Aller au contenu principal
Bêta privéeL'app Shopify qui rend vos produits lisibles et vérifiables par l'IA.App Shopify : soyez lisible par l’IAJe veux un accès

Politique de confidentialité

Dernière mise à jour : 8 août 2026

1. Responsable du traitement

Le responsable du traitement est :

  • Dénomination sociale : Verity Score
  • Forme juridique : Société par actions simplifiée (SAS)
  • Capital social : 500 euros
  • Siège social : 138 avenue Victor Hugo, 75016 Paris, France
  • Immatriculation : RCS Paris 108 480 583
  • Numéro SIREN : 108 480 583
  • TVA intracommunautaire : FR68108480583
  • Identifiant européen (EUID) : FR7501.108480583
  • Président : Kamil Kaderbay
  • Courriel : [email protected]

Pour toute question relative aux données personnelles : [email protected].

Aucun délégué à la protection des données n'a été désigné : les traitements réalisés ne relèvent d'aucun des cas de désignation obligatoire prévus à l'article 37 du RGPD.

2. Périmètre

La présente politique couvre l'ensemble des services Verity Score :

  • le site vitrine verityscore.io
  • l'outil d'audit GEO public et les rapports envoyés par courriel
  • le serveur MCP api.verityscore.io/mcp, distribué via npm, le registre MCP officiel et Smithery
  • l'application Shopify Verity Score installée depuis l'App Store Shopify

Pour l'application Shopify, Verity Score agit en tant que sous-traitant du marchand pour les données personnelles issues de sa boutique. Ce rôle est régi par l'accord de traitement des données, qui prévaut sur la présente politique pour ces traitements.

3. Données collectées

Site vitrine. Mesure d'audience via Google Analytics 4 (Google Tag Manager), déposée uniquement après consentement. Le consentement est refusé par défaut (Consent Mode v2) : aucun cookie de mesure n'est déposé tant que vous n'avez pas accepté. Aucun pixel publicitaire, aucun reciblage, aucune revente de données. Des journaux techniques (adresse IP, User-Agent, URL demandée, horodatage) sont conservés pour la sécurité et la prévention des abus.

Formulaire de demande d'audit. URL de la boutique à auditer (donnée publique), adresse de courriel fournie volontairement pour recevoir le rapport, prénom et nom si renseignés, horodatage, adresse IP et User-Agent.

Exécution de l'audit GEO. Uniquement des données publiques du site audité : HTML des pages publiques, robots.txt, sitemap.xml, llms.txt, /.well-known/agent-card.json, données structurées JSON-LD, et captures d'écran techniques à usage de diagnostic. Aucune donnée client, aucun compte, aucun espace d'administration et aucun panier ne sont consultés : Verity Score ne voit que ce qu'un robot d'indexation anonyme verrait.

Serveur MCP. Paramètre transmis à l'outil (nom de domaine, sujet ou verticale) et métadonnées de requête : adresse IP, User-Agent tronqué à 200 caractères, en-tête Origin ou Referer, horodatage, nom de l'outil et statut de la réponse. Aucun courriel, nom, jeton d'authentification ni accès au compte ChatGPT ou Claude n'est demandé.

Application Shopify. Données de la boutique lues via l'API Admin selon les autorisations accordées : catalogue produits, collections, pages et politiques, thème, langues et marchés, rapports d'audience. Sur autorisation explicite et distincte du marchand, l'application peut également lire les commandes et les évènements client afin de mesurer le trafic et le chiffre d'affaires attribués aux moteurs IA. Les identifiants client (numéro, courriel, téléphone) sont alors stockés uniquement sous forme de condensats (hachage), jamais en clair.

4. Finalités

  • Fournir les résultats d'audit, les recommandations et les corrections demandées
  • Exploiter l'application Shopify souscrite par le marchand et mesurer la visibilité de sa boutique auprès des moteurs IA
  • Prévenir les abus : limitation de débit, protection contre les requêtes vers des ressources internes, détection de scripts automatisés
  • Mesurer l'usage agrégé du service pour prioriser les améliorations
  • Répondre aux demandes de contact et assurer le support
  • Gérer la facturation des abonnements
  • Respecter les obligations légales et conserver les journaux de sécurité nécessaires

5. Bases légales

  • Exécution du contrat ou mesures précontractuelles (art. 6.1.b) : fourniture du rapport d'audit demandé, exécution de l'abonnement à l'application Shopify, facturation
  • Intérêt légitime (art. 6.1.f) : exécution des audits sur données publiques, sécurité du service, prévention des abus, amélioration du produit
  • Consentement (art. 6.1.a) : mesure d'audience du site vitrine, communications produit lorsque la case correspondante est cochée
  • Obligation légale (art. 6.1.c) : conservation des pièces comptables et des journaux de sécurité

6. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni partagées à des fins de marketing tiers. Elles sont traitées par les sous-traitants suivants, strictement nécessaires au fonctionnement du service :

Sous-traitantRôleLocalisationHors UE
Railway Corp.Hébergement du moteur d'audit, de l'application Shopify, du serveur MCP et des bases de données applicativesÉtats-UnisOui
Cloudflare, Inc.Diffusion du site (CDN), DNS, terminaison TLS et protection contre les abusÉtats-Unis et réseau edge mondialOui
MongoDB, Inc. (MongoDB Atlas)Stockage des résultats d'audit, des demandes de contact et des journaux du serveur MCPUnion européenne (région Francfort)Non
Shopify International Ltd.Plateforme d'installation de l'application, authentification du marchand et facturation des abonnementsIrlande (groupe Shopify Inc., Canada)Non
OpenAI, L.L.C.Génération des constats d'audit, rédaction de contenus assistée et simulations d'achat IAÉtats-UnisOui
Anthropic PBCSimulations d'achat IA et tests de réponses des moteurs génératifsÉtats-UnisOui
Google LLC (Gemini API)Simulations d'achat IA et tests de réponses des moteurs génératifsÉtats-Unis et Union européenneOui
Perplexity AI, Inc.Simulations d'achat IA et tests de réponses des moteurs génératifsÉtats-UnisOui
Sendinblue SAS (Brevo)Envoi des courriels transactionnels (rapport d'audit, notifications de service)FranceNon
Notion Labs, Inc.Tableau de suivi interne pseudonymisé (domaine audité, outil appelé, statut). Aucune adresse IP ni courrielÉtats-UnisOui

Les fournisseurs de modèles de langage traitent les données transmises en tant que sous-traitants et s'engagent contractuellement, au titre de leurs conditions API, à ne pas les réutiliser pour l'entraînement de leurs modèles.

La liste à jour est également reprise dans l'accord de traitement des données. Toute évolution est notifiée conformément à l'article 28.2 du RGPD.

7. Transferts hors Union européenne

Certains sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914) et, lorsque le prestataire y est certifié, par le EU-US Data Privacy Framework. Les mesures techniques complémentaires appliquées sont le chiffrement en transit, la minimisation des données transmises et la pseudonymisation des identifiants.

8. Durées de conservation

DonnéeDurée
Résultats d'audit (rapport complet)24 mois à compter de l'audit
Journaux du serveur MCP (IP, User-Agent, outil, domaine)90 jours glissants
Courriel de contact ou de demande d'audit36 mois à compter du dernier contact
Journaux de sécurité Cloudflare et Railway30 jours
Tableau de suivi interne pseudonymisé12 mois
Données de la boutique Shopify (application installée)Durée de l'abonnement, puis 30 jours
Demandes d'accès client transmises par Shopify30 jours après traitement
Pièces comptables et factures10 ans (art. L123-22 du code de commerce)

À la désinstallation de l'application Shopify, les données de la boutique sont supprimées dans un délai de 30 jours, hors obligations légales de conservation.

9. Sécurité

  • Chiffrement de tous les échanges en HTTPS (TLS 1.3)
  • En-têtes de sécurité : HSTS, CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Serveur MCP : protection contre les requêtes vers des ressources internes, validation stricte des entrées, limitation à 10 requêtes par minute et par adresse IP, authentification DNS Ed25519 pour le registre MCP
  • Accès aux bases restreint par liste d'adresses autorisées et authentification forte
  • Identifiants client Shopify stockés sous forme de condensats, jamais en clair
  • Aucune donnée de paiement n'est collectée ni stockée : la facturation de l'application est opérée par Shopify

10. Cookies

Le site dépose deux catégories de cookies :

  • Cookies strictement nécessaires : fonctionnement du site et mémorisation de votre choix de consentement. Exemptés de consentement.
  • Cookies de mesure d'audience (Google Analytics 4) : déposés uniquement après acceptation explicite. Refusés par défaut.

Vous pouvez refuser dès le bandeau et revenir sur votre choix à tout moment en effaçant les données du site dans votre navigateur. Aucun cookie publicitaire ni de reciblage n'est utilisé.

11. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives relatives au sort de vos données après votre décès.

Pour les exercer, écrivez à [email protected]. Nous répondons dans un délai maximum d'un mois. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.

Si vous êtes client d'une boutique utilisant l'application Shopify Verity Score, adressez votre demande directement au marchand : il est le responsable du traitement et nous l'assistons dans sa réponse.

Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07 (cnil.fr).

12. Mineurs

Le service Verity Score s'adresse à des professionnels de l'e-commerce. Il n'est pas conçu pour collecter sciemment des données concernant des personnes de moins de 16 ans.

13. Modifications

Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. La date de dernière modification figure en tête de page. Les modifications substantielles font l'objet d'une notification par bandeau sur le site et par courriel aux utilisateurs actifs.