Protection des données personnelles
Ce document décrit les traitements que nous réalisons sur ce site et, pour le compte de nos clients, dans le parcours d'enrichissement et l'appariement de deux bases.
Qui est responsable
NBLC Partners SAS, éditeur du site et de la plateforme GAYA (exerçant sous la marque GAYA, Gaya Marketing), 35 rue Hermel, 75018 Paris, RCS Paris B 853 414 902.
Contact protection des données : dpo@gaya.marketing.
Selon le traitement, GAYA agit comme responsable de traitement (pour ce site et pour ses propres signaux) ou comme sous-traitant au sens de l'article 28 du RGPD (pour les données de ses clients). La section « Pour le compte de nos clients » précise lequel, cas par cas.
Les traitements liés à ce site
Formulaire de contact
Données : prénom, nom, adresse e-mail professionnelle, intitulé de poste, société et message. Finalité : répondre à votre demande et qualifier votre projet. Base légale : notre intérêt légitime à répondre à une sollicitation professionnelle (article 6.1.f du RGPD). Conservation : 12 mois à compter du dernier échange, puis suppression. Destinataires : nos équipes commerciales et techniques. Aucune de ces informations n'est utilisée pour une prospection non sollicitée, ni cédée à un tiers.
Journaux techniques
Les journaux d'accès au site (adresse IP, horodatage, page demandée) servent à la sécurité du service et à la correction d'incidents. Ils sont conservés 6 mois puis supprimés.
Traceurs
Ce site ne dépose aucun cookie ni traceur : il n'y a donc aucune donnée de navigation à déclarer ici. Le détail figure sur la page cookies et traceurs.
Pour le compte de nos clients
Notre activité consiste à enrichir la base de nos clients, et à exécuter, pour deux clients qui les désignent, l'appariement de deux bases. Dans les deux cas, aucun texte en clair n'entre dans le dispositif.
Enrichissement au fil de l'eau
Ce qui circule : en entrée, l'identifiant interne du contact chez le client et l'adresse e-mail hachée (empreinte SHA-256 de l'adresse normalisée) ; en sortie, ce même identifiant accompagné d'un code segment. Ni nom, ni adresse postale, ni téléphone, ni aucune donnée sensible.
Rôles : GAYA est responsable de traitement pour ses propres signaux (constitution du référentiel, information des personnes, preuve du consentement recueilli à la source, exercice des droits) et sous-traitant (article 28) pour la base déposée par le client. Les deux rôles sont distingués clause par clause dans la convention de sous-traitance.
Conservation : la base CRM active (identifiant et adresse e-mail hachée) est conservée chiffrée et remplacée à chaque nouveau dépôt ; aucune version ne s'empile. Le journal de livraison (identifiant, code de signal, dates d'émission et d'échéance) est purgé automatiquement à l'échéance du signal. Les fichiers de dépôt et de restitution sont supprimés après intégration du résultat, dans le délai maximal prévu au contrat.
Appariement de deux bases
Chaque partie ne dépose que sa propre base hachée. La jointure s'exécute le temps du calcul, et chacune ne reçoit que ce qui lui revient : un comptage, les identifiants communs, ou l'attribut prévu au contrat. GAYA intervient comme sous-traitant technique (article 28), pour le compte des clients qui désignent leurs contributeurs.
Ce qu'un identifiant haché est, et n'est pas
Une adresse e-mail hachée reste une donnée personnelle : c'est de la pseudonymisation, et non de l'anonymisation (lignes directrices du CEPD 01/2025). C'est la raison pour laquelle le dispositif est cloisonné, que les accès sont restreints et que la conservation est bornée signal par signal.
Le consentement, de bout en bout
- Les signaux proviennent de partenaires disposant d'une CMP, et un signal n'est livré que si le consentement existe : le filtrage se fait à l'individu, et non au fichier.
- Le consentement n'est pas restitué dans le fichier de livraison, qui reste composé de l'identifiant et du code segment.
- Vous devez pouvoir démontrer le consentement de la personne que vous contactez (article 7.1 du RGPD) : la preuve (horodatage, CMP, partenaire, chaîne de consentement) reste disponible sur demande, dans le format et le délai écrits au contrat.
- Un retrait de consentement à la source arrête la livraison du segment concerné, et vous pouvez purger ce que vous avez déjà reçu.
- Une opposition formulée auprès du client remonte jusqu'au partenaire collecteur par l'identifiant haché : elle n'est pas rattrapée à l'étape suivante.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment, sans que cela remette en cause la licéité des traitements réalisés auparavant.
Pour les exercer : dpo@gaya.marketing, ou par courrier à GAYA, NBLC Partners, 35 rue Hermel, 75018 Paris. Nous répondons dans un délai d'un mois. Une pièce d'identité peut être demandée en cas de doute raisonnable sur votre identité.
Si votre demande porte sur une base que nous traitons pour le compte d'un de nos clients, nous la transmettons à ce client : c'est lui qui est responsable de traitement et qui vous répond, et nous l'accompagnons dans cette réponse.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL : www.cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Destinataires et sous-traitants
Les données sont hébergées en France : Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, RCS Paris 433 115 904. Elles ne font l'objet d'aucun transfert hors de l'Union européenne. La liste de nos sous-traitants techniques (hébergement, supervision, messagerie), leur rôle et leur localisation figurent dans le registre remis avec le pack conformité.
Sécurité
Les mesures sont choisies en fonction du risque : minimisation de ce qui entre dans le dispositif, cloisonnement des environnements par client, chiffrement des données conservées, accès restreints et journalisés, procédures de suppression documentées, audits de sécurité réguliers. Le détail (fiche sécurité, procédure de purge, seuils de restitution) est disponible sur demande avec le pack conformité.
Modification de cette politique
Ce document peut évoluer avec nos services ou la réglementation. La version en vigueur est datée et publiée sur cette page : version du 18 septembre 2026.