Sécurité et confiance
Dernière mise à jour : 05/08/2026
Connecter un compte social à un outil qu'on découvre demande de la confiance. Cette page dit ce que Postloop peut faire avec vos comptes, ce qu'il ne fera pas, et où vont vos données. Tout ce qui suit est vérifiable. Ce que nous n'avons pas, nous l'écrivons aussi.
1. Rien n'est publié sans votre clic
Une publication part d'une action explicite de votre part dans l'application, et d'elle seule. Un post programmé est un post que vous avez programmé, à l'heure que vous avez choisie. Vous relisez et validez chaque texte avant qu'il ne parte.
Les traitements automatiques de Postloop — relevé de vos statistiques, nombre d'abonnés, état de vos comptes, veille de tendances, e-mails de service — ne publient rien. Ils lisent, ils n'écrivent pas sur vos réseaux.
Une fonction optionnelle permet de répondre automatiquement à un commentaire et d'envoyer un message privé. Elle reste inactive tant que vous ne l'activez pas, et elle n'envoie que les messages que vous avez écrits vous-même, dans un scénario que vous avez armé.
2. Vous coupez l'accès quand vous voulez, des deux côtés
Depuis Postloop : Réglages → Publication → Déconnecter. L'autorisation est immédiatement supprimée chez notre partenaire de publication, le compte repasse en « déconnecté », et le contenu que nous avions récupéré de ce compte est effacé de Postloop. Vos publications, elles, restent en ligne : nous n'y touchons pas.
Depuis le réseau social, sans passer par nous. C'est l'interrupteur que nous ne contrôlons pas, et c'est celui qui compte le plus :
- Facebook — Paramètres et confidentialité → Paramètres → Applications et sites web : facebook.com/settings
- Instagram — l'accès passe par la Page Facebook liée : révoquez-le depuis les intégrations professionnelles de Facebook, facebook.com/settings (outils professionnels)
- TikTok — Paramètres → Sécurité et autorisations → Gérer les autorisations des applications : tiktok.com/setting
- LinkedIn — Préférences → Confidentialité des données → Services autorisés : linkedin.com (services autorisés)
- YouTube — via votre compte Google, Sécurité → Applications tierces ayant accès à votre compte : myaccount.google.com/permissions
Le nom qui s'affiche pendant l'autorisation. Quand vous connectez un compte, l'écran d'autorisation du réseau social affiche « Zernio », et non « Postloop ». Ce n'est pas une erreur : Zernio Software SL est notre partenaire de publication, une société établie dans l'Union européenne, et c'est son application qui est enregistrée auprès des réseaux pour envoyer vos posts. Nous le désignons nommément comme sous-traitant au §5 de notre politique de confidentialité.
3. Où vivent vos données
Votre base de données, votre authentification, vos médias, la télémétrie d'erreurs et la mesure d'usage sont hébergés dans l'Union européenne.
Certains prestataires sont établis en dehors de l'Union — envoi d'e-mails, transcription, génération de texte, de voix et d'images. Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne. La liste complète, à jour, avec la finalité et la localisation de chacun, est publiée au §5 de notre politique de confidentialité — nous ne la recopions pas ici, pour qu'il n'existe jamais deux versions dont une périmée.
4. Combien de temps, et comment partir
- Vos données sont conservées pendant la durée d'utilisation de votre compte.
- Après suppression du compte, elles sont effacées sous 30 jours ; les sauvegardes techniques sont purgées ensuite.
- Un export de vos données est disponible avant de partir, depuis Réglages → Compte.
- La suppression définitive du compte se fait au même endroit, sans avoir à nous écrire.
5. Ce que nous ne faisons pas
- Nous ne revendons ni ne cédons vos données à qui que ce soit.
- Nous ne diffusons aucune publicité et n'utilisons aucun cookie publicitaire.
- Nous ne pratiquons aucun suivi entre sites.
- La mesure d'audience est soumise à votre accord : si vous refusez, elle ne démarre pas. Les champs de saisie et les contenus que vous rédigez sont masqués à la source — ni vos textes, ni vos idées, ni vos messages ne partent chez un tiers de mesure.
- Nous ne publions jamais à votre place (voir §1).
6. Comment le service est protégé
- Tout le trafic passe en HTTPS, avec HSTS.
- Chaque réponse porte des en-têtes de sécurité : politique de sécurité du contenu,
X-Frame-Options: DENY,X-Content-Type-Options: nosniff,Referrer-PolicyetPermissions-Policy. Vous pouvez le vérifier vous-même en quelques secondes, dans les outils de développement de votre navigateur. - Le cloisonnement entre espaces de travail est appliqué dans la base de données (row-level security), et pas seulement dans l'application : une requête mal formée ne peut pas franchir la frontière d'un espace.
- Aucune clé d'accès à un prestataire ne transite par votre navigateur : tous les appels aux réseaux sociaux partent de nos serveurs.
- Les mots de passe sont hachés par notre fournisseur d'authentification ; nous ne les voyons jamais. La connexion à un réseau social se fait par OAuth : votre mot de passe reste chez le réseau.
7. Ce que nous n'avons pas
Postloop n'est certifié ni SOC 2, ni ISO 27001, et n'a fait l'objet d'aucun audit de sécurité par un tiers. Nous n'avons ni page de statut publique, ni engagement contractuel de disponibilité. Nous préférons l'écrire que le laisser croire.
Postloop est un service jeune, édité par une personne identifiée, à une adresse réelle, dont vous pouvez lire les coordonnées complètes dans nos mentions légales.
8. Nous écrire
Une question sur la sécurité ou sur vos données, ou une faille à signaler : contact@postloop.online.
Vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition sur vos données ; les modalités et l'autorité de contrôle compétente figurent dans notre politique de confidentialité.