← Retour à l'accueil
Informations légales

Politique de confidentialité

Quelles données Heurix traite, pourquoi, combien de temps, et comment exercer vos droits.

Dernière mise à jour : 26 juillet 2026

Qui traite vos données

Heurix, entreprise individuelle — SIRET 107 681 900 00018 — 22 rue Mélingue, 75019 Paris. Responsable de traitement : Alexis Flahaut. Pour toute question ou demande relative à vos données : contact@heurix.fr.

Compte tenu de sa taille et de la nature de ses traitements, Heurix n'est pas tenue de désigner un délégué à la protection des données. Vos demandes sont traitées directement par le responsable de traitement.

Deux situations distinctes, à ne pas confondre

Si vous êtes client Heurix — vous avez un compte, vous indexez un catalogue — nous traitons vos données de compte en tant que responsable de traitement. Cette page vous concerne directement.

Si vous êtes visiteur du site d'un de nos clients et que vous utilisez sa recherche, c'est ce client qui est responsable du traitement. Heurix agit comme sous-traitant pour son compte. Adressez-vous à lui : c'est lui qui détermine ce qui est collecté sur son site.

Ce que nous traitons, et pourquoi

DonnéesFinalitéBase légaleConservation
Email, mot de passe (chiffré), raison socialeGérer votre compte et votre accèsExécution du contratDurée du contrat + 3 ans
Catalogue produits que vous indexezFournir le service de rechercheExécution du contratJusqu'à suppression par vous
Requêtes de recherche de vos visiteursVous fournir vos statistiquesExécution du contrat90 jours, purge automatique
Identifiant visiteur pseudonyme, produits vusMesurer les ventes issues de la rechercheExécution du contrat90 jours, purge automatique
Identifiant client Stripe, plan souscritFacturationContrat et obligation comptable10 ans (pièces comptables)
Adresse IP, journaux d'erreurDiagnostiquer les incidents, détecter les abusIntérêt légitime (sécurité)12 mois

Ce que nous ne faisons pas

  • Nous ne stockons aucune donnée de carte bancaire. Les paiements sont traités par Stripe ; nous ne conservons qu'un identifiant client chez eux.
  • Nous ne vendons ni ne louons vos données à personne, et nous ne les utilisons pas à des fins publicitaires.
  • Nous n'exploitons pas vos catalogues à d'autres fins que de vous servir. Vos données ne servent pas à améliorer le service pour d'autres clients.
  • Le site vitrine ne dépose aucun traceur avant votre consentement explicite — voir la section « Traceurs et cookies » ci-dessous.

Un point de vigilance qui vous concerne

Les requêtes de recherche de vos visiteurs sont enregistrées pour produire vos statistiques. Un visiteur peut y saisir son nom, son email ou un numéro de commande — auquel cas la requête contient des données personnelles, sans que nous puissions le détecter.

Si vous utilisez le module de mesure de conversion, il dépose un identifiant visiteur sur le navigateur de vos visiteurs. Cet identifiant est pseudonyme, mais il relève du RGPD et de la réglementation sur les traceurs : c'est à vous, sur votre site, de recueillir le consentement nécessaire. Heurix ne peut pas le faire à votre place.

Qui d'autre intervient

PrestataireRôleLocalisation
OVHHébergement du moteur et des donnéesFrance
GitHub (Microsoft)Diffusion du site et de la consoleÉtats-Unis, encadré par clauses contractuelles types
Stripe Payments EuropePaiement et facturationIrlande, avec transferts encadrés

Chacun est lié par un contrat de sous-traitance au sens de l'article 28 du RGPD. Vos données ne sont transmises à aucun autre tiers.

Traceurs et cookies

Nous distinguons trois catégories. Seule la première fonctionne sans votre accord, parce qu'elle est indispensable au service que vous demandez.

NomFinalitéDuréeConsentement
heurix_session Maintient votre connexion à l'espace client Durée de la session Non requis — strictement nécessaire
heurix_catalogue_actif, heurix_env_explique, heurix_org_hint_vu, heurix_tuto_editeur_vu Mémorisent vos préférences d'affichage dans la console et les aides déjà consultées Jusqu'à effacement de votre navigateur Non requis — préférences d'un utilisateur authentifié
heurix_consentement Conserve votre choix sur cette page, pour ne pas vous le redemander 6 mois Non requis — conserve précisément votre refus
Google Tag Manager (GTM-PGLPLKDP) Mesure d'audience et, le cas échéant, mesure de l'efficacité de nos campagnes Selon les outils activés dans le conteneur Requis — ne se charge qu'après votre accord

Ce que nous avons corrigé. Jusqu'au 26 juillet 2026, Google Tag Manager se chargeait dès l'arrivée sur le site, sans recueil préalable de votre consentement, et cette page affirmait à tort qu'aucun traceur de mesure d'audience n'était déposé. Ce n'est plus le cas : aucun traceur non nécessaire ne part avant votre choix explicite. Nous le mentionnons parce qu'une politique de confidentialité qui masque ses corrections passées ne vaut pas grand-chose.

Refuser n'a aucune conséquence. Le site et l'espace client fonctionnent à l'identique. Vous pouvez revenir sur votre choix à tout moment via le lien « Gérer les cookies » en bas de chaque page.

Deux bibliothèques externes sont chargées depuis le service cdnjs.cloudflare.com pour afficher les graphiques et générer les exports PDF de votre console. Elles ne déposent aucun traceur, mais leur chargement expose votre adresse IP à Cloudflare, comme tout appel à un serveur tiers.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et de portabilité sur vos données, ainsi que du droit de retirer votre consentement lorsque celui-ci fonde le traitement.

Pour l'exercer, écrivez à contact@heurix.fr. Nous répondons dans le mois, conformément à l'article 12.3 du RGPD. Si votre demande est complexe, ce délai peut être prolongé de deux mois — nous vous en informerons.

Vous pouvez modifier directement depuis votre console : votre email, votre raison sociale, les membres de votre équipe, vos clés API et votre catalogue.

Sécurité

Les mots de passe sont stockés sous forme de condensés scrypt avec un sel unique par mot de passe — ils ne sont jamais conservés en clair et ne peuvent pas être retrouvés, même par nous. L'accès à l'API se fait par clé porteuse, avec deux niveaux de portée pour limiter ce qu'une clé exposée permettrait. Les échanges sont chiffrés en transit. Les tentatives de connexion répétées sont ralenties.

En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les 72 heures et vous informons dans les meilleurs délais, conformément aux articles 33 et 34.

Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.

Modifications

Cette politique peut évoluer avec le service. Toute modification substantielle vous sera signalée par email au moins 30 jours avant son entrée en vigueur.