LightSpot

Mentions légales

Politique de confidentialité

Mis à jour le 4 septembre 2026

Cette politique de confidentialité explique quelles données personnelles LightSpot collecte lorsque vous utilisez le Service, pourquoi nous les collectons, comment nous les partageons, combien de temps nous les conservons, et quels droits vous avez sur elles. Nous nous efforçons de garder ce document court et concret — si quoi que ce soit n'est pas clair, écrivez-nous à privacy@lightspot.ai.

1.Qui nous sommes

Au sens du Règlement général sur la protection des données de l'UE (RGPD), le responsable du traitement est LightSpot.ai, joignable à privacy@lightspot.ai.

2.Ce que nous collectons

  • Données de compte : adresse e-mail, nom affiché, et le fournisseur d'authentification utilisé (magic link ou Google).
  • Données d'audit : les URLs que vous soumettez, le contenu HTML public récupéré à ces URLs, les résultats des critères que nous calculons, et les rapports que nous générons. Les rapports incluent des scores, des problèmes, des correctifs et, en option, une analyse concurrentielle.
  • Données de facturation : nous ne stockons pas les numéros de carte bancaire. Stripe les stocke pour notre compte et nous renvoie un identifiant client, le statut de l'abonnement, le plan et l'historique de facturation.
  • Métadonnées de clé API : le nom que vous donnez à la clé, le hash SHA-256 de la clé (nous ne stockons jamais la clé en clair), les 15 premiers caractères de la clé pour la reconnaissance dans l'interface, l'horodatage de dernière utilisation, et l'horodatage de révocation.
  • Journaux : méthode et chemin de la requête, horodatage, code de réponse, et l'adresse IP à l'origine de la requête — conservés à des fins de sécurité et de débogage pendant 30 jours maximum.
  • Données d'usage : pages consultées, actions effectuées dans le produit, informations sur le navigateur et l'appareil, et localisation approximative dérivée de votre adresse IP — collectées via notre outil d'analytics propriétaire (PostHog, hébergé dans l'UE). Lorsque vous êtes connecté, ces données sont liées à votre identifiant utilisateur. Vous pouvez vous y opposer à tout moment — voir « Cookies & analytics » ci-dessous.

3.Pourquoi nous les collectons (base légale)

  • Exécution du contrat (RGPD art. 6(1)(b)) — pour fournir le Service auquel vous avez souscrit : exécution des audits, stockage des rapports, traitement des paiements.
  • Intérêt légitime (art. 6(1)(f)) — pour assurer la sécurité du Service, lutter contre les abus, améliorer la méthodologie à l'aide de métriques agrégées anonymisées, et mesurer l'usage du Service via notre outil d'analytics propriétaire (voir « Cookies & analytics »). Vous pouvez vous opposer à cette mesure à tout moment.
  • Consentement (art. 6(1)(a)) — pour stocker le cookie analytics qui reconnaît votre navigateur d'une visite à l'autre. Il n'est déposé qu'après votre acceptation dans le widget cookies, et vous pouvez retirer votre consentement à tout moment en rouvrant le widget.
  • Obligation légale (art. 6(1)(c)) — pour émettre des factures et répondre aux demandes légales des autorités.

4.Combien de temps nous les conservons

  • Données de compte : jusqu'à la clôture de votre compte, puis supprimées sous 30 jours.
  • Rapports d'audit et extraits HTML explorés : indéfiniment tant que votre compte est actif, supprimés sous 30 jours après la clôture du compte, sauf si vous les supprimez avant.
  • Clés API : indéfiniment tant qu'elles ne sont pas révoquées ; les clés révoquées sont conservées (hash + métadonnées) à des fins de traçabilité.
  • État de l'abonnement Stripe : conservé tant que l'abonnement est actif et pendant la durée de conservation légale requise en comptabilité (jusqu'à 10 ans).
  • Journaux serveur : 30 jours.
  • Événements analytics : conservés dans PostHog (UE) le temps nécessaire à la mesure d'audience ; vous pouvez demander leur suppression à tout moment (voir « Vos droits »).

5.Sous-traitants

Pour fournir le Service, nous partageons des données avec les prestataires suivants, dans la seule mesure nécessaire à la finalité indiquée :

FournisseurFinalitéDonnées partagées
Anthropic (Claude)Vérifications GEO sémantiques, extraction de mots-clés de contenuTexte de la page + prompts ciblés
OpenAISondage des citations concurrentes (outil web_search)Prompts sous forme de questions dérivées de vos sujets
PerplexitySondage des citations concurrentes (API Sonar)Prompts sous forme de questions dérivées de vos sujets
Google PageSpeed InsightsMesure des Core Web Vitals (S18-S21)URL de la page
StripeTraitement des paiementsE-mail, nom, moyen de paiement
ResendE-mails transactionnels (magic link, rapports d'audit)Adresse e-mail, contenu du message
PostHog (EU Cloud)Analytics produit, mesure d'audience, session replayÉvénements d'usage (pages consultées, actions produit), informations sur l'appareil et le navigateur, localisation dérivée de l'IP, identifiant utilisateur si connecté, enregistrements de session (uniquement après votre consentement)
Axeptio (France)Gestion du consentement aux cookies (widget et conservation de la preuve de consentement)Vos choix de consentement et un jeton de consentement
Amazon Web Services (régions UE)Archivage des résultats des sondes de citation IA ; sandbox de build isolés pour les correctifs de code automatiquesRésultats des sondes ; contenu du dépôt que vous connectez pour les correctifs vérifiés
Google (Gemini)Génération de visuels pour les posts sociauxLe contenu de l'article ou du post pour lequel vous générez un visuel
BetterAuth (bibliothèque open source sur notre infrastructure)AuthentificationJetons de session
Hébergement cloud (prestataire de type Vercel)Hébergement de l'application et base de donnéesToutes les données, chiffrées au repos

Nous mettons à jour cette liste au fil de l'évolution de notre infrastructure. Les ajouts significatifs sont annoncés par e-mail au moins 30 jours avant leur entrée en vigueur.

6.Cookies et mesure d'audience

Cookies strictement nécessaires — requis pour le fonctionnement du Service :

  • better-auth.session_token — pour vous maintenir connecté. Httponly, expire après 7 jours.
  • axeptio_cookies et ses compagnons axeptio_* — stockent les choix que vous faites dans notre widget de consentement aux cookies (fourni par Axeptio) afin de ne pas vous les redemander à chaque page. Expirent après 12 mois.
  • Cookies Stripe sur la page de paiement, pour la détection de fraude. Déposés uniquement sur le domaine de Stripe.

Analytics propriétaire — nous mesurons l'audience et l'usage du produit avec PostHog, hébergé dans l'UE. Tant que vous n'avez pas fait de choix dans le widget cookies, cette mesure s'exécute sans aucun cookie ni identifiant persistant sur votre appareil, si bien que les visites ne peuvent pas être reliées entre elles. Si vous acceptez, PostHog stocke un cookie propriétaire et des entrées dans le localStorage du navigateur pour reconnaître votre navigateur lors de visites ultérieures et regrouper les pages vues en sessions. Si vous refusez, la collecte analytics s'arrête entièrement sur votre navigateur. Vous pouvez changer votre choix à tout moment en rouvrant le widget cookies, ou en écrivant à privacy@lightspot.ai. Si vous acceptez, nous pouvons également enregistrer une session replay (pages consultées, clics et défilements) pour diagnostiquer des problèmes d'ergonomie. Les session replays ne démarrent jamais avant votre consentement, tout ce que vous saisissez dans les champs sensibles est masqué, et les enregistrements sont stockés dans l'UE.

Nous n'utilisons pas de cookies publicitaires ou de suivi cross-site, et les données analytics ne sont jamais partagées avec des régies publicitaires ou des data brokers.

7.Transferts internationaux

Certains de nos sous-traitants (notamment Anthropic, OpenAI, Perplexity, Stripe) sont basés aux États-Unis. Les transferts reposent sur les clauses contractuelles types ou, le cas échéant, sur le EU-US Data Privacy Framework. Nous ne transférons pas de données hors de l'UE/EEE sans base légale adéquate. Les données analytics collectées par PostHog sont hébergées dans l'UE et n'en sortent pas.

8.Vos droits

Si vous résidez dans l'UE/EEE ou au Royaume-Uni, vous avez le droit de :

  • accéder aux données personnelles que nous détenons à votre sujet ;
  • demander la correction de données inexactes ;
  • demander la suppression de vos données (sous réserve de nos obligations légales de conservation) ;
  • demander une copie portable de vos données ;
  • vous opposer aux traitements fondés sur l'intérêt légitime ;
  • retirer votre consentement lorsque le traitement en est fondé ;
  • introduire une réclamation auprès de la CNIL ou de votre autorité locale de protection des données.

Pour exercer l'un de ces droits, écrivez à privacy@lightspot.ai. Nous répondons sous 30 jours.

9.Avenant de traitement des données (DPA)

Pour les clients Business et Enterprise utilisant le Service pour auditer du contenu tiers, un DPA autonome est disponible sur demande. Écrivez à privacy@lightspot.ai.

10.Modifications de cette politique

Nous vous informerons des modifications substantielles par e-mail et par une bannière sur le tableau de bord au moins 30 jours avant leur entrée en vigueur. La date de « Dernière mise à jour » en haut de cette page reflète la révision la plus récente.