Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
Cette politique décrit comment GUALDONI PARIS WIEN, exploitant l'application sous le nom commercial Studio PIANA, traite les données personnelles dans le cadre de son activité — y compris l'intégration avec Meta Platforms (Facebook Login for Business, Instagram) actuellement en phase de test (« POC »).
1. Responsable du traitement
Le responsable du traitement est GUALDONI PARIS WIEN, SAS (société par actions simplifiée), SIREN 983 001 298, siège social : 52 Résidence Les Bois du Cerf, 91450 Étiolles, France (voir les mentions légales). Aucun délégué à la protection des données (DPO) n'a été formellement désigné à ce jour. Pour toute question relative à la protection des données personnelles, vous pouvez contacter GUALDONI PARIS WIEN à l'adresse : theo@studiopiana.fr.
2. Objet de la politique
Cette politique s'applique à l'ensemble de l'application Studio PIANA (agence.studiopiana.fr, bilan.studiopiana.fr, acquisition.studiopiana.fr) et décrit spécifiquement les traitements liés à l'intégration Meta (Facebook Login for Business, résolution de Page Facebook, compte Instagram Business, et recherche Business Discovery), qui en est le point le plus récent.
3. Données que Studio PIANA peut traiter
Selon le module utilisé, Studio PIANA peut traiter :
- Comptes utilisateurs : adresse e-mail, mot de passe (haché, jamais en clair), rôle (admin, client, restaurateur), gérés via Supabase Auth.
- Données de prospection commerciale (module Acquisition, usage interne) : informations sur des entreprises et leurs dirigeants (nom de société, SIREN, dirigeant, secteur, site web, profils publics), utilisées pour de la prospection B2B.
- Données liées à un client restaurateur (module Resto, non commercialisé à ce jour) : données d'exploitation (achats, chiffre d'affaires, heures travaillées).
- Données Meta / Instagram : voir section 4 ci-dessous.
Studio PIANA ne collecte aucune donnée par un formulaire public de type marketing sur ce site : l'accès est réservé aux comptes attribués (voir les conditions d'utilisation).
4. Données provenant de Meta / Instagram
Dans le cadre du POC d'intégration Meta, lorsqu'un administrateur lance la connexion :
- identifiant et nom de la Page Facebook connectée ;
- identifiant du compte Instagram Business/Creator lié à cette Page ;
- si un compte cible est renseigné avant la connexion : nom d'utilisateur Instagram public visé, et — via la fonctionnalité Business Discovery de Meta — des données publiques de ce compte (nombre d'abonnés, nombre de publications, et pour ses publications récentes : identifiant, type, lien, date, légende, nombre de likes et de commentaires) ;
- un jeton d'accès OAuth Meta, utilisé uniquement en mémoire serveur pendant le traitement de la requête, jamais stocké (voir section 7 et section 11).
Les données concernant le compte cible visé par Business Discovery ne sont, dans la plupart des cas, pas fournies directement à GUALDONI PARIS WIEN par la personne concernée : voir la section 15 (Article 14).
5. Finalités
- Gestion des comptes et de l'authentification des utilisateurs de l'application ;
- Fourniture des fonctionnalités de suivi de performance de contenu aux clients concernés ;
- Prospection commerciale B2B (module Acquisition, usage strictement interne) ;
- Test technique (POC) de connexion à Meta / Instagram pour évaluer la faisabilité d'un futur outil de veille de contenu professionnel public (« Trend Radar »), non encore construit ;
- Sécurité et prévention de la fraude sur l'application.
6. Bases légales
Le fait de cliquer sur « Se connecter avec Facebook » relève d'une autorisation OAuth technique et ne constitue pas, en tant que tel, un consentement au sens du RGPD. Selon le traitement concerné, la base légale mobilisée est :
- Exécution d'un contrat ou de mesures précontractuelles, pour la gestion des comptes clients et l'accès au portail ;
- Intérêt légitime, envisagé pour la prospection commerciale B2B et pour le test Business Discovery décrit en section 4 — cette base n'est pas présentée comme définitivement acquise : une analyse d'intérêt légitime interne est en cours (voir la section 15) ;
- Obligation légale, le cas échéant, pour la conservation de certaines données comptables.
7. Cookies et données techniques
Studio PIANA utilise exclusivement des cookies techniques strictement nécessaires au fonctionnement du service :
- Cookies de session Supabase (préfixés
sb-) : nécessaires pour maintenir la connexion à un compte. meta_oauth_state: cookie technique temporaire (HttpOnly, effacé après usage, durée de vie maximale 10 minutes), utilisé uniquement pour protéger la connexion Meta contre une falsification de requête (CSRF). Il ne contient aucune donnée personnelle, uniquement une valeur aléatoire.meta_oauth_target_username: cookie technique temporaire de même durée de vie, utilisé uniquement pour transmettre, le temps de la connexion, le nom de compte Instagram public que l'administrateur a explicitement souhaité tester. Effacé après usage.
Ces cookies sont strictement nécessaires à la sécurité et à la continuité d'une action explicitement demandée par l'administrateur : conformément aux recommandations de la CNIL, ils ne nécessitent pas de recueil de consentement et aucun bandeau de consentement cookies n'est affiché pour cette raison.
Studio PIANA n'utilise aucun outil de mesure d'audience, publicitaire ou de suivi (pas de Google Analytics, Meta Pixel, Hotjar ou équivalent) à ce jour. Si cela devait changer, cette politique serait mise à jour et un mécanisme de consentement serait mis en place avant toute activation.
8. Destinataires / sous-traitants
Les prestataires suivants sont effectivement utilisés et peuvent avoir accès à certaines données :
- Vercel Inc. — hébergement de l'application ;
- Supabase — base de données et authentification ;
- Meta Platforms, Inc. — fournisseur de l'authentification Facebook Login for Business et des données décrites en section 4 ;
- Google (API Drive/Sheets) — utilisé pour certains flux internes d'automatisation, sans donnée personnelle de tiers externes à ce jour ;
- n8n Cloud — orchestration de certains flux d'automatisation internes (prospection, notifications).
D'autres prestataires (IA de traitement de contenu, scraping, messagerie) sont utilisés par d'autres modules de l'application, sans lien avec l'intégration Meta décrite ici — ils ne sont pas listés dans cette politique tant qu'ils ne traitent pas de données personnelles identifiables dans le cadre de ce traitement. Cette section sera complétée si un nouveau prestataire recevant des données personnelles est intégré.
9. Transferts hors Union européenne
L'hébergeur (Vercel Inc.) et Meta Platforms sont des sociétés dont le siège est situé aux États-Unis. Cela peut impliquer un accès à des données depuis un pays hors Union européenne. Le mécanisme contractuel précis encadrant ce transfert (clauses contractuelles types ou autre garantie) n'a pas encore été vérifié auprès de chaque prestataire à la date de rédaction de cette politique — voir « LEGAL / VENDOR REVIEW REQUIRED » dans la documentation interne de conformité. Cette section sera complétée dès cette vérification effectuée.
10. Durées de conservation
- Jeton d'accès OAuth Meta : aucune conservation. Utilisé uniquement en mémoire pendant le traitement de la requête de connexion, puis abandonné (traitement strictement temporaire).
- Cookies techniques Meta (
meta_oauth_state,meta_oauth_target_username) : durée de vie technique maximale de 10 minutes, effacés à l'issue de la connexion. - Comptes utilisateurs : conservés pendant la durée de la relation contractuelle ou d'emploi au sein de Studio PIANA.
- Autres données (prospection, données d'exploitation client) : aucune durée de conservation formalisée n'a été définie à ce jour pour ces catégories. Ce point est identifié comme un point à traiter (voir docs/compliance/README.md) plutôt que d'afficher une durée qui ne serait pas réellement appliquée.
11. Sécurité
Concernant spécifiquement l'intégration Meta :
- le jeton OAuth n'est jamais journalisé (logs) ;
- le jeton OAuth n'est jamais stocké côté navigateur (ni
localStorage, nisessionStorage) ; - le jeton OAuth n'est jamais renvoyé dans une réponse visible par le navigateur ;
- le jeton OAuth n'est jamais persisté en base de données ;
- la connexion est protégée contre la falsification de requête (CSRF) par un état aléatoire vérifié côté serveur ;
- les cookies techniques utilisés sont
HttpOnly, marquésSecureen production, à durée de vie courte, et systématiquement effacés à la fin de la connexion ; - le secret d'application Meta n'est utilisé que côté serveur, jamais exposé au navigateur.
Plus largement, l'accès aux données de l'application est protégé par une authentification par compte et des contrôles de rôle.
12. Droits des personnes
Toute personne concernée dispose, dans les conditions prévues par la réglementation applicable, des droits suivants :
- droit d'accès à ses données ;
- droit de rectification ;
- droit à l'effacement ;
- droit à la limitation du traitement ;
- droit d'opposition, notamment lorsque le traitement repose sur l'intérêt légitime ;
- droit à la portabilité, lorsqu'il est applicable ;
- droit de retirer son consentement, pour les traitements qui en dépendraient réellement ;
- droit d'introduire une réclamation auprès de la CNIL.
13. Comment exercer ses droits
Toute demande peut être adressée à theo@studiopiana.fr. GUALDONI PARIS WIEN pourra, en cas de doute raisonnable sur l'identité du demandeur, solliciter des informations complémentaires strictement nécessaires pour vérifier cette identité — sans exiger systématiquement de pièce d'identité. Voir également la page dédiée Suppression des données.
14. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.
15. Données obtenues auprès de sources publiques (Article 14 du RGPD)
Les données décrites en section 4 concernant un compte Instagram professionnel visé par une recherche Business Discovery ne sont, dans la grande majorité des cas, pas fournies directement à GUALDONI PARIS WIEN par la personne concernée, mais obtenues via l'API publique de Meta. Le fait qu'une donnée soit publique ne signifie pas qu'elle échappe au RGPD lorsqu'elle concerne une personne physique identifiable.
- Catégories de données concernées : nom d'utilisateur du compte professionnel, métriques publiques (abonnés, publications), métadonnées publiques de publications (légende, date, liens, compteurs d'interactions).
- Origine : plateforme Instagram, via l'API Business Discovery de Meta Platforms.
- Finalité : test technique (POC) d'évaluation de faisabilité d'un futur outil de veille de contenu professionnel public.
- Base légale envisagée : intérêt légitime — analyse en cours, non présentée comme définitivement acquise (voir docs/compliance/meta-trend-radar-lia.md, document interne).
- Durée : aucune conservation dans le cadre du POC actuel — donnée affichée ponctuellement lors d'un test, non stockée.
- Droits : les mêmes droits que ceux décrits en section 12 s'appliquent, y compris le droit d'opposition, lorsque la personne concernée est identifiable et souhaite s'opposer à ce traitement. Une demande peut être adressée à l'adresse indiquée en section 13.
16. Modification de la politique
Cette politique peut être mise à jour, notamment à mesure que l'intégration Meta évolue au-delà du POC actuel. La date de dernière mise à jour est indiquée en haut de cette page.
17. Contact
Pour toute question relative à cette politique : theo@studiopiana.fr.