Hilios

Politique de confidentialité

Dernière mise à jour : 01/10/2026

Hilios est le nom commercial de DB Agency. Cette politique explique quelles données personnelles nous traitons, pourquoi, combien de temps, et comment exercer vos droits. Elle couvre :

  • le site hilios.fr ;
  • les applications que nous développons et exploitons pour nos clients, en particulier notre plateforme de gestion des réseaux sociaux, qui se connecte à Facebook et à Instagram par l'application Meta « Hilios », ainsi qu'à TikTok et à Google.

1. Qui sommes-nous

  • Société : DB Agency, qui exerce sous le nom commercial Hilios
  • Forme juridique : SARL (société à responsabilité limitée) au capital de 1 000 €
  • Immatriculation : RCS Paris 983 854 589 (SIRET du siège : 983 854 589 00014)
  • Siège social : Bureau 326, 78 avenue des Champs-Élysées, 75008 Paris
  • Contact pour vos données : contact@hilios.fr

2. Notre rôle selon la situation

  • Sur le site hilios.fr, DB Agency est responsable du traitement.
  • Sur les plateformes que nous exploitons pour une agence ou un professionnel, c'est ce client qui décide de l'usage de la plateforme : il en est le responsable du traitement, et DB Agency traite les données pour son compte, en tant que sous-traitant au sens du RGPD. Chaque plateforme publie sa propre politique de confidentialité, au nom de ce client.
  • Pour les données obtenues auprès de Meta par l'application « Hilios », DB Agency est le développeur de l'application auprès de Meta et répond du respect des conditions de la plateforme Meta.

3. Données que nous traitons

Sur le site hilios.fr

Le site ne comporte ni formulaire, ni espace client, ni prise de rendez-vous en ligne. Il ne dépose aucun cookie, ne mesure pas l'audience, et ne charge aucun script, aucune police ni aucune image d'un service tiers : tout est servi par le site lui-même.

  • Données de connexion : pour vous afficher les pages, les serveurs de notre hébergeur, Vercel, reçoivent votre adresse IP et des informations techniques sur votre navigateur, comme pour tout site. Elles servent à acheminer les pages et à protéger le service ; nous ne nous en servons ni pour vous identifier, ni pour mesurer l'audience.
  • Vos messages : si vous nous écrivez à l'adresse indiquée sur le site, nous recevons votre adresse e-mail, votre nom s'il y figure, et le contenu de votre message.

Sur nos plateformes

  • Comptes utilisateurs : nom, prénom, adresse e-mail, mot de passe (haché, jamais conservé en clair), photo de profil.
  • Données d'entreprise : nom de l'entreprise, site web, logo, prénom et adresse e-mail de la personne référente.
  • Données de travail : contenus préparés et programmés (textes, images, vidéos, comptes identifiés), fichiers déposés, notes et tâches, rendez-vous, commentaires internes, et commentaires laissés par les clients de l'agence sur les contenus à valider, avec le nom qu'ils indiquent.
  • Automatisations : certaines, propres à un client, analysent avec un service d'intelligence artificielle, OpenAI, des images que ce client dépose lui-même (la photo d'une ardoise, la capture d'écran d'un message) pour en tirer un texte. Elles n'y envoient jamais de données obtenues auprès de Meta, de TikTok ou de Google.
  • Données techniques : adresse IP, navigateur, horodatages de connexion, journaux d'erreurs.

Données obtenues auprès de Meta (Facebook et Instagram)

Uniquement pour les comptes qu'un utilisateur a lui-même connectés à la plateforme, et dans la limite des autorisations qu'il a accordées :

  • Profil du compte Instagram : identifiant, nom d'utilisateur, nom, photo de profil, biographie, site web, nombres d'abonnés, d'abonnements et de publications.
  • Page Facebook : identifiant, nom, catégorie, nombre d'abonnés, et les informations que la Page publie (description, site web, téléphone).
  • Publications : les publications du compte, leurs médias, leurs légendes et leurs statistiques (vues, portée, interactions, enregistrements, partages), et les statistiques d'audience du compte, agrégées (répartition des abonnés par âge, genre et ville).
  • Commentaires reçus sur ces publications, avec le nom d'utilisateur de leur auteur.
  • Messages privés reçus et envoyés par le compte, avec l'identifiant, le nom et la photo de profil de l'interlocuteur.
  • Jetons d'accès qui permettent d'agir au nom du compte.

Nous enregistrons dans notre base de données les jetons d'accès, l'identifiant et le nom d'utilisateur du compte, les identifiants des publications faites depuis la plateforme et, pour chaque conversation privée, l'interlocuteur (identifiant, nom, photo) et le début du dernier message, 100 caractères au plus. Le reste — profil, commentaires, statistiques, contenu complet des messages — est lu chez Meta à l'affichage, sans être enregistré ; le serveur n'en garde qu'une copie temporaire en cache, six heures au plus.

Ce que nous ne faisons jamais avec les données obtenues auprès de Meta : les vendre ou les louer, les utiliser à des fins publicitaires ou de profilage, les croiser avec les données d'un autre client, les transmettre à un service d'intelligence artificielle ou s'en servir pour entraîner un modèle.

Données obtenues auprès de TikTok

Quand un utilisateur connecte son compte TikTok, et selon les autorisations qu'il accorde :

  • Profil : identifiant technique (open ID), nom d'affichage, photo de profil.
  • Statistiques publiques du compte : nombres d'abonnés, d'abonnements, de « j'aime » et de vidéos.
  • Vidéos publiques et leurs indicateurs : titre, description, durée, miniature, lien, vues, « j'aime », commentaires, partages.
  • Jetons d'accès et de rafraîchissement nécessaires à la publication.

Nous enregistrons les jetons, l'identifiant et le nom d'affichage du compte, et les identifiants des vidéos publiées depuis la plateforme. Les statistiques et la liste des vidéos sont lues chez TikTok à l'affichage, sans être enregistrées. Ces données servent exclusivement à publier et à afficher les performances du compte dans la plateforme ; elles ne sont ni vendues, ni utilisées à des fins publicitaires, ni croisées avec celles d'un autre utilisateur, et ne servent pas à entraîner de modèles.

4. Données des utilisateurs Google

Hilios utilise les API Google dans sa plateforme de gestion des réseaux sociaux pour deux fonctionnalités, et pour elles seules : la connexion avec un compte Google, et la synchronisation de l'agenda Google d'une agence. Cette section décrit les données Google concernées, ce que nous en faisons, et comment y mettre fin.

Autorisations demandées

  • Se connecter avec Google (facultatif, pour tout utilisateur) : « openid », « email » et « profile », soit l'identifiant de votre compte Google, votre adresse e-mail, votre nom et votre photo de profil. Ils servent à créer votre compte et à vous connecter ; votre photo Google devient la photo de votre compte tant que vous ne la remplacez pas. Cette connexion ne donne accès à aucune autre donnée de votre compte Google.
  • Relier l'agenda Google de l'agence (réservé à un administrateur de l'agence) : l'adresse e-mail du compte Google (« email »), pour savoir quel compte est relié, et l'accès à Google Agenda (https://www.googleapis.com/auth/calendar). Google présente cette autorisation comme l'accès à tous vos agendas ; la plateforme n'en utilise que ce qui est décrit ci-dessous.

Ce que la plateforme lit et écrit dans l'agenda

La plateforme n'agit que sur l'agenda principal du compte Google relié :

  • Lecture : les événements de la période affichée (titre, description, lieu, couleur, dates et heures de début et de fin, lien vers l'événement), pour les afficher dans l'agenda de la plateforme. Objectif : que l'équipe de l'agence voie tous ses rendez-vous au même endroit que ceux de ses clients.
  • Écriture : création, modification ou suppression d'un événement, toujours à la suite d'une action dans la plateforme : quand un membre de l'équipe gère un événement depuis l'agenda de la plateforme, ou quand un client ajoute, modifie ou supprime un rendez-vous dans son propre agenda, que la plateforme reporte alors dans celui de l'agence.

La plateforme ne lit ni ne modifie aucun autre agenda, n'en crée, n'en partage et n'en supprime aucun, et n'exploite aucune autre donnée de l'agenda que celles listées ci-dessus.

Ce que nous conservons, et combien de temps

  • Le jeton de connexion de l'agenda (jeton d'actualisation délivré par Google) : enregistré dans la base de données de la plateforme, hébergée par Supabase dans l'Union européenne (Irlande). La plateforme ne s'en sert que côté serveur et ne l'envoie jamais au navigateur. Il est conservé tant que l'agenda reste relié, et effacé à la déconnexion.
  • L'adresse e-mail du compte Google relié : conservée, y compris après une déconnexion, pour reconnaître le même compte lors d'une reconnexion. Elle est supprimée sur simple demande à contact@hilios.fr.
  • L'identifiant des événements créés par la plateforme dans l'agenda : enregistré avec l'événement correspondant de la plateforme, pour pouvoir le modifier ou le supprimer ensuite, et supprimé avec lui.
  • Les événements lus dans l'agenda ne sont pas enregistrés dans notre base de données : ils sont lus chez Google à l'affichage, et le serveur n'en garde qu'une copie temporaire en cache pour accélérer l'affichage.
  • Les données de la connexion avec Google (identifiant, e-mail, nom, photo) sont enregistrées dans votre compte utilisateur et conservées comme les autres données de compte (section 6).

Déconnexion

Un administrateur peut déconnecter l'agenda à tout moment, depuis l'agenda de la plateforme (compte connecté, puis « Déconnecter »). La déconnexion efface le jeton de connexion de notre base de données, et la plateforme cesse de synchroniser l'agenda. L'adresse e-mail du compte reste enregistrée (voir ci-dessus). Les événements déjà créés dans l'agenda Google y restent : ils appartiennent à l'agenda, et se suppriment depuis Google Agenda.

Révoquer l'accès

Vous pouvez retirer à tout moment l'accès d'Hilios à votre compte Google depuis la page https://myaccount.google.com/permissions : sélectionnez l'application, puis supprimez son accès. La déconnexion depuis la plateforme n'annule pas à elle seule l'autorisation accordée chez Google : c'est cette page qui le fait.

Partage et usages exclus

  • Les données reçues des API Google ne sont ni vendues, ni louées, ni partagées avec des tiers. Elles ne transitent que par les prestataires techniques qui hébergent la plateforme pour notre compte (section 7).
  • Elles ne servent à aucune fin publicitaire : ni ciblage, ni reciblage, ni profilage.
  • Elles ne servent pas à entraîner de modèles d'intelligence artificielle ou d'apprentissage automatique.
  • Elles ne servent qu'aux deux fonctionnalités décrites dans cette section.

L'utilisation par Hilios des informations reçues des API Google, et leur transfert à toute autre application, respectent la Google API Services User Data Policy, y compris les exigences de Limited Use.

Hilios's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. Pourquoi nous les utilisons

  • Fournir la plateforme — publier et programmer des contenus, afficher les statistiques, répondre aux commentaires et aux messages, faire valider les contenus par les clients de l'agence, tenir l'agenda : exécution du contrat.
  • Faire fonctionner et protéger le site et la plateforme, corriger les erreurs : intérêt légitime.
  • Répondre aux messages que vous nous envoyez : intérêt légitime, ou mesures précontractuelles quand vous nous sollicitez pour un projet.
  • Facturation et comptabilité : obligation légale.

6. Combien de temps nous les gardons

  • Données de connexion au site : tenues par Vercel dans ses journaux techniques ; nous n'en gardons aucune copie.
  • Vos messages : le temps de traiter votre demande, puis trois ans après notre dernier échange.
  • Comptes et données de travail : pendant toute la durée du contrat avec le client, puis supprimées dans les 30 jours qui suivent sa fin.
  • Données obtenues auprès de Meta et de TikTok : tant que le compte reste connecté. À la déconnexion d'un compte, ses jetons d'accès sont effacés aussitôt, et, pour TikTok, révoqués auprès de TikTok. Restent enregistrés l'identifiant du compte, pour le reconnaître s'il est reconnecté, ainsi que les identifiants des publications déjà faites et les aperçus de conversations privées. Tout est supprimé sur simple demande (voir Suppression des données), et au plus tard 30 jours après la fin du contrat.
  • Données des utilisateurs Google : voir la section 4.
  • Journaux techniques : 90 jours au plus.
  • Pièces comptables : 10 ans, durée imposée par la loi.

7. Qui y a accès

Seules les personnes habilitées de DB Agency et, sur chaque plateforme, celles du client qui l'utilise, ainsi que les prestataires suivants, dans la limite de ce qu'exige le service :

  • Vercel (Vercel Inc., États-Unis) — hébergement du site et des plateformes. Traitements exécutés dans l'Union européenne : à Paris pour le site, à Dublin pour les plateformes.
  • Supabase (Supabase Pte. Ltd., Singapour) — base de données, authentification et e-mails de connexion des plateformes. Données dans l'Union européenne (Irlande).
  • Backblaze (Backblaze, Inc., États-Unis) — stockage des fichiers et des médias des plateformes.
  • Upstash (Upstash, Inc., États-Unis) — programmation des publications. Ne reçoit que des identifiants techniques, ni contenu ni nom.
  • Hostinger — le serveur, en France, de notre outil d'automatisation, n8n : notifications de publication, alertes de connexion d'un compte, import de visuels depuis Canva.
  • Google (Google LLC, États-Unis) — connexion avec un compte Google, agenda Google, aperçu des documents Word et Office déposés sur une plateforme, et messagerie de notre adresse de contact.
  • OpenAI (OpenAI Ireland Ltd.) — les automatisations décrites à la section 3, pour les seuls clients qui les utilisent.
  • Canva — import des visuels conçus dans Canva, quand l'agence relie son compte Canva. Canva ne reçoit que la demande d'export des visuels choisis.
  • Telegram — notifications envoyées à l'équipe de l'agence : commentaires et validations de ses clients, publications à venir ou en échec.

Meta (Meta Platforms Ireland Limited) et TikTok (TikTok Technology Limited, Irlande) reçoivent ce que vous publiez par la plateforme et nous transmettent les données décrites à la section 3 ; chacun en est responsable pour son propre compte, selon ses propres conditions.

Quand un prestataire est établi hors de l'Union européenne, le transfert s'appuie sur les garanties prévues par le RGPD : la décision d'adéquation de la Commission européenne pour les entreprises américaines certifiées au Data Privacy Framework (Vercel, Backblaze, Upstash, Google), et les clauses contractuelles types de la Commission européenne pour Supabase et pour OpenAI.

Nous ne vendons ni ne louons aucune donnée personnelle.

8. Sécurité

  • Échanges chiffrés (HTTPS).
  • Mots de passe hachés par le service d'authentification, jamais conservés en clair.
  • Accès aux données réservé aux personnes habilitées, selon leur rôle.
  • Liens de partage signés, et valables pour une durée limitée.

9. Vos droits

Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, leur portabilité, la limitation d'un traitement, ou vous y opposer. Écrivez à contact@hilios.fr : nous répondons dans un délai d'un mois. Si vos données sont traitées sur une plateforme que nous exploitons pour un client, vous pouvez aussi vous adresser à ce client ; nous l'aidons à vous répondre.

Pour supprimer les données obtenues auprès de Facebook, d'Instagram, de TikTok ou de Google, la marche à suivre est détaillée sur la page Suppression des données.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (www.cnil.fr).

10. Cookies

  • Sur le site hilios.fr : aucun cookie, aucun traceur.
  • Sur nos plateformes : uniquement ce qui est nécessaire à leur fonctionnement — le cookie de session, qui vous garde connecté jusqu'à votre déconnexion (400 jours au plus) ; un cookie de sécurité pendant la connexion d'un compte Instagram ou TikTok (10 minutes) ; le choix de l'entreprise affichée (30 jours) ; et, dans votre navigateur, quelques préférences d'affichage et l'accès aux pages partagées avec les clients (7 jours). Aucun cookie publicitaire ni de mesure d'audience. Strictement nécessaires, ils ne demandent pas votre consentement.

11. Modifications

Nous pouvons mettre à jour cette politique. La date en haut de page fait foi ; en cas de changement important, les utilisateurs de nos plateformes sont prévenus par e-mail ou dans l'application.