Next Web Is Coming
Entrée en vigueur : 28 septembre 2026.
Cette politique explique comment sont traitées les données personnelles lors de la consultation de nextwebiscoming.com (le « Site »), de la réalisation d’un diagnostic de présence IA et des échanges avec notre équipe. Elle concerne aussi les personnes dont des informations professionnelles publiques apparaissent dans les sources analysées ou les rapports.
Le service s’adresse aux professionnels. Il propose un diagnostic gratuit de la lisibilité d’un site par les assistants IA, de sa présence dans leurs réponses et des possibilités d’interaction offertes aux agents. Un premier résultat est accessible sans compte. La demande d’analyse approfondie nécessite la confirmation d’une adresse email.
Les rapports sont publics, mais nous demandons aux moteurs de recherche de ne pas les indexer. La confirmation d’un email ne rend pas le rapport confidentiel. Les modalités de publication sont précisées à la section 5.
1. Qui est responsable du traitement ?
Le responsable du traitement est Monsieur Mathieu BUONOMO, agissant pour le compte du projet WEFTD, société par actions simplifiée en cours de formation, ci-après « nous ». Next Web Is Coming est un service de ce projet.
Adresse : 144 avenue des Frères Lumière, 69008 Lyon, France.
Email : contact@weftd.com.
WEFTD n’est pas encore immatriculée. Si elle reprend l’exploitation du Site après son immatriculation, cette politique sera actualisée pour identifier la société responsable du traitement et ses coordonnées. Les personnes concernées seront informées du changement par un moyen approprié.
2. Quelles données utilisons-nous ?
Données fournies directement
Le parcours de diagnostic demande uniquement l’adresse du site à analyser et, pour l’analyse approfondie, une adresse email. Nous traitons aussi l’état et la date de confirmation de cette adresse, vos choix de communication et les informations que vous communiquez volontairement dans vos échanges avec nous.
L’URL est nécessaire au diagnostic. L’email confirmé est nécessaire pour déclencher l’analyse approfondie dans le parcours proposé ; il n’est pas nécessaire pour consulter les rapports déjà publics. Le refus de recevoir des communications commerciales n’empêche pas de bénéficier du diagnostic.
Ne communiquez pas de mots de passe, d’URL donnant accès à des espaces privés ou de données sensibles. Le service est destiné à l’analyse de sites professionnels accessibles au public.
Données issues des sites analysés et des services d’IA
Nous traitons le domaine, les pages publiques collectées, des informations sur l’activité et sa localisation, le profil d’entreprise généré, les questions adressées aux IA, leurs réponses, les sources citées, les scores et recommandations, ainsi que la date du diagnostic.
Ces informations proviennent du site soumis à l’analyse, de recherches sur le web et des réponses des services d’IA. Elles peuvent contenir des données personnelles, par exemple le nom d’un entrepreneur individuel, des coordonnées professionnelles ou une appréciation se rapportant à son activité. Une information publiée sur internet ne perd pas, de ce seul fait, son caractère personnel.
Données techniques
Des données sont traitées automatiquement pour acheminer les requêtes, protéger le service et résoudre les incidents : adresse IP, informations techniques de la requête et du navigateur, horodatages, journaux d’erreurs, compteurs de limitation des demandes et adresse IP utilisée lors de la confirmation de l’email. Un jeton de confirmation est conservé sous forme d’empreinte cryptographique.
Les polices et images du Site sont hébergées avec lui : leur chargement ne transmet aucune donnée à un tiers. La collecte ne se limite pas pour autant aux deux champs du formulaire.
3. Pourquoi et sur quelles bases légales ?
| Finalité | Base légale et intérêt poursuivi |
|---|---|
| Réaliser le diagnostic demandé : collecte des pages, recherche de sources, interrogation des IA et calcul des résultats. | Intérêt légitime — article 6 § 1 f du RGPD : fournir un outil professionnel d’évaluation de la présence numérique à partir des informations utiles au diagnostic. |
| Mettre les rapports à disposition du public, sans indexation par les moteurs de recherche. | Intérêt légitime — article 6 § 1 f : partager les diagnostics et faciliter l’accès à des résultats comparables sur la présence numérique des activités analysées, sous réserve des droits des personnes concernées. |
| Confirmer l’email et adresser les messages nécessaires à l’analyse demandée. | Intérêt légitime — article 6 § 1 f : vérifier l’adresse de contact et limiter les demandes abusives. |
| Répondre aux demandes et assurer le support. | Intérêt légitime — article 6 § 1 f. Lorsqu’une personne demande des mesures précontractuelles en vue d’un contrat auquel elle serait partie : article 6 § 1 b. |
| Adresser des relances commerciales, une newsletter et des offres WEFTD ou Next Web Is Coming en rapport avec l’activité professionnelle du destinataire. | Intérêt légitime — article 6 § 1 f : développer notre activité auprès des professionnels, avec information et possibilité d’opposition dès la collecte et dans chaque message. |
| Vérifier la qualité des diagnostics, corriger les erreurs et préparer des statistiques et exemples anonymisés. | Intérêt légitime — article 6 § 1 f : améliorer la fiabilité du service et présenter ses résultats. La préparation des données reste soumise au RGPD tant que l’anonymisation n’est pas effective. |
| Assurer le fonctionnement et la sécurité, limiter les abus et traiter les incidents. | Intérêt légitime — article 6 § 1 f : protéger les utilisateurs et les ressources du service. |
| Traiter les demandes de droits et respecter les obligations applicables. | Obligation légale — article 6 § 1 c, notamment les articles 12 à 22 du RGPD. La conservation nécessaire à la défense d’un droit relève de l’intérêt légitime — article 6 § 1 f. |
Le recours à l’intérêt légitime suppose de vérifier la nécessité de chaque traitement et l’équilibre avec les droits des personnes, notamment pour la publication de rapports concernant des entrepreneurs individuels. Il n’autorise pas la reprise indifférenciée de toutes les données disponibles sur internet.
Vos choix concernant les emails commerciaux
Vous pouvez refuser les relances commerciales, la newsletter et les offres dès le formulaire, sans perdre l’accès au diagnostic. Chaque message commercial comporte également un moyen de désinscription simple et gratuit. Vous pouvez aussi écrire à contact@weftd.com. Cette opposition ne nécessite aucune justification.
La confirmation de l’email vérifie l’accès à votre boîte de messagerie ; elle ne vaut pas consentement à la prospection. Les messages de service strictement nécessaires à une demande que vous avez initiée peuvent être envoyés indépendamment de votre choix commercial.
Nous ne vendons ni ne transmettons vos coordonnées à des partenaires pour leur propre prospection commerciale.
4. Pendant combien de temps ?
Les durées ci-dessous constituent les règles de conservation prévues à compter de l’entrée en vigueur de cette politique. Elles doivent être appliquées aux données actives, aux copies techniques sous notre contrôle et aux données antérieurement collectées. À leur terme, les données sont supprimées ou effectivement anonymisées, sauf archivage limité et justifié.
| Données | Durée prévue |
|---|---|
| Rapport, résultats, extraits nécessaires à sa compréhension et email associé à sa délivrance | 12 mois à compter de la création de chaque rapport. Une nouvelle analyse ne prolonge pas la conservation d’une ancienne version. |
| Contenus bruts collectés : HTML, texte et autres sources intermédiaires | 30 jours au maximum après la production du rapport. En cas d’échec ou d’abandon : 30 jours au maximum après la collecte. Seuls les extraits nécessaires au rapport peuvent suivre sa durée de 12 mois. |
| Email dont la confirmation reste inachevée | 30 jours au maximum après la demande non confirmée. |
| Jeton de confirmation, y compris son empreinte stockée | Jusqu’à sa première utilisation ou son expiration, au plus tard 24 heures après sa création ; suppression de l’empreinte à cette échéance. |
| Compteurs de limitation des demandes par IP | Expiration selon la fenêtre de protection, de 1 heure ou 24 heures. |
| Cache des recherches web | 72 heures. |
| Journaux techniques et de sécurité, y compris les IP conservées pour ces finalités | 6 mois au maximum à compter de l’événement ; une durée plus courte s’applique lorsque le service technique la prévoit. Une conservation ciblée peut être nécessaire pour traiter un incident ou un litige. |
| Échanges de contact et de support | Durée du traitement de la demande, puis 12 mois après sa clôture. |
| Données nécessaires à la prospection et à la newsletter | 3 ans à compter de la collecte ou du dernier contact actif émanant de vous, sauf opposition plus tôt. Nos seuls envois ne font pas repartir ce délai. |
| Demandes d’exercice de droits | Temps nécessaire pour traiter la demande, puis 3 ans après sa clôture pour les seules preuves minimales, dans un espace à accès restreint. Les justificatifs d’identité éventuellement nécessaires sont supprimés après vérification. |
| Preuves de l’information remise et des choix de communication | Pendant l’utilisation du choix, puis 3 ans après sa fin pour les éléments minimaux nécessaires à la justification de nos pratiques. |
| Opposition à la prospection | Informations minimales conservées au moins 3 ans, puis aussi longtemps que nécessaire pour éviter une réinscription non souhaitée, avec réexamen périodique. Cette liste n’est utilisée à aucune autre fin. |
Lorsque le même email sert à la délivrance du rapport et à la prospection, seules les informations nécessaires à la finalité qui reste valablement poursuivie sont conservées. Une conservation commerciale ne justifie pas de garder les pages brutes, l’historique complet des rapports ou les IP de confirmation.
Sauvegardes : aucune sauvegarde quotidienne ni restauration à un instant donné n’est disponible pour notre projet Supabase. Une donnée supprimée par nos purges ne peut donc pas être restaurée de notre côté. Resend conserve des sauvegardes 7 jours. L’absence de sauvegarde accessible dans un outil d’administration ne permet pas de conclure à l’absence de toute copie chez le prestataire.
Les données effectivement anonymisées, ne permettant plus raisonnablement d’identifier une personne, peuvent être conservées pour les statistiques et exemples. La simple suppression d’un nom ou le remplacement de l’email par une empreinte ne suffit pas à rendre toutes les données anonymes.
En cas de contentieux ou d’obligation particulière, seuls les éléments pertinents sont isolés et conservés pendant la durée nécessaire à la procédure ou imposée par le texte applicable, sans prolonger leur utilisation commerciale.
5. Comment sont réalisés et publiés les diagnostics ?
Services d’intelligence artificielle
Le diagnostic combine l’examen des pages publiques, des recherches web réalisées par Linkup et l’interrogation de modèles OpenAI et Google, notamment Gemini, via Vercel AI Gateway. TypeSafe, appelé directement, intervient également dans l’évaluation de contenus et de réponses. Les données concernées comprennent des extraits de pages, un profil de l’activité, des questions de test, les réponses obtenues et leurs sources.
L’adresse email saisie dans notre formulaire n’est pas transmise aux services d’IA. Des coordonnées professionnelles déjà présentes dans une page publique analysée peuvent toutefois figurer dans les contenus traités.
Les réponses et scores peuvent contenir des erreurs ou varier avec les sources, les modèles et la date du diagnostic. Ils constituent des indicateurs sur une activité professionnelle. Le service ne prend pas de décision d’octroi ou de refus d’un crédit, d’un emploi, d’une assurance ou d’un autre droit individuel. Une demande de rectification ou de réexamen d’un résultat peut être adressée à notre équipe.
Conservation et réutilisation chez les fournisseurs, selon leurs conditions publiées au 28 septembre 2026 :
- Vercel AI Gateway ne conserve pas les requêtes ni les réponses et ne les utilise pas pour entraîner des modèles. L’option de conservation nulle imposée aux fournisseurs routés n’est pas activée sur notre compte.
- OpenAI n’utilise pas les données transmises par son API pour entraîner ses modèles ; il conserve des journaux de surveillance des abus jusqu’à 30 jours.
- Google n’utilise pas les requêtes et réponses de son offre payante pour améliorer ses produits ; il les journalise pour une durée limitée qu’il ne précise pas.
- TypeSafe s’engage à ne pas entraîner de modèles sur les contenus transmis et les conserve le temps nécessaire au traitement. Son option de conservation nulle, réservée aux offres entreprise, n’est pas souscrite.
- Linkup traite les requêtes de recherche dans ses infrastructures aux États-Unis, dans l’Union européenne, au Canada et en Asie-Pacifique. Ses conditions générales l’autorisent à utiliser les requêtes pour développer et entraîner son service. Son option de conservation nulle n’est pas activée.
Ces requêtes contiennent le domaine analysé, l’activité et la ville, jamais l’email saisi dans notre formulaire. L’absence de conservation annoncée par une passerelle ne doit pas être confondue avec les conditions appliquées par chaque fournisseur qu’elle appelle.
Rapports publics, non indexés
Les rapports sont accessibles à toute personne disposant de leur adresse. Chaque rapport demande aux moteurs de recherche de ne pas l’indexer, par une balise et un en-tête « noindex » ; les moteurs respectent en principe cette consigne, sans que nous puissions le garantir pour chacun d’eux. Leur URL liée au domaine analysé ne constitue pas un secret ni un moyen de contrôler les accès. Un même domaine analysé pendant une même période de référence donne accès au même résultat ; le rapport n’est pas réservé à la personne qui l’a demandé.
La partie publique présente notamment le domaine, l’activité analysée, les scores, les observations, les sources et les recommandations. L’email saisi pour demander l’analyse et les IP de confirmation ne sont pas destinés à être publiés. La confirmation d’un email ne prouve pas la propriété du domaine analysé.
Les informations du rapport peuvent se rapporter à une personne physique, notamment un entrepreneur individuel. Cette publication est distincte des statistiques et exemples anonymisés décrits ci-dessous. Si vous êtes concerné, vous pouvez demander la rectification d’une erreur, l’effacement de données ou vous opposer à leur traitement dans les conditions de la section 8. Un signalement peut aussi concerner les droits d’une entreprise ou des contenus de tiers.
Lorsque nous retirons un rapport ou des données, leur disparition des caches de tiers, et le cas échéant des résultats d’un moteur qui n’aurait pas respecté la consigne, peut ne pas être immédiate. Nous prenons les mesures raisonnables requises par le RGPD et vous indiquons, si nécessaire, les démarches utiles auprès des moteurs concernés.
Statistiques, améliorations et exemples
Nous prévoyons d’utiliser des résultats pour améliorer le diagnostic, publier des statistiques et présenter des exemples. Les statistiques et exemples publiés à cette fin doivent être effectivement anonymisés : retrait des noms, emails, domaines et autres éléments permettant d’identifier directement ou indirectement une personne, y compris par recoupement, citation reconnaissable ou capture d’écran.
Ces publications ne doivent pas permettre de retrouver un professionnel déterminé à partir d’un petit groupe ou d’un résultat isolé. Si une anonymisation suffisante n’est pas possible, l’exemple est remplacé par un exemple fictif ou n’est pas publié sous ce régime.
6. Qui reçoit les données et où sont-elles traitées ?
Les personnes habilitées à exploiter le Site et à assurer le support accèdent aux données utiles à leurs missions. Les prestataires techniques suivants interviennent selon les opérations décrites :
| Prestataire ou service | Rôle et données concernées | Localisation connue ou point à compléter |
|---|---|---|
| Vercel Inc. | Hébergement et fonctions serveur ; requêtes, IP, email en transit, journaux techniques. | Fonctions exécutées à Francfort, Allemagne (fra1). Vercel Inc. est établie aux États-Unis ; son réseau de diffusion et ses équipes peuvent traiter des données hors EEE. |
| Supabase Pte. Ltd. — Database et Storage | Base des emails, confirmations, domaines, rapports, profils et réponses IA ; stockage des pages brutes. | Région configurée à Francfort, Allemagne (eu-central-1). Entité établie à Singapour ; ses sous-traitants figurent sur sa liste publiée. |
| Upstash, Inc. — Redis | Cache, verrous et limitation des demandes ; IP dans les compteurs de protection, résultats de recherche en cache. | Base configurée à Francfort, Allemagne (eu-central-1). Société établie aux États-Unis. |
| Plus Five Five, Inc. — Resend | Envoi des emails transactionnels, newsletters et relances commerciales ; adresse du destinataire, contenu des messages, domaine analysé lorsqu’il y figure et données de délivrance. | Envoi depuis la région Irlande (eu-west-1) ; les données sont néanmoins stockées aux États-Unis. Messages et journaux conservés 30 jours, sauvegardes 7 jours. |
| Linkup Technologies | Recherche web et récupération de pages nécessitant un rendu navigateur ; URL, contenus publics et requêtes liées à l’activité et à la ville. | Société française. Requêtes traitées selon la charge aux États-Unis, dans l’Union européenne, au Canada et en Asie-Pacifique ; sauvegardes en Europe. |
| Vercel AI Gateway, OpenAI et Google | Acheminement et traitement des requêtes d’IA ; contenus, profil de l’activité, questions et réponses, sans l’email saisi dans le formulaire. | États-Unis. OpenAI et Google interviennent comme sous-traitants de Vercel Inc. ; la passerelle choisit le fournisseur qui exécute chaque modèle. |
| TypeSafe AI, Inc. | Évaluation de contenus et de réponses d’IA ; extraits de pages et réponses, sans l’email saisi dans le formulaire. | États-Unis : service hébergé aux États-Unis, sous-traitants américains (AWS, Modal, Nebius, CoreWeave). |
Les visiteurs peuvent recevoir les seules informations publiées dans les rapports. Les autorités habilitées et nos conseils peuvent recevoir des données lorsqu’une obligation légale ou la défense de droits le nécessite.
Les prestataires agissant pour notre compte doivent être encadrés par un accord conforme à l’article 28 du RGPD. Resend est le prestataire retenu pour les emails transactionnels, les newsletters et les relances commerciales. Les conditions de prospection et vos possibilités d’opposition sont décrites à la section 3.
Transferts hors de l’Espace économique européen
L’exécution des fonctions serveur et l’hébergement de la base à Francfort ne signifient pas que tous les traitements restent dans l’Union européenne : plusieurs prestataires sont établis aux États-Unis ou ailleurs hors EEE, et eux ou leurs équipes peuvent accéder aux données depuis d’autres pays.
Chaque transfert concerné doit reposer sur une décision d’adéquation applicable ou sur des garanties appropriées, notamment les clauses contractuelles types de la Commission européenne et les mesures complémentaires nécessaires. Le cadre UE–États-Unis ne peut être invoqué que pour une entité dont la certification active couvre le traitement concerné.
Mécanisme retenu pour chaque flux, d’après les documents publiés par les prestataires au 28 septembre 2026 :
| Prestataire | Garanties |
|---|---|
| Vercel Inc. | Clauses contractuelles types de son accord de traitement ; certification active au Data Privacy Framework UE–États-Unis. |
| Supabase Pte. Ltd. | Clauses contractuelles types de son accord de traitement. |
| Upstash, Inc. | Clauses contractuelles types de son accord de traitement ; certification active au Data Privacy Framework. |
| Plus Five Five, Inc. (Resend) | Clauses contractuelles types de son accord de traitement. Sa certification au Data Privacy Framework est en cours de renouvellement. |
| OpenAI et Google, via Vercel AI Gateway | Accord de traitement de Vercel, qui encadre ses propres sous-traitants. Google LLC dispose en outre d’une certification active au Data Privacy Framework. |
| TypeSafe AI, Inc. | Clauses contractuelles types de son accord de traitement. |
| Linkup Technologies | Société établie dans l’Union européenne ; accord de traitement fourni sur demande. |
Vous pouvez demander des informations et une copie des garanties applicables à contact@weftd.com, sous réserve des occultations nécessaires à la protection de tiers ou de secrets protégés.
7. Cookies, ressources externes, liens et badge
Cookies et mesure d’audience
Le code applicatif décrit dans le relevé du 28 septembre 2026 ne prévoit ni cookies, ni stockage local dans le navigateur, ni outil de mesure d’audience, de publicité ou d’enregistrement des sessions. La protection contre les demandes excessives repose notamment sur des compteurs d’IP côté serveur.
Aucune règle de pare-feu ni aucun challenge n’est configuré sur notre projet Vercel, et le Site ne dépose aucun cookie (constat du 28 septembre 2026). Nos emails ne comportent pas de suivi des ouvertures ni des clics : cette option, désactivée par défaut chez Resend, n’a pas été activée.
Si des traceurs soumis à consentement sont ajoutés, une information et un dispositif permettant de les accepter ou de les refuser avant leur activation seront mis en place. Les traceurs strictement nécessaires ne relèvent pas du même régime, mais les traitements de données personnelles associés restent soumis au RGPD.
Polices et images
Les polices et les photographies du Site sont servies depuis nos propres serveurs : pour les afficher, votre navigateur ne contacte ni Google Fonts, ni Unsplash, ni aucun autre tiers. Les photographies proviennent d’Unsplash et leurs auteurs sont crédités en pied de page.
Lien vers WEFTD
Lorsque vous suivez un lien prévu à cet effet vers weftd.com, son adresse peut contenir des paramètres de provenance, le domaine analysé et le score, afin de contextualiser votre arrivée. L’email saisi dans le formulaire n’est pas ajouté à ce lien. Un domaine peut néanmoins identifier une personne, notamment un entrepreneur individuel. Les traitements réalisés lors de votre visite sur WEFTD sont décrits dans sa politique de confidentialité.
Badge intégré sur un autre site
Si un site tiers affiche le badge Next Web Is Coming, le navigateur de son visiteur peut adresser une requête à notre service pour récupérer le résultat public. Le script décrit dans le relevé technique ne dépose pas de cookie et ne crée pas d’identifiant de suivi. La requête transmet néanmoins les données de connexion nécessaires, notamment l’IP ; elles peuvent relever des traitements techniques et de sécurité décrits ci-dessus. Le site qui intègre le badge doit informer ses propres visiteurs de cet appel.
8. Quels sont vos droits ?
Dans les conditions du RGPD et de la loi Informatique et Libertés, vous pouvez :
- accéder à vos données et obtenir des informations sur leur traitement ;
- demander la rectification de données inexactes ou incomplètes ;
- demander leur effacement ou la limitation de leur traitement lorsque les conditions légales sont réunies ;
- vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l’intérêt légitime ; nous y mettons fin sauf motif légitime impérieux prévalant sur vos droits ou nécessité liée à la défense de droits en justice ;
- vous opposer à tout moment, gratuitement et sans justification, à la prospection commerciale et au profilage qui lui est lié ; le traitement à cette fin cesse ;
- retirer votre consentement lorsqu’un traitement repose sur celui-ci, sans remettre en cause les opérations antérieures au retrait ;
- demander la portabilité des données fournies lorsque le traitement est automatisé et fondé sur votre consentement ou sur un contrat ;
- définir des directives relatives au sort de vos données après votre décès, dans les conditions du droit français.
Écrivez à contact@weftd.com ou à l’adresse indiquée à la section 1. Précisez la demande et les éléments utiles pour retrouver les données, par exemple l’email utilisé et l’URL du rapport. Vous pouvez agir même si vous n’êtes pas à l’origine de l’analyse d’un site vous concernant.
Nous répondons dans un délai d’un mois à compter de la réception. Si la complexité ou le nombre de demandes le justifie, le délai peut être prolongé de deux mois ; vous en êtes informé dans le premier mois, avec les raisons de cette prolongation.
Une information complémentaire pour vérifier votre identité n’est demandée qu’en cas de doute raisonnable et de façon proportionnée. Une copie de pièce d’identité n’est pas systématiquement exigée ; si elle est nécessaire, elle est supprimée après vérification.
Vous pouvez saisir la CNIL sans devoir nous contacter au préalable : cnil.fr/fr/plaintes, ou par courrier au 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
9. Protection, information indirecte et mises à jour
La protection des données repose sur des mesures techniques et organisationnelles adaptées aux risques. Le dispositif décrit comprend notamment des communications sécurisées, la limitation des demandes et le stockage du jeton de confirmation sous forme d’empreinte. Ces mesures ne dispensent pas d’une gestion stricte des habilitations, des sauvegardes et des suppressions.
Les personnes dont les données sont recueillies sur des sources publiques bénéficient également de cette politique et des mêmes droits. L’information individuelle requise par l’article 14 du RGPD doit être fournie dans les délais applicables, au plus tard dans le mois et, selon le cas, dès la première communication à la personne ou la première divulgation à un autre destinataire. La seule publication de cette page ne remplace pas cette information lorsqu’elle est requise. Toute exception invoquée doit être justifiée et accompagnée des garanties nécessaires.
Cette politique peut être actualisée pour refléter les évolutions du service ou du cadre applicable. Les changements substantiels sont signalés par un moyen approprié. Un consentement distinct est recueilli lorsqu’une nouvelle opération l’exige.