Politique de confidentialité Meelo

1. Qui sommes-nous ?

Nous sommes Meelo, SAS, société immatriculée sous le numéro 829 051 317, dont le siège social est situé Avenue de la Marne, 59700 Marcq-en-Barœul, société spécialisée dans la prévention de la fraude et l’évaluation du risque de crédit. Nous proposons à nos clients dessolutions de scoring destinées à lutter contre les risques de fraude etd’impayés, ci-après les « Clients ».

2. Quelles données traitons-nous et pourquoi ?

Dans le cadre de notre activité, nous sommes amenés à traiter des données à caractère personnel de deux façons distinctes :

 

Directement, auprès des personnes qui se connectent sur notre site internet, notamment pour déposer une candidature ou formuler une demande d’informations. Le détail des traitements liés au recrutement fait l’objet d’une politique distincte.

 

Indirectement, dans le cadre de nos relations avec nos Clients, nous traitons les données à caractère personnel de leurs clients finaux (« Personnes concernées » ou « Utilisateurs »), pour les accompagner dans la gestion de leurs risques en matière de fraude et d’impayés.

3. En quelle qualité intervenons-nous ?

Responsable de traitement

Pour les traitements réalisés directement depuis notre site internet, nous agissons en qualité de Responsable de traitement : nous déterminons seuls les finalités et les moyens mis en œuvre.

Pour les traitements réalisés dans le cadre de nos services de scoring et de détection de fraude, nous agissons également en qualité de Responsable de traitement. Nos Clients déterminent quant à eux les finalités de leurs propres opérations (collecte, transfert, signalement).

Sous-traitant

Nous agissons en tant que Sous-traitant lorsque les traitements sont réalisés exclusivement sur instruction de nos Clients, selon les finalités qu’ils ont définies, notamment dans le cadre de l’inscription de cas de fraude dans notre fichier interne.

Responsable de traitement conjoint

Considérée dans sa globalité, la prestation de lutte contre la fraude implique une participation conjointe de Meelo et de ses Clients à la détermination des finalités. Les Parties peuvent à ce titre être qualifiées de Responsables de traitement conjoints au sens de l’article 26 du RGPD.

Conformément à l’article 26 du RGPD, les grandes lignes de cet accord de responsabilité conjointe peuvent être obtenues sur demande auprès de notre DPO, et vous pouvez exercer vos droits auprès de, et à l’encontre de, chacun des responsables de traitement (art. 26(3) RGPD).

4. Objet de cette politique

Cette politique a pour objet de décrire nos engagements afin d’assurer la confidentialité des données à caractère personnel que nous traitons dans le cadre de notre activité. Elle explique comment nous collectons, utilisons et protégeons ces données, conformément aux textes suivants :

●     Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des données (RGPD)

●     Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, modifiée

●     Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées sur l’intelligence artificielle (IA Act)

●     Directive (UE) 2015/2366 concernant les services de paiement (DSP2)

 

Cette politique s’adresse aux Personnes concernées dont les données font l’objet d’un traitement par Meelo ou, le cas échéant, par ses Prestataires. L’utilisation de nos services suppose que nos Clients informent les Personnes concernées de ses termes.

5. Définitions

Consentement : toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte que des données la concernant fassent l’objet d’un traitement (art. 4.11 RGPD).

Clients : entreprises ou organisations qui font appel aux services de Meelo dans le cadre de la lutte contre la fraude et la gestion des risques.

Destinataire : entité qui reçoit communication de données ou de résultats sans en déterminer les finalités ni les moyens. Le Client est destinataire des scores produits par Meelo ; Meelo est destinataire des données transmises par le Client pour initier le scoring.

Partenaires : prestataires techniques auxquels Meelo recourt pour l’exécution de ses services, agissant en qualité de Sous-traitants de Meelo ou de Responsables de traitement distincts.

Personnes concernées : toute personne physique identifiée ou identifiable dont les données sont collectées par le Client dans le cadre de ses services et transmises à Meelo aux fins de l’exécution du contrat, notamment les clients finaux sollicitant un financement, une location ou toute prestation conditionnée à une vérification d’identité ou de solvabilité, ainsi que les utilisateurs du site internet de Meelo.

Responsable de traitement : entité qui détermine seule les finalités et les moyens d’un traitement (art. 4.7 RGPD).

Responsable de traitement conjoint : deux entités ou plus qui déterminent conjointement les finalités et les moyens d’un traitement (art. 26 RGPD).

Sous-traitant : entité qui traite des données pour le compte et sur instruction du Responsable de traitement (art. 4.8 RGPD), liée par une convention conforme à l’article 28 RGPD.

6.Détail des traitements

Traitements réalisés dans le cadre de notre site internet

Traitement Finalité et base légale Données traitées Durée de conservation
Formulaire de contact (et Chat) Répondre aux demandes d’information et aux prises de contact entrantes.Base légale : Art. 6(1)(f) RGPD — intérêt légitime. Nom, prénom, email, téléphone, nom de l’entreprise, objet de la demande. Pour le Chat : données strictement nécessaires. 3 ans à compter du dernier contact.
Candidatures (Recrutement) Gestion des candidatures spontanées et des réponses à des offres d’emploi.Base légale : Art. 6(1)(b) RGPD — mesures précontractuelles. Nom, prénom, coordonnées, CV, lettre de motivation et tout document transmis par le candidat. 2 ans à compter du dernier contact, sauf opposition ou accord d’une durée plus longue.
Exercice des droits RGPD Traitement des demandes d’exercice des droits (accès, rectification, effacement, portabilité, opposition, limitation).Base légale : Art. 6(1)(c) RGPD — obligation légale. Identité du demandeur, nature de la demande, pièce justificative d’identité le cas échéant. 5 ans à compter de la clôture de la demande.
Cookies et statistiques de navigation Mesure d’audience du site, amélioration de l’expérience utilisateur.Base légale : Art. 6(1)(a) RGPD — consentement (directive ePrivacy, art. 82 LIL). Adresse IP pseudonymisée, pages visitées, durée de session, type de navigateur. 13 mois à compter du dépôt du cookie (recommandations CNIL).

Traitements réalisés dans le cadre des services fournis à nos Clients

Traitement Finalité et base légale Données traitées Durée de conservation
Traitements réalisés en qualité de Responsable de traitement indépendant
Score Fraude Identité (B2C / B2B) Évaluation du risque de fraude à l’identité sur une personne physique ou morale.Base légale : Art. 6(1)(f) RGPD - intérêt légitime (prévention de la fraude, Consid. 47). Nom, prénom, date de naissance (raison sociale si PM), email, téléphone, adresse postale. 90 jours à compter de l’accès aux données.
Score Confiance Entreprise Évaluation du risque de fraude sur une personne morale.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Dénomination sociale, SIREN, Kbis, représentant légal. 90 jours.
Contrôle multi-demande Détection de schémas frauduleux répétitifs.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Adresse email, numéro de téléphone, SIREN. 90 jours.
Contrôle de conformité documentaire Vérification de l’authenticité et de la conformité d’un document.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. CNI, passeport, titre de séjour, Kbis, liasse fiscale ou tout document transmis par le Client. 90 jours.
Contrôle des IBAN Vérification de la validité et de la cohérence de l’IBAN.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. IBAN, nom, prénom et date de naissance du titulaire. 90 jours.
Contrôle de cohérence de l’adresse Vérification de l’exactitude de l’adresse postale.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Adresse postale complète. 90 jours.
Analyse documentaire identité Vérification des éléments de sécurité du document.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. CNI, passeport, permis de conduire ou titre de séjour. 90 jours.
Vérification biométrique d’identité (face matching) Contrôle de cohérence entre la photo du document d’identité et la vidéo de l’Utilisateur.Base légale : Art. 9(2)(a) RGPD - consentement explicite recueilli par le Client. CNI, passeport ou permis de conduire + vidéo de l’Utilisateur. Données biométriques : suppression immédiate après le contrôle.Résultat : 90 jours.
Open Banking - Accès aux comptes Analyse des données bancaires pour l’évaluation du risque de fraude et de la solvabilité.Base légale : Art. 6(1)(a) RGPD - consentement de la Personne concernée. Données de compte(s) bancaire(s) (transactions, soldes). 180 jours à compter de la collecte.
Open Banking - Catégorisation des transactions Catégorisation des transactions bancaires.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Données de compte(s) bancaire(s). 180 jours à compter de la collecte.
Open Banking - Solvabilité et analyse financière (Système à haut risque - IA Act, annexe III) Évaluation de la solvabilité à partir des données bancaires. Traitement distinct du scoring fraude.Base légale : Art. 6(1)(f) RGPD - intérêt légitime.Conformité IA Act : au plus tard le 2 décembre 2027. Données de compte(s) bancaire(s). 180 jours à compter de la collecte.
Contrôle présence digitale Enrichissement du dossier depuis des sources tierces.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Adresse email, numéro de téléphone. 90 jours.
Gestion de la liste interne de cas de fraude Prévention de la fraude inter-clients et génération d’alertes.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Identifiants (SIREN, email, téléphone). 13 mois à compter du dernier acte frauduleux documenté.
Expertise sur cas réels Analyse d’un cas de fraude remonté par le Client.Base légale : Art. 6(1)(f) RGPD - intérêt légitime. Données du dossier concerné, communiquées par le Client. 90 jours.
Traitement réalisé en qualité de Sous-traitant — art. 28 RGPD
Inscription des cas de fraude sur instruction du Client dans un fichier interne Inscrire dans un fichier interne les données identifiées comme fraudées par le Client.Base légale : Dérivée de la base légale du Client - Art. 6(1)(f) RGPD. Meelo agit sur instruction écrite et documentée (art. 28 RGPD). SIREN, email, téléphone de la personne signalée. 13 mois à compter du dernier acte frauduleux documenté.

7. Recours à l’intelligence artificielle

Dans le cadre de nos services de scoring et de détection de fraude, nous recourons à des modèles d’intelligence artificielle fondés sur des techniques d’apprentissage automatique. Ces modèles analysent les données transmises par le Client afin de produire un score ou un résultat d’analyse.

 

Absence de décision entièrement automatisée : Nos traitements produisent des recommandations d’aide à la décision. Nous ne prenons pas de décisions produisant des effets juridiques ou affectant de manière significative les Personnes concernées au sens de l’article 22 du RGPD. La décision finale appartient en toutes circonstances au Client.

 

Système à haut risque - Open Banking Solvabilité : Notre traitement d’évaluation de la solvabilité à partir de données bancaires est qualifié de système d’IA à haut risque au sens de l’annexe III du Règlement (UE) 2024/1689 (IA Act). Nous maintenons dès à présent les mécanismes de supervision humaine requis et nous préparons notre mise en conformité complète au plus tard le 2 décembre 2027, conformément au calendrier révisé par le règlement omnibus du 29 juin 2026.

 

Explicabilité : Sur demande motivée, nous sommes en mesure de fournir des informations sur la logique sous-jacente des modèles utilisés, sous forme de codes explicatifs identifiant les principaux facteurs ayant influencé chaque résultat. Le détail de nos algorithmes constitue un secret commercial protégé.

 

Droit à l’information et droit de contestation : Toute Personne concernée peut, par l’intermédiaire du Client, obtenir des informations sur l’utilisation de ses données et contester le résultat d’une analyse qui l’affecterait, conformément aux articles 13 à 22 du RGPD.

8. Source des données

Les informations que nous traitons sont recueillies auprès des personnes concernées directement ou par l’intermédiaire de nos Clients ou de nos Partenaires, dans le cadre de prestations d’enrichissement de données.

Certains contrôles s’appuient également sur des sources accessibles au public (registres légaux d’entreprises, informations librement accessibles en ligne associées à une adresse email ou un numéro de téléphone), conformément à l’article 14 du RGPD.

Pour les traitements d’open banking, les données bancaires sont collectées via un agrégateur de comptes agréé ACPR, sur consentement préalable de la Personne concernée.

9. Partage des données

Nous ne commercialisons en aucun cas les données à caractère personnel traitées.

Nous pouvons néanmoins être amenés à partager certaines informations avec des tiers dans les cas suivants :

●     Lorsque cela est nécessaire ou légitime pour fournir les services demandés par nos Clients ;

●     Lorsque nous avons recueilli le consentement des personnes concernées pour ce partage ;

●     Lorsque nous sommes tenus de divulguer des données en vertu d’une décision de justice ou d’une demande légale similaire, après vérification de sa validité et, sauf interdiction légale, information du Client concerné.

 

Dans tous les cas, nous nous assurons que les tiers destinataires respectent les obligations de confidentialité et de sécurité des données conformément au RGPD.

Les catégories de destinataires de vos données sont : nos Clients (résultats des analyses), nos prestataires techniques et sous-traitants et, le cas échéant, les autorités légalement habilitées. La liste de nos prestataires et leur localisation peuvent être obtenues sur demande auprès de notre DPO.

10. Transferts de données hors Union Européenne

En cas de transfert de données hors de l’Union Européenne ou vers des pays sans décision d’adéquation de la Commission européenne, nous appliquons les clauses contractuelles types adoptées par la Commission (version juin 2021).

À la date de mise à jour de cette politique, nous ne transférons pas de données hors de l’Union Européenne.

11. Sécurité des données

Nous mettons en place des mesures de sécurité appropriées pour protéger les données personnelles contre tout accès non autorisé, perte, divulgation ou destruction : protocoles de sécurité, pare-feu, chiffrement, contrôle d’accès strict.

En cas de violation de données, nous nous engageons à notifier la CNIL dans un délai de 72 heures à compter de la prise de connaissance de l’incident.

Lorsqu’une violation est susceptible d’engendrer un risque élevé pour vos droits et libertés, nous vous en informons dans les meilleurs délais, directement ou par l’intermédiaire de nos Clients (art. 34 RGPD).

Meelo est par ailleurs engagée dans une démarche de certification ISO/IEC 27701:2025 (système de management de la protection de la vie privée).

12. Prestataires et sous-traitants

En tant que Responsable de traitement, nous assumons la pleine responsabilité de nos traitements. Nous faisons appel à des prestataires techniques qui agissent soit en qualité de Sous-traitants de Meelo, soit en qualité de Responsables de traitement.

Nous sélectionnons nos prestataires avec soin et veillons à ce qu’une convention de traitement des données soit mise en place avant tout partage de données personnelles.

13. Vos droits

Les Personnes concernées dont les données sont traitées par Meelo dans le cadre des services fournis à nos Clients sont informées de leurs droits par le Client dans sa propre politique de confidentialité. Le Client est le point de contact principal pour l’exercice de ces droits.

Lorsque les droits portent directement sur les traitements réalisés par Meelo (scoring, contrôles, warning list), ils peuvent être exercés directement auprès de notre DPO : dpo@getmeelo.com. Nous répondons dans un délai d’un mois, prorogeable de deux mois en cas de demande complexe — vous en êtes alors informé dans le premier mois (art. 12(3) RGPD).

 

Vous disposez des droits suivants :

●     Droit d’accès (art. 15 RGPD) : obtenir une copie de vos données traitées et les informationsrelatives aux caractéristiques des traitements.

●     Droit de rectification (art. 16 RGPD) : obtenir la correction de données inexactes ouincomplètes.

●     Droit à l’effacement (art. 17 RGPD) : obtenir la suppression de vos donnéeslorsqu’elles ne sont plus nécessaires, sous réserve des obligations légales deconservation.

●     Droit à la limitation du traitement (art. 18 RGPD) : obtenir la suspension du traitementdans certains cas.

●     Droit à la portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré,couramment utilisé et lisible par machine (applicable aux traitements fondéssur votre consentement ou sur un contrat)..

●     Droit d’opposition (art. 21 RGPD) : vous opposer aux traitements fondés sur l’intérêtlégitime, sauf motifs impérieux de notre part.

●     Droit à la révision humaine : en cas de décision automatisée ayant un impact significatif,demander une révision par un être humain.

●     Droit de retirer votre consentement à tout moment (art. 7(3) RGPD) pour les traitements qui endépendent (open banking (accès aux comptes), vérification biométrique,cookies), sans remise en cause de la licéité du traitement déjà effectué.

●     Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 dela loi Informatique et Libertés).

●     Droit d’introduire une réclamation auprès de la CNIL (www.cnil.fr, ou 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex07), sans préjudice de tout autre recours administratif ou juridictionnel (art.77 RGPD).

14. Nous contacter

Pour toute question relative à cette politique ou pour exercer vos droits, contactez notre Délégué à la Protection des Données (DPO) : dpo@getmeelo.com.

15. Mise à jour de cette politique

Nous nous réservons le droit de modifier cette politique à tout moment. Les modifications entrent en vigueur immédiatement après leur publication sur notre site. La version en vigueur est identifiée par sa date de mise à jour ; en cas de modification substantielle, une information spécifique est publiée.

 

Dernière mise à jour : Août 2026