NouveauL'app mobile getMax est disponible sur l'App Store · bêta Android ouverte sur Google PlayApp mobile getMax · iOS + bêta Android
Confidentialité

Politique de confidentialité

Dernière mise à jour : 14 septembre 2026

Cette page décrit comment getMax (édité par la société GETMAX) collecte, utilise et protège vos données personnelles, y compris lorsque vous utilisez une authentification via Google (OAuth).

1. Responsable de traitement

Les données sont traitées par GETMAX (ci-après « GETMAX »), en qualité d'éditeur de getMax. Adresse : 212 avenue de Tivoli, 33110 Le Bouscat, France. Email : [email protected]

2. Données collectées

Selon votre usage, nous pouvons collecter :

  • Données de contact : nom, prénom, adresse email, société, contenu de message (par exemple via le formulaire de contact).
  • Données techniques : journaux techniques (ex. adresse IP, user-agent, horodatage, pages consultées) nécessaires au fonctionnement, à la sécurité et au diagnostic.
  • Données liées à l'authentification : si vous utilisez une connexion via Google OAuth, nous recevons certaines informations de votre compte Google selon les autorisations (scopes) que vous acceptez.

3. Finalités et bases légales

  • Fourniture du service (exécution du contrat / mesures précontractuelles).
  • Support et échanges (intérêt légitime / exécution de mesures précontractuelles).
  • Sécurité (intérêt légitime : prévention de fraude, abus, incidents).
  • Statistiques et amélioration (intérêt légitime et/ou consentement selon les traceurs utilisés).

4. Données Google (OAuth) : autorisations, usage et protection

Si vous connectez getMax à un compte Google, les données obtenues via les API Google servent uniquement à fournir la fonctionnalité que vous avez demandée. Cette section décrit, autorisation par autorisation, ce que nous lisons, pourquoi, et comment nous le protégeons.

4.1 Autorisations demandées et raison de chacune

  • analytics.readonly : lister les propriétés Google Analytics auxquelles vous avez accès pour vous laisser choisir celle à connecter, puis lire ses statistiques d'audience afin de les afficher dans vos rapports getMax.
  • webmasters : lire les performances de recherche de la propriété Search Console que vous désignez, soumettre ses sitemaps et inspecter ses URL.
  • adwords : lire et gérer, depuis l'interface getMax, les campagnes du compte Google Ads que vous désignez.
  • business.manage : lire et mettre à jour la fiche d'établissement Google que vous désignez (informations, horaires, publications, avis).

4.2 Mesures de protection des données Google

  • Chiffrement en transit : tous les échanges, entre votre navigateur et getMax comme entre getMax et les API Google, passent par HTTPS (TLS 1.2 ou supérieur). L'application est servie avec HSTS.
  • Chiffrement au repos : les jetons OAuth Google (jeton d'accès et jeton d'actualisation) ne sont jamais stockés en clair. Ils sont chiffrés par l'application en AES-256-GCM avant écriture en base, avec une clé conservée hors de la base et fournie au service à l'exécution. La base de données et ses sauvegardes sont par ailleurs chiffrées au repos par l'hébergeur.
  • Cloisonnement : chaque connexion Google appartient à un utilisateur et à une organisation. Le serveur revalide à chaque requête que l'identité authentifiée a bien accès à l'organisation et au projet visés ; aucun identifiant transmis par le client n'est utilisé sans cette vérification.
  • Accès humain limité : dans le cours normal du service, notre personnel n'accède pas aux données Google de nos clients. Un accès reste possible pour un nombre restreint de personnes habilitées, sur comptes nominatifs et selon le principe du moindre privilège, uniquement pour la maintenance, le support à votre demande ou la réponse à un incident.
  • Journaux expurgés : les jetons, secrets et en-têtes d'autorisation sont masqués dans nos journaux techniques, qui ne contiennent pas le contenu de vos documents Google.
  • Flux d'autorisation durci : le consentement OAuth utilise PKCE (S256) et un paramètre state à usage unique, ce qui protège l'échange contre l'interception et la falsification de requête.
  • Gestion des secrets : identifiants client et clés de chiffrement sont conservés dans les secrets d'exécution de notre infrastructure, jamais dans le code source ni dans un dépôt.
  • Hébergement : l'application et sa base de données sont hébergées en France (Scaleway).

4.3 Conservation, suppression et retrait de l'accès

  • Les jetons Google sont conservés tant que la connexion reste active. Ils sont effacés de nos systèmes dès que vous déconnectez l'intégration depuis vos réglages getMax ou que vous supprimez votre compte.
  • Vous pouvez retirer l'accès de getMax à tout moment depuis myaccount.google.com/permissions.
  • Les données dérivées des API Google et conservées dans getMax (par exemple les statistiques affichées dans vos rapports ou le contexte extrait de vos documents) sont supprimées lorsque vous supprimez votre compte, ou sur simple demande à [email protected], dans un délai maximum de 30 jours.

4.4 Utilisation limitée (Limited Use)

L'utilisation et le transfert par getMax des informations reçues des API Google respectent la Politique relative aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée. Formulation de référence : getMax's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

  • Nous ne vendons ni ne louons les données obtenues via les API Google.
  • Nous ne les utilisons pas à des fins de publicité, ni pour un profilage sans rapport avec la fonctionnalité demandée.
  • Nous n'utilisons aucune donnée obtenue via les API Google, y compris les API Google Workspace, pour développer, améliorer ou entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique généralisés. Lorsqu'une donnée Google entre dans une production de contenu que vous avez demandée, le fournisseur de modèle qui la traite agit comme sous-traitant, ne la conserve pas au-delà du traitement et n'est pas autorisé à s'en servir pour entraîner ses modèles.
  • Nous ne transférons ces données à des tiers que pour fournir la fonctionnalité que vous avez demandée, pour nous conformer à une obligation légale, ou dans le cadre d'une fusion ou acquisition après information des utilisateurs.

5. Partage des données

Nous pouvons partager des données avec des prestataires techniques (hébergement, emailing, analytics, sécurité) agissant en tant que sous-traitants, uniquement dans la mesure nécessaire à l'exécution des services. Les données peuvent également être divulguées si la loi l'exige ou pour protéger nos droits (prévention de fraude, sécurité, demandes légales).

6. Conservation

Nous conservons les données personnelles pendant la durée nécessaire aux finalités décrites ci-dessus, puis les supprimons ou les anonymisons, sauf obligation légale contraire.

7. Sécurité

Nous protégeons l'ensemble des données que vous nous confiez, et en particulier les données sensibles telles que les identifiants et les jetons d'accès à vos services tiers, par les mesures suivantes :

  • En transit : HTTPS avec TLS 1.2 ou supérieur sur toutes les interfaces, et HSTS sur l'application.
  • Au repos : chiffrement au repos de la base de données et de ses sauvegardes, complété par un chiffrement applicatif AES-256-GCM des secrets les plus sensibles (jetons OAuth, clés d'API de vos intégrations), dont la clé est détenue hors de la base.
  • Contrôle d'accès : session authentifiée par cookie httpOnly, autorisation revalidée côté serveur à chaque requête contre l'organisation et le projet visés, et moindre privilège pour les accès internes.
  • Cloisonnement : les données de chaque organisation sont isolées ; une requête ne peut pas atteindre les données d'une autre organisation.
  • Durcissement : limitation de débit sur les points d'entrée sensibles, validation systématique des entrées au niveau des contrôleurs et des webhooks, expurgation des secrets dans les journaux, secrets tenus hors du code source.
  • Sous-traitants : nos prestataires sont liés par un accord de sous-traitance et choisis pour leur niveau de sécurité ; l'hébergement principal est situé en France.
  • Incidents : le service est supervisé et journalisé ; en cas de violation de données, nous notifions l'autorité compétente et les personnes concernées dans les délais prévus par le RGPD.

Pour toute question de sécurité ou pour signaler une vulnérabilité : [email protected].

8. Vos droits

Conformément à la réglementation applicable (notamment le RGPD), vous disposez de droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité. Pour exercer vos droits ou pour toute question relative à vos données personnelles, vous pouvez contacter notre délégué à la protection des données (DPO), Thibault Petit Jean, à [email protected]. Vous pouvez aussi introduire une réclamation auprès de la CNIL : https://www.cnil.fr/.

9. Cookies et traceurs

getMax peut utiliser des traceurs (cookies) nécessaires au fonctionnement du site et, le cas échéant, des traceurs de mesure d'audience. Selon les outils utilisés, ces traceurs peuvent être soumis à votre consentement. Pour la mesure d'audience, nous utilisons PostHog, hébergé dans l'Union européenne (eu.i.posthog.com). Cela inclut la mesure de la navigation et des interactions (clics) ainsi que, si vous l'acceptez séparément, l'enregistrement anonymisé de votre session (les champs de saisie sont masqués). Aucune de ces données n'est collectée tant que vous n'avez pas donné votre consentement, que vous pouvez retirer à tout moment via la bannière de gestion des cookies.

10. Modifications

Nous pouvons mettre à jour cette politique. La date de « dernière mise à jour » indiquée en haut de page reflète la version en vigueur.