Politique de Confidentialité
L’Atelier by Cloudship
Version 2026-06 — Dernière mise à jour : 26 mai 2026.
Préambule
La présente Politique de Confidentialité décrit les conditions dans lesquelles Cloudship collecte et traite les données personnelles dans le cadre de l’exploitation de la plateforme L’Atelier by Cloudship (« la Plateforme »).
Elle s’applique aux Artisans utilisateurs de la Plateforme ainsi qu’aux personnes dont les données peuvent transiter par celle-ci, notamment les Leads collectés via les Sites générés.
Elle complète les Conditions Générales d’Utilisation (CGU), les Conditions Générales de Vente (CGV) et les Mentions Légales.
1. Responsable de traitement et contact
Cloudship, société à responsabilité limitée au capital de 1 000 €, immatriculée au RCS de Lille Métropole sous le numéro 921 459 889, dont le siège social est situé 144 rue de l’Épinette, 59200 Tourcoing, est responsable du traitement des données personnelles dans les conditions précisées ci-après.
Référent à la protection des données personnelles : contact@cloudship.fr
Cloudship n’est pas tenu de désigner un Délégué à la Protection des Données (DPO) au sens de l’article 37 du RGPD, mais a désigné un point de contact unique pour toutes les questions relatives à la protection des données.
2. Traitements pour le compte des Artisans (sous-traitance)
Cloudship intervient en deux qualités distinctes selon les données traitées :
a) Responsable de traitement — pour les données personnelles des Artisans (identité, contact, données de Compte, données de facturation, données de connexion, données techniques associées à leur usage de la Plateforme). Ces traitements sont décrits aux articles 3 à 11 de la présente Politique.
b) Sous-traitant au sens de l’article 28 du RGPD — pour les données personnelles collectées via les Sites générés pour le compte des Artisans, notamment les Leads (visiteurs du Site généré ayant rempli un formulaire de contact). Dans ce cas, l’Artisan est responsable de traitement et Cloudship exécute ses instructions documentées dans le cadre d’un Accord de Sous-Traitance (DPA), accessible à l’adresse : https://atelier-cloudship.fr/dpa.
Information des Leads (art. 14 RGPD) : les personnes dont les données sont collectées via un Site généré sont informées par l’Artisan (responsable de traitement) des conditions de traitement. Tout exercice de droits (accès, rectification, effacement, etc.) doit être adressé directement à l’Artisan concerné. Cloudship transmettra à l’Artisan toute sollicitation reçue par erreur.
3. Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Création de Compte et gestion de l'Abonnement | Exécution du contrat (6.1.b) |
| Vérification du SIRET et de l'existence de l'entreprise | Intérêt légitime (6.1.f) — prévention de la fraude |
| Génération de Site et hébergement | Exécution du contrat (6.1.b) |
| Génération de contenu par intelligence artificielle | Exécution du contrat (6.1.b) |
| Facturation et obligations comptables | Obligation légale (6.1.c) |
| Support utilisateur | Exécution du contrat (6.1.b) |
| Sécurité de la Plateforme et prévention de la fraude | Intérêt légitime (6.1.f) |
| Prospection commerciale BtoB (clients et prospects) | Intérêt légitime (6.1.f) — opt-out à tout moment, conformément à l'article L34-5 du Code des postes et des communications électroniques |
| Envoi de newsletters | Consentement (6.1.a) |
| Cookies analytics non essentiels | Consentement (6.1.a) |
| Statistiques d’usage agrégées et anonymisées | Intérêt légitime (6.1.f) |
4. Catégories de données collectées
- Identité : nom, prénom, raison sociale
- Contact : email, téléphone, adresse postale
- Données professionnelles : SIRET, métier, certifications déclarées
- Contenus : photos, textes, réalisations publiés sur le Site généré
- Données techniques : adresse IP, logs de connexion, user-agent, type d’appareil
- Données de paiement : traitées exclusivement par Stripe ; Cloudship ne stocke pas les coordonnées bancaires
- Données de Leads (en qualité de sous-traitant) : conformément aux instructions de l’Artisan responsable de traitement
5. Destinataires et sous-traitants
Les données sont accessibles aux personnels habilités de Cloudship et transmises aux sous-traitants suivants, strictement pour les besoins du service :
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement infrastructure | France | UE |
| Wasabi Technologies Inc. | Stockage des médias et sauvegardes | Union européenne (région EU) | DPA + chiffrement |
| Stripe Payments Europe Ltd | Encaissement | Irlande | UE |
| Sweego | Envoi d'emails transactionnels | France | UE |
| Cloudflare Inc. | Anti-bot (Turnstile), CDN | États-Unis | DPF + CCT + chiffrement |
| Anthropic PBC | Génération de contenu IA | États-Unis | DPF + CCT + chiffrement |
| OpenAI LLC | Génération de contenu IA | États-Unis | DPF + CCT + chiffrement |
| Mistral AI | Génération de contenu IA | France | UE |
| MiniMax | Génération de contenu IA | Hong Kong (Chine) | CCT + mesures supplémentaires |
| Zhipu AI (z.ai) | Génération de contenu IA | Chine | CCT + mesures supplémentaires |
Génération IA multi-provider : Cloudship route les requêtes de génération vers l’un de ces providers en fonction de critères techniques et opérationnels. Les requêtes contenant des données personnelles riches sont prioritairement orientées vers les providers situés en Union européenne ou aux États-Unis (Mistral, Anthropic, OpenAI). Les providers situés en juridictions non couvertes par une décision d’adéquation (MiniMax, z.ai) reçoivent des prompts dont les données identifiantes sont minimisées ou pseudonymisées.
Évolution de la liste : la liste des sous-traitants peut évoluer ; les modifications substantielles sont notifiées aux Utilisateurs au moins 30 jours avant leur entrée en vigueur, conformément à l’article 28 du RGPD.
6. Transferts hors Union européenne
Certains sous-traitants traitent des données hors de l’Union européenne (Cloudflare, Anthropic, OpenAI, MiniMax, z.ai).
Ces transferts sont encadrés par les mécanismes suivants :
- Data Privacy Framework (DPF) pour les sous-traitants américains certifiés (Cloudflare, Anthropic, OpenAI), garantissant un niveau de protection adéquat conformément à la décision d’exécution (UE) 2023/1795 de la Commission européenne
- Clauses Contractuelles Types (CCT) conformément à la décision 2021/914 de la Commission européenne
- Mesures supplémentaires mises en œuvre conformément à la jurisprudence Schrems II (CJUE C-311/18) :
- Chiffrement en transit et au repos
- Minimisation des données transmises dans les prompts
- Pseudonymisation des données identifiantes envoyées aux providers IA situés hors UE/EEE et hors DPF
- Engagement contractuel des sous-traitants en cas de demande d’accès gouvernementale
Une analyse d’impact des transferts (Transfer Impact Assessment) est documentée pour les transferts vers des pays non couverts par une décision d’adéquation, disponible sur demande à contact@cloudship.fr.
7. Durées de conservation
| Type de données | Durée de conservation |
|---|---|
| Compte actif | Durée de l'Abonnement |
| Compte résilié — données de contact à des fins de prospection BtoB | 3 ans après dernier contact (recommandation CNIL) |
| Données de Leads (sous-traitance) | Conformément aux instructions de l'Artisan responsable de traitement ; à défaut, 3 ans après le dernier contact |
| Logs techniques | 12 mois |
| Données de facturation | 10 ans (art. L123-22 du Code de commerce) |
| Cookies non essentiels | 6 mois maximum |
8. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, les personnes concernées disposent des droits suivants :
- Droit d’accès, de rectification et d’effacement
- Droit à la limitation du traitement
- Droit d’opposition au traitement
- Droit à la portabilité des données dans un format structuré et lisible par machine
- Droit de retirer son consentement à tout moment, sans remise en cause de la licéité des traitements antérieurs
- Droit de définir des directives relatives au sort de ses données après son décès (art. 85 de la loi Informatique et Libertés)
Exercice des droits : par email à contact@cloudship.fr, ou par courrier à Cloudship, 144 rue de l’Épinette, 59200 Tourcoing. Cloudship répond dans un délai d’un mois, prolongeable de deux mois en cas de complexité, conformément à l’article 12 du RGPD. En cas de doute raisonnable sur l’identité du demandeur, des informations complémentaires d’identification pourront être sollicitées.
Important : pour les données traitées par Cloudship en qualité de sous-traitant (Leads collectés via les Sites générés), les demandes doivent être adressées directement à l’Artisan responsable de traitement. À défaut, Cloudship transmettra la demande à l’Artisan concerné.
9. Décisions automatisées et profilage
La Plateforme utilise des modèles d’intelligence artificielle pour générer des contenus destinés au Site de l’Artisan (textes, structure, métadonnées SEO). Ce traitement constitue un traitement automatisé au sens du RGPD.
Conformément à l’article 22 du RGPD, ces traitements ne produisent pas d’effets juridiques sur les personnes concernées et ne les affectent pas de manière significative similaire : les contenus générés sont produits à des fins de promotion commerciale de l’activité de l’Artisan et font l’objet d’une validation humaine systématique par l’Artisan avant publication.
Cloudship ne procède à aucun profilage à des fins de notation, de scoring ou de décision automatique concernant les personnes.
10. Réclamation auprès de la CNIL
Toute personne concernée qui estime que ses droits ne sont pas respectés peut adresser une réclamation à la Commission Nationale de l’Informatique et des Libertés (CNIL) :
- En ligne : https://www.cnil.fr/fr/plaintes
- Par courrier : Commission Nationale de l’Informatique et des Libertés, 3 Place de Fontenoy — TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
11. Mesures de sécurité
Cloudship met en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :
- Chiffrement TLS des communications (HTTPS systématique)
- Chiffrement des données au repos sur les serveurs de stockage et les sauvegardes
- Authentification sécurisée et gestion centralisée des secrets
- Accès aux données restreint aux personnels habilités et tracé
- Sauvegardes chiffrées quotidiennes, conservées 30 jours
- Mises à jour de sécurité régulières des composants logiciels
- Procédure de notification de violation de données conforme à l’article 33 du RGPD : en cas de violation susceptible d’engendrer un risque pour les droits et libertés des personnes, notification à la CNIL dans un délai de 72 heures, et information des personnes concernées dans les meilleurs délais en cas de risque élevé
12. Cookies
Le détail des cookies utilisés sur la Plateforme et les modalités de gestion du consentement sont décrits dans la Politique Cookies.
13. Publics concernés
La Plateforme s’adresse exclusivement aux professionnels disposant d’un SIRET valide.
Bien que la législation française permette, dans certains cas restreints, à un mineur émancipé (16 ans ou plus) ou à un mineur non émancipé (16 ans ou plus, avec autorisation des représentants légaux) de créer ou de gérer certaines formes d’entreprises, la Plateforme n’est pas spécifiquement conçue pour ce public et ne traite pas sciemment de données personnelles de mineurs en dehors du cadre strictement professionnel de l’usage de la Plateforme.
L’Utilisateur garantit disposer de la capacité juridique requise pour souscrire à la Plateforme et engager l’entreprise qu’il représente.
14. Modification de la politique
La présente Politique de Confidentialité peut évoluer pour refléter les évolutions législatives, réglementaires, fonctionnelles ou organisationnelles.
Toute modification substantielle est notifiée aux Utilisateurs par email au moins 30 jours avant son entrée en vigueur.
Les modifications mineures (corrections rédactionnelles, précisions sans impact sur les droits des personnes) sont publiées avec une nouvelle date de version sans notification individuelle.