Aller au contenu
Léo Carpentier
Menu

Politique de confidentialité

Cette page décrit ce que ce site fait des données personnelles, sans détour et sans formule creuse. Elle est écrite pour être lue.

En résumé : le site ne dépose aucun cookie, n'utilise aucun outil de mesure d'audience, et ne vous demande rien pour être consulté. Des données ne sont traitées que dans quatre cas : la consultation des pages, le formulaire de contact, l'agent de diagnostic et la prise de rendez-vous. Chacun est décrit ci-dessous, y compris ce qui part chez un prestataire et où.

Qui est responsable de ces traitements

Léo Carpentier, entrepreneur individuel, 60 rue de la Bassée, 59000 Lille, France. SIRET 999 008 485 00016. Contact : leo@leocarpentier.com

Aucun délégué à la protection des données n'a été désigné : l'activité n'entre dans aucun des cas qui l'imposent (article 37 du RGPD). Vos demandes sont traitées directement par Léo Carpentier.

Cookies et traceurs

Ce site ne dépose aucun cookie, aucun pixel publicitaire, aucun bouton de réseau social. Il ne charge aucune ressource depuis un serveur tiers : les polices de caractères et les images sont servies depuis leocarpentier.com. Votre navigateur ne contacte donc aucune autre société du seul fait que vous lisez une page, formulaire de contact compris. Aucune bannière de consentement ne vous est présentée parce qu'il n'y a rien à accepter.

Une seule réserve, que nous préférons écrire plutôt que taire : la page de prise de rendez-vous ne fait pas partie de ce site. Elle est servie par Cal.com, qui y dépose au moins un cookie technique de protection contre les robots (__cf_bm). Cela ne se produit que si vous cliquez sur le lien de réservation.

Les traitements, un par un

1. Consultation des pages

Ce qui est traité. Comme tout serveur web, l'infrastructure qui sert ce site reçoit votre adresse IP, la page demandée, la date et l'heure, votre navigateur et son système d'exploitation. Ces éléments sont nécessaires pour vous transmettre la page et pour repousser les attaques.

Aucune mesure d'audience. Ce site n'utilise aujourd'hui aucun outil de statistiques, ni Google Analytics, ni aucun équivalent. L'éditeur ne sait pas quelles pages vous avez lues, ni combien de personnes visitent le site. Si un outil de mesure sans cookie est ajouté un jour, cette page sera complétée avant sa mise en service.

Base légale. Intérêt légitime (article 6.1.f du RGPD) : servir le site et le sécuriser.

Durée. Ces données techniques sont traitées par l'hébergeur selon ses propres durées de conservation. L'éditeur n'en conserve aucune copie et n'en tire aucune analyse. Les journaux applicatifs qu'il consulte, décrits aux points 2 et 3, ne contiennent aucune adresse IP.

2. Formulaire de contact

Ce que vous fournissez. Votre nom, votre société (facultative), votre adresse électronique et votre message. Rien d'autre n'est demandé, rien d'autre n'est ajouté.

Ce qui en est fait. Le message est mis en forme en texte brut, puis acheminé par le service de courrier électronique de Cloudflare vers la boîte leo@leocarpentier.com, hébergée chez Google Ireland Limited. Aucun prestataire d'envoi tiers n'intervient, et le message ne peut être délivré qu'à une adresse préalablement vérifiée par l'éditeur. Votre adresse est portée en Reply-To : une réponse vous parvient donc directement.

Protections appliquées. Un champ leurre invisible, une validation stricte côté serveur, et une limitation à trois envois par jour et par visiteur. Cette limitation repose sur une empreinte de votre adresse IP, décrite au point 4. Le formulaire n'utilise aucun service anti-robot tiers : il ne charge ni CAPTCHA, ni script externe, et ne transmet donc rien à un tiers avant que vous n'ayez cliqué sur Envoyer.

Ce qui est journalisé. Le résultat de l'envoi, son motif d'échec le cas échéant, et le seul domaine de votre adresse électronique. La partie de l'adresse qui vous identifie n'entre jamais dans un journal.

Base légale. Exécution de mesures précontractuelles prises à votre demande (article 6.1.b du RGPD) : vous écrivez pour interroger un prestataire sur une prestation. Les mesures anti-abus reposent sur l'intérêt légitime (article 6.1.f).

Durée. Les messages reçus sont conservés trois ans à compter du dernier échange, puis supprimés.

3. Agent de diagnostic

C'est le traitement le plus riche du site. Il est décrit en détail, parce qu'il le mérite.

Ce que vous fournissez. Le nom d'une entreprise, ou l'adresse de son site. Cent vingt caractères au maximum. Aucun compte, aucune inscription, aucune adresse électronique.

Ce qui se passe ensuite.

  1. Votre saisie est envoyée au serveur du site, hébergé chez Cloudflare.
  2. Le serveur interroge l'API publique de recherche d'entreprises de l'administration française pour identifier la société et son numéro SIREN.
  3. Si un diagnostic récent existe déjà pour cette entreprise, il vous est renvoyé sans autre traitement, et rien ne part chez un tiers.
  4. Sinon, votre saisie est transmise à un service d'orchestration, exploité par Pixidia SAS pour le compte de l'éditeur, qui recherche le site officiel de l'entreprise au moyen d'un service de recherche web, le consulte, en lit quelques pages et sonde le domaine pour repérer des interfaces techniques accessibles publiquement.
  5. Le contenu ainsi lu est transmis à un fournisseur de modèle de langage établi hors de l'Union européenne, qui rédige l'analyse.
  6. L'analyse vous est restituée, puis conservée en cache pendant trente jours.

Ce qui ne sort pas du serveur. Le serveur ne transmet à l'orchestrateur que le texte que vous avez saisi. Votre adresse IP, votre navigateur et votre empreinte technique ne sont transmis ni à l'orchestrateur, ni au service de recherche, ni au modèle de langage.

Une précision sur l'orchestration. L'étape 4 s'exécute sur une instance de la plateforme n8n dont le compte appartient à Pixidia SAS, société dirigée par Léo Carpentier mais juridiquement distincte de l'entreprise individuelle qui édite ce site. Pixidia SAS agit à ce titre comme sous-traitant : elle n'intervient que pour l'orchestration technique du diagnostic, n'exploite les données à aucune fin propre, et ne reçoit que le texte que vous avez saisi. Cette dépendance est temporaire et prendra fin avec l'abonnement en cours ; cette page sera corrigée à ce moment.

Ce qui est mis en cache. Le résultat du diagnostic, indexé sur le numéro SIREN de l'entreprise ou sur son nom de domaine, pendant trente jours. Le cache ne contient aucune donnée du visiteur : ni adresse IP, ni empreinte, ni horodatage de votre visite. Sa clé désigne l'entreprise observée, jamais la personne qui a posé la question.

Ce qui est journalisé. Le numéro SIREN observé, l'horodatage, la durée, le statut, le coût estimé et l'origine de la réponse. Aucune adresse IP, ni en clair ni sous forme d'empreinte, n'entre dans un journal.

Base légale. Intérêt légitime (article 6.1.f du RGPD) : démontrer publiquement une prestation au moyen d'un exemple réel, à partir de données publiques. Vous pouvez vous opposer à ce traitement.

Ce que l'analyse n'est pas. Ni un audit, ni un conseil professionnel, ni une notation, ni une évaluation de solvabilité. Elle ne fonde aucune décision automatisée au sens de l'article 22 du RGPD et ne produit aucun effet juridique.

3 bis. Si vous êtes une personne dont les données sont lues par l'agent

Cette section ne s'adresse pas au visiteur, mais aux personnes dont les données peuvent être lues au cours d'un diagnostic sans qu'elles aient rien demandé. Elle répond à l'article 14 du RGPD.

De quoi s'agit-il. L'agent lit le registre public des entreprises et les pages publiques du site d'une entreprise. Ces sources peuvent contenir des données personnelles :

  • le nom du dirigeant, tel que publié au registre ;
  • lorsque l'entreprise analysée est une entreprise individuelle, sa dénomination est le nom d'une personne physique, et l'adresse déclarée est souvent un domicile ;
  • les noms, fonctions, adresses électroniques ou numéros professionnels publiés sur les pages du site de l'entreprise.

Ce qui en est fait. Ces éléments sont lus au fil des pages, transmis au modèle de langage pour qu'il rédige l'analyse, puis conservés dans le cache du diagnostic pendant trente jours. Ils ne sont utilisés pour aucune autre finalité, ne sont ni revendus, ni cédés, ni réutilisés à des fins de prospection.

Sources. Le registre national des entreprises, via l'API publique de l'administration française, et le site web public de l'entreprise concernée.

Base légale. Intérêt légitime (article 6.1.f), limité à la démonstration d'une prestation à partir d'informations que l'entreprise a elle-même rendues publiques.

Vos droits. Vous pouvez demander l'effacement de tout diagnostic vous concernant en écrivant à leo@leocarpentier.com. La suppression du cache est immédiate et sans condition. Vous pouvez aussi demander qu'aucun diagnostic ne soit produit sur votre entreprise à l'avenir.

Une information utile, indépendante de ce site. Si vous êtes entrepreneur individuel et que vous ne souhaitez pas que vos nom, prénoms et adresse exacte soient diffusés publiquement par le registre, l'INSEE permet de demander la diffusion partielle de vos données (articles R. 123-222 et suivants du code de commerce, article 21 du RGPD). La démarche se fait en ligne et prend effet sous quarante-huit heures. Elle vous protège bien au-delà de ce site.

4. Limitation du nombre de requêtes

Pourquoi. L'agent de diagnostic appelle des services payants. Sans garde-fou, quelques minutes suffiraient à en épuiser le budget.

Comment. Votre adresse IP, telle que Cloudflare la transmet, est immédiatement transformée en empreinte par une fonction de hachage SHA-256 combinée à un secret et à la date du jour. Seule cette empreinte sert de clé de comptage.

Trois propriétés en découlent :

  • l'adresse n'est jamais stockée en clair et jamais journalisée : elle n'existe en mémoire que le temps du calcul ;
  • le secret empêche de retrouver une adresse à partir d'une empreinte volée ;
  • la rotation quotidienne fait qu'un même visiteur n'est pas suivable d'un jour sur l'autre, y compris par l'éditeur du site.

Durée. Les compteurs, et donc les empreintes qui leur servent de clés, expirent automatiquement au bout de vingt-quatre heures. Un compteur de budget global, qui ne contient aucune donnée personnelle, expire au bout de deux jours.

Base légale. Intérêt légitime (article 6.1.f), la sécurité des systèmes et la prévention des abus étant expressément reconnues comme telles par le considérant 49 du RGPD.

Nous n'écrivons pas que cette empreinte serait anonyme. Une adresse IP hachée reste une donnée pseudonymisée au sens du RGPD, et donc une donnée personnelle. La CNIL l'a rappelé explicitement en 2025 à propos d'adresses IP hachées et tronquées. Elle est traitée ici comme telle, et elle est conservée pendant la fenêtre de comptage indiquée ci-dessus.

5. Prise de rendez-vous

Le lien « Réserver 20 minutes » vous conduit vers Cal.com, un service tiers. Dès que vous quittez leocarpentier.com, ce sont les conditions de Cal.com qui s'appliquent à ce que vous saisissez.

Ce que vous fournissez. Par défaut, votre nom et votre adresse électronique sont obligatoires. Votre fuseau horaire et la langue de votre navigateur sont relevés automatiquement. Les autres champs, dont un éventuel numéro de téléphone, ne sont pas demandés par défaut.

Où. Cal.com, Inc. est une société américaine. Sa politique de confidentialité indique : « We're a US company and data is processed in the United States. » Les données sont donc traitées aux États-Unis.

Durée. Cal.com ne publie aucune durée chiffrée de conservation. Les rendez-vous passés sont supprimés par l'éditeur au-delà de douze mois.

Base légale. Exécution de mesures précontractuelles prises à votre demande (article 6.1.b).

Ce que ce site ne fait pas

  • aucun profilage publicitaire, aucun reciblage ;
  • aucune revente, location ou cession de données ;
  • aucune lettre d'information, aucun envoi commercial non sollicité ;
  • aucune collecte de données sensibles au sens de l'article 9 du RGPD ;
  • aucune décision entièrement automatisée produisant un effet juridique à votre égard.

Destinataires et sous-traitants

Les données ne sont accessibles qu'à Léo Carpentier et aux prestataires ci-dessous, qui n'interviennent que pour la finalité indiquée.

PrestataireRôleCe qu'il reçoitLieu de traitement
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-UnisHébergement, réseau, sécurité, stockage clé-valeur, acheminement des messages du formulaireRequêtes HTTP, adresse IP, cache des diagnostics, compteurs, contenu des messagesRéseau mondial, y compris hors Union européenne
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandeMessagerie professionnelle qui reçoit et conserve les messagesLe message reçu et son expéditeurUnion européenne
DINUM, administration françaiseAPI publique de recherche d'entreprisesLe nom d'entreprise saisiFrance
Pixidia SAS, SIREN 935 335 521, RCS Lille Métropole B 935 335 521, 9 rue Casimir Delavigne, 59000 LilleOrchestration technique de l'agent de diagnostic, à titre temporaireLe texte que vous avez saisiFrance
n8n GmbH, Novalisstr. 10, 10115 Berlin, AllemagneFournisseur de la plateforme d'orchestrationLe texte que vous avez saisiUnion européenne, voir ci-dessous
AlphaAI Technologies Inc. (service Tavily), 1350 Broadway, 24th Floor, New York, NY 10018, États-UnisRecherche du site officiel de l'entrepriseLe nom d'entreprise et des requêtes dérivéesÉtats-Unis
Fournisseur de modèle de langageRédaction de l'analyse du diagnosticLe contenu public lu sur le site de l'entreprise analyséeHors Union européenne, voir ci-dessous
Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, États-UnisPrise de rendez-vousCe que vous saisissez sur leur pageÉtats-Unis

Transferts en dehors de l'Union européenne

Plusieurs de ces prestataires traitent des données en dehors de l'Union européenne. Voici, pour chacun, ce qui a été vérifié.

Cloudflare, Inc. (États-Unis). Le contrat de traitement de Cloudflare prévoit les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914). Cloudflare est par ailleurs certifiée au titre de l'EU-US Data Privacy Framework.

n8n GmbH (Allemagne). L'orchestrateur est exploité par une société établie dans l'Union européenne. n8n n'indique pas publiquement dans quelle région ses instances hébergées sont exécutées, et sa politique de confidentialité précise que certains de ses propres destinataires peuvent se trouver hors de l'Union, encadrés par des clauses contractuelles types ou par une décision d'adéquation. Nous préférons l'écrire plutôt que présenter cette chaîne comme entièrement européenne.

Cal.com, Inc. (États-Unis). Sa politique de confidentialité indique s'appuyer sur les clauses contractuelles types, ou sur un mécanisme d'adéquation tel que l'EU-US Data Privacy Framework.

AlphaAI Technologies Inc., service Tavily (États-Unis). Sa politique de confidentialité prévoit les clauses contractuelles types de la Commission européenne, assorties de l'avenant britannique, pour les transferts vers les États-Unis.

Le fournisseur du modèle de langage (République populaire de Chine). Ce prestataire indique dans sa politique de confidentialité collecter, traiter et stocker les données en République populaire de Chine. La Chine ne fait l'objet d'aucune décision d'adéquation de la Commission européenne.

Ce transfert est strictement limité au contenu public lu sur le site de l'entreprise analysée. Aucune donnée du visiteur n'y figure : ni votre adresse IP, ni votre empreinte technique, ni votre saisie brute ne sont transmises à ce prestataire. L'encadrement contractuel de ce transfert est en cours de formalisation. Si vous ne souhaitez pas que des données vous concernant y soient soumises, écrivez à leo@leocarpentier.com : le diagnostic concerné est supprimé et aucun nouveau diagnostic ne sera produit sur votre entreprise.

Intelligence artificielle

L'agent de diagnostic est un système d'intelligence artificielle. Vous en êtes informé avant de l'utiliser, sur la page qui le présente, conformément à l'article 50 du règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689), applicable depuis le 2 août 2026.

L'analyse restituée est un contenu généré automatiquement par un modèle de langage à partir de sources publiques. Elle peut comporter des erreurs, des approximations ou des informations périmées, notamment parce qu'elle repose sur ce qu'une entreprise publie d'elle-même. Elle constitue une aide à la réflexion et ne remplace ni un audit, ni un conseil professionnel, juridique, financier ou comptable. Vérifiez toute information avant d'en tirer une décision.

Aucune donnée vous concernant en tant que visiteur n'est transmise au modèle de langage : seul le contenu public lu sur le site de l'entreprise analysée lui est envoyé. Ce contenu peut toutefois comporter des données personnelles de tiers, ce que décrit la section 3 bis.

Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par les articles 15 à 22 du RGPD.

Comment les exercer. Écrivez à leo@leocarpentier.com en indiquant l'objet de votre demande. Une réponse vous est apportée dans un délai d'un mois, prolongeable de deux mois si la demande est complexe, auquel cas vous en êtes informé. Une pièce d'identité ne vous sera demandée qu'en cas de doute raisonnable sur votre identité, jamais par principe.

Le cas du diagnostic. Si un diagnostic porte sur vous ou sur votre entreprise individuelle et que vous en souhaitez la suppression, une simple demande suffit. Elle est exécutée sans condition.

Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, 75007 Paris, téléphone 01 53 73 22 22, ou en ligne sur www.cnil.fr/fr/plaintes.

Sécurité

Le site est servi exclusivement en HTTPS. Les échanges avec les prestataires sont chiffrés en transit. Les secrets techniques ne figurent ni dans le code publié ni dans les fichiers de configuration versionnés. Les journaux sont dépouillés de tout élément identifiant le visiteur par construction, et non par réglage.

Modification de cette politique

Cette politique peut évoluer, notamment si un traitement est ajouté ou si un prestataire change. La date de dernière mise à jour figure ci-dessous. Les modifications substantielles sont signalées sur cette page.


Dernière mise à jour : 24 août 2026.