Politique de confidentialité

Dernière mise à jour : 3 août 2026

Cette politique explique comment MERCUR traite les données personnelles lorsque vous visitez mercur.fr, utilisez l’application MERCUR (app.mercur.fr), ou exercez vos droits auprès de nous. Elle décrit aussi le rôle de MERCUR lorsque des données sont collectées via un site publié par un client MERCUR (souvent sur un sous-domaine .pro.mercur.fr ou un domaine personnalisé). Elle ne remplace pas les mentions légales ni la politique propre à un site client. Ce document reflète les pratiques MERCUR connues à la date indiquée ci-dessous ; il peut évoluer.

Aller au formulaire de demande

1. Objet et périmètre

Cette politique couvre trois situations distinctes :

  • le site marketing mercur.fr (information sur le service, navigation, formulaire de contact, formulaire d’exercice des droits) ;
  • l’application MERCUR sur app.mercur.fr (compte, création et gestion de site, facturation, support, outils de pilotage) ;
  • les sites internet publiés par les clients MERCUR : pour les données des visiteurs de ces sites (formulaires, widget de contact, mesure d’audience, hébergement), le client éditeur est en principe responsable du traitement, et MERCUR agit comme sous-traitant technique.

Les mentions légales de mercur.fr et les conditions générales (CGU / CGV) restent des documents distincts : voir /mentions-legales et /cgu-cgv. Les pages juridiques d’un site client s’appliquent en priorité aux visiteurs de ce site.

2. Responsable(s) de traitement

Responsable pour mercur.fr et l’application MERCUR : MERCUR, [À COMPLÉTER : raison sociale exacte, forme juridique, SIREN / SIRET, adresse du siège]. Pour toute question relative aux données : utilisez le formulaire de demande (section 14).

À ce jour, MERCUR n’a pas désigné de délégué à la protection des données (DPO). Les demandes relatives aux données sont traitées par l’équipe MERCUR via le formulaire de demande.

Sites clients : le client éditeur du site est responsable du traitement des données collectées via son site (contacts, audience, etc.). MERCUR traite ces données pour son compte, en sous-traitant, afin de fournir le service (hébergement, formulaires, widget, statistiques, notifications). Pour exercer vos droits sur un site client, adressez-vous d’abord à l’éditeur du site ; MERCUR peut l’assister dans le traitement de la demande.

3. Données collectées

Nous ne demandons pas de données dites « sensibles » (santé, opinions politiques, etc.) via mercur.fr ou l’application. Si vous en transmettez spontanément dans un message, nous les utilisons uniquement pour traiter votre demande, puis nous les supprimons dès que possible.

Sur mercur.fr : données de navigation technique nécessaires au fonctionnement et à la sécurité ; données du formulaire de contact (nom, e-mail, message et tout autre champ que vous renseignez), pour répondre à votre demande et assurer le suivi commercial ou support ; données du formulaire « Demande relative à vos données » (nom, e-mail, type de demande, message, site ou URL éventuellement indiqué).

Sur l’application MERCUR : identité et coordonnées de compte (via le prestataire d’authentification) ; données nécessaires à la fourniture du service (sites, contenus, contacts reçus, statistiques, paramètres) ; facturation et abonnement ; données techniques de session et de sécurité ; analyse produit pour comprendre l’usage de l’application.

Sur les sites clients (visiteurs — MERCUR sous-traitant) : coordonnées et message via formulaire ou widget ; métadonnées de session du widget ; événements d’audience pseudonymisés (sans contenu personnel) ; journaux techniques de sécurité.

Caractère obligatoire : les champs marqués comme requis sont nécessaires pour traiter la demande ou créer le compte. Sans ces informations, le service demandé ne peut pas être fourni.

4. Finalités

MERCUR responsable (mercur.fr et application) : présenter le service ; répondre aux messages du formulaire de contact ; répondre aux demandes RGPD ; créer et gérer les comptes ; fournir, héberger et améliorer le service ; facturer ; assurer le support ; garantir la sécurité ; respecter les obligations légales ; mesurer et améliorer l’usage de l’application.

MERCUR sous-traitant (sites clients, pour le compte de l’éditeur) : recevoir et transmettre les demandes de contact ; aider à qualifier ou synthétiser des messages (assistant IA) ; notifier l’éditeur ; mesurer l’audience de façon limitée ; assurer hébergement, disponibilité et sécurité.

Intelligence artificielle : lorsqu’elle est utilisée sur des messages de contact, elle assiste l’éditeur (synthèse, catégorisation, brouillon). MERCUR ne réutilise pas ces contenus pour entraîner des modèles. Les appels concernés sont configurés sans conservation à des fins d’entraînement chez le prestataire d’IA. Aucune décision automatisée produisant seule un effet juridique significatif n’est prise sur cette base.

5. Bases légales

Selon la finalité, MERCUR s’appuie notamment sur :

  • l’exécution du contrat ou de mesures précontractuelles (compte, abonnement, service, demande de contact via mercur.fr ou via un site client) ;
  • l’intérêt légitime (sécurité, prévention des abus, amélioration du service, analyse produit limitée, mesure d’audience des sites clients — section 10) ;
  • l’obligation légale (conservation comptable et fiscale, réponse aux autorités) ;
  • le consentement, lorsqu’il est requis (traitements optionnels ou traceurs non nécessaires — section 10). Vous pouvez le retirer à tout moment, sans remettre en cause la licéité du traitement déjà effectué.

6. Destinataires et sous-traitants

Accès limité aux personnes habilitées au sein de MERCUR, dans la mesure nécessaire à leurs missions.

Prestataires réellement utilisés :

  • Cloudflare — hébergement, réseau, Workers, stockage, sécurité et diffusion ;
  • Clerk — authentification et compte sur app.mercur.fr ;
  • Stripe — paiement et abonnement ;
  • OpenAI — assistance IA (génération de site, synthèse de messages, aides à la réponse) ;
  • Brevo — e-mails transactionnels (notifications contacts sites clients ; acheminement des formulaires de mercur.fr, dont le formulaire de contact et le formulaire de demande) ;
  • PostHog — analyse produit sur l’application (pas sur les visiteurs des sites clients) ;
  • Neon — base de données pour certains modules (profils / gouvernance juridique éditeur et SEO) ;
  • OVH et/ou Cloudflare — parcours domaines selon l’offre.

Sur un site client, l’éditeur est destinataire des demandes et statistiques le concernant. MERCUR ne vend pas vos données personnelles.

7. Transferts hors de l’Espace économique européen

Certains prestataires sont établis hors de l’EEE ou peuvent traiter des données hors EEE (notamment Cloudflare, Clerk, Stripe, OpenAI, et le cas échéant d’autres outils listés en section 6).

Lorsque des transferts hors EEE ont lieu, MERCUR s’appuie sur les garanties du RGPD : clauses contractuelles types (CCT / SCC) et/ou accords de traitement (DPA) des prestataires, complétés le cas échéant par des mesures techniques et organisationnelles.

PostHog est utilisé avec une interface européenne (eu.posthog.com) et une ingestion configurable ; cela ne signifie pas l’absence totale de transfert selon la configuration du prestataire.

8. Durées de conservation

Les durées ci-dessous reflètent la politique documentée MERCUR. Elles peuvent être adaptées en cas d’obligation légale, de litige ou d’instruction du responsable (site client).

  • Compte et service MERCUR : pendant la relation contractuelle, puis le temps nécessaire aux obligations légales et à la clôture.
  • Facturation : durée légale de conservation comptable / fiscale.
  • Contacts sites clients : en général jusqu’à 36 mois sans relation contractuelle ; sinon durée de la relation puis archivage légal si requis.
  • Audience (sites clients) : événements bruts 13 mois ; session navigateur 30 jours ; session widget ≈ 30 minutes ; stats agrégées anonymisées plus longtemps.
  • Journaux de sécurité : objectif jusqu’à 6 mois (purge automatisée parfois progressive).
  • Formulaire de contact (mercur.fr) : le temps nécessaire pour traiter votre demande et assurer le suivi, puis suppression ou archivage limité si obligation légale ou litige.
  • Formulaire RGPD (cette page) : le temps du traitement de la demande, puis suppression ou archivage limité si obligation légale.
  • Analyse produit (PostHog) : selon configuration — [À COMPLÉTER : durée de rétention PostHog / politique interne exacte si figée].

9. Sécurité

MERCUR met en œuvre des mesures raisonnables : HTTPS, contrôle d’accès, isolation des données par site / compte lorsque le service le prévoit, journalisation utile aux incidents, prestataires d’infrastructure reconnus.

Aucun système n’est infaillible. En cas d’incident, MERCUR applique ses procédures internes et informe le cas échéant les personnes et autorités concernées conformément au RGPD.

10. Cookies, traceurs et mesure d’audience

mercur.fr : pas de bannière de consentement ni d’outil d’analytics marketing (PostHog / pixels) dans le code actuel. Des cookies techniques strictement nécessaires peuvent être déposés par l’hébergeur. Un traceur non nécessaire futur s’accompagnerait d’une information et d’un consentement adaptés.

Application MERCUR : cookies et stockage local nécessaires à l’auth et à la session. PostHog peut servir à l’analyse produit (collecte limitée : pas de session replay, pas d’autocapture large, pas de collecte d’IP côté SDK selon la config déployée). [À COMPLÉTER : bannière / préférences cookies dans l’app si déployées].

Sites clients : mesure d’audience limitée (pas de pub tierce, pas de PII dans les événements, identifiant limité au site, rétention bornée, opt-out). Lorsque les conditions sont réunies, traitement visant l’approche d’exemption de consentement reconnue par la CNIL. Détail et opposition : informations légales du site concerné.

11. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez notamment des droits : accès, rectification, effacement, opposition, limitation, portabilité (si applicable), retrait du consentement, et directives post-mortem (droit français).

Pour les traitements dont MERCUR est responsable, utilisez uniquement le formulaire de demande. Accusé de réception sous 72 h ; réponse sous 1 mois (prolongeable selon le RGPD). Une preuve d’identité peut être demandée en cas de doute raisonnable.

Pour un site client, contactez d’abord l’éditeur. MERCUR peut l’assister. Vous pouvez aussi signaler une demande via le formulaire en précisant l’URL du site.

Réclamation possible auprès de la CNIL.

12. Mineurs

MERCUR est un service destiné aux professionnels. Il n’est pas destiné aux mineurs. Nous ne collectons pas sciemment de données auprès de personnes de moins de 18 ans. Si un mineur nous a transmis des données, utilisez le formulaire de demande.

13. Évolution de cette politique

MERCUR peut mettre à jour cette politique. La date de dernière mise à jour figure en tête de page. En cas de changement substantiel, une information adaptée pourra être communiquée. Consultez cette page régulièrement.

Ce document décrit les pratiques MERCUR ; il ne constitue pas un conseil juridique personnalisé ni une garantie de conformité absolue. Questions : formulaire de demande.

14. Demande relative à vos données

Utilisez ce formulaire pour une demande RGPD concernant MERCUR (mercur.fr ou l’application). Indiquez le site concerné si votre demande porte sur un site client publié avec MERCUR. Nous accusons réception sous 72 h et répondons dans le délai légal d’un mois. C’est le seul canal public pour nous écrire à ce sujet.

Envoyer ma demande
Envoyer ma demande