1. Champ d'application

Cette politique s'applique à toute boutique Shopify qui installe l'application Advisor depuis le Shopify App Store, ainsi qu'aux visiteurs de cette boutique qui interagissent avec le chatbot fourni par l'application. Pour les échanges avec le chatbot, ANL Chatbot Conseil agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte du marchand qui reste responsable du traitement vis-à-vis de ses propres clients. Un Data Processing Agreement (DPA) peut être fourni sur demande à support@anlsuite.com.

2. Données que nous collectons

2.1. Données du marchand, via la connexion OAuth Shopify

  • le domaine de la boutique (ex. : monshop.myshopify.com) ;
  • le jeton d'accès (access token) délivré par Shopify, chiffré au repos, jamais stocké en clair ;
  • les données du catalogue accessibles via les scopes accordés (produits, inventaire, stock, commandes, codes promo — uniquement en lecture, à l'exception des scopes strictement nécessaires au parcours panier du widget) ;
  • le statut d'abonnement et le palier tarifaire, transmis par l'API Shopify Billing.

Nous ne recevons jamais les informations de paiement du marchand : la facturation de l'abonnement est intégralement gérée par Shopify via l'API Shopify Billing.

2.2. Données des clients de la boutique, via le chatbot

  • les messages échangés avec le chatbot ;
  • un identifiant technique de session (cookie visiteur anonyme) ;
  • si le visiteur les fournit volontairement (par exemple pour être recontacté par le service client) : nom, email, téléphone ;
  • lors d'un suivi de commande : l'email fourni pour la consultation, utilisé uniquement le temps de la requête auprès de Shopify et jamais conservé au-delà.

3. Finalités

Ces données sont traitées pour fournir les fonctionnalités de l'application : recommandations produit contextualisées au catalogue de la boutique, réponses du chatbot à partir du catalogue, des codes promo et des politiques de la boutique (livraison, retours, garantie), gestion des tickets de support, suivi de commande, et calcul de la consommation par rapport au palier d'abonnement Shopify Billing souscrit.

4. Sous-traitants spécifiques à l'application Shopify

En plus des sous-traitants listés dans la politique générale d'ANL Suite (hébergement OVHcloud, OpenAI pour la génération des réponses), l'application Shopify a recours à :

  • Shopify Inc. — infrastructure OAuth, webhooks, et facturation (Shopify Billing API) ;
  • Milvus (base vectorielle) — indexation sémantique du catalogue produit pour la recherche et les recommandations du chatbot ;
  • Resend — envoi des emails transactionnels (notification de ticket, etc.).

5. Durées de conservation

Catalogue produit et index vectoriel : supprimés automatiquement 30 jours après la désinstallation de l'application, ou immédiatement si Shopify nous notifie la suppression définitive de la boutique (webhook shop/redact) si celui-ci arrive avant ce délai.

Échanges avec le chatbot et coordonnées transmises volontairement : conservés selon les mêmes durées que la plateforme ANL Suite (30 jours sous forme identifiable, cf. politique générale, section 9), sauf suppression anticipée à la demande du client final (voir section 6).

6. Droits des clients de la boutique et webhooks de conformité Shopify

L'application implémente les trois webhooks de conformité obligatoires de Shopify :

  • customers/data_request — à réception, nous recherchons les données rattachables au client (email/ téléphone communiqués au chatbot, commandes associées) et préparons un export destiné au marchand, à transmettre au client sous 30 jours ;
  • customers/redact — les données rattachables au client (coordonnées, historique de conversation) sont supprimées ou anonymisées automatiquement ;
  • shop/redact — à la suppression définitive de la boutique côté Shopify, l'intégralité du catalogue, de l'index vectoriel et de la connexion à la boutique est supprimée.

Un visiteur qui a échangé avec le chatbot sans jamais communiquer de coordonnées identifiables ne peut pas être rattaché à une demande client Shopify — c'est une limite technique de conception (les conversations anonymes ne sont pas liées à une identité Shopify), pas une exception à cette politique.

Pour toute autre demande relative à vos droits (accès, rectification, effacement, portabilité, opposition), voir la section 13 de la politique de confidentialité générale.

7. Résidents de Californie (CCPA/CPRA)

Si vous résidez en Californie, le California Consumer Privacy Act (CCPA), tel que modifié par le California Privacy Rights Act (CPRA), vous accorde des droits spécifiques sur vos informations personnelles : droit de savoir quelles catégories de données sont collectées et dans quel but, droit de suppression, droit de rectification et droit de ne pas subir de traitement discriminatoire pour l'exercice de ces droits.

Nous ne vendons ni ne partageons vos informations personnelles au sens du CCPA/CPRA (pas de vente à des tiers à des fins publicitaires, pas de « sharing » pour de la publicité comportementale intersites). Les seuls destinataires de vos données sont les sous-traitants listés en section 4, pour les seules finalités décrites en section 3.

Pour exercer l'un de ces droits, contactez-nous à support@anlsuite.com. Nous répondons aux demandes vérifiables dans les délais prévus par la loi applicable.

8. Contact

Pour toute question relative à cette politique ou pour exercer vos droits : support@anlsuite.com.