Qwairy

Politique de confidentialité - Qwairy

Dernière mise à jour : 20 mai 2026

1. Introduction

Qwairy SAS, société par actions simplifiée de droit français immatriculée sous le numéro SIREN 944 639 012, dont le siège social est situé au 1 Rue de Stockholm, 75008 Paris, France ("Qwairy," "nous," "notre société"), s'engage à protéger votre vie privée.

La présente Politique de confidentialité explique comment nous collectons, utilisons, conservons et protégeons vos données personnelles lorsque vous utilisez notre plateforme de Generative Engine Optimization (GEO) (le "Service"), y compris les données obtenues via des intégrations tierces telles que Google Analytics et Google Search Console (voir la Section 13, Données utilisateur Google).

En utilisant notre Service, vous acceptez la collecte et l'utilisation des informations conformément à la présente Politique de confidentialité. Cette politique est conforme au Règlement général sur la protection des données (RGPD) de l'Union européenne, à la loi française Informatique et Libertés, aux règles relatives aux données utilisateur des services API Google et aux conditions d'utilisation des API Google.

2. Responsable du traitement

Qwairy SAS

1 Rue de Stockholm, 75008 Paris, France

TVA intracommunautaire : FR 65 944 639 012

Contact pour la confidentialité : team@qwairy.co

3. Données que nous collectons

3.1 Informations de compte

Lorsque vous créez un compte, nous collectons :

  • Adresse e-mail
  • Nom (si renseigné)
  • Photo de profil (en cas de connexion OAuth)
  • Nom de l'entreprise et URL du site web (si renseignés)

3.2 Données d'utilisation

Nous collectons automatiquement des informations sur votre utilisation du Service, notamment :

  • Pages consultées et fonctionnalités utilisées
  • Horodatages et durée des sessions
  • Type de navigateur et informations sur l'appareil
  • Adresse IP

3.3 Données de marque et de contenu

Pour fournir nos services d'optimisation GEO, nous collectons :

  • Noms et descriptions des marques que vous configurez
  • Mots-clés et sujets que vous suivez
  • Informations sur les concurrents que vous ajoutez
  • Contenu généré par l'IA et résultats d'analyse

3.4 Données provenant d'intégrations tierces

Lorsque vous choisissez de connecter des comptes tiers (Google Analytics, Google Search Console et intégrations similaires), nous collectons les données décrites dans la Section 13. Ces connexions sont toujours facultatives et peuvent être révoquées à tout moment.

4. Utilisation de vos données

Nous utilisons vos données personnelles pour :

  • Fournir, maintenir et améliorer notre Service
  • Traiter les transactions et envoyer les informations correspondantes
  • Envoyer des notifications et mises à jour administratives
  • Répondre à vos demandes et questions au support
  • Analyser les habitudes d'utilisation pour améliorer l'expérience utilisateur
  • Détecter et prévenir la fraude ou les problèmes de sécurité

Nous n'utilisons pas vos données personnelles, vos données utilisateur Google ni les contenus traités pour votre compte pour entraîner nos propres modèles d'intelligence artificielle ou d'apprentissage automatique.

6. Sous-traitants et partage avec des tiers

Nous recourons aux catégories de prestataires (sous-traitants) suivantes, uniquement pour assurer le fonctionnement du Service. Lorsqu'un prestataire propose un accord de traitement des données (DPA) répondant aux exigences de l'article 28 du RGPD, nous nous appuyons sur celui-ci. Nous formalisons progressivement des DPA avec l'ensemble de nos sous-traitants et fournirons, sur demande raisonnable, un justificatif de tout DPA spécifique. Les transferts hors de l'Espace économique européen sont abordés dans la Section 7.

  • Hébergement et calcul dans le cloud : Vercel Inc. (États-Unis)
  • Base de données : Neon (région UE / États-Unis)
  • Tâches en arrière-plan et files d'attente : Trigger.dev (UE / États-Unis)
  • Cache et limitation du débit : Upstash (AWS, UE / États-Unis)
  • Messagerie en temps réel : Pusher (Royaume-Uni / États-Unis)
  • Fournisseurs d'IA (exécution des prompts et génération) : OpenAI (États-Unis), Anthropic (États-Unis), Google (États-Unis, via Gemini API et Google AI Studio), Perplexity (États-Unis), xAI (États-Unis), Mistral AI (France), Microsoft (États-Unis, via Copilot). Les prompts et les informations relatives aux marques que vous configurez sont transmis à ces fournisseurs pour exécuter les requêtes de suivi.
  • Traitement des paiements : Stripe (États-Unis / Irlande)
  • E-mails transactionnels et marketing : Resend (États-Unis), Loops (États-Unis)
  • Suivi des erreurs : Sentry (États-Unis)
  • Analyse produit : Google Analytics (États-Unis), Mouseflow (Danemark)
  • Support client : Crisp (France)

Nous ne vendons pas vos données personnelles à des tiers. Nous n'utilisons pas vos données, vos données utilisateur Google ni les contenus traités pour votre compte pour entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique.

Une liste à jour des sous-traitants est disponible sur demande à l'adresse team@qwairy.co. Nous vous informerons à l'avance de tout changement envisagé concernant l'ajout ou le remplacement d'un sous-traitant, afin de vous permettre de vous y opposer.

7. Transferts internationaux de données

Certains de nos sous-traitants sont situés hors de l'Espace économique européen (EEE). Lorsque nous transférons des données personnelles vers ces pays, nous nous appuyons sur l'une des garanties suivantes, conformément aux articles 44 à 49 du RGPD :

  • Décisions d'adéquation adoptées par la Commission européenne (par exemple le Royaume-Uni, Israël et les transferts couverts par le cadre de protection des données UE–États-Unis lorsque le destinataire est certifié).
  • Clauses contractuelles types (CCT) approuvées par la Commission européenne (décision 2021/914), complétées si nécessaire par des mesures techniques et organisationnelles supplémentaires suivant les recommandations du Comité européen de la protection des données (CEPD).
  • Votre consentement explicite, le cas échéant, pour les transferts non couverts par les mécanismes ci-dessus.

Vous pouvez demander une copie des garanties applicables aux transferts en nous contactant à l'adresse team@qwairy.co.

8. Conservation et sécurité des données

8.1 Conservation

Nous conservons vos données personnelles uniquement pendant la durée nécessaire à la fourniture du Service et à la réalisation des finalités décrites dans cette Politique, sauf si une durée de conservation plus longue est exigée ou autorisée par la loi (par exemple pour des obligations comptables, fiscales ou de défense en justice).

Durées de conservation habituelles :

  • Données de compte et d'espace de travail : pendant la durée de votre abonnement, puis jusqu'à quatre-vingt-dix (90) jours après la suppression du compte pour permettre sa récupération.
  • Facturation et factures : dix (10) ans, conformément au droit commercial et fiscal français.
  • Journaux serveur et de sécurité : jusqu'à douze (12) mois.
  • Données d'intégrations tierces (par exemple Google Analytics et Google Search Console) : tant que l'intégration reste connectée ; elles sont supprimées lorsque vous déconnectez l'intégration.

8.2 Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre l'accès, l'altération, la divulgation ou la destruction non autorisés, notamment :

  • Chiffrement en transit (TLS 1.2 ou supérieur) et au repos lorsque notre infrastructure le permet
  • Contrôles d'accès fondés sur les rôles et principes du moindre privilège pour les accès internes
  • Environnements isolés et séparation des données clients
  • Surveillance, journalisation et alertes continues via Sentry
  • Examen régulier de la posture de sécurité des sous-traitants

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous en informerons la CNIL dans les 72 heures et, lorsque cela est requis, les utilisateurs concernés dans les meilleurs délais, conformément aux articles 33 et 34 du RGPD.

9. Vos droits

En vertu du RGPD et des lois applicables à la protection des données, vous disposez des droits suivants :

  • Accès : Demander une copie de vos données personnelles.
  • Rectification : Corriger des données inexactes ou incomplètes.
  • Effacement : Demander la suppression de vos données personnelles.
  • Limitation : Demander la limitation du traitement.
  • Portabilité : Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
  • Opposition : Vous opposer à un traitement fondé sur des intérêts légitimes.
  • Retrait du consentement : Retirer votre consentement à tout moment pour les traitements fondés sur celui-ci, sans affecter la licéité des traitements antérieurs.
  • Directives post-mortem : Définir des directives relatives au sort de vos données personnelles après votre décès (article 85 de la loi Informatique et Libertés).

Pour exercer ces droits, contactez-nous à l'adresse team@qwairy.co. Nous vous répondrons dans un délai d'un (1) mois, pouvant être prolongé de deux (2) mois supplémentaires pour les demandes complexes, conformément à l'article 12(3) du RGPD.

Vous avez également le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) ou de l'autorité de contrôle de votre lieu de résidence habituelle.

10. Cookies et technologies similaires

Les cookies sont de petits fichiers texte déposés sur votre appareil lorsque vous consultez un site web. Les cookies non essentiels ne sont déposés qu'après votre consentement via notre bandeau cookies ; vous pouvez modifier vos préférences à tout moment via ce bandeau ou les paramètres de votre navigateur.

10.1 Catégories de cookies utilisés

CatégorieFinalitéFournisseurConservationConsentement
Strictement nécessairesConnexion sécurisée, gestion des sessions, protection CSRF, état du consentement aux cookiesQwairy (cookies internes)Session ou jusqu'à 12 moisNon requis (essentiels)
Analyse d'audienceMesurer l'audience, les pages vues et les sessionsGoogle Analytics, MouseflowJusqu'à 13 moisRequis
FonctionnalitéChat du support client, préférencesCrispJusqu'à 12 moisRequis

10.2 Gestion de vos préférences

Vous pouvez retirer votre consentement aux cookies non essentiels à tout moment via notre bandeau cookies ou en effaçant les cookies dans les paramètres de votre navigateur. Le blocage des cookies strictement nécessaires peut altérer des fonctionnalités essentielles (connexion, paiement, etc.).

11. Confidentialité des enfants

Notre Service est destiné à un usage professionnel et ne s'adresse pas aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles d'enfants de moins de cet âge sans consentement parental vérifiable. Si nous apprenons avoir collecté les données personnelles d'un enfant en violation de cette règle, nous prendrons rapidement des mesures pour les supprimer.

12. Modifications de cette Politique de confidentialité

Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. Nous vous informerons de toute modification importante en publiant la Politique mise à jour sur cette page et en modifiant la date de « Dernière mise à jour ». Pour les changements significatifs, nous vous informerons également par e-mail avant leur entrée en vigueur.

13. Annexe : données utilisateur Google (Google Analytics et Google Search Console)

Cette section décrit spécifiquement la manière dont Qwairy traite les données obtenues via les API Google, à savoir Google Analytics et Google Search Console, conformément aux règles relatives aux données utilisateur des services API Google, y compris les exigences d'utilisation limitée (Limited Use).

13.1 Données consultées

Google Analytics. Lorsque vous connectez votre compte Google Analytics à Qwairy, nous demandons un accès en lecture seule (autorisation analytics.readonly ) aux types de données suivants :

  • Propriétés Analytics : Liste des propriétés et comptes Google Analytics 4 auxquels vous avez accès
  • Indicateurs de trafic : Sessions, durée moyenne des sessions, taux de rebond, pages par session et nouveaux utilisateurs
  • Sources de trafic : Données de source et de support des sessions, spécifiquement filtrées pour identifier le trafic référent lié à l'IA provenant de plateformes telles que ChatGPT, Claude, Perplexity, Gemini et d'autres
  • Pages de destination : URL des pages recevant du trafic de plateformes d'IA, avec leurs indicateurs d'engagement

Google Search Console. Lorsque vous connectez votre compte Google Search Console à Qwairy, nous demandons un accès en lecture seule (autorisation webmasters.readonly ) aux types de données suivants :

  • Sites validés : Liste des sites (domaines ou préfixes d'URL) dont vous avez validé la propriété et auxquels vous avez accès dans Search Console
  • Performances de recherche : Requêtes de recherche, clics, impressions, taux de clics (CTR) et position moyenne pour les recherches Web, Images, Vidéos et Actualités
  • Pages et appareils : URL recevant des impressions et des clics, avec une ventilation par pays, appareil et apparence dans les résultats de recherche
  • Sitemaps (lecture seule) : Sitemaps soumis et état de leur traitement, utilisés pour rapprocher l'indexation de la visibilité dans l'IA

13.2 Utilisation des données

Qwairy utilise vos données Google Analytics et Google Search Console exclusivement pour :

  • Afficher vos indicateurs de trafic, d'indexation et de performances de recherche dans le tableau de bord Qwairy
  • Identifier et suivre les sources de trafic, les requêtes et les tendances liées à l'IA
  • Mettre en relation le trafic et les performances de recherche de votre site avec les indicateurs de visibilité dans l'IA
  • Produire des analyses et des recommandations pour améliorer votre stratégie GEO
  • Mesurer l'impact de l'optimisation pour l'IA sur le trafic de votre site et ses performances en recherche organique

Conformité à l'utilisation limitée. L'utilisation et le transfert par Qwairy des informations reçues des API Google respectent les règles relatives aux données utilisateur des services API Google, y compris les exigences d'utilisation limitée (Limited Use).

Nous n'utilisons PAS vos données utilisateur Google pour :

  • Des fins publicitaires ou marketing
  • La vente ou la location à des tiers
  • L'entraînement de modèles d'intelligence artificielle ou d'apprentissage automatique, qu'il s'agisse des nôtres ou de ceux de tiers
  • Toute finalité sans rapport avec la fourniture de notre Service d'optimisation GEO

13.3 Partage des données

Qwairy traite vos données utilisateur Google via les sous-traitants d'infrastructure nécessaires au fonctionnement du Service. Si des données Google Analytics ou Google Search Console sont demandées via votre connexion MCP, les données demandées sont transmises au client connecté dans la limite de ses accès autorisés. Voir la section 14. Vos données Google Analytics et Google Search Console sont :

  • Accessibles à vous, aux membres d'équipe que vous invitez explicitement dans votre espace de travail Qwairy et aux clients MCP connectés, dans la limite de leurs accès autorisés
  • Jamais vendues, louées ou transférées à des annonceurs ou courtiers en données
  • Jamais partagées avec d'autres clients Qwairy ni utilisées pour des analyses croisées entre clients
  • Traitées par les sous-traitants de notre infrastructure (voir la Section 6) dans la mesure nécessaire au fonctionnement du Service

13.4 Stockage et protection des données

Vos données utilisateur Google sont protégées par les mesures techniques et organisationnelles décrites dans la Section 8.2, notamment le chiffrement en transit (TLS) et les contrôles d'accès qui limitent la consultation des données aux seules personnes autorisées.

13.5 Conservation et suppression des données

Conservation : Les données obtenues via Google Analytics et Google Search Console ne sont conservées que tant que l'intégration correspondante reste connectée à votre compte.

Suppression : Vous pouvez supprimer vos données utilisateur Google à tout moment en :

  • Déconnectant l'intégration Google Analytics et/ou Google Search Console dans les paramètres de votre espace de travail Qwairy
  • Demandant la suppression de votre compte par e-mail à team@qwairy.co
  • Révoquant l'accès de Qwairy dans les autorisations de votre compte Google

14. Connecteurs d'assistants IA (MCP)

Qwairy fournit un serveur Model Context Protocol (MCP) qui vous permet de connecter des assistants IA compatibles (comme Claude d'Anthropic) à votre compte Qwairy. Cette section explique les flux de données lorsque vous utilisez un connecteur d'assistant IA.

14.1 Données accessibles à l'assistant IA

Lorsque vous autorisez un assistant IA via le connecteur MCP, l'assistant peut lire (et uniquement lire) les catégories de données suivantes des espaces de travail Qwairy auxquels vous avez accès, dans la limite des portées de la connexion et de vos autorisations en cours :

  • Les marques que vous suivez (noms et domaines principaux)
  • Les réponses IA collectées par Qwairy pour les prompts que vous suivez (texte de la réponse, fournisseur d'IA, identifiant du modèle, horodatages)
  • Les concurrents détectés par Qwairy, avec le nombre de mentions, les positions et le sentiment
  • Les sources de citation tierces (domaines et URL) référencées par les fournisseurs d'IA dans leurs réponses
  • Les définitions des sujets et des prompts, les ventilations de performance, les instantanés de perception et l'état de préparation technique de votre site web pour l'IA
  • Les indicateurs agrégés : taux de visibilité, sentiment, part de voix et scores GEO
  • Les indicateurs Google Analytics et Google Search Console issus des intégrations connectées, lorsqu'ils sont demandés via une connexion MCP disposant des autorisations correspondantes

Le connecteur MCP est strictement en lecture seule. Il ne peut ni créer, ni modifier, ni supprimer des données de votre compte Qwairy, déclencher des actions payantes (telles que des générations IA), modifier les paramètres de facturation ou inviter des utilisateurs.

14.2 Rôle du fournisseur de l'assistant IA

L'assistant IA que vous connectez (par exemple Claude, exploité par Anthropic, PBC) agit comme intermédiaire technique. Lorsque vous posez une question à l'assistant, il envoie des requêtes MCP depuis sa propre infrastructure vers https://mcp.qwairy.co en utilisant votre jeton d'accès, et Qwairy renvoie les données pertinentes. Le fournisseur de l'assistant IA :

  • Conserve pour votre compte votre jeton d'accès MCP au sein de son service
  • Envoie des requêtes HTTPS authentifiées depuis son infrastructure vers Qwairy
  • Reçoit les réponses de Qwairy et les utilise pour composer la réponse de l'assistant à votre intention

Qwairy ne contrôle pas la manière dont le fournisseur de l'assistant IA stocke, conserve ou traite ultérieurement les données après leur transmission dans une réponse. Consultez la politique de confidentialité de ce fournisseur pour connaître ses pratiques de traitement et de conservation, ses règles relatives aux données d'entraînement et vos droits. Pour Anthropic, consultez https://www.anthropic.com/legal/privacy.

14.3 Authentification et autorisation

Qwairy prend en charge OAuth 2.1 avec PKCE (S256) ainsi que les jetons d'accès personnels pour les clients MCP compatibles. Pour les connexions OAuth :

  • Vous êtes invité à vous connecter à votre compte Qwairy
  • Un écran de consentement affiche les autorisations demandées par l'assistant IA (par exemple : lire les marques, lire les réponses IA, lire les concurrents)
  • Après votre accord, Qwairy émet un jeton d'accès lié à votre compte utilisateur et aux portées approuvées
  • Chaque requête MCP est limitée par les portées de l'identifiant et par votre accès en cours à l'espace de travail et à la marque demandés. Les utilisateurs ayant le rôle Viewer n'exposent que les marques qui leur sont explicitement attribuées

Les jetons d'accès et de renouvellement sont stockés sous forme d'empreintes SHA-256 dans notre base de données. Leur valeur en clair n'est connue que de vous et du client de l'assistant IA.

14.4 Révocation de l'accès

Vous pouvez révoquer l'accès d'un assistant IA à tout moment :

  • Depuis Qwairy : rendez-vous sur www.qwairy.co/dashboard/team/mcp et révoquez la connexion
  • Depuis le client de l'assistant IA : la plupart des clients (dont Claude) proposent une commande « Déconnecter » ou « Gérer les connexions » dans leurs paramètres

La révocation prend effet immédiatement. Toute requête MCP ultérieure utilisant un jeton révoqué est rejetée.

14.5 Documentation

La documentation technique complète du connecteur MCP, incluant la liste des outils exposés, le flux OAuth et les clients pris en charge, est publiée à l'adresse docs.qwairy.co/mcp/introduction.

15. Nous contacter

Pour toute question concernant cette Politique de confidentialité ou nos pratiques en matière de données, veuillez nous contacter :

Qwairy SAS

1 Rue de Stockholm, 75008 Paris, France

E-mail : team@qwairy.co