Données personnelles
Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
Ce document décrit ce que marsā fait des données personnelles, et ce qu'elle n'en fait pas. Il est écrit pour être lu, pas pour être opposé : si une phrase vous paraît floue, écrivez-nous et nous la corrigerons.
L'essentiel en cinq lignes.
- Ce site dépose deux cookies de mesure d'audience, et uniquement si vous les acceptez. Aucun cookie publicitaire, aucun traçage entre sites.
- Le formulaire de contact transmet votre demande par l'intermédiaire de Formspree, qui la relaie vers notre boîte mail. Rien d'autre n'en est fait.
- Les données que vous nous confiez servent à vous répondre, et à rien d'autre. Elles ne sont ni revendues, ni louées, ni cédées.
- Pour les données présentes dans l'application marsā, votre employeur décide et marsā exécute : voir la section 5.
- Aucune donnée de client ni de prospect n'est utilisée pour entraîner un modèle d'intelligence artificielle.
1. Qui est responsable
Le responsable des traitements décrits dans les sections 2 à 4 est Philippe Kanaan, éditeur du site et du service marsā, joignable à philippe@joinmarsa.com. Ses coordonnées complètes figurent dans les mentions légales.
marsā n'a pas désigné de délégué à la protection des données : la structure ne remplit aucun des cas où cette désignation est obligatoire au titre de l'article 37 du RGPD. Les demandes se traitent à l'adresse ci-dessus.
2. Quand vous consultez ce site
Cookies et consentement
À votre première visite, un bandeau vous demande si vous acceptez les cookies de mesure d'audience. Tant que vous n'avez pas accepté, aucun cookie n'est déposé : le site utilise le mode consentement de Google, qui maintient le stockage désactivé par défaut. Refuser est aussi simple qu'accepter — un clic, sur le même bandeau — et le site fonctionne à l'identique dans les deux cas.
Votre choix est mémorisé localement dans votre navigateur. Pour le revenir dessus, effacez les données de site de www.joinmarsa.com dans votre navigateur : le bandeau réapparaîtra à la visite suivante. Un lien permanent de gestion des préférences sera ajouté au pied de page.
Mesure d'audience
Si vous acceptez, le site utilise Google Analytics 4 pour comprendre comment il est consulté : pages vues, provenance, type d'appareil. Deux cookies sont alors déposés, nommés _ga et _ga_ suivi d'un identifiant, dont l'unique rôle est de distinguer les visites les unes des autres. Leur durée de vie n'excède pas treize mois, conformément à la recommandation de la CNIL.
- Finalité : mesure d'audience et amélioration du site. Aucun ciblage publicitaire, aucun croisement avec d'autres sites, aucune revente.
- Base légale : votre consentement, recueilli par le bandeau et révocable comme indiqué ci-dessus.
- Destinataire : Google Ireland Limited, avec un transfert possible vers Google LLC aux États-Unis, encadré comme indiqué à la section 7.
- Les adresses IP sont tronquées par Google Analytics 4 avant enregistrement : aucune adresse IP complète n'est conservée.
Journaux techniques de l'hébergeur
Comme tout serveur web, l'hébergeur du site (GitHub, Inc.) enregistre techniquement les requêtes reçues, ce qui inclut l'adresse IP du visiteur. Ces journaux sont conservés et gérés par GitHub selon ses propres règles ; marsā n'y a pas accès et ne les exploite pas.
Polices de caractères
Les polices Space Grotesk et Inter sont chargées depuis le service Google Fonts. Cet appel transmet à Google LLC l'adresse IP du visiteur et les informations techniques de son navigateur. Aucun cookie n'est déposé par ce service. Un basculement vers un hébergement local de ces polices est prévu, ce qui supprimera complètement cet appel à un tiers.
3. Quand vous remplissez le formulaire de contact
Lorsque vous cliquez sur « Envoyer ma demande », le contenu du formulaire est transmis au service Formspree, qui le relaie sous forme de courriel vers philippe@joinmarsa.com. Formspree agit ici comme un simple intermédiaire d'acheminement : il ne se sert pas de ces données pour son propre compte.
| Élément | Détail |
|---|---|
| Données concernées | Nom et prénom, adresse électronique professionnelle, société, nombre de comptes actifs, outils utilisés, description libre de votre contexte — ainsi que tout élément que vous ajoutez librement au message. |
| Finalité | Répondre à votre demande, préparer et conduire un échange commercial. |
| Base légale | Exécution de mesures précontractuelles prises à votre demande (article 6.1.b du RGPD) et, pour le suivi commercial, intérêt légitime de marsā à développer son activité (article 6.1.f). |
| Caractère obligatoire | Les champs marqués comme requis sont nécessaires pour vous répondre utilement ; les autres sont facultatifs. |
| Durée de conservation | Trois ans à compter du dernier contact de votre part, conformément à la recommandation de la CNIL en matière de prospection commerciale. |
| Qui y accède | Philippe Kanaan seul. Aucune transmission à un tiers à des fins commerciales. |
| Où c'est stocké | Le journal des envois de Formspree, la messagerie professionnelle @joinmarsa.com servie par Google Workspace, et l'outil de suivi commercial HubSpot lorsque l'échange se poursuit. |
4. Quand nous échangeons lors d'un rendez-vous
Les rendez-vous de découverte en visioconférence peuvent être enregistrés et transcrits à l'aide de l'outil Fireflies, afin de ne pas prendre de notes pendant l'échange et de retrouver ensuite ce qui a été dit.
- L'enregistrement n'est jamais déclenché sans vous prévenir au début du rendez-vous. Vous pouvez le refuser : l'échange se tient alors sans enregistrement, sans autre conséquence.
- Base légale : votre consentement, que vous pouvez retirer à tout moment.
- Les enregistrements et transcriptions sont conservés pendant la durée de la relation commerciale, et au maximum trois ans après le dernier contact.
- Aucun extrait, verbatim ou citation issu de ces échanges n'est publié ni utilisé dans un support commercial sans votre accord explicite et préalable.
5. Quand vous utilisez l'application marsā
Pour les données présentes dans l'application, marsā n'est pas responsable de traitement mais sous-traitant. C'est l'entreprise cliente — votre employeur — qui décide des données traitées, des finalités et des durées. marsā agit sur ses instructions documentées.
Concrètement :
- Si vous êtes utilisateur de l'application (Customer Success Manager, responsable CS, direction), adressez vos demandes d'accès, de rectification ou d'effacement à votre employeur. marsā l'assistera pour y répondre.
- Si vous êtes un contact figurant dans les données d'un client de marsā (par exemple un interlocuteur chez l'un de ses comptes), le responsable de traitement est ce client, et c'est à lui que vos droits s'exercent. marsā dispose des moyens techniques d'effacer une personne sur l'ensemble de ses enregistrements et d'en fournir la preuve.
Les engagements de marsā en tant que sous-traitant — sécurité, sous-traitants ultérieurs, notification des violations, sort des données en fin de contrat — sont détaillés dans l'accord de traitement des données.
Deux principes s'appliquent à l'ensemble de l'application :
- Le contenu brut n'est pas conservé. Les courriels, enregistrements d'appels et pièces jointes sont résumés, et c'est le résumé qui est conservé, pas la source.
- Aucune donnée n'alimente l'entraînement d'un modèle d'intelligence artificielle, et cette interdiction est contractuelle vis-à-vis du fournisseur d'IA.
6. Qui d'autre intervient
marsā fait appel à des prestataires techniques. Chacun n'accède qu'à ce qui est nécessaire à sa fonction, et est lié par un contrat encadrant le traitement.
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| GitHub, Inc. | Hébergement du site vitrine | États-Unis |
| Google Ireland — Analytics | Mesure d'audience, après consentement uniquement | Union européenne et États-Unis |
| Google LLC — Fonts | Polices de caractères du site | États-Unis |
| Formspree, Inc. | Acheminement du formulaire de contact | États-Unis |
| Google Ireland — Workspace | Messagerie professionnelle | Union européenne |
| HubSpot, Inc. | Suivi commercial (prospects) | Union européenne |
| Fireflies.ai | Transcription des rendez-vous | États-Unis |
| Supabase Inc. / AWS | Base de données de l'application | Francfort, Allemagne (eu-central-1) |
| Vercel Inc. | Exécution de l'application | Union européenne et États-Unis |
| Resend | Envoi des courriels de connexion | Irlande (eu-west-1) |
| Anthropic PBC | Analyse des textes par intelligence artificielle | États-Unis |
Aucune donnée n'est vendue, louée, échangée ni transmise à des fins publicitaires, à quiconque, dans aucun cas.
7. Transferts hors de l'Union européenne
Certains prestataires ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par l'adhésion du prestataire au EU-U.S. Data Privacy Framework. Le stockage des données de l'application reste, lui, en Union européenne.
marsā ne prétend pas être « certifiée RGPD » — un tel label n'existe pas. Elle décrit ce qu'elle fait, et fournit sur demande les éléments permettant de le vérifier.
8. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition, et d'un droit à la portabilité des données que vous avez fournies. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment ; ce retrait ne remet pas en cause ce qui a été fait avant.
Pour exercer ces droits : philippe@joinmarsa.com. Une réponse vous parviendra dans un délai d'un mois. Une pièce d'identité ne sera demandée qu'en cas de doute raisonnable sur l'identité du demandeur.
Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés : cnil.fr/fr/plaintes — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
9. Sécurité
Les mesures en place comprennent : chiffrement des échanges en transit, chiffrement au repos des bases de données, cloisonnement strict des espaces clients imposé par la base de données elle-même, authentification sans mot de passe par lien à usage unique, accès nominatifs limités au strict nécessaire, journalisation des accès, et conservation de résumés plutôt que de contenus bruts. Aucun système n'est invulnérable ; en cas de violation de données susceptible d'engendrer un risque, les personnes et l'autorité concernées sont informées dans les conditions prévues par les articles 33 et 34 du RGPD.
10. Modifications
Cette politique peut évoluer, notamment lors de l'immatriculation de la société, d'un changement d'outil de mesure d'audience ou de l'ajout d'un prestataire. La date de dernière mise à jour figure en haut de page. Les clients sous contrat sont informés à l'avance de tout changement de sous-traitant, dans les conditions prévues par l'accord de traitement des données.