Politique de confidentialité RGPD
Version 1.1 — 22 août 2026
3.1 Objet
La présente Politique de confidentialité explique comment Amasma traite les données personnelles dans le cadre de son site, de son application, de sa relation commerciale, de la facturation, du support, de la sécurité et de certaines fonctionnalités du service.
Elle distingue les traitements pour lesquels Amasma agit en qualité de responsable de traitement et ceux pour lesquels Amasma agit en qualité de sous-traitant d’un Client agissant comme responsable de traitement, notamment dans un cadre professionnel ou assimilé.
3.2 Responsable de traitement
Pour les traitements liés à la gestion de son site, de ses comptes, de sa relation commerciale, de la facturation, du support, de la sécurité, de ses obligations légales et de ses propres communications, le responsable de traitement est : Amasma, SAS au capital de 100 €, immatriculée sous le numéro SIREN 108 858 721, dont le siège social est situé 8B Rue Abel, 75012 Paris 12e Arrondissement, France. Email : contact@amasma.fr.
3.3 Rôle d’Amasma comme sous-traitant
Lorsque le client utilise le service pour importer, rechercher, enrichir, qualifier, scorer, contacter ou gérer des prospects et agit comme responsable de traitement , notamment dans un cadre professionnel ou assimilé, Amasma agit principalement comme sous-traitant du client. Le client reste alors responsable de traitement pour ses campagnes, ses prospects, les instructions données au service, les bases légales, l’information des personnes et la gestion des droits.
Le DPAs’applique uniquement dans cette hypothèse. Il ne s’applique pas aux traitements pour lesquels un consommateur utilise le service exclusivement pour des besoins personnels et pour lesquels Amasma agit comme responsable de traitement.
3.4 Données collectées
Amasma peut traiter les catégories de données suivantes.
3.4.1 Données de compte et d’identification
- prénom et nom ;
- email de compte ;
- mot de passe géré via Supabase Auth, sans stockage en clair par Amasma ;
- identifiants de connexion et sessions ;
- statut de client professionnel ou de consommateur, entreprise, organisation ou tenant le cas échéant ;
- fonction, rôle professionnel ou qualité déclarée lorsque renseigné ;
- paramètres de compte ;
- rôles applicatifs ;
- préférences et configuration du service.
3.4.2 Données d’abonnement, de facturation et de suivi contractuel
- offre souscrite, y compris le cas échéant la qualité de Client professionnel ou de Consommateur déclarée lors du parcours de commande ;
- historique d’abonnement, de reconduction, de résiliation et de rétractation lorsqu’applicable ;
- crédits, consommations, fonctionnalités utilisées et données d’usage liées à l’exécution du service ;
- informations de paiement traitées par Stripe ;
- factures, reçus, prix applicables, informations comptables et justificatifs contractuels ;
- événements de paiement, webhooks Stripe et statuts de transaction ;
- demandes d’assistance, réclamations, demandes relatives aux garanties légales, à la médiation de la consommation ou à l’exercice des droits contractuels applicables. Amasma ne traite pas directement les numéros complets de carte bancaire, qui sont traités par Stripe.
3.4.3 Données techniques, sécurité et analytics
- adresse IP ;
- logs de connexion ;
- journaux techniques ;
- événements d’utilisation ;
- pages vues ;
- événements applicatifs ;
- erreurs ;
- traces de sécurité ;
- informations de navigateur, terminal et système ;
- données de session replay masquées lorsque PostHog est activé ;
- mesures de performance et disponibilité.
3.4.4 Données liées aux boîtes mail connectées
- identifiants techniques OAuth ou paramètres de connexion ;
- adresses email connectées ;
- signatures, identité d’expéditeur et paramètres d’envoi ;
- métadonnées de messages ;
- messages préparés, envoyés, reçus ou analysés selon la configuration choisie ;
- réponses et statuts de campagne.
3.4.5 Données métier et de prospection
- critères de recherche et ICP ;
- briefs commerciaux ;
- informations professionnelles publiques sur entreprises et prospects ;
- nom, prénom, fonction, employeur ;
- profils LinkedIn ou autres URLs publiques ;
- emails professionnels ;
- numéros professionnels lorsqu’ils sont enrichis ;
- signaux business, offres d’emploi et informations légales d’entreprise ;
- scores de qualification, analyses DISC et recommandations commerciales ;
- listes de prospects ;
- campagnes, séquences, ouvertures, clics et réponses ;
- données de CRM et historique d’activité ;
- fichiers CSV importés ou exportés ;
- images de signature ;
- documents de contexte utilisateur lorsque la fonctionnalité est utilisée ;
- prompts et outputs IA.
3.5 Données sensibles
Amasma n’est pas conçu pour traiter des catégories particulières de données au sens du RGPD, notamment données de santé, opinions politiques, convictions religieuses, données biométriques, données syndicales, données relatives à la vie sexuelle ou à l’orientation sexuelle, données judiciaires ou données de mineurs.
Le client et les utilisateurs s’interdisent d’importer ou traiter de telles données dans le service, sauf accord écrit spécifique d’Amasma et cadre légal approprié.
3.6 Finalités et bases légales
Lorsque Amasma agit comme responsable de traitement, les traitements reposent sur les bases légales suivantes : Finalité Données concernées Base légale Création et gestion des comptes Données d’identification, compte, tenant Exécution du contrat ou mesures précontractuelles Fourniture du service Données de compte, configuration, usage Exécution du contrat Facturation et comptabilité Données d’abonnement, paiement, factures Obligation légale et exécution du contrat Support client Données de contact, échanges, logs nécessaires Exécution du contrat et intérêt légitime Gestion des droits des consommateurs Données de compte, paiement, usage, support, demandes de rétractation, résiliation, réclamations et médiation Exécution du contrat, obligations légales et, selon le cas, intérêt légitime Sécurité, prévention des abus et journalisation Logs, IP, événements, traces Intérêt légitime et obligations légales éventuelles Amélioration technique du service Événements, statistiques, métriques Intérêt légitime, avec anonymisation lorsque possible Finalité Données concernées Base légale Analytics produit Événements, pages vues, replay masqué Consentement lorsque requis ou intérêt légitime si conditions applicables respectées Communications commerciales B2B d’Amasma Email professionnel, fonction, entreprise Intérêt légitime, avec droit d’opposition Gestion des oppositions Adresse ou empreinte minimale, date, source Obligation légale et intérêt légitime Défense des droits Données nécessaires à la preuve Intérêt légitime Lorsque Amasma agit comme sous-traitant, les bases légales relèvent du client responsable de traitement.
3.7 Intelligence artificielle
Amasma utilise des fournisseurs IA configurables, notamment OpenAI/Azure OpenAI, Mistral AI et, lorsque son usage est confirmé et contractualisé, Google Gemini.
Les données transmises aux fournisseurs IA sont limitées aux extraits raisonnablement nécessaires à l’exécution de la fonctionnalité demandée. Amasma n’utilise pas les Données Client pour entraîner ou fine-tuner ses propres modèles et n’autorise pas ses fournisseurs à les utiliser à cette fin, sauf accord écrit, spécifique et facultatif du client.
Les outputs IA sont indicatifs. Ils doivent être vérifiés par le client avant utilisation.
3.8 Destinataires
Les données peuvent être accessibles :
- aux personnes habilitées d’Amasma ;
- aux sous-traitants techniques nécessaires au service ;
- aux fournisseurs de paiement ;
- aux fournisseurs cloud, base de données, stockage, authentification et monitoring ;
- aux fournisseurs IA ;
- aux fournisseurs de recherche, enrichissement et données publiques ;
- aux fournisseurs de messagerie connectés par le client ;
- aux autorités administratives, judiciaires ou de contrôle lorsque la loi l’exige ;
- aux conseils juridiques, comptables ou assureurs d’Amasma lorsque nécessaire.
3.9 Sous-traitants et transferts hors UE
Amasma privilégie l’Union européenne et la France lorsque cela est disponible et adapté. Certains prestataires peuvent impliquer des accès ou transferts hors de l’Union européenne.
Tout transfert hors UE doit reposer sur un mécanisme valable, notamment :
- une décision d’adéquation ;
- le Data Privacy Framework pour les entités américaines effectivement certifiées ;
- les Clauses Contractuelles Types accompagnées, lorsque nécessaire, d’une analyse d’impact de transfert et de mesures complémentaires. La liste des sous-traitants figure dans le présent pack et doit être tenue à jour.
3.10 Durées de conservation
Amasma applique les durées de conservation suivantes : Catégorie Durée Comptes payants Pendant la relation contractuelle, puis 90 jours pour export/récupération Archives contractuelles probatoires Jusqu’à 5 ans à compter de la fin du contrat ou du fait générateur concerné Comptes gratuits inactifs Désactivation après 2 ans sans activité avec avertissement 30 jours avant, puis suppression Logs techniques, accès et sécurité 12 mois glissants Logs gelés pour incident, fraude, abus ou litige Jusqu’à 5 ans Données clients, prospects, campagnes, prompts, outputs et documents de travail Pendant le contrat, puis 90 jours pour export/récupération, puis suppression ou anonymisation Données personnelles de prospection 3 ans maximum à compter de la collecte ou du dernier contact pertinent, sauf opposition ou suppression plus tôt Liste d’opposition 5 ans avec information minimale, de préférence empreinte de l’adresse ou du numéro Factures et pièces comptables 10 ans à compter de la clôture de l’exercice concerné Demande de suppression Retrait de la base active sous 30 jours, sauf obligation légale, défense d’un droit ou impossibilité technique temporaire documentée Sauvegardes Rotation glissante maximale de 90 jours Statistiques irréversiblement anonymisées Sans limitation
3.11 Droits des personnes
Sous réserve des conditions légales applicables, les personnes concernées disposent des droits suivants :
- droit d’accès ;
- droit de rectification ;
- droit d’effacement ;
- droit à la limitation ;
- droit d’opposition ;
- droit à la portabilité ;
- droit de retirer un consentement lorsque le traitement repose sur celui-ci ;
- droit de définir des directives relatives au sort des données après décès ;
- droit d’introduire une réclamation auprès de la CNIL. Les demandes peuvent être adressées à contact@amasma.fr.
Lorsque la demande concerne une campagne ou un traitement réalisé par un client via Amasma, Amasma peut inviter la personne à contacter directement le client responsable de traitement ou transmettre la demande au client concerné lorsque cela est possible.
3.12 Prospection commerciale et utilisation B2B/B2C
Amasma est un service de prospection assistée par IA accessible aux professionnels et aux consommateurs. La prospection demeure principalement orientée vers des usages B2B, mais le service n’est pas réservé exclusivement à une clientèle professionnelle.
Les clients doivent s’assurer que toute campagne ou tout traitement réalisé via Amasma repose sur une base légale valable, que les personnes ciblées sont informées de manière transparente, que la sollicitation est pertinente et licite, que chaque message permet d’identifier l’expéditeur réel et qu’un moyen simple d’opposition ou de désinscription est fourni.
Les campagnes de prospection vers des consommateurs ou des personnes physiques non professionnelles sont fortement encadrées et nécessitent en principe le consentement préalable des personnes concernées lorsque la loi l’exige. Le client doit respecter sans délai les oppositions et maintenir une liste d’opposition appropriée. Amasma peut fournir des outils techniques d’assistance, mais le client reste responsable de leur configuration et utilisation.
Lorsqu’un consommateur utilise le service, Amasma traite également les données nécessaires à la gestion de son compte, du paiement, de l’usage du service, du support, de l’exercice éventuel du droit de rétractation, de la résiliation et, le cas échéant, de la médiation de la consommation.
3.13 Sécurité
Amasma met en œuvre des mesures techniques et organisationnelles raisonnables, notamment HTTPS/TLS, contrôles d’accès, gestion des secrets, journalisation, sauvegardes, isolation par tenant, monitoring, MFA administrateur lorsque disponible, séparation dev/prod, tests de sécurité et procédures d’incident.
Ces mesures sont détaillées dans l’annexe sécurité et la politique Trust & Security.
3.14 Réclamation auprès de la CNIL
Les personnes concernées peuvent introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés — CNIL .
3.15 Modifications
Amasma peut modifier la présente Politique de confidentialité afin de refléter les évolutions du service, des traitements, de la réglementation ou des prestataires. La date de version sera mise à jour en conséquence.