Confiance, sécurité et conformité

Build Your Sales construit des bases de données B2B pour des équipes commerciales. Cette page réunit tout ce qu’un DPO, un RSSI ou un juriste doit savoir : d’où viennent nos données, comment nous les protégeons, et comment nous respectons le RGPD.

Données professionnelles uniquement. Nom, fonction, entreprise, coordonnées professionnelles. Aucune donnée privée, patrimoniale ou sensible.

Aucune donnée derrière une connexion. Nous n’accédons ni aux groupes fermés, ni aux profils restreints, ni aux publications, likes ou abonnements.

Opposition respectée partout. Une opposition vaut pour toutes nos bases et tous nos clients.

Base de données et traitements en Europe. Base à Paris, enrichissement aux Pays-Bas.

Dernière mise à jour : 24 septembre 2026

/

02 — RÔLES

Qui nous sommes et notre rôle

Build Your Sales est exploité par BUILD YOUR SALES GROUP PTE. LTD., 10 Anson Road, #20-05, International Plaza, Singapour 079903 (UEN 202601183R).

Nous intervenons avec deux rôles distincts :

Constitution et mise à jour de notre base B2B source

Notre rôle : responsable de traitement.

Préparation du fichier pour votre campagne : ciblage, dédoublonnage avec votre CRM, application de votre liste repoussoir, livraison

Notre rôle : sous-traitant, sous DPA. Votre rôle : responsable de traitement.

Utilisation du fichier livré : appels, emails, séquences

Votre rôle : responsable de traitement.

Nous ne réalisons pas les appels ni les envois pour le compte de nos clients de données. Ce que vous faites du fichier relève de votre responsabilité, et nous vous livrons de quoi l’exercer dans les règles (voir § 5).

Référent protection des données : Enzo Luciano-Marty, privacy@buildyoursales.io.

Représentant dans l’Union européenne (art. 27 RGPD) : Enzo Luciano-Marty, 7 rue du Languedoc, 81400 Carmaux, France, privacy@buildyoursales.io.

/

03 — CONSTRUCTION

Comment nous construisons nos bases

Nos sources

Registre INSEE / SIRENE (données publiques de l’État français)

Entreprise, SIREN, activité (NAF), effectif, adresse, dirigeants publiés

Sites web publics des entreprises

Activité, description, pages équipe publiques

Fournisseurs de données B2B sous contrat (Icypeas, Pipecorn, CompanyEnrich)

Email professionnel, fonction, données d’entreprise

Profils professionnels publics (via un fournisseur d’API tiers)

Nom, fonction, entreprise, URL du profil

Chaque contact porte sa source d’acquisition et sa date de collecte.

Ce que nous excluons, par construction

Aucune donnée accessible uniquement après connexion, invitation ou appartenance à un groupe fermé. Nous n’utilisons aucun compte LinkedIn, aucune session et aucun automate de navigation.

Aucune lecture de publications, de likes, d’abonnements ni d’appartenance à des groupes.

Aucune donnée privée : adresse personnelle, situation familiale, patrimoine, opinions, santé.

Les champs livrés

Contact : prénom, nom, fonction, séniorité, email professionnel, téléphone professionnel, URL du profil professionnel.

Entreprise : raison sociale, SIREN, activité, effectif, ville, site web.

Nos offres « téléphone seul » et « email seul » permettent de ne recevoir que le canal que vous utilisez.

Ciblage : fonction et secteur, jamais l’intérêt personnel

Nous ciblons par fonction (DAF, trésorier, dirigeant…) et par caractéristiques de l’entreprise (secteur, taille, activité). Nous ne proposons aucun filtre d’intérêt individuel (« intérêt crypto », « investisseur », etc.). La raison est simple : un tel filtre exigerait de lire le comportement personnel des gens, ce que nous refusons.

Conséquence pour vous : aucun élément du fichier ne relie une personne à son patrimoine ou à ses centres d’intérêt privés. Rien de ce que nous livrons n’oriente un échange vers la sphère personnelle.

Indépendants et professions libérales

Nous les incluons, uniquement avec les coordonnées rattachées à leur activité professionnelle (numéro publié par l’entreprise, site, annuaire professionnel). Pour les offres sensibles, nous pouvons les exclure du fichier sur simple demande, à partir de la catégorie juridique SIRENE (entreprise individuelle).

/

04 — BASE LÉGALE

Base légale et information des personnes

Nous traitons les données professionnelles sur la base de l’intérêt légitime (art. 6.1.f RGPD), dans le cadre de la prospection B2B admise par la CNIL : le message doit être en rapport avec la fonction de la personne.

Les personnes sont informées par notre politique de confidentialité publique (art. 14 RGPD), qui détaille nos sources, nos finalités et leurs droits. Chaque client s’engage à rappeler, dès son premier message, l’origine des données et le moyen de s’opposer.

/

05 — OPPOSITION

Opposition, liste repoussoir et droits des personnes

Pour les personnes

Formulaire d’opposition : https://salesrunfr.app.n8n.cloud/form/buildyourlist/opt-out (sans compte, prise en compte sous 72 heures, confirmation par email). Ou par email à privacy@buildyoursales.io, avec l’adresse email ou le numéro concerné.

Email : privacy@buildyoursales.io, réponse sous 30 jours au plus.

Une opposition bloque la personne dans toutes nos bases et pour tous nos clients, sur tous les canaux. Nous conservons uniquement une empreinte chiffrée de l’identifiant (hachage SHA-256) sur une liste de suppression, pendant 3 ans, pour empêcher qu’il soit collecté de nouveau.

Pour nos clients

Votre liste repoussoir : par fichier CSV (email, téléphone, domaine) ou par synchronisation avec votre CRM. Elle s’applique avant chaque livraison.

Oppositions recueillies : un effacement ou une opposition met notre base à jour en temps réel. Nous vous transmettons chaque mois un fichier CSV des oppositions (date, canal, identifiant), et chaque demande d’effacement immédiatement.

Dédoublonnage avec votre CRM : nous ne vous livrons pas de contacts que vous avez déjà.

Durée de conservation

Un contact sans activité est supprimé 3 ans après sa collecte ou son dernier échange, conformément aux recommandations de la CNIL pour la prospection.

/

06 — SÉCURITÉ

Sécurité

Hébergement

Base de données — Supabase (AWS)

Localisation : Paris, France

Traitements d’enrichissement — Railway

Localisation : Pays-Bas

Application et diffusion — Cloudflare

Localisation : réseau mondial, exécution rapprochée de Paris

Stockage de fichiers — Cloudflare R2

Localisation : Asie-Pacifique aujourd’hui, migration vers l’UE en cours

Supervision des erreurs — Sentry

Localisation : Allemagne (UE)

Mesures

Chiffrement : TLS 1.2+ pour tous les échanges, HSTS avec préchargement ; connexion base de données chiffrée avec vérification du certificat ; chiffrement au repos par nos hébergeurs ; clés d’API d’intégration chiffrées en AES-256-GCM.

Cloisonnement des clients : sécurité au niveau des lignes (Row Level Security) de PostgreSQL. Chaque requête est limitée à l’espace de travail de l’utilisateur.

Accès : 5 rôles aux droits distincts, double authentification exigée sur les actions sensibles et pour l’équipe interne, sessions limitées à 30 jours, appareils de confiance révocables.

Traçabilité : journal d’audit non modifiable (aucune ligne ne peut être modifiée ni supprimée).

Journaux sans données personnelles : les emails sont masqués dans la supervision, et un test automatique bloque toute donnée personnelle dans les logs.

Sauvegardes : restauration à un instant donné sur 7 jours, plus une sauvegarde quotidienne isolée.

Développement : chaque changement passe des tests automatiques obligatoires et une contre-revue avant sa mise en production ; détection des secrets dans le code ; mises à jour de sécurité des dépendances chaque semaine.

Tests d’intrusion : annuels, et à chaque évolution majeure. Dernier test : septembre 2026.

SOC 2 et ISO 27001

Nous appliquons les contrôles des critères SOC 2 (sécurité, disponibilité, confidentialité) dans notre fonctionnement quotidien. Nos hébergeurs principaux sont eux-mêmes audités SOC 2 Type II. L’audit SOC 2 de Build Your Sales est prévu mi-2027. Nous ne revendiquons aucune certification tant que l’audit n’est pas réalisé.

/

07 — SOUS-TRAITANTS

Sous-traitants ultérieurs

Supabase — Base de données, authentification

Données concernées : toutes. Localisation : UE (Paris).

Cloudflare — Hébergement de l’application, stockage de fichiers, passerelle IA

Données concernées : toutes en transit, fichiers. Localisation : mondial, société US.

Railway — Traitements d’enrichissement

Données concernées : données de contact et d’entreprise. Localisation : UE (Pays-Bas), société US.

Icypeas — Recherche d’email professionnel

Données concernées : nom, prénom, domaine de l’entreprise. Localisation : UE (France).

Pipecorn — Découverte d’entreprises et de décideurs

Données concernées : données d’entreprise, profil professionnel. Localisation : UE, clauses types.

CompanyEnrich — Données d’entreprise

Données concernées : domaine de l’entreprise. Localisation : UE (Finlande).

Fournisseur d’API de profils professionnels (RapidAPI) — Profils professionnels publics

Données concernées : nom, fonction, URL de profil. Localisation : États-Unis, clauses types.

Parallel — Lecture des sites publics d’entreprises

Données concernées : pages web publiques. Localisation : États-Unis, clauses types.

ScrapingDog — Recherche et lecture de pages publiques

Données concernées : pages web publiques. Localisation : États-Unis.

OpenAI — Classification d’entreprises par IA

Données concernées : textes d’entreprise, intitulés de poste. Localisation : US.

n8n — Automatisations, formulaire d’opposition

Données concernées : identifiant d’opposition. Localisation : UE (Allemagne).

Sentry — Supervision des erreurs

Données concernées : données techniques, emails masqués. Localisation : UE (Allemagne).

Resend — Emails de la plateforme

Données concernées : email des utilisateurs. Localisation : États-Unis, Data Privacy Framework.

Stripe — Facturation

Données concernées : données de facturation clients. Localisation : Singapour, clauses types.

Google Workspace — Messagerie et documents internes

Données concernées : échanges avec les clients. Localisation : UE.

Les transferts hors de l’UE sont encadrés par les clauses contractuelles types de la Commission européenne (2021) ou par le Data Privacy Framework. Nous prévenons nos clients 30 jours avant tout ajout ou changement de sous-traitant, avec un droit d’objection.

Les outils que vous connectez vous-même (CRM, séquenceur, dialer) restent vos propres outils : ils ne sont pas nos sous-traitants.

/

08 — DPA

DPA (accord de traitement, art. 28 RGPD)

Nous signons un DPA pour toute prestation où nous traitons des données pour votre compte. Il couvre :

l’objet, la durée, la nature et la finalité du traitement

le traitement sur instruction documentée uniquement

la confidentialité du personnel

les mesures de sécurité décrites au § 6

la liste des sous-traitants et le préavis de 30 jours

l’aide à l’exercice des droits des personnes et à votre AIPD

la notification de toute violation de données sous 48 heures, pour vous laisser le temps de notifier la CNIL dans ses 72 heures

la restitution ou la suppression des données à la fin du contrat, au choix du client

un droit d’audit, sur pièces ou sur site avec un préavis raisonnable

Télécharger notre DPA : Télécharger le DPA (PDF). Demander une version signée : privacy@buildyoursales.io.

/

09 — INTELLIGENCE ARTIFICIELLE

Intelligence artificielle

Nous utilisons l’IA pour classer des entreprises (secteur, activité, modèle économique) à partir de leurs informations publiques. Elle ne profile pas les personnes et ne prend aucune décision produisant un effet juridique sur quelqu’un (art. 22 RGPD). Nos fournisseurs d’IA n’entraînent pas leurs modèles sur vos données.

/

10 — DATA ACT

Règlement européen sur les données (Data Act)

Vous pouvez à tout moment exporter vos données au format CSV et changer de fournisseur sans frais de sortie. À la fin du contrat, nous supprimons vos données sur simple demande, dans un délai de 30 jours.

/

11 — FAQ

Questions fréquentes

Excluez-vous les données accessibles uniquement après connexion ?

Oui, par construction : nous n’utilisons aucun compte ni aucune session sur les réseaux sociaux, et nous ne lisons ni groupes fermés ni profils restreints.

Pouvez-vous filtrer sur un intérêt personnel (crypto, investissement…) ?

Non, volontairement. Nous ciblons par fonction et par secteur. Aucune donnée comportementale personnelle n’entre dans nos bases.

Comment garantissez-vous qu’un contact ne sera jamais sollicité sur sa sphère privée ?

Le fichier ne contient que des données professionnelles et aucun signal d’intérêt personnel. La conduite des appels et des messages relève ensuite du client, responsable de ce traitement.

Signez-vous un DPA ?

Oui, voir § 8.

Où sont hébergées les données ?

Voir § 6.

Pouvez-vous appliquer notre liste repoussoir avant chaque campagne ?

Oui, par CSV ou par synchronisation CRM (voir § 5).

Êtes-vous certifiés SOC 2 ou ISO 27001 ?

Pas encore, voir § 6.

Combien de temps conservez-vous les données ?

3 ans sans activité, voir § 5.

Pouvons-nous vous envoyer notre questionnaire sécurité ?

Oui, à security@buildyoursales.io.

/

12 — CONTACTS

Contacts

Protection des données, DPA, droits des personnes

privacy@buildyoursales.io

Sécurité et signalement de vulnérabilité

security@buildyoursales.io

Opposition

https://salesrunfr.app.n8n.cloud/form/buildyourlist/opt-out ou privacy@buildyoursales.io

©2026 BUILD YOUR SALES. ALL RIGHTS RESERVED.