Note de confidentialité — le Carnet d'adresses Royal Cheese

Version du 9 septembre 2026 (phase 1). Cette note décrit ce que le Carnet fait réellement ; elle est mise à jour en même temps que lui.

Ce que le Carnet fait

Le Carnet d'adresses Royal Cheese retrouve vos contacts professionnels à partir des en-têtes de vos e-mails (qui écrit à qui, quand, avec quel objet) et vous les propose dans une liste que vous vérifiez. Ce que vous cochez rejoint la base commune du studio : une feuille Google partagée que toute l'équipe peut consulter. Le contenu des messages n'est jamais lu.

Qui est responsable

Royal Cheese Studio est responsable de ce traitement. L'outil tourne sur un serveur interne du studio, géré par l'administrateur : [à définir]. C'est la personne à contacter pour toute question ou demande (accès, correction, suppression).

Ce qu'il lit exactement

Quand vous connectez votre boîte mail, le Carnet demande à Google une seule permission : lire les en-têtes de vos messages. Il ne retient que neuf en-têtes, pour les messages des 5 dernières années.

Pour retrouver vos contacts :

Uniquement pour écarter les newsletters et les robots :

Ces quatre en-têtes servent seulement au tri : ils ne créent jamais de contact et ne sont jamais partagés.

Le Carnet lit aussi l'adresse de votre boîte et son nombre total de messages, pour vérifier que c'est bien la vôtre et afficher la progression.

Le Carnet voit aussi, pour chaque message, s'il a été envoyé par vous ou s'il s'agit d'un brouillon. Les brouillons sont ignorés et ne laissent aucune trace. Seule la mention « envoyé par vous : oui / non » est conservée, afin de distinguer les personnes qui vous écrivent de celles à qui vous écrivez ; les libellés eux-mêmes ne le sont jamais. Les messages échangés uniquement entre collègues ne sont pas conservés : le Carnet n'en garde qu'un repère technique (numéro et date du message) pour ne pas les relire à la recherche suivante.

Ce qu'il ne peut techniquement pas lire

Le contenu des messages et les pièces jointes. Ce n'est pas seulement une promesse : la permission demandée à Google (gmail.metadata) ne donne techniquement pas accès à ces données. Google la décrit ici : https://developers.google.com/gmail/api/auth/scopes.

Où vont les données

Sur le serveur interne du studio, une base temporaire garde les en-têtes lus et la liste de contacts qui en est tirée : c'est ce qui permet de vous montrer ce que le Carnet a lu et d'accélérer les recherches suivantes. Les en-têtes sont effacés automatiquement après 90 jours sans recherche (la liste de contacts, elle, reste jusqu'à la déconnexion ou la suppression). Tout est effacé — en-têtes, liste de contacts, historique des recherches — quand vous déconnectez votre boîte.

Dans la feuille Google partagée, uniquement les contacts que vous avez cochés, et seulement après votre clic sur « Partager la sélection ». La feuille est rangée dans un Drive partagé dédié, « Carnet d'adresses RC ». Elle est écrite avec une permission distincte, donnée une seule fois par l'administrateur pour son propre compte Google (ou par un compte technique du studio), jamais avec la permission donnée pour votre boîte. Google héberge cette feuille, comme il héberge déjà vos e-mails.

Les feuilles de service

La base commune est aussi alimentée par les feuilles de service du studio (les documents de tournage rangés dans Egnyte). Le Carnet y prend, pour chaque personne présente sur un plateau : son nom, sa fonction, son téléphone professionnel, son agence ou sa société, et les dates des tournages où elle apparaît. Rien d'autre : ni adresse personnelle, ni pièce d'identité, ni tarif, ni note interne. Les personnes du studio ne deviennent jamais des contacts. Une personne déjà connue par les e-mails d'un collègue et présente sur une feuille de service n'occupe qu'une seule ligne : les deux sources se rejoignent.

Qui peut voir quoi

Toute l'équipe voit, pour chaque contact partagé, seize colonnes : Fonction / Client, Nom, Email, Téléphone, Société / Agence, Domaine, Type, Premier échange, Dernier échange, Nb de conversations, Ils nous ont écrit, Nous leur avons écrit, Contexte, Source, Tri, Clé. Les deux dernières sont techniques : « Tri » range la feuille par métier, « Clé » permet de reconnaître une même personne d'une mise à jour à l'autre. La feuille ne dit jamais qui a partagé un contact ni quand : si plusieurs collègues partagent la même personne, les chiffres sont additionnés et les objets réunis.

L'administrateur du serveur a accès à la base temporaire et au journal : il peut donc savoir qui a connecté sa boîte, quand une recherche a eu lieu, et voir les en-têtes lus. En phase 2, les administrateurs verront ce que chacun a partagé, pour gérer les doublons et les suppressions — jamais sous forme de classement ou de comparaison entre collègues.

Ce qui est exclu

Les adresses @royalcheesestudio.com ne deviennent jamais des contacts. Les brouillons sont ignorés et ne laissent aucune trace. Les messages échangés uniquement entre collègues ne sont pas conservés : le Carnet n'en garde qu'un repère technique (numéro et date du message) pour ne pas les relire. Newsletters, robots (no-reply, notifications), outils en ligne et invitations d'agenda sont écartés automatiquement ; ils vous sont montrés à part, décochés, avec la raison, et vous pouvez en récupérer un si le filtre s'est trompé.

Ce qui n'est jamais fait

Aucun classement par personne, aucune statistique par employé, aucune vue « qui parle à qui ». Aucune recherche sur les individus : pas de LinkedIn, pas d'annuaire, pas de recherche par nom. Aucune lecture du contenu des messages.

Vos droits

Depuis la page des réglages, à tout moment :

Ce qui reste après ces deux actions : votre adresse dans la liste des utilisateurs du Carnet, vos lignes du journal (des dates et des compteurs, jamais des contenus), et les contacts également partagés par un collègue. L'administrateur de la feuille peut techniquement consulter ses versions antérieures dans Google Drive.

Vous pouvez aussi retirer la permission directement chez Google, sans passer par le Carnet : https://myaccount.google.com/permissions.

Comment vérifier par vous-même

Et les personnes dans le carnet ?

Les contacts partagés sont des clients, des agences, des indépendants, des fournisseurs : c'est eux que cette base décrit. Elle ne contient que leur identité professionnelle (adresse, nom, société), des dates, des compteurs et jusqu'à dix objets de messages récents. Un objet peut en dire plus que prévu — une santé, un litige, une vie privée. La page de vérification est là pour ça : si un contact ou un objet ne devrait pas être partagé, décochez le contact avant de cliquer. Les adresses personnelles (gmail, hotmail, orange…) sont montrées à part pour la même raison. Toute personne peut demander son retrait de la base commune auprès de l'administrateur [à définir].

Questions ouvertes

Revenir à l'accueil