Odys'Invest

Politique de confidentialité

Comment Odys'Invest collecte, utilise et protège vos données personnelles conformément au RGPD.

Dernière mise à jour : 17 août 2026
La présente Politique de Confidentialité a pour objet d'informer les utilisateurs du site www.odysinvest.com et les Clients d'Odys'Invest sur la manière dont leurs données personnelles sont collectées, utilisées, conservées et protégées, conformément au Règlement Général sur la Protection des Données (Règlement UE 2016/679 — « RGPD ») et à la loi Informatique et Libertés n°78-17 du 6 janvier 1978 modifiée.
01

Responsable de traitement

Le responsable du traitement de vos données personnelles est :

  • Ismaël RIADHI — Entrepreneur Individuel exerçant sous la marque déposée Odys'Invest® (INPI n° 5145850)
  • Siège social : 12 rue de la Part-Dieu, 69003 Lyon, France
  • SIRET : 900 580 887 00041
  • Activité de formation : enregistré sous le numéro 84692207469. Cet enregistrement ne vaut pas agrément de l'État.
  • Contact dédié : ismael@odysinvest.com

Compte tenu de la taille de la structure et de la nature des traitements, l'Éditeur n'est pas tenu de désigner un Délégué à la Protection des Données au titre de l'article 37 du RGPD. Toute demande relative à vos données est traitée directement par le responsable de traitement, à l'adresse ci-dessus.

02

Données collectées

Selon votre interaction avec Odys'Invest, les catégories de données suivantes peuvent être collectées :

Données d'identification et de contact

  • Nom, prénom, adresse email, numéro de téléphone
  • Adresse postale (uniquement pour la facturation Client)
  • Date de naissance (uniquement Client, pour la signature des contrats)

Données issues de l'authentification « Se connecter avec Google »

Si vous choisissez de créer votre compte ou de vous connecter via le protocole Google OAuth 2.0, Google nous transmet, après votre consentement sur son écran d'autorisation :

DonnéeBase légaleFinalitéConservation
Adresse email du compte Google Exécution du contrat ou mesures précontractuelles (art. 6.1.b) Identification et authentification Durée de vie du compte + 3 ans
Nom et prénom du profil Google Exécution du contrat (art. 6.1.b) Personnalisation du compte et des échanges Durée de vie du compte + 3 ans
Photo de profil Google Consentement (art. 6.1.a) Affichage du profil dans les espaces communautaires Jusqu'à suppression par vos soins
Identifiant technique et jeton de session Exécution du contrat (art. 6.1.b) Maintien de la session authentifiée, sécurité Durée de la session
Nous ne voyons jamais votre mot de passe Google. L'authentification est réalisée intégralement par Google, qui ne nous transmet qu'un jeton limité aux informations ci-dessus. Les autorisations demandées se limitent aux scopes openid, email et profile, en lecture seule : aucun accès à votre messagerie, votre agenda ou vos fichiers, aucun accès en écriture. Vous pouvez révoquer cet accès à tout moment depuis myaccount.google.com/permissions. Si vous préférez ne pas utiliser Google, l'inscription par formulaire (email + mot de passe) reste disponible.

Données de connexion et techniques

  • Adresse IP, type d'appareil, navigateur, système d'exploitation
  • Pages consultées, durée des sessions, source de trafic
  • Cookies et identifiants techniques (voir Politique de cookies)

Données relatives à la prestation

  • Informations professionnelles et patrimoniales partagées lors de l'audit stratégique et des échanges
  • Échanges sur la plateforme communautaire, sessions visio, historique de progression dans le programme
  • Requêtes, documents et données de projet soumis aux outils Odys'IA et Odys'Board, et réponses générées (voir section 07)

Données de paiement

  • Les coordonnées bancaires complètes (numéro de carte) ne sont jamais conservées par l'Éditeur. Elles sont traitées exclusivement par le prestataire de paiement certifié PCI-DSS.
  • Seuls les derniers chiffres de la carte, la date d'expiration et l'historique des transactions sont conservés à des fins comptables.

Données non collectées

L'Éditeur ne collecte pas de données sensibles au sens de l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses, données de santé, orientation sexuelle, données biométriques). Il vous est demandé de ne pas en transmettre spontanément, notamment via les outils d'IA ou les espaces communautaires.

03

Finalités et bases légales

Chaque traitement de vos données repose sur une finalité claire et une base légale identifiée au sens du RGPD :

Finalité Base légale Conservation
Inscription, authentification et gestion du compte Exécution du contrat (art. 6.1.b) Durée du contrat + 3 ans
Suivi pédagogique et accompagnement Exécution du contrat (art. 6.1.b) Durée du contrat + 3 ans
Fonctionnement des outils Odys'IA et Odys'Board Exécution du contrat (art. 6.1.b) 12 mois pour les historiques d'interaction
Facturation et comptabilité Obligation légale (art. 6.1.c) 10 ans (Code de commerce)
Obligations liées à l'activité de formation (BPF, contrôle) Obligation légale (art. 6.1.c) Durées prévues par le Code du travail
Support client et SAV Intérêt légitime (art. 6.1.f) 3 ans après dernier contact
Newsletter et communications marketing Consentement (art. 6.1.a) Jusqu'au retrait du consentement
Mesure d'audience du site (cookies) Consentement (art. 6.1.a) 13 mois maximum
Mesure et ciblage publicitaires (pixel et API de conversions) Consentement (art. 6.1.a) 13 mois maximum
Prévention de la fraude et sécurité Intérêt légitime (art. 6.1.f) 5 ans
04

Destinataires et sous-traitants

Vos données ne sont accessibles qu'à des personnes habilitées et soumises à un engagement de confidentialité. Elles peuvent être transmises à des sous-traitants techniques agissant strictement selon les instructions de l'Éditeur, dans le cadre d'un contrat conforme à l'article 28 du RGPD :

Sous-traitantPrestationTraitementGaranties
Hostinger UABHébergement du siteLituanie (UE)DPA — traitement dans l'UE
EmergentHébergement des applications Odys'Board et Odys'IAÉtats-UnisDPA — Clauses Contractuelles Types
Google Ireland LimitedAuthentification Google OAuth 2.0Irlande (EEE)DPA — CCT pour les transferts éventuels
Google Ireland LimitedMesure d'audience (Google Analytics), sous consentementIrlande (EEE)DPA — CCT — IP anonymisée
AnthropicModèles d'IA utilisés par Odys'IAÉtats-UnisDPA — CCT — pas d'entraînement sur les données
OpenAIFonctions d'IA complémentaires (analyse d'image, transcription)États-UnisDPA — CCT — pas d'entraînement sur les données API
ThriveCartTunnel de commande et plateforme de coursÉtats-UnisDPA — CCT
Stripe Payments Europe LtdEncaissement des paiements par carte bancaireIrlande (EEE) / États-UnisDPA — CCT — PCI-DSS niveau 1
ActiveCampaignNewsletters, séquences email et relation clientÉtats-UnisDPA — CCT
ResendEnvoi des emails transactionnels (confirmations, accès, notifications)États-UnisDPA — CCT
DocuSealSignature électronique des conventionsUEDPA — conforme eIDAS
CalendlyPrise de rendez-vous et planification des sessionsÉtats-UnisDPA — CCT
Zoom / Google MeetVisioconférence des sessions d'accompagnementÉtats-Unis / IrlandeDPA — CCT
Fathom Inc.Enregistrement, transcription et résumé automatiques des sessions de coaching Odys'MentoringÉtats-UnisDPA — CCT
AbbyFacturation et suivi comptableFrance (UE)DPA — traitement dans l'UE
Cabinet d'expertise comptableTenue comptable et obligations fiscalesFrance (UE)Secret professionnel

Aucune donnée n'est vendue, louée ou cédée à des tiers à des fins commerciales. La transmission à un tiers ne peut intervenir qu'en cas d'obligation légale (réquisition judiciaire, demande d'une autorité administrative compétente).

Cette liste évolue avec les outils utilisés. Sa version la plus récente est toujours publiée sur cette page ; en cas de changement significatif, les personnes concernées sont informées par tout moyen approprié.

05

Responsabilité conjointe avec Meta

Odys'Invest utilise les outils publicitaires de Meta Platforms Ireland Limited (4 Grand Canal Square, Dublin 2, Irlande) : le pixel Meta déposé sur le site et l'API de conversions, qui transmet certains événements depuis nos serveurs.

Pour la phase de collecte et de transmission de ces données, Odys'Invest et Meta agissent en responsables conjoints du traitement au sens de l'article 26 du RGPD, dans le cadre de l'addendum de responsabilité conjointe (Controller Addendum) de Meta. Cette qualification découle notamment de la jurisprudence de la Cour de justice de l'Union européenne (arrêt Fashion ID, C-40/17).

Répartition des rôles

  • Odys'Invest recueille votre consentement préalable, vous informe (présente page et Politique de cookies) et ne déclenche aucune collecte publicitaire avant votre accord.
  • Meta assume les traitements ultérieurs qu'il opère sur ces données pour ses propres finalités, ainsi que la sécurité de ses systèmes et la réponse aux demandes portant sur ces traitements.
  • Vous pouvez exercer vos droits auprès de l'un ou l'autre des responsables conjoints. Adressées à Odys'Invest, vos demandes sont traitées et, si nécessaire, relayées à Meta.

Données concernées

Pages consultées sur odysinvest.com, événements de conversion (inscription, prise de rendez-vous, achat), identifiants techniques (cookies _fbp, _fbc), adresse IP et, pour l'API de conversions, des données de contact transmises sous forme hachée (email, téléphone) permettant à Meta de rapprocher l'événement d'un compte utilisateur.

Refuser est sans conséquence. Si vous refusez les cookies marketing, ni le pixel ni l'API de conversions ne transmettent d'événement vous concernant, et vous conservez un accès identique au site et à ses services. La politique de confidentialité de Meta est consultable à l'adresse facebook.com/privacy/policy.
06

Transferts hors Union européenne

Certains sous-traitants sont susceptibles de traiter vos données en dehors de l'Union européenne, notamment aux États-Unis. Dans ce cas, l'Éditeur s'assure que les transferts sont encadrés par les garanties prévues par le RGPD :

  • Décision d'adéquation de la Commission européenne, lorsque le prestataire est certifié au titre du cadre de protection des données UE–États-Unis (Data Privacy Framework)
  • Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (décision 2021/914)
  • Minimisation des données transférées : seules les données strictement nécessaires sont transmises
07

Intelligence artificielle et transparence

Odys'Invest utilise des systèmes d'intelligence artificielle pour certaines fonctionnalités : analyse de projets, aide à la structuration, assistance à l'utilisateur, production de synthèses et de contenus. Conformément à l'article 50 du Règlement (UE) 2024/1689 (« AI Act »), applicable depuis le 2 août 2026 :

1 — Vous savez quand vous parlez à une IA

Lorsque vous interagissez avec un système d'IA (assistant, outil d'analyse), une mention claire et visible vous en informe, au plus tard au moment de la première interaction.

2 — Les contenus générés par IA sont identifiés

Les contenus synthétiques (textes, images, audio, vidéo) générés ou substantiellement modifiés par IA sont identifiables comme tels et, lorsque cela est techniquement réalisable, marqués dans un format lisible par machine. Les contenus éditoriaux ayant fait l'objet d'une revue humaine engagent la responsabilité éditoriale d'Odys'Invest.

3 — Données traitées par ces systèmes

  • Données concernées : requêtes et questions soumises, documents ou données de projet transmis volontairement, réponses générées, préférences d'utilisation.
  • Finalités : fournir la fonctionnalité demandée, assurer la continuité de vos échanges, améliorer la qualité du service.
  • Bases légales : exécution du contrat pour les Clients (art. 6.1.b) ; intérêt légitime pour l'amélioration du service (art. 6.1.f).
  • Conservation : 12 mois maximum, sauf suppression demandée avant ce terme.
  • Fournisseurs : les requêtes sont transmises aux fournisseurs de modèles listés en section 04, qui s'engagent contractuellement à ne pas les utiliser pour entraîner leurs modèles.
Ne saisissez pas de données inutiles. Évitez de transmettre aux outils d'IA des données sensibles ou des données personnelles concernant des tiers (locataires, vendeurs, proches) qui ne seraient pas nécessaires à votre analyse. Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé : les sorties d'IA sont indicatives et destinées à éclairer vos propres décisions.

Vous disposez sur ces données des mêmes droits RGPD que sur toutes les autres (voir section 09).

08

Sécurité des données

Conformément à l'article 32 du RGPD, l'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données contre la perte, l'altération, la divulgation ou l'accès non autorisé :

  • Chiffrement des communications (HTTPS / TLS) sur l'ensemble du site et des plateformes
  • Chiffrement des mots de passe (hachage cryptographique) ; aucun mot de passe Google n'est collecté
  • Accès aux données strictement limité aux personnes habilitées
  • Sauvegardes régulières et procédures de restauration
  • Mise à jour régulière des outils et systèmes
  • Engagement de confidentialité de tous les sous-traitants

En cas de violation de données présentant un risque pour vos droits et libertés, l'Éditeur s'engage à notifier la CNIL dans les 72 heures et, si nécessaire, à vous informer directement, conformément aux articles 33 et 34 du RGPD.

09

Vos droits

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

Droits dont vous disposez

  • Droit d'accèsObtenir confirmation et copie de vos données
  • Droit de rectificationCorriger des données inexactes
  • Droit à l'effacementDemander la suppression de vos données
  • Droit à la limitationGeler temporairement un traitement
  • Droit d'oppositionVous opposer à un traitement
  • Droit à la portabilitéRécupérer vos données en format structuré
  • Retrait du consentementÀ tout moment, sans rétroactivité
  • Directives post-mortemDéfinir le sort de vos données après votre décès

Comment exercer vos droits ? Adressez votre demande par email à ismael@odysinvest.com, ou par courrier à Ismaël RIADHI — Odys'Invest® — 12 rue de la Part-Dieu, 69003 Lyon. Un justificatif d'identité peut être demandé en cas de doute raisonnable sur votre identité. L'Éditeur répond dans un délai d'un (1) mois, prorogeable de deux (2) mois en cas de complexité. L'exercice de vos droits est gratuit, sauf demande manifestement infondée ou excessive.

Pour les traitements réalisés conjointement avec Meta (section 05), vous pouvez adresser votre demande indifféremment à Odys'Invest ou à Meta.

10

Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés ou que le dispositif de protection des données n'est pas conforme à la réglementation, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — Commission Nationale de l'Informatique et des Libertés

Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Site web : www.cnil.fr

Plainte en ligne : www.cnil.fr/fr/plaintes

11

Cookies et traceurs

Le site Odys'Invest utilise des cookies pour assurer son bon fonctionnement (dont l'authentification), mesurer son audience et, sous réserve de votre consentement, mesurer ses campagnes publicitaires. Vous pouvez à tout moment gérer vos préférences via le bandeau de consentement ou consulter le détail dans notre Politique de cookies dédiée.

12

Modifications de la présente politique

L'Éditeur se réserve le droit de modifier la présente Politique de Confidentialité à tout moment, notamment pour la mettre en conformité avec une évolution réglementaire, technique ou organisationnelle.

La date de dernière mise à jour est indiquée en haut de cette page. En cas de modification substantielle, les utilisateurs concernés seront informés par email ou par un avis affiché sur le site.