Confidentialité
Mise à jour : 30 juillet 2026Responsables de traitement
Données des clients (courtiers) : le responsable de traitement est LOCKLEAD, société par actions simplifiée unipersonnelle, RCS de Paris n° 995 260 130 (coordonnées complètes dans les mentions légales).
Données des prospects reçues via les rendez-vous et les contacts livrés : chaque prospect relève du fournisseur qui l’a collecté et qualifié, lequel en est le responsable de traitement. À ce jour, ce fournisseur est CONVERSALY, SIREN 938 224 300, Toulouse, immatriculée à l’ORIAS sous le n° 25000115. L’identité du fournisseur responsable d’un prospect donné peut être obtenue sur demande à privacy@prospee.com. LOCKLEAD agit comme sous-traitant, pour le compte et sur instruction du fournisseur responsable, dans le cadre d’un contrat de sous-traitance au sens de l’article 28 du RGPD.
Données traitées
| Qui | Quelles données | Pourquoi |
|---|---|---|
| Courtiers (clients) | Identité, e-mail, téléphone, cabinet, n° ORIAS, données de facturation (adresse, SIRET), mot de passe haché, disponibilités, solde de crédits, journaux de connexion | Exécution du contrat, facturation, sécurité |
| Prospects (rendez-vous et contacts livrés) | Identité, fonction, société, téléphone, e-mail, objet de la campagne, notes de qualification, horodatage de l’information préalable à l’enregistrement | Organisation et tenue du rendez-vous ou de l’appel, pour le compte du fournisseur responsable |
Bases légales
Compte, rendez-vous, synchronisation d’agenda : exécution du contrat. Facturation et comptabilité : obligation légale. Sécurité, journaux et prévention de la fraude : intérêt légitime. Pour les données des prospects, le traitement repose sur la base définie par le fournisseur responsable ; LOCKLEAD agit sur ses instructions.
Destinataires et sous-traitants
Nous recourons aux prestataires suivants. Plusieurs n’interviennent que si le client active la fonction concernée (synchronisation d’agenda, téléphonie) ou lorsque le paiement en ligne est activé.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner | Hébergement (serveurs, base de données, enregistrements) | Allemagne (UE) |
| Brevo | Envoi des e-mails (confirmations, invitations) | France (UE) |
| LiveKit | Visioconférence et enregistrement audio | Hébergé sur nos serveurs (UE) |
| hCaptcha | Protection des formulaires contre les robots | Hors UE (États-Unis) |
| Connexion et, si le client le connecte, synchronisation d’agenda | Hors UE (États-Unis) | |
| Microsoft, Apple (si connecté) | Connexion et synchronisation d’agenda | Hors UE (États-Unis) |
| Serveur d’agenda du client (CalDAV / iCloud, si connecté) | Synchronisation des rendez-vous | UE ou hors UE, selon le serveur choisi par le client |
| Stripe (si paiement en ligne activé) | Paiement sécurisé (abonnement, achat de rendez-vous) | UE / hors UE |
| Twilio (si téléphonie activée) | Appels et SMS | Hors UE (États-Unis) |
| Anthropic (si une fonction d’assistance est utilisée) | Modèle de langage des fonctions d’assistance (aide à l’import de fichiers, à la rédaction…) — données minimisées, coordonnées masquées avant envoi, sans utilisation pour l’entraînement de ses modèles | Hors UE (États-Unis) |
Les modules de synchronisation d’agenda ne transmettent que des données minimales : un libellé du prospect (prénom et initiale), la date du rendez-vous et son lien — jamais le détail complet du prospect. Le fournisseur de rendez-vous (voir « Responsables de traitement ») est par ailleurs destinataire et responsable des données des prospects.
Données issues des API Google (agenda et envoi d’e-mails)
Lorsqu’un courtier choisit de connecter son compte Google à Prospee, il autorise, via l’écran de consentement OAuth de Google, un accès strictement limité à trois usages : la création, la modification et la suppression d’événements dans son agenda principal (pour y poser ses rendez-vous) ; la lecture de ses seuls créneaux occupés (free/busy), afin d’éviter les doubles réservations ; et l’envoi d’e-mails en son nom, depuis son adresse Gmail — uniquement les confirmations et rappels de rendez-vous adressés à ses prospects. Prospee n’accède jamais au contenu de la boîte de réception du courtier via Google : le périmètre demandé permet d’envoyer un message, pas d’en lire. Cette connexion est facultative, sert exclusivement à faire fonctionner les rendez-vous du courtier, et reste révocable à tout moment — depuis les réglages de Prospee comme depuis le compte Google (myaccount.google.com/permissions).
L’utilisation et le transfert, par Prospee, de toute information reçue des API Google respectent la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use). Concrètement : ces données ne servent qu’à fournir et améliorer les fonctionnalités visibles par l’utilisateur qui les a autorisées ; elles ne sont jamais vendues ni louées, jamais utilisées à des fins publicitaires, et ne sont transférées à aucun tiers, sauf lorsque cela est nécessaire pour fournir ces fonctionnalités, pour se conformer à la loi, ou dans le cadre d’une opération sur la société. Aucune personne physique ne lit ces données, sauf accord explicite du courtier, pour des raisons de sécurité (enquête sur un abus ou une faille), pour se conformer à une obligation légale, ou lorsqu’elles ont été agrégées et rendues anonymes. Aucune donnée issue des API Google n’est utilisée pour entraîner des modèles d’intelligence artificielle.
Transferts hors UE
Parmi les prestataires actuellement actifs, hCaptcha, Google et — lorsque la téléphonie est activée — Twilio traitent des données aux États-Unis. hCaptcha et Google sont certifiés au titre de l’EU-US Data Privacy Framework (décision d’adéquation de la Commission européenne du 10 juillet 2023). Pour Twilio (numéros et voix des appels en transit), les transferts sont encadrés par les garanties appropriées prévues par le RGPD (Data Privacy Framework et/ou clauses contractuelles types de la Commission européenne) ; l’enregistrement audio des appels, lui, est réalisé et conservé sur nos serveurs dans l’Union européenne, pas chez Twilio. Lorsqu’une fonction d’assistance est utilisée, Anthropic traite aux États-Unis des données minimisées (coordonnées masquées avant envoi) ; ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. Si d’autres fonctions optionnelles sont activées ultérieurement (Microsoft, Apple, Stripe), les transferts éventuels seront encadrés par les mêmes garanties. Une copie de ces garanties peut être obtenue sur demande à privacy@prospee.com. L’hébergement, la visioconférence, les enregistrements et la mesure d’audience restent, eux, dans l’Union européenne.
Enregistrements
Un rendez-vous peut être enregistré en visioconférence comme par téléphone. En visioconférence, le participant est informé avant d’entrer en salle que le rendez-vous peut être enregistré (information horodatée). Par téléphone, le courtier informe lui-même la personne appelée, au début de l’appel, que la conversation est enregistrée. Dans les deux cas, cette information ne constitue pas à elle seule un recueil de consentement : l’enregistrement relève des obligations professionnelles du courtier (notamment en assurance), qui en est responsable et détermine la base légale applicable. Les enregistrements sont stockés sur nos serveurs en Europe, dans l’espace du courtier, pendant au maximum 24 mois à compter de la date de l’enregistrement, conformément à la loi en vigueur ; à l’issue de ce délai, l’enregistrement audio est automatiquement détruit. Le courtier peut le supprimer plus tôt à tout moment, et les enregistrements sont effacés à la clôture de son compte.
Mesure d’audience
La mesure d’audience est assurée par Matomo, hébergé sur nos propres serveurs : aucune donnée d’audience n’est transmise à un tiers. Cette mesure dépose un cookie de mesure d’audience. Un mécanisme de recueil de votre consentement est en cours de déploiement ; dans l’intervalle, vous pouvez vous y opposer en écrivant à privacy@prospee.com.
Amélioration du service
Pour faire évoluer Prospee — fiabilité, ergonomie, nouvelles fonctions, y compris les fonctions d’assistance —, LOCKLEAD peut être amené à constituer et à analyser des statistiques agrégées et des données rendues anonymes, c’est-à-dire ne permettant plus d’identifier une personne, directement ou indirectement. Une fois anonymisées, ces informations ne sont plus des données personnelles. L’opération d’agrégation ou d’anonymisation repose sur l’intérêt légitime de LOCKLEAD à améliorer son service.
Trois engagements, quoi qu’il arrive : ces données ne sont jamais vendues ni louées ; elles ne servent jamais à de la publicité pour des tiers ; aucune information permettant d’identifier un client, un cabinet ou un prospect n’est diffusée. Les fonctions d’assistance qui s’appuient sur les données d’un cabinet donné restent, elles, opérées pour le compte de ce seul cabinet et sur ses instructions, dans le cadre de la sous-traitance décrite ci-dessus.
Durées de conservation
Compte courtier : pendant la durée du contrat ; à la clôture, les données d’identité sont anonymisées, sous réserve des obligations légales. Factures : conservées selon les obligations comptables (10 ans). Enregistrements : 24 mois à compter de la date de l’enregistrement, conformément à la loi en vigueur, puis destruction automatique de l’audio ; supprimables plus tôt à tout moment par le courtier et effacés à la clôture de son compte. Journaux d’audit et de sécurité : jusqu’à 12 mois ; les jetons de session expirés sont purgés sous 7 jours. Données de prospection non aboutie : conformément aux recommandations de la CNIL (3 ans), selon la politique du fournisseur responsable.
Vos droits
Accès, rectification, effacement, opposition, limitation, portabilité : écrivez à privacy@prospee.com. Un export de vos données est également disponible directement depuis votre espace. Vous pouvez aussi définir des directives relatives au sort de vos données après votre décès. Nous répondons à vos demandes dans un délai d’un mois. Les prospects exercent leurs droits auprès du fournisseur responsable de leurs données ; ils peuvent écrire à privacy@prospee.com, qui transmet leur demande au responsable concerné.
Prospee n’est pas tenu de désigner un délégué à la protection des données ; pour toute question relative à vos données, écrivez à privacy@prospee.com. Vous disposez d’un droit de réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris).