Politique de confidentialité
Dernière mise à jour : 18 septembre 2026
1. Responsable du traitement
Le responsable du traitement est :
- Dénomination sociale : Verity Score
- Forme juridique : Société par actions simplifiée (SAS)
- Capital social : 500 euros
- Siège social : 138 avenue Victor Hugo, 75016 Paris, France
- Immatriculation : RCS Paris 108 480 583
- Numéro SIREN : 108 480 583
- TVA intracommunautaire : FR68108480583
- Identifiant européen (EUID) : FR7501.108480583
- Président : Kamil Kaderbay
- Courriel : [email protected]
Pour toute question relative aux données personnelles : [email protected].
Aucun délégué à la protection des données n'a été désigné : les traitements réalisés ne relèvent d'aucun des cas de désignation obligatoire prévus à l'article 37 du RGPD.
2. Périmètre
La présente politique couvre l'ensemble des services Verity Score :
- le site vitrine verityscore.io
- l'outil d'audit GEO public et les rapports envoyés par courriel
- le serveur MCP
api.verityscore.io/mcp, distribué via npm, le registre MCP officiel et Smithery - l'application Shopify Verity Score installée depuis l'App Store Shopify
Pour l'application Shopify, Verity Score agit en tant que sous-traitant du marchand pour les données personnelles issues de sa boutique. Ce rôle est régi par l'accord de traitement des données, qui prévaut sur la présente politique pour ces traitements.
3. Données collectées
Site vitrine. Google Analytics 4 et le centre d’aide interactif sont chargés uniquement après consentement explicite. Le consentement est refusé par défaut : aucun cookie de mesure n'est déposé tant que vous n'avez pas accepté. Le formulaire et les pages de contact restent disponibles sans le widget. Mesure OpenAI Ads conditionnelle. L'état de build partagé est actuellement inactif. Uniquement sur la landing de campagne ChatGPT Ads, lorsque cet état sera actif et après consentement, la mesure pourra envoyer l'événement de page page_viewed. La référence de clic directe oppref n'est actuellement ni conservée ni stockée : l'attribution directe fondée sur cette référence est donc indisponible. Tout futur pont oppref consenti nécessitera une mise à jour préalable de cette politique ainsi qu'une revue technique et juridique avant activation. Verity n'envoie intentionnellement aucun courriel, numéro de téléphone ou nom de domaine de boutique dans cet événement de page. Notre implémentation transmet {opt_out:true} pour exclure cet événement de toute personnalisation future au niveau de l'utilisateur. L'Automatic Advanced Matching est une fonction du Pixel OpenAI : il détecte, normalise et hache dans le navigateur les informations client trouvées dans les formulaires reconnaissables d'une page. La documentation OpenAI n'expose aucun réglage annonceur permettant de la désactiver. Verity la neutralise par le périmètre : le Pixel n'est chargé que sur la landing de campagne, qui ne contient aucun formulaire ni aucun champ collectant une donnée personnelle. Les mesures optionnelles sont refusées par défaut et ne sont activées qu'après consentement ; aucun reciblage ni personnalisation publicitaire n'est mis en œuvre et les données ne sont pas vendues. Le compteur serveur classe les requêtes qui déclarent un identifiant d'agent IA ou portent un référent IA. Il transmet pour chaque requête retenue un chemin, une source minimisée et une cohorte, ensuite agrégés côté serveur : aucune adresse IP ni chaîne de requête n’est transmise à cette API. Ces signaux déclaratifs peuvent être falsifiés et ne constituent pas une vérification d'identité du robot. Des journaux techniques (adresse IP, User-Agent, URL demandée, horodatage) sont conservés séparément pour la sécurité et la prévention des abus.
Mesure Meta Ads active. Sur les seules pages d'atterrissage de nos campagnes Meta (Facebook et Instagram) et après consentement, le pixel Meta enregistre la vue de la page et le clic vers la fiche Shopify, avec la langue, la famille de page et l'angle publicitaire. Il ne reçoit ni courriel, ni domaine de boutique, ni URL complète. La configuration automatique du pixel est désactivée et aucune audience de reciblage n'est constituée.
Fiche de l'application dans l'App Store Shopify. Sur apps.shopify.com, Shopify transmet à notre propriété Google Analytics 4, et à notre pixel Meta lorsque la mesure Meta est active, la consultation de la fiche, le clic sur le bouton d'installation et l'installation terminée, accompagnée de l'identifiant de la boutique qui installe. Ces traitements s'exécutent sur le site de Shopify et relèvent de sa politique de confidentialité ; nous les utilisons pour compter les installations issues de nos campagnes, sans les rapprocher d'une personne.
Formulaire de demande d'audit. URL de la boutique à auditer (donnée publique), adresse de courriel fournie volontairement pour recevoir le rapport, prénom et nom si renseignés, horodatage, adresse IP et User-Agent.
Exécution de l'audit GEO. Uniquement des données publiques du site audité : HTML des pages publiques, robots.txt, sitemap.xml, llms.txt, /.well-known/agent-card.json, données structurées JSON-LD, et captures d'écran techniques à usage de diagnostic. Aucune donnée client, aucun compte, aucun espace d'administration et aucun panier ne sont consultés : Verity Score ne voit que ce qu'un robot d'indexation anonyme verrait.
Serveur MCP. Paramètre transmis à l'outil (nom de domaine, sujet ou verticale) et métadonnées de requête : adresse IP, User-Agent tronqué à 200 caractères, en-tête Origin ou Referer, horodatage, nom de l'outil et statut de la réponse. Aucun courriel, nom, jeton d'authentification ni accès au compte ChatGPT ou Claude n'est demandé.
Application Shopify. Données de la boutique lues via l'API Admin selon les autorisations accordées : catalogue produits, collections, pages et politiques, thème, langues et marchés, rapports d'audience. Sur autorisation explicite et distincte du marchand, l'application peut également lire les commandes et les évènements client afin de mesurer le trafic et le chiffre d'affaires attribués aux moteurs IA. Les identifiants client (numéro, courriel, téléphone) sont alors stockés uniquement sous forme de condensats (hachage), jamais en clair.
Chat d'assistance. Lorsque vous ouvrez le chat sur le site : les messages que vous envoyez, l'adresse de courriel fournie volontairement pour un suivi, les pièces jointes que vous transmettez, et le contexte technique de la page (URL consultée avec les paramètres sensibles masqués, titre, horodatage, adresse IP et User-Agent). Un identifiant de session est enregistré dans le stockage local de votre navigateur uniquement au moment où vous ouvrez le chat, pour assurer la continuité de la conversation. Rien n'est enregistré ni transmis tant que le chat reste fermé.
4. Finalités
- Fournir les résultats d'audit, les recommandations et les corrections demandées
- Exploiter l'application Shopify souscrite par le marchand et mesurer la visibilité de sa boutique auprès des moteurs IA
- Prévenir les abus : limitation de débit, protection contre les requêtes vers des ressources internes, détection de scripts automatisés
- Mesurer l'audience agrégée du site pour prioriser les améliorations
- Attribuer les conversions de la campagne ChatGPT Ads sur sa landing dédiée, lorsque la mesure optionnelle est activée après consentement
- Mesurer les campagnes Meta (Facebook et Instagram) sur leurs pages d'atterrissage dédiées, lorsque la mesure optionnelle est activée après consentement, et compter les installations issues des campagnes via la fiche App Store
- Répondre aux demandes de contact et assurer le support
- Gérer la facturation des abonnements
- Respecter les obligations légales et conserver les journaux de sécurité nécessaires
5. Bases légales
- Exécution du contrat ou mesures précontractuelles (art. 6.1.b) : fourniture du rapport d'audit demandé, exécution de l'abonnement à l'application Shopify, facturation
- Intérêt légitime (art. 6.1.f) : exécution des audits sur données publiques, sécurité du service, prévention des abus, amélioration du produit
- Consentement (art. 6.1.a) : mesure d'audience agrégée du site, chargement du centre d'aide interactif, attribution de campagne ChatGPT Ads sur sa landing dédiée, mesure des campagnes Meta sur leurs pages d'atterrissage dédiées et communications produit lorsque la case correspondante est cochée
- Obligation légale (art. 6.1.c) : conservation des pièces comptables et des journaux de sécurité
6. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni partagées à des fins de marketing tiers. Elles sont traitées par les sous-traitants suivants, strictement nécessaires au fonctionnement du service :
| Sous-traitant | Rôle | Localisation | Hors UE |
|---|---|---|---|
| Google Cloud France SARL (Google Cloud Platform) | Hébergement du site, du moteur d'audit, de l'application Shopify, du serveur MCP, du centre d'aide et des bases de données applicatives | Union européenne (Belgique, région europe-west1) | Non |
| Cloudflare, Inc. | Diffusion du site (CDN), DNS, terminaison TLS, protection contre les abus, et stockage objet (R2) des pièces jointes du chat d'assistance | États-Unis et réseau edge mondial | Oui |
| MongoDB, Inc. (MongoDB Atlas) | Stockage des résultats d'audit, des demandes de contact et des journaux du serveur MCP | Union européenne (région Francfort) | Non |
| Shopify International Ltd. | Plateforme d'installation de l'application, authentification du marchand et facturation des abonnements | Irlande (groupe Shopify Inc., Canada) | Non |
| OpenAI, L.L.C. | Génération des constats d'audit, rédaction de contenus assistée et simulations d'achat IA | États-Unis | Oui |
| Anthropic PBC | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis | Oui |
| Google LLC (Gemini API) | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis et Union européenne | Oui |
| Perplexity AI, Inc. | Simulations d'achat IA et tests de réponses des moteurs génératifs | États-Unis | Oui |
| Sendinblue SAS (Brevo) | Envoi des courriels transactionnels (rapport d'audit, notifications de service) | France | Non |
| Notion Labs, Inc. | Tableau de suivi interne pseudonymisé (domaine audité, outil appelé, statut). Aucune adresse IP ni courriel | États-Unis | Oui |
| Meta Platforms Ireland Ltd. (Meta Pixel) | Mesure des campagnes Meta (Facebook et Instagram) : vue de la page d'atterrissage et clic vers la fiche Shopify, uniquement sur les pages d'atterrissage dédiées et après consentement | Irlande ; transferts vers Meta Platforms, Inc. (États-Unis) encadrés par les clauses contractuelles types | Oui |
Mesure OpenAI Ads conditionnelle. Cette mesure n'est pas activée tant que la configuration Pixel de production est vide, que le garde-fou juridique de build n'est pas explicitement validé, ou que les garde-fous de publication ne sont pas tous remplis. Si elle est activée après consentement, uniquement sur la landing de campagne, le prestataire conditionnel suivant intervient : OpenAI Ireland Ltd. (Ad Tools) (Attribution et mesure des conversions de la campagne ChatGPT Ads, uniquement sur la landing dédiée et après consentement; Irlande ; des sous-traitants internationaux documentés par OpenAI peuvent intervenir). Avant toute activation, cette entrée doit être déplacée et publiée dans la liste active des prestataires, la notification préalable requise auprès des utilisateurs ou clients doit avoir été effectuée, et le périmètre du Pixel doit être vérifié sans aucun champ collectant une donnée personnelle, faute de réglage annonceur permettant de désactiver l'Automatic Advanced Matching. Cette information conditionnelle est distincte de l'entrée OpenAI API et ne vaut pas déclaration d'activation actuelle.
Mesure Meta Ads active. Après consentement sur les pages d'atterrissage de campagne, le prestataire suivant intervient : Meta Platforms Ireland Ltd. (Meta Pixel) (Mesure des campagnes Meta (Facebook et Instagram) : vue de la page d'atterrissage et clic vers la fiche Shopify, uniquement sur les pages d'atterrissage dédiées et après consentement ; Irlande ; transferts vers Meta Platforms, Inc. (États-Unis) encadrés par les clauses contractuelles types). Cette entrée est publiée dans la liste active des prestataires.
Les fournisseurs de modèles de langage traitent les données transmises en tant que sous-traitants et s'engagent contractuellement, au titre de leurs conditions API, à ne pas les réutiliser pour l'entraînement de leurs modèles.
La liste à jour est également reprise dans l'accord de traitement des données. Toute évolution est notifiée conformément à l'article 28.2 du RGPD.
7. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914) et, lorsque le prestataire y est certifié, par le EU-US Data Privacy Framework. Les mesures techniques complémentaires appliquées sont le chiffrement en transit, la minimisation des données transmises et la pseudonymisation des identifiants.
8. Durées de conservation
| Donnée | Durée |
|---|---|
| Résultats d'audit (rapport complet) | 24 mois à compter de l'audit |
| Journaux du serveur MCP (IP, User-Agent, outil, domaine) | 90 jours glissants |
| Courriel de contact ou de demande d'audit | 36 mois à compter du dernier contact |
| Conversations du chat d'assistance (messages, courriel, pièces jointes) | 36 mois à compter du dernier message |
| Journaux de sécurité Cloudflare et Google Cloud | 30 jours |
| Tableau de suivi interne pseudonymisé | 12 mois |
| Données de la boutique Shopify (application installée) | Durée de l'abonnement, puis 30 jours |
| Demandes d'accès client transmises par Shopify | 30 jours après traitement |
| Pièces comptables et factures | 10 ans (art. L123-22 du code de commerce) |
À la désinstallation de l'application Shopify, les données de la boutique sont supprimées dans un délai de 30 jours, hors obligations légales de conservation.
L'identifiant de session du chat d'assistance est conservé dans votre navigateur jusqu'à ce que vous effaciez les données du site.
9. Sécurité
- Chiffrement de tous les échanges en HTTPS (TLS 1.3)
- En-têtes de sécurité : HSTS, CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Serveur MCP : protection contre les requêtes vers des ressources internes, validation stricte des entrées, limitation à 10 requêtes par minute et par adresse IP, authentification DNS Ed25519 pour le registre MCP
- Accès aux bases restreint par liste d'adresses autorisées et authentification forte
- Identifiants client Shopify stockés sous forme de condensats, jamais en clair
- Aucune donnée de paiement n'est collectée ni stockée : la facturation de l'application est opérée par Shopify
10. Cookies
Le site utilise des services et stockages de trois catégories :
- Services strictement nécessaires : fonctionnement du site et mémorisation de votre choix de consentement. Exemptés de consentement.
- Services optionnels de mesure et d'aide (Google Analytics 4 et centre d'aide interactif) : chargés uniquement après acceptation explicite. Le formulaire de contact reste disponible sans le widget.
- Mesure et stockage éventuel OpenAI Ads conditionnels : uniquement sur la landing de campagne ChatGPT Ads, si la mesure est active et après acceptation explicite, afin d'envoyer l'événement de page
page_viewed. Le dispositif n'est chargé qu'à ces conditions ; tout stockage qu'il déclencherait y est donc également conditionné. La référenceopprefest actuellement supprimée et n'est ni conservée ni stockée. Tout futur pontopprefconsenti nécessitera une mise à jour préalable de cette politique et une revue technique et juridique avant activation. - Mesure Meta Ads : uniquement sur les pages d'atterrissage de nos campagnes Meta (Facebook et Instagram) et après acceptation explicite, afin de compter la vue de la page et le clic vers la fiche Shopify. Aucune audience de reciblage n'est constituée.
Tous les services et stockages optionnels sont refusés par défaut. Vous pouvez refuser dès le bandeau et revenir sur votre choix à tout moment en effaçant les données du site dans votre navigateur. Aucun reciblage ni personnalisation publicitaire n'est utilisé et les données ne sont pas vendues.
11. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives relatives au sort de vos données après votre décès.
Pour les exercer, écrivez à [email protected]. Nous répondons dans un délai maximum d'un mois. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
Si vous êtes client d'une boutique utilisant l'application Shopify Verity Score, adressez votre demande directement au marchand : il est le responsable du traitement et nous l'assistons dans sa réponse.
Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07 (cnil.fr).
12. Mineurs
Le service Verity Score s'adresse à des professionnels de l'e-commerce. Il n'est pas conçu pour collecter sciemment des données concernant des personnes de moins de 16 ans.
13. Modifications
Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. La date de dernière modification figure en tête de page. Les modifications substantielles font l'objet d'une notification par bandeau sur le site et par courriel aux utilisateurs actifs.