Politique de confidentialité

Dernière mise à jour : 7 septembre 2026

En bref

Cette page explique quelles données personnelles MINHAJ (marques xklic, xkelo, xkontact) traite, pourquoi, combien de temps, avec quels prestataires, et quels sont vos droits. Elle s’adresse à cinq publics : les visiteurs de nos sites, nos clients, les utilisateurs de nos trois applications, les clients de nos clients, et les entreprises contactées par nos clients grâce à xkontact. Nous traitons le minimum nécessaire, nous ne vendons jamais de données et nous n’utilisons aucun cookie de suivi. Pour toute question : contact@xklic.com.

1. Qui est responsable

Le responsable de traitement est MINHAJ, SAS au capital de 1 000 €, 17 rue de Moscou, 95520 Osny, 106 303 944 R.C.S. Pontoise, représentée par son président Chabib El Malki, président. Contact données personnelles : contact@xklic.com (objet « Données personnelles »). MINHAJ n’a pas l’obligation de désigner un délégué à la protection des données et n’en a pas désigné ; un référent données est nommé en interne.

Quand nous ne sommes pas responsables. Les données que nos clients traitent dans nos outils (leurs propres clients, leurs factures, leur carnet) sont sous leur responsabilité ; nous les traitons pour leur compte selon l’annexe D des Conditions générales. Si vous êtes client d’un artisan qui utilise nos services, adressez-vous d’abord à lui (section 7).

2. Visiteurs de nos sites

Ce que nous collectons. Rien qui vous identifie, sauf si vous remplissez un formulaire. La mesure d’audience est faite avec Umami, un outil que nous hébergeons nous-mêmes à Paris : aucun cookie, adresse IP non conservée (elle sert quelques instants à situer la visite et à calculer un identifiant anonyme renouvelé chaque jour), pas de suivi d’un site à l’autre. Nous mesurons les pages vues, la provenance, le type d’appareil, le pays et la ville approximative. Ce dispositif entre dans l’exemption de consentement de la CNIL pour la mesure d’audience : c’est pourquoi il n’y a pas de bandeau cookies. Nous respectons le signal « Do Not Track » de votre navigateur.

Formulaires. Le formulaire de contact et le parcours « Créer mon site » sont protégés par Cloudflare Turnstile, qui vérifie qu’un humain est à l’origine de l’envoi (adresse IP et caractéristiques techniques du navigateur transmises à Cloudflare, sans cookie de suivi). Les données saisies (identité, coordonnées, activité, fichiers) servent à traiter votre demande et à vous recontacter. Base légale : mesures précontractuelles à votre demande. Conservation : 3 ans après le dernier contact si la demande n’aboutit pas.

Anti-spam. Les demandes reçues font l’objet d’un tri automatique contre le démarchage et le spam (analyse du contenu et de la provenance). Une demande écartée à tort peut toujours nous parvenir par e-mail. Base légale : intérêt légitime (protection du service). Ce tri ne produit aucune décision juridique à votre égard.

Cookies. Seuls des cookies strictement nécessaires peuvent être déposés (session lors du paiement chez Stripe, préférence de langue). Aucun cookie publicitaire, aucun pixel de réseau social. Ajouter un tel outil nous obligerait à afficher un bandeau et à modifier cette page ; nous ne le ferons pas sans vous en informer.

3. Clients (compte, abonnement, facturation)

Ce que nous collectons. Identité et coordonnées du signataire et des utilisateurs invités ; identité légale de l’entreprise (raison sociale, SIREN/SIRET, adresse, TVA) ; e-mails échangés et demandes de modification ; historique de commande, factures, statut des paiements ; référence de transaction Stripe (jamais votre numéro de carte, saisi et conservé chez Stripe) ; journaux de connexion et d’action dans l’espace client ; journal des interventions en mode assistance.

Pourquoi. Exécuter le contrat (créer et héberger le site, fournir les applications, facturer) ; répondre à vos demandes ; vous informer des évolutions du service ; assurer la sécurité et la preuve de nos échanges ; respecter nos obligations comptables et fiscales. Nous pouvons vous adresser des informations sur nos propres services, en tant que client, avec un lien de désinscription à chaque envoi.

Bases légales. Contrat ; obligation légale (comptabilité, facturation) ; intérêt légitime (sécurité, preuve, information sur des services analogues).

Connexion sans mot de passe. Vous vous connectez par un lien envoyé à votre adresse e-mail (connexion commune aux trois services). Nous ne stockons donc aucun mot de passe. Une session est ouverte pour une durée limitée.

4. Utilisateurs de nos applications

Au-delà de la section 3, les applications traitent :

  • xklic (espace client) : contenus de votre site, médias, catalogue, commandes, rendez-vous, demandes reçues ; si vous nous confiez votre fiche Google ou vos réseaux sociaux : identifiants de fiche ou de page et jetons d’accès (chiffrés, jamais affichés), références des publications faites en votre nom. Nous ne lisons ni vos messages privés ni votre liste d’abonnés. L’usage des données issues des API Google respecte la Google API Services User Data Policy, y compris ses exigences d’usage limité : ces données ne servent qu’à fournir le service souscrit, ne sont jamais vendues ni utilisées pour de la publicité, et aucun humain n’y accède hors nécessité du service, sécurité ou obligation légale. Vous pouvez révoquer l’accès à tout moment depuis votre compte Google ou Facebook.
  • xkelo : réglages de facturation, séquence de numérotation, documents émis et reçus, identifiants chiffrés de vos comptes de paiement, accord horodaté au raccordement à la plateforme agréée (date, adresse IP, navigateur).
  • xkontact : carnet, notes, demandes, réglages Radar (zone, métiers), historique des fiches consultées et des recherches payantes, journal.
  • Statistiques d’usage : les trois applications remontent au service central des faits d’usage réduits à un identifiant d’organisation, un nom d’événement, un identifiant d’utilisateur et un identifiant d’objet — jamais un contenu, un montant ou le nom d’un client final. Ils servent à comprendre ce qui est utilisé et à repérer une option payée mais inutilisée pour vous le signaler.
  • Mode assistance : lorsque vous nous demandez d’intervenir dans votre espace, un bandeau l’indique et chaque écriture est journalisée (qui, quand, quoi). Le journal est consultable sur demande.

Installation sur l’écran d’accueil. Nos applications peuvent être installées comme une application (PWA). Aucune donnée supplémentaire n’est collectée de ce fait ; seule la coquille de l’application est mise en cache sur votre appareil, jamais vos données métier.

5. Personnes contactées via xkontact

Cette section reprend, en détail, l’information résumée sur la page Prospection : d’où viennent vos coordonnées.

Qui nous sommes pour vous. Vous avez été contacté par un artisan ou une petite entreprise, cliente de MINHAJ, qui utilise notre outil xkontact et sa fonction « Radar ». Radar lui propose des entreprises à contacter dans sa zone. Pour constituer cette liste, MINHAJ est responsable de traitement. Pour l’appel ou le message que vous avez reçu, l’entreprise qui vous a contacté est responsable : c’est elle qui a décidé de vous écrire, avec ses mots, depuis ses propres outils.

D’où viennent vos coordonnées. Exclusivement de sources publiques : le répertoire Sirene de l’INSEE (via l’API Recherche d’entreprises de la DINUM, licence ouverte Etalab), le BODACC (DILA, licence ouverte), OpenStreetMap (licence ODbL), des jeux de données publics sectoriels (FINESS, Annuaire Santé, centres de contrôle technique), le site internet de votre entreprise pour le téléphone et les adresses e-mail que vous y publiez, et, ponctuellement, Google Places pour un numéro de téléphone. Nous n’achetons aucun fichier et ne lisons aucun annuaire tiers.

Ce que nous détenons. Raison sociale, SIREN/SIRET, code d’activité, adresse de l’établissement, date de création, tranche d’effectif, téléphone et site publiés, jusqu’à cinq adresses e-mail publiées sur votre site. Nous ne détenons ni nom de dirigeant, ni date de naissance, ni donnée sur une personne physique autre qu’une adresse e-mail nominative que vous auriez vous-même publiée. Les entreprises en nom propre sont écartées par défaut, et toujours dans les activités sans local ; leur adresse e-mail n’est jamais conservée. Les fiches non diffusibles au sens du répertoire Sirene sont écartées. Le téléphone et le site issus de Google Places sont effacés après 30 jours.

Pourquoi. Permettre à nos clients, des professionnels, de proposer leurs services à d’autres professionnels de leur zone : de la prospection commerciale entre entreprises.

Base légale. L’intérêt légitime de MINHAJ et de ses clients à développer leur activité par la prospection entre professionnels (article 6.1.f du RGPD, considérant 47), mis en balance avec vos droits par des garde-fous : sources publiques uniquement, aucune donnée sur les personnes au-delà d’une adresse e-mail professionnelle publiée, exclusion des entrepreneurs individuels par défaut, un seul contact par entreprise et par mois pour l’ensemble de nos clients, opposition simple et définitive.

Qui voit vos coordonnées. L’artisan à qui votre fiche est proposée, un à la fois, pendant 30 jours. Elles ne sont jamais vendues, louées ni transmises à d’autres fins. Nos prestataires techniques (hébergement à Paris) y ont accès dans les limites de l’annexe D.

Combien de temps. Une fiche Radar est conservée tant que l’entreprise existe dans les registres publics et au plus 3 ans après le dernier contact avec l’un de nos clients ; passé ce délai, elle est supprimée puis, le cas échéant, reconstituée à partir des seules données publiques du moment. Les données issues de Google Places : 30 jours. Votre opposition : sans limite, car elle doit durer.

Vous opposer. Répondez « stop » au message reçu, passez par la page Prospection ou écrivez à contact@xklic.com en indiquant votre SIRET ou votre raison sociale. Votre entreprise sort alors de Radar pour tous nos clients, définitivement, sous 72 heures. Vous pouvez aussi demander l’accès aux données détenues et leur rectification.

6. Durées de conservation

DonnéesDurée en base activeEnsuite
Demande de contact ou de devis sans suite3 ans après le dernier contactsuppression
Compte client, contenus du site, données d’applicationdurée du contrat + 60 jourssuppression (sauf ci-dessous)
Documents de facturation créés dans xkelo par le clientdurée du contrat + 60 jours, puis lecture seule 12 moissuppression ; métadonnées de numérotation conservées 5 ans
Factures et pièces comptables de MINHAJ10 ans (article L123-22 du Code de commerce)suppression
Preuve du contrat, acceptation des Conditions, journal d’assistancedurée du contrat + 5 ans (article L110-4 du Code de commerce)suppression
Journaux techniques (connexion, erreurs, adresses IP)12 moissuppression
Statistiques d’audience (Umami)12 moissuppression automatique
Jetons d’accès Google, Meta, plateforme agréée, prestataires de paiementjusqu’à révocation ou fin du servicesuppression immédiate
Accord horodaté au raccordement à la plateforme agrééedurée du raccordement + 5 anssuppression
Fiches Radar (entreprises prospectées)3 ans après le dernier contact par un clientsuppression
Téléphone et site issus de Google Places30 jourssuppression
Liste d’opposition Radar (SIRET, date, origine)sans limite — sa finalité est de durer
Sauvegardescycle de rotation de l’hébergeur (7 jours)écrasement

7. Clients de nos clients

Si vous êtes client, prospect ou fournisseur d’une entreprise qui utilise xklic, xkelo ou xkontact, vos données (identité, coordonnées, factures, demandes, rendez-vous, commandes) sont traitées par cette entreprise, qui en est responsable ; MINHAJ agit comme sous-traitant, selon l’annexe D des Conditions. Adressez vos demandes à cette entreprise ; si elle ne répond pas ou si vous ne parvenez pas à la joindre, écrivez-nous et nous lui transmettrons votre demande.

8. Destinataires et sous-traitants

Vos données sont destinées à l’équipe de MINHAJ. Pour fournir les services, elles peuvent être traitées par les prestataires suivants, liés par contrat et tenus à la confidentialité :

  • Scaleway SASHébergement en France des applications (espace client, xkelo, xkontact), des bases de données, des médias que vous nous envoyez, des journaux et de la mesure d'audience. (France (UE) — données hébergées à Paris politique de confidentialité)
  • Vercel Inc.Hébergement et diffusion de xklic.com et des sites internet de nos clients. (États-Unis — clauses contractuelles types et Data Privacy Framework politique de confidentialité)
  • OVH SAS (OVHcloud)Enregistrement et renouvellement des noms de domaine des sites clients, redirections e-mail. (France (UE) politique de confidentialité)
  • Stripe Payments Europe, Ltd.Facturation de votre abonnement et, pour les clients concernés, compte de paiement ouvert à votre nom (Stripe Connect). Vos données de carte sont saisies et conservées chez Stripe — nous n'y avons jamais accès. (Irlande (UE), avec transferts vers Stripe Inc. aux États-Unis politique de confidentialité)
  • Stancer SASEncaissement au nom de nos clients xkelo, lorsqu'ils choisissent ce prestataire de paiement. (France (UE) politique de confidentialité)
  • SumUp LimitedEncaissement au nom de nos clients xkelo, lorsqu'ils choisissent ce prestataire de paiement. (Irlande (UE) politique de confidentialité)
  • Flatpay ApS (connecteur Frisbii)Encaissement au nom de nos clients xkelo, lorsqu'ils choisissent ce prestataire de paiement. (Danemark (UE) politique de confidentialité)
  • Resend Inc.Envoi des e-mails de service : liens de connexion, devis et factures, notifications, demandes d'avis. (États-Unis — clauses contractuelles types politique de confidentialité)
  • Super PDPPlateforme agréée de facturation électronique : réception des factures de vos fournisseurs dans xkelo. (France (UE) politique de confidentialité)
  • Google (Google Ireland Ltd. / Google LLC)Pour les clients concernés : gestion de leur fiche Google Business Profile, campagnes Google Ads, et Places API pour retrouver, à la demande et une fiche à la fois, le numéro de téléphone d'une entreprise dans xkontact. (Irlande (UE), avec transferts vers les États-Unis sous Data Privacy Framework politique de confidentialité)
  • Meta Platforms Ireland LtdPublication, en votre nom, sur vos pages Facebook et Instagram lorsque vous nous en confiez la gestion. (Irlande (UE), avec transferts vers les États-Unis sous Data Privacy Framework politique de confidentialité)
  • SerperRecherche du site internet d'une entreprise dans xkontact (la requête envoyée se limite à un nom et une ville). (États-Unis — clauses contractuelles types politique de confidentialité)
  • Cloudflare, Inc.DNS de nos domaines et protection anti-robot des formulaires (widget Turnstile) : un jeton est vérifié à l'envoi du formulaire de contact et du tunnel de commande. (États-Unis — Data Privacy Framework politique de confidentialité)

Ne sont pas des sous-traitants : l’INSEE, la DINUM, la DILA et les autres producteurs de données publiques que nous consultons sans leur transmettre de données ; OpenStreetMap ; Umami et DocuSeal, outils que nous hébergeons nous-mêmes. Nous ne vendons ni ne louons jamais vos données. Nous ne les communiquons à une autorité que sur réquisition régulière.

9. Transferts hors de l’Union européenne

Certains prestataires (Vercel, Resend, Google, Meta, Serper, Cloudflare, Stripe Inc.) peuvent traiter des données aux États-Unis. Ces transferts s’appuient sur les clauses contractuelles types de la Commission européenne et, lorsque le prestataire y est certifié, sur la décision d’adéquation relative au Data Privacy Framework. Les applications, les bases de données et les médias restent hébergés en France, chez Scaleway SAS à Paris. Vous pouvez obtenir copie des garanties en nous écrivant.

10. Sécurité

Chiffrement des échanges (TLS), secrets et jetons chiffrés au repos, une base de données par service, connexion sans mot de passe par lien à usage unique, journalisation des actions et des interventions d’assistance, sauvegardes automatiques, contrôle du contenu réel des fichiers téléversés, surveillance et alertes. Le détail figure à l’annexe D des Conditions. Nous ne revendiquons aucune certification.

11. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité, et du droit de définir des directives sur le sort de vos données après votre décès. Pour la prospection (section 5), le droit d’opposition s’exerce sans motif et à tout moment.

Pour les exercer : contact@xklic.com (objet « Données personnelles »), ou par courrier au siège. Indiquez votre nom, l’entreprise concernée et l’adresse e-mail ou le SIRET qui nous permet de vous retrouver. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour une demande complexe, et pouvons vous demander un élément de vérification si un doute existe sur l’identité du demandeur. La marche à suivre pour l’effacement est détaillée sur la page Suppression de vos données.

Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

12. Décisions automatisées

Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard. Le tri anti-spam des formulaires et les règles d’exclusion de Radar sont des filtres techniques sans effet juridique ; Radar n’établit aucun score ni profil des personnes.

13. Mineurs

Nos services s’adressent à des professionnels ; nous ne collectons pas sciemment de données de mineurs.

14. Modifications

Cette politique peut évoluer avec nos services ou la réglementation. La date de mise à jour figure en haut de page ; en cas de changement important, nos clients en sont informés par e-mail. Voir aussi nos mentions légales et nos conditions générales — site xklic.com.