OneSite Assistant

Confidentialité

OneSite Assistant répond aux questions des acheteurs sur le catalogue d’une boutique. Cette politique indique quelles données nous recevons, pourquoi, qui d’autre les traite, combien de temps nous les conservons et comment exercer vos droits.

Mis à jour le 17 septembre 2026

Qui nous sommes et ce que couvre cette politique

OneSite Assistant est un service de OneSite Agency (« nous »). Cette politique couvre l’application Shopify, l’assistant installé sur des boutiques hors Shopify (WooCommerce et autres), le tableau de bord marchand et notre site assistant.onesite.agency.

OneSite Agency est un nom commercial de ARTIQUS LTD, société immatriculée en Angleterre et au pays de Galles sous le numéro 12357522. Siège social : 32 Regent Street, Wycliffe College, Stonehouse, Gloucestershire, GL10 2AD, United Kingdom.

Pour les données des visiteurs d’une boutique (« acheteurs »), le responsable du traitement est le marchand dont ils visitent la boutique, et nous sommes son sous-traitant : nous traitons ces données pour fournir le service à ce marchand, selon les instructions de cette politique et de nos Conditions d’utilisation, et — uniquement pour les boutiques abonnées directement chez nous — pour l’apprentissage agrégé sans données identifiantes décrit plus bas. Pour les comptes des marchands, pour cet apprentissage et pour notre site, c’est nous qui sommes responsables du traitement.

Ce que nous recevons de Shopify

Via les autorisations que le marchand approuve à l’installation :

  • read_products — le catalogue : titres, descriptions, prix, disponibilité, images, liens produits et dates de publication ; les nouveautés sont déterminées d’après les dates de publication.
  • read_locales — les langues publiées de la boutique, pour que l’assistant puisse répondre dans la langue de la boutique.
  • read_orders — utilisé de deux façons. D’abord, via les notifications de commande créée et de commande annulée, que Shopify réduit aux champs que nous désignons : identifiant et numéro de commande, heure, devise, montants, référence du panier, attributs de note, codes de réduction avec le montant retiré par chacun, et lignes (produit, titre, quantité, prix, propriétés de ligne et réduction de chaque ligne). Grâce à elles, nous montrons au marchand quelles commandes ont suivi une conversation avec l’assistant, les commandes et le chiffre d’affaires auxquels l’assistant a contribué, et quelles commandes ont utilisé chaque code de réduction. Ensuite, nous lisons les commandes de la boutique des 60 derniers jours, en ne retenant que les produits vendus et leurs quantités après remboursements, pour classer les meilleures ventes de cette boutique dans cette même boutique ; cela ne sert jamais à un autre marchand. Aucun nom, e-mail, téléphone ni adresse du client n’est demandé ni conservé.

Deux autres autorisations sont facultatives. Le marchand les accorde depuis l’application uniquement pour utiliser la fonction qu’elles servent, et peut les retirer :

  • write_discounts — permet au marchand de créer, d’activer et de désactiver et de supprimer des codes de réduction dans sa boutique Shopify depuis notre application, et de voir combien de fois chaque code a été utilisé et sur quelles commandes, y compris celles auxquelles l’assistant a contribué. Les codes de réduction ne sont pas des données d’acheteurs ; leur utilisation est lue dans les notifications de commande ci-dessus.
  • write_customers — nous permet d’inscrire dans les clients Shopify du marchand lui-même les contacts que les acheteurs laissent dans l’assistant, comme décrit plus bas sous « Contacts laissés par les acheteurs ».

Shopify nous communique aussi le domaine de la boutique et l’état de son abonnement à l’application, et nous remet des clés d’accès, que nous conservons pour appeler son API. En dehors de l’inscription de contacts lorsque le marchand l’autorise, nous n’accédons pas aux fiches clients, et nous ne demandons aucun accès aux paiements, aux tunnels de commande ni aux comptes du personnel.

Ce que nous conservons sur les marchands

  • Compte, pour les marchands qui se connectent sur notre site : adresse e-mail, mot de passe conservé uniquement sous forme de hachage Argon2id, et langue. L’application Shopify n’a pas de compte séparé : elle s’ouvre dans votre interface Shopify.
  • Connexions : l’heure, l’adresse IP et le navigateur de chaque session, pour que vous puissiez repérer une connexion qui n’était pas la vôtre.
  • Boutique : domaine, catalogue, les réglages que vous choisissez et l’état de l’abonnement. Pour les boutiques hors Shopify, le catalogue est lu depuis la boutique, un flux produits ou notre extension.
  • Facturation : les marchands qui s’abonnent directement chez nous paient via Stripe. Les données de carte sont saisies chez Stripe et ne nous parviennent jamais ; nous recevons les identifiants client et abonnement de Stripe ainsi que l’état de l’abonnement.
  • Demandes envoyées depuis notre site : l’adresse de la boutique, la plateforme, la taille du catalogue et le contact que vous laissez (e-mail, téléphone, WhatsApp ou Telegram).
  • Notre site et le tableau de bord : mesure d’audience via PostHog (cloud UE) — pages vues, actions effectuées, navigateur et appareil. PostHog ne conserve aucun identifiant dans votre navigateur sauf si vous l’autorisez. Deux cookies internes relient une visite à une inscription ultérieure et retiennent le parcours d’inscription qui vous a été présenté. Aucun des deux n’est déposé dans le panneau de l’assistant sur la boutique d’un marchand.
  • Parrainage : si un partenaire de notre programme de parrainage (un blogueur ou une agence) vous a amené chez nous, ce partenaire voit le domaine de votre boutique, si elle paie et la commission qu’elle lui rapporte.
  • Les e-mails que vous nous envoyez.

Ce que nous conservons sur les acheteurs

Par boutique, et uniquement pour cette boutique :

  • La conversation : ce que l’acheteur tape ou dicte à l’assistant, et les produits montrés et choisis. La voix dictée est transcrite sur nos propres serveurs (GigaAM) ; l’audio n’est pas conservé — seule sa durée est inscrite dans nos journaux.
  • Un identifiant de session aléatoire, lié à aucun nom ni compte.
  • Localisation approximative — pays et ville — déduite de l’adresse IP dans une table sur notre propre serveur. L’adresse IP elle-même n’est pas conservée.
  • Comment la visite a commencé et sur quoi : référent, balises UTM, page d’arrivée, type d’appareil, navigateur, système d’exploitation et le fuseau horaire indiqué par le navigateur. Le fuseau horaire montre à quelle heure on demande, à sa propre montre ; ce n’est pas une localisation.
  • Événements : assistant ouvert, produits montrés et cliqués, ajouts au panier, et commandes liées à la session.
  • Un contact — adresse e-mail, numéro de téléphone ou WhatsApp, ou nom d’utilisateur Telegram — uniquement si l’acheteur choisit d’en laisser un après une demande à laquelle la boutique n’a pas pu répondre ; il est conservé avec cette demande, comme décrit plus bas. Si la boutique affiche une bannière de consentement, la proposition n’apparaît que si l’acheteur a accepté le marketing.

Les réponses sont rédigées par un modèle d’IA à partir du catalogue de la boutique et signalées comme choisies par l’IA. Elles peuvent être erronées : c’est la fiche produit et les conditions du marchand qui font foi.

Contacts laissés par les acheteurs

Demander une personne : si un acheteur appuie sur « Parler à quelqu’un » et laisse une adresse e-mail et quelques mots, nous les transmettons directement au propriétaire de la boutique par e-mail et ne les conservons pas. Nous gardons seulement le fait que la demande a été faite (la boutique et un nom de session, pour éviter les répétitions). La boutique répond elle-même à l’acheteur et est responsable de l’usage qu’elle fait du contact.

Avec le contact, nous conservons le moment où il a été laissé, la version de l’avis affichée et sa langue, et si l’acheteur a coché une case distincte pour recevoir les nouveautés et offres de la boutique. Cette case est décochée par défaut.

Laisser un contact revient à accepter un seul message au sujet de cette demande. La boutique ne peut envoyer de nouveautés et d’offres que si la case distincte a été cochée.

Les contacts sont conservés chiffrés (AES-GCM), la clé étant gardée hors de la base de données. Pour retrouver les contacts d’un acheteur lorsqu’une demande d’effacement ou d’accès arrive, nous conservons aussi une empreinte à clé (HMAC-SHA256) de chaque contact, qui ne permet pas de retrouver le contact.

Sur les boutiques Shopify, et uniquement si le marchand l’autorise dans l’application (l’autorisation facultative write_customers), nous inscrivons le contact dans les clients Shopify du marchand lui-même : l’adresse e-mail, ou le numéro de téléphone au format international. Le client reçoit l’étiquette « onesite-assistant » et est regroupé dans un segment nommé « OneSite Assistant ».

  • Un abonnement marketing n’est activé que si l’acheteur a coché la case — par e-mail pour une adresse e-mail, par SMS pour un numéro de téléphone —, en consentement simple (single opt-in), avec l’heure à laquelle la case a été cochée. Un numéro WhatsApp est inscrit sans abonnement.
  • Les noms d’utilisateur Telegram et les numéros sans indicatif de pays ne sont pas inscrits, et rien d’autre n’est envoyé : ni nom, ni texte de la demande, ni localisation.
  • Nous conservons le numéro client Shopify et le fait que l’inscription a réussi ou non, avec la raison donnée par Shopify en cas d’échec. Ils sont supprimés avec le contact — 395 jours (13 mois) après l’enregistrement de la demande, ou lorsque Shopify transmet la demande d’effacement du client — et sont inclus lorsqu’un client demande ses données.

Dès qu’un contact est inscrit, le marchand détient cette fiche client dans Shopify en tant que responsable du traitement pour son propre compte.

Dans le navigateur de l’acheteur

L’assistant conserve deux valeurs aléatoires dans le stockage du navigateur de la boutique elle-même (localStorage) : un identifiant de conversation qui expire après une période sans message, pour suivre ce qui a été dit, et un marqueur de visiteur qui indique au marchand si ce navigateur est déjà venu. Aucun ne contient de nom, d’e-mail ni quoi que ce soit que l’acheteur a saisi.

Uniquement si l’acheteur accepte la mesure d’audience, l’assistant marque aussi le chemin vers l’achat pour que le marchand voie quelles commandes ont suivi une conversation : une propriété de ligne (_ai_shop_q) avec l’identifiant de la réponse sur les produits ajoutés au panier depuis l’assistant ; sur les boutiques Shopify avec notre application, un attribut de panier (__ai_shop) avec l’identifiant de la conversation ; sur les boutiques avec notre module WordPress, un cookie interne (ai_shop_thread) avec l’identifiant de la conversation, conservé 14 jours. Ces marqueurs se retrouvent dans les commandes du marchand lui-même.

Sur les boutiques Shopify, l’assistant lit la Customer Privacy API de Shopify. Sur les autres sites, il lit le bandeau cookies du site — la WP Consent API, Cookiebot, OneTrust, CookieYes, Borlabs Cookie ou tout bandeau utilisant l’IAB TCF — et ne comptabilise pas l’acheteur qui a refusé ou n’a pas encore répondu. Si l’acheteur refuse la mesure d’audience, aucun événement d’usage n’est envoyé ; s’il refuse le marketing, aucun formulaire de contact n’est proposé. L’assistant répond quand même : c’est la demande de l’acheteur lui-même. Nous n’utilisons aucun cookie publicitaire et ne constituons aucun profil entre boutiques.

Tant que le bandeau cookies de la boutique est à l’écran, l’assistant reste masqué pour que le bandeau puisse être lu et renseigné ; nous reconnaissons les bandeaux des outils de consentement courants. Tant que l’acheteur n’a pas ouvert l’assistant ou accepté la mesure d’audience, rien n’est enregistré à son sujet. Sur les boutiques avec notre application Shopify, seuls les réglages du marchand décident des fonctions de l’assistant utilisées sur la boutique : on ne peut pas les activer en ajoutant quoi que ce soit à l’adresse de la page.

Notes et avis publics d’autres sites

Pour les librairies, nos serveurs lisent des pages publiques de livres sur livelib.ru et chitai-gorod.ru : la note de chaque livre et jusqu’à 12 avis avec le nom d’affichage de leur auteur, la date et le texte. Nous les conservons, les actualisons environ tous les 14 jours et les affichons sur les fiches produits en citant la source avec un lien, pour que les acheteurs voient l’avis des lecteurs à côté du livre — intérêt légitime de notre part et de celle du marchand. Pour résumer ce que les lecteurs louent et critiquent, les textes des avis, sans le nom de leurs auteurs, sont envoyés à DeepSeek. Si vous avez écrit l’un de ces avis et souhaitez qu’il soit retiré de notre copie, écrivez-nous. Une boutique peut désactiver cette fonction : ses fiches produits et l’assistant n’en affichent alors rien, et nous ne cherchons plus de notes pour son catalogue. Nous conservons chaque avis, avec le nom de son auteur, au plus 30 jours après la dernière fois que la source l’a affiché ; la note globale du livre ne désigne personne et est conservée.

Rien de cela ne s’applique aux boutiques qui utilisent notre application Shopify : nous n’utilisons pas leur catalogue pour chercher des notes ou des avis sur d’autres sites, et nous n’en affichons aucun sur leurs fiches produits ni dans les réponses de l’assistant.

Pourquoi nous l’utilisons et sur quelle base légale

  • Pour répondre aux acheteurs et montrer au marchand ce qui a été demandé, trouvé et acheté — sur ses instructions. Pour les données des acheteurs, c’est le marchand qui choisit la base légale ; le contact laissé par un acheteur repose sur son consentement.
  • Pour fournir le service auquel vous avez souscrit et le facturer — exécution de notre contrat avec vous (art. 6(1)(b) du RGPD).
  • Pour garder le service sûr et opérationnel — journaux de connexion, limites de fréquence, journaux d’erreurs et mesure d’audience sur notre propre site — notre intérêt légitime (art. 6(1)(f)).
  • Pour améliorer l’ordre des produits, l’orthographe et les listes de produits de toutes les boutiques à partir de l’activité agrégée des boutiques abonnées directement chez nous, comme décrit ci-dessous — notre intérêt légitime (art. 6(1)(f)).
  • Pour conserver les justificatifs de paiement lorsque la loi l’exige — obligation légale (art. 6(1)(c)).

Nous ne vendons pas de données, ne les partageons pas à des fins publicitaires et n’entraînons ni n’affinons aucun modèle de langage avec des données de marchands ou d’acheteurs. Les données des boutiques installées via Shopify ne servent à aucun apprentissage. À partir de l’activité des boutiques abonnées directement chez nous, nous construisons trois éléments utilisés pour toutes les boutiques : les poids que notre formule d’ordre des produits donne à 13 signaux, ajustés selon les produits montrés sur lesquels les acheteurs ont cliqué ; un dictionnaire d’orthographe et de formulations par niche, tiré des questions des acheteurs ; et une liste « ce que choisissent les acheteurs », faite de clics additionnés entre boutiques. Chacun n’est construit qu’à partir de ce qu’apportent au moins deux boutiques, ne contient l’identité d’aucun acheteur et ne nomme aucune boutique. En dehors de cela, le catalogue, les données d’acheteurs et les rapports d’un marchand ne servent jamais à un autre.

Qui le traite pour notre compte

  • Hetzner Online GmbH, Allemagne — hébergement. Nos serveurs sont à Nuremberg ; tout ce que nous conservons s’y trouve.
  • DeepSeek, Hangzhou, Chine — le modèle de langage. Pour rédiger une réponse, il reçoit le texte de la conversation et des données produits du catalogue de la boutique ; pour décrire des produits, il reçoit des données du catalogue et, pour les livres, les textes d’avis publics. Il ne reçoit ni nom, ni contact, ni adresse IP, ni commandes d’acheteur.
  • Shopify — la plateforme sur laquelle fonctionne l’application, et la facturation des installations.
  • Stripe — la facturation des marchands qui s’abonnent directement chez nous.
  • PostHog, cloud UE — mesure d’audience de notre site et du tableau de bord.
  • Telegram — lorsqu’il est activé, notifications internes à notre équipe sur les nouvelles demandes de marchands, avec l’adresse de la boutique et le contact laissé.

La recherche, les plongements de texte et la reconnaissance vocale tournent sur nos propres serveurs, sans tiers. Tout nouveau sous-traitant est ajouté à cette liste, avec la date ci-dessus mise à jour, avant qu’il ne commence.

Pour les agences et les juristes, ce que nous conservons, combien de temps, qui y a accès et où cela est traité figure sur une seule page : Traitement des données.

Transferts hors de l’Espace économique européen

Ce que nous conservons reste en Allemagne. Chaque requête au modèle de langage est un transfert vers la Chine, qui ne bénéficie d’aucune décision d’adéquation de l’UE. Nous la limitons au texte de la conversation, aux données du catalogue et aux textes d’avis publics — ni noms, ni contacts, ni adresses IP, ni commandes — et l’envoyons par une connexion chiffrée. En tant que responsable du traitement, le marchand décide si ce transfert est acceptable pour ses acheteurs.

Shopify, Stripe et PostHog peuvent traiter des données dans d’autres pays selon leurs propres conditions publiées de protection des données.

Combien de temps nous le conservons

  • Les données d’acheteurs — conversations, sessions, visites, événements et contacts, avec le numéro client Shopify conservé pour un contact — sont supprimées 13 mois après leur enregistrement.
  • Après une désinstallation, les données de la boutique restent, pour qu’une réinstallation les retrouve, jusqu’à ce que Shopify envoie son avis d’effacement (shop/redact) 48 heures plus tard. Tout ce qui concerne la boutique est alors supprimé : catalogue, conversations, contacts, commandes et réglages. Dans tous les cas, la suppression intervient dans les 30 jours suivant une désinstallation ou la fin d’un abonnement direct.
  • Le compte d’un marchand et ses journaux de connexion sont conservés tant que le compte existe, et supprimés dans les 30 jours suivant une demande.
  • Les demandes sont conservées jusqu’à ce que vous nous demandiez de les supprimer.
  • Les sauvegardes nocturnes de la base de données sont conservées 14 jours sur le même serveur : les données supprimées en disparaissent donc sous 14 jours.

Demandes que Shopify nous transmet pour des clients

  • Demande d’accès (customers/data_request) : sous 30 jours, nous envoyons au propriétaire de la boutique les données que nous détenons sur ce client, dans un fichier lisible par machine.
  • Demande d’effacement (customers/redact) : nous supprimons le contact laissé par ce client, les conversations qui y sont liées et les commandes listées dans la demande.
  • Effacement de la boutique (shop/redact) : nous supprimons tout ce que nous détenons sur la boutique.

Vos droits

En vertu du RGPD et de lois similaires, vous pouvez demander l’accès à vos données, leur rectification ou leur effacement, la limitation du traitement et une copie dans un format lisible par machine (portabilité), et vous opposer au traitement fondé sur l’intérêt légitime. Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment. Vous pouvez aussi saisir une autorité de protection des données.

Acheteurs : c’est le marchand qui décide de vos données, écrivez donc d’abord à la boutique ; si vous nous écrivez, nous transmettons la demande et aidons le marchand à y répondre. Marchands : écrivez à l’adresse ci-dessous, nous répondons sous 30 jours.

Sécurité

Le trafic vers et depuis nos serveurs est chiffré en TLS. L’accès aux systèmes de production est réservé à notre opérateur. Les mots de passe ne sont conservés que sous forme de hachages Argon2id et les jetons de connexion que sous forme d’empreintes SHA-256. Les contacts des acheteurs sont conservés chiffrés (AES-GCM), la clé étant gardée hors de la base de données. Les notifications de Shopify et de Stripe ne sont acceptées qu’avec une signature valide. Les données de chaque boutique sont cloisonnées et lues uniquement pour le compte de cette boutique. Les sauvegardes nocturnes de la base de données sont chiffrées (AES-256), lisibles seulement par le compte administrateur du serveur et conservées 14 jours.

Notre opérateur peut ouvrir le tableau de bord d’un marchand pour répondre à une demande d’assistance ; chaque ouverture est inscrite dans nos journaux avec qui a ouvert quelle boutique.

En cas d’incident

Si une violation touche des données personnelles que nous détenons, nous prévenons les marchands concernés dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance — ce qui s’est passé, quelles données, ce que nous faisons —, afin qu’ils puissent remplir leurs propres obligations. Lorsque la loi l’exige, nous notifions aussi l’autorité de protection des données, et Shopify lorsque des données issues de sa plateforme sont concernées.

Enfants

Le service s’adresse aux entreprises. L’assistant ne demande à personne son âge ni son identité, et nous ne collectons pas sciemment de données personnelles d’enfants de moins de 16 ans. Si vous pensez qu’un enfant a laissé des coordonnées, écrivez-nous et nous les supprimerons.

Modifications de cette politique

Quand cette politique change, la date en haut change avec elle. Les changements dans l’usage des données des marchands ou des acheteurs sont annoncés aux marchands avant de prendre effet.

À qui écrire

OneSite Agency. Les questions sur cette politique, les demandes concernant vos données et les notifications vont à l’adresse ci-dessous ; nous répondons généralement sous un jour ouvré.

hello@onesite.agency

Cette page est publiée en plusieurs langues. En cas de divergence, c’est le texte anglais qui fait foi.