Comment nous traitons vos données.
À jour au
Dernière mise à jour : 22 septembre 2026 · v2.2.0
1. Qui nous sommes
Le responsable du traitement est CM CONSULTING — EURL au capital de 5 000 €, siège social 929 Chemin de la Thomassine, 04100 Manosque, France · SIREN 508 603 206 · TVA intracommunautaire FR18508603206 — qui édite la plateforme éditoriale Analytics Legends. Aucun délégué à la protection des données n'a été désigné : le traitement ne relève d'aucun des trois cas de désignation obligatoire de l'art. 37 RGPD. Contact : contact@analyticslegends.ai.
2. Quelles données nous collectons
Si vous ne créez pas de compte, nous ne vous demandons aucune donnée d'identité. Le site est une application côté client. Aucun cookie de suivi ou de mesure d'audience, aucun fingerprinting et aucun pixel publicitaire n'est déposé — ni par défaut, ni après une quelconque acceptation. Le site n'affiche donc aucune bannière de consentement, parce qu'il n'a rien à faire consentir : Google Analytics et la bannière qui n'existait que pour lui ont été retirés le 8 août 2026.
Mesure d'audience sans cookie (Plausible). Nous mesurons la fréquentation du site avec Plausible Analytics, un outil européen qui fonctionne sans cookie, sans identifiant persistant et sans suivi inter-sites : seules des statistiques agrégées (pages vues, pays, type d'appareil, site référent) sont produites, et aucune donnée permettant de vous identifier n'est conservée. Ce dispositif relève de l'exemption de consentement prévue par la CNIL pour la mesure d'audience (art. 82 de la loi Informatique et Libertés) : Plausible seul ne déclenche donc aucune demande de consentement. Les données sont hébergées dans l'Union européenne.
Mesure d'audience de première partie. En complément, notre propre point de collecte (un Worker Cloudflare que nous opérons) reçoit, à chaque page vue, le chemin consulté, l'hôte du site référent, le pays, la région et la ville dérivés de la requête, le type d'appareil, le navigateur, le système, la langue et la largeur d'écran. Il n'écrit rien sur votre appareil — ni cookie, ni stockage — et ne conserve pas votre adresse IP : il en dérive un condensé salé qui change chaque nuit, de sorte que deux journées ne peuvent pas être reliées. Les signaux « Do Not Track » et « Global Privacy Control » sont respectés. Base légale : intérêt légitime (art. 6(1)(f) RGPD) à mesurer la fréquentation du site ; cette mesure n'est pas un suivi et n'alimente aucun profil.
Stockage local sur l'appareil. Nous utilisons le localStorage du navigateur uniquement pour l'état fonctionnel de l'application : préférences de langue et de devise, recherches sauvegardées, favoris, notes de candidature, auto-évaluations de compétences, diagnostics de plantage, assistants d'export de compte et autres brouillons saisis par l'utilisateur. Certaines valeurs peuvent vous identifier si vous y saisissez des données personnelles. Elles restent sur votre appareil sauf si vous les soumettez ou synchronisez explicitement, et vous pouvez les effacer depuis les outils d'export/suppression de votre profil ou le stockage du navigateur.
Si vous créez un compte, nous collectons et stockons chez notre fournisseur d'authentification (Supabase) :
- votre adresse e-mail,
- un mot de passe haché (nous ne voyons ni ne stockons jamais le texte en clair),
- les horodatages de création du compte, de dernière connexion et de confirmation d'e-mail,
- un identifiant utilisateur Supabase unique.
Si vous vous connectez via Google, LinkedIn ou Apple, le fournisseur nous transmet un identifiant, votre adresse e-mail (pour Apple, le cas échéant une adresse relais « Masquer mon e-mail ») et le nom associé au compte ; nous ne recevons ni vos contacts ni votre activité chez lui. Ce que vous ajoutez ensuite vous-même dans votre profil — prénom et nom, intitulé, entreprise, ville et pays, téléphone, URL LinkedIn, photo, CV, compétences, séniorité, langues, TJM plancher, disponibilité, préférences — est stocké dans le même projet et n'est lisible que par vous, sauf les éléments que vous choisissez de publier (§ 6). L'usage du compte produit aussi des données : candidatures, messages, recherches et favoris sauvegardés, sessions du studio d'entretien, questions posées au concierge (§ 4), clés API et compteurs d'appels, consentements et demandes de résiliation horodatés (preuves contractuelles) et, pour un abonné, l'identifiant client Stripe. Les applications mobiles lisent et écrivent la même fiche que le site ; elles n'embarquent ni SDK publicitaire ni notification push.
3. Base légale du traitement
Contrat (art. 6(1)(b) RGPD) : votre compte, votre profil, vos candidatures, messages, sessions et abonnements — tout ce qui est nécessaire pour vous rendre le service demandé. Obligation légale (art. 6(1)(c)) : les métadonnées de facturation et les preuves de consentement à l'achat, conservées avec la facture. Consentement (art. 6(1)(a)) : la publication de votre disponibilité aux cabinets, la révélation de votre identité, la lettre d'information, un témoignage — chacun retirable à tout moment, sans effet sur le reste. Intérêt légitime (art. 6(1)(f)) : la mesure d'audience, les journaux de sécurité et d'abus, l'annuaire professionnel et la prospection décrits aux § 6 et § 6 bis, après mise en balance avec vos droits ; vous pouvez vous y opposer à tout moment.
4. Où vos données sont stockées
Supabase (authentification, base de données et fonctions serveur) — Supabase Inc., 970 Toa Payoh North, #07-04 Singapour. Le projet est hébergé dans l'Union européenne : région eu-north-1 (Stockholm, Suède), vérifiée le 2 septembre 2026. Les transferts vers Supabase Inc. sont encadrés par les clauses contractuelles types de la Commission européenne.
Google, LinkedIn et Apple (fournisseurs d'identité, uniquement si vous choisissez l'un d'eux pour vous connecter) — Google — Gordon House, Barrow Street, Dublin 4, Irlande ; LinkedIn Ireland Unlimited Company, Dublin ; Apple Distribution International Ltd., Cork. Chacun apprend que vous vous connectez à Analytics Legends et nous transmet l'identité décrite au § 2 ; ils agissent en responsables de leur propre traitement, selon leur politique.
GitHub (hébergement d'origine via GitHub Pages) — GitHub, Inc., 88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA. GitHub Pages conserve des journaux techniques de courte durée (IP, user-agent, chemin, horodatage) ; ils sont conservés selon la politique de confidentialité de GitHub, et non analysés par nous. Transferts hors UE encadrés par le cadre EU-US Data Privacy Framework et les clauses contractuelles types.
Stripe (prestataire de paiement) — Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irlande. Les données de carte sont au niveau PCI-DSS Level 1 chez Stripe et ne touchent jamais notre domaine.
Cloudflare (CDN et proxy en frontal du domaine) — Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare voit l'adresse IP et l'en-tête de chaque requête le temps de la router et de filtrer les abus ; nous n'en tirons aucune analyse. Transferts encadrés par les clauses contractuelles types.
Plausible (mesure d'audience sans cookie) — Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estonie. Données hébergées dans l'Union européenne, aucun transfert hors UE.
Brevo (envoi des e-mails transactionnels et de la lettre d'information) — Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, France. Reçoit l'adresse e-mail du destinataire et le contenu du message. Données hébergées dans l'Union européenne.
Anthropic (assistant « concierge » de la plateforme) — Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA. Le concierge est un système d'intelligence artificielle : lorsque vous lui posez une question, son texte est transmis à l'API Claude pour produire la réponse, avec votre identifiant de compte et votre palier. Anthropic agit en sous-traitant, n'utilise pas ces données pour entraîner ses modèles, et les transferts sont encadrés par les clauses contractuelles types. Nous journalisons chaque question et chaque réponse avec votre identifiant pendant 18 mois (§ 7). N'écrivez pas de données personnelles ou confidentielles dans le concierge : comme pour tout assistant, ce que vous y saisissez sort de la plateforme.
Si vous vivez hors de l'Espace économique européen. Ce que vous nous confiez quitte votre pays : il est hébergé dans l'Union européenne (Suède, voir Supabase ci-dessus) et, pour les finalités décrites dans cette section, parvient aux prestataires nommés ci-dessus aux États-Unis (GitHub, Cloudflare, Anthropic) et à Supabase Inc. (Singapour) ; Stripe Payments Europe peut elle-même transférer des données de paiement à Stripe, Inc. (États-Unis) selon sa propre politique. Les instruments cités ci-dessus relèvent du droit de l'Union ; nous n'avons mis en place aucun instrument de transfert propre au droit de votre pays (par exemple les clauses types de l'ANPD au Brésil). Si votre droit en exige un, ou exige votre consentement à ce transfert, écrivez-nous à contact@analyticslegends.ai.
5. Polices et ressources
Les polices web sont auto-hébergées via @fontsource. Aucune requête vers Google Fonts. Cela comble la faille RGPD signalée par la CNIL et le tribunal LG München I (20.01.2022).
6. API pour agents IA
Les endpoints JSON /api/* exposent des données agrégées de la plateforme destinées aux agents IA et aux intégrateurs tiers : annonces d'opportunités, benchmarks de TJM du marché, catalogue de l'Academy, index de concepts et actualités. Le CORS est ouvert afin que les agents LLM puissent consommer le flux.
Les jeux de données consultant-matches et opportunity-matches — l'appariement entre les fiches de consultants et les opportunités — ne sont pas publics : ils ne sont servis qu'aux comptes payants concernés, par une fonction serveur qui vérifie le palier à chaque appel, et sous une forme pseudonymisée (libellé de la fiche, pays, compétences, séniorité, fourchette de TJM). Ni nom, ni e-mail, ni téléphone, ni URL LinkedIn n'y figurent ; une identité n'est délivrée qu'à travers le consentement décrit plus bas. Aucun endpoint /api/* n'expose de coordonnées. L'annuaire maître des chasseurs de têtes (~9 332 lignes) reste réservé au palier Firm, derrière une politique serveur ; les visiteurs n'en voient qu'un aperçu curé et des agrégats.
Annuaire des acteurs SAP Analytics. Nous maintenons un annuaire pseudonymisé d'acteurs SAP Analytics (consultants, architectes, partenaires, décideurs) dérivé du réseau LinkedIn professionnel de l'opérateur. Ce que l'annuaire montre est pseudonymisé au sens de l'art. 4(5) du RGPD — ce qui veut dire que ce sont toujours des données personnelles : les initiales, l'entreprise, la fonction et un palier de signal grossier. Derrière lui, l'opérateur conserve à titre privé, dans une partie de la base qui n'est servie à aucun compte ni par aucune API : le nom complet, l'URL du profil LinkedIn, la date de la mise en relation LinkedIn, l'historique des messages échangés avec l'opérateur, des notes de travail et, pour une partie des entrées, une adresse e-mail professionnelle (trouvée publiée, ou déduite du format d'adresse de l'entreprise). Rien de cela n'est jamais exposé sur le site, dans l'API ni à un abonné. L'annuaire complet n'atteint jamais l'origine Pages : il vit sous data/private/ et ne sera accessible qu'à travers une fonction edge Supabase authentifiée, protégée par le JWT de niveau Firm. Le pendant agrégé à /api/stakeholders-stats.json n'expose que des comptes par archétype, palier et principaux employeurs — aucune ligne individuelle, aucune donnée personnelle. Base légale : art. 6(1)(f) intérêt légitime, avec le même périmètre étroit et le même processus de suppression que ci-dessus. Toute personne listée peut s'opposer, rectifier ou demander l'effacement à contact@analyticslegends.ai.
Opt-in au vivier et à la mise en relation. Depuis votre espace connecté (site ou application), vous déclarez votre disponibilité et cochez, si vous le souhaitez, la case qui autorise les cabinets abonnés à vous proposer une mise en relation. Ce traitement repose sur votre consentement (art. 6(1)(a) RGPD) ; chaque octroi et chaque retrait sont journalisés avec la version du texte que vous avez lu. La valeur par défaut est désactivée ; vous retirez votre consentement en décochant la case, en retirant votre disponibilité, ou en nous écrivant à contact@analyticslegends.ai. Une demande de mise en relation acceptée déclenche un e-mail de notification qui ne porte ni le nom du cabinet ni son message.
Révélation d'identité aux cabinets — consentement explicite en libre-service. Lorsque vous publiez votre disponibilité (« Open to work ») depuis votre espace connecté, votre fiche est par défaut anonyme : seuls une étiquette libre, le pays, la stack, le mode et un TJM plancher sont visibles des cabinets abonnés (Firm Pass) — aucun nom, aucun e-mail, aucune URL LinkedIn. Vous pouvez, par une case à cocher distincte et désactivée par défaut, autoriser les abonnés Firm Pass à voir le nom et l'URL LinkedIn que vous saisissez vous-même à cette occasion. Base légale : art. 6(1)(a) du RGPD — consentement explicite. Ce consentement est strictement limité : (i) l'identité n'est jamais incluse dans l'annuaire ; elle n'est délivrée qu'à une requête explicite d'un abonné Firm Pass, contrôlée côté serveur (public.is_firm()) ; (ii) elle expire automatiquement avec votre disponibilité (60 jours) ; (iii) elle est révocable à tout instant en décochant la case ou en supprimant votre disponibilité. Nous n'utilisons jamais à cette fin les données de l'annuaire pseudonymisé décrit ci-dessus : seules les personnes ayant explicitement consenti via ce mécanisme voient leur identité révélée. Les abonnés Firm peuvent être établis hors de l'Espace économique européen, y compris dans des pays que la Commission européenne n'a pas reconnus comme offrant une protection adéquate : votre fiche, et votre identité si vous cochez la seconde case, peuvent alors être lues par un cabinet situé dans un tel pays. Nous ne restreignons pas aujourd'hui les mises en relation ni la révélation d'identité selon le pays du cabinet.
6 bis. Données qui ne viennent pas de vous (art. 14 RGPD)
Une partie des données que nous traitons n'a pas été collectée auprès de la personne concernée : les fiches d'organisations et d'opportunités proviennent de pages web publiques (sites d'entreprises, annonces d'emploi, registres publics), et les entrées d'annuaire professionnel décrites au § 6 proviennent de profils LinkedIn publiquement visibles. Les catégories traitées sont des données professionnelles : pour les organisations, nom, fonction, pays ou ville et lien vers la source ; pour les entrées d'annuaire, en outre, le nom de la personne, l'URL de son profil LinkedIn et la date de mise en relation, et pour une partie d'entre elles une adresse e-mail professionnelle (voir § 6).
L'art. 14 du RGPD impose d'informer individuellement la personne concernée dans le mois, et au plus tard lors de la première communication. Pour les entrées d'annuaire pour lesquelles nous ne détenons aucun canal de contact, cette information individuelle exigerait de collecter précisément les coordonnées que nous n'avons pas : pour ces entrées seulement, nous invoquons l'exception d'effort disproportionné de l'art. 14(5)(b), et nous compensons par la présente information publique, qui décrit les sources, les catégories, la base légale et la durée. Pour les entrées pour lesquelles nous détenons une adresse e-mail professionnelle, cette exception ne s'applique pas : la personne a droit à une information individuelle dans le mois, et au plus tard dans le premier message que nous lui adressons, qui renvoie à la présente page et indique comment s'opposer. Toute personne peut à tout moment exercer ses droits à l'adresse ci-dessous ; une demande d'opposition ou d'effacement est honorée sans qu'il soit besoin de la justifier.
Adresses professionnelles d'organisations. Pour proposer les services de l'éditeur et présenter la plateforme, nous conservons des adresses e-mail professionnelles publiées par des cabinets, agences et entreprises (adresses génériques de recrutement ou de contact, et adresses nominatives publiées sur leur site ou leurs annonces), avec l'organisation, la fonction et la source. Base légale : intérêt légitime (art. 6(1)(f)) à la prospection entre professionnels, en rapport avec la fonction du destinataire. Chaque message indique comment ne plus en recevoir ; une adresse qui rejette nos messages ou nous le demande est exclue et ne reçoit plus rien. Ces adresses ne sont ni publiées, ni cédées, ni servies par la plateforme.
Candidats confiés par un cabinet. Un cabinet abonné peut saisir ou importer dans son siège des candidats qu'il suit (nom, e-mail, compétences, pays, séniorité). Pour ces données, le cabinet est responsable du traitement et nous agissons comme sous-traitant, dans les conditions du § 9 des conditions d'utilisation ; nous ne les servons à aucun autre compte et nous les supprimons à la fermeture du siège. Si vous figurez dans le vivier d'un cabinet, adressez-vous à lui ou à nous : nous transmettons et nous vous aidons à exercer vos droits.
7. Conservation
Chaque catégorie de données a une durée, liée à sa raison d'être :
- compte et profil : tant que le compte existe, puis effacement immédiat lorsque vous supprimez le compte depuis votre profil ;
- CV, photo, candidatures, messages, sessions du studio, recherches sauvegardées, clés API : avec le compte ;
- fiche de disponibilité : 60 jours, puis mise en pause jusqu'à ce que vous la republiiez ;
- questions et réponses du concierge : 18 mois ;
- mesure d'audience : lignes brutes 90 jours (sans identifiant stable), agrégats ensuite ; journaux d'appels API et d'abus : condensés d'adresse IP, jamais l'adresse elle-même ;
- métadonnées de facturation et preuves de consentement à l'achat : 10 ans (droit fiscal), anonymisées après la suppression du compte ;
- annuaire professionnel et adresses de prospection (§ 6 et § 6 bis) : tant que la source publique existe et que la personne ne s'y est pas opposée ; une ligne dont la source a disparu est retirée.
8. Vos droits
En vertu des art. 15 à 22 du RGPD, vous pouvez accéder à vos données, les rectifier, les effacer, les recevoir dans un format structuré, en limiter le traitement ou vous y opposer, et retirer un consentement à tout moment. Depuis votre profil, Exporter mes données (JSON) vous rend tout ce que nous détenons sous votre identifiant, et la rectification se fait en éditant vos champs. Pour le reste, écrivez à contact@analyticslegends.ai ; nous répondons sous 30 jours, gratuitement, après vérification raisonnable de votre identité. Ces droits valent aussi pour les personnes de l'annuaire (§ 6), les destinataires de prospection (§ 6 bis) et les candidats confiés par un cabinet, que nous aidons à les exercer auprès du cabinet.
Suppression en libre-service : connectez-vous à votre profil sur le site, ou ouvrez l'onglet Profil des applications, et utilisez Supprimer mon compte. La suppression est immédiate et irréversible : une fonction serveur efface chaque ligne rattachée à votre identifiant, puis le compte lui-même ; seules les métadonnées de facturation exigées par le droit fiscal subsistent, anonymisées. Aucune demande par e-mail n'est nécessaire.
Vous pouvez déposer une réclamation auprès de la CNIL, autorité de contrôle du responsable, ou auprès de l'autorité de votre pays de résidence (art. 77 RGPD) — par exemple le BfDI ou l'autorité de votre Land en Allemagne, la Datenschutzbehörde en Autriche, l'ICO au Royaume-Uni ; en Suisse, le PFPDT au titre de la LPD. Le RGPD s'applique à ces traitements parce que nous sommes établis dans l'Union européenne ; un résident du Royaume-Uni bénéficie en outre du UK GDPR et du Data Protection Act 2018, et un résident suisse de la loi fédérale sur la protection des données révisée du 25 septembre 2020, en vigueur depuis le 1er septembre 2023. Les droits décrits ci-dessus — accès, rectification, effacement, limitation, opposition, portabilité — s'exercent au même canal, dans les mêmes délais et sans frais, quel que soit le texte que vous invoquez.
Hors de l'Union européenne, du Royaume-Uni et de la Suisse. Le RGPD s'applique à tous nos traitements, quel que soit votre pays, parce que le responsable est établi dans l'Union européenne. Si vous vivez ailleurs, votre propre loi peut aussi vous donner des droits — par exemple la LGPD (Lei 13.709/2018) au Brésil, la PIPEDA et la Loi 25 du Québec au Canada, le CCPA modifié par le CPRA en Californie, la POPIA en Afrique du Sud, le DPDP Act 2023 en Inde, le PDPA à Singapour, l'APPI au Japon, la PIPL en Chine ou le Privacy Act 1988 en Australie. Quel que soit le texte que vous invoquez, vous exercez les droits décrits ci-dessus — accès, rectification, suppression, portabilité, opposition, retrait du consentement — par le même canal et avec les mêmes outils en libre-service, gratuitement, sous 30 jours ou dans le délai plus court que fixe votre loi (15 jours pour une réponse complète selon l'art. 19 de la LGPD). Vous conservez aussi le droit de saisir l'autorité de votre pays — au Brésil, l'ANPD.
9. Sécurité
HTTPS imposé, Content-Security-Policy stricte (style-src / style-src-attr séparés en v36), CDN edge. Détails dans notre Politique de sécurité.
10. Notification de violation de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous la notifions à la CNIL (l'autorité de contrôle française) dans les 72 heures après en avoir pris connaissance (art. 33 RGPD) et, lorsque la violation est susceptible d'engendrer un risque élevé, nous vous en informons dans les meilleurs délais (art. 34 RGPD). Nous tenons un registre interne de toute violation, de ses effets et des mesures correctives prises.
11. Modifications
Pour les comptes actifs, nous notifions par e-mail avant toute modification substantielle.