Politique de confidentialitéPrivacy policy
La version française fait foi.The French version is authoritative.
Chez ERMES le respect de votre vie privée est une priorité.
Cette politique de confidentialité, ainsi que tout document auquel il est fait référence, vise à vous expliquer de manière claire comment nous utilisons vos données à caractère personnel dans le cadre de nos activités marketing menées pour le compte de nos clients.
Elle vous informe sur les traitements que nous réalisons, vos droits, et la façon de les exercer.
Pour toute question, vous pouvez contacter notre Délégué à la Protection des Données à l’adresse : dpo@ermes.ai
Vous pouvez également vous opposer à tout moment aux traitements effectués par ERMES via la rubrique dédiée : opt-out
1. Qu’est ce que ermes.ai ?
ERMES accompagne les marques et annonceurs dans la diffusion de campagnes marketing ciblées, en leur permettant de s’adresser à des segments d’audience pertinents. Concrètement, cela signifie que vous pouvez être exposé à des publicités en lien avec vos centres d’intérêt, diffusées sur les sites web, applications mobiles ou autres environnements numériques utilisés par nos clients (les “Clients”). En facilitant cette personnalisation, notre mission est de créer de la valeur pour l’ensemble de l’écosystème du marketing digital.
Pour ce faire, la technologie et la plateforme ermes.ai offrent à nos Clients différents leviers de valorisation de leurs données, à travers plusieurs types d’opérations :
- Le data onboarding (ou CRM onboarding) : ce procédé permet de faire correspondre des données issues du monde hors ligne (par exemple, des achats ou programmes de fidélité) avec des profils d’utilisateurs en ligne, dans un objectif de cohérence marketing omnicanal.
- La création et l’activation de campagnes publicitaires ciblées, reposant sur des segments d’audience définis par les Clients selon leurs objectifs marketing.
- L’analyse d’audiences agrégées, sous forme de statistiques, utilisées à des fins d’étude ou de mesure de performance.
La plateforme ermes.ai propose à ses Clients plusieurs modules complémentaires, conçus pour répondre à l’ensemble de leurs besoins marketing :
- Module CRM : permet à nos Clients d’enrichir leur base de données clients (avec des données de contact ou de profil, comme les centres d’intérêt ou habitudes de consommation), ou de digitaliser leur base. Les données transmises via ce module concernent uniquement des consommateurs déjà connus de nos Clients. ERMES ne commercialise jamais de données dites “brutes”.
- Module AUDIENCES : permet de visualiser et segmenter une audience à partir de critères variés, établis par ERMES. Ces segments peuvent ensuite être utilisés pour le ciblage publicitaire.
- Module ACTIVATION : permet de diffuser une campagne publicitaire sur différents canaux (plateformes programmatiques, réseaux sociaux, SMS, email), en s’appuyant sur les segments définis.
- Module FUNNEL :
- Reporting des campagnes avec analyse des performances par segments / leviers ;
- Fonctionnalité « Nectar » permet d’identifier, à partir des interactions sur le site du client et de sa base CRM, les profils les plus réactifs à une campagne (« best performers »). Un segment est ensuite créé et peut être restitué au client ou activé directement par ERMES via la plateforme pour optimiser les campagnes futures.
- Module CONTENU (technologie Alice) : permet d’automatiser la génération de contenus créatifs (textes publicitaires, visuels, etc.) en fonction des objectifs de performance et du contexte de la campagne.
2. Qui est le responsable de traitement de vos données ?
Dans le cadre des services proposés via la plateforme ermes.ai, les données personnelles sont traitées conjointement par :
- ERMES, Société par Actions Simplifiée (S.A.S) au capital de 1.420.540 euros, inscrite au Registre du Commerce et des Sociétés (R.C.S) de Paris sous le numéro 848 752 895, dont le siège social est situé 1 rue de Stockholm 75008, Paris.
- TEMELIO, filiale de ERMES, est une Société par Actions Simplifiée (S.A.S) au capital de 216.360 euros, inscrite au Registre du Commerce et des Sociétés (R.C.S) de Paris sous le numéro 529 595 837, dont le siège social est situé 1 rue de Stockholm 75008, Paris.
(ci-après désignées ensemble le “Groupe ERMES”).
Le Groupe ERMES agit donc en tant que responsable de traitement conjoint, ce qui signifie que les deux entités le composant déterminent ensemble les finalités et les moyens des traitements mis en œuvre.
L’ensemble des traitements réalisés le sont conformément à la législation applicable, notamment :
- au Règlement Général sur la Protection des Données (RGPD) du 27 avril 2016,
- à la loi Informatique et Libertés du 6 janvier 1978 modifiée (LIL),
- ainsi qu’aux dispositions nationales transposant la Directive ePrivacy.
Nous nous engageons également à ce que nos partenaires respectent ce même niveau d’exigence en matière de protection des données.
3. Qui est notre délégué à la protection des données ?
Pour toute question relative à la présente politique de confidentialité ou pour exercer vos droits, vous pouvez contacter le Délégué à la protection des données (DPO) du Groupe ERMES :
- Par voie postale : ERMES - Délégué à la protection des données - 1 rue de Stockholm - 75008 Paris
- Par courriel : dpo@ermes.ai
- Par formulaire : opt-out
Vous disposez par ailleurs du droit d’introduire une réclamation auprès de la Commission Nationale de L’informatique et des Libertés (CNIL) notamment :
- Par voie numérique via son site internet www.cnil.fr ;
- Par courrier postal à l’adresse suivante : CNIL - Service des Plaintes - 3 Place de Fontenoy - TSA 80715 - 75334 PARIS CEDEX 07.
4. Quelles sont les données collectées et traitées par le Groupe ERMES ?
Données collectées : origine, usage et sécurité
a) Données traitées via nos sites web
Lorsque vous naviguez sur les sites du Groupe ERMES (notamment ermes.ai ou temelio.com), certaines de vos données personnelles peuvent être collectées, soit directement via les formulaires présents sur ces sites, soit indirectement par le biais de technologies de traçage, ou encore transmises par vous dans un cadre hors ligne (salon, rendez-vous client, etc.).
Il peut s’agir des catégories suivantes :
- Données d’identification : nom, prénom ;
- Coordonnées : adresse e-mail, numéro de téléphone ;
- Données techniques et de navigation via les cookies (notamment des identifiants numériques, l’adresse IP – voir notre Politique relative aux Cookies pour plus de détails).
Ces données sont utilisées principalement pour répondre à vos demandes (formulaire de contact, démo, inscription), vous adresser des communications commerciales sur nos services, sous réserve de votre consentement, ou encore pour des mesures d’audience ou encore des analyses statistiques sur l’usage du site.
b) Données traitées dans le cadre des services proposés par le Groupe ERMES
Dans le cadre de nos services marketing – notamment ceux proposés via notre plateforme ermes.ai (modules CRM, Audiences, Activation, Funnel et Contenu) – nous traitons différentes catégories de données transmises par nos partenaires (Clients ou fournisseurs de données).
Il peut s’agir des données suivantes :
- Données d’identification : nom, prénom, e-mail, numéro de téléphone, date de naissance, etc. ;
- Données de navigation/connexion : adresse IP, identifiants publicitaires, appareils utilisés, etc. ;
- Données sociodémographiques/comportementales : âge, genre, CSP, localisation, historique d’achats, centres d’intérêts, habitudes de consommation, intentions d’achat, etc.
Ces données sont obtenues :
- soit via les cookies déposés par les éditeurs de sites partenaires ;
- soit via des partenaires de données ou des Clients avec lesquels le Groupe ERMES a conclu des accords encadrant strictement les conditions de collecte, de traitement et de sécurisation des données.
c) Données collectées pour le compte du Groupe ERMES
La collecte de données personnelles pour le compte du Groupe ERMES peut être réalisée :
- soit directement par nos partenaires et/ou Clients via des formulaires présents sur leurs sites ou applications mobiles ;
- soit par l’intermédiaire de cookies ou traceurs numériques (tags, pixels, SDK) intégrés sur les sites ou applications mobiles de nos Clients et/ou partenaires de données.
Dans tous les cas, lorsque vous vous trouvez dans l’Espace économique européen ou au Royaume-Uni :
- Nos partenaires de données sont tenus de vous informer de manière claire et transparente des finalités de collecte de vos données personnelles, ainsi que de l’identité des partenaires susceptibles de les traiter, dont le Groupe ERMES. Ces informations sont accessibles directement sur le formulaire de collecte ou via un lien dédié renvoyant vers une liste détaillée des partenaires et leurs politiques de confidentialité respectives. Lorsque la collecte repose sur des traceurs (cookies), ces informations sont également présentées via une plateforme de gestion du consentement (CMP), vous permettant d’accepter ou de refuser, de manière granulaire, les différentes finalités et les partenaires associés.
- votre consentement libre, éclairé, univoque et spécifique, préalable est requis lorsque la loi l’exige (notamment pour la prospection commerciale et le ciblage publicitaire) ;
- vous devez disposer d’un moyen simple d’exercer vos droits, y compris le droit d’opposition aux traitements réalisés par le Groupe ERMES.
La liste de nos partenaires est disponible via le lien suivant : [https://www.ermes.ai/nos-partenaires-data].
d) Sécurité et pseudonymisation des données
Les données que nous recevons ne sont jamais traitées "en clair" : elles sont soumises à des mesures de sécurité strictes, incluant la pseudonymisation par fonction de hachage (SHA-256) ou d’autres techniques de chiffrement. Cela signifie que nous ne connaissons jamais directement votre identité, sauf si vous l’avez expressément fournie dans le cadre d’un formulaire sur nos sites internet.
Afin d'améliorer la pertinence des campagnes et la connaissance client, nous pouvons croiser certaines catégories de données pour établir des profils d’audience, dans le respect des principes de proportionnalité et de minimisation.
5. Pourquoi utilisons-nous vos données ?
Administratif et technique
| Traitement | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Amélioration des Services et accompagnement du Client | Traitement des coordonnées professionnelles fournies lors de l’inscription afin de communiquer sur la performance des campagnes, les évolutions de la plateforme et d’améliorer l’expérience utilisateur. | Exécution du contrat | Durée du contrat, puis conservation en archive intermédiaire pendant 3 ans à des fins probatoires. |
| Data Quality Management du Référentiel ERMES | Structuration / normalisation Dédoublonnage / Déduplication | Intérêt légitime | cookies : 13 mois ; prospection commerciale : 3 ans à compter du dernier contact |
| Gestion des droits des personnes | Traitement des demandes liées à l’exercice des droits (accès, opposition, etc.) | Obligation légale | 3 ans à compter de la clôture du dossier de demande |
Prospection commerciale et ciblage publicitaire
| Traitement | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Segmentation par le Groupe ERMES | Traitement des données pour créer des segments d’audience permettant d’adresser des publicités personnalisées. | Intérêt légitime | 13 mois (pour les cookies) ou 3 ans à compter du dernier contact commercial ou retrait du consentement |
| Tracking & analyse comportementale | Optimisation de l’expérience utilisateur et des campagnes | Consentement (sauf exemptions CNIL) | 13 mois (pour les cookies) |
| Prospection commerciale par voie électronique | Envoi d’emails, SMS ou autres communications électroniques | Consentement | 3 ans à compter du dernier contact commercial ou retrait du consentement |
| Publicité ciblée et personnalisée | Diffusion de publicités adaptées aux centres d’intérêt et comportements des personnes sur différents canaux digitaux | Consentement | 13 mois (pour les cookies) ou 3 ans à compter du dernier contact commercial ou retrait du consentement |
| Enrichissement en critères de qualification | Améliorer la connaissance Client | Intérêt légitime | 13 mois (pour les cookies) ou 3 ans à compter du dernier contact commercial ou retrait du consentement |
| Analyse statistiques | Analyse des données pour mesurer l'efficacité des campagnes marketing, générer des rapports et améliorer les services. | Intérêt légitime | 13 mois (pour les cookies) ou 3 ans à compter du dernier contact commercial |
6. Qui sont les destinataires de vos données ?
Pour vous proposer des publicités plus utiles et pertinentes, certaines de vos données peuvent être utilisées par le Groupe ERMES pour le compte de nos Clients.
Nos Clients sont, par exemple, des marques, des agences de publicité ou des régies qui souhaitent mieux connaître leurs audiences pour adapter leurs campagnes. Ils viennent de secteurs très variés, comme :
- les supermarchés et les magasins spécialisés,
- la presse et les médias,
- l’automobile,
- les associations caritatives,
- l’immobilier,
- la téléphonie et Internet,
- l’énergie,
- les voyages et les loisirs,
- les assurances.
La liste des annonceurs/Clients pour le compte desquels nous sommes susceptibles d’utiliser vos données est disponible via ce lien : [https://www.ermes.ai/nos-partenaires]
Rassurez-vous : les données composant le Référentiel ERMES ne sont pas transmises aux clients. Ceux-ci peuvent uniquement créer et activer des audiences directement via la plateforme, sur la base de critères de segmentation, dans un cadre strictement encadré par la réglementation et pour des finalités conformes à celles qui vous ont été présentées.
Par ailleurs, le Groupe ERMES collabore avec plusieurs plateformes technologiques spécialisées dans l’activation publicitaire, aussi appelées DSP (Demand Side Platforms) ou DMP (Data Management Platforms). Ces partenaires nous permettent de diffuser les campagnes ciblées de nos Clients dans des environnements digitaux variés.
Ces partenaires peuvent recevoir certaines de vos données à des fins publicitaires. Tous s’engagent à respecter la réglementation applicable et des mesures contractuelles sont prises en cas de transferts en dehors de l’Espace économique européen.
| Plateforme | Politique de confidentialité | Transfert hors UE |
|---|---|---|
| Amazon DSP | Politique de confidentialité | Oui |
| AppLovin | Politique de confidentialité | Oui |
| Eyeota | Politique de confidentialité | Oui |
| Google Ads | Privacy / Ads / Support 1 / Support 2 | Oui |
| Google Display & Video 360 (DV360) | Politique de confidentialité | Oui |
| Politique de confidentialité | Oui | |
| Meta (Facebook & Instagram) | Politique de confidentialité | Oui |
| Politique de confidentialité | Oui | |
| Snapchat | Politique de confidentialité | Oui |
| The Trade Desk | Politique de confidentialité | Oui |
| TikTok | Politique de confidentialité | Oui |
| Twitter (X) | Politique de confidentialité | Oui |
Les services du Groupe ERMES peuvent dès lors impliquer des échanges de données transfrontaliers avec ces partenaires situés dans des pays hors de l’Espace économique européen. Le cas échéant, lorsque ces pays ne bénéficient pas d’une décision d’adéquation au titre de l’article 45 du RGPD, nous utilisons diverses mesures pour garantir que vos données à caractère personnel transférées vers ces pays bénéficient d’une protection adéquate, comme la signature de clauses contractuelles types adoptées par la Commission européenne, le stricte respect du principe de minimisation (seuls sont transférés des identifiants et/ou emails hachés), et les données sont immédiatement supprimées après l’opération.
Les transferts vers les Etats-Unis sont effectués sur le fondement du Data Privacy Framework.
Seuls des identifiants digitaux aux fins de diffusion de publicités ciblées (notamment via nos DSP sont transmis aux plateformes susmentionnées). Ainsi, vos données ne sont conservées que pour une brève durée par les plateformes, le temps d’activer les publicités.
Vos données ne servent en aucun cas à enrichir les bases de ces plateformes.
7. Quels sont vos droits ?
Parce que vos données vous appartiennent, vous disposez de plusieurs droits pour en garder le contrôle.
Voici ce que cela signifie concrètement :
- Le droit d’être informé·e : C’est justement le but de cette politique de confidentialité – vous expliquer en toute transparence comment vos données sont utilisées.
- Le droit d’accès : Vous pouvez à tout moment savoir quelles données nous avons sur vous, et en obtenir une copie.
- Le droit de rectification : Vous pouvez demander à tout moment la correction ou la mise à jour de vos informations.
- Le droit à l’effacement : Dans certains cas, vous pouvez demander que vos données soient supprimées.
- Le droit à la limitation : Vous pouvez nous demander de « mettre en pause » l’utilisation de vos données dans certaines situations.
- Le droit d’opposition : Vous pouvez vous opposer à certains traitements de vos données, notamment à des fins de communication.
- Le droit de retirer votre consentement : Si vous nous avez donné votre accord pour une utilisation spécifique de vos données, vous pouvez changer d’avis à tout moment.
- Le droit à la portabilité : Vous pouvez récupérer vos données dans un format lisible et demander qu’elles soient transférées à un tiers.
- Le droit d’organiser ce qu’il adviendra de vos données après votre décès : Vous pouvez nous transmettre vos directives à ce sujet.
- Le droit de faire un recours : Si vous pensez que vos droits ne sont pas respectés, vous pouvez contacter la CNIL (www.cnil.fr).
Pour exercer l’un de ces droits, il suffit de contacter notre DPO aux coordonnées indiquées plus haut. Dans certains cas, il vous sera demandé un justificatif d’identité pour être sûr que vous êtes bien la personne concernée.
8. Comment garantissons-nous la sécurité de vos données ?
Pour le Groupe ERMES, la sécurité de vos données personnelles est une priorité.
Nos serveurs sont hébergés en France, dans les datacenters de OVHcloud situés à Gravelines, Strasbourg et Roubaix, sur des sites distincts, afin d’assurer la redondance et la continuité d’activité. Ces infrastructures bénéficient de mesures de sécurité rigoureuses, parmi lesquelles :
- Absence de risques naturels identifiés (zones inondables, sismiques, SEVESO) ;
- Détection et protection incendie (systèmes VESDA, certification N4, conformité APSAD R4) ;
- Sécurité électrique renforcée (alimentation redondante, onduleurs, groupes électrogènes autonomes 24h minimum, protection électromagnétique) ;
- Vidéosurveillance et alarmes ;
- Accès aux locaux strictement contrôlés (badges RFID, authentification biométrique par empreinte digitale).
Les serveurs sont administrés dans un réseau privé isolé, sans accès direct depuis l’extérieur. La maintenance physique et la gestion des équipements réseau sont assurées exclusivement par OVHcloud.
En complément, le Groupe ERMES met en place de nombreuses mesures techniques et organisationnelles pour garantir la sécurité des données personnelles traitées :
- Accès restreint aux locaux et aux bases de données à notre personnel habilité uniquement ;
- Sauvegardes quotidiennes des données ;
- Chiffrement systématique des flux : HTTPS pour la plateforme (IHM), SFTP pour les transferts de fichiers entrants et sortants ;
- Hachage des données personnelles : toutes les données sont pseudonymisées (via hachage SHA-256), soit par nos partenaires en amont, soit par nos soins. Aucune donnée en clair n’est traitée ni conservée après ce processus. Les données sources sont supprimées immédiatement après hachage.
Ces dispositifs nous permettent de protéger efficacement vos données contre toute perte, intrusion ou traitement non autorisé.
9. Pourquoi pouvez-vous faire confiance au Groupe ERMES pour vos données ?
Chez Groupe ERMES, nous prenons très au sérieux la protection de vos données personnelles. C’est pourquoi nous participons activement aux initiatives européennes et françaises qui visent à garantir une utilisation éthique et transparente des données dans l’univers de la publicité digitale.
Nous sommes membres de l’European Interactive Digital Advertising Alliance (EDAA), qui promeut des pratiques responsables en matière de collecte et d’utilisation des données à des fins publicitaires. Cet engagement traduit notre conviction que chacun doit être informé, et libre de ses choix, lorsqu’il navigue sur les plateformes numériques. La transparence est essentielle pour permettre des décisions éclairées.
Nous sommes également membres de la Data & Marketing Association France (DMA). Depuis 2021, cette organisation nous a décerné le label "Privacy Protection Pact", qui atteste du sérieux de notre démarche de conformité. Ce label a été renouvelé en 2023.
Enfin, le Groupe ERMES a rejoint l’Interactive Advertising Bureau (IAB) en tant que Vendor (ID n°244). Cela signifie que nous utilisons le Transparency and Consent Framework (TCF) – actuellement en version 2.2 – dans nos bandeaux cookies. Grâce à ce dispositif, vous pouvez exprimer clairement vos préférences en matière de traitement de vos données, directement depuis les sites où nos technologies sont présentes.
Cette politique de confidentialité pourra être mise à jour si nécessaire, notamment pour suivre les évolutions des lois, des décisions de justice, ou des pratiques techniques. Si nous faisons des changements importants, vous en serez informé·e.
Dans tous les cas, la version la plus récente sera toujours disponible ici, et c’est celle qui s’appliquera.