Legal
Privacy policy
Last updated 6 septembre 2026 · Terms of service
Written from what the software actually does. Every factual statement
below was taken from the code and the data model, not from a template. It has
not yet been reviewed by a lawyer.
1. Who is responsible
Georgia is published by Swapp SARL, 64 route de Versailles, 78430 Louveciennes, France, registered
under SIREN 904 693 264, RCS Versailles (SIRET 904 693 264 00023, VAT FR16904693264) (“we”, “us”). We are the data controller
for the personal data described here.
Questions about this policy, or about your data: hello@heygeorgia.co.
No data-protection officer is appointed; that address is the contact.
2. Who this is for, and the age limit
Georgia is for adults. When you create an account we ask for your date of
birth and check it in your browser. If it shows you are under 18, the
date is never sent to us and no account is created. Modelling under 18 runs
through agencies and legal guardians, and we do not want minors' career data on
our servers.
3. What we hold, and why
Almost everything in Georgia is data you enter or forward. We group it as
follows.
- Your account — email address, and the date of birth used for the age
check. Your email is how you sign in; there is no password unless you set one,
and if you do, it is stored hashed by our authentication provider, never by us
in clear text.
- Your profile — the name you give, your home city, your currency, your
working status, and (if you fill them in) measurements and polas. These are the
fields a comp card is built from.
- Your career — bookings, castings, auditions, pitches, options,
clients, agencies and their contract terms, rates, commissions, invoices,
statements, expenses, trips, documents, to-dos, calendar entries and notes.
- Correspondence you forward — when you use the forwarding address, we
read the message and its attachments to draft an entry for your Inbox. We keep
the parsed result and enough of the original to show you where a value came
from.
- Photographs — two different things. Images you upload go to our
storage. Images the optional photo watch finds on your clients' sites are
not copied: we keep the address of the page and of the image, and what
we concluded about it.
- Face data, only if you turn it on — see section 5.
- Notifications — if you allow them, the technical subscription your
browser issues, so we can send a push to that device.
We do not run analytics, advertising or third-party trackers on the app or on
this site. There is no cookie banner because there are no such cookies. The app
uses your browser's local storage to keep you signed in and to remember small
preferences such as your language.
4. What we never do
- We have no connection to your bank. Georgia never sees a bank
account and never claims a payment arrived — it asks you.
- We do not send email on your behalf. Reminders and takedown requests are
drafted and wait for you to send them.
- We do not sell personal data, and we do not share it for advertising.
5. Photo watch and face recognition
Both are off by default and each is a separate switch.
Photo watch checks the websites and social profiles of the clients
and agencies in your own account, about once a week. It does not search the
open internet. It stores the address of a page and of an image, and its verdict.
Face recognition, if you enable it, is how Georgia tells your photos
from someone else's. Reference photographs you provide are stored in a private
folder for your account. From each one we compute a mathematical descriptor — a
list of numbers — and it is that descriptor, not the photograph, that is
compared. Faces found on a client's page are measured and the measurement is
discarded. Turning the switch off deletes the reference photographs and the
descriptors.
A facial descriptor is biometric data. We process it only on the basis of your
explicit consent, only to answer “is this you?”, and you can withdraw that
consent at any time in Settings.
6. Automated reading, and what it decides
To read a forwarded email or a contract, we send its text — and, for a
contract, the file — to Anthropic, which runs the Claude models on our
behalf as a processor. The result is a draft in your Inbox with a plain
word for how sure it is. Nothing becomes a job, an invoice or a calendar entry
until you confirm it. No decision with a legal or similarly significant effect
is taken automatically.
7. Legal bases
- Performance of a contract — running the account and the features you
use (Article 6(1)(b) GDPR).
- Consent — photo watch, face recognition, push notifications, and any
sharing you set up (Articles 6(1)(a) and 9(2)(a)).
- Legitimate interests — keeping the service secure and working, and
preventing abuse (Article 6(1)(f)).
- Legal obligation — accounting records, if and when we invoice you
(Article 6(1)(c)).
8. Who else sees it
We use a small number of processors, each under contract and each limited to
what its job requires:
- Supabase — database, authentication and file storage. Hosting region:
[[region]].
- Vercel — serves this website and the application.
- Anthropic — reads forwarded mail and contracts, as described above.
- Google (Gmail) — receives the
messages you forward.
- Your browser vendor's push service, if you turn notifications on.
And the people you invite. If you share your account — with an agent, a
manager or an accountant — they see what the scope you chose allows: full
access, read-only, or money only, which reaches jobs, clients, agencies,
expenses and the ledger and never your photographs, your calendar or your
correspondence. You can withdraw a share at any time.
Where a processor is outside the European Economic Area, the transfer is
covered by the European Commission's standard contractual clauses.
9. How long we keep it
- Your career data stays for as long as your account exists — it is a record
you will want years later, when an agency disputes a fee.
- Face reference photographs and descriptors are deleted as soon as you turn
the switch off.
- When you delete your account, we delete your data within 30 days,
except what accounting law requires us to keep (invoices, for the statutory
period).
- A date of birth that showed you were under 18 is never stored at all.
10. Security
Every table is protected by row-level security: a query can only return rows
belonging to the signed-in account, or to an account that has explicitly shared
with it. Access is enforced by the database, not only by the interface. Files
live in private buckets and are reached through short-lived signed links.
11. Your rights
You have the right of access, rectification, erasure, restriction,
portability, and the right to object. You can withdraw consent at any time
without affecting what was done before. Write to
hello@heygeorgia.co and we will answer
within one month.
If you are not satisfied, you can complain to the French supervisory
authority, the CNIL, or to the
authority where you live.
12. Changes
If we change this policy in a way that matters, we will say so in the
application before the change takes effect.
Mentions légales
Politique de confidentialité
Dernière mise à jour 6 septembre 2026 · Conditions d'utilisation
Écrit à partir de ce que le logiciel fait réellement. Chaque
affirmation ci-dessous vient du code et du modèle de données, pas d'un modèle
type. Le texte n'a pas encore été relu par un juriste.
1. Qui est responsable
Georgia est édité par Swapp SARL, 64 route de Versailles, 78430 Louveciennes, France, immatriculée sous
le numéro SIREN 904 693 264, RCS Versailles (SIRET 904 693 264 00023, TVA FR16904693264) (« nous »). Nous sommes responsable de traitement des
données décrites ici.
Pour toute question sur ce texte ou sur vos données :
hello@heygeorgia.co.
Aucun délégué à la protection des données n'est désigné ; cette adresse est le contact.
2. À qui s'adresse Georgia, et la limite d'âge
Georgia s'adresse aux majeurs. À la création du compte, nous demandons votre
date de naissance et la vérifions dans votre navigateur. Si elle indique
moins de 18 ans, la date ne nous est jamais transmise et aucun compte n'est
créé. Avant 18 ans, le mannequinat passe par les agences et les représentants
légaux, et nous ne voulons pas de données de carrière de mineurs sur nos
serveurs.
3. Ce que nous conservons, et pourquoi
Presque tout dans Georgia est ce que vous saisissez ou transférez.
- Votre compte — adresse e-mail et la date de naissance utilisée pour
la vérification d'âge. L'e-mail sert à vous connecter ; il n'y a pas de mot de
passe sauf si vous en créez un, et dans ce cas il est stocké sous forme
hachée par notre prestataire d'authentification, jamais en clair chez nous.
- Votre profil — le nom que vous indiquez, votre ville, votre devise,
votre statut, et si vous les renseignez vos mensurations et vos polas. Ce sont
les champs dont la comp card est faite.
- Votre carrière — bookings, castings, auditions, pitchs, options,
clients, agences et leurs conditions contractuelles, tarifs, commissions,
factures, relevés, dépenses, déplacements, documents, to-dos, agenda et
notes.
- Les courriers que vous transférez — quand vous utilisez l'adresse de
redirection, nous lisons le message et ses pièces jointes pour préparer une
entrée dans votre Inbox. Nous gardons le résultat et assez de l'original pour
vous montrer d'où vient chaque valeur.
- Les photographies — deux choses différentes. Les images que vous
téléversez vont dans notre stockage. Les images trouvées par la veille photo
sur les sites de vos clients ne sont pas copiées : nous gardons
l'adresse de la page et de l'image, et notre conclusion à son sujet.
- Les données de visage, seulement si vous les activez — voir la
section 5.
- Les notifications — si vous les autorisez, l'abonnement technique
émis par votre navigateur, pour pouvoir envoyer une notification à cet
appareil.
Nous ne faisons ni mesure d'audience, ni publicité, ni traceur tiers, ni sur
l'application ni sur ce site. Il n'y a pas de bandeau cookies parce qu'il n'y a
pas de tels cookies. L'application utilise le stockage local de votre navigateur
pour vous garder connectée et retenir de petites préférences comme la langue.
4. Ce que nous ne faisons jamais
- Nous n'avons aucune connexion à votre banque. Georgia ne voit jamais
un compte bancaire et n'affirme jamais qu'un paiement est arrivé — elle vous le
demande.
- Nous n'envoyons pas d'e-mail à votre place. Les relances et les demandes de
retrait sont rédigées et attendent que vous les envoyiez.
- Nous ne vendons pas de données personnelles et n'en partageons pas à des
fins publicitaires.
5. Veille photo et reconnaissance faciale
Les deux sont désactivées par défaut et chacune a son propre
interrupteur.
La veille photo regarde les sites et les profils sociaux des clients
et des agences présents dans votre compte, environ une fois par semaine. Elle
ne parcourt pas internet. Elle enregistre l'adresse d'une page et d'une image, et
son verdict.
La reconnaissance faciale, si vous l'activez, est ce qui permet à
Georgia de distinguer vos photos de celles d'une autre personne. Les photos de
référence que vous fournissez sont stockées dans un dossier privé propre à votre
compte. De chacune, nous calculons un descripteur mathématique — une liste de
nombres — et c'est ce descripteur, pas la photographie, qui sert de comparaison.
Les visages trouvés sur la page d'un client sont mesurés puis la mesure est
supprimée. Désactiver l'interrupteur supprime les photos de référence et les
descripteurs.
Un descripteur facial est une donnée biométrique. Nous ne le traitons que sur
la base de votre consentement explicite, uniquement pour répondre à la question
« est-ce vous ? », et vous pouvez retirer ce consentement à tout moment dans les
réglages.
6. Lecture automatisée, et ce qu'elle décide
Pour lire un e-mail transféré ou un contrat, nous transmettons son texte — et,
pour un contrat, le fichier — à Anthropic, qui exécute les modèles Claude
pour notre compte en qualité de sous-traitant. Le résultat est un
brouillon dans votre Inbox, accompagné d'un mot indiquant son degré de
certitude. Rien ne devient un job, une facture ou une entrée d'agenda tant que
vous ne l'avez pas confirmé. Aucune décision produisant des effets juridiques ou
significatifs n'est prise automatiquement.
7. Bases légales
- Exécution du contrat — faire fonctionner le compte et les
fonctionnalités que vous utilisez (article 6.1.b du RGPD).
- Consentement — veille photo, reconnaissance faciale, notifications,
et tout partage que vous mettez en place (articles 6.1.a et 9.2.a).
- Intérêt légitime — sécurité et bon fonctionnement du service,
prévention des abus (article 6.1.f).
- Obligation légale — conservation comptable, si et quand nous vous
facturons (article 6.1.c).
8. Qui d'autre y a accès
Nous faisons appel à un petit nombre de sous-traitants, chacun sous contrat et
limité à ce que sa mission exige :
- Supabase — base de données, authentification et stockage de fichiers.
Région d'hébergement : [[région]].
- Vercel — sert ce site et l'application.
- Anthropic — lit les courriers transférés et les contrats, comme
décrit ci-dessus.
- Google (Gmail) —
reçoit les messages que vous transférez.
- Le service de notifications de votre navigateur, si vous les activez.
Et les personnes que vous invitez. Si vous partagez votre compte — avec
un agent, un manager ou un comptable — cette personne voit ce que la portée
choisie autorise : accès complet, lecture seule, ou argent uniquement, qui
atteint les jobs, les clients, les agences, les dépenses et le compte courant et
jamais vos photos, votre agenda ni vos courriers. Vous pouvez retirer un partage
à tout moment.
Lorsqu'un sous-traitant est situé hors de l'Espace économique européen, le
transfert est encadré par les clauses contractuelles types de la Commission
européenne.
9. Durées de conservation
- Les données de carrière restent tant que le compte existe — c'est un
historique dont vous aurez besoin des années plus tard, le jour où une agence
conteste une commission.
- Les photos de référence et les descripteurs faciaux sont supprimés dès que
vous désactivez l'interrupteur.
- À la suppression de votre compte, nous supprimons vos données sous
30 jours, sauf ce que la loi comptable nous impose de conserver
(factures, pendant la durée légale).
- Une date de naissance indiquant moins de 18 ans n'est jamais enregistrée.
10. Sécurité
Chaque table est protégée par une sécurité au niveau de la ligne : une requête
ne peut renvoyer que les lignes du compte connecté, ou d'un compte qui a
explicitement partagé avec lui. L'accès est appliqué par la base de données, pas
seulement par l'interface. Les fichiers sont dans des espaces privés, atteints
par des liens signés de courte durée.
11. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de
limitation, de portabilité et d'opposition. Vous pouvez retirer votre
consentement à tout moment, sans que cela remette en cause ce qui a été fait
avant. Écrivez à hello@heygeorgia.co ;
nous répondons sous un mois.
Si la réponse ne vous satisfait pas, vous pouvez saisir la
CNIL ou l'autorité de contrôle
de votre pays de résidence.
12. Modifications
Si nous modifions ce texte sur un point qui compte, nous vous le signalerons
dans l'application avant que la modification prenne effet.