Analytics Legends La plateforme de connaissance SAP Analytics
Confidentialité · RGPD

Comment nous traitons vos données.

À jour au 2026-08-09

Dernière mise à jour : 19 juillet 2026 · v1.4.0

1. Qui nous sommes

Opéré par Analytics Legends, une plateforme éditoriale indépendante dédiée à SAP Analytics, immatriculée en France. Contact : contact@analyticslegends.ai.

2. Quelles données nous collectons

Si vous ne créez pas de compte, nous ne vous demandons aucune donnée d'identité. Le site est une application côté client. Par défaut, aucun cookie de suivi ou analytique, aucun fingerprinting et aucun pixel publicitaire n'est déposé. Un cookie de mesure d'audience (Google Analytics) n'est activé que si vous y consentez explicitement via la bannière de consentement (voir ci-dessous) ; aucun cookie publicitaire n'est jamais utilisé.

Mesure d'audience sans cookie (Plausible). Nous mesurons la fréquentation du site avec Plausible Analytics, un outil européen qui fonctionne sans cookie, sans identifiant persistant et sans suivi inter-sites : seules des statistiques agrégées (pages vues, pays, type d'appareil, site référent) sont produites, et aucune donnée permettant de vous identifier n'est conservée. Ce dispositif relève de l'exemption de consentement prévue par la CNIL pour la mesure d'audience (art. 82 de la loi Informatique et Libertés) : Plausible seul ne déclenche donc aucune demande de consentement. Les données sont hébergées dans l'Union européenne.

Mesure Google Analytics (soumise à votre consentement). Nous utilisons également Google Analytics 4. Conformément au RGPD et aux lignes directrices de la CNIL, GA4 est configuré en Consent Mode v2 avec tous les stockages refusés par défaut : tant que vous n'avez pas cliqué sur « Accepter » dans la bannière de consentement, aucun cookie Google n'est déposé et seules des mesures anonymes, sans cookie, sont transmises. Si vous acceptez, un cookie de mesure d'audience est déposé et des statistiques d'usage sont envoyées à Google (Google Ireland Ltd. ; transferts hors UE encadrés par les clauses contractuelles types de la Commission européenne). Vous pouvez retirer votre consentement à tout moment en effaçant le stockage de votre navigateur, ou en nous écrivant à contact@analyticslegends.ai. Les signaux publicitaires (personnalisation d'annonces) sont désactivés : GA4 ne sert qu'à la mesure d'audience.

Stockage local sur l'appareil. Nous utilisons le localStorage du navigateur uniquement pour l'état fonctionnel de l'application : préférences de langue et de devise, recherches sauvegardées, favoris, notes de candidature, auto-évaluations de compétences, diagnostics de plantage, assistants d'export de compte et autres brouillons saisis par l'utilisateur. Certaines valeurs peuvent vous identifier si vous y saisissez des données personnelles. Elles restent sur votre appareil sauf si vous les soumettez ou synchronisez explicitement, et vous pouvez les effacer depuis les outils d'export/suppression de votre profil ou le stockage du navigateur.

Si vous créez un compte, nous collectons et stockons chez notre fournisseur d'authentification (Supabase) :

Nous ne collectons ni votre nom, ni votre adresse, ni votre numéro de téléphone, ni aucune autre information personnelle, sauf si vous la transmettez explicitement via l'abonnement Legends Pass sur Stripe.

3. Base légale du traitement

En vertu de l'art. 6(1)(b) du RGPD, le traitement de votre e-mail et de vos métadonnées d'authentification est nécessaire à la fourniture du service auquel vous avez souscrit. Pour le Legends Pass, la base légale est l'art. 6(1)(b) et l'art. 6(1)(c) (respect d'une obligation légale — facturation).

4. Où vos données sont stockées

Supabase (fournisseur d'authentification) — Supabase Inc., 970 Toa Payoh North, #07-04 Singapour. Conforme au RGPD. Les données sont stockées dans la région UE lorsque le projet est configuré ainsi.

GitHub (hébergement + CDN via GitHub Pages) — GitHub, Inc., 88 Colin P Kelly Jr Street, San Francisco, CA 94107, USA. GitHub Pages conserve des journaux techniques de courte durée (IP, user-agent, chemin, horodatage) ; ils sont conservés selon la politique de confidentialité de GitHub, et non analysés par nous.

Stripe (prestataire de paiement) — Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irlande. Les données de carte sont au niveau PCI-DSS Level 1 chez Stripe et ne touchent jamais notre domaine.

5. Polices et ressources

Les polices web sont auto-hébergées via @fontsource. Aucune requête vers Google Fonts. Cela comble la faille RGPD signalée par la CNIL et le tribunal LG München I (20.01.2022).

6. API pour agents IA

Les endpoints JSON /api/* exposent des données agrégées de la plateforme destinées aux agents IA et aux intégrateurs tiers : annonces d'opportunités, benchmarks de TJM du marché, catalogue de l'Academy, index de concepts et actualités. Le CORS est ouvert afin que les agents LLM puissent consommer le flux.

Les jeux de données consultant-matches et opportunity-matches référencent les consultants par des identifiants pseudonymisés accompagnés du nom et prénom, de la ville, de la tranche de séniorité et d'une fourchette de TJM déclarée. Ils ne sont pas publics : ils ont été retirés des endpoints /api/* et ne sont servis qu'aux comptes authentifiés des offres payantes concernées, via une fonction serveur qui vérifie le niveau d'abonnement à chaque appel. Chaque entrée est dérivée du profil LinkedIn publiquement visible du consultant, dont nous avons vérifié l'URL au moment de l'inclusion. Au titre du RGPD, notre base légale est l'intérêt légitime (art. 6(1)(f) RGPD) à exploiter un annuaire professionnel pour le marché du conseil SAP Analytics, mis en balance avec un périmètre étroit (informations professionnelles publiques uniquement — ni e-mail, ni téléphone, ni adresse personnelle, ni historique de rémunération, ni aucune donnée non déjà publique sur LinkedIn). Aucune adresse e-mail, aucun numéro de téléphone, aucun canal de contact non public n'est exposé dans le moindre endpoint /api/*. Tout consultant listé peut s'opposer, rectifier ou demander l'effacement à contact@analyticslegends.ai (voir §8) ; la suppression est effectuée sous 30 jours, et en pratique sous 24-48 h les jours ouvrés. Les endpoints de l'annuaire sont interdits dans robots.txt aux crawlers d'entraînement IA. L'annuaire maître des chasseurs de têtes (~9 104 lignes) n'est PAS exposé comme artefact public — il vit uniquement dans Supabase derrière une politique RLS de niveau Firm (public.is_firm() via la vue v_headhunters_master_json). Les visiteurs publics et les utilisateurs du palier gratuit voient l'aperçu curé de 30 lignes à /api/headhunters-preview.json + les comptes agrégés à /api/headhunters-stats.json. Les fichiers bruts de curation opérateur sous /data/private/ restent inaccessibles.

Annuaire des acteurs SAP Analytics. Nous maintenons un annuaire pseudonymisé d'acteurs SAP Analytics (consultants, architectes, partenaires, décideurs) dérivé du réseau LinkedIn professionnel de l'opérateur. L'annuaire est pseudonymisé selon l'art. 4(5) du RGPD : seuls les initiales, l'entreprise, la fonction et un palier de signal grossier sont conservés — aucun nom complet, e-mail, téléphone, URL LinkedIn, date de connexion ou historique de messages n'est jamais exposé. L'annuaire complet n'atteint jamais l'origine Pages : il vit sous data/private/ et ne sera accessible qu'à travers une fonction edge Supabase authentifiée, protégée par le JWT de niveau Firm. Le pendant agrégé à /api/stakeholders-stats.json n'expose que des comptes par archétype, palier et principaux employeurs — aucune ligne individuelle, aucune donnée personnelle. Base légale : art. 6(1)(f) intérêt légitime, avec le même périmètre étroit et le même processus de suppression que ci-dessus. Toute personne listée peut s'opposer, rectifier ou demander l'effacement à contact@analyticslegends.ai.

Opt-in de démarchage recruteur. Les consultants listés peuvent choisir d'être contactés par les recruteurs de niveau Firm abonnés à la plateforme. Il s'agit d'un traitement distinct et plus restreint, fondé sur l'art. 6(1)(a) du RGPD — consentement explicite (et non l'intérêt légitime), enregistré par consultant sous la forme d'un drapeau booléen openToRecruiters sur son profil. La valeur par défaut est désactivée ; le drapeau n'est activé qu'après que le consultant a explicitement confirmé son consentement par e-mail. Le consentement peut être retiré à tout moment en écrivant à contact@analyticslegends.ai avec pour objet « Recruiter outreach — opt out » ; le drapeau est effacé sous 48 heures ouvrées. Un badge visible (« 📩 Ouvert au démarchage recruteur ») n'apparaît sur la fiche du consultant que lorsque le drapeau est activé, afin que les tiers puissent distinguer les profils consentants des non-consentants.

Révélation d'identité aux cabinets — consentement explicite en libre-service. Lorsque vous publiez votre disponibilité (« Open to work ») depuis votre espace connecté, votre fiche est par défaut anonyme : seuls une étiquette libre, le pays, la stack, le mode et un TJM plancher sont visibles des cabinets abonnés (Firm Pass) — aucun nom, aucun e-mail, aucune URL LinkedIn. Vous pouvez, par une case à cocher distincte et désactivée par défaut, autoriser les abonnés Firm Pass à voir le nom et l'URL LinkedIn que vous saisissez vous-même à cette occasion. Base légale : art. 6(1)(a) du RGPD — consentement explicite. Ce consentement est strictement limité : (i) l'identité n'est jamais incluse dans l'annuaire ; elle n'est délivrée qu'à une requête explicite d'un abonné Firm Pass, contrôlée côté serveur (public.is_firm()) ; (ii) elle expire automatiquement avec votre disponibilité (60 jours) ; (iii) elle est révocable à tout instant en décochant la case ou en supprimant votre disponibilité. Nous n'utilisons jamais à cette fin les données de l'annuaire pseudonymisé décrit ci-dessus : seules les personnes ayant explicitement consenti via ce mécanisme voient leur identité révélée.

7. Conservation

Les données de votre compte sont conservées tant que votre compte est actif. Vous pouvez demander l'effacement à tout moment (voir ci-dessous). Nous conservons les métadonnées de facturation minimales exigées par le droit fiscal français (10 ans) même après la suppression du compte ; elles sont anonymisées de sorte qu'elles ne constituent plus des données personnelles au sens du RGPD.

8. Vos droits RGPD — suppression en libre-service (v36)

En vertu des art. 15 à 22 du RGPD, vous pouvez accéder, rectifier, effacer, porter, limiter ou vous opposer au traitement de toute donnée personnelle que nous détenons. Envoyez vos demandes à contact@analyticslegends.ai. Réponse sous 30 jours.

Suppression en libre-service : connectez-vous à votre profil et utilisez le bouton Supprimer mon compte. Si la RPC Supabase delete_self est câblée, la suppression est immédiate ; sinon, votre navigateur ouvre un e-mail pré-rempli pour demander un traitement manuel sous le SLA de 30 jours.

Vous pouvez également déposer une réclamation auprès de la CNIL.

9. Sécurité

HTTPS imposé, Content-Security-Policy stricte (style-src / style-src-attr séparés en v36), CDN edge. Détails dans notre Politique de sécurité.

10. Notification de violation de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous la notifions à la CNIL (l'autorité de contrôle française) dans les 72 heures après en avoir pris connaissance (art. 33 RGPD) et, lorsque la violation est susceptible d'engendrer un risque élevé, nous vous en informons dans les meilleurs délais (art. 34 RGPD). Nous tenons un registre interne de toute violation, de ses effets et des mesures correctives prises.

11. Modifications

Pour les comptes actifs, nous notifions par e-mail avant toute modification substantielle.