Politique de confidentialité
Dernière mise à jour : 24 août 2026
Flowmetrik construit des services qui manipulent des données d'entreprise, et parfois des données personnelles. Cette page dit lesquelles, pourquoi, combien de temps, qui y a accès, et comment reprendre la main. Les mentions légales et la mesure d'audience du site vitrine sont sur la page des mentions légales.
1. Qui traite vos données
Responsable du traitement : BOOTLY SASU, exerçant sous le nom commercial Flowmetrik, SIREN 101 384 923, dont le siège est situé
24 Rue Taine, 75012 Paris, FranceContact pour toute question relative aux données personnelles : mehdi@flowmetrik.com
Flowmetrik n'est pas tenue de désigner un délégué à la protection des données au sens de l'article 37 du RGPD : son activité principale ne consiste ni en un suivi régulier et systématique à grande échelle, ni en un traitement de données sensibles à grande échelle. Les demandes sont traitées directement par le président, Mehdi Bakkali.
Selon les prestations, Flowmetrik agit tantôt comme responsable de traitement — pour son site, sa prospection, sa facturation — tantôt comme sous-traitant au sens de l'article 28 du RGPD, lorsqu'elle traite pour le compte d'un client des données dont celui-ci reste responsable. Dans ce second cas, les instructions, les durées et les mesures de sécurité sont celles fixées par le contrat conclu avec le client, qui prévaut sur la présente politique.
2. Ce que couvre cette politique
Elle s'applique :
- au site
flowmetrik.comet à ses sous-domaines ; - aux services en ligne édités par Flowmetrik, notamment FlowAudit, FlowImmo et la page
d'autorisation LinkedIn
linkedin.flowmetrik.com; - aux échanges commerciaux : prospection, réponses aux demandes de contact, rendez-vous, propositions et facturation ;
- aux missions de conseil et d'intégration, dans la limite décrite à l'article 1.
Elle ne couvre pas les sites et services de tiers vers lesquels nos pages renvoient, qui appliquent leurs propres règles.
3. Données traitées et origine
| Catégorie | Exemples | Origine |
|---|---|---|
| Identification | nom, prénom, fonction, entreprise | vous, ou sources professionnelles publiques |
| Contact professionnel | e-mail, téléphone, adresse postale de l'entreprise | vous, ou sources professionnelles publiques |
| Relation commerciale | échanges, comptes rendus de rendez-vous, propositions, contrats | vous et nous |
| Facturation | coordonnées de facturation, montants, règlements | vous |
| Usage des services | identifiant de compte, journaux de connexion, actions réalisées | collecte automatique lors de l'usage |
| Données confiées par un client | fichiers, exports, bases transmises pour une mission | le client, qui en reste responsable |
| Réseau professionnel | relations LinkedIn, lorsque vous l'autorisez explicitement | LinkedIn, sur votre consentement — voir article 6 |
| Mesure d'audience du site | pages vues, source d'arrivée, pays | Google Analytics, après votre accord uniquement |
Nous ne collectons aucune donnée dite sensible au sens de l'article 9 du RGPD — origine, opinions, santé, orientation sexuelle, données biométriques. Si un document que vous nous transmettez en contient par inadvertance, prévenez-nous : il est supprimé.
4. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Répondre à une demande de contact, préparer et suivre une proposition | mesures précontractuelles à votre demande (art. 6.1.b) |
| Exécuter une mission ou fournir un service souscrit | exécution du contrat (art. 6.1.b) |
| Prospection commerciale auprès de professionnels | intérêt légitime (art. 6.1.f) — chaque message rappelle comment s'y opposer |
| Accès à vos relations LinkedIn | votre consentement (art. 6.1.a), retirable à tout moment |
| Facturation, comptabilité, obligations fiscales | obligation légale (art. 6.1.c) |
| Sécurité des services, journalisation, lutte contre l'abus | intérêt légitime (art. 6.1.f) |
| Mesure d'audience du site | votre consentement (art. 6.1.a), refusé par défaut |
| Défense de nos droits en cas de litige | intérêt légitime (art. 6.1.f) |
5. Traitements par service
FlowAudit
Plateforme d'audit et de diagnostic. Les données traitées sont celles d'un compte utilisateur — adresse e-mail professionnelle, identifiant, journaux de connexion — et les documents ou exports déposés par le client dans le cadre de sa mission. Ces derniers appartiennent au client : Flowmetrik agit comme sous-traitant, ne les réutilise pour aucune autre finalité et les restitue ou les supprime à la fin de la mission.
FlowImmo
Service d'analyse de données immobilières. Il repose principalement sur des sources publiques et des données d'entreprises — cadastre, valeurs foncières, registres légaux, données bâtimentaires — qui ne relèvent pas, pour l'essentiel, de la donnée personnelle. Lorsqu'une donnée identifie une personne physique — un propriétaire, un dirigeant —, elle n'est traitée que pour l'étude commandée, n'est pas enrichie à d'autres fins et n'est pas cédée.
Autorisation LinkedIn (linkedin.flowmetrik.com)
Page par laquelle une personne peut autoriser Flowmetrik à accéder à certaines de ses données LinkedIn. Elle est décrite en détail à l'article suivant.
Missions de conseil
Les données confiées pour une mission restent celles du client. Elles sont traitées sur ses instructions, dans un espace de travail dédié, et ne servent ni à d'autres clients, ni à constituer une base réutilisable.
6. Données issues de LinkedIn
Lorsque vous cliquez sur « Autoriser avec LinkedIn » depuis
linkedin.flowmetrik.com, vous êtes redirigé vers LinkedIn, qui vous demande de
confirmer. Rien ne nous est transmis avant cette confirmation.
Ce que nous recevons alors, et rien d'autre :
- votre identité LinkedIn : nom, photo, intitulé de poste ;
- l'adresse e-mail de votre compte ;
- si le partage porte sur votre réseau : la liste de vos relations — nom, poste, entreprise et date de mise en relation.
Finalité : identifier, dans votre réseau et le nôtre, les mises en relation susceptibles de vous être utiles ou de servir une mission en cours. Base légale : votre consentement.
Ces données :
- ne servent jamais à publier, commenter ou envoyer quoi que ce soit en votre nom — nous ne demandons pas l'autorisation correspondante ;
- ne sont ni vendues, ni cédées, ni échangées ;
- ne sont pas utilisées pour entraîner des modèles d'intelligence artificielle ;
- ne sont pas recoupées avec des bases publicitaires.
Les jetons d'accès délivrés par LinkedIn sont conservés dans un espace de stockage privé, chiffré au repos, dont l'accès est limité au service lui-même. Vous coupez l'accès à tout moment depuis LinkedIn — Préférences → Autres applications → Applications autorisées — ou en nous écrivant : les jetons sont alors révoqués et les données issues de ce partage supprimées sous trente jours.
7. Modèles d'intelligence artificielle
Flowmetrik utilise des modèles de langage pour produire des analyses et des documents. Deux règles encadrent cet usage :
- Aucune donnée client ou personnelle n'est utilisée pour entraîner un modèle. Les fournisseurs auxquels nous faisons appel sont configurés sur des offres professionnelles qui excluent contractuellement la réutilisation des contenus soumis à des fins d'entraînement.
- Aucune décision produisant un effet juridique n'est prise automatiquement. Ce qu'un modèle produit est une proposition, relue par une personne avant d'être utilisée. Vous n'êtes soumis à aucune décision individuelle automatisée au sens de l'article 22 du RGPD.
8. Destinataires et sous-traitants
Les données ne sont accessibles qu'aux personnes qui en ont besoin, et aux prestataires techniques ci-dessous, tous liés par un contrat conforme à l'article 28 du RGPD. Aucune donnée n'est vendue.
| Prestataire | Rôle | Hébergement |
|---|---|---|
| Google Cloud / Firebase | hébergement du site et des services | Union européenne (europe-west1, Belgique) ; société américaine |
| Google Workspace | messagerie, agenda, documents | Union européenne ; société américaine |
| Attio | gestion de la relation commerciale | États-Unis |
| Fireflies | compte rendu de réunions en visioconférence | États-Unis |
| Pennylane | comptabilité et facturation | France |
| Qonto | compte bancaire professionnel | Union européenne |
| FullEnrich, MillionVerifier | vérification de coordonnées professionnelles | Union européenne et États-Unis |
| PhantomBuster | collecte de données professionnelles publiques | France |
| LinkedIn Ireland | autorisation et partage de données de réseau | Irlande |
| Fournisseurs de modèles d'IA | production d'analyses et de documents | Union européenne et États-Unis |
Les données peuvent également être communiquées à un expert-comptable, à un conseil juridique ou à une autorité légalement habilitée qui en fait la demande.
9. Transferts hors Union européenne
L'hébergement des services est situé dans l'Union européenne. Certains prestataires du tableau ci-dessus sont établis aux États-Unis : les transferts qui en découlent sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par l'adhésion du prestataire au Data Privacy Framework. Nous privilégions, à fonctionnalité comparable, un prestataire européen.
10. Durées de conservation
| Donnée | Durée |
|---|---|
| Prospect sans suite | 3 ans à compter du dernier contact |
| Client | durée de la relation, puis 3 ans à des fins commerciales |
| Pièces comptables et factures | 10 ans (obligation légale) |
| Compte utilisateur d'un service | durée du service, puis 1 an |
| Journaux techniques et de connexion | 12 mois |
| Jetons d'accès LinkedIn | jusqu'au retrait de l'autorisation, et au plus tard 30 jours après |
| Données confiées par un client pour une mission | durée de la mission, puis restitution ou suppression |
| Cookie de mesure d'audience | 13 mois ; données de mesure 14 mois |
Au terme de ces durées, les données sont supprimées ou anonymisées de façon irréversible.
11. Sécurité
- chiffrement en transit (TLS) et au repos sur l'ensemble des services ;
- accès nominatifs, authentification à deux facteurs sur les comptes d'administration ;
- secrets et clés d'accès conservés dans un gestionnaire de secrets, jamais dans le code ;
- séparation entre les espaces de travail des différents clients ;
- journalisation des accès aux environnements de production ;
- sauvegardes régulières et restauration testée.
12. Violation de données
En cas de violation susceptible d'engendrer un risque pour vos droits et libertés, la CNIL est notifiée dans les 72 heures suivant la prise de connaissance de l'incident. Si le risque est élevé, les personnes concernées sont informées individuellement, dans les meilleurs délais, de la nature de l'incident et des mesures prises.
13. Vos droits
- Accès — obtenir la confirmation que des données vous concernant sont traitées, et en recevoir copie.
- Rectification — faire corriger une donnée inexacte ou incomplète.
- Effacement — faire supprimer vos données, sauf lorsqu'une obligation légale impose de les conserver.
- Limitation — geler un traitement le temps qu'une contestation soit instruite.
- Portabilité — recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine.
- Opposition — vous opposer à un traitement fondé sur l'intérêt légitime, et sans avoir à vous justifier lorsqu'il s'agit de prospection.
- Retrait du consentement — à tout moment, sans que cela remette en cause ce qui a été fait avant.
- Directives post-mortem — définir le sort de vos données après votre décès.
14. Comment les exercer
Écrivez à mehdi@flowmetrik.com, ou par courrier au siège indiqué à l'article 1. Une réponse vous parvient dans un délai d'un mois, prolongeable de deux mois si la demande est complexe — vous en êtes alors informé. Une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur ; elle n'est pas conservée.
Si les données vous concernant nous ont été confiées par un client dont vous êtes le contact, nous transmettons votre demande à ce client, qui en est responsable, et vous en informons.
15. Réclamation auprès de la CNIL
Si une réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l'informatique et des libertés :
CNIL — Service des plaintes
3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07
Téléphone : 01 53 73 22 22 — www.cnil.fr
16. Évolution de cette politique
Cette politique évolue avec nos services. La date de dernière mise à jour figure en tête de page. Un changement qui modifierait la nature d'un traitement fondé sur votre consentement vous serait notifié, et votre accord redemandé.