Note de confidentialité — le Carnet d'adresses Royal Cheese
Version du 9 septembre 2026 (phase 1). Cette note décrit ce que le Carnet fait réellement ; elle est mise à jour en même temps que lui.
Ce que le Carnet fait
Le Carnet d'adresses Royal Cheese retrouve vos contacts professionnels à partir des en-têtes de vos e-mails (qui écrit à qui, quand, avec quel objet) et vous les propose dans une liste que vous vérifiez. Ce que vous cochez rejoint la base commune du studio : une feuille Google partagée que toute l'équipe peut consulter. Le contenu des messages n'est jamais lu.
Qui est responsable
Royal Cheese Studio est responsable de ce traitement. L'outil tourne sur un serveur interne du studio, géré par l'administrateur : [à définir]. C'est la personne à contacter pour toute question ou demande (accès, correction, suppression).
Ce qu'il lit exactement
Quand vous connectez votre boîte mail, le Carnet demande à Google une seule permission : lire les en-têtes de vos messages. Il ne retient que neuf en-têtes, pour les messages des 5 dernières années.
Pour retrouver vos contacts :
- expéditeur —
From - destinataires —
To - personnes en copie —
Cc - date —
Date - objet —
Subject
Uniquement pour écarter les newsletters et les robots :
- lien de désinscription —
List-Unsubscribe - identifiant de liste de diffusion —
List-Id - marqueur d'envoi groupé —
Precedence - marqueur d'envoi automatique —
Auto-Submitted
Ces quatre en-têtes servent seulement au tri : ils ne créent jamais de contact et ne sont jamais partagés.
Le Carnet lit aussi l'adresse de votre boîte et son nombre total de messages, pour vérifier que c'est bien la vôtre et afficher la progression.
Le Carnet voit aussi, pour chaque message, s'il a été envoyé par vous ou s'il s'agit d'un brouillon. Les brouillons sont ignorés et ne laissent aucune trace. Seule la mention « envoyé par vous : oui / non » est conservée, afin de distinguer les personnes qui vous écrivent de celles à qui vous écrivez ; les libellés eux-mêmes ne le sont jamais. Les messages échangés uniquement entre collègues ne sont pas conservés : le Carnet n'en garde qu'un repère technique (numéro et date du message) pour ne pas les relire à la recherche suivante.
Ce qu'il ne peut techniquement pas lire
Le contenu des messages et les pièces jointes. Ce n'est pas seulement une promesse : la permission demandée à Google (gmail.metadata) ne donne techniquement pas accès à ces données. Google la décrit ici : https://developers.google.com/gmail/api/auth/scopes.
Où vont les données
Sur le serveur interne du studio, une base temporaire garde les en-têtes lus et la liste de contacts qui en est tirée : c'est ce qui permet de vous montrer ce que le Carnet a lu et d'accélérer les recherches suivantes. Les en-têtes sont effacés automatiquement après 90 jours sans recherche (la liste de contacts, elle, reste jusqu'à la déconnexion ou la suppression). Tout est effacé — en-têtes, liste de contacts, historique des recherches — quand vous déconnectez votre boîte.
Dans la feuille Google partagée, uniquement les contacts que vous avez cochés, et seulement après votre clic sur « Partager la sélection ». La feuille est rangée dans un Drive partagé dédié, « Carnet d'adresses RC ». Elle est écrite avec une permission distincte, donnée une seule fois par l'administrateur pour son propre compte Google (ou par un compte technique du studio), jamais avec la permission donnée pour votre boîte. Google héberge cette feuille, comme il héberge déjà vos e-mails.
Les feuilles de service
La base commune est aussi alimentée par les feuilles de service du studio (les documents de tournage rangés dans Egnyte). Le Carnet y prend, pour chaque personne présente sur un plateau : son nom, sa fonction, son téléphone professionnel, son agence ou sa société, et les dates des tournages où elle apparaît. Rien d'autre : ni adresse personnelle, ni pièce d'identité, ni tarif, ni note interne. Les personnes du studio ne deviennent jamais des contacts. Une personne déjà connue par les e-mails d'un collègue et présente sur une feuille de service n'occupe qu'une seule ligne : les deux sources se rejoignent.
Qui peut voir quoi
Toute l'équipe voit, pour chaque contact partagé, seize colonnes : Fonction / Client, Nom, Email, Téléphone, Société / Agence, Domaine, Type, Premier échange, Dernier échange, Nb de conversations, Ils nous ont écrit, Nous leur avons écrit, Contexte, Source, Tri, Clé. Les deux dernières sont techniques : « Tri » range la feuille par métier, « Clé » permet de reconnaître une même personne d'une mise à jour à l'autre. La feuille ne dit jamais qui a partagé un contact ni quand : si plusieurs collègues partagent la même personne, les chiffres sont additionnés et les objets réunis.
L'administrateur du serveur a accès à la base temporaire et au journal : il peut donc savoir qui a connecté sa boîte, quand une recherche a eu lieu, et voir les en-têtes lus. En phase 2, les administrateurs verront ce que chacun a partagé, pour gérer les doublons et les suppressions — jamais sous forme de classement ou de comparaison entre collègues.
Ce qui est exclu
Les adresses @royalcheesestudio.com ne deviennent jamais des contacts. Les brouillons sont ignorés et ne laissent aucune trace. Les messages échangés uniquement entre collègues ne sont pas conservés : le Carnet n'en garde qu'un repère technique (numéro et date du message) pour ne pas les relire. Newsletters, robots (no-reply, notifications), outils en ligne et invitations d'agenda sont écartés automatiquement ; ils vous sont montrés à part, décochés, avec la raison, et vous pouvez en récupérer un si le filtre s'est trompé.
Ce qui n'est jamais fait
Aucun classement par personne, aucune statistique par employé, aucune vue « qui parle à qui ». Aucune recherche sur les individus : pas de LinkedIn, pas d'annuaire, pas de recherche par nom. Aucune lecture du contenu des messages.
Vos droits
Depuis la page des réglages, à tout moment :
- Déconnecter ma boîte mail : le Carnet ne pourra plus rien lire et les en-têtes déjà lus sont effacés. Les contacts que vous avez partagés restent dans la base commune. Google vous redemandera votre accord si vous reconnectez votre boîte plus tard.
- Supprimer tout ce que j'ai partagé : retire vos contacts de la base commune et efface les en-têtes lus. Votre boîte reste connectée (utilisez « Déconnecter » pour couper l'accès). Un contact qu'un collègue a aussi partagé reste dans la base commune, sans plus aucune trace de votre part.
Ce qui reste après ces deux actions : votre adresse dans la liste des utilisateurs du Carnet, vos lignes du journal (des dates et des compteurs, jamais des contenus), et les contacts également partagés par un collègue. L'administrateur de la feuille peut techniquement consulter ses versions antérieures dans Google Drive.
Vous pouvez aussi retirer la permission directement chez Google, sans passer par le Carnet : https://myaccount.google.com/permissions.
Comment vérifier par vous-même
- Le journal (page
/audit) liste chaque lecture faite dans votre boîte Gmail en votre nom, et chaque écriture dans la feuille partagée : date, statut, et la liste exacte de ce qui a été demandé,fields=id,threadId,internalDate,labelIds,payload/headers. Le motsnippet— l'extrait de texte que Google peut fournir — n'y figure jamais. Les échanges techniques de connexion avec Google (obtention et renouvellement du jeton d'accès) n'y figurent pas ; la révocation, elle, y figure. - « Voir ce que le Carnet a lu », sur chaque ligne de la liste de contacts, affiche l'intégralité des en-têtes conservés pour ce contact : il n'en existe pas d'autres sur le serveur.
- Votre compte Google : https://myaccount.google.com/permissions montre la permission accordée au Carnet et permet de la retirer.
Et les personnes dans le carnet ?
Les contacts partagés sont des clients, des agences, des indépendants, des fournisseurs : c'est eux que cette base décrit. Elle ne contient que leur identité professionnelle (adresse, nom, société), des dates, des compteurs et jusqu'à dix objets de messages récents. Un objet peut en dire plus que prévu — une santé, un litige, une vie privée. La page de vérification est là pour ça : si un contact ou un objet ne devrait pas être partagé, décochez le contact avant de cliquer. Les adresses personnelles (gmail, hotmail, orange…) sont montrées à part pour la même raison. Toute personne peut demander son retrait de la base commune auprès de l'administrateur [à définir].
Questions ouvertes
- Durée de conservation des contacts dans la base commune (suggestion : signaler les contacts sans échange depuis 3 ans).
- Référent RGPD, information du CSE, mise à jour du registre des traitements.
- Base juridique — suggestion : intérêt légitime, à confirmer.
- Information des personnes inscrites dans le carnet et traitement de leurs demandes.