Sommaire
- 1Préambule et champ d'application
- 2Rôles : responsable de traitement et sous-traitant
- 3Catégories de données collectées et personnes concernées
- 4Finalités et bases légales des traitements
- 5Utilisation de l'intelligence artificielle générative
- 6Connexion d'un assistant IA tiers au serveur MCP de Faast
- 7Hébergement, localisation des données et sous-traitants
- 8Transferts internationaux hors Union européenne
- 9Durées de conservation
- 10Sécurité des données
- 11Cookies et autres traceurs
- 12Droits des personnes concernées
- 13Décisions automatisées et profilage
- 14Droits spécifiques des résidents de Californie (CCPA / CPRA)
- 15Mineurs
- 16Modifications de la politique
- 17Contact et réclamation
1. Préambule et champ d'application
1.1 Qui sommes-nous
La présente politique de confidentialité décrit la manière dont la société Caast (ci-après « Caast », « nous », « notre » ou « l'Éditeur ») collecte, utilise, partage et protège les données à caractère personnel dans le cadre de l'exploitation de la plateforme Faast, un service en ligne (SaaS) d'assistance à l'organisation de lives commerce assistée par intelligence artificielle (ci-après « Faast » ou « le Service »).
Coordonnées du responsable de traitement :
- Dénomination sociale : Caast
- Forme juridique : Société par actions simplifiée (SAS) au capital de 101 830 euros
- Numéro SIREN : 528 509 060 ; SIRET du siège : 528 509 060 00026
- RCS : 528 509 060 RCS Lille Métropole
- TVA intracommunautaire : FR15 528 509 060
- Code APE/NAF : 58.29A (édition de logiciels)
- Siège social : 165 avenue de Bretagne, 59000 Lille, France
- Représentant légal : Caast est représentée par son président, la société BLAAST (EURL, SIREN 912 291 671), elle-même représentée par M. Antoine Leclercq.
- Site internet : https://caast.tv
- Contact pour toute question relative à la protection des données : privacy@caast.tv
Délégué à la protection des données (DPO) :
Caast n'a pas désigné de délégué à la protection des données (DPO). Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, contactez Caast à privacy@caast.tv.
1.2 Périmètre
La présente politique s'applique :
- aux utilisateurs internes de Caast (équipes commerciales, succès client, administration) ;
- aux utilisateurs côté marques clientes disposant d'un compte Faast (valideurs, collaborateurs invités) ;
- aux personnes dont les données figurent dans le Service (contacts professionnels, intervenants de lives, animateurs et animatrices, membres d'équipe) ;
- aux personnes invitées par lien magique (magic link) ou par invitation.
Cette politique est distincte des conditions générales d'utilisation et de vente du Service, ainsi que de la politique relative aux cookies (voir section 11).
1.3 Information en deux niveaux
Conformément aux recommandations de la CNIL, l'information est structurée en deux niveaux : un résumé synthétique en tête de chaque section, suivi d'un détail complet. Le sommaire numéroté ci-dessus permet d'accéder directement à chaque traitement.
2. Rôles : responsable de traitement et sous-traitant
Caast intervient sous deux qualités distinctes selon les traitements concernés.
2.1 Caast responsable de traitement
Caast agit en qualité de responsable de traitement au sens de l'article 4.7 du RGPD pour les traitements qu'il met en oeuvre pour ses propres finalités, notamment :
- la gestion des comptes utilisateurs et de l'authentification ;
- la facturation et la gestion de la relation contractuelle B2B ;
- la sécurité du Service, la prévention de la fraude et la journalisation technique ;
- la gestion de sa propre prospection et de ses contacts commerciaux.
2.2 Caast sous-traitant
Pour les données traitées pour le compte des marques clientes dans le cadre de l'utilisation du Service (contenus éditoriaux de lives, données produits, contacts de la marque, données de collaboration), Caast agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Dans ce cas, la marque cliente est responsable de traitement et détermine les finalités et moyens du traitement.
Ces traitements sont régis par un accord de traitement des données (DPA) conclu entre Caast et la marque cliente. Le recours aux sous-traitants ultérieurs de Caast (notamment les fournisseurs d'IA décrits à la section 5) pour ces données s'effectue sur instruction et autorisation du responsable de traitement, dans le cadre du DPA. Lorsqu'une personne concernée exerce ses droits sur des données traitées en qualité de sous-traitant, Caast oriente ou assiste le responsable de traitement (la marque cliente) dans le traitement de la demande (voir section 12).
3. Catégories de données collectées et personnes concernées
3.1 Personnes concernées
- Membres de l'équipe Caast utilisateurs internes de Faast (administrateurs, commercial, succès client, super-administrateurs) ;
- Utilisateurs côté marque cliente disposant d'un compte (rôles client / contributeur) : valideurs, collaborateurs invités ;
- Animatrices, animateurs et intervenants des lives (hôtes, modérateurs de chat, présentateurs produits), nommés dans les rôles projet et les scénarios ;
- Contacts des entreprises clientes (contacts commerciaux, marketing, parfois importés depuis Notion) ;
- Personnes invitées par lien magique ou par invitation, identifiées par leur adresse email ;
- Membres d'équipe ayant partagé leur calendrier Google avec le compte de service Faast.
3.2 Catégories de données
| Catégorie | Données concernées |
|---|---|
| Identifiants de compte | Adresse email, nom d'utilisateur, rôle (admin / commercial / succès / client / contributeur), préférences de notification |
| Coordonnées des personnes et contacts | Prénom, nom, email principal et secondaire, téléphone, photo, poste (intitulé), URL LinkedIn, adresse postale, genre, notes, entreprise de rattachement |
| Données d'authentification et de session | Jetons de rafraîchissement (refresh tokens), date de dernière connexion, claims JWT, jetons OAuth Google (Drive / Calendar) stockés pour les utilisateurs ayant connecté ces services, jetons d'accès personnels (PAT) et codes d'autorisation OAuth pour la connexion d'un assistant IA tiers (voir section 6) |
| Avatars et photos de profil | URL d'avatar, URL de photo |
| Contenu éditorial des lives généré par IA | Scénarios, scripts (prises de parole nominatives au format « Nom : »), SMS, emails de débrief, jeux concours, sondages, contenus marketing |
| Données produits des marques clientes | Nom, prix, image, URL, référence (SKU), description, y compris données extraites par scraping des sites marchands |
| Données des marques et entreprises clientes | Nom, email de contact, application Caast rattachée, données de facturation des lives (devis, bons de commande, factures, paiements, relances) |
| Commentaires et collaboration | Commentaires sur les lives et médias, mentions, timecodes vidéo, activité de collaboration, assignations de tâches |
| File d'attente d'emails sortants | Destinataires et contenu en attente de validation |
| Données de lives et d'agenda | Titres, dates, intervenants, équipes (animation, client, Caast), disponibilités calendrier des membres d'équipe |
| Logs techniques, d'erreur et d'audit | Journaux d'appels aux API externes, alertes 5xx / panic envoyées par email, journal d'audit des appels d'outils via le serveur MCP (identifiant utilisateur, nom de l'outil, empreinte des arguments, décision, adresse IP, user-agent) |
| Métadonnées Google importées | Fichiers et métadonnées Drive (lecture seule), évènements et plages d'occupation Calendar, pour les seuls utilisateurs ayant connecté ces services |
Fonctionnalité de messagerie (Gmail) non déployée. Le Service comporte un socle technique de synchronisation d'emails (expéditeur, destinataires, copies, sujets, corps, participants, identifiants de fil) qui n'est ni activé ni configuré en production à ce jour. Aucun email tiers n'est synchronisé, aspiré ni traité. Google (Gmail) n'est donc pas un sous-traitant actif et ne figure pas au registre de la section 7.2. Cette catégorie de données ne deviendrait pertinente qu'après activation effective de l'intégration, qui ferait alors l'objet d'une mise à jour de la présente politique.
3.3 Sources des données (collecte indirecte, art. 14 RGPD)
Une partie des données n'est pas collectée directement auprès de la personne concernée. Conformément à l'article 14 du RGPD, voici les sources principales :
- Marques clientes : les comptes utilisateurs, contacts et données de lives sont fréquemment saisis ou importés par la marque cliente ou par les équipes Caast.
- Notion : certains contacts et données de facturation de lives sont importés depuis les bases Notion de Caast (CLPM).
- Sites marchands : les données produits (nom, prix, image, description) sont extraites par scraping des sites marchands des marques clientes.
- Plateforme Caast : l'identité de l'utilisateur connecté est obtenue via le SSO OAuth (Caast Admin), et les données de lives, produits et statistiques sont synchronisées depuis la plateforme Caast.
- Google (Drive / Calendar) : lorsqu'un utilisateur connecte ces services, les métadonnées et disponibilités correspondantes sont importées.
4. Finalités et bases légales des traitements
Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale identifiée.
| Finalité | Données concernées | Base légale (art. 6 RGPD) |
|---|---|---|
| Création et gestion des comptes, authentification (y compris magic link et SSO OAuth Caast) | Identifiants de compte, données d'authentification et de session | Exécution du contrat (art. 6.1.b) avec l'utilisateur professionnel ou la marque cliente |
| Fourniture des fonctionnalités du Service (préparation de lives, collaboration, génération de contenu) | Contenu éditorial, données produits, données de lives, commentaires | Exécution du contrat (art. 6.1.b) ; pour les données traitées pour le compte des marques, exécution du contrat conclu entre la marque et ses propres utilisateurs (Caast agissant en sous-traitant) |
| Génération de contenu, de visuels et chat conversationnel par IA, extraction depuis PDF | Briefs, noms de produits, contenu éditorial, noms d'intervenants présents dans les briefs et scénarios, images de référence, messages saisis dans le chat | Exécution du contrat (art. 6.1.b) à la demande de l'utilisateur. Pour les données traitées pour le compte des marques, l'usage de l'IA et le recours aux sous-traitants ultérieurs (Anthropic / Google) s'effectuent sur instruction et autorisation du responsable de traitement, dans le cadre du DPA |
| Synchronisation avec la plateforme Caast (produits, concours, sondages, campagnes, statistiques) | Identité de l'utilisateur connecté, données produits et de lives | Exécution du contrat (art. 6.1.b) |
| Synchronisation de l'agenda et lecture des disponibilités d'équipe (Google Calendar) | Évènements de lives, plages d'occupation des calendriers partagés | Intérêt légitime (art. 6.1.f) : coordination opérationnelle des équipes, ou consentement de l'utilisateur connectant son calendrier |
| Import d'assets depuis Google Drive | Fichiers et métadonnées Drive (lecture seule) | Consentement de l'utilisateur (art. 6.1.a), matérialisé par l'autorisation OAuth |
| Connexion d'un assistant IA tiers au serveur MCP de Faast (voir section 6) | Données Faast accessibles à l'utilisateur, lues et écrites par l'assistant en son nom | Consentement de l'utilisateur connectant l'assistant (art. 6.1.a), matérialisé par l'autorisation OAuth |
| Envoi d'emails transactionnels (connexion, invitations, notifications, rappels, débriefs) et copie d'audit interne (BCC) | Email destinataire, nom, contenu de l'email | Exécution du contrat (art. 6.1.b) pour l'envoi ; intérêt légitime (art. 6.1.f) pour la copie d'audit : traçabilité et contrôle de la délivrabilité |
| Facturation et gestion de la relation contractuelle | Données de facturation des lives, coordonnées | Exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c) : obligations comptables |
| Sécurité, journalisation, prévention de la fraude, supervision technique, audit des appels d'outils MCP | Logs techniques, données de session, alertes d'erreur, journal d'audit MCP (IP, user-agent) | Intérêt légitime (art. 6.1.f) : garantir la sécurité et le bon fonctionnement du Service |
| Prospection et gestion des contacts commerciaux B2B de Caast | Coordonnées des contacts | Intérêt légitime (art. 6.1.f) : développement de l'activité B2B, avec droit d'opposition |
Intérêts légitimes poursuivis : lorsque le traitement repose sur l'article 6.1.f, l'intérêt légitime poursuivi par Caast est, selon le cas, la sécurité et la continuité du Service, la coordination opérationnelle des équipes intervenant sur les lives, la traçabilité des communications, et le développement de son activité commerciale B2B. Une mise en balance entre cet intérêt et les droits et libertés des personnes concernées a été réalisée ; vous disposez d'un droit d'opposition (voir section 12).
5. Utilisation de l'intelligence artificielle générative
5.1 Résumé
Faast utilise des modèles d'IA générative pour produire, à la demande de l'utilisateur, le contenu d'un package live (scénarios, SMS, jeux concours, contenus marketing) et des visuels marketing, pour générer des concepts et plans éditoriaux de lives à partir de l'analyse publique d'une marque (identifiants de réseaux sociaux observés, historique d'opérations), pour répondre dans une fonctionnalité de chat conversationnel d'assistance, ainsi que pour extraire des informations produits depuis des documents PDF. Deux fournisseurs traitent des données à cette fin : Anthropic (Claude) et Google (Gemini).
5.2 Fonctionnement et données transmises
Anthropic (Claude) est utilisé pour générer le package live, pour la fonctionnalité de chat conversationnel d'assistance, et pour extraire des produits depuis des PDF (capacité multimodale). Par défaut, Faast utilise principalement Claude Sonnet 4.6 (via l'API) ou Claude Opus (via le client local Claude Code, sélectionné en priorité lorsqu'il est disponible) ; un modèle plus léger (Claude Haiku) peut être utilisé pour des tâches courtes. Le modèle reçoit, dans chaque requête (prompt), tout ce qui lui est envoyé pour la tâche demandée : briefs marque, noms de produits, contenu éditorial des lives, messages saisis dans le chat, et potentiellement des noms de personnes (animatrices, contacts) présents dans les briefs ou scénarios.
Techniquement, selon la tâche, la génération de texte et le chat peuvent transiter soit par un client local « Claude Code », sélectionné par défaut lorsqu'il est disponible, soit par l'API Anthropic (api.anthropic.com). Dans les deux cas, les données sont envoyées aux serveurs d'Anthropic (États-Unis). L'extraction multimodale (PDF) passe par l'API Anthropic. Les réponses sont également transmises depuis ces serveurs.
Google (Gemini API, modèle gemini-2.5-flash-image) est utilisé pour générer et éditer des visuels marketing. Il reçoit le prompt texte de création visuelle et des images de référence (visuels de marque ou de produit) téléchargées puis transmises à l'endpoint Gemini (generativelanguage.googleapis.com, États-Unis). Selon leur contenu, ces images de référence peuvent comporter des données personnelles (par exemple des personnes, mannequins ou visages figurant sur un visuel).
5.3 Déclenchement à la demande, accès limité
L'IA n'est jamais déclenchée en arrière-plan sur l'ensemble de vos données. Elle l'est uniquement à la demande, lors d'une action de génération de contenu, de génération de visuels, d'un échange dans le chat ou d'une extraction depuis un PDF. L'IA générative n'a pas d'accès direct à la base de données : elle ne reçoit que le contexte spécifiquement assemblé pour chaque appel.
5.4 Rétention et entraînement côté fournisseurs
- Anthropic : Anthropic n'entraîne pas ses modèles sur les données transmises via son API commerciale et met à disposition un accord de traitement (DPA). Les données peuvent être traitées aux États-Unis ; les transferts sont encadrés par les clauses contractuelles types (CCT) de la Commission européenne. Par défaut, le contenu n'est pas conservé au-delà de ce qui est nécessaire au traitement, et une option de non-rétention (zero data retention) est disponible ; une conservation limitée peut s'appliquer pour des raisons légales ou de lutte contre les abus. Anthropic agit en qualité de sous-traitant au titre de son DPA.
- Google (Gemini) : Google n'utilise pas les données envoyées via la version payante de l'API Gemini pour entraîner ses modèles et agit comme sous-traitant au titre de son Cloud Data Processing Addendum. Google LLC est certifié au titre du cadre EU-US Data Privacy Framework, complété par les clauses contractuelles types. La journalisation est limitée à la prévention des abus et aux obligations légales ; une option de non-rétention est disponible. Les images générées par Gemini comportent un filigrane numérique SynthID.
5.5 Transparence IA (article 50 du règlement IA / AI Act)
Conformément à l'article 50 du règlement (UE) 2024/1689 (« AI Act »), dont les obligations de transparence s'appliquent à compter du 2 août 2026, Caast met en place les mesures de transparence suivantes :
- Interaction avec une IA : pour les fonctionnalités conversationnelles ou les agents exposés dans l'interface de Faast, vous êtes ou serez informé, au plus tard à l'échéance applicable, que vous interagissez avec un système d'IA. Lorsque l'interaction conversationnelle a lieu dans un assistant IA tiers connecté via le serveur MCP (voir section 6), l'obligation de transparence relative à ce chatbot incombe au fournisseur de l'assistant.
- Marquage des contenus générés :
- Images : les visuels générés par Gemini portent le watermark SynthID apposé par Google.
- Texte : les contenus texte générés par IA (scénarios, SMS, emails, contenus marketing) sont identifiés comme générés par IA au sein de l'interface de Faast. Un marquage texte au format lisible par machine n'est pas mis en oeuvre à ce jour ; Caast suit l'évolution des standards applicables (notamment le Code of Practice sur le marquage des contenus générés par IA) et l'intégrera lorsque les standards techniques seront stabilisés, en vue de l'échéance du 2 août 2026.
- Publication de contenu d'intérêt public : si un texte généré par IA est publié pour informer le public sur des sujets d'intérêt public, son origine IA est divulguée, sauf revue humaine éditoriale substantielle.
5.6 Le contenu généré par IA peut être imprécis
Les contenus produits par l'IA (scénarios, SMS, descriptions produits, visuels, réponses du chat, extractions PDF) peuvent comporter des erreurs, des imprécisions ou des éléments inexacts. Ils sont fournis comme aide à la production et doivent faire l'objet d'une revue humaine avant toute utilisation ou diffusion. Caast ne garantit pas l'exactitude des contenus générés.
5.7 Droit d'opposition spécifique à l'IA
Conformément aux recommandations de la CNIL relatives au développement de systèmes d'IA (19 juin 2025), vous disposez d'un droit d'opposition vous permettant de demander à ne pas voir certaines de vos données réutilisées dans le contexte de l'IA. Toute demande peut être adressée à privacy@caast.tv (voir section 12).
6. Connexion d'un assistant IA tiers au serveur MCP de Faast
6.1 Principe (sens réel du flux)
Faast expose son propre serveur MCP (Model Context Protocol) distant, accessible en HTTP (Streamable HTTP). Ce serveur permet à un assistant IA tiers que vous choisissez de connecter (par exemple ChatGPT d'OpenAI ou Claude d'Anthropic) d'appeler l'API de Faast en votre nom.
Le flux ne consiste pas pour Faast à « pousser » des données vers un assistant tiers. C'est l'inverse : l'assistant tiers, une fois que vous l'avez autorisé, se connecte à Faast et lit puis écrit des données dans Faast à votre demande.
Pour autoriser cette connexion, Faast agit comme son propre serveur d'autorisation OAuth 2.1 (enregistrement dynamique de client RFC 7591, flux Authorization Code avec PKCE S256). Vous vous authentifiez sur Faast et approuvez explicitement la connexion. Une connexion par jeton d'accès personnel (PAT) que vous collez dans le connecteur de votre assistant est également possible.
6.2 Flux de données, étendue des accès et conséquences
Une fois la connexion autorisée, l'assistant IA tiers peut accéder, avec exactement les mêmes droits que votre compte, à l'ensemble des données et fonctionnalités auxquelles vous avez accès dans Faast, en lecture et en écriture : produits, scénarios, contacts et personnes, facturation, commentaires et collaboration, etc. Le serveur MCP expose une fonction par endpoint de l'API ainsi qu'une passerelle générique permettant d'appeler n'importe quel endpoint /api/... avec vos permissions. Les accès ne sont pas limités à des « scopes » réduits par tâche : le périmètre autorisable correspond à tout ce que vous pouvez faire vous-même dans Faast.
Lorsque l'assistant lit des données Faast, ces données sont ingérées dans le contexte de traitement du fournisseur de l'assistant (par exemple OpenAI ou Anthropic, aux États-Unis), qui les traite selon ses propres conditions d'utilisation et sa propre politique de confidentialité, et non selon la présente politique. Ce flux fait sortir des données personnelles (contacts, scénarios nominatifs, données de facturation, etc.) vers un système que vous avez choisi de connecter.
Le fournisseur de l'assistant tiers n'est pas un sous-traitant de Caast dans ce cas : c'est un destinataire tiers, choisi à votre initiative, dont vous (ou la marque cliente) êtes responsable du recours. Nous vous invitons à consulter la politique de confidentialité de cet assistant et à n'autoriser que des assistants de confiance, compte tenu de l'étendue des accès accordés.
6.3 Sécurité, journalisation, contrôle et révocation
- L'autorisation se fait par utilisateur : chaque connexion est liée à votre identité et à vos droits, sans jeton organisationnel partagé.
- Le jeton d'accès remis à l'assistant est un JWT de session Faast signé, à durée de vie courte ; un jeton de rafraîchissement (avec rotation) peut aussi lui être remis pour prolonger l'accès jusqu'à révocation. Les codes d'autorisation, les jetons d'accès personnels (PAT) et les jetons de rafraîchissement sont stockés sous forme hachée (SHA256), jamais en clair.
- Chaque appel d'outil via le serveur MCP est journalisé (identifiant utilisateur, nom de l'outil, empreinte des arguments, décision, adresse IP, user-agent) à des fins de traçabilité et de sécurité (voir durées en section 9).
- Révocation : vous pouvez révoquer un jeton d'accès personnel (PAT) depuis les paramètres de Faast. Pour une connexion OAuth standard, révoquez l'accès depuis votre assistant tiers et/ou en déconnectant vos sessions Faast (rotation des jetons). Un écran dédié de gestion des clients OAuth connectés au sein de Faast n'est pas disponible à ce jour.
Caast n'est pas responsable des traitements opérés par le fournisseur de l'assistant tiers une fois les données lues à votre demande.
7. Hébergement, localisation des données et sous-traitants
7.1 Hébergement principal (Union européenne)
La production de Faast est hébergée chez OVHcloud (entreprise française), sur un cluster Kubernetes mono-noeud. L'ensemble des données applicatives au repos est hébergé dans ce cluster : base de données PostgreSQL (CloudNativePG, SSL requis), backend, frontend, serveur WebSocket, sidecar de collaboration et scraper, tous auto-hébergés.
OVHcloud, entreprise française dont les datacenters principaux sont situés en France (Gravelines, Roubaix, Strasbourg). L'hébergement de la production est assuré au sein de l'Union européenne. Aucun transfert hors UE pour l'hébergement applicatif.
7.2 Registre des sous-traitants
Caast recourt aux sous-traitants suivants, qui traitent des données à caractère personnel pour les finalités décrites. Nous ne faisons appel à aucun outil d'analytics ou de suivi d'erreurs côté navigateur (pas de Google Analytics, Sentry, PostHog, Datadog ou équivalent). Le serveur WebSocket et le sidecar de collaboration sont auto-hébergés dans le cluster OVHcloud et ne font intervenir aucun tiers. L'intégration de messagerie Gmail n'étant pas active en production, Google (Gmail) ne figure pas comme sous-traitant actif (voir section 3.2). Les fournisseurs d'assistants IA tiers que vous connectez via le serveur MCP (par exemple OpenAI / ChatGPT, Anthropic / Claude) ne sont pas des sous-traitants de Caast mais des destinataires tiers (voir sections 6 et 8).
| Sous-traitant | Finalité | Données concernées | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Anthropic (Claude) | Génération IA du package live (scénario, SMS, jeux concours, marketing) ; chat conversationnel d'assistance ; extraction de produits depuis PDF | Prompts : briefs marque, noms de produits, contenu éditorial, messages de chat, noms de personnes présents dans briefs / scénarios | États-Unis | SCC 2021 + TIA (DPA Anthropic). Statut DPF à vérifier (voir section 8) |
| Google (Gemini API) | Génération et édition de visuels marketing | Prompt de création visuelle, images de référence (visuels marque / produit, pouvant comporter des personnes) | États-Unis | SCC 2021 + TIA ; statut EU-US DPF à vérifier (voir section 8) |
| Amazon Web Services (SES) | Envoi des emails transactionnels (magic link, invitations, notifications, rappels, débriefs, alertes) | Emails destinataires, noms, contenu des emails ; BCC d'audit interne Caast | Union européenne (région eu-west-3, Paris) | Traitement en UE (eu-west-3, Paris), pas de transfert hors UE |
| Cloudflare R2 | Stockage des fichiers media et documents uploadés (servis via CDN) ; cible des sauvegardes WAL / PITR de la base PostgreSQL | Fichiers media et documents (pouvant contenir des données personnelles) ; sauvegardes complètes de la base | Cloudflare, Inc. (États-Unis) ; URL publique media clpm-media.caast.fr | Transferts encadrés par le cadre EU-US Data Privacy Framework (auto-certifié par Cloudflare) et les clauses contractuelles types, dans le cadre du DPA Cloudflare |
| Caast (plateforme live shopping) | Synchronisation des lives (apps, sellers, stats, produits, concours, sondages, codes promo, campagnes) ; SSO OAuth ; génération de short-links | Identité de l'utilisateur connecté (OAuth), données produits (nom, prix, image, URL, SKU), concours, sondages, campagnes | Infrastructure Caast (api-k8s.caast.tv, admin.caast.tv) ; Union européenne | Traitement intragroupe : Caast, société française, est l'éditeur de Faast et responsable de cette infrastructure (Union européenne) |
| Notion | Synchronisation des lives (CLPM), import de la facturation, lecture des contacts et entreprises | Données de lives, contacts (identifiant Notion sur les personnes), données de facturation | Notion Labs, Inc. (États-Unis) | Certifié EU-US Data Privacy Framework, complété par les clauses contractuelles types et un DPA |
| Google Calendar API (compte de service) | Synchronisation de l'agenda des lives ; lecture des disponibilités (free / busy) des membres d'équipe ayant partagé leur calendrier | Évènements de lives (titres, dates, intervenants) ; plages d'occupation des calendriers partagés | États-Unis (calendrier hébergé sur Google Workspace Caast) | SCC 2021 + TIA ; statut EU-US DPF à vérifier (voir section 8) |
| Google Drive API (OAuth, lecture seule) | Lecture seule des fichiers et métadonnées pour prévisualiser / importer des assets, à la connexion par l'utilisateur | Fichiers et métadonnées Drive autorisés par l'utilisateur (scopes drive.readonly + drive.metadata.readonly) | États-Unis | SCC 2021 + TIA ; statut EU-US DPF à vérifier (voir section 8) |
| Bright Data | Proxy / unlocker de scraping des pages produits des sites marchands clients | URLs des pages produits à scraper. Aucune donnée personnelle d'utilisateur Faast n'est transmise ; trafic sortant routé via proxys | Proxys résidentiels (sortie pouvant être géolocalisée) | Sous-traitant d'infrastructure (proxy), pas de données personnelles utilisateurs |
| OVHcloud | Hébergement Kubernetes de toute la production (backend, frontend, WS, base PostgreSQL, scraper) | Intégralité des données applicatives au repos et en traitement | France (Union européenne) | Traitement en UE |
| Doppler | Stockage et injection des secrets d'infrastructure (clés API, identifiants) | Secrets techniques uniquement ; aucune donnée personnelle d'utilisateur final | Doppler (États-Unis), gestion de secrets et de configuration | Transferts encadrés par les clauses contractuelles types et un DPA (pas de certification DPF) |
Caast tient à jour ce registre et s'engage à conclure avec chaque sous-traitant un accord conforme à l'article 28 du RGPD.
8. Transferts internationaux hors Union européenne
8.1 Principe
Le coeur des données (base de données, fichiers) est hébergé dans l'Union européenne (OVHcloud, France) et chez AWS en région eu-west-3 (Paris) pour l'envoi d'emails : ces traitements n'impliquent pas de transfert hors UE.
Certains sous-traitants sont en revanche situés aux États-Unis : Anthropic, Google, Cloudflare, Notion et Doppler. Les transferts vers ces sous-traitants sont encadrés conformément au chapitre V du RGPD.
Destinataires tiers à votre initiative (non sous-traitants). Lorsque vous connectez votre propre assistant IA tiers au serveur MCP de Faast (voir section 6), des données personnelles sont transmises au fournisseur de cet assistant, notamment OpenAI / ChatGPT et Anthropic / Claude, situés aux États-Unis. Ces fournisseurs ne sont pas des sous-traitants de Caast : ce sont des destinataires tiers que vous choisissez de connecter et qui traitent les données selon leur propre politique de confidentialité. Vous (ou la marque cliente) êtes responsable de ce recours. Le statut EU-US DPF de chacun de ces fournisseurs doit être vérifié sur la liste officielle avant de s'en prévaloir.
8.2 Mécanismes de transfert
Les transferts hors UE reposent, selon le sous-traitant, sur l'un ou plusieurs des mécanismes suivants :
- Clauses Contractuelles Types (CCT / SCC 2021) de la Commission européenne, complétées d'une analyse d'impact des transferts (Transfer Impact Assessment), utilisées à titre principal ou de garantie complémentaire. Le DPA d'Anthropic intègre des SCC (UE) et un UK IDTA ; la version exacte opposable à Caast reste à confirmer (voir section 5.4).
- Décision d'adéquation EU-US Data Privacy Framework (DPF) : décision d'adéquation de la Commission européenne du 10 juillet 2023, confirmée par le Tribunal de l'Union européenne le 3 septembre 2025 (affaire Latombe, T-553/23). Cette garantie ne s'applique qu'aux sous-traitants effectivement certifiés et actifs sur la liste officielle (dataprivacyframework.gov/list). Le statut DPF de chaque sous-traitant US doit être vérifié individuellement sur cette liste avant d'être invoqué ; Caast ne présume pas ce statut.
Caast maintient des Clauses Contractuelles Types en garantie principale ou complémentaire, y compris pour les sous-traitants par ailleurs certifiés DPF, compte tenu de l'incertitude juridique persistante (pourvoi Latombe pendant devant la Cour de justice de l'Union européenne, affaire C-703/25 P).
8.3 Information et accès aux garanties
Vous pouvez obtenir une copie ou le détail des garanties applicables à un transfert en écrivant à privacy@caast.tv. Le statut DPF actif de chaque sous-traitant peut être vérifié sur dataprivacyframework.gov/list.
9. Durées de conservation
Conformément à l'article 5.1.e du RGPD, les données ne sont conservées que le temps nécessaire aux finalités poursuivies.
| Catégorie de données | Durée / critère de conservation |
|---|---|
| Données de compte et d'authentification | Pendant la durée de la relation contractuelle, puis suppression ou anonymisation. Jetons de session / rafraîchissement : selon leur durée de validité technique |
| Données de contacts et personnes | Pendant la durée de la relation, puis archivage intermédiaire si nécessaire au respect d'obligations légales |
| Contenu éditorial des lives et données produits | Selon le besoin métier du client / de la marque, puis suppression. Pour les données traitées en sous-traitance, selon les instructions du responsable de traitement |
| Données de facturation | 10 ans à compter de la clôture de l'exercice (obligation comptable française) |
| Contacts de prospection commerciale B2B | 3 ans à compter du dernier contact (recommandation CNIL) |
| Logs de connexion, de sécurité et techniques | Généralement 6 à 12 mois |
| Journal d'audit des appels d'outils MCP (IP, user-agent, empreinte d'arguments) | Aligné sur les logs techniques : 6 à 12 mois (objectif cible ; une purge automatique correspondante est en cours de mise en oeuvre) |
| Preuve du consentement aux cookies | Environ 6 mois (voir politique cookies) |
| Données transmises à l'API Anthropic (Claude) | Données non conservées par défaut au-delà du traitement ; option de non-rétention disponible (conservation limitée possible pour raisons légales ou anti-abus), selon le DPA d'Anthropic |
| Données transmises à l'API Google (Gemini) | Pour la version payante : pas d'utilisation pour l'entraînement ; journalisation limitée à la prévention des abus et aux obligations légales ; option de non-rétention disponible |
À l'issue de ces durées, les données sont supprimées ou anonymisées. Un archivage intermédiaire à accès restreint peut être appliqué pour les seules durées de prescription légale applicables.
10. Sécurité des données
Caast met en oeuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, notamment :
- chiffrement des communications (TLS / SSL ; base PostgreSQL accessible en SSL requis) ;
- chiffrement au repos (AES-256-GCM) des fichiers transmis via le portail de dépôt sécurisé de documents, dont les clés ne sont accessibles qu'aux super-administrateurs ;
- stockage des codes d'autorisation OAuth, des jetons d'accès personnels (PAT) et des jetons de rafraîchissement sous forme hachée (SHA256), jetons d'accès MCP sous forme de JWT signés à durée de vie courte ;
- gestion des secrets via un coffre dédié (Doppler), sans stockage de secret en clair dans le code ;
- contrôle d'accès basé sur les rôles (admin, commercial, succès, client, contributeur) et authentification par jeton (JWT, magic link, SSO OAuth, PAT) ; la même vérification d'autorisation s'applique aux appels passés via le serveur MCP ;
- journal d'audit des appels d'outils MCP (voir sections 3.2, 6.3 et 9) ;
- copie d'audit (BCC) des emails transactionnels à des fins de traçabilité et de contrôle de délivrabilité. Cette copie est actuellement dirigée vers une adresse interne Caast ; Caast privilégie une adresse fonctionnelle dédiée (par exemple audit@caast.tv) plutôt qu'une adresse nominative individuelle, conformément au principe de minimisation ;
- rédaction (masquage) des données personnelles avant journalisation lorsque cela est pertinent ;
- sauvegardes continues de la base de données (archivage WAL / PITR) externalisées chez Cloudflare R2 ;
- recours à des sous-traitants présentant des garanties de sécurité reconnues.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, Caast notifie la CNIL et, le cas échéant, les personnes concernées, dans les conditions prévues aux articles 33 et 34 du RGPD.
12. Droits des personnes concernées
12.1 Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir la confirmation que vos données sont traitées et en obtenir une copie ;
- Droit de rectification : faire corriger des données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données dans les cas prévus par le RGPD ;
- Droit à la limitation du traitement ;
- Droit à la portabilité : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, ou les faire transmettre à un autre responsable ;
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime, et à tout moment à la prospection commerciale ;
- Droit de retrait du consentement à tout moment, lorsque le traitement repose sur le consentement (sans remettre en cause la licéité du traitement effectué avant le retrait) ;
- Droit de ne pas faire l'objet d'une décision exclusivement automatisée produisant des effets juridiques ou vous affectant de manière significative (art. 22, voir section 13) ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour les traitements liés à l'IA, vous disposez en outre du droit d'opposition spécifique décrit à la section 5.7.
12.2 Modalités d'exercice
Vous pouvez exercer vos droits gratuitement en écrivant à privacy@caast.tv. Une vérification d'identité proportionnée pourra être demandée. Caast répond dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois en cas de complexité ou de nombre élevé de demandes (vous en serez informé).
Données traitées en sous-traitance : si votre demande porte sur des données traitées par Caast pour le compte d'une marque cliente (responsable de traitement), Caast transmettra votre demande à cette marque ou l'assistera dans son traitement, et pourra vous réorienter vers elle.
12.3 Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
- Site : https://www.cnil.fr
13. Décisions automatisées et profilage
Faast ne met pas en oeuvre de décision produisant des effets juridiques ou affectant de manière significative les personnes concernées sur le seul fondement d'un traitement automatisé au sens de l'article 22 du RGPD.
L'IA générative décrite à la section 5 produit du contenu (scénarios, SMS, marketing, visuels, réponses de chat, extractions) à la demande de l'utilisateur ; ces productions sont destinées à une revue humaine et ne constituent pas des décisions automatisées au sens de l'article 22. Aucun profilage comportemental des personnes concernées n'est réalisé à des fins décisionnelles.
14. Droits spécifiques des résidents de Californie (CCPA / CPRA)
Cette section s'applique uniquement si vous êtes un résident de Californie et que les seuils d'application de la loi californienne (CCPA telle que modifiée par le CPRA) sont atteints. Depuis l'expiration de l'exemption B2B, les contacts professionnels sont également couverts.
Sous réserve d'éligibilité, vous disposez des droits suivants :
- Droit de savoir quelles catégories de données personnelles sont collectées, utilisées et partagées ;
- Droit de suppression de vos données personnelles ;
- Droit de correction des données inexactes ;
- Droit de refuser la « vente » ou le « partage » de vos données personnelles (« Do Not Sell or Share My Personal Information ») : Caast ne vend pas vos données personnelles. Nous respectons le signal Global Privacy Control (GPC) ;
- Droit de limiter l'utilisation de vos données personnelles sensibles ;
- Droit à la non-discrimination pour l'exercice de ces droits.
S'agissant des technologies de décision automatisée (ADMT) introduites par les règlements amendés californiens (effectifs au 1er janvier 2026, avec conformité ADMT pour les décisions significatives à compter du 1er janvier 2027), Faast ne met pas en oeuvre de telles décisions significatives automatisées (voir section 13).
Pour exercer ces droits, écrivez à privacy@caast.tv.
15. Mineurs
Faast est un service professionnel (B2B), non destiné aux mineurs. Le Service ne cible pas les mineurs, ne leur est pas proposé et ne collecte pas sciemment de données les concernant. Si vous estimez qu'un mineur nous a transmis des données personnelles, contactez privacy@caast.tv afin que nous procédions à leur suppression.
16. Modifications de la politique
Caast peut faire évoluer la présente politique, notamment pour tenir compte d'évolutions légales, réglementaires, techniques ou de l'ajout de sous-traitants. La version en vigueur est celle publiée sur le Service, identifiée par son numéro de version et sa date de mise à jour en tête de document.
En cas de modification substantielle, Caast en informe les utilisateurs par un moyen approprié (notification dans le Service ou par email). Les modifications relatives aux sous-traitants font l'objet d'une information préalable conformément aux engagements contractuels applicables, ouvrant le cas échéant un droit d'objection.
17. Contact et réclamation
- Questions relatives à la protection des données / exercice des droits : privacy@caast.tv
- Délégué à la protection des données (DPO) : Caast n'a pas désigné de DPO ; les demandes sont traitées via privacy@caast.tv
- Responsable de traitement : Caast, 165 avenue de Bretagne, 59000 Lille, France
- Autorité de contrôle : Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France, https://www.cnil.fr
La présente politique reflète les informations vérifiées à la date de dernière mise à jour indiquée en tête. Elle est susceptible d'évoluer ; toute modification substantielle sera signalée.