Accord de traitement des données
Mis à jour le 26 septembre 2026
Annexe aux conditions d’utilisation · article 28 du règlement (UE) 2016/679 (RGPD)
Cet accord organise le traitement, par mazeo, des données personnelles que ses clients lui confient en utilisant le service : leur suivi commercial, et la boîte mail ou le compte LinkedIn que leurs utilisateurs choisissent de connecter. Il fait partie des conditions d’utilisation (article 10) et s’applique dès l’ouverture d’un compte, sans signature séparée. Une version signée est disponible sur demande.
Parties
Le Client : l’entreprise au nom de laquelle un compte mazeo est ouvert. Elle est responsable du traitement.
mazeo : MAZEO, SASU au capital de 5 000 €, 60 rue François Ier, 75008 Paris, RCS Paris 102 028 396. Elle est sous-traitant. Contact : romain.barbet@mazeo.co.
1. Objet et champ d’application
Le présent accord s’applique aux données personnelles décrites à l’annexe 2 : ce que le Client et ses utilisateurs enregistrent sur leurs prospects (listes, étapes de suivi, notes), et ce qui provient d’une boîte mail ou d’un compte LinkedIn connecté. Il ne s’applique pas à la base de professionnels de mazeo, aux demandes de démo ni aux données de compte de ses utilisateurs (adresse, nom, réglages), pour lesquelles mazeo est responsable du traitement (politique de confidentialité, sections 2 à 4).
En cas de contradiction entre cet accord et les conditions d’utilisation, l’accord prévaut pour ce qui concerne les données personnelles.
2. Rôles et obligations du Client
Le Client détermine les finalités et les moyens du traitement : il est responsable du traitement. mazeo traite les données pour son compte : il est sous-traitant.
Le Client garantit qu’il dispose d’une base légale pour le traitement, qu’il informe ses utilisateurs, dont la boîte mail ou le compte LinkedIn peut être connecté, et qu’il respecte les règles applicables à la prospection entre professionnels. Il est seul juge des contacts qu’il suit dans son Pipeline.
3. Instructions
mazeo ne traite les données que sur instruction documentée du Client. Constituent ses instructions : le présent accord, les conditions d’utilisation, les réglages choisis dans l’application et les actions de ses utilisateurs (connecter une boîte, suivre un contact, envoyer un message, programmer une invitation, sortir un contact du Pipeline).
Si mazeo estime qu’une instruction enfreint le RGPD ou une autre disposition applicable, il en informe le Client sans délai. mazeo ne transfère aucune donnée vers un pays tiers hors du cadre de l’article 13.
4. Confidentialité
Les personnes autorisées à accéder aux données sont les fondateurs de mazeo, tenus à la confidentialité. Elles n’accèdent aux échanges d’un Client qu’à sa demande, pour résoudre un problème qu’il a signalé, ou lorsque la loi l’exige.
5. Sécurité
mazeo met en œuvre les mesures techniques et organisationnelles décrites à l’annexe 3 et détaillées sur la page Sécurité et confidentialité. Il peut les faire évoluer, sans en réduire le niveau.
6. Sous-traitants ultérieurs
Le Client autorise mazeo à recourir aux sous-traitants ultérieurs listés à l’annexe 1. mazeo leur impose par contrat des obligations équivalentes à celles du présent accord et reste responsable envers le Client de leur exécution.
mazeo informe les administrateurs d’équipe du Client de tout ajout ou remplacement au moins quinze jours avant qu’il prenne effet, par email et par la mise à jour de l’annexe 1. Le Client peut s’y opposer par écrit dans ce délai ; à défaut d’accord, il peut résilier le service sans pénalité, et l’article 11 s’applique.
7. Assistance au Client
mazeo aide le Client à répondre aux demandes des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité). Toute demande reçue directement par mazeo au sujet de données confiées par le Client lui est transmise sans délai, sans y répondre au fond. Le Client dispose dans l’application des moyens de consulter, corriger et supprimer ce qu’il enregistre sur un contact, et de déconnecter un compte.
mazeo assiste le Client, dans la mesure du raisonnable et compte tenu des informations dont il dispose, pour ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable (articles 32 à 36 du RGPD).
8. Violation de données
mazeo notifie au Client toute violation de données à caractère personnel touchant les données confiées, sans retard injustifié et au plus tard quarante-huit heures après en avoir pris connaissance, aux adresses des administrateurs d’équipe. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations peuvent être communiquées de manière échelonnée.
9. Copie anonymisée pour l’amélioration du service
mazeo conserve, 365 jours après la réception d’une réponse d’un contact suivi et au moment où son texte est retiré du service, une copie anonymisée de cette réponse et du message auquel elle répondait, aux seules fins d’améliorer les messages que mazeo propose à ses utilisateurs. Pour cette opération, mazeo agit pour son propre compte, en qualité de responsable du traitement, sur le fondement de son intérêt légitime à améliorer le service ; le Client lui en donne ici l’autorisation écrite, qu’il peut retirer pour l’avenir à tout moment.
L’anonymisation retire les adresses, numéros de téléphone, liens, signatures et fils cités, remplace les noms, prénoms et sociétés par des balises, fait retirer par un modèle d’intelligence artificielle ce qui pourrait encore identifier quelqu’un, puis refuse tout texte où subsiste un identifiant connu du contact ou de l’utilisateur. La copie ne comporte aucune clé vers son origine : ni utilisateur, ni équipe, ni contact, ni entreprise, ni message. Elle conserve le canal, la langue, la classe de la réponse, le ton, l’étape avant et après, le délai de réponse et le mois de réception. Elle est conservée sans limite de durée. Si un élément identifiant avait échappé à ces passes, mazeo retire les lignes concernées sur signalement du Client.
Le retrait de l’autorisation se fait par un administrateur d’équipe, dans Réglages ▸ Envois. Il s’applique à toute réponse pas encore copiée, quelle que soit sa date. Les lignes déjà anonymisées ne peuvent pas être rattachées au Client, et ne sont donc pas retirées à ce titre.
10. Ce qui rejoint la base commune de mazeo
Le Client autorise mazeo à inscrire dans sa base commune de professionnels, à partir du compte LinkedIn connecté d’un utilisateur : l’identifiant technique que LinkedIn attribue à un profil public déjà présent dans cette base, qui sert à retrouver ce profil sans erreur, et, lorsque mazeo visite ce profil par le compte connecté, le titre, le poste et la photo tels que LinkedIn les affiche publiquement, qui rafraîchissent la fiche existante. Ce sont des données déjà publiques ; aucune autre donnée issue d’une connexion, aucun message, aucune adresse et aucune relation ne rejoint la base commune.
11. Durée, fin du contrat, restitution et suppression
Le présent accord s’applique tant que le Client utilise le service. La déconnexion d’une boîte ou d’un compte LinkedIn supprime le compte connecté chez le prestataire de connexion ; les messages d’un canal, et pour l’email le marqueur « déjà échangé », sont supprimés de mazeo dès que plus aucun compte de ce canal n’est connecté. À la fin du contrat, mazeo remet au Client, sur demande formulée dans les trente jours, une copie des données confiées dans un format courant, puis supprime ces données dans les trente jours suivant la fin du contrat, sauf obligation légale de conservation. Ne sont pas concernées la copie anonymisée de l’article 9 et les données de l’article 10.
12. Audit et preuve de conformité
mazeo met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations : le présent accord, la page Sécurité et confidentialité, la politique de confidentialité et, sur demande, l’extrait le concernant du registre des traitements tenu en qualité de sous-traitant. Le Client peut adresser une fois par an un questionnaire écrit, auquel mazeo répond dans les trente jours.
Le Client peut faire réaliser un audit, une fois par an ou à la suite d’une violation de données, avec un préavis de trente jours, aux heures ouvrées, à ses frais, sous engagement de confidentialité, par lui-même ou par un auditeur indépendant qui n’est pas un concurrent de mazeo. L’audit ne donne pas accès aux données d’autres clients.
13. Transferts hors de l’Union européenne
La base de données est hébergée et les traitements serveur sont exécutés dans l’Union européenne. Certains sous-traitants ultérieurs de l’annexe 1 sont établis aux États-Unis ; les transferts vers eux sont encadrés par une décision d’adéquation de la Commission européenne ou par ses clauses contractuelles types, complétées des mesures décrites à l’annexe 3.
14. Responsabilité
Chaque partie répond des manquements qui lui sont imputables au titre du RGPD. Les stipulations des conditions d’utilisation relatives à la responsabilité s’appliquent au présent accord.
15. Modifications
mazeo peut modifier le présent accord pour suivre l’évolution du service ou de la réglementation. Toute modification est publiée sur cette page et signalée aux administrateurs d’équipe au moins quinze jours avant de prendre effet, hors les mises à jour de l’annexe 1, qui suivent l’article 6. La date en haut de page indique la version en vigueur.
16. Droit applicable
Le présent accord est soumis au droit français. Tout litige relève des tribunaux compétents de Paris.
Annexe 1 · Sous-traitants ultérieurs
À jour au 26 septembre 2026. Les changements suivent l’article 6.
| Prestataire | Rôle | Lieu | Données concernées |
|---|---|---|---|
| Supabase Inc. | Hébergement de la base de données et exécution des traitements serveur | Union européenne (Irlande) | Toutes les données de l’annexe 2 |
| Vercel Inc. | Hébergement de l’application (fichiers servis au navigateur) | États-Unis, réseau mondial de diffusion | Aucune donnée du Client stockée ; journaux d’accès techniques |
| Unipile SAS | Connexion aux boîtes mail et à LinkedIn | France. Relais réseau hors UE (États-Unis, Israël, Singapour) qui acheminent les connexions sans conserver de contenu ; support par Intercom (États-Unis) | Autorisations d’accès, conservées chiffrées ; conversations LinkedIn jusqu’à la suppression du compte connecté ; en-têtes seulement pour les boîtes Microsoft et IMAP, rien pour Google ; les messages transitent par Unipile |
| Anthropic PBC | Intelligence artificielle : résumé des réponses, mise à jour de l’étape, propositions de messages, anonymisation de la copie de l’article 9 | États-Unis | Conversations avec les contacts suivis et éléments de contexte du message. Pas d’entraînement de modèles sur ces contenus |
| OpenAI | Intelligence artificielle : assistant de recherche | États-Unis | Questions posées par l’utilisateur à l’assistant |
| Resend Inc. | Envoi des emails de service | États-Unis | Adresse de l’utilisateur, nom et photo du contact, classe de la réponse, résumé de deux phrases |
| Functional Software Inc. (Sentry) | Suivi des erreurs | Union européenne | Données techniques, sans identité ni contenu de message |
| Gripe | Recueil des retours des utilisateurs | France, données hébergées dans l’UE ; prestataires d’IA aux États-Unis pour la transcription et le classement | Ce que l’utilisateur écrit ou dit dans l’outil de retour, page concernée, identifiant de compte |
Le prestataire de coordonnées professionnelles cité dans la politique de confidentialité n’y figure pas : il intervient sur la base de professionnels de mazeo, pour laquelle mazeo est responsable du traitement.
Annexe 2 · Description des traitements
Nature et finalités
Envoi d’emails depuis la boîte de l’utilisateur, sur son clic, après relecture. Envoi d’invitations LinkedIn sans texte, sur son clic ou, en mode automatique, à la date qu’il a programmée, dans les plafonds réglés. Relecture, à l’entrée d’un contact dans le Pipeline, des échanges des 365 derniers jours avec lui, dont les six derniers emails sont conservés. Réception et enregistrement des réponses des contacts suivis. Résumé de ces réponses, mise à jour de l’étape de suivi et proposition de réponse par intelligence artificielle. Tenue du suivi commercial (listes, étapes, notes). Marquage des personnes avec qui l’utilisateur a déjà échangé. Visite, par le compte LinkedIn connecté, du profil public des contacts suivis pour les identifier, et affichage de la distance LinkedIn entre l’utilisateur et un contact.
Personnes concernées
Les utilisateurs du Client, pour les messages qu’ils envoient et reçoivent. Les contacts que le Client suit dans son Pipeline. Les correspondants de la boîte mail connectée, pour leurs seuls en-têtes.
Catégories de données
- Contacts suivis : messages envoyés et reçus (texte), résumé et classe de la réponse, étape de suivi et son historique, notes, dates ; pour LinkedIn, conversations, invitations et leur acceptation.
- Autres correspondants : adresse d’expéditeur ou de destinataire et date (en-têtes des douze derniers mois à la connexion, puis au fil de l’eau), jamais l’objet ni le contenu.
- Relations LinkedIn de l’utilisateur : identité publique du profil, pour le calcul de la distance.
- Comptes connectés de l’utilisateur : identifiant chez le prestataire de connexion, nom d’affichage, statut.
- Journaux techniques : événements du connecteur (type, compte, date, identifiants techniques des messages, qui laissent lire le domaine de messagerie de l’expéditeur), sans contenu ; journaux d’erreurs sans identité ni contenu.
Durées de conservation
- Texte des messages enregistrés, résumé et explication de l’IA : retirés 365 jours après la date du message. La note de suivi qui a recopié le résumé dans l’historique de la fiche reste, comme une note de l’utilisateur, qui peut l’effacer.
- Messages d’un canal et, pour l’email, en-têtes des correspondants : supprimés dès que plus aucun compte de ce canal n’est connecté. Relations LinkedIn : supprimées dès que plus aucun compte LinkedIn n’est connecté.
- Journaux du connecteur : 30 jours.
- Suivi commercial : conservé tant que le compte existe, supprimé à sa clôture ou sur demande ; en fin de contrat, article 11.
- Copie anonymisée : sans limite de durée (article 9).
Notifications
Une notification adressée à l’utilisateur, par email ou dans l’application, peut contenir le nom et la photo du contact, la classe de sa réponse et un résumé de deux phrases, jamais le texte du message.
Lieu
Union européenne (Irlande), et chez les sous-traitants ultérieurs de l’annexe 1 pour leur rôle respectif.
Annexe 3 · Mesures de sécurité
- Cloisonnement par utilisateur appliqué par la base de données, ligne par ligne : un compte ne peut lire que ses propres échanges ; aucun accès d’équipe aux messages, résumés ou comptes connectés.
- Aucun mot de passe ni jeton d’accès aux messageries détenu par mazeo ; autorisations conservées chiffrées par le prestataire de connexion, révocables par l’utilisateur.
- Mots de passe des utilisateurs hachés par le service d’authentification ; communications chiffrées (HTTPS) ; données chiffrées au repos par l’hébergeur.
- Arrêt de lecture à la sortie du Pipeline appliqué par une règle unique côté serveur, vérifiée par des essais automatisés à chaque livraison sur les quatre chemins d’entrée d’un message.
- Journaux techniques sans contenu de message, effacés à 30 jours ; suivi des erreurs sans identité, sans cookie et sans contenu de message, hébergé dans l’Union européenne.
- Notifications et récapitulatifs par email sans le texte des messages reçus.
- Environnement de test séparé de la production, sans coordonnées ni données de clients ; toute mise en production passe par des contrôles automatiques, dont la recherche de secrets dans le code, et par une relecture, au plus tard dans les 24 heures pour un correctif urgent.
- Traçage de chaque affichage de coordonnées, utilisateur par utilisateur.
- Procédure de notification des violations de données décrite à l’article 8.
Le détail de ces mesures est sur la page Sécurité et confidentialité.