Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Keap (anciennement Infusionsoft) est une plateforme américaine de CRM et d'automatisation du marketing utilisée par les petites entreprises pour gérer les contacts, envoyer des e-mails marketing, créer des formulaires web et suivre le comportement des visiteurs via un script de suivi JavaScript. Keap étant hébergé exclusivement aux États-Unis et transférant toutes les données de contact européennes vers des serveurs américains, son intégration crée une obligation de conformité RGPD significative, incluant des mécanismes de transfert valides et un consentement explicite pour le suivi et les activités marketing.
Keap (anciennement Infusionsoft) est une plateforme CRM et d''automatisation du marketing basée aux États-Unis conçue pour les petites entreprises. Ses fonctionnalités principales comprennent la gestion des contacts, l''email marketing, l''automatisation des pipelines, la prise de rendez-vous et la création de formulaires web. Lorsqu''il est déployé sur un site web européen, Keap installe un snippet JavaScript de suivi qui relie les sessions des visiteurs aux fiches contact dans le CRM. Ce script de suivi dépose des cookies sur le navigateur du visiteur qui persistent entre les sessions et permettent à Keap de reconstituer le parcours d''un contact à travers plusieurs visites. Toutes les données collectées sont envoyées directement vers l''infrastructure américaine de Keap, faisant de chaque visite d''un utilisateur européen un transfert de données personnelles vers les États-Unis.
Le script de suivi de Keap dépose un cookie d''identifiant de visiteur persistant (généralement nommé INFUSIONSOFT_COOKIE ou variante) lié à une fiche contact dès que le visiteur soumet un formulaire ou clique sur un lien e-mail suivi. Des cookies de session supplémentaires suivent les séquences de pages et le temps passé. Les pixels d''e-mail marketing intégrés dans les campagnes Keap enregistrent les ouvertures (via une image 1x1) et les clics, attribuant les données d''engagement à la fiche contact. Les formulaires web capturent les données directement dans le CRM américain. Les fiches contact accumulent des tags, des scores et des historiques d''activité au fil du temps.
Le script de suivi de Keap constitue une surveillance des communications électroniques non essentielle au titre de la directive ePrivacy et nécessite un consentement préalable opt-in dans tous les États membres de l''UE. Pour les communications par e-mail marketing, le consentement Art. 6(1)(a) RGPD est requis des contacts B2C. La prospection B2B vers des adresses e-mail professionnelles peut utiliser les intérêts légitimes dans certaines juridictions, mais cette pratique est de plus en plus restreinte. Les formulaires web de Keap créent des fiches contact: la capture initiale pour un formulaire transactionnel peut s''appuyer sur l''Art. 6(1)(b), mais l''utilisation marketing ultérieure de cet e-mail nécessite un consentement séparé.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Keap ne propose pas d''option de résidence des données dans l''UE; chaque fiche contact, journal de visite de site web, ouverture d''e-mail et soumission de formulaire est stocké sur l''infrastructure AWS aux États-Unis. Le transfert repose sur la certification DPF UE-États-Unis de Keap et la disponibilité de CCT dans son avenant de traitement des données. Les responsables du traitement doivent vérifier le listing DPF actuel de Keap, exécuter le DPA, effectuer une analyse d''impact des transferts pour les catégories de données sensibles, et divulguer clairement le transfert vers les États-Unis dans leur politique de confidentialité.
Le script de suivi de Keap doit être placé dans un tag conditionnel CMP afin de ne se déclencher qu''après le consentement de l''utilisateur aux cookies analytiques ou marketing. Les formulaires Keap intégrés via iframe chargent des ressources depuis les serveurs américains dès le rendu de la page; le consentement doit donc être capturé avant l''affichage de ces formulaires. Une approche conforme consiste à afficher un espace réservé statique respectueux de la vie privée jusqu''au consentement, puis à le remplacer par l''iframe Keap. Le consentement aux e-mails capturé via les formulaires Keap doit stocker un enregistrement de consentement avec un horodatage et la version de la CMP.
Les organisations utilisant Keap pour les audiences européennes doivent: (1) conditionner le script de suivi et les formulaires Keap au consentement CMP; (2) exécuter le DPA de Keap et vérifier la certification DPF annuellement; (3) effectuer une analyse d''impact des transferts compte tenu de l''hébergement exclusif aux États-Unis; (4) implémenter un workflow de double opt-in dans Keap pour les listes d''e-mails marketing UE; (5) configurer les tags d''automatisation Keap pour distinguer les contacts UE et non-UE; (6) définir des politiques de conservation des contacts dans Keap et implémenter un workflow de suppression; et (7) divulguer Keap comme sous-traitant dans la politique de confidentialité.
Les sites web utilisant Keap (anciennement Infusionsoft) doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une Analyse d'Impact relative à la Protection des Données est recommandée avant de déployer le script de suivi de Keap sur tout site web européen. Les facteurs de risque principaux incluent: (1) l'ensemble des données personnelles européennes (fiches contact, données comportementales, métriques d'engagement e-mail) est transféré aux États-Unis sans résidence des données dans l'UE, reposant sur le DPF UE-États-Unis ou des CCT; (2) le script de suivi de Keap surveille le comportement individuel des visiteurs sur toutes les pages, construisant des profils d'activité au niveau des contacts; (3) les séquences d'e-mails marketing automatisées et la notation des contacts impliquent des éléments de prise de décision automatisée pouvant nécessiter des divulgations de transparence; (4) les soumissions de formulaires capturent des données personnelles directement dans le CRM basé aux États-Unis en temps réel; (5) les obligations CCPA peuvent interagir lorsque des citoyens américains figurent également dans la base de contacts. L'AIPD doit documenter toutes les activités de traitement et définir des politiques de minimisation et de conservation des données pour la base de contacts Keap.
Exemple de texte de consentement
Ce site web utilise Keap (anciennement Infusionsoft), un outil CRM et d'automatisation marketing exploité par Keap Inc. aux États-Unis. Si vous interagissez avec des formulaires sur ce site ou si vous consentez au suivi du site web, vos données personnelles (y compris nom, adresse e-mail et activité de navigation) seront transférées et stockées sur les serveurs de Keap aux États-Unis dans le cadre du Data Privacy Framework UE-États-Unis. Nous utilisons ces données pour gérer nos relations clients et vous envoyer des communications marketing si vous y avez souscrit. Vous pouvez retirer votre consentement aux communications marketing à tout moment en cliquant sur le lien de désinscription dans tout e-mail, et retirer votre consentement au suivi en ajustant vos préférences de cookies ci-dessous.
Domaines tiers contactes
keap.cominfusionsoft.cominfusionsoft.appkeap.pageCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| INFUSIONSOFT_COOKIE | marketing | 1 year | Persistent visitor identification cookie that links anonymous website sessions to Keap CRM contact records. Triggered when a visitor submits a Keap form or clicks a tracked link in a Keap email, enabling cross-session contact tracking and behaviour-triggered automation sequences. |
| inf_session | functional | Session | Session-scoped cookie that tracks the visitor's current page sequence within a website session and maintains state for Keap form submissions and hosted landing pages on keap.page and infusionsoft.app. |
| keap_email_pixel | marketing | Session (server-side) | 1x1 tracking pixel embedded in Keap marketing emails that records email open events by logging a pixel request to Keap's servers, attributing opens to specific contact records and campaign sequences. |
| inf_contact_key | marketing | 1 year | Contact key cookie that persists a hashed identifier linking the current browser session to a specific Keap contact record, enabling personalised content delivery and automation triggers even without a new form submission. |
| inf_ab | analytics | 30 days | A/B testing cookie used by Keap to assign visitors to different form variants and email sequence experiments, measuring conversion rates across different messaging and landing page treatments. |
Keap (anciennement Infusionsoft) utilise des cookies de tracking publicitaire — respectez le RGPD avec FlowConsent.
Keap place un cookie persistant d'identification du visiteur (INFUSIONSOFT_COOKIE) qui relie les visiteurs anonymes aux fiches contact du CRM une fois qu'un événement d'identification se produit. Il définit également des cookies de session pour suivre les séquences de pages et un cookie de mesure marketing. Les campagnes e-mail de Keap contiennent des pixels de suivi 1x1 qui enregistrent les ouvertures d'e-mails, et le suivi des clics est appliqué à chaque URL sortant. Toutes ces technologies envoient des données vers les serveurs américains de Keap et nécessitent un consentement préalable au titre de la directive ePrivacy.
Oui, un consentement préalable et informé est obligatoire pour le script de suivi JavaScript de Keap au titre de la directive ePrivacy. Le script est non essentiel et crée des profils comportementaux détaillés, le plaçant fermement dans la catégorie des technologies de suivi qui nécessitent un opt-in actif avant toute exécution de script ou dépôt de cookie. Le consentement pour les e-mails marketing est séparément requis au titre de l'Art. 6(1)(a) RGPD pour les contacts B2C. La prospection B2B par e-mail via les intérêts légitimes reste possible dans certaines juridictions de l'UE mais est de plus en plus restreinte.
Keap traite les données sur plusieurs bases juridiques selon l'activité: consentement (Art. 6(1)(a)) pour les cookies de suivi et les communications par e-mail marketing; nécessité contractuelle (Art. 6(1)(b)) pour les fiches contact créées lors d'une transaction; et intérêts légitimes (Art. 6(1)(f)) pour la prévention de la fraude et la prospection B2B dans les juridictions autorisées. Importantly, la base juridique de la capture initiale des données ne s'étend pas automatiquement à l'utilisation marketing ultérieure, une base séparée est donc requise avant d'ajouter un contact transactionnel à une séquence marketing Keap.
Oui, et c'est une considération de conformité majeure. Keap n'a pas de centre de données dans l'UE; 100% de ses données CRM, données de suivi comportemental, contenu des e-mails et métriques d'engagement sont stockés sur l'infrastructure de Keap Inc. aux États-Unis. Le mécanisme de transfert légal est le Data Privacy Framework UE-États-Unis (Keap est un participant certifié) complété par des clauses contractuelles types dans l'avenant de traitement des données de Keap. Les responsables doivent exécuter le DPA de Keap, vérifier la certification DPF annuellement et divulguer le transfert vers les États-Unis dans leur politique de confidentialité.
Une AIPD est recommandée pour toute organisation utilisant Keap avec une base de contacts européenne substantielle, notamment si des séquences marketing automatisées, une notation de leads ou un profilage comportemental sont impliqués. La combinaison du suivi comportemental web, des données d'engagement par e-mail et du profilage de contacts stockés exclusivement aux États-Unis crée un profil de risque qui justifie une évaluation d'impact documentée. Si l'automatisation Keap est utilisée pour prendre des décisions affectant l'accès des individus à des produits ou des prix, des considérations Art. 22 RGPD sur la prise de décision automatisée peuvent également s'appliquer.
Conditionnez le script de suivi Keap au consentement CMP pour qu'il ne se déclenche qu'après l'opt-in. Pour les formulaires intégrés, affichez un espace réservé statique jusqu'au consentement, puis chargez l'iframe Keap. Implémentez le double opt-in de Keap pour toutes les listes marketing UE. Exécutez le DPA de Keap et confirmez la certification DPF. Segmentez les contacts UE dans Keap avec des tags, appliquez une logique de suppression plus stricte et configurez des automatisations de conservation pour supprimer les contacts UE inactifs après l'expiration de votre période de conservation.
Les alternatives hébergées dans l'UE comprennent ActiveCampaign (résidence des données UE disponible), HubSpot (centres de données UE et outils RGPD solides), Brevo (anciennement Sendinblue, entreprise française avec traitement des données dans l'UE) et Mautic (open source, auto-hébergé). Les différenciateurs clés en matière de conformité sont la résidence des données dans l'UE, le double opt-in intégré, la gestion des listes de suppression et une documentation DPA conforme au RGPD.
Dans votre politique de cookies, listez INFUSIONSOFT_COOKIE comme cookie de suivi/marketing avec une durée d'un an, et les cookies de session Keap comme fonctionnels. Dans votre politique de confidentialité, ajoutez une section sur Keap (ou Infusionsoft) comme sous-traitant américain, en précisant: catégories de données transmises, finalité, base juridique, mécanisme de transfert vers les États-Unis (DPF UE-États-Unis et CCT), pratiques de conservation de Keap et droit de retrait du consentement. Renvoyez vers la politique de confidentialité de Keap.