Aller au contenu
  • DETON
  • Tarifs
  • Se connecter
  • S'inscrire

Politique de confidentialité

Dernière mise à jour : [AAAA-MM-JJ]

Cette Politique de confidentialité explique comment [YOUR-COMPANY-NAME] (« nous ») collecte, utilise, conserve et partage vos données personnelles lorsque vous utilisez notre site, notre tableau de bord et nos APIs (le « Service »).

Nous sommes responsable du traitement des données décrites ci-dessous. Si vous résidez dans l'Espace économique européen, au Royaume-Uni ou en Suisse, notre traitement repose sur les bases légales décrites dans la section « Base légale ». Vous pouvez exercer à tout moment les droits décrits dans la section « Vos droits ».

  • Nous ne collectons que ce qui est nécessaire au fonctionnement du Service.
  • Nous ne vendons pas vos données personnelles à des tiers.
  • Vous pouvez demander la suppression, la portabilité ou la limitation de vos données à tout moment.

Données que nous collectons

Nous ne collectons que ce dont nous avons besoin pour faire fonctionner le Service. Concrètement :

  • Données de compte — votre adresse e-mail, nom affiché, mot de passe haché (ou identifiant OAuth), langue préférée et thème.
  • Données d'organisation — les organisations auxquelles vous appartenez, votre rôle (owner / admin / member) et l'historique des invitations.
  • Données de facturation — votre identifiant client Stripe, votre tier d'abonnement, votre cycle de facturation et l'historique des factures. Nous ne voyons jamais votre numéro de carte complet ; Stripe le traite directement.
  • Données de sécurité — adresse IP, user-agent, horodatages de connexion et entrées d'audit (voir « Chaîne d'audit » ci-dessous). Utilisées pour la prévention de la fraude, la récupération de compte et les journaux de conformité infalsifiables.
  • Usage produit — pages visitées, fonctionnalités utilisées et événements d'erreur. Capturés via PostHog lorsque l'analytics est activée par l'opérateur et que vous ne vous y êtes pas opposé.
  • Données de support — tout ce que vous nous envoyez par e-mail, formulaire de support ou chat (objet, contenu, pièces jointes).

Pourquoi nous les utilisons

Nous utilisons vos données uniquement pour les finalités suivantes :

  • Fournir le Service — créer votre compte, vous authentifier, servir le tableau de bord, envoyer les e-mails produit (bienvenue, réinitialisation de mot de passe, facture).
  • Facturation — gérer les abonnements, émettre les factures, traiter les remboursements et litiges via Stripe.
  • Sécurité et prévention des abus — détecter les identifiants compromis, limiter le débit et produire la chaîne d'audit infalsifiable attendue par les régulateurs.
  • Amélioration produit — analytics d'usage agrégées et dépersonnalisées pour décider quoi corriger et quoi construire ensuite. Jamais vendues, jamais utilisées pour vous profiler individuellement.
  • Conformité légale — répondre aux demandes légitimes, faire respecter nos Conditions, satisfaire aux obligations fiscales / comptables / RGPD.

Base légale (EEE / Royaume-Uni / Suisse)

Lorsque le RGPD s'applique, nous nous appuyons sur les bases légales suivantes :

  • Exécution d'un contrat — pour fournir le Service auquel vous avez souscrit (compte, tableau de bord, facturation).
  • Intérêts légitimes — pour maintenir la sécurité du Service, prévenir la fraude et améliorer notre produit via une analytics respectueuse de la vie privée.
  • Obligation légale — pour conserver les pièces comptables, répondre aux demandes légales et maintenir les journaux d'audit exigés par les cadres fiscaux ou réglementaires.
  • Consentement — pour les cookies non essentiels et les e-mails marketing produit ; vous pouvez retirer votre consentement à tout moment, sans affecter la licéité des traitements antérieurs.

Sous-traitants

Nous utilisons un petit nombre de sous-traitants soigneusement choisis pour exploiter le Service. Chacun est lié par un Accord de traitement de données aligné avec l'article 28 du RGPD.

  • Stripe — traitement des paiements, gestion des abonnements, facturation (États-Unis, avec Clauses contractuelles types).
  • Resend — envoi d'e-mails transactionnels (bienvenue, réinitialisation de mot de passe, factures, invitations).
  • Sentry — supervision des erreurs ; les payloads sont nettoyés des secrets et des PII avant envoi.
  • PostHog — analytics produit ; activé uniquement si l'opérateur le configure, et adresses IP anonymisées à l'ingestion lorsque requis.
  • Cloudflare R2 — stockage objet chiffré pour les exports de données, les packets de documents et les actifs statiques.
  • Notre hébergeur — calcul serveur, base Postgres et CDN edge.

Durée de conservation

Nous conservons les données uniquement le temps nécessaire à la finalité poursuivie, puis nous les supprimons ou les anonymisons.

  • Données de compte — conservées tant que votre compte est actif. Après suppression de votre compte (voir « Vos droits »), elles sont supprimées définitivement sous 30 jours, avec cascade FK sur les memberships, sessions, exports et préférences.
  • Chaîne d'audit — append-only, infalsifiable ; les lignes marquées WORM (write-once-read-many) ne peuvent pas être supprimées par conception et sont conservées pour la durée requise par le cadre de conformité applicable (généralement 6 à 7 ans).
  • Pièces de facturation — factures et historique de paiement conservés 7 ans pour respecter le droit fiscal et comptable dans la plupart des juridictions, même après suppression du compte.
  • Journaux de sécurité — horodatages de connexion et adresses IP conservés jusqu'à 12 mois pour les enquêtes anti-fraude et anti-abus.
  • E-mails de support — conservés jusqu'à 24 mois après la fermeture du ticket, puis supprimés.
  • Sauvegardes — instantanés chiffrés de la base de données rotés sur une fenêtre de 30 jours ; les demandes de suppression sont propagées à la rotation suivante.

Vos droits

Sous réserve du droit applicable, vous pouvez exercer les droits suivants à tout moment :

  • Accès et portabilité — téléchargez un export lisible par machine de vos données depuis /dashboard/settings → Sécurité → « Demander un export ». L'export est livré sous forme de lien signé, valide 24 heures.
  • Rectification — modifiez vos nom, e-mail, mot de passe, langue et préférences de notification directement dans /dashboard/settings.
  • Effacement — programmez la suppression de votre compte depuis /dashboard/settings → Sécurité → « Supprimer mon compte ». Une période de grâce de 30 jours s'applique ; vous pouvez annuler la suppression pendant ce délai.
  • Limitation et opposition — contactez [YOUR-DPO-EMAIL] pour limiter ou vous opposer à un traitement spécifique.
  • Retrait du consentement — pour l'analytics ou les e-mails marketing, désinscrivez-vous depuis /dashboard/settings → Préférences.
  • Plainte — auprès de votre autorité de contrôle. Les utilisateurs de l'UE peuvent trouver leur autorité via edpb.europa.eu.

Mineurs

Le Service ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données personnelles auprès de personnes de moins de 13 ans (ou de moins de 16 ans dans les juridictions où ce seuil s'applique). Si vous pensez qu'un mineur a créé un compte, contactez [YOUR-DPO-EMAIL] et nous supprimerons le compte ainsi que les données associées.

  • Si vous avez moins de l'âge minimum applicable, ne créez pas de compte et ne soumettez pas de données personnelles.
  • Les parents ou tuteurs qui découvrent qu'un enfant a fourni des données personnelles sans consentement doivent contacter [YOUR-DPO-EMAIL]. Nous vérifierons et supprimerons les données dans un délai de 30 jours.

Comment nous protégeons vos données

La pile du boilerplate est conçue pour supporter les cadres de sécurité modernes (les contrôles derrière SOC 2, ISO 27001 et les Technical Safeguards HIPAA). Concrètement :

  • Chiffrement en transit (TLS 1.2+) et au repos pour la base de données et le stockage objet.
  • Content Security Policy stricte, HSTS preload, X-Frame-Options DENY et Permissions-Policy durcie.
  • Chaîne d'audit append-only, hash-linked, qui révèle toute altération à la vérification.
  • Contrôle d'accès basé sur les rôles (owner / admin / member) avec re-vérification côté serveur sur chaque action privilégiée.
  • Rotation des secrets, clés API à portée limitée et security.txt publié sur /.well-known/security.txt pour la divulgation responsable.

Transferts internationaux

Certains de nos sous-traitants sont situés hors de l'Espace économique européen. Lorsque les données sont transférées vers un pays sans décision d'adéquation, nous nous appuyons sur les Clauses contractuelles types (CCT) et, le cas échéant, sur des mesures supplémentaires comme le chiffrement et la pseudonymisation. Une copie des documents de transfert pertinents est disponible sur demande à [YOUR-DPO-EMAIL].

  • Stripe (États-Unis) — Clauses contractuelles types (décision CE 2021/914).
  • Resend (États-Unis) — Clauses contractuelles types.
  • Sentry (États-Unis) — Clauses contractuelles types.
  • PostHog (États-Unis / UE) — déploiement hébergé en UE disponible ; CCT lorsque l'infrastructure américaine est utilisée.
  • Cloudflare R2 (États-Unis / UE) — Clauses contractuelles types ; région UE disponible sur demande.

Modifications de cette politique

Nous pouvons mettre à jour cette Politique de confidentialité pour refléter de nouvelles fonctionnalités, des évolutions réglementaires ou des ajustements opérationnels. Lorsque c'est le cas, nous mettons à jour la date « Dernière mise à jour » en haut de cette page. Pour les changements substantiels qui affectent l'usage de vos données, nous prévenons les utilisateurs actifs par e-mail au moins 14 jours avant l'entrée en vigueur.

  • Les modifications mineures (formulation, mise en forme, précisions) prennent effet immédiatement à leur publication.
  • Les modifications substantielles (nouvelles finalités, nouveaux sous-traitants, changements de durée de conservation) font l'objet d'une notification par e-mail au moins 14 jours à l'avance.
  • La poursuite de l'utilisation du Service après la date d'entrée en vigueur vaut acceptation de la politique mise à jour.

Nous contacter

Questions, préoccupations ou demande formelle de personne concernée ? Adressez-vous à la bonne équipe :

  • Vie privée / DPO — [YOUR-DPO-EMAIL]
  • Sécurité — security@[YOUR-DOMAIN]
  • Adresse postale — [YOUR-COMPANY-LEGAL-NAME], [YOUR-POSTAL-ADDRESS]
Deton

Deton scanne vos pull requests, prouve l'exploitabilité dans un bac à sable isolé, et livre des packets de preuve exploitables avant le merge.

Produit

  • Tarifs
  • Comparer
  • Démo

Ressources

  • Documentation
  • Blog
  • Feuille de route
  • API

Conformite

  • Sécurité
  • Confidentialité
  • Conditions
  • DPA
  • BAA

Entreprise

  • À propos
  • État du service
  • Demandes de fonctionnalités

© 2026 Deton

AppSec sous preuve · Next.js 16

ConfidentialitéConditionsCookies