Politique de confidentialité
Quelles données Heurix traite, pourquoi, combien de temps, et comment exercer vos droits.
Dernière mise à jour : 26 juillet 2026
Qui traite vos données
Heurix, entreprise individuelle — SIRET 107 681 900 00018 — 22 rue Mélingue, 75019 Paris. Responsable de traitement : Alexis Flahaut. Pour toute question ou demande relative à vos données : contact@heurix.fr.
Compte tenu de sa taille et de la nature de ses traitements, Heurix n'est pas tenue de désigner un délégué à la protection des données. Vos demandes sont traitées directement par le responsable de traitement.
Deux situations distinctes, à ne pas confondre
Si vous êtes client Heurix — vous avez un compte, vous indexez un catalogue — nous traitons vos données de compte en tant que responsable de traitement. Cette page vous concerne directement.
Si vous êtes visiteur du site d'un de nos clients et que vous utilisez sa recherche, c'est ce client qui est responsable du traitement. Heurix agit comme sous-traitant pour son compte. Adressez-vous à lui : c'est lui qui détermine ce qui est collecté sur son site.
Ce que nous traitons, et pourquoi
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Email, mot de passe (chiffré), raison sociale | Gérer votre compte et votre accès | Exécution du contrat | Durée du contrat + 3 ans |
| Catalogue produits que vous indexez | Fournir le service de recherche | Exécution du contrat | Jusqu'à suppression par vous |
| Requêtes de recherche de vos visiteurs | Vous fournir vos statistiques | Exécution du contrat | 90 jours, purge automatique |
| Identifiant visiteur pseudonyme, produits vus | Mesurer les ventes issues de la recherche | Exécution du contrat | 90 jours, purge automatique |
| Identifiant client Stripe, plan souscrit | Facturation | Contrat et obligation comptable | 10 ans (pièces comptables) |
| Adresse IP, journaux d'erreur | Diagnostiquer les incidents, détecter les abus | Intérêt légitime (sécurité) | 12 mois |
Ce que nous ne faisons pas
- Nous ne stockons aucune donnée de carte bancaire. Les paiements sont traités par Stripe ; nous ne conservons qu'un identifiant client chez eux.
- Nous ne vendons ni ne louons vos données à personne, et nous ne les utilisons pas à des fins publicitaires.
- Nous n'exploitons pas vos catalogues à d'autres fins que de vous servir. Vos données ne servent pas à améliorer le service pour d'autres clients.
- Le site vitrine ne dépose aucun traceur avant votre consentement explicite — voir la section « Traceurs et cookies » ci-dessous.
Un point de vigilance qui vous concerne
Les requêtes de recherche de vos visiteurs sont enregistrées pour produire vos statistiques. Un visiteur peut y saisir son nom, son email ou un numéro de commande — auquel cas la requête contient des données personnelles, sans que nous puissions le détecter.
Si vous utilisez le module de mesure de conversion, il dépose un identifiant visiteur sur le navigateur de vos visiteurs. Cet identifiant est pseudonyme, mais il relève du RGPD et de la réglementation sur les traceurs : c'est à vous, sur votre site, de recueillir le consentement nécessaire. Heurix ne peut pas le faire à votre place.
Qui d'autre intervient
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVH | Hébergement du moteur et des données | France |
| GitHub (Microsoft) | Diffusion du site et de la console | États-Unis, encadré par clauses contractuelles types |
| Stripe Payments Europe | Paiement et facturation | Irlande, avec transferts encadrés |
Chacun est lié par un contrat de sous-traitance au sens de l'article 28 du RGPD. Vos données ne sont transmises à aucun autre tiers.
Traceurs et cookies
Nous distinguons trois catégories. Seule la première fonctionne sans votre accord, parce qu'elle est indispensable au service que vous demandez.
| Nom | Finalité | Durée | Consentement |
|---|---|---|---|
heurix_session |
Maintient votre connexion à l'espace client | Durée de la session | Non requis — strictement nécessaire |
heurix_catalogue_actif, heurix_env_explique, heurix_org_hint_vu, heurix_tuto_editeur_vu |
Mémorisent vos préférences d'affichage dans la console et les aides déjà consultées | Jusqu'à effacement de votre navigateur | Non requis — préférences d'un utilisateur authentifié |
heurix_consentement |
Conserve votre choix sur cette page, pour ne pas vous le redemander | 6 mois | Non requis — conserve précisément votre refus |
| Google Tag Manager (GTM-PGLPLKDP) | Mesure d'audience et, le cas échéant, mesure de l'efficacité de nos campagnes | Selon les outils activés dans le conteneur | Requis — ne se charge qu'après votre accord |
Ce que nous avons corrigé. Jusqu'au 26 juillet 2026, Google Tag Manager se chargeait dès l'arrivée sur le site, sans recueil préalable de votre consentement, et cette page affirmait à tort qu'aucun traceur de mesure d'audience n'était déposé. Ce n'est plus le cas : aucun traceur non nécessaire ne part avant votre choix explicite. Nous le mentionnons parce qu'une politique de confidentialité qui masque ses corrections passées ne vaut pas grand-chose.
Refuser n'a aucune conséquence. Le site et l'espace client fonctionnent à l'identique. Vous pouvez revenir sur votre choix à tout moment via le lien « Gérer les cookies » en bas de chaque page.
Deux bibliothèques externes sont chargées depuis le service cdnjs.cloudflare.com pour afficher les graphiques et générer les exports PDF de votre console. Elles ne déposent aucun traceur, mais leur chargement expose votre adresse IP à Cloudflare, comme tout appel à un serveur tiers.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et de portabilité sur vos données, ainsi que du droit de retirer votre consentement lorsque celui-ci fonde le traitement.
Pour l'exercer, écrivez à contact@heurix.fr. Nous répondons dans le mois, conformément à l'article 12.3 du RGPD. Si votre demande est complexe, ce délai peut être prolongé de deux mois — nous vous en informerons.
Vous pouvez modifier directement depuis votre console : votre email, votre raison sociale, les membres de votre équipe, vos clés API et votre catalogue.
Sécurité
Les mots de passe sont stockés sous forme de condensés scrypt avec un sel unique par mot de passe — ils ne sont jamais conservés en clair et ne peuvent pas être retrouvés, même par nous. L'accès à l'API se fait par clé porteuse, avec deux niveaux de portée pour limiter ce qu'une clé exposée permettrait. Les échanges sont chiffrés en transit. Les tentatives de connexion répétées sont ralenties.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les 72 heures et vous informons dans les meilleurs délais, conformément aux articles 33 et 34.
Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.
Modifications
Cette politique peut évoluer avec le service. Toute modification substantielle vous sera signalée par email au moins 30 jours avant son entrée en vigueur.