1. Qui est responsable
Le responsable du traitement des données décrites ci-dessous est MURMUR, société par actions simplifiée, 8 B rue Abel, 75012 Paris, France, immatriculée au RCS de Paris sous le numéro 108 784 521 (« murmur »).
murmur traite deux populations de données très différentes, et cette politique les distingue tout du long : d'une part les données des visiteurs du site murmur.ad et des clients du service ; d'autre part les données des contacts professionnels des entreprises auxquelles les clients adressent des messages — des personnes qui ne sont pas nos clients et ne nous ont rien confié directement.
2. Visiteurs et clients d’un côté, contacts prospectés de l’autre
Pour les visiteurs du site et les clients du service, murmur est responsable de traitement : il détermine seul pourquoi et comment ces données sont traitées (fournir le service, facturer, sécuriser, répondre).
Pour les contacts prospectés, deux opérations coexistent. La constitution de la base d'entreprises — collecte de données professionnelles publiques, à notre initiative et selon nos propres finalités — relève de murmur en qualité de responsable de traitement ; elle fait l'objet d'une information dédiée, au titre de l'article 14 du RGPD, accessible depuis chaque message envoyé. L'exécution d'une campagne pour un client — le choix des entreprises ciblées, le contenu validé, l'envoi — est réalisée pour le compte de ce client, qui en détermine la finalité ; murmur y agit selon ses instructions et dans les limites publiées sur le site.
3. Données des visiteurs et des clients
Données traitées : les informations du compte (identité de l'entreprise, nom et adresse électronique du représentant, adresse de facturation, numéro de TVA intracommunautaire) ; les données de facturation (les données de carte bancaire sont traitées exclusivement par le prestataire de paiement, murmur n'y a jamais accès) ; les paramètres et le contenu des campagnes créées par le client ; les échanges avec le support ; les données techniques de connexion strictement nécessaires à la sécurité (adresse IP, horodatage, journal des actions du compte) ; et, si le client connecte une boîte de réception pour collecter ses réponses, les messages reçus à cette adresse.
Finalités et bases légales : fournir le service et gérer le compte (exécution du contrat) ; facturer et tenir la comptabilité (obligation légale) ; sécuriser le service, prévenir la fraude et les abus (intérêt légitime de murmur) ; répondre aux demandes adressées via le site (mesures précontractuelles ou intérêt légitime).
Durées : les données du compte sont conservées pendant la durée de la relation contractuelle, puis pendant les délais de prescription applicables ; les factures et pièces comptables, dix ans à compter de la clôture de l'exercice (article L123-22 du Code de commerce) ; les journaux techniques de campagne, 90 jours ; le texte des messages envoyés, 180 jours ; le contenu des réponses reçues dans une boîte connectée, 365 jours. Ces durées sont celles que le système applique automatiquement.
Une demande adressée via le formulaire de contact du site est conservée le temps de son traitement, puis pendant la durée de la relation commerciale qui peut en découler.
4. Données des contacts professionnels prospectés
Catégories de données : exclusivement des données professionnelles publiques — identification de l'entreprise (nom, forme juridique, identifiants de registre public), coordonnées professionnelles publiées (adresse, téléphone, formulaire de contact ou adresse électronique publiés sur le site de l'entreprise), données firmographiques (secteur, effectif, localisation), présence en ligne (site web et son contenu public).
Sources : les registres publics d'entreprises (par exemple SIRENE en France et les registres nationaux équivalents), le site web public de l'entreprise, les annuaires cartographiques publics. murmur ne collecte rien auprès des personnes elles-mêmes et ne reconstruit jamais d'adresse électronique nominative.
Destinataires : le client pour le compte duquel un message est envoyé reçoit les coordonnées professionnelles nécessaires à ce contact et, s'il a connecté une boîte de réception, les réponses qui lui sont adressées. Les prestataires techniques listés à la section 5 traitent ces données pour le compte de murmur.
Une information complète au titre de l'article 14 du RGPD (responsable, sources, finalités, droits) est mise à disposition des personnes concernées depuis chaque message envoyé et conservée pendant trois ans avec la preuve de son origine (1 095 jours).
Durée : les données d'un contact professionnel prospecté sont conservées trois ans à compter du dernier contact avec l'entreprise concernée, puis supprimées. Une opposition, elle, est conservée aussi longtemps que nécessaire pour être respectée : c'est la seule façon de garantir qu'une personne qui ne veut plus être contactée ne le sera plus.
5. Prestataires et sous-traitants
murmur fait appel aux prestataires suivants, qui traitent des données pour son compte dans le cadre de contrats de sous-traitance :
- Hetzner Online GmbH (Allemagne) — hébergement des serveurs, de la base de données et du site.
- Brevo (Sendinblue SAS, France) — acheminement des courriers électroniques transactionnels (confirmations, factures, notifications).
- Zoho — hébergement des boîtes de réception dans lesquelles les réponses des entreprises contactées sont collectées.
- Stripe — traitement des paiements ; seul Stripe détient les données de carte bancaire.
- DeepSeek — modèle de langage utilisé pour la rédaction assistée des messages et le filtrage du ciblage ; il reçoit le contenu public du site de l'entreprise cible et les instructions du client, jamais les données du compte client.
- OpenAI — modèle de représentation de texte utilisé pour la recherche sémantique dans la base d'entreprises (descriptions publiques d'activité) et, pour les campagnes configurées ainsi, modèle de langage pour la rédaction assistée, dans les mêmes conditions que DeepSeek.
- CapSolver — service de résolution des protections anti-robots rencontrées à la soumission d'un formulaire ; il reçoit l'image de la protection affichée par le site tiers, et rien d'autre.
- Google — authentification (OAuth) lorsque le client choisit de connecter une boîte de réception Gmail ; murmur n'accède qu'aux autorisations strictement nécessaires à la collecte des réponses.
- Webshare — fourniture d'adresses de sortie (proxies) par lesquelles transite le trafic vers les sites des entreprises prospectées.
6. Localisation des données et transferts hors de l’Union européenne
Les données du site, de l'espace client et de la base d'entreprises sont hébergées dans l'Union européenne, chez Hetzner (Allemagne) ; les courriers électroniques transactionnels sont acheminés par Brevo (France).
Deux prestataires établis hors de l'Union européenne reçoivent des données dans le cadre du service — exclusivement des données professionnelles publiques relatives aux entreprises prospectées (contenu public de leur site, description d'activité) et les instructions de ciblage du client ; aucune donnée de compte client, de facturation ou de boîte de réception connectée ne leur est transmise. Cette politique est mise à jour à la conclusion de ces accords ; pour les autres prestataires de la section 5, murmur recense la localisation des traitements et les garanties applicables et complète cette politique à mesure :
- DeepSeek (Chine) — rédaction assistée des messages et filtrage du ciblage. L'encadrement contractuel de ce transfert est en cours.
- OpenAI (États-Unis) — recherche sémantique dans la base d'entreprises et, selon la configuration de campagne, rédaction assistée. L'accord de traitement des données est en cours de signature.
7. Vos droits et comment les exercer
Toute personne dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et, lorsque le traitement repose sur le contrat ou le consentement, de portabilité. Toute demande d'accès reçoit la provenance exacte — source et date — de chaque donnée détenue.
Pour s'opposer à tout message de prospection, sans compte ni justification : la page ne plus être contacté. L'opposition est enregistrée après confirmation par courrier électronique, s'applique à l'ensemble des clients de murmur et est définitive.
Pour toute autre demande : écrire à contact@murmur.ad, en justifiant de votre identité. murmur répond dans le délai d'un mois prévu par l'article 12 du RGPD.
Toute personne peut également introduire une réclamation auprès de l'autorité de contrôle compétente — en France, la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
8. Cookies et traceurs
Le site murmur.ad et l'espace client ne déposent aucun cookie de mesure d'audience, de publicité ou de suivi, et n'utilisent aucun outil d'analyse d'audience tiers. Il n'y a donc pas de bannière de consentement : il n'y a rien à consentir.
Seules des informations strictement nécessaires au fonctionnement sont conservées dans votre navigateur : la préférence de langue, le choix de thème, et — après connexion à l'espace client — un jeton de session indispensable à l'authentification.
murmur pourra mettre en place un outil de mesure d'audience. Le cas échéant, cette politique sera mise à jour pour le nommer ; si cet outil dépose des cookies ou traceurs non strictement nécessaires, votre consentement sera demandé avant tout dépôt.
9. Sécurité
Les données sont hébergées dans l'Union européenne, chez Hetzner (Allemagne). Les échanges avec le site et l'espace client sont chiffrés (HTTPS). L'accès aux données est limité aux personnes et aux traitements qui en ont besoin ; les actions sensibles sont journalisées.
10. Contact
Pour toute question relative à cette politique ou à l'exercice de vos droits : contact@murmur.ad, ou par courrier à MURMUR, 8 B rue Abel, 75012 Paris, France.
murmur n'a pas désigné de délégué à la protection des données ; les demandes sont traitées directement par la société.
11. Modifications de cette politique
Cette politique peut être mise à jour pour refléter une évolution du service, de ses prestataires ou de la réglementation. La date en tête de page indique la version en vigueur ; une modification substantielle est signalée aux clients par courrier électronique.