Diffuz

Protection des données

Politique de confidentialité

En vigueur au 3 septembre 2026 · Version 1.0

Projet rédigé, non validé par un professionnel. Les champs surlignés restent à compléter avant mise en ligne publique.

Diffuz est un service de publication et de planification vers des réseaux sociaux. Cette politique explique quelles données nous traitons, pourquoi, combien de temps, et comment vous en gardez le contrôle.

Elle est écrite pour être lue. Si un point vous paraît obscur, écrivez-nous : privacy@diffuz.app.

1. Deux rôles distincts, selon les données

Diffuz s’adresse à des professionnels qui intègrent le service dans leur propre produit. Cela crée deux situations juridiques différentes, et nous les traitons différemment.

Nous sommes responsable de traitement pour les données de nos Clients — les personnes et organisations qui ouvrent un compte chez nous. Nous décidons de ces traitements, cette politique les régit.

Nous sommes sous-traitant pour les données des utilisateurs finaux de nos Clients — les personnes dont les comptes sociaux sont connectés au service. Nous agissons alors sur les seules instructions du Client, dans le cadre d’un contrat de sous-traitance conclu avec lui (article 28 du RGPD). C’est le Client qui informe ces personnes et recueille leur accord.

Conception : nous ne savons pas qui sont les utilisateurs finaux. Un compte social connecté est rattaché à une référence opaque choisie par le Client. Nous ne recevons ni leur nom, ni leur adresse électronique, ni ce que le Client sait d’eux. Nous ne pouvons pas divulguer ce que nous ne détenons pas.

2. Données traitées

2.1 Données de nos Clients — nous sommes responsable

DonnéePourquoiBase légale
Adresse électronique, mot de passe (empreinte)Créer et sécuriser le compteExécution du contrat
Nom ou raison socialeIdentifier le ClientExécution du contrat
Clés d’API, journaux d’appelsFournir le service, en assurer la sécuritéExécution du contrat
Adresse IP, horodatagesSécurité, détection d’abusIntérêt légitime
Pièces de facturationObligation comptableObligation légale

2.2 Données liées aux comptes sociaux connectés — nous sommes sous-traitant

Lorsqu’un compte social est connecté, la plateforme concernée nous transmet le strict nécessaire à la publication :

DonnéePourquoi
Jeton d’accès et de rafraîchissementPublier au nom du compte, maintenir la connexion active
Identifiant du compteDésigner la destination des publications
Pseudonyme et image de profilPermettre au Client d’identifier le bon compte
Référence opaque du ClientRattacher le compte à l’utilisateur final, côté Client

Rien d’autre. Nous ne collectons ni abonnés, ni messages, ni statistiques, ni contenus publiés par ailleurs, ni carnet d’adresses.

2.3 Contenus publiés

Le contenu à publier — texte et médias — est fourni par le Client au moment de la demande.

Nous ne conservons aucun média. Les fichiers sont transmis à la plateforme de destination depuis l’adresse fournie par le Client, ou relayés le temps d’un envoi, puis jamais stockés. Seuls les éléments nécessaires au suivi sont conservés : la légende, la date, le statut, l’identifiant de la publication chez la plateforme.

3. Ce que nous ne faisons pas

4. Durées de conservation

DonnéeDurée
Jeton d’un compte déconnectéSuppression immédiate, et révocation auprès de la plateforme
Compte Client fermé30 jours, puis suppression définitive
Journal des publications12 mois, puis anonymisation
Journaux techniques et de connexion6 mois
Pièces de facturation10 ans (article L123-22 du Code de commerce)

La conservation des pièces comptables est une obligation légale : elle survit à une demande d’effacement, mais ces pièces sont alors isolées et ne servent plus qu’à cette fin.

5. Destinataires et sous-traitants

PrestataireRôleLocalisation
OVHHébergement du serviceFrance
SupabaseBase de données et authentificationUnion européenne ⟨région⟩
⟨fournisseur d’email⟩Envoi des messages de service⟨localisation⟩

Aucun transfert hors de l’Union européenne dans le cadre de ces traitements.

Les plateformes sociales ne sont pas nos sous-traitants. Meta, TikTok, Google, LinkedIn, Discord, Bluesky et les instances Mastodon sont les destinataires des publications et responsables de traitement indépendants. Leurs propres politiques s’appliquent aux données une fois transmises.

Nos messages de service ne contiennent aucune donnée personnelle : ils portent un lien vers la console, jamais un pseudonyme, un contenu ou un message d’erreur.

6. Sécurité

Aucun système n’est invulnérable. En cas de violation de données susceptible d’engendrer un risque élevé, nous en informons les personnes concernées et la CNIL dans les délais prévus par les articles 33 et 34 du RGPD.

7. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus par les articles 15 à 22 du RGPD.

Pour les Clients : écrivez à privacy@diffuz.app. Nous répondons sous un mois.

Pour les utilisateurs finaux : adressez-vous en priorité au service par lequel votre compte a été connecté — c’est lui qui détient votre identité et qui est responsable de ce traitement. Vous pouvez également révoquer notre accès directement depuis les réglages de votre compte sur la plateforme concernée, à tout moment et sans passer par nous. Cette révocation rend le jeton inutilisable immédiatement.

La procédure complète est décrite sur la page supprimer vos données.

Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.

8. Cookies

Aucun traceur, aucune mesure d’audience, aucun pixel publicitaire.

Seuls sont utilisés les cookies strictement nécessaires au maintien d’une session authentifiée. Ils sont exemptés de consentement et disparaissent à la déconnexion ou à leur expiration. C’est pourquoi ce site ne vous demande pas d’accepter des cookies. Les polices de caractères sont hébergées sur nos propres serveurs : aucune requête n’est adressée à un tiers lors du chargement d’une page.

9. Décision automatisée

Le service n’opère aucune décision automatisée produisant des effets juridiques à l’égard des personnes, ni aucun profilage.

10. Modification

Cette politique peut évoluer avec le service. Toute modification substantielle est notifiée aux Clients par message et signalée dans la console au moins 30 jours avant son entrée en vigueur. La date de version figure en tête de ce document.