localisation est publiée et tenue à jour sur la page Sous-traitants.

L'hébergeur du site au sens de la loi pour la confiance dans l'économie numérique est Netlify, dont l'adresse figure dans nos mentions légales.

D'autres destinataires peuvent recevoir des données dans des cas limités : nos conseils, notre expert-comptable et notre avocat, tenus au secret professionnel, et les autorités judiciaires ou administratives sur demande fondée.

15. Transferts hors Union européenne

Certains de nos prestataires sont établis hors de l'Union européenne ou peuvent traiter des données depuis des pays tiers, notamment les États-Unis. C'est le cas d'une partie des prestataires listés en section 14.

Les fournisseurs de modèles d'intelligence artificielle appellent une analyse distincte :

  • OpenAI : OpenAI Ireland Ltd (Irlande) et OpenAI, L.L.C. (États-Unis) ; les données peuvent être traitées aux États-Unis ;
  • Google (Gemini) : Google Ireland Ltd (Irlande) et Google LLC (États-Unis) ; les données peuvent être traitées hors de l'Union européenne ;
  • Mistral : Mistral AI SAS, établie à Paris (France), dans l'Union européenne.

Ces transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD :

  • pour les prestataires établis aux États-Unis et certifiés, le cadre de protection des données UE États-Unis, sur le fondement de la décision d'adéquation de la Commission européenne du 10 juillet 2023 ;
  • à défaut, les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires techniques et organisationnelles.

Le pays de traitement de chaque prestataire figure sur la page Sous-traitants.

Localisation des données : la base de données, l'authentification, le stockage de fichiers et les sauvegardes sont hébergés par Supabase dans la région eu-west-1, en Irlande. Le site est servi par le réseau de diffusion mondial de Netlify (Netlify, Inc., San Francisco, États-Unis), et les fonctions serveur de Netlify qui traitent les requêtes peuvent s'exécuter aux États-Unis.

Vous pouvez obtenir une copie des garanties mises en place en écrivant à hello@reponse.ai.

16. Demandes émanant d'autorités étrangères

Plusieurs de nos prestataires sont soumis à des législations extraterritoriales, notamment américaines, qui peuvent conduire une autorité étrangère à leur adresser une demande d'accès à des données.

Notre position est la suivante :

  • nous ne communiquons de données à une autorité que sur le fondement d'une demande valable au regard du droit applicable, et dans la limite de ce qui est demandé ;
  • lorsque la loi ne nous l'interdit pas, nous informons le client concerné avant toute communication de données le concernant, afin qu'il puisse exercer ses propres recours ;
  • lorsqu'une demande nous paraît manifestement infondée, excessive ou contraire au droit de l'Union, nous la contestons par les voies disponibles ;
  • lorsque la demande est adressée directement à l'un de nos prestataires, notre capacité d'action se limite aux engagements que ce prestataire a pris dans ses propres conditions.

17. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :

  • chiffrement des communications en transit (TLS) et chiffrement des données au repos par Supabase ;
  • cloisonnement des données par espace de travail au niveau de la base de données (Row Level Security) ;
  • gestion des rôles et des permissions au sein des espaces de travail ;
  • authentification des comptes sans mot de passe, par code à usage unique envoyé par email ou par la session de l'administration Shopify ;
  • vérification de la signature des webhooks envoyés par Shopify ;
  • vérification de la signature des notifications d'événements d'emails, pour s'assurer de leur origine ;
  • authentification à deux facteurs sur les comptes d'administration de nos outils (Supabase, Netlify, GitHub, Shopify Partner) ;
  • accès aux données des clients réservé au dirigeant de Shmore, depuis la France.

Nous ne revendiquons aucune certification de sécurité, aucun audit externe, aucun niveau de disponibilité garanti et aucun chiffrement de bout en bout. Aucun service en ligne ne peut garantir une sécurité absolue.

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, nous notifions la CNIL dans les 72 heures et informons les personnes concernées lorsque le risque est élevé, conformément aux articles 33 et 34 du RGPD. Lorsque nous agissons comme sous-traitant, nous informons le client par email dans les 72 heures après en avoir pris connaissance, dans les conditions de la section 10.

18. Vos droits et comment les exercer

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

  1. Droit d'accès : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.
  2. Droit de rectification : faire corriger des données inexactes ou incomplètes.
  3. Droit à l'effacement : demander la suppression de vos données dans les cas prévus à l'article 17.
  4. Droit à la limitation : demander le gel du traitement dans les cas prévus à l'article 18.
  5. Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime, pour des raisons tenant à votre situation particulière, et vous opposer sans condition à la prospection commerciale.
  6. Droit à la portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine, et les faire transmettre à un autre responsable lorsque c'est techniquement possible.
  7. Retrait du consentement : retirer à tout moment votre consentement lorsqu'il fonde le traitement, sans que cela remette en cause la licéité du traitement effectué avant le retrait.
  8. Directives post mortem : définir des directives relatives au sort de vos données après votre décès, générales ou particulières.

Procédure :

  • Adressez votre demande à hello@reponse.ai, ou par courrier à Shmore, 26 Thubert, 44118 La Chevrolière, France.
  • Précisez le droit que vous souhaitez exercer, le service concerné et l'adresse email liée à votre compte, afin que nous puissions identifier vos données.
  • Nous répondons dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois si la demande est complexe ou si nous recevons un nombre élevé de demandes, auquel cas nous vous informons de la prolongation et de ses motifs dans le premier mois.
  • Si un doute raisonnable subsiste sur votre identité, nous pouvons demander une information complémentaire strictement nécessaire à la vérification. Nous ne demandons pas de pièce d'identité de manière systématique.
  • L'exercice de ces droits est gratuit. Une demande manifestement infondée ou excessive, notamment par son caractère répétitif, peut faire l'objet d'un refus motivé.

Si vous êtes un client final d'un marchand : voir la section 2.3. Adressez-vous au marchand concerné, qui est le responsable de traitement. Si vous nous écrivez, nous transmettons votre demande et vous en informons.

Réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, téléphone +33 1 53 73 22 22, site www.cnil.fr. Vous pouvez saisir la CNIL directement, sans nous avoir contactés au préalable, mais un échange avec nous permet souvent de résoudre la situation plus vite.

19. Cookies et traceurs

Le site et l'application utilisent des cookies et technologies similaires. Un bandeau de consentement vous permet d'accepter ou de refuser les traceurs non essentiels lors de votre première visite. Votre choix est enregistré dans votre navigateur sous la clé cookie_consent.

Trois catégories sont utilisées :

  • Traceurs strictement nécessaires : fonctionnement du service, notamment l'authentification (cookies de session Supabase sb-…-auth-token), la sécurité de la session et la mémorisation de votre choix de consentement. Ils ne requièrent pas votre consentement.
  • Mesure d'audience : PostHog, sur son instance européenne, désactivé par défaut, et Google Analytics 4, chargé seulement après votre acceptation (finalité analytics_storage uniquement, cookies _ga d'une durée de vie de 13 mois, effacés en cas de retrait). Les deux sont soumis à votre consentement.
  • Traceurs liés aux intégrations activées par un client : uniquement lorsque le client concerné les active.

L'inventaire des traceurs, avec leur nom, leur finalité, leur émetteur et leur durée de vie, est publié dans notre politique cookies.

Durées applicables : votre choix est horodaté et enregistré dans votre navigateur avec la version du bandeau (clés cookie_consent, cookie_consent_at et cookie_consent_version) ; il vaut 6 mois, après quoi le bandeau vous est de nouveau présenté. Les cookies _ga ont une durée de vie de 13 mois, le traceur de PostHog de 12 mois.

Vous pouvez modifier votre choix à tout moment grâce au lien « Gérer mes cookies » présent en pied de page du site : le bandeau s'affiche de nouveau, et un refus efface les cookies de mesure d'audience déjà déposés. Le refus des traceurs non essentiels ne limite pas l'accès au service.

20. Mineurs

Le service est réservé aux professionnels majeurs et n'est pas destiné aux mineurs. Nous ne collectons pas sciemment de données relatives à des mineurs pour nos propres finalités. Si des données de mineurs se trouvent dans les contenus traités pour le compte d'un client, il appartient à ce client, responsable de traitement, de disposer d'une base légale valable et de recueillir le consentement requis le cas échéant.

21. Candidatures et fournisseurs

Si vous nous adressez une candidature, ou si vous êtes le contact d'un de nos fournisseurs, nous traitons les données que vous nous communiquez (identité, coordonnées, contenu de la candidature ou des échanges) pour gérer la candidature ou la relation fournisseur, sur le fondement des mesures précontractuelles ou du contrat, article 6.1.b, et de notre intérêt légitime, article 6.1.f. Une candidature non retenue est conservée 2 ans ; les données des contacts fournisseurs, pendant la durée de la relation puis 5 ans.

22. Cession, fusion ou cessation d'activité

En cas de fusion, d'apport, de cession totale ou partielle d'activité, ou de toute autre opération emportant transfert de tout ou partie de l'entreprise, les données peuvent être transférées au repreneur, dans les limites nécessaires à la poursuite du service et sous réserve du maintien du niveau de protection décrit par la présente politique. Les personnes concernées en sont informées avant le transfert et conservent l'intégralité de leurs droits, notamment leur droit d'opposition et leur droit à l'effacement.

En cas de cessation d'activité, les données sont supprimées ou restituées aux clients responsables de traitement, sous réserve des durées de conservation imposées par la loi, notamment comptables et fiscales. Les clients en sont informés par email au moins 30 jours à l'avance et peuvent, pendant ce délai, demander l'export de leurs données dans les conditions de la section 10.

23. Articulation avec les autres documents

La présente politique se lit avec les autres documents contractuels du service : les conditions générales de vente, qui régissent la vente et l'usage du service, et, pour les traitements réalisés pour le compte d'un client, l'accord de sous-traitance mentionné en section 10. En cas de contradiction sur le traitement des données personnelles, la présente politique et l'accord de sous-traitance prévalent.

24. Modification de la politique

Nous pouvons modifier cette politique pour tenir compte d'évolutions du service, de nos prestataires ou de la réglementation. La date de dernière mise à jour figure en tête du document. Toute modification est annoncée par email et par la date de mise à jour sur cette page. En cas de modification substantielle, notamment une nouvelle finalité ou un changement de base légale, nous en informons les utilisateurs concernés par email avant son entrée en vigueur.

La présente version 1.0 est en vigueur depuis le 23 septembre 2026. Les versions antérieures peuvent être obtenues sur demande à hello@reponse.ai.

25. Langue

Cette politique est publiée en français et en anglais. En cas de divergence entre les deux versions, la version française prévaut.

26. Nous contacter

Pour toute question sur cette politique ou sur le traitement de vos données :