Vos données, en langage clair (le RGPD pour les participants aux concours)

Nous recevons la même question presque chaque semaine. Elle arrive généralement à 23h, de la part de quelqu'un qui a participé au concours photo d'une marque polonaise il y a trois jours et qui se demande maintenant ce qui adviendra de son numéro de téléphone s'il nous engage pour mener une petite campagne publicitaire pointant vers sa page de participation.

Bonne question. Voici la réponse honnête.

Cette page explique ce que nous collectons, ce que nous refusons de collecter, où ces données vivent, combien de temps nous les conservons et comment vous les faites disparaître. Pas de jargon juridique pour le plaisir du jargon. Nous sommes une petite agence à Minsk qui travaille avec des participants à des concours basés dans l'UE, donc le RGPD s'applique à nous lorsque nous traitons vos données. Nous nous comportons en conséquence.

La version courte

Vous nous donnez quatre choses : votre nom, un email, un lien vers votre participation au concours et un justificatif de paiement. C'est la base. Parfois davantage, si vous nous demandez de rédiger un texte faisant référence à votre bio. Jamais le mot de passe de votre plateforme de concours. Jamais un tableur avec les contacts de vos amis. Nous conservons les données pendant 30 jours après la fin de la campagne, puis nous les supprimons via une tâche planifiée qui s'exécute chaque dimanche à 03h00, heure de Minsk. Si vous voulez qu'elles disparaissent plus tôt, envoyez-nous un email et elles seront supprimées dans les 72 heures.

Voilà toute l'histoire. Le reste de cette page, c'est le détail ennuyeux qui rend la version courte digne de confiance.

Ce que nous collectons réellement auprès de vous

Lorsque vous remplissez le formulaire sur /contact.html ou que vous nous envoyez un message sur Telegram, nous finissons par détenir les éléments suivants :

  • Nom et adresse email. Pour pouvoir vous répondre et vous envoyer des factures.
  • L'URL de votre participation au concours. Pour savoir où envoyer le trafic.
  • La page publique du règlement du concours. Nous la lisons. Nous ne mènerons pas de campagne pour un concours dont le règlement interdit la promotion payante, et oui, environ 1 brief sur 6 que nous recevons s'arrête là.
  • Votre pays et votre ville, généralement déduits de votre fuseau horaire ou demandés directement, car le ciblage publicitaire a besoin d'un ancrage géographique.
  • Justificatif de paiement. Un identifiant de transaction, le montant, la date, le moyen de paiement. Nous ne stockons pas les numéros de carte : c'est notre prestataire de paiement qui s'en charge, et nous ne voyons jamais le numéro de carte (PAN) complet.
  • Parfois : une courte bio ou quelques phrases que vous écrivez sur vous-même, si nous rédigeons un texte publicitaire pour vous. C'est facultatif et vous contrôlez ce que vous y mettez.

C'est tout. La liste est volontairement courte.

Ce que nous refusons de collecter, en toutes circonstances

C'est la partie que la plupart des agences passent sous silence, alors nous allons être directs.

  1. Vos identifiants de connexion à votre plateforme de concours. Nom d'utilisateur, mot de passe, codes à deux facteurs, « juste le mot de passe pour une minute » : non. Si quelqu'un les réclame, il ne mène pas une campagne marketing, il mène une fraude. Nous avons refusé des clients qui insistaient pour nous donner leurs identifiants. Poliment, mais fermement.
  2. Les données personnelles de vos amis ou de votre famille. Pas de listes de numéros de téléphone, pas d'exports d'emails depuis vos contacts, pas de tableurs « voici tous ceux qui pourraient voter pour moi ». Les audiences personnalisées construites à partir de listes de contacts que vous ne contrôlez pas constituent une violation des règles de Meta et un problème au regard de l'article 6 du RGPD, sans base légale solide. Nous ne les téléverserons pas.
  3. Des documents que vous n'avez pas besoin de partager. Scans de passeport, cartes d'identité, factures de services publics. Nous n'en avons aucun usage. Si un prestataire de paiement demande une vérification KYC, cela ne regarde que vous et le prestataire : nous ne sommes pas dans la boucle.
  4. Les données de navigation de quiconque autre que vous. Nous n'installons pas de pixels sur des pages de concours qui ne nous appartiennent pas. Nous ne récupérons pas les listes de votants. Nous n'achetons pas de données « d'intérêt pour les concours » auprès de courtiers.

Si notre refus de faire l'une de ces choses nous fait perdre votre clientèle, nous l'acceptons sereinement. Découvrez nos limites en détail sur /services.html.

La base légale sur laquelle nous nous appuyons (l'article 6, démystifié)

Le RGPD prévoit que nous avons besoin d'une raison juridique pour traiter vos données. Il en existe six. Nous nous appuyons sur deux.

Article 6(1)(b) — exécution du contrat. Vous nous avez engagés pour mener une campagne. Pour ce faire, nous avons évidemment besoin de votre email et de l'URL de votre participation. Cette base couvre le cœur opérationnel de la mission.

Article 6(1)(f) — intérêts légitimes. Pour des choses comme la tenue d'un journal d'audit de 30 jours répertoriant les créations publicitaires diffusées (afin de pouvoir répondre aux questions si Meta ou Google signale quelque chose), nous nous appuyons sur les intérêts légitimes, mis en balance avec vos droits. Nous avons documenté ce test de mise en balance une fois, en 2024, et nous le relisons chaque printemps.

Nous n'utilisons pas le consentement de l'article 6(1)(a) comme base principale, car le consentement au sens du RGPD doit être donné librement et facilement retirable, et le regrouper avec un service payant brouille cette idée. Le consentement est la bonne base pour des choses comme une newsletter, que nous ne gérons pas. Le texte officiel se trouve sur eur-lex.europa.eu/eli/reg/2016/679/oj si vous souhaitez lire l'article 6 vous-même. Il est plus court qu'on ne le pense.

Où vivent les données

Cela compte, parce que le RGPD se préoccupe des transferts internationaux. Voici la vérité :

  • Correspondance par email : sur une boîte mail hébergée dans l'UE.
  • Notes de projet et briefs : sur un disque chiffré d'un poste de travail à Minsk, avec une sauvegarde chiffrée externe à Francfort.
  • Factures : dans notre logiciel de comptabilité, qui est hébergé dans l'UE.
  • Données des plateformes publicitaires : évidemment, sur les serveurs de Meta, Google et TikTok. Nous ne contrôlons pas où ils les placent ; vous avez accepté leurs conditions lorsque vous avez utilisé ces plateformes. Nous minimisons ce que nous leur envoyons.

La Biélorussie n'est pas un pays bénéficiant d'une « décision d'adéquation » au sens du RGPD. Nous le savons. C'est pourquoi nous utilisons des clauses contractuelles types avec des sous-traitants basés dans l'UE et documentons nos activités de traitement. Si vous voulez la documentation, nous vous l'enverrons. Peu de gens la demandent, mais l'offre tient.

Conservation : 30 jours, puis c'est terminé

La plupart des agences conservent les données de leurs clients indéfiniment « au cas où vous reviendriez ». Pas nous. Notre durée de conservation par défaut est de 30 jours après la fin d'une campagne.

Voici ce qui se passe le 31e jour. Une tâche planifiée sur notre serveur s'exécute chaque dimanche à 03h00, heure de Minsk. Elle vérifie chaque projet marqué « terminé » et compte les jours écoulés depuis la clôture de la campagne. Si le compte dépasse 30, le dossier du projet est déplacé vers un répertoire de quarantaine. Sept jours plus tard, une autre tâche supprime la quarantaine. Donc, en pratique, vos données disparaissent dans un délai de 30 à 37 jours, selon le jour de la semaine où votre campagne s'est terminée.

Exceptions que nous conservons plus longtemps :

  • Les factures. Le droit fiscal biélorusse impose 5 ans. Nous ne sommes pas juristes et ceci n'est pas un conseil : c'est ce que notre comptable nous dit, et nous le suivons.
  • Les justificatifs de remboursement. Mêmes 5 ans, même raison. La politique de remboursement elle-même se trouve sur /refund.html.
  • Tout ce que vous nous demandez explicitement de conserver, par exemple parce que vous voulez que nous menions une deuxième campagne le mois prochain. Dans ce cas, nous vous demandons de confirmer par écrit, et nous programmons un rappel dans le calendrier pour la nouvelle date de conservation.

Si vous nous demandez de tout supprimer plus tôt — y compris ce que nous conserverions normalement pour des raisons légales — nous supprimerons ce que nous pouvons légalement supprimer et vous dirons exactement ce que nous ne pouvons pas, et pourquoi. Sans faire semblant.

Le droit à l'effacement, concrètement

L'article 17 du RGPD vous confère le droit de faire effacer vos données personnelles. La plupart des articles à ce sujet donnent l'impression que c'est un calvaire bureaucratique. Avec nous, ce n'est pas le cas.

Vous envoyez un email à l'adresse indiquée sur /contact.html avec pour objet « Demande d'effacement » ou l'équivalent dans la langue de votre choix. Nous répondons dans un délai d'un jour ouvré. Dans les 72 heures suivant la confirmation de votre identité (il nous suffit que vous l'envoyiez depuis l'adresse email que nous avons en fichier, ou que vous confirmiez une référence de paiement), nous :

  1. Supprimons le dossier de votre projet de notre stockage de travail.
  2. Purgeons l'entrée de notre sauvegarde chiffrée lors de la prochaine rotation de sauvegarde, qui a lieu chaque nuit.
  3. Mettons immédiatement en pause toute campagne publicitaire active et retirons l'URL de votre participation des ensembles de publicités dans les 24 heures.
  4. Demandons à nos sous-traitants (la boîte mail dans l'UE, le logiciel de comptabilité) de supprimer ce qu'ils détiennent, là où la loi le permet.
  5. Vous envoyons une confirmation écrite indiquant ce qui a été supprimé et ce que nous avons dû conserver, avec la base légale de la conservation.

Le RGPD autorise formellement un délai allant jusqu'à 30 jours, extensible à 90 dans les cas complexes. Nous n'avons pas besoin de 30 jours pour le type de travail que nous faisons. Si vous nous entendez un jour dire « nous avons besoin de plus de temps », c'est parce que nous avons rencontré quelque chose de vraiment compliqué et nous vous l'expliquerons.

Une limite honnête. Si les données de votre campagne ont déjà été ingérées par les systèmes de Meta ou de Google, nous ne pouvons pas plonger dans leurs bases de données pour les en extraire. Vous devez demander l'effacement directement auprès d'eux. La procédure de Meta se trouve sur facebook.com/help/contact/540977946302970 ; celle de Google passe par les paramètres de confidentialité de votre compte Google. Nous pouvons vous fournir le lien direct correspondant à votre situation si vous le demandez. Nous l'avons fait pour 11 clients au cours des 18 derniers mois. Ça fonctionne.

Ce que nous avons mal fait une fois

Section honnêteté. Début 2024, nous avons conservé le brief d'un projet dans un brouillon d'email pendant six semaines après la fin de la campagne — au-delà de notre propre règle des 30 jours — parce que nous étions en train de rédiger une proposition de suivi et avions oublié de supprimer le brouillon. Rien n'a fuité. Personne n'a subi de préjudice. Le client l'a remarqué au détour d'une conversation, nous a interrogés, nous l'avons reconnu, avons supprimé le brouillon pendant l'appel et avons modifié notre procédure pour que les brouillons soient analysés par la même tâche de nettoyage du dimanche. Nous le mentionnons parce que chaque agence revendique un parcours sans faute et presque aucune n'en a un.

Les sous-traitants, nommément

Nous sommes tenus de vous dire qui d'autre touche à vos données. La liste actuelle :

  • Notre hébergeur d'email dans l'UE (nous le nommerons par écrit sur demande ; nous ne voulons pas que cette page devienne une cible de phishing).
  • Le fournisseur de notre logiciel de comptabilité, basé dans l'UE.
  • Les plateformes publicitaires Meta, Google et TikTok, lorsque vous autorisez une campagne chez elles.
  • Notre prestataire de paiement, qui gère la facturation et ne partage jamais avec nous les coordonnées complètes de la carte.

Nous n'utilisons pas de CRM. Nous n'utilisons pas de suite d'automatisation marketing. Nous n'utilisons pas de fournisseur d'IA qui ingère les données des clients à des fins d'entraînement. Si nous changeons cela un jour, nous mettrons à jour cette page et préviendrons par email chaque client actif au préalable.

Vos droits, sous forme de liste de contrôle

Au titre du RGPD, vous avez le droit de : accéder à vos données, les rectifier, les effacer, limiter le traitement, les porter vers un autre prestataire et vous opposer au traitement fondé sur les intérêts légitimes. Pour tout sauf la portabilité (nous ne détenons pas assez de données pour que cela ait un sens), un seul email à notre attention lance la procédure. Nous répondons en un jour ouvré, et terminons en trois.

Si vous estimez que nous gérons mal vos données et que notre réponse n'est pas assez satisfaisante, vous pouvez porter plainte auprès de votre autorité nationale de protection des données. En Pologne, c'est l'UODO (uodo.gov.pl). Nous préférerions que vous nous en parliez d'abord pour que nous puissions y remédier — mais nous ne vous découragerons jamais de vous adresser au régulateur.

Ce que cette page ne couvre pas

Ceci est la version en langage clair. La politique de confidentialité formelle avec tous les intitulés de sections que le RGPD aime voir se trouve sur /privacy.html. Si les deux entrent un jour en contradiction, c'est la version formelle qui prévaut — mais nous travaillons dur pour les garder alignées. Si vous repérez une contradiction, écrivez-nous. Nous la corrigerons le jour même.

Pour savoir comment nous menons concrètement le travail une fois la question des données réglée, consultez /process.html. Pour savoir qui nous sommes, /about.html. Pour les coûts, /pricing.html. Pour les questions que les clients posent avant de signer, /faq.html.

Une dernière chose

Nous sommes délibérément une petite équipe. C'est une caractéristique, pas une excuse. Cela signifie que moins de personnes touchent à vos données, que l'inventaire de données ci-dessus est l'inventaire réel (et non un résumé aseptisé), et que vous pouvez généralement identifier par son nom la personne qui répond à votre demande d'effacement. Si cela paraît démodé, soit. Cela ressemble aussi au genre d'agence que nous voudrions engager si les rôles étaient inversés.

Gratuit pour les nouveaux clients

Obtenez une analyse gratuite de votre concours en 10–30 minutes

Envoyez-nous l'URL de votre concours et un objectif en une phrase. Nous vous répondons par une analyse écrite : quels canaux sont pertinents, la portée estimée pour des budgets types, et une recommandation honnête oui/non. Aucune carte bancaire, aucun engagement.

Obtenir mon analyse gratuite →

Également sur Telegram ou WhatsApp aux heures ouvrables de Minsk (lun.–ven. 09h00–21h00 GMT+3).