Politique de confidentialité

Dernière mise à jour : 16 septembre 2026

1. Qui sommes-nous et que couvre cette politique ?

Lead Scorer est exploité par Nymphar.AI, une SAS française, SIREN 928 692 136, RCS Bobigny, située au 14 rue Anatole France, 93350 Le Bourget, France. Pour toute question sur la confidentialité ou demande d’exercice de vos droits, écrivez à miljan@lead-scorer.com ou à cette adresse postale. Vous n’avez pas besoin d’un compte Lead Scorer pour nous contacter.

Cette politique couvre notre site, notre application, notre extension Chrome, nos API, notre serveur MCP et nos fonctionnalités d’IA. Elle concerne les visiteurs, les titulaires de comptes et les personnes dont les profils professionnels ou les communications sont traités par le service.

Nous agissons en qualité de responsable du traitement pour la gestion des comptes, la facturation, l’assistance, la sécurité du service et les traitements dont nous déterminons les finalités. Pour les campagnes, messages et autres données d’espace de travail traités sur les instructions d’un client, nous sommes sous-traitants et le client est responsable du traitement. Cette relation nécessite un accord de traitement des données ; la présente politique ne constitue pas cet accord.

Les fiches de profils professionnels et d’entreprises peuvent être rapprochées entre différentes importations et demandes d’enrichissement. Un profil ou un résultat d’enrichissement peut donc être réutilisé lorsqu’un autre client est autorisé à accéder à cette fiche. Retirer un profil du CRM d’un client n’efface pas nécessairement la fiche partagée sous-jacente. Contactez-nous pour une demande concernant vos données personnelles dans l’ensemble du service.

2. Données et sources

  • Compte et facturation : nom, email, photo de profil, informations d’authentification, coordonnées de l’organisation, abonnement, factures, paiements et soldes d’utilisation. La connexion Google fournit les informations d’identité que vous autorisez. Les données de carte bancaire sont traitées par Stripe ; Lead Scorer utilise les références de paiement et de client ainsi que le statut des paiements.
  • Prospects et entreprises : noms, fonctions professionnelles, employeurs, URL et identifiants de profils, biographies, parcours professionnels, localisations, coordonnées professionnelles, informations d’entreprise, publications publiques et signaux d’engagement. Les sources comprennent vos importations, les comptes connectés, les sites et registres publics ainsi que les prestataires de recherche ou d’enrichissement décrits à la section 4.
  • Espace de travail et IA : listes, tags, notes, critères de ciblage, scores et explications, recherches, prompts, conversations avec les agents, instructions, mémoire de l’espace de travail, brouillons générés, fichiers et images.
  • Communications connectées : coordonnées des expéditeurs et destinataires, contenu des conversations par email ou sur LinkedIn, pièces jointes, horodatages, informations de réponse et de distribution, état de la connexion et oppositions. La synchronisation de la boîte de réception peut inclure des conversations avec des personnes extérieures à vos campagnes. Connectez une messagerie uniquement si vous êtes autorisé à traiter ces communications.
  • Données techniques et d’assistance : adresse IP, informations sur le navigateur et l’appareil, identifiants de l’appareil, pages et actions, horodatages, erreurs, activité API/MCP, coûts des opérations et messages adressés à l’assistance. Les événements de diagnostic de l’IA peuvent contenir des extraits de prompts et de réponses générées.

Les identifiants de compte et les données d’authentification sont nécessaires pour créer et sécuriser un compte ; les informations de facturation sont nécessaires pour les services payants. Les autres données dépendent de la fonctionnalité choisie. Refuser une intégration ou une donnée facultative peut empêcher cette fonctionnalité de fonctionner. Ne fournissez pas volontairement de données personnelles sensibles, de données relatives aux infractions pénales ou de données d’enfants à des fins de prospection.

3. Finalités et bases légales

  • Fournir le service : gérer les comptes, les abonnements et les opérations demandées, y compris les intégrations et les fonctionnalités d’IA. Nous nous fondons sur l’exécution du contrat lorsque vous êtes la personne contractante, et sur notre intérêt légitime à servir nos clients professionnels pour les données de compte de leurs représentants autorisés.
  • Assister les utilisateurs et protéger le service : répondre aux demandes, diagnostiquer les pannes, prévenir les abus, appliquer les quotas et enquêter sur les incidents. Nos intérêts légitimes sont de maintenir un service fiable, de protéger les comptes et de résoudre les demandes d’assistance. Ces intérêts doivent être mis en balance avec les droits des personnes concernées.
  • Comptabilité et obligations légales : conserver les justificatifs de transaction requis et répondre aux demandes légales contraignantes. La base légale est le respect des obligations légales applicables. Le traitement des réclamations peut aussi se fonder sur notre intérêt légitime à constater ou défendre nos droits.
  • Prospection sur instruction du client : rechercher, organiser, enrichir et noter les contacts, préparer les communications et exécuter les campagnes autorisées. Le client doit établir la base légale de ses traitements et fournir les informations requises aux personnes concernées. Son contrat avec nous ne constitue pas, à lui seul, une base légale pour traiter les données d’un prospect.
  • Analyse facultative de la navigation et enregistrement des sessions : comprendre l’utilisation du produit et diagnostiquer les parcours. Les traceurs non essentiels nécessitent un consentement préalable. Accepter les conditions générales d’utilisation ou lire cette politique ne vaut pas consentement. Consultez la section relative aux traceurs ci-dessous.

Les données accessibles publiquement restent des données personnelles. Leur collecte et leur réutilisation nécessitent une base légale valide, une information appropriée et le respect des oppositions. Pour les traitements dont nous déterminons nous-mêmes les finalités, ces obligations nous incombent ; les présentes conditions ne peuvent pas les transférer aux clients.

4. Destinataires et prestataires de services

Les données sont accessibles au personnel et aux prestataires autorisés selon les besoins de leur mission, aux clients habilités à accéder aux fiches concernées et aux destinataires des communications ou contenus que vous envoyez ou publiez. Les prestataires qui reçoivent des données dépendent des fonctionnalités utilisées et de leur configuration.

  • Prestataires d’infrastructure cloud et de stockage : hébergement, bases de données, stockage de fichiers et opérations techniques impliquant les données de compte, d’espace de travail et du service.
  • Prestataires de paiement et de facturation : commande, abonnements, factures et traitement des paiements impliquant l’identité du client, ses coordonnées de facturation et ses transactions.
  • Prestataires d’envoi d’emails et d’intégration de comptes : notifications de compte, comptes email ou de réseaux sociaux professionnels connectés, synchronisation des boîtes de réception, messagerie et publication, impliquant les coordonnées, les informations de compte et les communications.
  • Fournisseurs de modèles d’IA et d’inférence : recherche, extraction, scoring, rédaction et opérations des agents impliquant les prompts, les fiches professionnelles pertinentes, le contexte de l’espace de travail et les contenus fournis pour ces opérations.
  • Prestataires de recherche web et d’enrichissement de données professionnelles : recherche dans des sources publiques, enrichissement de profils et d’entreprises et recherche de coordonnées professionnelles à partir des noms, liens de profils, informations d’entreprise ou requêtes pertinents.
  • Prestataires de vérification des coordonnées : vérification de la validité des adresses email ou des numéros de téléphone soumis à ce contrôle.
  • Prestataires de recherche de podcasts et de transcriptions : recherche et récupération à partir de requêtes et d’identifiants d’épisodes pouvant contenir des noms ou du contexte professionnels.
  • Fournisseurs de logiciels d’analyse, d’assistance et de diagnostic : mesure de l’utilisation, diagnostic d’erreurs, assistance, enregistrement des sessions lorsqu’il est activé et observabilité IA/API/MCP. Les données peuvent comprendre des identifiants de compte, des événements, des échanges d’assistance et des extraits de prompts ou de réponses, comme précisé dans les autres sections de cette politique.

Ces services peuvent impliquer des traitements dans et hors de l’Espace économique européen, notamment aux États-Unis ; consultez la section 5 sur les traitements internationaux. Les clients peuvent consulter le nom des prestataires, leurs activités et les données concernées en consultant l’annexe intitulée Annexe des prestataires après connexion. Elle est également accessible depuis les paramètres du compte.

Vous n’avez pas besoin d’un compte pour exercer vos droits ou demander des informations sur les destinataires de vos données personnelles. Contactez miljan@lead-scorer.com, y compris si vous n’avez pas accès à l’annexe clients.

Certains prestataires agissent également comme responsables de traitement indépendants pour leurs propres finalités de gestion de compte, de sécurité, de paiement ou de base de données source. Leurs propres politiques de confidentialité s’appliquent à ces activités. Un assistant IA externe ou un client MCP que vous connectez reçoit les informations qui lui sont retournées et les traite selon ses propres conditions. Le déconnecter ne supprime pas automatiquement les copies qu’il a déjà reçues.

Les images du studio de contenu préparées pour publication peuvent être accessibles par une URL publique. N’utilisez pas ce stockage de publication pour des fichiers confidentiels. Les pièces jointes des campagnes utilisent un stockage distinct avec contrôle d’accès. Les données peuvent également être divulguées si la loi l’exige ou pour traiter une réclamation juridique.

5. Traitements internationaux

Les prestataires et services connectés peuvent traiter des données hors de l’Espace économique européen, notamment aux États-Unis. L’hébergement européen d’un composant ne signifie pas que tous les traitements restent en Europe. Un transfert nécessite un mécanisme applicable au titre du RGPD, tel qu’une décision d’adéquation pertinente ou les clauses contractuelles types de la Commission européenne, accompagnées des garanties supplémentaires nécessaires.

Contactez-nous pour connaître les lieux de traitement et les garanties applicables à un prestataire, et pour obtenir une copie des garanties contractuelles pertinentes, sous réserve de l’occultation des informations confidentielles. Cette politique ne constitue pas en elle-même un mécanisme de transfert et ne certifie pas l’éligibilité d’un prestataire à un tel mécanisme.

6. Conservation et suppression

La conservation dépend de la finalité, des instructions du client et des exigences légales applicables. Résilier un abonnement payant, déconnecter une intégration, retirer une fiche du CRM et demander l’effacement sont des opérations distinctes.

  • Données de compte et d’espace de travail : utilisées pendant la relation de compte pour fournir les fonctionnalités choisies. Contactez-nous pour demander la clôture, l’export ou l’effacement. Les données traitées sur instruction du client sont soumises à l’accord de traitement et aux instructions applicables, sous réserve des exceptions imposées par la loi.
  • Fiches professionnelles partagées : retirer un prospect de votre CRM supprime votre accès et ses inscriptions aux campagnes associées ; cela n’efface pas automatiquement le profil partagé. Une demande d’effacement nécessite l’examen de la fiche sous-jacente, des copies associées et de tout motif légal de conservation.
  • Factures et pièces comptables : la loi française impose leur conservation pendant dix ans à compter de la clôture de l’exercice concerné. Cela ne justifie pas de conserver pendant dix ans l’ensemble des données de prospects ou de messages.
  • Dossiers d’assistance, de sécurité et de diagnostic : les critères pertinents sont la résolution de la demande ou de l’incident, le temps nécessaire pour enquêter sur les erreurs ou les abus et les exigences applicables en matière de recours ou de preuve. La durée des données d’analyse et des traces IA dépend aussi des paramètres de conservation du prestataire ; contactez-nous pour connaître la durée applicable à vos données.
  • Registres d’opposition : une trace minimale d’opposition peut être conservée afin de respecter la demande d’une personne de ne plus être contactée, aussi longtemps que nécessaire à cette fin. Elle ne doit pas être réutilisée pour la prospection.
  • Données locales de l’extension et fichiers téléchargés : les données locales restent présentes jusqu’à leur effacement ou à la suppression de l’extension. Les fichiers exportés restent à l’endroit où vous les enregistrez. Aucune de ces actions ne supprime les données déjà synchronisées avec le service.

Une demande d’effacement doit également prendre en compte les sauvegardes et les copies détenues par nos sous-traitants. Nous expliquerons toute exception applicable à la conservation et son effet sur votre demande. Les copies détenues indépendamment par les destinataires de messages, les plateformes de publication ou un client externe sont soumises à leurs propres obligations.

7. Cookies, stockage local et mesure d’audience

Le cookie de préférence linguistique (ls_locale) mémorise votre choix de langue, anglais ou français, pendant un an au maximum. Il sert à cette préférence, indépendamment du consentement aux traceurs facultatifs.

Les cookies d’authentification et les préférences locales permettent la connexion, la sécurité et les fonctionnalités demandées. L’extension stocke également un identifiant d’appareil et des compteurs d’utilisation pour appliquer les quotas des outils gratuits. Bloquer le stockage nécessaire peut empêcher ces fonctionnalités de fonctionner.

Le site intègre PostHog pour les pages vues, les interactions et les erreurs, et peut associer ces événements à l’identifiant, au nom et à l’email d’un utilisateur connecté. Selon sa configuration, PostHog peut également enregistrer les sessions. Ce traitement n’est pas anonyme du seul fait qu’il utilise un identifiant technique ou un point de collecte européen.

La mesure d’audience facultative et l’enregistrement des sessions ne démarrent qu’après votre acceptation dans le bandeau de cookies. Vous pouvez accepter ou retirer votre consentement à tout moment dans les paramètres, sous Préférences des cookies. Nous conservons votre choix, sa date et la version du consentement dans le stockage local (ls_analytics_consent) pendant 180 jours. Le retrait du consentement arrête le suivi dans le navigateur et supprime le stockage analytique de PostHog ; il ne supprime pas les données déjà collectées ni les journaux opérationnels côté serveur.

Les journaux d’opérations côté serveur comprennent l’activité API/MCP et les traces de diagnostic de l’IA. Ils sont distincts des cookies du navigateur ; désactiver le suivi dans le navigateur ne les efface pas. Les informations de distribution, de réponse ou d’engagement des campagnes sont traitées pour le client, qui doit respecter les exigences d’information et de consentement applicables au suivi des destinataires.

8. Extension Chrome

L’extension lit les données LinkedIn pour les fonctionnalités de synchronisation ou d’export que vous utilisez : relations, messages et vues de profil lorsque ces options sont activées, publications de profils, résultats de recherche et personnes interagissant avec des publications. Les requêtes passent par la session LinkedIn de votre navigateur. L’extension peut conserver en mémoire les en-têtes de requête capturés, y compris les informations de session et de protection CSRF, pour exécuter ces requêtes.

Le stockage local de Chrome contient les paramètres de l’extension, votre clé API Lead Scorer, les données en cache, l’état de synchronisation, les quotas et un identifiant d’appareil généré. La clé API authentifie les requêtes vers l’application Lead Scorer configurée. Les fiches synchronisées et les informations d’utilisation sont envoyées à cette application ; le serveur utilise ensuite les prestataires décrits dans cette politique pour les fonctionnalités demandées.

L’extension distribuée demande les permissions suivantes :

  • storage: paramètres, identifiants, données en cache et état des opérations.
  • webRequest: observer les en-têtes des requêtes LinkedIn utilisés par l’intégration.
  • tabs: localiser ou ouvrir les pages LinkedIn et Lead Scorer utilisées par une fonctionnalité.
  • downloads: enregistrer les exports demandés.
  • notifications: signaler la progression ou la fin d’une opération.

Les autorisations d’accès aux sites couvrent LinkedIn et lead-scorer.com. Vous pouvez modifier les paramètres de capture, désactiver ou désinstaller l’extension pour arrêter son activité future. Révoquez la clé API associée si elle ne doit plus autoriser l’accès. Ces actions ne déconnectent pas un compte email ou LinkedIn connecté séparément dans l’application.

9. IA et profilage

Le scoring compare les informations professionnelles et d’entreprise aux critères de ciblage du client, tels que la fonction, le secteur, la taille de l’entreprise et les signaux commerciaux pertinents. Il produit un score de priorité et une explication pouvant influencer les destinataires de la prospection. Il s’agit d’une forme de profilage. Les résultats générés peuvent être inexacts et doivent être vérifiés par le client.

Les fonctionnalités d’IA transmettent les prompts, le contexte et les fiches pertinents au fournisseur de modèle choisi. Les traces de diagnostic peuvent également inclure ce contenu. N’incluez que les données nécessaires à la tâche. Le service est conçu pour la prospection professionnelle, pas pour des décisions entièrement automatisées produisant des effets juridiques ou des effets significatifs similaires. Vous pouvez demander l’accès à vos données personnelles ou leur rectification, et vous opposer à la prospection commerciale, y compris au profilage associé.

10. Vos droits et comment les exercer

Dans les conditions prévues par la loi applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation et la portabilité de vos données personnelles, vous opposer aux traitements fondés sur l’intérêt légitime et retirer votre consentement sans affecter les traitements licites antérieurs au retrait. Vous pouvez vous opposer à tout moment à la prospection commerciale et au profilage associé.

Écrivez à miljan@lead-scorer.com en fournissant suffisamment d’informations pour retrouver les données, par exemple l’email ou l’URL du profil concerné. N’envoyez pas de mots de passe ni de clés API. En cas de doute raisonnable sur l’identité du demandeur, nous pouvons demander des justificatifs d’identité proportionnés.

Si la demande concerne la campagne d’un client, vous pouvez aussi utiliser le lien de désinscription du message ou contacter l’expéditeur. Lorsque nous sommes sous-traitants, nous aidons le client responsable à traiter votre demande. Lorsque nous sommes responsables du traitement, nous la traitons nous-mêmes. Une demande concernant une fiche partagée peut nous être adressée directement, même si vous ne savez pas quel client l’a utilisée.

Nous répondons aux demandes d’exercice de droits dans les meilleurs délais et normalement sous un mois. Si la loi permet une prolongation en raison de la complexité ou du nombre de demandes, nous vous l’expliquerons pendant ce premier mois ; la prolongation peut aller jusqu’à deux mois supplémentaires. Vous pouvez déposer une réclamation auprès de la CNIL ou de l’autorité de contrôle compétente du lieu où vous résidez ou travaillez. Vous n’êtes pas tenu de nous contacter au préalable pour exercer ce droit.

11. Sécurité et mises à jour de la politique

Le service utilise une authentification, des contrôles d’accès et des connexions HTTPS chiffrées pour ses points d’accès publics. Aucun système ne peut garantir une sécurité absolue. Signalez toute suspicion d’exposition ou d’accès non autorisé à notre adresse de contact afin qu’elle puisse être examinée. Les obligations de notification des violations de données personnelles dépendent de notre rôle et de la loi applicable.

Nous mettrons à jour cette politique lorsque les traitements évolueront, indiquerons la date de révision et informerons les titulaires de comptes des changements importants dans le service ou par email. Tout nouveau traitement nécessitant un consentement doit le recueillir séparément. Pour les conditions contractuelles, consultez nos Conditions générales d’utilisation.