Aller au contenu

Confidentialité

Mise à jour : 11 septembre 2026

Responsables de traitement

Données des clients (courtiers) : le responsable de traitement est LOCKLEAD, société par actions simplifiée unipersonnelle au capital de 500 €, immatriculée au RCS de Paris sous le numéro 995 260 130 (coordonnées complètes dans les mentions légales).

Données des prospects reçues via les rendez-vous et les contacts livrés : la prospection et la qualification relèvent du fournisseur, qui en est le responsable de traitement. À ce jour, ce fournisseur est CONVERSALY, SIREN 938 224 300, Toulouse. C’est lui qui recueille l’accord de la personne à être rappelée, et qui conserve l’enregistrement de cet échange ainsi que sa transcription écrite ; il les produit sur demande. L’identité du fournisseur responsable d’un prospect donné peut être obtenue sur demande à privacy@prospee.com. À compter de la livraison du contact, LOCKLEAD puis le professionnel destinataire traitent ces données pour leurs propres finalités, chacun en qualité de responsable de traitement pour ce qui le concerne. La répartition complète est décrite dans l’annexe de sous-traitance.

Données traitées

QuiQuelles donnéesPourquoi
Courtiers (clients) Identité, e-mail, téléphone, cabinet, n° ORIAS, données de facturation (adresse, SIRET), mot de passe haché, disponibilités, solde de crédits, journaux de connexion Exécution du contrat, facturation, sécurité
Prospects (rendez-vous et contacts livrés) Identité, fonction, société, téléphone, e-mail, objet de la campagne, notes de qualification, horodatage de l’information préalable à l’enregistrement Livraison du contact au professionnel destinataire, organisation et tenue du rendez-vous ou de l’appel
Visiteurs ayant accepté le pixel Meta Adresse de la page, adresse IP, informations du navigateur, identifiants Meta _fbp et _fbc ; en cas de demande de rappel, empreintes SHA-256 de l’e-mail, du téléphone, du prénom et du nom Mesurer l’efficacité de nos publicités sur Facebook et Instagram, et les montrer à des personnes susceptibles d’être intéressées

Bases légales

Compte, rendez-vous, synchronisation d’agenda : exécution du contrat. Facturation et comptabilité : obligation légale. Sécurité, journaux et prévention de la fraude : intérêt légitime. Pour les données des prospects, la base légale de la collecte est déterminée par le fournisseur responsable — l’accord de la personne à être rappelée, qu’il recueille et dont il conserve la preuve. À compter de la livraison, LOCKLEAD traite ces données sur le fondement de son intérêt légitime à faire fonctionner le service et à en garantir la traçabilité, et le professionnel destinataire sur la base qu’il détermine pour sa propre relation avec le prospect. Pixel Meta et transmission à Meta du signal d’une demande de rappel : consentement, recueilli par le bandeau de la page concernée et retirable à tout moment depuis la page Cookies.

Fichiers importés par un client. Un professionnel utilisateur peut téléverser dans son espace ses propres fichiers de clients ou de prospects. Sur ces données, c’est lui le responsable de traitement : il en garantit la licéité et le déclare à chaque import. LOCKLEAD les héberge pour son compte et sur ses seules instructions, dans les conditions de l’annexe de sous-traitance, et n’en fait aucun usage propre — ni enrichissement, ni recoupement avec les données d’un autre client, ni réutilisation. Le fichier téléversé est supprimé de nos serveurs à l’issue de l’import. Si vous pensez figurer dans un tel fichier, écrivez à privacy@prospee.com : nous transmettons votre demande au professionnel responsable.

Destinataires et sous-traitants

Nous recourons aux prestataires suivants. Plusieurs n’interviennent que si le client active la fonction concernée (synchronisation d’agenda, téléphonie) ou lorsque le paiement en ligne est activé.

Sous-traitantRôleLocalisation
HetznerHébergement (serveurs, base de données, enregistrements)Allemagne (UE)
BrevoEnvoi des e-mails (confirmations, invitations)France (UE)
LiveKitVisioconférence et enregistrement audioHébergé sur nos serveurs (UE)
hCaptchaProtection des formulaires contre les robotsHors UE (États-Unis)
GoogleConnexion et, si le client le connecte, synchronisation d’agendaHors UE (États-Unis)
Microsoft, Apple (si connecté)Connexion et synchronisation d’agendaHors UE (États-Unis)
Serveur d’agenda du client (CalDAV / iCloud, si connecté)Synchronisation des rendez-vousUE ou hors UE, selon le serveur choisi par le client
Prestataire de paiement sécurisé (établissement de paiement agréé dans l’UE, si paiement en ligne activé)Paiement sécurisé (abonnement, achat de rendez-vous)UE
Twilio (si téléphonie activée)Appels et SMSHors UE (États-Unis)
Anthropic (si une fonction d’assistance est utilisée)Modèle de langage des fonctions d’assistance (aide à l’import de fichiers, à la rédaction…) — données minimisées, coordonnées masquées avant envoi, sans utilisation pour l’entraînement de ses modèlesHors UE (États-Unis)

Les modules de synchronisation d’agenda ne transmettent que des données minimales : un libellé du prospect (prénom et initiale), la date du rendez-vous et son lien — jamais le détail complet du prospect. Le fournisseur de rendez-vous (voir « Responsables de traitement ») est par ailleurs destinataire et responsable des données des prospects.

Meta Platforms Ireland Limited est destinataire des données du pixel Meta, uniquement pour les visiteurs qui l’ont accepté : Meta n’est pas notre sous-traitant, il agit en responsable conjoint avec nous pour leur collecte, puis pour son propre compte (voir Publicité sur Facebook et Instagram).

Données issues des API Google (agenda et envoi d’e-mails)

Lorsqu’un courtier choisit de connecter son compte Google à Prospee, il autorise, via l’écran de consentement OAuth de Google, un accès strictement limité à trois usages : la création, la modification et la suppression d’événements dans son agenda principal (pour y poser ses rendez-vous) ; la lecture de ses seuls créneaux occupés (free/busy), afin d’éviter les doubles réservations ; et l’envoi d’e-mails en son nom, depuis son adresse Gmail — uniquement les confirmations et rappels de rendez-vous adressés à ses prospects. Prospee n’accède jamais au contenu de la boîte de réception du courtier via Google : le périmètre demandé permet d’envoyer un message, pas d’en lire. Cette connexion est facultative, sert exclusivement à faire fonctionner les rendez-vous du courtier, et reste révocable à tout moment — depuis les réglages de Prospee comme depuis le compte Google (myaccount.google.com/permissions).

L’utilisation et le transfert, par Prospee, de toute information reçue des API Google respectent la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use). Concrètement : ces données ne servent qu’à fournir et améliorer les fonctionnalités visibles par l’utilisateur qui les a autorisées ; elles ne sont jamais vendues ni louées, jamais utilisées à des fins publicitaires, et ne sont transférées à aucun tiers, sauf lorsque cela est nécessaire pour fournir ces fonctionnalités, pour se conformer à la loi, ou dans le cadre d’une opération sur la société. Aucune personne physique ne lit ces données, sauf accord explicite du courtier, pour des raisons de sécurité (enquête sur un abus ou une faille), pour se conformer à une obligation légale, ou lorsqu’elles ont été agrégées et rendues anonymes. Aucune donnée issue des API Google n’est utilisée pour entraîner des modèles d’intelligence artificielle.

Consentement des destinataires et envois autorisés

Prospee est un outil de gestion de rendez-vous. Les seuls e-mails adressés à un prospect sont des e-mails transactionnels, liés à un rendez-vous que ce prospect a accepté après avoir été contacté et qualifié par téléphone : confirmation, rappels, report ou annulation de ce rendez-vous — jamais autre chose. Le consentement préalable du prospect à recevoir ces e-mails est recueilli lors de ce contact téléphonique, puis enregistré dans Prospee : une case de consentement est obligatoire à la création de chaque rendez-vous, et l’horodatage de ce consentement est conservé.

Il est strictement interdit aux utilisateurs (courtiers) d’utiliser Prospee pour envoyer des e-mails à des contacts qui n’ont pas consenti à recevoir ces communications. Aucun e-mail commercial ou de prospection non sollicité (« cold email »), aucune campagne marketing de masse, aucun envoi à un contact sans rendez-vous accepté ne sont possibles avec Prospee : sans consentement enregistré, aucun e-mail n’est adressé au prospect.

Transferts hors UE

Parmi les prestataires actuellement actifs, hCaptcha, Google et — lorsque la téléphonie est activée — Twilio traitent des données aux États-Unis. hCaptcha et Google sont certifiés au titre de l’EU-US Data Privacy Framework (décision d’adéquation de la Commission européenne du 10 juillet 2023). Pour Twilio (numéros et voix des appels en transit), les transferts sont encadrés par les garanties appropriées prévues par le RGPD (Data Privacy Framework et/ou clauses contractuelles types de la Commission européenne) ; l’enregistrement audio des appels, lui, est réalisé et conservé sur nos serveurs dans l’Union européenne, pas chez Twilio. Lorsqu’une fonction d’assistance est utilisée, Anthropic traite aux États-Unis des données minimisées (coordonnées masquées avant envoi) ; ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. Les paiements sont traités par un prestataire de paiement sécurisé, établissement de paiement agréé dans l’Union européenne, qui opère depuis l’UE. Microsoft intervient lorsqu’un courtier choisit de connecter son agenda ou sa messagerie Outlook ; Microsoft est certifié au titre de l’EU-US Data Privacy Framework. Pour les visiteurs qui acceptent le pixel, Meta Platforms peut traiter leurs données aux États-Unis ; Meta Platforms est certifié au titre de l’EU-US Data Privacy Framework. Si d’autres fonctions optionnelles sont activées ultérieurement (Apple notamment), les transferts éventuels seront encadrés par les mêmes garanties. Une copie de ces garanties peut être obtenue sur demande à privacy@prospee.com. L’hébergement, la visioconférence, les enregistrements et la mesure d’audience restent, eux, dans l’Union européenne.

Enregistrements

Un rendez-vous peut être enregistré en visioconférence comme par téléphone. En visioconférence, le participant est informé avant d’entrer en salle que le rendez-vous peut être enregistré (information horodatée). Par téléphone, le courtier informe lui-même la personne appelée, au début de l’appel, que la conversation est enregistrée. Dans les deux cas, cette information ne constitue pas à elle seule un recueil de consentement : l’enregistrement relève des obligations professionnelles du courtier (notamment en assurance), qui en est responsable et détermine la base légale applicable. Les enregistrements sont stockés sur nos serveurs en Europe, dans l’espace du courtier, pendant au maximum 24 mois à compter de la date de l’enregistrement, conformément à la loi en vigueur ; à l’issue de ce délai, l’enregistrement audio est automatiquement détruit. Le courtier peut le supprimer plus tôt à tout moment, et les enregistrements sont effacés à la clôture de son compte.

Mesure d’audience

La mesure d’audience est assurée par Matomo, hébergé sur nos propres serveurs : aucune donnée d’audience n’est transmise à un tiers. Elle est configurée dans les conditions fixées par la CNIL pour être exemptée de consentement : adresse IP tronquée avant enregistrement, aucun identifiant personnel transmis, aucun recoupement avec un autre traitement, aucun suivi en dehors de prospee.com. C’est pourquoi elle ne vous est jamais demandée : le seul bandeau du site concerne le pixel Meta (voir ci-dessous). Vous pouvez malgré tout vous opposer à cette mesure en un clic depuis la page Cookies, ou en écrivant à privacy@prospee.com. Le signal « Do Not Track » de votre navigateur, s’il est activé, est respecté.

Indépendamment de cette mesure d’audience, nos serveurs conservent les journaux techniques des requêtes reçues (adresse IP, date, page demandée, navigateur) et, dans votre espace, l’historique des actions effectuées sur votre compte. Ces enregistrements servent à la sécurité du service, à la détection d’abus, à la reconstitution d’incidents et à la mesure de l’usage du produit ; ils reposent sur l’intérêt légitime de LOCKLEAD et sont conservés au maximum 12 mois. Ils ne sont jamais recoupés avec les données de mesure d’audience, ni transmis à un tiers.

Publicité sur Facebook et Instagram

Nous faisons connaître Prospee par des publicités sur Facebook et Instagram. Sur la page où arrivent les personnes qui cliquent sur ces publicités, un bandeau propose d’accepter ou de refuser le pixel Meta. Rien n’est chargé depuis Meta, et rien ne lui est transmis, tant que vous n’avez pas accepté.

Si vous acceptez, Meta reçoit l’adresse de la page, votre adresse IP, les informations de votre navigateur et ses identifiants _fbp et _fbc. Si vous envoyez ensuite une demande de rappel, nous transmettons aussi à Meta, depuis nos serveurs, le signal de cette demande, avec votre e-mail, votre téléphone, votre prénom et votre nom sous forme d’empreintes (hachage SHA-256), jamais en clair. Ces informations servent à mesurer quelles publicités amènent des demandes, et à montrer nos annonces à des personnes susceptibles d’être intéressées.

Pour cette collecte et cette transmission, LOCKLEAD et Meta Platforms Ireland Limited sont responsables conjoints ; Meta traite ensuite ces données pour ses propres finalités, sous sa seule responsabilité, décrites dans sa politique de confidentialité. Base légale : votre consentement, que vous pouvez retirer à tout moment depuis la page Cookies ; ce retrait arrête tout nouvel envoi. Votre réponse au bandeau est conservée 6 mois, et les signaux transmis à Meta restent sur nos serveurs 30 jours au plus, le temps de garantir leur envoi.

Amélioration du service

Pour faire évoluer Prospee — fiabilité, ergonomie, nouvelles fonctions, y compris les fonctions d’assistance —, LOCKLEAD peut être amené à constituer et à analyser des statistiques agrégées et des données rendues anonymes, c’est-à-dire ne permettant plus d’identifier une personne, directement ou indirectement. Une fois anonymisées, ces informations ne sont plus des données personnelles. L’opération d’agrégation ou d’anonymisation repose sur l’intérêt légitime de LOCKLEAD à améliorer son service.

Trois engagements, quoi qu’il arrive : ces données ne sont jamais vendues ni louées ; elles ne servent jamais à de la publicité pour des tiers ; aucune information permettant d’identifier un client, un cabinet ou un prospect n’est diffusée. Les fonctions d’assistance qui s’appuient sur les données d’un cabinet donné restent, elles, opérées pour le compte de ce seul cabinet et sur ses instructions, dans le cadre de la sous-traitance décrite ci-dessus.

Durées de conservation

Compte courtier : pendant la durée du contrat ; à la clôture, les données d’identité sont anonymisées, sous réserve des obligations légales. Factures : conservées selon les obligations comptables (10 ans). Enregistrements : 24 mois à compter de la date de l’enregistrement, conformément à la loi en vigueur, puis destruction automatique de l’audio ; supprimables plus tôt à tout moment par le courtier et effacés à la clôture de son compte. Journaux d’audit et de sécurité : jusqu’à 12 mois ; signaux de demande de rappel destinés à Meta (visiteurs ayant accepté le pixel) : 30 jours ; les jetons de session expirés sont purgés sous 7 jours. Données de prospection non aboutie : conformément aux recommandations de la CNIL (3 ans), selon la politique du fournisseur responsable.

Vos droits

Accès, rectification, effacement, opposition, limitation, portabilité : écrivez à privacy@prospee.com. Un export de vos données est également disponible directement depuis votre espace. Vous pouvez aussi définir des directives relatives au sort de vos données après votre décès. Nous répondons à vos demandes dans un délai d’un mois. Les prospects exercent leurs droits auprès du fournisseur responsable de leurs données ; ils peuvent écrire à privacy@prospee.com, qui transmet leur demande au responsable concerné.

Prospee n’est pas tenu de désigner un délégué à la protection des données ; pour toute question relative à vos données, écrivez à privacy@prospee.com. Vous disposez d’un droit de réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris).