Politique de confidentialité

Version 2.2. Publiée le 29 septembre 2026, applicable à compter du 5 octobre 2026.


1. Objet

Cette politique décrit comment le service Olen traite les données personnelles. Elle couvre trois situations distinctes, qui n'obéissent pas aux mêmes règles :

  1. Les données que vous versez dans l'outil pour l'utiliser. Vous en décidez, nous les traitons pour votre compte.
  2. Les données que nous traitons pour faire fonctionner notre propre activité : votre compte, votre abonnement, le support, la mesure d'audience de notre site.
  3. Les données techniques que nous collectons sur des sites tiers, dans le cadre de la surveillance des liens.

La section 2 explique qui est responsable de quoi. Les sections 3, 4 et 5 détaillent chacune de ces trois situations.

Cette politique s'applique au service accessible sur app.useolen.com, au site useolen.com, et aux rapports publics partagés depuis le service.

2. Qui est responsable de quoi

Pour les données que vous versez dans l'outil, vous êtes responsable de traitement et nous sommes votre sous-traitant. C'est vous qui décidez quelles données entrer, pourquoi, et combien de temps les garder. Nous ne les utilisons que pour vous fournir le service, selon vos instructions.

Deux cas de figure existent et sont traités de la même façon :

  • Vous êtes une agence ou un freelance qui gère le netlinking de vos propres clients. Vos clients sont responsables de traitement, vous êtes leur sous-traitant, et nous sommes votre sous-traitant ultérieur. C'est l'objet de l'accord de sous-traitance (DPA) annexé à nos conditions générales de vente, publié à l'adresse https://useolen.com/dpa.
  • Vous êtes un annonceur qui gère son propre site. Vous êtes responsable de traitement, nous sommes votre sous-traitant. Le même DPA s'applique.

Vous n'avez pas à vous qualifier juridiquement lors de votre inscription : le DPA couvre les deux cas.

Pour tout le reste, nous sommes responsables de traitement. La création de votre compte, la facturation, le support, la mesure d'audience de notre site, et la collecte technique sur les pages hôtes que nous surveillons.

Responsable de traitement :

BEAVERS, société à responsabilité limitée au capital de 150 euros 28 Rue de la Font des Anguilles, 83520 Roquebrune-sur-Argens, France SIREN 853 663 334, RCS de Fréjus, TVA intracommunautaire FR88853663334 Éditeur du service Olen Gérant : Lucas Attali Contact pour toute question relative aux données personnelles : privacy@useolen.com

Nous n'avons pas désigné de délégué à la protection des données. Nous n'y sommes pas tenus au regard de l'article 37 du RGPD, notre activité ne reposant ni sur un suivi systématique à grande échelle de personnes, ni sur le traitement de données sensibles. Les demandes adressées à privacy@useolen.com sont traitées directement par le représentant légal.

3. Les données que vous versez dans l'outil

3.1 Ce que nous traitons pour votre compte

Olen sert à suivre des liens : des adresses de pages web, des textes d'ancre, des dates, des prix, des noms de plateformes. La très grande majorité de ces données ne sont pas des données personnelles.

Peuvent toutefois en contenir :

  • le nom de vos clients finals, lorsqu'il s'agit d'un entrepreneur individuel ou d'un freelance désigné par son nom ;
  • les zones de saisie libre (notes sur un lien, noms de campagnes, noms de sources ajoutées par vos soins), dont le contenu ne dépend que de vous ;
  • les fichiers que vous importez, dont le contenu ne dépend que de vous.

Nous ne vous demandons aucune coordonnée de vos clients finals. Le service ne comporte aucun champ d'adresse email, de téléphone ou d'adresse postale pour un client final. Le partage d'un rapport se fait par une adresse web à jeton que vous transmettez vous-même, par vos propres moyens : nous ne collectons pas les coordonnées des destinataires de vos rapports, et nous ne leur envoyons jamais rien.

Nous vous demandons de ne pas verser de données sensibles dans l'outil (données de santé, opinions, appartenance syndicale, orientation sexuelle, condamnations). Le service n'est pas conçu pour en traiter et nos conditions d'utilisation l'interdisent.

3.2 Ce que nous en faisons

Nous traitons ces données pour exécuter le contrat qui nous lie, c'est-à-dire pour fournir le service : consolider votre portefeuille de liens, le surveiller, vous alerter, et produire vos rapports.

Nous ne les utilisons jamais pour autre chose. En particulier, nous ne les vendons pas, nous ne les louons pas, nous ne les communiquons à aucun tiers en dehors des prestataires listés en section 6, et nous ne nous en servons pas pour vous démarcher ni pour démarcher vos clients.

3.3 Statistiques agrégées

Nous produisons des statistiques à partir des données de l'ensemble de nos clients, exclusivement sous forme agrégée et anonymisée, pour améliorer le service et publier des analyses sur le marché du netlinking (par exemple : quelle proportion de pages hôtes sort de l'index Google, quel taux de mortalité par ancienneté de lien).

Ce qui est garanti :

  • aucune de ces statistiques ne permet d'identifier un client d'Olen, un de ses clients finals, ni un achat individuel ;
  • aucune donnée d'un espace de travail n'est visible depuis un autre espace de travail, quelle qu'en soit la forme ;
  • un seuil minimal d'observations distinctes est appliqué avant toute publication ou tout affichage d'un agrégat, de sorte qu'aucun résultat ne puisse être rapporté à un client unique.

Vous pouvez vous opposer à l'inclusion de vos données dans ces agrégats, à tout moment, depuis les réglages de votre espace de travail. Cette opposition n'a aucune conséquence sur le fonctionnement du service ni sur votre abonnement.

3.4 Durée

Nous conservons ces données tant que votre compte existe, et selon les règles de la section 8. Vous pouvez à tout moment les exporter, en supprimer une partie, ou supprimer un client final avec l'ensemble de son historique.

4. Les données que nous traitons pour notre propre compte

Personnes concernées Finalité Base légale Données Durée
Utilisateurs du service Création et gestion du compte, authentification Exécution du contrat Identifiant Google, adresse email, prénom, nom, nom affiché, photo de profil, langue, date de dernière connexion Durée du compte, puis section 8
Utilisateurs du service Sécurité des accès et gestion des sessions Intérêt légitime (sécurité du service) Empreinte du jeton de session, date d'expiration, navigateur, adresse IP Durée de la session, purge automatique à expiration
Utilisateurs du service Journal d'activité de l'espace de travail (qui a fait quoi, quand) Exécution du contrat et intérêt légitime (traçabilité, résolution des litiges internes à un espace de travail) Auteur de l'action, nature de l'action, date, éléments concernés Durée de l'espace de travail
Souscripteur de l'abonnement Gestion de l'abonnement, facturation, recouvrement Exécution du contrat et obligation légale (comptabilité) Raison sociale, adresse, numéro de TVA, nom et email du contact, historique de facturation. Les données de carte bancaire ne transitent jamais par nos serveurs. 10 ans à compter de l'émission de la facture
Utilisateurs du service Emails de service : alertes, notifications, informations sur le fonctionnement du compte Exécution du contrat Adresse email, contenu de la notification Journal d'envoi conservé 12 mois
Utilisateurs et personnes nous écrivant Support et assistance Exécution du contrat et intérêt légitime Adresse email, contenu des échanges, éléments techniques transmis 3 ans à compter du dernier échange
Utilisateurs du service Amélioration du produit, mesure d'usage des fonctionnalités Intérêt légitime (comprendre l'usage réel pour améliorer le service) Événements d'usage rattachés à un identifiant de compte, pages consultées, données techniques du navigateur 12 mois
Visiteurs du site useolen.com Mesure d'audience du site Intérêt légitime (mesure d'audience sans traceur individuel) Données agrégées de fréquentation, sans cookie ni identifiant individuel Voir section 10
Inscrits à la liste d'attente Information sur le lancement du service Consentement Adresse email Jusqu'au désabonnement, et au plus 3 ans après le dernier contact
Toute personne Sécurité, détection d'incidents et d'abus, diagnostic d'erreurs Intérêt légitime (sécurité et fiabilité) Journaux techniques, adresse IP, contexte d'erreur Au plus 90 jours

Note sur les rapports d'erreur. Notre outil de diagnostic est configuré pour retirer les identifiants de session et les secrets techniques avant tout enregistrement. Un rapport d'erreur peut néanmoins contenir une adresse de page ou une adresse email d'utilisateur, dans le contexte de l'erreur.

Prospection. Nous n'achetons aucun fichier et ne pratiquons aucune prospection à froid. Les seules communications non contractuelles que nous envoyons le sont aux personnes qui s'y sont inscrites.

5. La collecte technique sur les pages hôtes

C'est une particularité du service, que nous préférons expliquer en détail.

Ce que nous faisons. Pour vérifier qu'un lien existe toujours, notre robot demande la page web sur laquelle ce lien a été publié, exactement comme le ferait un navigateur, et analyse son code source pour déterminer si le lien est présent, s'il est en follow, et si son ancre correspond. Nous faisons de même sur la page de destination du lien, et nous interrogeons un prestataire tiers pour savoir si la page hôte figure dans l'index de Google.

Ce que nous conservons. L'état constaté (code de réponse HTTP, présence du lien, attribut du lien, ancre relevée, redirection éventuelle), la date du constat, et l'adresse de la page. Nous ne conservons ni copie ni archive du contenu des pages consultées. L'analyse a lieu en mémoire, seul son résultat est enregistré.

Qui est responsable. Nous, en tant que responsable de traitement, sur le fondement de l'intérêt légitime : constater l'état de liens dont nos clients sont les commanditaires. Ce traitement ne vise pas les personnes et ne porte, dans l'immense majorité des cas, sur aucune donnée personnelle. Une page consultée peut incidemment contenir le nom d'un auteur d'article : nous ne l'extrayons pas, ne l'indexons pas et ne le conservons pas.

Comment nous nous comportons. Notre robot s'identifie clairement, sous le nom OlenBot, avec une adresse d'information et un contact dans son en-tête. Il consulte une page donnée au plus une fois par jour, et respecte un délai minimal entre deux requêtes sur un même domaine. Il ne parcourt pas les sites : il consulte uniquement les adresses précises que nos clients lui ont désignées.

Si vous êtes éditeur d'un site consulté et que vous souhaitez que nous cessions ces consultations, écrivez à privacy@useolen.com : nous traiterons la demande. Vous pouvez également nous bloquer par vos propres moyens techniques.

6. Destinataires et sous-traitants ultérieurs

Vos données ne sont accessibles qu'aux personnes qui en ont besoin. En pratique, à cette date, une seule personne physique dispose d'un accès d'administration : le gérant.

Nous faisons appel aux prestataires suivants, qui agissent sur nos instructions :

Prestataire Rôle Localisation du traitement Transfert hors UE
Scalingo SAS, 13 rue Jacques Peirotes, 67000 Strasbourg Hébergement de la base de données et du service de surveillance France (datacenters Outscale, Paris-Pantin et Magny-les-Hameaux) Non
SCALEWAY SAS, 8 rue de la Ville l'Évêque, 75008 Paris Stockage des fichiers (rapports PDF, fichiers d'import) France (Paris) Non
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis Hébergement et diffusion de l'interface web et du site Exécution des fonctions serveur en France (région Paris), société établie aux États-Unis Oui, encadré par des clauses contractuelles types
Sendinblue SAS (Brevo), 7 rue de Madrid, 75008 Paris Envoi des emails d'alerte et de service Union européenne Non
SAS QUIRECHERCHE (isindexed), 4 bis avenue Notre Dame, 06000 Nice Vérification de la présence des pages hôtes dans l'index Google France Non
Functional Software Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, États-Unis Collecte des rapports d'erreur technique Union européenne (région européenne du service) Oui, encadré par des clauses contractuelles types
PostHog Inc., San Francisco, Californie, États-Unis Mesure d'usage du produit Union européenne (hébergement à Francfort) Oui, encadré par des clauses contractuelles types
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande Authentification par compte Google, messagerie professionnelle, gestion des balises du site vitrine Union européenne, avec transferts possibles vers les États-Unis Oui, encadré par les mécanismes propres à ce prestataire
Plausible Insights OÜ, Estonie Mesure d'audience du site vitrine, sans cookie Union européenne Non
DOUGS, SAS au capital de 10 000 euros, 7 avenue Adolphe Max, 69005 Lyon Tenue de la comptabilité et émission des factures France Non

Un prestataire de paiement sera ajouté à cette liste à l'ouverture des abonnements payants. La liste à jour est publiée sur cette page. Nous informons nos clients de tout changement au moins 30 jours avant sa prise d'effet, et tout client peut s'y opposer par écrit de façon motivée, son seul recours étant alors la résiliation sans pénalité de son abonnement.

Nous pouvons par ailleurs être amenés à communiquer des données à nos conseils (comptable, avocat) et aux autorités administratives ou judiciaires qui en feraient légalement la demande.

7. Transferts hors de l'Union européenne

Les données de votre portefeuille sont stockées en France, dans la base de données hébergée par Scalingo, et les fichiers que vous importez ainsi que les rapports générés sont stockés en France chez Scaleway.

Deux prestataires impliquent néanmoins des transferts hors de l'Union européenne, encadrés par les clauses contractuelles types de la Commission européenne : Vercel, qui héberge l'interface (les fonctions serveur s'exécutent en région Paris, mais la société est établie aux États-Unis et son support peut y accéder), et Sentry, qui reçoit les rapports d'erreur technique. Google, pour l'authentification et la messagerie, relève du même encadrement.

Aucun de ces prestataires ne détient une copie de votre portefeuille de liens.

8. Durées de conservation

Donnée Durée
Période d'essai 14 jours à compter de la création de l'espace de travail
Espace de travail dont l'essai ou l'abonnement a pris fin La surveillance s'arrête, les données restent consultables et exportables pendant 90 jours. Un email d'avertissement est envoyé 15 jours avant l'échéance. Au terme des 90 jours, les données de l'espace de travail sont supprimées.
Client final archivé Aucune limite. La surveillance est suspendue, les données restent consultables.
Client final mis à la corbeille 30 jours, puis suppression définitive et automatique de ses liens, de leur historique, de ses campagnes et de ses rapports. Restauration possible pendant ces 30 jours.
Historique de surveillance (constats quotidiens) Conservé intégralement pendant la vie du client final. Au delà de 12 mois, nous nous réservons la possibilité de ne conserver que les constats de changement d'état et un échantillon hebdomadaire, sans jamais supprimer un constat lié à une alerte.
Journal d'activité de l'espace de travail Durée de vie de l'espace de travail
Compte utilisateur Durée du compte. La suppression du compte entraîne une anonymisation irréversible : identifiant Google, email, prénom, nom et photo sont écrasés, les sessions sont détruites, et les actions passées restent visibles dans le journal d'activité sous la mention « Utilisateur supprimé ».
Factures et pièces comptables 10 ans (obligation légale)
Données contractuelles, à des fins de preuve 5 ans après la fin du contrat
Sauvegardes de la base de données Sept sauvegardes quotidiennes glissantes et quatre sauvegardes hebdomadaires glissantes. Une donnée supprimée disparaît immédiatement du service, et des sauvegardes au plus tard sous trente jours.
Journaux techniques et rapports d'erreur Au plus 90 jours
Adresse email inscrite à la liste d'attente Jusqu'au désabonnement, et au plus 3 ans après le dernier contact

Suppression anticipée. Si l'un de vos clients finals exige la suppression immédiate de ses données sans attendre le délai de corbeille, écrivez à privacy@useolen.com : nous procédons manuellement à la purge.

Ce qui survit à toute suppression : les statistiques agrégées et anonymisées mentionnées en section 3.3, qui ne permettent d'identifier ni un client, ni un client final, ni un achat ; et les entrées du journal d'activité relatives à l'espace de travail, dont l'objet a disparu.

9. Sécurité

Les mesures détaillées figurent à l'annexe 2 de notre accord de sous-traitance, publiée à l'adresse https://useolen.com/dpa/securite. En résumé :

  • cloisonnement strict entre espaces de travail : chaque requête est filtrée par l'espace de travail concerné ;
  • cloisonnement structurel des rapports publics : les rapports publics sont servis par une connexion à la base de données dont les droits sont techniquement limités aux seules informations destinées à être partagées. Les prix d'achat, les marges, les sources et les notes internes sont hors de portée de cette connexion : ce n'est pas une règle applicative, c'est une impossibilité au niveau de la base ;
  • chiffrement en transit de toutes les communications, chiffrement des identifiants d'intégrations tierces avant enregistrement ;
  • authentification déléguée à Google, sans mot de passe stocké chez nous. Les jetons de session ne sont conservés que sous forme d'empreinte, une copie de la base ne permet d'usurper aucune session ;
  • journal d'activité consultable par les administrateurs de l'espace de travail ;
  • sauvegardes quotidiennes de la base de données, avec restauration à un instant donné ;
  • surveillance des erreurs et des cycles de traitement, avec alerte en cas d'interruption.

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, nous informons nos clients sans délai injustifié et leur fournissons les éléments nécessaires à leur propre notification, et nous notifions la CNIL lorsque cette obligation nous incombe.

10. Cookies et traceurs

Sur l'application app.useolen.com : deux cookies, strictement nécessaires au fonctionnement du service. Le premier maintient votre session ouverte. Le second est un cookie technique posé par notre hébergeur (Vercel), le temps d'une session, pour servir la même version du site pendant un déploiement, et nous ne le lisons jamais. Ni l'un ni l'autre n'est soumis à consentement. Aucun cookie publicitaire, aucun traceur tiers à des fins de ciblage. La mesure d'usage du produit est rattachée à votre compte identifié, dans le cadre de l'exécution du contrat, et n'est pas utilisée à des fins publicitaires.

Sur le site useolen.com : la mesure d'audience est réalisée sans cookie et sans identifiant individuel, dans une configuration qui ne nécessite pas de consentement préalable.

Un cookie technique posé par notre hébergeur (Vercel), le temps d'une session, pour servir la même version du site pendant un déploiement, est également déposé. Nous ne le lisons jamais ; strictement nécessaire, il ne requiert pas de consentement.

11. Rapports partagés par lien public

Un rapport partagé est accessible par un lien contenant un jeton secret, sans identification. Ce que cela implique :

  • toute personne disposant du lien peut consulter le rapport. Ne le diffusez qu'aux destinataires voulus ;
  • vous pouvez révoquer un jeton à tout moment depuis le service. L'ancien lien cesse alors immédiatement de fonctionner, définitivement : aucune restauration ni réactivation ultérieure ne le rétablit. Rouvrir l'accès suppose d'émettre un nouveau lien et de le transmettre à vos destinataires ;
  • ces pages sont exclues de l'indexation par les moteurs de recherche, par en-tête technique. Un rapport partagé n'a pas vocation à être trouvable ;
  • l'archivage d'un client final et sa mise en corbeille révoquent automatiquement les jetons de ses rapports, dans les mêmes conditions.

Nous ne collectons aucune donnée personnelle sur les visiteurs de ces rapports, en dehors des journaux techniques de sécurité.

12. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données personnelles, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui ci.

Une partie de ces droits s'exerce directement dans le service : export complet de vos données à tout moment, modification de votre profil, suppression d'un client final, suppression de votre compte, opposition aux statistiques agrégées.

Pour tout le reste, écrivez à privacy@useolen.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, auquel cas nous vous en informons.

Si votre demande concerne des données versées dans l'outil par un de nos clients (par exemple, vous êtes le client d'une agence utilisant Olen) : nous ne sommes que sous traitant et n'avons pas qualité pour y répondre directement. Adressez vous à l'agence concernée. Si vous nous écrivez, nous transmettrons votre demande à notre client et vous en informerons.

Vous pouvez enfin introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

13. Modification de cette politique

Nous pouvons faire évoluer cette politique. Toute modification substantielle est notifiée par email aux titulaires de compte au moins 30 jours avant sa prise d'effet. La date de dernière mise à jour figure en tête de page, et les versions antérieures sont conservées et communicables sur demande.

14. Nous contacter

Questions relatives aux données personnelles : privacy@useolen.com Signalement d'une vulnérabilité ou d'un incident de sécurité : security@useolen.com Toute autre demande : contact@useolen.com