Legal

Privacy Policy Politique de confidentialité

How Hook0 collects, uses, and protects your personal data — in compliance with GDPR Article 13.

Last updated: April 24, 2026
English

1. Data Controller

The data controller responsible for processing your personal data in connection with the Hook0 service is:

FGRibreau SARL
3 rue de l'Aubépine
85110 Chantonnay, France
SIRET: available on request
Privacy contact: [email protected]

Hook0 is a 100% B2B SaaS platform. We do not intentionally collect data from individuals acting in a personal capacity.

2. Purposes and Legal Bases

The following table sets out each processing activity, the data involved, and the legal basis under Article 6 GDPR.

Purpose Data categories Legal basis (Art. 6 GDPR)
Service provision
Account creation, authentication, API access, webhook delivery
Email address, name, API keys, webhook payloads, IP address, usage logs Art. 6(1)(b) — Performance of a contract
Billing and payment
Subscription management, invoicing, tax records
Name, email, billing address, payment instrument data (processed by Stripe), subscription history Art. 6(1)(b) — Performance of a contract
Art. 6(1)(c) — Legal obligation (French fiscal law, 10-year retention)
Website analytics
Understanding how visitors use our site via Matomo (self-hosted)
Anonymised IP address, pages visited, referrer, device type, session duration Art. 6(1)(a) — Consent (cookie banner)
Conversion tracking
Google Ads conversion measurement
Pseudonymous click and conversion identifiers Art. 6(1)(a) — Consent (cookie banner)
Customer support — live chat
Crisp widget (loaded only after consent)
Name, email, chat messages, browser metadata Art. 6(1)(a) — Consent
Customer support — email
Handling support requests sent to [email protected] or [email protected]
Name, email, content of exchanges Art. 6(1)(f) — Legitimate interests (responding to customer requests)
Security and monitoring
Error tracking, uptime monitoring, DDoS protection, incident response
IP address, error stack traces, request metadata, uptime check results Art. 6(1)(f) — Legitimate interests (ensuring service integrity and security)
Commercial communications
Product updates, release notes, newsletters
Email address, first name Art. 6(1)(a) — Consent

3. Categories of Personal Data

  • Identity data: first name, last name, professional email address
  • Account data: username, encrypted password, API keys
  • Payment data: billing address, last 4 digits of card and expiry date (Stripe stores full card data — Hook0 never has access to full card numbers)
  • Technical data: IP address, browser user-agent, connection timestamps, error logs
  • Usage data: webhook events sent and received, API call volume, feature usage metrics
  • Communications: content of support exchanges, chat transcripts

Hook0 does not process special categories of personal data (Article 9 GDPR) and does not perform automated decision-making or profiling with legal or similarly significant effects.

4. Recipients and Subprocessors

We share data with our subprocessors strictly as needed to provide the Service. The complete and up-to-date list is maintained at /gdpr-subprocessors. A summary is provided below.

Infrastructure

Subprocessor Country Purpose
Clever Cloud SAS France (EU) Database, API, web application hosting
Cloudflare, Inc. USA DNS and DDoS protection

Service operation

Subprocessor Country Purpose
Clever Cloud SAS France (EU) Workers calling webhook subscription endpoints
Scaleway SAS France (EU) Private dedicated workers (selected plans)
Stripe, Inc. USA Subscription and payment management
Brevo (Sendinblue) France (EU) Automated transactional emails
Postmark (ActiveCampaign) USA Automated transactional emails
BetterUptime Czech Republic (EU) Uptime monitoring and status page
Sentry, Inc. USA Application error tracking
Crisp France (EU) Customer support chat (consent-gated)
Google LLC (Gmail) USA Support inbox

Analytics (consent-gated)

Service Country Purpose
Matomo (self-hosted on matomo.hook0.com) France (EU) Website analytics
Google Ads USA Conversion tracking

A Data Processing Agreement (DPA) is in place with each subprocessor. For transfers outside the EU, see Section 5.

5. Transfers Outside the European Union

Several subprocessors are established in the United States: Cloudflare, Stripe, Postmark, Sentry, Gmail (Google), and Google Ads. These transfers are governed by Standard Contractual Clauses (SCCs) approved by the European Commission (Decision 2021/914), which provide an adequate level of protection for personal data.

CLOUD Act notice: US-established providers may be subject to the CLOUD Act (Clarifying Lawful Overseas Use of Data Act), which may allow US authorities to require access to data held by those providers, even when stored outside the US. Hook0 applies a data minimisation approach and limits the personal data shared with US-based subprocessors to what is strictly necessary.

6. Retention Periods

Data category Retention period Justification
Account data Duration of the contract + 30 days after account deletion Contractual necessity; 30-day grace period to allow data export
Billing and invoicing records 10 years from the date of the transaction Legal obligation — French General Tax Code (Code général des impôts), Art. L102 B of the Tax Procedures Book
Webhook event logs 7 to 30 days depending on the subscription plan Service delivery; configurable per plan
Website analytics (Matomo) 25 months CNIL recommendation for analytics data
Support communications 3 years from the last exchange Legitimate interests; statutory limitation period for contractual claims
Consent records 5 years from the date of consent Ability to demonstrate compliance (Art. 7(1) GDPR)

7. Your Rights

Under the GDPR, you have the following rights with respect to your personal data:

  • Right of access (Art. 15) — obtain a copy of the personal data we hold about you
  • Right to rectification (Art. 16) — correct inaccurate or incomplete data
  • Right to erasure (Art. 17) — request deletion of your data, subject to legal retention obligations
  • Right to restriction (Art. 18) — request that we restrict processing in certain circumstances
  • Right to data portability (Art. 20) — receive your data in a structured, machine-readable format, where processing is based on consent or contract
  • Right to object (Art. 21) — object to processing based on legitimate interests or for direct marketing purposes
  • Right to withdraw consent (Art. 7(3)) — withdraw consent at any time without affecting the lawfulness of prior processing
To exercise any of these rights, send a request to [email protected]. We will respond within 30 days. We may ask you to verify your identity before processing your request.

8. Right to Lodge a Complaint with the CNIL

If you consider that the processing of your personal data infringes the GDPR, you have the right to lodge a complaint with the French data protection authority:

Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy — TSA 80715
75334 Paris Cedex 07, France
Website: www.cnil.fr

You may also contact any EU supervisory authority in the Member State of your habitual residence or place of work.

9. Cookies and Trackers

Hook0 uses a consent management mechanism on its website. The following services are only loaded after you have given explicit consent:

  • Matomo Analytics (self-hosted) — website usage analytics, anonymised by default
  • Google Ads — conversion tracking (Google tag)
  • Crisp — live chat widget

Consent preferences are stored in localStorage with a validity of 13 months, in line with CNIL guidelines. You can change your preferences at any time:

10. Security

Hook0 implements appropriate technical and organisational measures to protect personal data against accidental loss, unauthorised access, disclosure, alteration, or destruction. These include encryption in transit (TLS 1.2+), encryption at rest, access controls, and regular security reviews.

Details of our security practices are available on our Security page.

In the event of a personal data breach likely to result in a risk to your rights and freedoms, we will notify the CNIL within 72 hours (Art. 33 GDPR) and affected individuals without undue delay where required (Art. 34 GDPR). If you discover a potential data exposure, please report it immediately to [email protected].

11. Changes to This Policy

We may update this Privacy Policy from time to time. When we do, we will update the "Last updated" date at the top of this page. For material changes, we will notify you by email to the address associated with your account or by a prominent notice on the website at least 30 days before the change takes effect.


Français

1. Responsable du traitement

Le responsable du traitement de vos données personnelles dans le cadre du service Hook0 est :

FGRibreau SARL
3 rue de l'Aubépine
85110 Chantonnay, France
SIRET : disponible sur demande
Contact protection des données : [email protected]

Hook0 est une plateforme SaaS exclusivement destinée aux professionnels (B2B). Nous ne collectons pas intentionnellement de données relatives à des personnes physiques agissant à titre privé.

2. Finalités et bases légales des traitements

Le tableau ci-dessous décrit chaque traitement, les données concernées et la base légale applicable au sens de l'article 6 du RGPD.

Finalité Catégories de données Base légale (art. 6 RGPD)
Fourniture du service
Création de compte, authentification, accès à l'API, livraison des webhooks
Adresse e-mail, nom, clés API, charges utiles des webhooks, adresse IP, journaux d'utilisation Art. 6(1)(b) — Exécution du contrat
Facturation et paiement
Gestion de l'abonnement, émission de factures, obligations fiscales
Nom, e-mail, adresse de facturation, données d'instrument de paiement (traitées par Stripe), historique d'abonnement Art. 6(1)(b) — Exécution du contrat
Art. 6(1)(c) — Obligation légale (droit fiscal français, conservation 10 ans)
Analytique du site web
Mesure de fréquentation via Matomo (auto-hébergé)
Adresse IP anonymisée, pages visitées, référent, type d'appareil, durée de session Art. 6(1)(a) — Consentement (bandeau cookies)
Suivi des conversions publicitaires
Mesure des conversions Google Ads
Identifiants de clics et de conversions pseudonymisés Art. 6(1)(a) — Consentement (bandeau cookies)
Support client — chat en direct
Widget Crisp (chargé uniquement après consentement)
Nom, e-mail, messages de chat, métadonnées du navigateur Art. 6(1)(a) — Consentement
Support client — e-mail
Traitement des demandes adressées à [email protected] ou [email protected]
Nom, e-mail, contenu des échanges Art. 6(1)(f) — Intérêt légitime (répondre aux demandes des clients)
Sécurité et supervision
Suivi des erreurs, monitoring de disponibilité, protection DDoS, gestion des incidents
Adresse IP, traces d'erreurs, métadonnées des requêtes, résultats de sondes de disponibilité Art. 6(1)(f) — Intérêt légitime (garantir l'intégrité et la sécurité du service)
Communications commerciales
Mises à jour produit, notes de version, newsletters
Adresse e-mail, prénom Art. 6(1)(a) — Consentement

3. Catégories de données traitées

  • Données d'identité : prénom, nom de famille, adresse e-mail professionnelle
  • Données de compte : identifiant, mot de passe chiffré, clés API
  • Données de paiement : adresse de facturation, 4 derniers chiffres de la carte et date d'expiration (les données complètes de carte sont stockées par Stripe — Hook0 n'y a pas accès)
  • Données techniques : adresse IP, user-agent du navigateur, horodatages de connexion, journaux d'erreurs
  • Données d'usage : événements webhook envoyés et reçus, volume d'appels API, métriques d'utilisation des fonctionnalités
  • Communications : contenu des échanges de support, transcriptions de chat

Hook0 ne traite pas de catégories particulières de données (art. 9 RGPD) et ne procède à aucune prise de décision automatisée ni à aucun profilage produisant des effets juridiques ou similairement significatifs.

4. Destinataires et sous-traitants

Nous partageons vos données avec nos sous-traitants dans la stricte mesure nécessaire à la fourniture du Service. La liste complète et à jour est disponible sur /gdpr-subprocessors. Un résumé est présenté ci-dessous.

Infrastructure

Sous-traitant Pays Finalité
Clever Cloud SAS France (UE) Hébergement base de données, API, application web
Cloudflare, Inc. États-Unis DNS et protection DDoS

Exploitation du service

Sous-traitant Pays Finalité
Clever Cloud SAS France (UE) Workers appelant les endpoints webhook
Scaleway SAS France (UE) Workers dédiés privés (offres sélectionnées)
Stripe, Inc. États-Unis Gestion des abonnements et paiements
Brevo (Sendinblue) France (UE) Emails transactionnels automatisés
Postmark (ActiveCampaign) États-Unis Emails transactionnels automatisés
BetterUptime République tchèque (UE) Monitoring de disponibilité et page de statut
Sentry, Inc. États-Unis Suivi des erreurs applicatives
Crisp France (UE) Chat de support client (conditionné au consentement)
Google LLC (Gmail) États-Unis Boîte email de support

Analytique (conditionné au consentement)

Service Pays Finalité
Matomo (auto-hébergé sur matomo.hook0.com) France (UE) Analytique du site web
Google Ads États-Unis Suivi des conversions publicitaires

Un contrat de traitement de données (DPA) est en vigueur avec chaque sous-traitant. Pour les transferts hors UE, voir la section 5.

5. Transferts hors de l'Union européenne

Plusieurs sous-traitants sont établis aux États-Unis : Cloudflare, Stripe, Postmark, Sentry, Gmail (Google) et Google Ads. Ces transferts sont encadrés par les clauses contractuelles types (CCT) adoptées par la Commission européenne (décision 2021/914), qui garantissent un niveau de protection adéquat pour les données personnelles.

Note CLOUD Act : Les prestataires établis aux États-Unis peuvent être soumis au CLOUD Act (Clarifying Lawful Overseas Use of Data Act), qui peut contraindre ces prestataires à communiquer des données aux autorités américaines, y compris lorsque ces données sont hébergées hors des États-Unis. Hook0 applique un principe de minimisation des données et limite les données personnelles transmises à ses sous-traitants américains au strict nécessaire.

6. Durées de conservation

Catégorie de données Durée de conservation Justification
Données de compte Durée du contrat + 30 jours après suppression du compte Nécessité contractuelle ; période de grâce de 30 jours pour permettre l'export des données
Pièces comptables et factures 10 ans à compter de la date de transaction Obligation légale — Code général des impôts, art. L102 B du Livre des procédures fiscales
Journaux d'événements webhook 7 à 30 jours selon le plan d'abonnement Fourniture du service ; configurable selon l'offre souscrite
Données analytiques (Matomo) 25 mois Recommandation CNIL pour les données d'analyse d'audience
Communications de support 3 ans après le dernier échange Intérêt légitime ; prescription de droit commun des actions contractuelles
Preuves de consentement 5 ans à compter de la date du consentement Capacité à démontrer la conformité (art. 7(1) RGPD)

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (art. 15) — obtenir une copie des données personnelles que nous détenons vous concernant
  • Droit de rectification (art. 16) — corriger des données inexactes ou incomplètes
  • Droit à l'effacement (art. 17) — demander la suppression de vos données, sous réserve des obligations légales de conservation
  • Droit à la limitation du traitement (art. 18) — demander la restriction du traitement dans certaines circonstances
  • Droit à la portabilité (art. 20) — recevoir vos données dans un format structuré et lisible par machine, lorsque le traitement est fondé sur le consentement ou sur un contrat
  • Droit d'opposition (art. 21) — vous opposer au traitement fondé sur l'intérêt légitime ou à des fins de prospection commerciale
  • Droit de retrait du consentement (art. 7(3)) — retirer votre consentement à tout moment, sans que cela n'affecte la licéité des traitements antérieurs
Pour exercer l'un de ces droits, adressez votre demande à [email protected]. Nous y répondrons dans un délai de 30 jours. Nous pourrons vous demander de justifier de votre identité avant de traiter votre demande.

8. Droit de réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

Commission Nationale de l'Informatique et des Libertés (CNIL)
3 Place de Fontenoy — TSA 80715
75334 Paris Cedex 07
Site internet : www.cnil.fr

Vous pouvez également saisir l'autorité de contrôle de votre État membre de résidence habituelle ou de lieu de travail au sein de l'Union européenne.

9. Cookies et traceurs

Hook0 dispose d'un mécanisme de gestion du consentement sur son site web. Les services suivants ne sont chargés qu'après recueil de votre consentement explicite :

  • Matomo Analytics (auto-hébergé) — mesure d'audience, anonymisée par défaut
  • Google Ads — suivi des conversions publicitaires (balise Google)
  • Crisp — widget de chat en direct

Les préférences de consentement sont stockées dans le localStorage du navigateur pour une durée de 13 mois, conformément aux lignes directrices de la CNIL. Vous pouvez modifier vos préférences à tout moment :

10. Sécurité

Hook0 met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte accidentelle, l'accès non autorisé, la divulgation, l'altération ou la destruction. Ces mesures comprennent le chiffrement en transit (TLS 1.2+), le chiffrement au repos, des contrôles d'accès et des revues de sécurité régulières.

Le détail de nos pratiques de sécurité est disponible sur notre page Sécurité.

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL dans les 72 heures (art. 33 RGPD) et les personnes concernées dans les meilleurs délais lorsque cela est requis (art. 34 RGPD). Si vous constatez une fuite de données potentielle, signalez-la immédiatement à [email protected].

11. Modifications de la présente politique

Nous pouvons mettre à jour la présente politique de confidentialité ponctuellement. Toute mise à jour sera signalée par la modification de la date figurant en haut de cette page. En cas de changement substantiel, nous vous en informerons par e-mail à l'adresse associée à votre compte, ou par un avis bien visible sur le site web, au moins 30 jours avant l'entrée en vigueur de la modification.