Aller au contenu principal
Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 4 septembre 2026

1. Responsable du traitement

Le responsable des traitements décrits ci-dessous est Vincent Boiché, entrepreneur individuel exerçant sous le nom commercial BOICHE-ITSOLUTIONS, éditeur du site boiche-itsolutions.com. Ses coordonnées complètes figurent dans les mentions légales.

Aucun délégué à la protection des données n'est désigné : l'activité ne relève d'aucun des cas de désignation obligatoire de l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées directement par le responsable du traitement (section 9).

2. Portée de cette politique

Cette politique décrit les traitements mis en œuvre par le site boiche-itsolutions.com : pages publiques, espace client, assistant de qualification, démonstrations et échanges qui en découlent.

Elle ne couvre pas le service d'agent vocal et de messagerie WhatsApp exploité pour le compte de clients, dont les traitements font l'objet d'un document distinct : politique de confidentialité du service d'agent vocal (document requis par Meta pour l'application WhatsApp Business). Lorsque ce service traite les données de clients de nos clients, nous agissons comme sous-traitant et non comme responsable du traitement.

3. Traitements mis en œuvre

3.1 Prise de contact et prise de rendez-vous

Le site ne comporte pas de formulaire de contact. La prise de contact se fait par courriel (lien mailto:), par le module de réservation Cal.com intégré à la page /reserver, ou par WhatsApp via un lien wa.me.

  • Données : nom, adresse électronique, numéro de téléphone, société, contenu du message ou de la demande, créneau réservé.
  • Finalité : répondre à la demande, préparer et tenir le rendez-vous de découverte.
  • Base légale : mesures précontractuelles prises à la demande de la personne (art. 6.1.b du RGPD).
  • Destinataires : le responsable du traitement ; Cal.com pour la réservation ; Meta Platforms Ireland et l'opérateur de la ligne WhatsApp pour les échanges WhatsApp (section 5).

Le numéro WhatsApp affiché sur le site est un numéro professionnel exploité par nos soins via l'API WhatsApp Business de Meta, sur notre plateforme d'agents conversationnels (nom commercial TVL) hébergée chez Amazon Web Services, région Irlande. Les messages sont acheminés par Meta puis traités sur cette plateforme, sous notre responsabilité.

3.2 Espace client

L'espace client (/espace-client) donne accès au suivi des projets et au support. Il s'appuie sur une instance Supabase auto-hébergée sur un serveur que nous administrons — les données de comptes ne sont pas confiées à un service géré par un tiers.

  • Données de compte : adresse électronique, empreinte du mot de passe (le mot de passe en clair n'est jamais stocké), horodatages de connexion.
  • Données de profil : nom complet, téléphone, société.
  • Données d'organisation : rattachement à une organisation, rôle (administrateur ou collaborateur), droits accordés, catégories de projets accessibles.
  • Données d'activité : projets (intitulé, description, statut, avancement, échéance), tickets de support et messages associés, briefs de consultation (sujet, description, volumétrie, urgence, fourchette budgétaire), et le cas échéant apport d'affaires et commissions.
  • Finalité : exécution et suivi des prestations, support, facturation.
  • Base légale : exécution du contrat (art. 6.1.b du RGPD).

L'accès aux données est cloisonné par organisation au niveau de la base de données elle-même : un client ne peut pas lire les données d'un autre client.

3.3 Assistant de qualification

L'espace client propose un assistant conversationnel qui aide à formaliser un besoin. Les messages que vous saisissez et les réponses de l'assistant sont enregistrés dans notre base de données, ainsi que le résumé structuré produit en fin d'échange (domaine, points de blocage, fourchette budgétaire, degré d'urgence).

  • Transmission : le contenu de la conversation, ainsi que votre nom et votre société lorsqu'ils figurent dans votre profil, sont transmis à Anthropic PBC (États-Unis) qui opère le modèle de langage. Ces échanges ne sont pas utilisés pour entraîner de modèle.
  • Notification : à l'issue d'une qualification, un courriel de synthèse nous est adressé en interne ; il reprend votre nom, votre société, votre adresse électronique et le résumé du besoin.
  • Finalité : qualifier la demande et préparer la proposition commerciale.
  • Base légale : mesures précontractuelles et exécution du contrat (art. 6.1.b du RGPD).

Nous vous invitons à ne pas communiquer à l'assistant de données sensibles au sens de l'article 9 du RGPD, ni de données personnelles concernant des tiers.

3.4 Agent vocal du site

Un bouton d'appel vocal donne accès à un agent conversationnel que nous concevons et exploitons nous-mêmes (plateforme TVL, hébergée chez Amazon Web Services, région Irlande), chargé dans un cadre isolé (iframe) depuis le domaine voice-poc.tvl-ai.com. L'accès au micro n'est demandé qu'au moment où vous lancez l'échange.

  • Visiteur non connecté : l'agent demande une adresse électronique ou un numéro de téléphone et la vérifie par code à usage unique. Ces données sont traitées sur notre plateforme, sous notre responsabilité.
  • Client connecté : pour vous éviter cette vérification, notre serveur transmet à l'agent un jeton signé de courte durée (cinq minutes) contenant votre adresse électronique et, s'ils sont renseignés, votre nom et votre numéro de téléphone.
  • Base légale : intérêt légitime à offrir un canal de contact immédiat (art. 6.1.f du RGPD) ; l'échange n'a lieu qu'à votre initiative.

La transcription de la conversation vocale est conservée douze mois à compter de l'échange, puis supprimée ; l'audio n'est pas conservé au-delà du traitement en temps réel. La synthèse et la reconnaissance vocales font appel aux prestataires listés en section 5.

3.5 Démonstrations privées

Les pages de démonstration (/demo/…) sont réservées aux prospects concernés et protégées par mot de passe. Elles ne sont pas indexées.

  • L'accès repose sur un cookie de session signé, qui ne contient aucune donnée personnelle (seulement une date d'expiration et sa signature).
  • Les formulaires présentés dans ces démonstrations (demande de diagnostic, demande de visite) déclenchent un envoi de courriel et rien d'autre : les données saisies ne sont pas enregistrées en base de données. Elles subsistent dans la messagerie du destinataire.
  • Base légale : consentement pour la demande de rappel, mesures précontractuelles pour le reste (art. 6.1.a et 6.1.b du RGPD).
  • Les catalogues, tarifs et personnes figurant dans ces démonstrations sont fictifs ou illustratifs.

3.6 Accès des agents automatisés aux tickets et projets

Un agent vocal ou WhatsApp autorisé peut, pour votre compte, consulter vos projets et créer ou compléter vos tickets. Cet accès est authentifié de serveur à serveur et journalisé : chaque appel donne lieu à une ligne d'audit contenant la clé appelante, l'outil invoqué, les paramètres transmis, l'identifiant du client concerné et le code de résultat. Votre identité y est résolue à partir de votre numéro de téléphone.

Base légale : intérêt légitime à assurer la traçabilité et la sécurité des accès automatisés (art. 6.1.f du RGPD).

3.7 Mesure d'audience

La fréquentation du site est mesurée avec Plausible Analytics, solution qui ne dépose aucun cookie, ne conserve pas l'adresse IP et ne permet pas de suivre un visiteur d'un site à l'autre. Seules des statistiques agrégées (pages vues, provenance, type d'appareil) sont produites.

Base légale : intérêt légitime à mesurer l'audience du site (art. 6.1.f du RGPD). Cette mesure entre dans le cas d'exemption de consentement admis par la CNIL, faute de traceur et de recoupement.

L'instance Plausible est auto-hébergée sur notre propre serveur (Hostinger, centre de données en France) : aucune donnée de fréquentation n'est transmise à un tiers.

3.8 Journaux techniques et sécurité

Les serveurs qui délivrent le site produisent des journaux techniques (adresse IP, date et heure, page demandée, code de réponse, agent utilisateur), nécessaires au diagnostic d'incident et à la détection d'abus. Des limitations de débit sont appliquées aux points d'entrée sensibles ; elles reposent sur des compteurs en mémoire, non conservés.

Base légale : intérêt légitime à préserver la sécurité et la disponibilité du service (art. 6.1.f du RGPD), et obligation légale de conservation des données de connexion.

4. Ce que nous ne faisons pas

  • Aucune vente, location ni échange de données personnelles.
  • Aucune publicité ciblée, aucun traceur publicitaire, aucun réseau de suivi tiers.
  • Aucune décision produisant des effets juridiques prise sur le seul fondement d'un traitement automatisé.
  • Aucune utilisation de vos données ou de vos conversations pour entraîner un modèle d'intelligence artificielle.

5. Sous-traitants et destinataires

Les prestataires suivants interviennent pour notre compte, dans la limite des finalités décrites ci-dessus et sous contrat de sous-traitance au sens de l'article 28 du RGPD.

PrestataireRôlePaysHors UE
Hostinger International LtdHébergement du serveur qui porte le site, la base de données et l'espace clientChypre (UE) — centre de données en FranceNon
Anthropic PBCModèle de langage de l'assistant de qualificationÉtats-UnisOui — clauses contractuelles types de la Commission européenne
Google (Google Cloud EMEA Ltd)Compréhension et synthèse vocales en temps réel de l'agent vocal (modèle Gemini) : reçoit le flux audio pendant l'échangeIrlande (UE)Traitement possible aux États-Unis, encadré par le cadre de protection des données UE–États-Unis
Resend, Inc.Acheminement des courriels transactionnels (accusés de réception, notifications de projet et de ticket, courriels d'authentification)États-UnisOui — clauses contractuelles types de la Commission européenne
Cal.comPrise de rendez-vous (module intégré, instance européenne app.cal.eu)Cal.com, Inc. (États-Unis) — instance européenne hébergée dans l'Union européenneDonnées hébergées dans l'UE ; éditeur établi aux États-Unis, transfert encadré par clauses contractuelles types
Amazon Web Services EMEA SARLHébergement de notre plateforme d'agents (agent vocal du site et des démonstrations, ligne WhatsApp professionnelle)Luxembourg (UE) — région IrlandeNon
Meta Platforms Ireland LtdAcheminement des messages WhatsAppIrlande (UE)Transferts vers les États-Unis encadrés par le cadre de protection des données UE–États-Unis
Plausible (instance auto-hébergée)Mesure d'audience sans cookie, sur notre propre serveurFrance (UE)Non
Microsoft Ireland Operations Ltd (Microsoft 365)Réception et conservation des courriels échangésIrlande (UE)Non

Vos données peuvent en outre être communiquées à notre expert- comptable et, sur réquisition, aux autorités administratives ou judiciaires habilitées.

6. Durées de conservation

DonnéeDuréePoint de départ
Prospect non converti : échanges, brief, conversation de qualification3 ansDernier contact émanant de la personne
Compte de l'espace client et profil associéDurée de la relation contractuelle, puis 3 ansFin de la dernière prestation, ou demande de suppression du compte
Projets, tickets et messages rattachés à une prestation5 ansFin de la prestation (prescription de l'art. L. 110-4 du code de commerce)
Pièces comptables et factures10 ansClôture de l'exercice (art. L. 123-22 du code de commerce)
Journal d'audit des accès automatisés12 moisDate de l'appel
Clés techniques anti-doublon des agents24 heuresDate de l'appel
Journaux techniques des serveurs12 moisDate de l'enregistrement
Courriels reçus dans la messagerie professionnelle3 ansDernier échange
Statistiques d'audience (agrégées, non personnelles)Sans limite—

À l'expiration de ces durées, les données sont supprimées ou anonymisées. Les messages WhatsApp acheminés par Meta suivent en outre les durées propres à Meta pour la partie qu'il conserve.

7. Cookies et traceurs

Le site ne dépose aucun cookie publicitaire ni de mesure d'audience. Les seuls cookies déposés sont strictement nécessaires au fonctionnement des services demandés ; à ce titre ils ne requièrent pas votre consentement préalable (art. 82 de la loi Informatique et Libertés).

CookieÉmetteurFinalitéDurée
sb-…-auth-tokenLe siteMaintien de la session de l'espace clientDurée de la session, renouvelée à l'usage
pegasus_demo_session, immobilier_demo_session, garage_demo_sessionLe siteAccès aux démonstrations protégées par mot de passe30 jours
Cookies du module de réservationCal.comFonctionnement du calendrier intégré à la page de réservationFixée par Cal.com

Vous pouvez supprimer ces cookies depuis votre navigateur ; la suppression du cookie de session vous déconnecte de l'espace client ou d'une démonstration.

8. Sécurité

  • Chiffrement des échanges en transit (TLS).
  • Mots de passe stockés sous forme d'empreinte, jamais en clair.
  • Cloisonnement des données par organisation appliqué directement par la base de données, et non par la seule application.
  • Accès des agents automatisés authentifiés par signature, horodatés, limités en débit et journalisés.
  • Séparation stricte des secrets serveur : aucune clé de signature n'est exposée au navigateur.
  • Sauvegardes de la base de données avant chaque évolution.

9. Vos droits

Vous disposez, dans les conditions prévues par le RGPD, des droits d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), de portabilité (art. 20) et d'opposition (art. 21), ainsi que du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci (art. 7.3). Vous pouvez également définir des directives relatives au sort de vos données après votre décès.

Contact données personnelles : contact@boiche-itsolutions.com, ou par courrier à l'adresse figurant dans les mentions légales. Une réponse vous est apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.

Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

10. Mineurs

Les services proposés s'adressent à des professionnels. Nous ne collectons pas sciemment de données concernant des personnes de moins de quinze ans.

11. Évolution de cette politique

Cette politique peut être modifiée pour tenir compte de l'évolution des traitements ou de la réglementation. La date de dernière mise à jour figure en tête de page ; les clients de l'espace client sont informés par courriel des modifications substantielles.