Skip to content

Conservation et suppression des données

Cette page décrit les données personnelles que la plateforme Humind conserve côté serveur pour le compte des marchands, leurs durées de conservation, et les mécanismes de suppression : automatique à l'issue d'une durée, globale à la fin du contrat, ou sélective pour une personne donnée.

Elle constitue la description de référence du cycle de vie des données de la plateforme, tenue à jour par Humind. Les engagements contractuels entre Humind et un marchand donné sont fixés par le contrat de service et l'accord de traitement des données (DPA), qui prévalent en cas de contradiction. Pour les données stockées dans le navigateur du visiteur, voir Confidentialité et stockage navigateur.

En bref

  • Humind traite les données personnelles des utilisateurs finaux en qualité de sous-traitant ; le marchand demeure responsable de traitement et fixe les instructions de conservation applicables dans le DPA.
  • Les journaux techniques et de sécurité ont des durées fixes (2 jours à 12 mois) appliquées automatiquement par expiration au niveau de la base de données.
  • Les journaux de navigation des visiteurs sont supprimés automatiquement 12 mois après leur collecte.
  • Les données de conversation sont conservées par défaut pendant la durée de la relation commerciale ; une durée plus courte peut être fixée dans le DPA.
  • À la résiliation du contrat ou à la désinstallation de l'application, les données du marchand sont supprimées sous 30 jours.
  • Une suppression individuelle est possible personne par personne (suppression et anonymisation du contact), en complément des webhooks de confidentialité Shopify.
  • L'inférence LLM fonctionne en mode Zero Data Retention : le fournisseur d'IA ne conserve ni prompts, ni réponses, ni embeddings.

Rôles et hébergement

Humind conserve et traite les données personnelles des utilisateurs finaux strictement en qualité de sous-traitant, pour le compte du marchand, qui demeure responsable de traitement. Les données sont hébergées dans la région choisie par le marchand (Europe ou États-Unis) et ne circulent pas entre régions.

Catégories de données personnelles conservées côté serveur

CatégorieContenuPersonnes concernées
ConversationsMessages échangés avec l'agent IA et les opérateurs humains, résumés de conversation, notes et commentaires de satisfaction, fichiers joints par le visiteurVisiteurs de la boutique
Fiches contactEmail, nom, téléphone et autres informations fournies volontairement par un visiteur ou ajoutées par un opérateur, avec les indicateurs de consentementVisiteurs de la boutique
Données de rendez-vousDemandes et confirmations de rendez-vous : email, nom, téléphone, fuseau horaire, réponses aux questions de réservationVisiteurs de la boutique
Tickets de supportSujet et description du ticket, corps des messages, email et nom du clientVisiteurs de la boutique
Journaux de navigationPages visitées sur le site du marchand pendant une session du widget, référent, localisation approximative dérivée de l'adresse IP, type de navigateur et d'appareilVisiteurs de la boutique
Données de compte marchandComptes opérateurs (email, nom), journaux d'accès, événements d'audit SSOÉquipes du marchand
Journaux techniquesJournaux d'audit API, contenus de webhooks, diagnostics d'erreurMixte

Les adresses IP des visiteurs ne sont pas conservées : elles servent en mémoire à dériver une localisation approximative (pays, région, ville) et à la limitation de débit, puis sont écartées. Les adresses IP conservées (connexions opérateurs, appels API, émetteurs de webhooks) concernent les équipes du marchand et des systèmes tiers, et relèvent des durées fixes ci-dessous.

Durées de conservation

DonnéesDurée par défautApplication
Conversations, messages, données de satisfaction, analyses IA des conversationsDurée de la relation commerciale avec le marchand ; une durée glissante plus courte peut être fixée dans le DPASupprimées avec le compte marchand à la résiliation ; suppression anticipée sur instruction du marchand
Fiches contactDurée de la relation commerciale, sauf effacement anticipéSupprimées avec le compte marchand ; effacement individuel possible à tout moment
Données de rendez-vousDurée de la relation commerciale, sauf effacement anticipéSupprimées avec le compte marchand ; anonymisées sur place en cas d'effacement individuel
Tickets de supportDurée de la relation commercialeSupprimés avec le compte marchand
Journaux de navigation des visiteurs12 mois à compter de la collecteExpiration automatique au niveau de la base de données
Statistiques visiteurs agrégées (sans identifiant direct)12 moisAutomatique
État de conversation IA (points de contrôle d'orchestration)7 joursAutomatique
Fournisseur LLM (prompts, réponses, embeddings)Zéro conservation : rien n'est stocké par le fournisseurContractuel et technique (mode Zero Data Retention)
Contenus de webhooks entrants (pouvant contenir des données clients de la plateforme)2 joursAutomatique
Journaux d'accès opérateurs (IP, navigateur)90 joursAutomatique
Journaux d'audit de l'API publique (IP)90 joursAutomatique
Événements d'audit SSO (IP)12 moisAutomatique
Diagnostics techniques d'erreur (pouvant contenir le texte du message déclencheur)30 joursAutomatique

L'application automatique repose sur des index d'expiration au niveau de la base de données : les documents expirés sont supprimés par le moteur de base lui-même, en continu, sans dépendre d'un traitement applicatif. Les sauvegardes suivent leur propre fenêtre glissante et éliminent les données supprimées au fur et à mesure de leur expiration.

Suppression à la fin du contrat

Lorsqu'un marchand résilie son contrat, supprime son espace de travail ou désinstalle l'application Shopify, l'ensemble des données rattachées à ce marchand est supprimé : catalogue, base de connaissances, conversations et messages, visiteurs et journaux de navigation, contacts, rendez-vous, tickets, données de satisfaction, statistiques, identifiants API et fichiers déposés. La suppression est effective sous 30 jours à compter de la résiliation. Les comptes opérateurs dont c'était le seul espace de travail sont supprimés avec lui.

Suppression sélective pour une personne donnée

Indépendamment des durées ci-dessus, les données personnelles d'une personne peuvent être effacées à tout moment, typiquement pour honorer une demande d'effacement reçue par le marchand :

  • Effacement d'un contact. La suppression d'un contact depuis le dashboard supprime la fiche contact et les notes internes qui lui sont rattachées, anonymise sur place ses données de rendez-vous (email, nom, téléphone et réponses aux questions sont retirés ; les lignes anonymisées ne sont conservées qu'à des fins statistiques), et dissocie ses conversations de tout identifiant.
  • Contenu des conversations. Les messages individuels peuvent être supprimés par les opérateurs. La suppression complète des transcriptions d'une personne est réalisée sur instruction du marchand via dpo@thehumind.com, sous 30 jours à compter de la demande.
  • Webhooks de confidentialité Shopify. Humind est abonné aux trois sujets de confidentialité obligatoires de Shopify. shop/redact déclenche la suppression complète des données du marchand décrite ci-dessus après désinstallation. customers/redact déclenche l'effacement des enregistrements identifiants de ce client dans Humind. customers/data_request est accusé réception puis traité avec le marchand via le support, les données relevant de la responsabilité de traitement du marchand.

Accès et portabilité

Le marchand peut accéder aux données dont il est responsable et les exporter sans intervention de Humind :

Les personnes concernées exercent leurs droits (accès, rectification, effacement, limitation, portabilité) auprès du marchand, leur responsable de traitement. Humind assiste le marchand conformément à l'article 28(3)(e) du RGPD ; les demandes adressées directement à Humind sont transmises au marchand concerné.

Ce que le marchand doit prévoir de son côté

  1. Fixer dans le DPA la durée de conservation applicable aux données de conversation si la durée par défaut (durée de la relation) ne correspond pas à sa propre politique.
  2. Reporter les catégories Humind ci-dessus dans son registre des activités de traitement.
  3. Orienter les demandes d'exercice de droits portant sur les données de chat vers son propre processus DSR, en utilisant l'effacement de contact et le canal DPO pour la partie Humind.
  4. Documenter séparément la conservation des données qu'il collecte via ses propres outils autour du widget (GA4, GTM, CMP, outils de réservation).

Pages liées

Released under the proprietary Humind license.