MagicPost — Conformité RGPD
Cette fiche présente les éléments de conformité RGPD attestés par le DPO pour la solution MagicPost.
MagicPost édité par GRADE MARKETING (SAS)
Adresse : 10 impasse du Chardonnet, 73000 Chambéry
RCS : Chambéry 921 774 725
Nom du DPO : Thomas BLANC
Inventaire complet : responsables, finalités, bases légales, durées de conservation et transferts.
Politique claire, accessible et versionnée couvrant collecte, usage, droits et contacts.
Schémas de flux, catégories de données, acteurs, hébergement, sous-traitants et transferts.
Accès, rectification, effacement, portabilité, opposition : délais, preuves et traçabilité.
Politique de confidentialité
GRADE MARKETING (ci-après « MagicPost », « nous ») édite le service MagicPost, une plateforme en ligne dédiée à la création, à l’optimisation, à la planification et à la publication de contenus sur LinkedIn, au suivi de leurs performances et à la gestion de l’engagement professionnel. La présente politique explique quelles données à caractère personnel nous traitons, pourquoi, sur quelle base juridique, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits.
Nous agissons en qualité de responsable du traitement pour les traitements décrits dans la présente politique. Lorsque nous traitons des données pour le compte de nos clients dans le cadre de l’utilisation du Service (contenus, audiences ciblées, listes de profils), nous agissons en qualité de sous-traitant ; ces traitements relèvent alors de la responsabilité du client et sont encadrés par un accord de traitement des données distinct.
1.Responsable du traitement et DPO
| Responsable du traitement | GRADE MARKETING (SAS), capital social 1 159,34 €, RCS de Chambéry n° 921 774 725, siège social : 10 impasse du Chardonnet, 73000 Chambéry, France. |
| Service concerné | MagicPost — magicpost.in et application app.magicpost.in. |
| Délégué à la protection des données (DPO) | Donnees.net, DPO externe désigné. |
2.Personnes concernées et champ d’application
La présente politique s’applique aux catégories de personnes suivantes :
- Utilisateurs et clients : personnes disposant d’un compte sur le Service (dirigeants, indépendants, collaborateurs des entreprises clientes) ;
- Visiteurs : personnes naviguant sur notre site sans nécessairement disposer d’un compte ;
- Prospects et profils tiers : personnes dont les données professionnelles sont traitées via les fonctionnalités du Service ou nos actions de prospection (notamment des profils LinkedIn enrichis, contacts ou prospects), sans qu’elles soient nécessairement utilisatrices du Service.
3.Données collectées et sources
Selon votre relation avec nous, nous traitons les catégories de données suivantes :
| Catégorie | Exemples |
|---|---|
| Identification et contact | Nom, prénom, adresse e-mail, identifiant et URL de profil LinkedIn, photo de profil. |
| Données professionnelles | Poste, entreprise, secteur d’activité, parcours public LinkedIn. |
| Données de compte et d’usage | Identifiants de connexion, paramètres, contenus et brouillons créés, historique d’utilisation, jetons d’authentification (OAuth LinkedIn / Google). |
| Performance et engagement | Métriques des publications (impressions, abonnés, likes, commentaires), listes de profils suivis. |
| Facturation | Coordonnées de facturation, données d’abonnement et de paiement (traitées via notre prestataire de paiement). |
| Données techniques | Adresse IP, type de navigateur et d’appareil, journaux de connexion, identifiants de cookies et traceurs. |
Nous collectons ces données : (i) directement auprès de vous lorsque vous créez un compte, utilisez le Service ou nous contactez ; (ii) automatiquement via des cookies et traceurs lors de votre navigation ; (iii) auprès de tiers et de sources accessibles, notamment l’API LinkedIn et nos outils d’enrichissement, pour les données de profils professionnels et de prospects.
Catégories particulières. Le Service n’a pas vocation à traiter des données sensibles au sens de l’article 9 du RGPD. Nous demandons aux utilisateurs de ne pas en saisir.
4.Finalités et bases légales
Nous traitons vos données pour les finalités suivantes, chacune reposant sur une base légale appropriée :
| Finalité | Base légale |
|---|---|
| Gestion des clients et exécution du Service (création de compte, onboarding, support, facturation, comptabilité) | Exécution du contrat ; obligation légale (obligations comptables et fiscales). |
| Sécurité et bon fonctionnement de la plateforme (prévention de la fraude et des abus, journaux, supervision technique, qualité de service) | Intérêt légitime à assurer la sécurité et la continuité du Service ; obligation légale de sécurité. |
| Amélioration du produit et des modèles d’IA, bibliothèque de publications agrégées à des fins d’inspiration | Intérêt légitime à améliorer et faire évoluer nos services, sous réserve de mesures de minimisation. |
| Marketing, prospection commerciale (B2B) et mesure d’audience | Consentement (cookies publicitaires et de mesure d’audience non strictement nécessaires) ; intérêt légitime (prospection B2B auprès de professionnels). |
| Gestion interne et conformité (gestion des demandes de droits, réclamations, obligations légales) | Intérêt légitime ; obligation légale. |
5.Destinataires et sous-traitants
Vos données sont accessibles à nos équipes habilitées et à des prestataires (sous-traitants) agissant pour notre compte, notamment pour l’hébergement, la génération de contenu par intelligence artificielle, les fonctionnalités LinkedIn, l’analyse, le paiement, le support et la communication. Chaque sous-traitant est encadré par un contrat conforme à l’article 28 du RGPD.
Les principales catégories de sous-traitants comprennent : hébergement et infrastructure (Google Cloud Platform, Supabase, Heroku, Cloudflare), fournisseurs d’intelligence artificielle (OpenAI, Anthropic, Google Gemini, AWS Bedrock), fonctionnalités et enrichissement LinkedIn (API LinkedIn), support (Intercom), paiement et finance (Stripe, Pennylane), mesure d’audience et publicité (Google Analytics, LinkedIn Insight Tag, Meta).
Nous pouvons également communiquer des données lorsque la loi l’exige (autorités, juridictions) ou dans le cadre d’une opération sur l’entreprise (fusion, cession), dans le respect de la réglementation applicable.
6.Transferts hors de l’Union européenne
Certains de nos prestataires, en particulier des fournisseurs d’intelligence artificielle et d’infrastructure, traitent des données en dehors de l’Union européenne et de l’Espace économique européen, notamment aux États-Unis. Dans ce cas, ces transferts sont encadrés par des garanties appropriées au sens de l’article 46 du RGPD, principalement les Clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires à l’issue d’une analyse d’impact des transferts.
7.Durées de conservation
Nous conservons vos données pour la durée nécessaire aux finalités décrites, puis les supprimons ou les anonymisons.
| Donnée / finalité | Durée de conservation |
|---|---|
| Données de compte et d’usage | Pendant toute la durée du compte, puis suppression dans un délai de 3 mois après la clôture. |
| Contenus et données traités pour le compte du client | Selon les instructions du client ; suppression ou restitution à la fin de la relation contractuelle. |
| Facturation et comptabilité | 10 ans à compter de la clôture de l’exercice (obligation légale). |
| Prospection commerciale (clients et prospects B2B) | 3 ans à compter du dernier contact resté sans suite. |
| Journaux de connexion et de sécurité | 12 mois. |
| Cookies et traceurs | Consentement conservé jusqu’à 6 mois ; traceurs déposés au maximum 13 mois ; informations collectées au maximum 25 mois. |
| Gestion des demandes de droits | Justificatif d’identité supprimé après traitement ; suivi de la demande conservé jusqu’à 1 an (ou 3 ans en cas de contentieux). |
8.Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
- droit d’accès et droit à une copie de vos données ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l’effacement (« droit à l’oubli ») ;
- droit à la limitation du traitement ;
- droit d’opposition, notamment au traitement fondé sur l’intérêt légitime et à la prospection commerciale ;
- droit à la portabilité des données que vous nous avez fournies ;
- droit de retirer votre consentement à tout moment, sans remettre en cause les traitements déjà réalisés ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez à dpo@donnees.net ou à GRADE MARKETING, 10 impasse du Chardonnet, 73000 Chambéry. Nous pourrons vous demander un justificatif d’identité. Nous répondons dans un délai d’un mois, prolongeable de deux mois si nécessaire.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Classement des « top créateurs » et profils figurant dans nos contenus publics. MagicPost peut faire figurer des profils LinkedIn publics dans des classements, palmarès ou bibliothèques de publications — par exemple un classement des « top créateurs » — à des fins d’inspiration et d’analyse. Toute personne y figurant, qu’elle soit ou non utilisatrice du Service, dispose d’un droit à l’effacement (« droit à l’oubli ») et peut demander à tout moment son retrait (déréférencement et effacement de son profil) de ces classements et contenus, sans avoir à justifier d’un motif, par simple demande adressée à dpo@donnees.net. Nous procédons au retrait dans les meilleurs délais et, au plus tard, dans le délai d’un mois mentionné ci-dessus. Ce retrait est définitif : le profil concerné est exclu des futurs classements et publications agrégées.
9.Cookies et traceurs
Nous utilisons des cookies et traceurs strictement nécessaires au fonctionnement du Service, ainsi que, sous réserve de votre consentement, des cookies de mesure d’audience et de publicité. Vous pouvez gérer vos préférences à tout moment via notre bandeau de gestion des cookies.
Le tableau ci-dessous présente les principaux cookies et traceurs susceptibles d’être déposés lors de votre navigation sur magicpost.in et app.magicpost.in. Les traceurs non strictement nécessaires ne sont déposés qu’après recueil de votre consentement via notre bandeau de gestion des cookies.
| Traceur / émetteur | Finalité | Catégorie | Durée max. |
|---|---|---|---|
| Cookies et traceurs strictement nécessaires (exemptés de consentement) | |||
| MagicPost (magicpost.in, app.magicpost.in, api.magicpost.in) | Authentification, sécurité de la session, équilibrage de charge et mémorisation de vos préférences (dont le choix de consentement). | Strictement nécessaire | Session à 6 mois |
| Cloudflare (cloudflare.com) | Sécurité, protection anti-bot et bon acheminement du trafic. | Strictement nécessaire | Session à 12 mois |
| Sentry (sentry.io) | Détection et diagnostic des erreurs techniques, stabilité du Service. | Nécessaire (intérêt légitime – sécurité) | ≤ 12 mois |
| Intercom (intercom.io) | Fonctionnement de la messagerie de support et d’assistance. | Nécessaire (support) | Session à 9 mois |
| Framer (framer.com, framerusercontent.com) | Hébergement et affichage du site vitrine (ressources, polices, images). | Nécessaire (fonctionnel) | Session à 12 mois |
| Google Fonts (fonts.googleapis.com, fonts.gstatic.com) | Affichage des polices de caractères du Site. | Nécessaire (fonctionnel) | Session |
| Traceurs soumis à votre consentement (mesure d’audience et publicité) | |||
| Google Tag Manager (googletagmanager.com) | Déploiement et gestion des balises de mesure d’audience et de publicité. | Consentement | Selon balises |
| Google Analytics / Google Ads (google.com, gstatic.com) | Mesure d’audience et statistiques de fréquentation, publicité et remarketing. | Consentement | ≤ 13 mois ; infos ≤ 25 mois |
| Meta / Facebook Pixel (connect.facebook.net) | Mesure des campagnes, ciblage publicitaire et remarketing. | Consentement | ≤ 13 mois |
| LinkedIn Insight Tag (snap.licdn.com) | Mesure de conversion et ciblage publicitaire sur LinkedIn. | Consentement | ≤ 13 mois |
| Dub (dubcdn.com) | Suivi et attribution des liens et campagnes marketing. | Consentement | ≤ 13 mois |
Les durées indiquées correspondent aux durées maximales recommandées par la CNIL (dépôt des traceurs limité à 13 mois, informations collectées à 25 mois au plus). La liste détaillée et actualisée des traceurs et de leurs émetteurs est accessible à tout moment depuis le bandeau de gestion des cookies.
10.Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la destruction, la perte, l’altération ou l’accès non autorisé : chiffrement en transit et au repos, contrôle des accès, cloisonnement des environnements, journalisation, sauvegardes et procédure de gestion des incidents.
11.Mineurs
Le Service est un outil professionnel destiné à des personnes majeures. Il ne s’adresse pas aux mineurs et nous ne collectons pas sciemment de données les concernant.
12.Décision automatisée et profilage
Le Service recourt à des algorithmes et à l’intelligence artificielle pour générer et recommander des contenus et pour analyser des performances. Ces traitements ne constituent pas des décisions produisant des effets juridiques ou vous affectant de manière significative au sens de l’article 22 du RGPD. Une mesure d’audience et un profilage marketing limités peuvent être réalisés, sous réserve de votre consentement le cas échéant.
13.Modification de la politique
Nous pouvons modifier la présente politique pour tenir compte d’évolutions légales, réglementaires ou de nos services. La version applicable est celle publiée sur notre site, avec mention de la date de dernière mise à jour. En cas de modification substantielle, nous vous en informerons par un moyen approprié.
14.Contact
Pour toute question relative à la présente politique ou à vos données, vous pouvez contacter notre Délégué à la protection des données : dpo@donnees.net, ou GRADE MARKETING, 10 impasse du Chardonnet, 73000 Chambéry, France.
Audit de la sécurité du service (Bientôt disponible)

- Type : Web app
- Données stockées :France et Union européenne
- Statut : En ligne et accessible aux usagers et/ou agents
- Présentation : Logiciel de génération de posts Linkedin
Liste des sous-traitants ultérieurs
Dans le cadre de l’exploitation du service MagicPost, GRADE MARKETING fait appel aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un contrat conforme à l’article 28 du RGPD et présente des garanties suffisantes en matière de protection des données. Les transferts hors de l’Union européenne sont encadrés par des garanties appropriées au sens de l’article 46 du RGPD (principalement les Clauses contractuelles types de la Commission européenne, le cas échéant complétées par le cadre EU-U.S. Data Privacy Framework lorsque le sous-traitant y est certifié).
Hébergement et infrastructure· 5 sous-traitants
| Sous-traitant | Service / finalité | Localisation | Transfert & garanties |
|---|---|---|---|
| Google Cloud Platform | Hébergement de l’application et de l’infrastructure. | UE / États-Unis | Hors UE — CCT |
| Supabase | Base de données et services backend. | États-Unis (régions configurables) | Hors UE — CCT |
| Heroku (Salesforce) | Hébergement applicatif (PaaS). | États-Unis | Hors UE — CCT |
| Cloudflare | Diffusion de contenu (CDN), sécurité et protection anti-DDoS. | Réseau mondial | Hors UE — CCT |
| Framer | Hébergement et affichage du site vitrine. | Pays-Bas (UE) | UE/EEE |
Intelligence artificielle· 4 sous-traitants
| Sous-traitant | Service / finalité | Localisation | Transfert & garanties |
|---|---|---|---|
| OpenAI | Génération et optimisation de contenu par IA. | États-Unis | Hors UE — CCT |
| Anthropic | Génération et optimisation de contenu par IA. | États-Unis | Hors UE — CCT |
| Google (Gemini) | Génération et optimisation de contenu par IA. | UE / États-Unis | Hors UE — CCT |
| AWS Bedrock (Amazon Web Services) | Modèles d’IA hébergés pour la génération de contenu. | UE / États-Unis | Hors UE — CCT |
Fonctionnalités et enrichissement LinkedIn· 1 sous-traitant
| Sous-traitant | Service / finalité | Localisation | Transfert & garanties |
|---|---|---|---|
| LinkedIn (API) | Publication, suivi des performances et enrichissement de profils professionnels. | Irlande / États-Unis | Hors UE — CCT |
Support, paiement et finance· 3 sous-traitants
| Sous-traitant | Service / finalité | Localisation | Transfert & garanties |
|---|---|---|---|
| Intercom | Messagerie de support et d’assistance. | Irlande / États-Unis | Hors UE — CCT |
| Stripe | Traitement des paiements et de la facturation. | Irlande / États-Unis | Hors UE — CCT |
| Pennylane | Comptabilité et gestion de la facturation. | France (UE) | UE/EEE |
Supervision technique, mesure d’audience et publicité· 6 sous-traitants
| Sous-traitant | Service / finalité | Localisation | Transfert & garanties |
|---|---|---|---|
| Sentry | Détection et diagnostic des erreurs techniques. | Allemagne (UE) / États-Unis | Hors UE — CCT |
| Dub | Suivi et attribution des liens et campagnes marketing. | États-Unis | Hors UE — CCT |
| Google Tag Manager | Déploiement et gestion des balises de mesure et de publicité. | UE / États-Unis | Hors UE — CCT |
| Google Analytics | Mesure d’audience et statistiques de fréquentation. | États-Unis | Hors UE — CCT |
| LinkedIn Insight Tag | Mesure de conversion et ciblage publicitaire. | Irlande / États-Unis | Hors UE — CCT |
| Meta | Mesure des campagnes et ciblage publicitaire. | Irlande / États-Unis | Hors UE — CCT |
CCT : Clauses contractuelles types de la Commission européenne. GRADE MARKETING tient cette liste à jour. Conformément à l’accord de traitement des données, tout ajout ou remplacement de sous-traitant ultérieur fait l’objet d’une information préalable des clients, qui disposent de la faculté de s’y opposer pour des motifs légitimes.
Exercice des droits & Contact DPO
Utilisez ce formulaire pour exercer vos droits (accès, rectification, effacement, opposition, limitation, portabilité) ou contacter le Délégué à la Protection des Données.
Délai indicatif de traitement : 30 jours. Merci de préciser l’objet de votre demande et les éléments utiles d’identification.
Signaler un incident ou une faille
Si un incident de sécurité ou une vulnérabilité est identifié, il peut être signalé ici afin que l’équipe concernée puisse l’analyser et y remédier rapidement.
⚠️ Signaler un incidentDocuments de conformité RGPD
Client, prospect ou partenaire ? Dépliez les documents disponibles, puis adressez votre demande via le formulaire en bas.
Accord de traitement des données (DPA — art. 28 RGPD)
Contrat de sous-traitance encadrant le traitement réalisé pour le compte du client : obligations des parties, sécurité, sous-traitants ultérieurs, sort des données en fin de contrat, garanties de transfert. Fourni signé sur demande.
Mesures techniques et organisationnelles de sécurité (MTO)
Chiffrement en transit et au repos, contrôle des accès, cloisonnement des environnements, journalisation, sauvegardes et gestion des incidents. Annexe usuelle du DPA.
Liste des sous-traitants ultérieurs
Liste à jour des sous-traitants et garanties de transfert hors UE : consulter la liste.
Attestation de désignation du DPO et de conformité
Attestation confirmant la désignation d’un DPO externe (Donnees.net) et la démarche de conformité de MagicPost. Utile en audit fournisseur ou due diligence.
Extrait du registre des traitements (art. 30)
Finalités, catégories de données et de personnes, destinataires, durées de conservation et mesures de sécurité. Communiqué selon le périmètre de la demande.
📩 Demander ces documents
Précisez les documents souhaités et votre qualité (client, prospect, partenaire).
Cette fiche de Preuves RGPD est fournie par donnees.net