1. Introduction
La présente politique de confidentialité explique comment LIVEHOPPER EURL (« Livehopper », « nous » ou « notre ») collecte, utilise, divulgue et protège les données personnelles lorsque vous interagissez avec Grengin et nos offres associées.
Nous sommes attachés à la protection de votre vie privée. Le logiciel Grengin est open source sous licence Apache 2.0. Le Logiciel ne contient aucune télémétrie d'utilisation ni aucun outil d'analyse qui nous renverrait vos invites (prompts), réponses, fichiers, journaux ou données d'usage du produit. L'autohébergement ne nécessite pas de compte Grengin.com. Si un administrateur connecte explicitement une instance à un compte Grengin.com, les métadonnées de connexion limitées décrites à la section 5.1 nous sont transmises afin de fournir les fonctionnalités gérées demandées.
La présente politique décrit les cas limités dans lesquels nous traitons effectivement des données personnelles — principalement lorsque vous visitez notre site, nous contactez, ouvrez un ticket d'assistance, contribuez à nos canaux communautaires, effectuez un achat via AWS Marketplace, ou utilisez Grengin Cloud.
La présente politique est intégrée à nos Conditions générales et en fait partie intégrante. Les termes commençant par une majuscule qui ne sont pas définis ici ont le sens qui leur est donné dans les Conditions générales.
2. Qui sommes-nous et comment nous contacter
LIVEHOPPER EURL est le responsable du traitement, au sens du droit applicable, des données personnelles décrites dans la présente politique.
Les coordonnées de notre référent vie privée sont indiquées à la section 14.
3. Champ d'application de la présente politique
La présente politique s'applique aux données personnelles que nous collectons par le biais :
- Du site Grengin à l'adresse grengin.com et de ses sous-domaines (le « Site ») ;
- Des Services payants que nous proposons (actuellement le support technique et l'hébergement géré Grengin Cloud) ;
- De nos canaux communautaires, notamment le dépôt Grengin sur GitHub, les outils de suivi des tickets, les forums de discussion, les plateformes de messagerie et les espaces similaires que nous exploitons ou hébergeons ;
- Des e-mails, appels téléphoniques et autres communications directes avec nous ; et
- Des événements, webinaires et communications marketing (lorsque vous y avez consenti).
La présente politique ne s'applique pas :
- Au contenu et à l'utilisation au sein d'une instance Grengin autohébergée, qui reste sur votre propre infrastructure et n'est pas collecté à titre de télémétrie ; les métadonnées optionnelles de connexion au compte Grengin.com sont couvertes par la présente politique ;
- À AWS, lorsque vous autohébergez Grengin de manière indépendante à l'aide de l'image AWS Marketplace — votre relation avec AWS est régie par la politique de confidentialité d'AWS ;
- Aux services tiers auxquels nous renvoyons ou avec lesquels nous nous intégrons, tels que GitHub — votre relation avec chacun d'eux est régie par la politique de confidentialité qui lui est propre ; ou
- Aux sites de tout tiers pouvant renvoyer vers le nôtre.
4. Le logiciel ne collecte pas de données de télémétrie d'utilisation
Nous tenons à être sans ambiguïté sur ce point :
- Le logiciel Grengin ne collecte, ne transmet ni n'envoie à Livehopper vos invites (prompts), les réponses du modèle, vos fichiers, rapports d'incident, indicateurs de performance ou données d'analyse d'utilisation.
- Le code source est disponible publiquement sur le dépôt Grengin pour inspection.
- Les mises à jour du logiciel sont récupérées par vous depuis la marketplace cloud ou le dépôt concerné ; nous ne poussons aucune mise à jour et ne pouvons pas accéder à votre installation.
- La connexion d'une instance à Grengin.com est optionnelle et nécessite qu'un administrateur se connecte, examine les données à partager et approuve la connexion. Cette connexion peut être supprimée depuis le tableau de bord du compte.
- Si une future version de Grengin venait à introduire une télémétrie optionnelle, celle-ci sera (a) exclusivement optionnelle (opt-in), (b) clairement mentionnée dans les notes de version, et (c) reflétée dans une version mise à jour de la présente politique avant l'entrée en vigueur du changement.
Si vous choisissez de partager des informations avec nous — par exemple en joignant des fichiers journaux à un ticket d'assistance, en publiant dans un canal communautaire ou en utilisant Grengin Cloud — ces informations sont traitées comme décrit dans le reste de la présente politique.
5. Quelles données personnelles nous collectons, et pourquoi
5.1 Informations que vous nous fournissez directement
| Catégorie | Exemples | Finalité | Base légale |
|---|---|---|---|
| Données d'identité et de contact | Nom, adresse e-mail, numéro de téléphone, employeur, intitulé de poste, pays | Répondre aux demandes, envoyer les informations demandées, créer un compte, gérer la relation client | Exécution du contrat ; intérêts légitimes ; consentement |
| Identifiants de compte | Nom d'utilisateur, mot de passe haché, facteurs d'authentification multifacteur (le cas échéant) | Vous authentifier, sécuriser votre compte | Exécution du contrat ; intérêts légitimes liés à la sécurité |
| Communications | E-mails, tickets d'assistance, transcriptions de discussions, notes d'appel | Fournir une assistance, résoudre les incidents, former les équipes et assurer le contrôle qualité | Exécution du contrat ; intérêts légitimes |
| Préférences marketing | Statut d'abonnement à la newsletter, choix de consentement | Envoyer les communications marketing que vous avez demandées, respecter vos refus | Consentement (marketing) ; intérêts légitimes (listes d'exclusion) |
| Réponses aux enquêtes et retours d'expérience | Commentaires en texte libre, notations, scores NPS | Améliorer nos produits et services | Consentement ; intérêts légitimes |
| Données de candidature (le cas échéant) | CV, lettre de motivation, parcours professionnel | Recrutement et évaluation | Mesures précontractuelles prises à votre demande ; intérêts légitimes |
| Métadonnées optionnelles d'instance connectée | UUID d'instance aléatoire, clé publique de l'instance, horodatages de connexion, fournisseur cloud et région, adresse IP publique, domaine configuré, version de l'image, et indication de l'activation du Grengin Auth Proxy | Associer l'instance à votre organisation, l'afficher dans votre tableau de bord, sécuriser les fonctionnalités de DNS géré et de SSO, et empêcher les revendications non autorisées d'instances | Exécution du service que vous demandez ; intérêts légitimes liés à la sécurité du service |
La connexion optionnelle n'envoie ni les comptes utilisateurs Grengin, ni les invites (prompts), ni les réponses du modèle, ni les clés API, ni les identifiants de base de données, ni les journaux, ni les fichiers, ni les données d'utilisation LLM. Une autorisation d'instance de courte durée est stockée localement sur l'instance ; votre jeton de connexion Grengin.com n'est pas copié sur l'instance.
5.2 Informations que nous recevons d'AWS Marketplace
Lorsque vous achetez un Service payant via AWS Marketplace, AWS peut nous communiquer les informations limitées nécessaires à l'exécution de la commande — généralement le nom de l'organisation acheteuse, un identifiant client ou acheteur, les détails de l'abonnement ou du droit d'utilisation, le pays de facturation et une adresse e-mail de contact. Nous ne recevons pas vos coordonnées de carte bancaire ou de compte bancaire. AWS agit en tant qu'agent de facturation pour les transactions effectuées sur la marketplace ; vous pouvez consulter les données partagées par AWS dans ses propres conditions et sa politique de confidentialité. Nous ne publions pas d'images Grengin sur une autre marketplace cloud.
5.3 Informations que nous collectons automatiquement lorsque vous utilisez le Site
Le Site est hébergé derrière Cloudflare, Inc. (« Cloudflare »), qui fournit notre réseau de diffusion de contenu (CDN), notre protection contre les attaques DDoS, notre pare-feu applicatif web et nos outils d'analyse. Lorsque vous visitez le Site, les serveurs de Cloudflare — ainsi que nos serveurs d'origine — reçoivent automatiquement certaines informations techniques :
- Adresse IP (que nous traitons comme une donnée personnelle au regard du droit de l'UE et du Royaume-Uni) et géolocalisation approximative qui en est dérivée ;
- Informations sur l'appareil et le navigateur : chaîne user-agent, système d'exploitation, type et version de navigateur, taille d'écran, langue ;
- Données d'utilisation : pages visitées, temps passé, URL de provenance, termes de recherche saisis sur notre Site, clics sur les liens ;
- Données de réseau et de sécurité : empreintes TLS, fréquence des requêtes, et signaux utilisés par Cloudflare pour détecter les robots, les abus et les attaques.
Nous utilisons ces données pour exploiter, sécuriser et améliorer le Site, détecter et prévenir la fraude et les abus, établir des statistiques agrégées sur l'utilisation du Site, et nous conformer à nos obligations légales.
Analyse du Site — Cloudflare Web Analytics.
Nous utilisons Cloudflare Web Analytics, un outil d'analyse respectueux de la vie privée et sans cookies. Cloudflare Web Analytics :
- Ne dépose aucun cookie de suivi sur votre appareil ;
- N'utilise pas d'empreinte numérique (fingerprinting) ni d'identifiants persistants ;
- Ne suit pas les utilisateurs sur d'autres sites ;
- Ne collecte que des indicateurs agrégés et anonymisés tels que les pages vues, les référents, la géographie au niveau du pays, et les catégories de navigateurs/appareils ; et
- Supprime les adresses IP des clients après leur utilisation pour établir des statistiques agrégées.
Aucun cookie ni identifiant similaire n'étant utilisé, et aucune donnée personnelle n'étant traitée à des fins de suivi intersites, le recours à Cloudflare Web Analytics ne nécessite pas de consentement au titre de la directive européenne « vie privée et communications électroniques », du règlement britannique relatif à la vie privée et aux communications électroniques de 2003 (PECR), ni des lois analogues.
Analyse du Site — Google Analytics 4.
Nous utilisons également Google Analytics 4 (« GA4 »), fourni par Google LLC (et, pour les utilisateurs situés dans l'Espace économique européen, au Royaume-Uni et en Suisse, par Google Ireland Limited), afin de mesurer la façon dont les visiteurs utilisent le Site. GA4 est mis en œuvre via Google Tag (gtag.js) avec l'identifiant de mesure G-VMK98KJDE4.
Selon vos paramètres de navigateur et votre région, GA4 peut collecter des informations telles que :
- Les pages consultées, le temps passé sur chaque page, la profondeur de défilement et les parcours de navigation sur le site ;
- L'URL de provenance, les termes de recherche (lorsqu'ils sont transmis dans l'URL) et les paramètres de campagne ;
- La localisation géographique approximative (dérivée de l'adresse IP) ;
- Le type d'appareil, le système d'exploitation, le navigateur, la résolution d'écran et la langue ; et
- Un identifiant client pseudonyme stocké dans des cookies internes (« first-party »), par exemple
_gaet_ga_*.
Nous utilisons GA4 pour comprendre le trafic agrégé du Site, diagnostiquer les problèmes techniques et améliorer le contenu et la navigation. Nous n'utilisons pas GA4 à des fins de publicité comportementale intercontextuelle sur le Site, et nous n'avons activé ni les Signaux Google ni le remarketing Google Ads pour cette propriété.
Google est susceptible de traiter les données d'utilisation du Site aux États-Unis et dans d'autres pays. Google agit en tant que sous-traitant pour GA4 dans le cadre de ses conditions de traitement des données de mesure (voir https://business.safety.google/adsprocessorterms/ et https://policies.google.com/privacy). Vous pouvez découvrir comment Google utilise les données provenant de sites utilisant ses services à l'adresse https://policies.google.com/technologies/partner-sites.
Nous utilisons Google Consent Mode v2 sur le Site. Le stockage à des fins d'analyse est refusé par défaut tant que vous n'avez pas donné votre consentement. Les cookies d'analyse GA4 (tels que _ga et _ga_*) ne sont déposés que si vous acceptez les cookies d'analyse via notre bandeau de consentement CookieYes (voir section 8).
Vous pouvez refuser ou retirer votre consentement à la mesure GA4 sur le Site en :
- Utilisant le bandeau ou le centre de préférences CookieYes pour refuser ou retirer votre consentement aux cookies d'analyse (voir section 8) ;
- Installant le module https://tools.google.com/dlpage/gaoptout ;
- Bloquant les cookies d'analyse dans les paramètres de votre navigateur ; ou
- Utilisant un navigateur ou une extension qui envoie un signal Global Privacy Control (GPC) — nous respectons le signal GPC comme un refus lorsque le droit applicable l'exige (voir section 8).
Voir la section 8 pour les types de cookies, leur durée de conservation et la gestion de vos préférences.
Le traitement distinct des données par Cloudflare à des fins de CDN, de protection contre les attaques DDoS et de sécurité est décrit dans la politique de confidentialité propre à Cloudflare, disponible à l'adresse https://www.cloudflare.com/privacypolicy/. Cloudflare agit en tant que sous-traitant pour ces services, dans le cadre de l'accord de traitement des données Cloudflare (disponible à l'adresse https://www.cloudflare.com/cloudflare-customer-dpa/), incorporé par référence à notre contrat d'abonnement avec Cloudflare, et qui inclut les clauses contractuelles types de la Commission européenne ainsi que l'addendum britannique de transfert international de données, le cas échéant.
Nous n'utilisons ni Fathom, ni Plausible, ni PostHog, ni Mixpanel, ni aucun autre outil d'analyse ou de publicité tiers sur le Site, en dehors de Cloudflare Web Analytics et de Google Analytics 4 décrits ci-dessus.
5.4 Informations que nous collectons lorsque vous contribuez à nos canaux communautaires
Lorsque vous publiez sur un dépôt GitHub de Grengin, ouvrez une issue ou une pull request, commentez la documentation, ou publiez sur tout canal de discussion communautaire que nous exploitons, le contenu que vous publiez (y compris votre nom d'utilisateur, votre avatar et la teneur de votre publication) est public. Nous traitons ce contenu pour faire fonctionner la communauté, la modérer, vous répondre et améliorer le projet. La plateforme sur laquelle vous publiez (par exemple GitHub) traite également vos données selon sa propre politique de confidentialité.
5.5 Informations que nous collectons lorsque nous fournissons Grengin Cloud
Si vous souscrivez à Grengin Cloud (notre Service payant d'hébergement géré dans le cadre duquel nous exploitons une instance Grengin sur une infrastructure que nous gérons pour votre compte), nous aurons nécessairement accès à l'infrastructure sur laquelle Grengin s'exécute, et pourrons avoir accès de manière incidente aux données que vous stockez ou traitez via cette instance (les « Données client »). Nous agissons en tant que sous-traitant pour ces Données client et ne les traitons que sur vos instructions documentées et selon les modalités prévues par un accord de traitement des données distinct que nous conclurons avec vous. Nous n'accédons pas aux Données client à nos propres fins.
5.6 Services de la plateforme développeur Cloudflare que nous utilisons
Outre les services de CDN et de sécurité décrits à la section 5.3, nous utilisons certains produits de la plateforme développeur de Cloudflare — Cloudflare Workers, Workers KV, D1 et R2 — pour la connexion optionnelle d'instance ainsi que pour deux produits spécifiques que nous commercialisons séparément depuis le même Site :
(a) Grengin Auth Proxy. Un produit vendu séparément que les clients déploient pour assurer l'authentification unique (SSO) entre leurs applications et des fournisseurs d'identité tels que Google Workspace ou Microsoft Entra ID (Azure AD). Lorsqu'un utilisateur final du client se connecte, l'Auth Proxy peut traiter — pour le compte du client et dans la seule mesure nécessaire à la connexion — des identifiants émis par le fournisseur d'identité en amont (tels que l'adresse e-mail, le nom, le sub OIDC, l'appartenance à des groupes, et des jetons de courte durée de l'utilisateur), ainsi que des données opérationnelles telles que les identifiants de session, les horodatages d'audit et l'adresse IP. Nous agissons en tant que sous-traitant pour le compte du client s'agissant de ces données, et les utilisateurs finaux du client n'entretiennent pas de relation directe avec nous par le biais de ce produit.
(b) Grengin LLM Proxy. Un produit vendu séparément qui relaie des requêtes adressées à des grands modèles de langage pour le compte du client. Lorsqu'un utilisateur final du client effectue une requête via le LLM Proxy, nous — agissant en tant que sous-traitant pour le compte du client — pouvons traiter des données de configuration, de routage des requêtes, d'état de limitation de débit et (uniquement lorsque le client a activé la journalisation) les invites (prompts) et les réponses correspondantes. Les invites et les résultats du modèle ne sont utilisés pour entraîner aucun modèle et ne sont utilisés à aucune fin autre que la fourniture du service au client, conformément aux conditions spécifiques du produit.
Chacun de ces deux produits fait l'objet de conditions spécifiques qui lui sont propres et, le cas échéant, d'un accord de traitement des données distinct que le client conclut avec nous. La présente politique de confidentialité décrit uniquement les données personnelles que nous traitons à votre sujet en tant que client ou prospect de grengin.com — par exemple vos données de compte, de facturation, de contact et d'assistance. Les données personnelles de vos utilisateurs finaux transitant par l'Auth Proxy ou le LLM Proxy sont traitées conformément aux conditions spécifiques du produit concerné et à l'accord de traitement des données correspondant, le client agissant en qualité de responsable du traitement et Livehopper en qualité de sous-traitant.
Workers, Workers KV et D1 traitent les métadonnées d'instance connectée énumérées à la section 5.1. Nous n'utilisons pas ces services pour recevoir du contenu provenant de l'intérieur d'une instance autohébergée, sauf si vous soumettez séparément ce contenu à l'assistance ou utilisez l'un des produits proxy gérés décrits ci-dessus.
Dans les deux cas ci-dessus, Cloudflare agit en tant que sous-traitant ultérieur dans le cadre de l'accord de traitement des données Cloudflare mentionné à la section 5.3 (https://www.cloudflare.com/cloudflare-customer-dpa/), qui intègre les clauses contractuelles types de la Commission européenne, l'addendum britannique de transfert international de données, ainsi que la certification de Cloudflare au titre des cadres de protection des données UE–États-Unis, de son extension au Royaume-Uni, et Suisse–États-Unis. Cloudflare tient à jour la liste de ses sous-traitants ultérieurs à l'adresse https://www.cloudflare.com/gdpr/subprocessors/.
5.7 Informations que nous ne collectons pas
Nous ne collectons pas sciemment :
- Les numéros de carte bancaire, numéros de compte bancaire ou autres coordonnées financières (la facturation est gérée par AWS Marketplace ou nos prestataires de paiement) ;
- Les données biométriques ;
- Les données de localisation précise ;
- Les données dites « sensibles » (santé, origine raciale, religion, opinions politiques, orientation sexuelle, etc.) — veuillez ne pas inclure ce type de données dans vos tickets d'assistance ou vos publications communautaires ; et
- Les données personnelles de mineurs de moins de 18 ans (voir section 13).
6. Comment nous utilisons les données personnelles — finalités et bases légales
Nous traitons les données personnelles aux finalités suivantes. Les bases légales indiquées s'appliquent lorsque le RGPD, le UK GDPR ou une loi équivalente en exige une ; dans les autres juridictions, nous nous appuyons sur le fondement légal analogue.
| Finalité | Base légale (RGPD UE/Royaume-Uni) |
|---|---|
| Exploiter, maintenir et sécuriser le Site et notre infrastructure | Intérêts légitimes (exploitation sécurisée de notre activité) |
| Connecter une instance à votre organisation et fournir les fonctionnalités demandées de DNS géré, de tableau de bord et de contrôle de l'Auth Proxy | Exécution du service que vous demandez ; intérêts légitimes liés à la sécurité du service |
| Répondre à vos demandes, fournir une assistance client et résoudre les incidents | Exécution du contrat ; intérêts légitimes ; consentement |
| Fournir et facturer les Services payants (support technique et Grengin Cloud) | Exécution du contrat |
| Gérer les transactions et droits d'utilisation AWS Marketplace | Exécution du contrat ; intérêts légitimes |
| Exploiter les canaux communautaires et modérer les contenus | Intérêts légitimes ; obligation légale (au titre, par exemple, du règlement européen sur les services numériques — DSA) |
| Envoyer des communications liées au service (avis de sécurité, notifications de violation de données, mises à jour des Conditions générales) | Exécution du contrat ; obligation légale ; intérêts légitimes |
| Envoyer des communications marketing à des clients existants au sujet de produits et services similaires | Intérêts légitimes (avec possibilité de refus) |
| Envoyer des communications marketing à de nouveaux prospects | Consentement |
| Se conformer aux obligations légales, fiscales, comptables et réglementaires | Obligation légale |
| Détecter, examiner et prévenir la fraude, les abus, les incidents de sécurité et les manquements à nos Conditions générales | Intérêts légitimes ; obligation légale |
| Défendre, établir et exercer des droits en justice | Intérêts légitimes ; obligation légale |
| Recrutement | Mesures précontractuelles ; intérêts légitimes ; consentement (le cas échéant) |
| Améliorer et développer nos produits et services de manière agrégée | Intérêts légitimes |
| Mesurer le trafic et l'utilisation du Site avec Google Analytics 4 (section 5.3) | Consentement (lorsqu'il est requis pour les cookies d'analyse) ; intérêts légitimes (lorsque le consentement n'est pas requis) |
Lorsque nous nous appuyons sur nos intérêts légitimes, nous avons vérifié que ces intérêts ne sont pas supplantés par vos droits et libertés, et avons conclu que ce n'est pas le cas. Vous pouvez vous y opposer à tout moment (section 11).
Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
7. Avec qui nous partageons les données personnelles
Nous ne vendons pas de données personnelles. Nous ne partageons des données personnelles qu'avec les catégories de destinataires suivantes, et uniquement dans la mesure nécessaire :
7.1 Prestataires de services (sous-traitants et sous-traitants ultérieurs)
Nous faisons appel à des prestataires tiers soigneusement sélectionnés pour nous aider à exploiter notre activité. Ils traitent les données personnelles pour notre compte, dans le cadre de contrats écrits qui leur imposent de mettre en œuvre des mesures de sécurité et de confidentialité appropriées et leur interdisent toute utilisation des données autre que sur nos instructions.
Les principaux sous-traitants auxquels nous faisons actuellement appel comprennent :
- Perter Technology Solutions Private Limited (New Delhi, Inde) — ingénierie, exploitation et support technique, dans le cadre d'un accord intragroupe de traitement des données intégrant les clauses contractuelles types de l'UE. Pour les Données personnelles clients, le Module Trois s'applique, comme décrit dans la section relative aux transferts internationaux de l'Accord de traitement des données.
- Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, États-Unis) — fournit notre réseau de diffusion de contenu, notre protection contre les attaques DDoS, notre pare-feu applicatif web, la gestion des robots, ainsi que Cloudflare Web Analytics sur le Site (section 5.3), et agit en tant que sous-traitant ultérieur pour les services Cloudflare Workers, Workers KV, D1 et R2 qui sous-tendent nos produits Auth Proxy et LLM Proxy (section 5.6). Cloudflare traite les Données personnelles pour notre compte dans le cadre de l'accord disponible à l'adresse https://www.cloudflare.com/cloudflare-customer-dpa/, qui intègre les clauses contractuelles types de l'UE (Modules 2 et 3), l'addendum britannique de transfert international de données, et la certification de Cloudflare au titre du cadre de protection des données.
- Google LLC / Google Ireland Limited — fournit Google Analytics 4 pour la mesure de l'utilisation du Site (section 5.3). Google traite les données pour notre compte dans le cadre des conditions disponibles à l'adresse https://business.safety.google/adsprocessorterms/. Voir également https://policies.google.com/privacy.
- CookieYes — fournit notre plateforme de gestion du consentement aux cookies sur le Site (section 8). CookieYes affiche le bandeau de consentement, enregistre vos préférences en matière de cookies et s'intègre à Google Consent Mode v2. Voir https://www.cookieyes.com/privacy-policy/.
Les autres catégories de prestataires auxquels nous pouvons faire appel comprennent :
- Outils de messagerie et de communication — plateformes d'envoi d'e-mails transactionnels, logiciels d'assistance client, outils de calendrier et de réunion ;
- Plateformes de code source et de collaboration — notamment GitHub, Inc. pour les dépôts de code source, le suivi des tickets et les discussions ;
- Outils de gestion de la relation client (CRM) — pour les processus commerciaux et d'assistance ;
- Conseils professionnels — experts-comptables, commissaires aux comptes, avocats et assureurs, lorsqu'ils sont sollicités dans le cadre de la question concernée.
Nous mettrons à jour cette liste à mesure que nos relations avec nos sous-traitants évoluent. Si nous ajoutons un nouveau sous-traitant qui affecte de manière substantielle le traitement de vos données personnelles, nous mettrons à jour la présente politique conformément à la section 17.
7.2 Marketplaces cloud
Lorsque vous effectuez un achat via AWS Marketplace, AWS traite la transaction. Nous échangeons avec AWS les données de commande, de droits d'utilisation et de contact nécessaires à l'exécution de l'achat. AWS agit en tant que responsable du traitement indépendant pour ses propres finalités (facturation, prévention de la fraude et exploitation de la marketplace), conformément à sa propre politique de confidentialité.
7.3 Canaux communautaires publics
Les informations que vous publiez sur un canal communautaire public de Grengin (issues GitHub, pull requests, discussions, messagerie publique) sont visibles par toute personne ayant accès à ce canal. Nous ne contrôlons pas l'usage que des tiers peuvent faire des informations que vous rendez publiques.
7.4 Autorités et divulgations légales
Nous pouvons divulguer des données personnelles si nous estimons de bonne foi que cette divulgation est nécessaire pour :
- Nous conformer à une décision de justice, une citation à comparaître, un mandat de perquisition ou toute autre demande légale émanant d'une autorité gouvernementale, d'un régulateur ou d'une autorité chargée de l'application de la loi ;
- Faire respecter nos Conditions générales ou enquêter sur d'éventuelles violations ;
- Protéger les droits, les biens ou la sécurité de Livehopper, de nos utilisateurs ou de tiers ; ou
- Nous conformer à toute obligation légale, réglementaire ou fiscale.
Nous répondons aux demandes légales et obligations légales relevant du droit français et du droit de l'Union européenne. Dans la mesure où cela est légalement possible, nous nous efforçons d'informer l'utilisateur concerné de la demande avant d'y répondre.
7.5 Opérations sur le capital de l'entreprise
Si nous sommes impliqués dans une fusion, une acquisition, une opération de financement, une réorganisation, une procédure de faillite ou de redressement judiciaire, une cession d'actifs, ou un transfert de service vers un autre prestataire, des données personnelles peuvent être transférées dans le cadre de cette opération, sous réserve des protections de confidentialité usuelles et du droit applicable. Nous vous informerons de tout changement de propriété ou de contrôle affectant vos données personnelles.
7.6 Signalement d'abus relayés via Cloudflare
Si vous souhaitez signaler un contenu ou une activité que vous pensez être relayé via le réseau de Cloudflare sur nos domaines (par exemple, une allégation de contrefaçon, de logiciel malveillant, d'hameçonnage, de harcèlement ou tout autre abus), vous pouvez nous contacter directement à l'adresse cloudflare-abuse@grengin.com. Il s'agit du canal dédié que nous avons désigné pour recevoir les plaintes transmises par Cloudflare dans le cadre de sa procédure de signalement d'abus. Nous examinerons votre signalement et y répondrons conformément au droit applicable et à nos Conditions générales. Les plaintes relatives au droit d'auteur relevant du DMCA américain doivent en outre suivre la procédure décrite à la section 25.5 de nos Conditions générales.
8. Cookies et technologies similaires
Le Site utilise un nombre limité de cookies. Cloudflare Web Analytics ne dépose aucun cookie d'analyse (voir section 5.3). Google Analytics 4 dépose des cookies d'analyse internes (« first-party ») uniquement si vous acceptez les cookies d'analyse via notre bandeau de consentement.
Consentement aux cookies — CookieYes.
Nous utilisons CookieYes pour gérer le consentement aux cookies sur le Site. Lors de votre première visite, un bandeau de consentement s'affiche (généralement en bas de l'écran). Vous pouvez :
- Tout accepter — activer tous les cookies optionnels, y compris Google Analytics 4 ;
- Tout refuser — laisser les cookies optionnels désactivés ; ou
- Gérer les préférences — choisir les catégories de cookies à autoriser.
Vos choix sont enregistrés dans un cookie de consentement interne (« first-party »), par exemple cookieyes-consent, afin que nous puissions mémoriser vos préférences lors de vos prochaines visites. Vous pouvez rouvrir le centre de préférences à tout moment depuis le bandeau ou le lien de gestion des cookies sur le Site pour modifier ou retirer votre consentement. Le retrait de votre consentement empêche l'utilisation des cookies d'analyse GA4 lors des visites suivantes (les cookies déjà déposés peuvent subsister jusqu'à ce que vous les supprimiez dans votre navigateur).
Lorsque le droit applicable exige un consentement préalable pour les cookies non essentiels (notamment dans l'UE et au Royaume-Uni), nous recueillons votre consentement via CookieYes avant l'activation des cookies d'analyse GA4. Google Consent Mode v2 est utilisé afin que le stockage à des fins d'analyse reste refusé tant que vous n'avez pas donné votre consentement.
Les cookies et technologies similaires que le Site peut utiliser comprennent :
- Cookies strictement nécessaires — requis pour le fonctionnement du Site ou pour la sécurité. Il peut s'agir d'un cookie de sécurité émis par Cloudflare (tel que
__cf_bm, utilisé pour distinguer les humains des robots, d'une durée de vie généralement d'environ 30 minutes), de cookies de session et de protection CSRF, de cookies d'équilibrage de charge, et d'un cookie de préférence de consentement CookieYes (tel quecookieyes-consent) utilisé uniquement pour enregistrer vos choix en matière de cookies. Au titre de la directive européenne « vie privée et communications électroniques », du règlement britannique PECR de 2003, et des lois analogues, les cookies strictement nécessaires ne requièrent pas de consentement préalable. - Cookies d'analyse (Google Analytics 4) — utilisés pour distinguer les visiteurs uniques et mesurer l'utilisation du Site. Les cookies habituels comprennent
_ga(conservé souvent jusqu'à deux ans) et_ga_*(session/état, conservé souvent jusqu'à deux ans). Ces cookies ne sont pas strictement nécessaires et ne sont pas déposés tant que vous n'avez pas accepté les cookies d'analyse via CookieYes. Vous pouvez refuser ou retirer votre consentement via le centre de préférences CookieYes, bloquer ou supprimer les cookies dans les paramètres de votre navigateur, utiliser le module complémentaire de désactivation de Google Analytics (section 5.3), ou envoyer un signal Global Privacy Control lorsque nous le respectons. - Cookies fonctionnels — utilisés uniquement si vous choisissez d'activer une préférence telle que la langue ou le thème, et uniquement à cette fin.
Nous n'utilisons pas : de cookies publicitaires, de pixels de suivi des réseaux sociaux, ni de publicité comportementale intersites sur le Site. Nous ne vendons ni ne partageons d'informations personnelles à des fins de publicité comportementale intercontextuelle telle que définie par le CPRA.
Vous pouvez également gérer les cookies via les paramètres de votre navigateur, étant précisé que le blocage des cookies strictement nécessaires peut altérer certaines fonctionnalités du Site.
Nous respectons le signal Global Privacy Control (GPC) conformément au droit californien (Cal. Civ. Code § 1798.135) et le traitons comme un refus de toute « vente » ou « partage » d'informations personnelles.
9. Transferts internationaux
Livehopper est établie en France, et les données personnelles sont traitées au sein de l'Union européenne. Perter Technology Solutions Private Limited peut accéder aux données depuis le lieu indiqué à la section 7.1, à des fins d'ingénierie, d'exploitation et de support technique, dans le cadre d'un accord intragroupe de traitement des données intégrant les clauses contractuelles types de l'UE. Les autres transferts internationaux effectués par nos prestataires sont soumis aux garanties décrites ci-dessous.
Lorsque nous transférons des données personnelles hors de l'Espace économique européen, du Royaume-Uni, ou d'autres juridictions soumettant les transferts internationaux à des restrictions, nous nous appuyons sur des garanties appropriées, notamment :
- Les clauses contractuelles types (Module 1, 2, 3 ou 4 selon le cas) approuvées par la Commission européenne au titre de la décision (UE) 2021/914 ;
- L'addendum britannique de transfert international de données (IDTA) ou l'addendum britannique aux clauses contractuelles types de l'UE ;
- Les décisions d'adéquation, lorsque la Commission européenne, le gouvernement britannique ou une autre autorité compétente a déterminé que le pays de destination offre un niveau de protection adéquat ;
- Le consentement explicite pour les transferts ponctuels, le cas échéant ; et
- Des garanties analogues au titre de la LPRPDE, de la Loi 25 du Québec, des Australian Privacy Principles, et du PDPA de Singapour.
Vous pouvez demander une copie de la garantie applicable en contactant privacy@grengin.com.
10. Durée de conservation des données personnelles
Nous ne conservons les données personnelles que le temps nécessaire aux finalités pour lesquelles elles ont été collectées, sauf lorsqu'une durée de conservation plus longue est imposée par la loi. Durées de conservation indicatives :
- Données de compte client : conservées pendant toute la durée de la relation client, sous réserve des obligations légales de conservation applicables.
- Documents comptables et pièces justificatives : conservés pendant dix (10) ans en application de l'article L123-22 du Code de commerce.
- Tickets d'assistance et communications : généralement pendant trois (3) ans après la clôture du ticket, sauf durée plus longue nécessaire pour la défense d'un droit.
- Liste d'exclusion marketing (personnes s'étant désabonnées) : conservée indéfiniment afin de respecter votre refus.
- Journaux serveur du Site : généralement entre 30 et 90 jours à des fins de sécurité et de diagnostic.
- Métadonnées d'instance connectée : conservées tant que l'instance est connectée. Lors de la déconnexion, son domaine, son adresse IP publique, sa région et son statut de proxy géré sont supprimés du compte ; l'identifiant minimal de l'instance, l'association au compte, l'horodatage de révocation et le journal d'audit sont conservés conformément à nos obligations de sécurité des comptes et de conservation légale.
- Données Google Analytics 4 : conservées dans notre propriété GA4 pendant 14 mois (durée de conservation par défaut des données d'événements), sauf modification de ce paramètre dans la console d'administration Google Analytics.
- Préférences de consentement aux cookies (CookieYes) : généralement conservées pendant 12 mois dans le cookie de consentement, sauf suppression anticipée des cookies ou modification de vos préférences.
- Cookies : les durées de conservation sont propres à chaque cookie — voir section 8 (par exemple, les cookies GA4 tels que
_gasont généralement conservés jusqu'à deux ans, sauf suppression anticipée). - Données de recrutement des candidats non retenus : généralement conservées pendant 12 mois après la décision de recrutement, sauf si vous nous demandez de les supprimer plus tôt ou de les conserver pour de futures opportunités.
Lorsque des données personnelles ne sont plus nécessaires et qu'aucune base légale n'en justifie plus la conservation, nous les supprimons ou les anonymisons.
11. Vos droits
Sous réserve du droit applicable, vous disposez des droits suivants concernant les données personnelles que nous détenons à votre sujet. Certains de ces droits sont propres à certaines juridictions.
11.1 Droits ouverts au titre du RGPD, du droit français, du UK GDPR, et d'autres lois applicables en matière de protection des données
- Accès — demander la confirmation que nous traitons vos données personnelles, ainsi qu'une copie de celles-ci.
- Rectification — nous demander de corriger des données inexactes ou incomplètes.
- Effacement / suppression — nous demander de supprimer vos données personnelles dans certains cas.
- Limitation — nous demander de limiter l'utilisation de vos données pendant l'examen d'une réclamation.
- Portabilité — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.
- Opposition — vous opposer à un traitement fondé sur nos intérêts légitimes, ou à la prospection directe.
- Retrait du consentement — lorsque nous nous appuyons sur votre consentement.
- Ne pas faire l'objet d'une décision individuelle automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire (nous ne recourons actuellement à aucune décision de ce type).
- Directives post-mortem — donner des directives relatives à la conservation, à la suppression et à la communication de vos données personnelles après votre décès, en application de l'article 85 de la loi Informatique et Libertés.
11.2 Droits supplémentaires en Californie (CCPA/CPRA)
Si vous résidez en Californie, vous disposez des droits suivants :
- Le droit de connaître les catégories et éléments précis de renseignements personnels que nous avons collectés, les catégories de sources, les finalités et les catégories de tiers auxquels nous les avons divulgués ;
- Le droit de supprimer des renseignements personnels (sous réserve d'exceptions) ;
- Le droit de corriger des renseignements personnels inexacts ;
- Le droit de refuser la « vente » ou le « partage » de renseignements personnels à des fins de publicité comportementale intercontextuelle — nous ne vendons ni ne partageons de renseignements personnels au sens de ces termes définis par le CPRA ;
- Le droit de limiter l'utilisation des renseignements personnels sensibles — nous n'utilisons ni ne divulguons de renseignements personnels sensibles à des fins déclenchant ce droit ;
- Le droit à la non-discrimination en cas d'exercice de vos droits ; et
- Le droit de désigner un mandataire autorisé pour exercer ces droits en votre nom.
Un lien « Vos choix en matière de confidentialité » / « Ne pas vendre ou partager mes renseignements personnels » est proposé via le bandeau de cookies du Site, conformément à la Cal. Civ. Code § 1798.135.
11.3 Droits supplémentaires en Australie, au Canada, en Nouvelle-Zélande et à Singapour
Les résidents d'Australie, du Canada, de Nouvelle-Zélande et de Singapour disposent de droits d'accès et de rectification, ainsi que du droit de saisir leur autorité de régulation respective, en application du Privacy Act 1988 (Cth), de la LPRPDE / Loi 25 du Québec, du Privacy Act 2020, et du PDPA, respectivement. Les résidents du Québec disposent en outre d'un droit de désindexation et d'un droit à l'information sur les décisions automatisées.
11.4 Comment exercer vos droits
Pour exercer l'un quelconque de ces droits, écrivez-nous à privacy@grengin.com ou contactez notre référent vie privée (section 14). Nous vous répondrons dans le délai prévu par le droit applicable — généralement dans un délai d'un mois au titre du RGPD/UK GDPR, et dans un délai de 45 jours au titre du CPRA (prorogeable une fois de 45 jours).
Nous pouvons avoir besoin de vérifier votre identité avant de donner suite à une demande. Nous ne facturerons aucun frais, sauf si votre demande est manifestement infondée ou excessive.
Si notre réponse ne vous satisfait pas, vous pouvez saisir :
- La Commission nationale de l'informatique et des libertés (CNIL) en France — cnil.fr ;
- L'Information Commissioner's Office (ICO) au Royaume-Uni — https://ico.org.uk ;
- Votre autorité de contrôle nationale UE/EEE — voir https://edpb.europa.eu/about-edpb/about-edpb/members_en ;
- La California Privacy Protection Agency — https://cppa.ca.gov ;
- Le Commissariat à la protection de la vie privée du Canada — https://www.priv.gc.ca ;
- L'Office of the Australian Information Commissioner — https://www.oaic.gov.au ;
- Le Bureau du commissaire à la protection de la vie privée de Nouvelle-Zélande — https://www.privacy.org.nz ; ou
- La Commission de protection des données personnelles de Singapour — https://www.pdpc.gov.sg.
12. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles raisonnables et appropriées pour protéger les données personnelles contre tout accès non autorisé, toute divulgation, altération ou destruction. Ces mesures comprennent notamment :
- Le chiffrement des données en transit (TLS) et, dans une mesure raisonnable, au repos ;
- Des contrôles d'accès fondés sur le principe du moindre privilège ;
- L'authentification multifacteur pour les accès administratifs ;
- Des pratiques sécurisées de développement logiciel et de gestion des dépendances ;
- Un examen régulier des accès, des analyses de vulnérabilités et l'application de correctifs ;
- Des politiques écrites encadrant le traitement des données personnelles par nos employés ; et
- Des obligations contractuelles imposant à nos prestataires de mettre en œuvre des mesures équivalentes.
Ces mesures visent à satisfaire aux exigences de sécurité de l'article 32 du RGPD, du droit français de la protection des données, et des autres lois applicables.
Aucun système n'est parfaitement sécurisé. Si nous subissons une violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous en informerons les personnes concernées et l'autorité de contrôle compétente dans les délais prévus par le droit applicable.
Pour signaler une vulnérabilité de sécurité, veuillez contacter security@grengin.com.
13. Mineurs
Les offres Grengin sont destinées aux entreprises et aux professionnels. Elles ne s'adressent pas aux mineurs, et nous ne collectons pas sciemment de données personnelles auprès de toute personne de moins de 18 ans (ou de l'âge de la majorité applicable dans la juridiction de l'utilisateur, si celui-ci est supérieur).
Si vous pensez qu'un mineur nous a communiqué des données personnelles, veuillez contacter privacy@grengin.com ; nous supprimerons ces données dans les meilleurs délais.
14. Contact vie privée
14.1 Référent RGPD
Nom : Abhijeet Dev
Fonction : Gérant
E-mail : privacy@grengin.com
Téléphone : +1-408-381-0030
Adresse postale : LIVEHOPPER, Chez Sofradom, 131 Boulevard Carnot, 78110 Le Vésinet, France
14.4 Mandataire désigné DMCA (États-Unis)
Pour les plaintes relatives au droit d'auteur relevant du 17 U.S.C. § 512(c)(2), voir la section 25.5 de nos Conditions générales.
15. Communications marketing
Si vous nous avez donné votre consentement, ou si le droit applicable nous y autorise sur le fondement d'une exception dite de « soft opt-in » ou de nos intérêts légitimes, nous pouvons vous adresser des communications marketing relatives à nos produits et services.
Vous pouvez vous y opposer à tout moment en :
- Cliquant sur le lien de désabonnement présent dans tout e-mail marketing ;
- Répondant à un e-mail marketing pour demander votre retrait ; ou
- Nous contactant à privacy@grengin.com.
Le fait de vous désabonner du marketing n'interrompt pas les messages liés au service (avis de sécurité, facturation, notifications de violation de données, mises à jour des Conditions générales) que nous sommes tenus ou légitimement autorisés à vous envoyer.
Nous nous conformons aux règles françaises applicables en matière de prospection électronique et à la directive européenne « vie privée et communications électroniques » telle que transposée, ainsi que, le cas échéant, au règlement britannique PECR de 2003, au CAN-SPAM Act américain, à la Loi canadienne anti-pourriel (LCAP), et au Spam Act 2003 australien.
16. Liens vers des sites tiers
Le Site et nos canaux communautaires peuvent contenir des liens vers des sites et services tiers que nous ne contrôlons pas. Nous ne sommes pas responsables de leurs pratiques en matière de confidentialité. Nous vous encourageons à consulter la politique de confidentialité de tout tiers avant de lui communiquer des données personnelles.
17. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique de temps à autre. La version en vigueur est toujours disponible sur cette page de politique de confidentialité, avec la date de « dernière mise à jour » indiquée en haut de page.
Pour les modifications substantielles (modifications affectant de manière significative vos droits, les catégories de données traitées, les finalités, les destinataires ou la base légale), nous vous en informerons dans un délai raisonnable — généralement au moins trente (30) jours à l'avance — par e-mail (lorsque nous disposons de votre adresse), par notification dans le produit, par une bannière sur le Site, ou par une publication sur notre journal des modifications (changelog). Lorsque le droit applicable exige un nouveau consentement, nous le recueillerons avant que la modification ne prenne effet.
18. Droit applicable et réclamations
La présente politique est régie par le droit français, sans préjudice des droits impératifs en matière de protection des données dont vous pourriez bénéficier au titre du droit de votre pays de résidence. Les dispositions relatives au règlement des litiges et à la compétence juridictionnelle figurant dans nos Conditions générales s'appliquent aux litiges découlant de la présente politique, sous réserve que vous conserviez le droit inconditionnel de saisir l'autorité de contrôle de votre pays de résidence (voir section 11.4).
19. Historique des versions
- Version 1.0 — 30 avril 2026 : publication initiale. Consulter la politique archivée.
- Version 1.1 — 4 juin 2026 : ajout de la mention relative à Google Analytics 4 sur le Site ; mise à jour corrélative des sections cookies, sous-traitants, conservation et bases légales.
- Version 1.2 — 5 juin 2026 : ajout du bandeau de consentement aux cookies CookieYes ; mise à jour corrélative de Google Consent Mode v2, des sections cookies, sous-traitants, conservation et bases légales.
- Version 1.3 — 30 juillet 2026 : divulgation de la connexion optionnelle d'instance à Grengin.com, de ses métadonnées limitées, de sa finalité de fonctionnalités gérées, des contrôles du tableau de bord et de son comportement en matière de conservation.
- Version 1.4 — 14 août 2026 : mise en cohérence des mentions relatives à la marketplace et à l'hébergement avec AWS Marketplace et Grengin Cloud.
- Version 1.5 — 14 août 2026 : version précédemment publiée. Consulter la politique archivée.
- Version 2.0 — 7 septembre 2026 : LIVEHOPPER EURL devient responsable du traitement ; traitement soumis au droit français et au droit de l'UE ; ajout de Perter Technology Solutions en tant que sous-traitant ; mise à jour du référent vie privée et des droits ; suppression des anciennes dispositions propres à certaines juridictions.