Conservation et suppression des données
Cette page décrit les données personnelles que la plateforme Humind conserve côté serveur pour le compte des marchands, leurs durées de conservation, et les mécanismes de suppression : automatique à l'issue d'une durée, globale à la fin du contrat, ou sélective pour une personne donnée.
Elle constitue la description de référence du cycle de vie des données de la plateforme, tenue à jour par Humind. Les engagements contractuels entre Humind et un marchand donné sont fixés par le contrat de service et l'accord de traitement des données (DPA), qui prévalent en cas de contradiction. Pour les données stockées dans le navigateur du visiteur, voir Confidentialité et stockage navigateur.
En bref
- Humind traite les données personnelles des utilisateurs finaux en qualité de sous-traitant ; le marchand demeure responsable de traitement et fixe les instructions de conservation applicables dans le DPA.
- Les journaux techniques et de sécurité ont des durées fixes (2 jours à 12 mois) appliquées automatiquement par expiration au niveau de la base de données.
- Les journaux de navigation des visiteurs sont supprimés automatiquement 12 mois après leur collecte.
- Les données de conversation sont conservées par défaut pendant la durée de la relation commerciale ; une durée plus courte peut être fixée dans le DPA.
- À la résiliation du contrat ou à la désinstallation de l'application, les données du marchand sont supprimées sous 30 jours.
- Une suppression individuelle est possible personne par personne (suppression et anonymisation du contact), en complément des webhooks de confidentialité Shopify.
- L'inférence LLM fonctionne en mode Zero Data Retention : le fournisseur d'IA ne conserve ni prompts, ni réponses, ni embeddings.
Rôles et hébergement
Humind conserve et traite les données personnelles des utilisateurs finaux strictement en qualité de sous-traitant, pour le compte du marchand, qui demeure responsable de traitement. Les données sont hébergées dans la région choisie par le marchand (Europe ou États-Unis) et ne circulent pas entre régions.
Catégories de données personnelles conservées côté serveur
| Catégorie | Contenu | Personnes concernées |
|---|---|---|
| Conversations | Messages échangés avec l'agent IA et les opérateurs humains, résumés de conversation, notes et commentaires de satisfaction, fichiers joints par le visiteur | Visiteurs de la boutique |
| Fiches contact | Email, nom, téléphone et autres informations fournies volontairement par un visiteur ou ajoutées par un opérateur, avec les indicateurs de consentement | Visiteurs de la boutique |
| Données de rendez-vous | Demandes et confirmations de rendez-vous : email, nom, téléphone, fuseau horaire, réponses aux questions de réservation | Visiteurs de la boutique |
| Tickets de support | Sujet et description du ticket, corps des messages, email et nom du client | Visiteurs de la boutique |
| Journaux de navigation | Pages visitées sur le site du marchand pendant une session du widget, référent, localisation approximative dérivée de l'adresse IP, type de navigateur et d'appareil | Visiteurs de la boutique |
| Données de compte marchand | Comptes opérateurs (email, nom), journaux d'accès, événements d'audit SSO | Équipes du marchand |
| Journaux techniques | Journaux d'audit API, contenus de webhooks, diagnostics d'erreur | Mixte |
Les adresses IP des visiteurs ne sont pas conservées : elles servent en mémoire à dériver une localisation approximative (pays, région, ville) et à la limitation de débit, puis sont écartées. Les adresses IP conservées (connexions opérateurs, appels API, émetteurs de webhooks) concernent les équipes du marchand et des systèmes tiers, et relèvent des durées fixes ci-dessous.
Durées de conservation
| Données | Durée par défaut | Application |
|---|---|---|
| Conversations, messages, données de satisfaction, analyses IA des conversations | Durée de la relation commerciale avec le marchand ; une durée glissante plus courte peut être fixée dans le DPA | Supprimées avec le compte marchand à la résiliation ; suppression anticipée sur instruction du marchand |
| Fiches contact | Durée de la relation commerciale, sauf effacement anticipé | Supprimées avec le compte marchand ; effacement individuel possible à tout moment |
| Données de rendez-vous | Durée de la relation commerciale, sauf effacement anticipé | Supprimées avec le compte marchand ; anonymisées sur place en cas d'effacement individuel |
| Tickets de support | Durée de la relation commerciale | Supprimés avec le compte marchand |
| Journaux de navigation des visiteurs | 12 mois à compter de la collecte | Expiration automatique au niveau de la base de données |
| Statistiques visiteurs agrégées (sans identifiant direct) | 12 mois | Automatique |
| État de conversation IA (points de contrôle d'orchestration) | 7 jours | Automatique |
| Fournisseur LLM (prompts, réponses, embeddings) | Zéro conservation : rien n'est stocké par le fournisseur | Contractuel et technique (mode Zero Data Retention) |
| Contenus de webhooks entrants (pouvant contenir des données clients de la plateforme) | 2 jours | Automatique |
| Journaux d'accès opérateurs (IP, navigateur) | 90 jours | Automatique |
| Journaux d'audit de l'API publique (IP) | 90 jours | Automatique |
| Événements d'audit SSO (IP) | 12 mois | Automatique |
| Diagnostics techniques d'erreur (pouvant contenir le texte du message déclencheur) | 30 jours | Automatique |
L'application automatique repose sur des index d'expiration au niveau de la base de données : les documents expirés sont supprimés par le moteur de base lui-même, en continu, sans dépendre d'un traitement applicatif. Les sauvegardes suivent leur propre fenêtre glissante et éliminent les données supprimées au fur et à mesure de leur expiration.
Suppression à la fin du contrat
Lorsqu'un marchand résilie son contrat, supprime son espace de travail ou désinstalle l'application Shopify, l'ensemble des données rattachées à ce marchand est supprimé : catalogue, base de connaissances, conversations et messages, visiteurs et journaux de navigation, contacts, rendez-vous, tickets, données de satisfaction, statistiques, identifiants API et fichiers déposés. La suppression est effective sous 30 jours à compter de la résiliation. Les comptes opérateurs dont c'était le seul espace de travail sont supprimés avec lui.
Suppression sélective pour une personne donnée
Indépendamment des durées ci-dessus, les données personnelles d'une personne peuvent être effacées à tout moment, typiquement pour honorer une demande d'effacement reçue par le marchand :
- Effacement d'un contact. La suppression d'un contact depuis le dashboard supprime la fiche contact et les notes internes qui lui sont rattachées, anonymise sur place ses données de rendez-vous (email, nom, téléphone et réponses aux questions sont retirés ; les lignes anonymisées ne sont conservées qu'à des fins statistiques), et dissocie ses conversations de tout identifiant.
- Contenu des conversations. Les messages individuels peuvent être supprimés par les opérateurs. La suppression complète des transcriptions d'une personne est réalisée sur instruction du marchand via dpo@thehumind.com, sous 30 jours à compter de la demande.
- Webhooks de confidentialité Shopify. Humind est abonné aux trois sujets de confidentialité obligatoires de Shopify.
shop/redactdéclenche la suppression complète des données du marchand décrite ci-dessus après désinstallation.customers/redactdéclenche l'effacement des enregistrements identifiants de ce client dans Humind.customers/data_requestest accusé réception puis traité avec le marchand via le support, les données relevant de la responsabilité de traitement du marchand.
Accès et portabilité
Le marchand peut accéder aux données dont il est responsable et les exporter sans intervention de Humind :
- les données de conversation via le dashboard et l'export de conversations de l'API publique ;
- les fiches contact et données de rendez-vous via le dashboard.
Les personnes concernées exercent leurs droits (accès, rectification, effacement, limitation, portabilité) auprès du marchand, leur responsable de traitement. Humind assiste le marchand conformément à l'article 28(3)(e) du RGPD ; les demandes adressées directement à Humind sont transmises au marchand concerné.
Ce que le marchand doit prévoir de son côté
- Fixer dans le DPA la durée de conservation applicable aux données de conversation si la durée par défaut (durée de la relation) ne correspond pas à sa propre politique.
- Reporter les catégories Humind ci-dessus dans son registre des activités de traitement.
- Orienter les demandes d'exercice de droits portant sur les données de chat vers son propre processus DSR, en utilisant l'effacement de contact et le canal DPO pour la partie Humind.
- Documenter séparément la conservation des données qu'il collecte via ses propres outils autour du widget (GA4, GTM, CMP, outils de réservation).
Pages liées
- Confidentialité et stockage navigateur : ce que le widget dépose sur le terminal du visiteur et pour combien de temps.
- Gestion des incidents et violations de données personnelles : traitement des incidents affectant ces données.