Dernière mise à jour — 2 septembre 2026
Politique de confidentialité
Comment BEBRANDED collecte, utilise et protège les données personnelles sur ce site et dans l'application Dashly, en application du règlement général sur la protection des données (UE) 2016/679 et de la loi Informatique et Libertés.
01Qui est responsable
BEBRANDED, 34 avenue Chanzy, 93250 Villemomble, France, immatriculée sous le SIREN 984 530 212, édite et exploite Dashly. Pour toute question sur cette politique ou pour exercer vos droits, écrivez à legal@usedashly.com.
Nous n'avons pas désigné de délégué à la protection des données, ce que notre taille et notre activité n'imposent pas. Les demandes sont traitées par le directeur de la publication.
02Deux rôles distincts
Cette distinction commande tout ce qui suit. Dashly est vendu à des agences, et une agence s'en sert pour gérer des informations sur ses propres clients.
- Nous sommes responsable de traitement pour les données des agences abonnées : comptes de leurs membres, facturation, échanges avec le support, journaux techniques du site et de l'application. C'est ce traitement que décrit la présente politique.
- Nous sommes sous-traitant pour tout ce qu'une agence dépose dans Dashly au sujet de ses clients et prospects — contacts, opportunités, tickets, temps passé, documents, messages. L'agence décide des finalités et des moyens ; nous ne traitons ces données que sur ses instructions, pour faire fonctionner le service. Si vous êtes client d'une agence utilisant Dashly et souhaitez exercer vos droits, adressez-vous à cette agence : elle détient les réponses, et nous l'assistons.
03Ce que nous collectons
| Contexte | Données | Origine |
|---|---|---|
| Visite de ce site | Uniquement des journaux techniques de connexion : adresse IP, date et heure, page demandée, agent utilisateur. Aucun cookie, aucune mesure d'audience, aucun profilage. | Automatique |
| Création d'un compte | Nom et prénom, adresse email professionnelle, mot de passe (stocké sous forme de condensat, jamais en clair), nom de l'agence, langue. | Vous |
| Utilisation de l'application | Votre activité dans l'espace de votre agence : ce que vous créez et modifiez, les horodatages, et les journaux techniques nécessaires à la sécurité et au diagnostic. | Automatique |
| Souscription d'un abonnement | Coordonnées de facturation, plan, nombre de sièges, factures. Les données de carte bancaire sont saisies sur les pages de notre prestataire de paiement et n'atteignent jamais nos serveurs. | Vous, et notre prestataire de paiement |
| Prise de contact | Votre adresse email et le contenu de votre message. | Vous |
04Pourquoi, et sur quelle base légale
| Finalité | Base légale | Conservation |
|---|---|---|
| Fournir le service, gérer les comptes et les accès | Exécution du contrat | Durée du contrat, puis 3 ans |
| Facturation, recouvrement, comptabilité | Obligation légale | 10 ans pour les pièces comptables |
| Sécurité, prévention de la fraude, détection des abus, diagnostic des incidents | Intérêt légitime à maintenir un service disponible et sûr | 12 mois pour les journaux de connexion, 90 jours pour les rapports d'erreur |
| Répondre à vos messages et assurer le support | Exécution du contrat, ou intérêt légitime avant la conclusion d'un contrat | 3 ans à compter du dernier contact |
| Envoyer les emails de service (invitations, alertes, réinitialisation de mot de passe) | Exécution du contrat | Durée du contrat |
| Envoyer des emails commerciaux sur notre produit | Intérêt légitime à l'égard de professionnels, avec un lien de désinscription dans chaque message | 3 ans à compter du dernier contact, ou jusqu'à désinscription |
Nous ne vendons pas de données personnelles, nous ne louons pas de fichiers d'adresses, et nous ne prenons aucune décision automatisée produisant des effets juridiques à votre égard.
05Qui d'autre traite les données
Faire fonctionner le service suppose un petit nombre de prestataires. Chacun est lié par un contrat de sous-traitance, n'agit que sur nos instructions, et figure ici pour que vous sachiez précisément qui intervient.
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Vercel Inc. (États-Unis) | Hébergement du site et de l'application, journaux de connexion | Stockholm, Suède (UE) |
| Supabase Inc. (États-Unis) | Base de données et stockage de fichiers | Stockholm, Suède (UE) |
| Resend (États-Unis) | Envoi des emails transactionnels | États-Unis |
| Stripe Payments Europe Ltd (Irlande) | Paiement des abonnements et facturation | Union européenne, avec transferts vers les États-Unis |
| Functional Software Inc. — Sentry (États-Unis) | Supervision des erreurs | États-Unis |
| Cloudflare Inc. (États-Unis) | DNS, routage des emails, exploration de sites pour l'outil SEO | Réseau mondial |
Certains services n'interviennent que si une agence choisit de les connecter — Google, Slack, WhatsApp, Webflow, Ahrefs, Fathom et les autres intégrations proposées dans Dashly. Rien ne leur est transmis tant que cette connexion n'est pas établie, et elle est révocable à tout moment depuis l'application.
06Données obtenues via les API Google
Une agence peut connecter un compte Google à Dashly. Cette connexion est facultative, elle s'accorde compte par compte, et chaque fonctionnalité demande séparément l'accès dont elle a besoin — connecter Gmail n'ouvre pas Drive, et refuser l'un ne désactive pas les autres. Toutes les autorisations ci-dessous sont en lecture seule sauf une : l'envoi d'un email. Celle-là n'est jamais automatique — un message ne part de votre adresse que lorsque quelqu'un l'envoie depuis Dashly. Rien d'autre n'est créé, modifié ou supprimé dans votre compte Google.
| Accès demandé | À quoi il sert |
|---|---|
| Gmail, lecture seule | Lire les messages échangés avec un contact, pour que le fil apparaisse sur le lead, le deal ou le client auquel il se rattache — et pour qu'un deal sans réponse depuis des semaines se voie. |
| Gmail, envoi | Envoyer une réponse ou une relance depuis votre propre adresse, quand vous la rédigez dans Dashly. Rien n'est jamais envoyé sans cette action. |
| Google Drive, lecture seule | Parcourir et ouvrir les dossiers et documents qu'une agence rattache à un client ou à un projet. |
| Search Console, lecture seule | L'instantané hebdomadaire des impressions, clics et positions affiché dans les rapports SEO. |
| Google Analytics 4, lecture seule | L'instantané hebdomadaire des indicateurs d'audience affiché sur les tableaux de bord et dans les rapports client. |
| Google Ads, lecture seule | L'instantané hebdomadaire des dépenses publicitaires, affiché à côté des autres canaux d'acquisition. |
| Google Calendar, lecture seule | Afficher les rendez-vous du jour sur le tableau de bord et dans la vue activité. |
| Adresse email et profil de base | Identifier à quel compte Google se rattache une connexion, et vous connecter si vous choisissez Google comme méthode de connexion. |
L'utilisation et le transfert par Dashly des informations reçues des API Google vers toute autre application respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use). Concrètement :
- Ces données ne servent qu'à fournir ou améliorer les fonctionnalités décrites ci-dessus — celles que vous voyez dans l'application.
- Elles ne sont jamais vendues, et jamais transmises à d'autres que les prestataires listés à la section précédente, et uniquement pour faire fonctionner le service — sauf si vous nous le demandez ou si la loi nous y oblige.
- Elles ne servent jamais à la publicité, ni à constituer des profils publicitaires.
- Aucun humain ne les lit, sauf avec votre consentement explicite, pour des raisons de sécurité comme l'examen d'un abus, pour respecter la loi, ou une fois agrégées et anonymisées pour nos opérations internes.
- Elles ne servent jamais à développer, améliorer ou entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique généralisés ou non personnalisés.
Une connexion est révocable à tout moment depuis les réglages des intégrations de Dashly, et depuis votre compte Google sur myaccount.google.com/permissions. La révocation supprime les jetons d'accès conservés et met fin à toute collecte ultérieure.
07Combien de temps nous conservons les données
Deux régimes, et la distinction découle des deux rôles décrits plus haut. Ce que nous collectons en tant que responsable de traitement expire selon le calendrier ci-dessous, appliqué automatiquement chaque nuit. Ce qu'une agence dépose au sujet de ses propres clients ne suit aucun compte à rebours de notre part : ces données lui appartiennent, nous les traitons sur ses instructions, et elles disparaissent quand elle les supprime ou quand elle supprime son agence.
| Donnée | Durée | Pourquoi |
|---|---|---|
| Journal des actions (qui a modifié quoi) | 2 ans | C'est ce qui répond en cas de litige, et un litige se déclare tard. Au-delà, ni utile à l'agence, ni proportionné. |
| Journal des emails envoyés | 1 an | Assez pour prouver qu'une invitation ou un lien de réinitialisation est parti, sur un cycle de facturation complet. |
| Notifications lues | 6 mois | Une notification non lue est du travail en attente : elle n'expire pas. |
| Journaux d'automatisation | 3 mois | Sert à comprendre une règle qui s'est mal déclenchée, ce qui se constate en jours. |
| Sessions et jetons de vérification expirés | 30 jours après expiration | Une session expirée ne donne plus aucun accès, mais la ligne nomme encore une personne et une adresse IP. |
| Appareils reconnus | 1 an depuis la dernière utilisation | Un appareil que l'on n'a pas revu depuis un an n'est plus un appareil connu. |
| Compte et facturation | Durée du contrat, puis 3 ans | Obligations comptables et prescription commerciale. |
Deux exceptions assumées. Les mesures d'audience SEO historisées pour une agence sont conservées sans limite : leur intérêt est précisément la comparaison d'une année sur l'autre, et une fenêtre glissante détruirait la seule donnée qui gagne de la valeur avec le temps. Et une demande de désinscription est conservée indéfiniment — la faire expirer reviendrait à réécrire à quelqu'un qui a demandé le contraire.
08Transferts hors Union européenne
L'application et sa base de données sont exécutées dans l'Union européenne. Certains prestataires listés ci-dessus sont établis aux États-Unis, ce qui implique que des données personnelles peuvent y être transférées.
Ces transferts reposent sur les clauses contractuelles types de la Commission européenne et, lorsque le prestataire y est certifié, sur le cadre de protection des données UE–États-Unis, complétés par des mesures techniques telles que le chiffrement en transit et au repos.
09Comment les données sont protégées
- Le trafic est chiffré en transit (HTTPS) et les données sont chiffrées au repos par notre hébergeur.
- La base est sauvegardée quotidiennement par notre hébergeur, dans la même région européenne que la production, et les sauvegardes sont chiffrées au repos.
- Les mots de passe sont stockés sous forme de condensats salés et ne sont jamais lisibles par nous. La double authentification est disponible sur chaque compte.
- Les jetons d'accès aux intégrations tierces sont chiffrés avant d'être écrits en base.
- L'espace de chaque agence est cloisonné : une requête portant l'identité d'une agence ne peut atteindre les lignes d'une autre.
- L'accès à la production est limité aux personnes qui en ont besoin, et les actions d'administration sont journalisées.
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les 72 heures et vous informons lorsque le règlement l'exige.
10Vos droits
Vous pouvez demander l'accès à vos données, leur rectification, leur effacement ou la limitation de leur traitement ; vous opposer à un traitement fondé sur notre intérêt légitime ; et demander la portabilité des données que vous avez fournies.
Écrivez à legal@usedashly.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
11Évolution de cette politique
Cette politique peut évoluer avec le service. La date en haut de page reflète toujours la version en vigueur, et toute modification substantielle est annoncée par email aux titulaires de compte avant son entrée en vigueur.