Service Mediatison · Code & Prod
Politique de confidentialité Mediatison
Cette politique explique comment Mediatison traite les données de ses utilisateurs, notamment lors de la connexion et de l’utilisation de Facebook Pages et Instagram Professional.
Dernière mise à jour : 29 août 2026
Responsable, service et rôles
Mediatison est édité par Code & Prod, SASU — Société par actions simplifiée unipersonnelle au capital de 500 euros, SIREN 104 391 636, immatriculée sous le numéro 104 391 636 R.C.S. Lyon.
30 avenue Maréchal FochBureau 3
69006 Lyon
France
Pour toute question relative à la protection des données ou pour exercer vos droits, écrivez à contact@codenprod.com.
Code & Prod détermine les finalités et moyens essentiels des traitements nécessaires aux comptes Mediatison, à la sécurité et à l’exploitation du service. Lorsqu’une Organization cliente choisit ses membres, contenus et destinations sociales, elle détermine ces finalités éditoriales ; Code & Prod effectue alors le traitement technique pour son compte, selon ses instructions et le contrat applicable.
Lorsque Facebook ou Instagram est connecté ou utilisé sur instruction, Meta reçoit et traite des données pour exploiter ses propres plateformes selon ses conditions et sa politique de confidentialité. Code & Prod ne détermine pas les traitements propres aux plateformes Meta. Consulter la politique de confidentialité de Meta.
Données traitées
Compte et contexte Mediatison
Adresse e-mail, nom d’affichage facultatif, langue, état du compte, empreinte ou données chiffrées des moyens d’authentification, dates de sécurité, Organization, Workspace, Membership, rôle et SocialProfile. Les mots de passe sont hachés : Mediatison ne conserve jamais un mot de passe en clair.
Connexion Facebook Pages et Instagram Professional
Lors d’une connexion autorisée, Mediatison peut recevoir un identifiant technique du délégant Meta, conservé sous forme d’empreinte pseudonymisée, ainsi que les identifiants, noms, tâches et états des Pages Facebook administrables et l’identifiant, le nom d’utilisateur et le nom du compte Instagram Professional lié. Les scopes, capacités, états de connexion, version fournisseur et dates de connexion, vérification, rafraîchissement ou expiration sont également enregistrés.
Credentials OAuth
Les jetons d’accès nécessaires à la connexion et à la publication sont reçus côté serveur, chiffrés au repos avec un contexte propre à l’Organization, à la connexion et à la plateforme, puis ouverts seulement pour l’opération autorisée. Mediatison conserve aussi le type de jeton, les scopes, les dates d’expiration et une empreinte technique. Les jetons, secrets et codes OAuth ne sont pas affichés dans l’interface ni inscrits dans les journaux.
Contenus et publications
Mediatison traite les brouillons, textes, titres, options, cibles, variantes, médias, noms de fichier, descriptions, textes alternatifs, métadonnées techniques et sommes de contrôle fournis par les membres autorisés. Il conserve les instantanés de publication, statuts, tentatives, dates, identifiants externes, permaliens filtrés et codes d’erreur nécessaires à l’envoi et à la réconciliation.
Sécurité et exploitation
Des identifiants internes, rôles, événements d’audit, horodatages, corrélations, états de file et erreurs expurgées sont traités pour sécuriser le service, prévenir les abus, diagnostiquer les incidents et assurer la continuité. Les messages Messenger et la transactional outbox transportent des identifiants internes et versions, pas les jetons OAuth ni le texte des publications.
Données non demandées par l’intégration Meta décrite ici
Mediatison ne demande pas le mot de passe Facebook ou Instagram, les messages privés, le carnet de contacts, les moyens de paiement Meta, les comptes publicitaires, les données Ads, les commentaires, les réactions ni les statistiques d’audience. Une évolution de ce périmètre nécessiterait une information et une validation distinctes.
Finalités
- Créer et administrer un compte, une Organization, ses membres, Workspaces et SocialProfiles, et fournir l’interface Mediatison.
- Démarrer un parcours de connexion demandé, vérifier les permissions, découvrir les Pages et le compte Instagram Professional lié, créer les connexions sélectionnées et permettre leur déconnexion.
- Préparer, envoyer sur instruction et vérifier les contenus Facebook ou Instagram choisis par un membre autorisé. Aucune publication n’est déclenchée par la simple consultation de cette politique.
- Authentifier, contrôler les droits, isoler les tenants, prévenir les abus, assurer l’intégrité, diagnostiquer les erreurs et conserver une preuve proportionnée des opérations.
- Recevoir, vérifier et traiter les demandes de droits, de désautorisation et de suppression de données.
Bases juridiques
- L’exécution du contrat conclu avec l’Organization cliente, ou des mesures précontractuelles demandées, fonde la fourniture du compte, des espaces de travail, de la composition et des fonctions sociales demandées.
- L’intérêt légitime de Code & Prod à sécuriser Mediatison, prévenir les abus, maintenir la continuité, diagnostiquer les incidents et défendre ses droits fonde les traitements de sécurité et d’audit proportionnés.
- Le respect des obligations légales applicables fonde le traitement des demandes de droits, des réquisitions valides et des preuves qui doivent être conservées.
- L’Organization cliente doit déterminer et informer ses membres de la base applicable aux contenus, profils et publications qu’elle décide de traiter. Code & Prod les traite techniquement selon ses instructions.
Le choix d’autoriser Facebook ou Instagram permet l’accès technique demandé ; il ne constitue pas, à lui seul, un consentement général au sens du RGPD. Lorsqu’un traitement facultatif reposerait réellement sur le consentement, il ferait l’objet d’une demande distincte et révocable.
Destinataires et prestataires
Dans la limite de leurs attributions, les données sont accessibles aux membres autorisés de l’Organization, au personnel habilité de Code & Prod, aux prestataires d’hébergement, de stockage, de sauvegarde et d’exploitation strictement nécessaires, ainsi qu’aux autorités légalement habilitées.
Meta ne reçoit les données de connexion, les contenus et médias concernés que lorsque la personne autorisée connecte Facebook ou Instagram ou demande une opération sur ces plateformes. Les jetons ne sont pas transmis à d’autres membres de l’Organization.
Code & Prod ne prétend pas que tous les traitements de ses prestataires ou de Meta restent dans l’Espace économique européen. Les lieux de traitement et garanties applicables dépendent des contrats du prestataire concerné et peuvent être demandés au contact vie privée avant l’activation externe.
Conservation
- Les données du compte, de l’Organization et de ses ressources sont conservées pendant l’utilisation du service, puis pendant le temps nécessaire à la clôture, au traitement des demandes et aux obligations ou litiges applicables. Elles sont ensuite supprimées ou anonymisées selon leur catégorie.
- La session authentifiée expire après 30 minutes d’inactivité et au plus tard après 12 heures. Les traces techniques révoquées ou expirées sont ensuite conservées seulement pendant la période nécessaire à la sécurité et au diagnostic.
- Une tentative OAuth expire après 10 minutes. Les secrets temporaires de découverte Meta sont détruits dès la fin, l’annulation, l’échec ou l’expiration du parcours ; l’état technique peut subsister temporairement pour empêcher les rejeux et diagnostiquer un échec.
- Un credential OAuth est conservé tant que la connexion est active et nécessaire. La déconnexion, la désautorisation valide ou la demande de suppression valide supprime le credential. La suppression Meta efface aussi les identifiants sociaux lisibles, scopes, capacités et empreinte du délégant dans la connexion.
- Les brouillons, médias, instantanés et historiques de publication sont conservés tant qu’ils sont actifs ou nécessaires à l’historique demandé par l’Organization, puis selon les critères d’archivage, de déréférencement, de preuve et de clôture applicables.
- Les messages de transactional outbox déjà distribués sont supprimés après 30 jours par la commande de maintenance prévue à cet effet.
- Les journaux et audits sont limités à la durée nécessaire à la sécurité, au diagnostic, à la traçabilité et aux délais de défense des droits ; les secrets et contenus sensibles en sont expurgés.
- Les données supprimées du système actif peuvent subsister jusqu’à la rotation normale des sauvegardes protégées. Elles ne sont pas réutilisées en service normal et les demandes d’effacement doivent être rejouées après une restauration d’urgence.
Vos droits
Selon les conditions prévues par la loi, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de vos données. Vous pouvez retirer un consentement lorsqu’un traitement repose effectivement sur celui-ci, sans affecter les traitements antérieurs licites.
Indiquez l’adresse de votre compte Mediatison, l’Organization concernée et la nature de la demande à contact@codenprod.com. Aucune pièce d’identité n’est demandée par défaut. En cas de doute raisonnable, Code & Prod peut demander des informations proportionnées pour vérifier l’identité.
Code & Prod répond dans le délai légal applicable, en principe un mois ; ce délai peut être prolongé de deux mois pour une demande complexe ou nombreuse, avec information dans le premier mois.
Vous pouvez également introduire une réclamation auprès de la CNIL.
Suppression des données Facebook et Instagram
- Un owner ou admin peut ouvrir « Réseaux connectés » dans Mediatison et choisir « Déconnecter ». Cette action supprime le credential OAuth local et empêche toute nouvelle utilisation ; une trace technique minimale de la connexion peut rester pour l’audit.
- Pour demander l’effacement des données liées à Facebook ou Instagram, précisez le compte Mediatison, l’Organization et la connexion concernée à contact@codenprod.com.
- Une demande effectuée depuis les réglages « Applications et sites web » de Meta appelle le callback de suppression Mediatison. Une signature valide entraîne la suppression des credentials et l’effacement local des identifiants sociaux lisibles, scopes, capacités et empreinte du délégant associés.
- Meta renvoie alors un code de confirmation et une URL Mediatison. Ouvrez cette URL pour consulter un état lisible de la demande ; le code permet de retrouver la même demande sans exposer votre identifiant Meta.
Le callback de désautorisation Meta, lorsqu’il porte une signature valide, déconnecte les ressources Facebook et Instagram associées et supprime leurs credentials. Les callbacks sans signature valide sont refusés sans suppression.
Cette procédure supprime les données de connexion reçues de Meta. Les contenus et historiques créés directement dans Mediatison relèvent d’une demande d’effacement distincte, afin de respecter les droits des autres membres et les obligations de preuve applicables.
Sécurité
Mediatison utilise notamment TLS, des contrôles d’accès tenant-aware, des rôles, des transactions, un coffre chiffré pour les jetons OAuth, des secrets hachés, des journaux expurgés, des sauvegardes protégées et des contrôles de santé.
Ces mesures réduisent les risques mais ne constituent ni une certification ni une garantie de sécurité absolue. Signalez sans délai tout incident au contact vie privée.
Cookies, préférences et traceurs
Mediatison utilise des données de session strictement nécessaires à l’authentification et à la sécurité, ainsi que des préférences d’interface same-origin. Le code actuel n’intègre aucun outil de mesure d’audience, pixel publicitaire ou traceur marketing. Cette page publique ne crée pas de session métier et ne charge aucun asset tiers.
Évolution de cette politique
Cette politique est mise à jour lorsque les finalités, catégories de données, réseaux, destinataires ou modalités d’exercice des droits changent de manière substantielle. La date affichée en tête permet d’identifier la version applicable.