Politique de confidentialité — Veille Vitrine — 11 septembre 2026
1. Responsable de traitement
Le responsable de traitement est AROBAZIN, contact : contact@veillevitrine.fr. Les demandes s'adressent à ce contact.
2. Données traitées
Selon l'usage du service :
- Compte : e-mail, mot de passe (stocké uniquement sous forme de empreinte Argon2id, jamais en clair), date de création, plan (Découverte / Surveillance / Agence), statut d'abonnement, hôte suivi.
- Scan : URL de départ, nom d'hôte, pages visitées (URL, code HTTP), findings (identifiant de règle, sévérité, extrait ≤ 200 caractères, chemin CSS), score indicatif, horodatage, motif d'échec éventuel. Le HTML complet des pages n'est pas conservé.
- Paiement : identifiants Stripe (customer, subscription, facture, montant, devise). Pas de numéro de carte chez l'Éditeur.
- E-mails transactionnels : adresse, contenu du message (lien rapport, score, principaux blocages, reset mot de passe, échec de paiement).
- Session : cookie
vv_session(identifiant de session signé, 7 jours). - Retours bugs : e-mail, titre, description, page concernée le cas échéant, identifiant de scan s’il est fourni, statut de traitement.
- Agence / revendication : SIRET ou SIREN, raison sociale renvoyée par l'API publique, e-mails de vérification de domaine et de mandat commerçant (jetons à usage unique).
- Sécurité : journaux techniques d'erreur du service (sans mot de passe). Une adresse IP peut transiter dans les journaux d'infrastructure ou d'anti-abus (plafonds de requêtes).
Pas de profilage marketing, pas de revente de fichiers, pas de cession des extraits crawlés à des tiers à des fins commerciales.
3. Finalités et bases légales (RGPD art. 6)
- Fournir le scan, le compte, les rapports et le suivi : exécution du contrat (art. 6.1.b) — acceptation des CGU, commande Stripe.
- Facturation, obligations comptables : obligation légale (art. 6.1.c).
- Sécurité, prévention de la fraude et des abus de quota (verrouillage d'hôte, rate-limit) : intérêt légitime (art. 6.1.f).
- Traitement des signalements de bugs : intérêt légitime (art. 6.1.f) — améliorer le service.
- E-mails strictement nécessaires au service (rapport prêt, scan échoué, reset mot de passe, impayé) : exécution du contrat. Pas de prospection au titre de cette politique.
4. Destinataires et sous-traitants
- Stripe (paiements, portail factures, abonnement) — sous-traitant / responsable distinct pour les données de paiement. Politique Stripe : stripe.com.
- Hébergeur du serveur et de la base de données (OVH SAS) : hébergement du service.
- Messagerie SMTP utilisée pour l'envoi des e-mails transactionnels (prestataire de boîte mail de l'Éditeur).
Stripe peut transférer des données vers les États-Unis. Ces transferts s'appuient sur les mécanismes prévus par Stripe (clauses contractuelles types / Data Privacy Framework le cas échéant).
5. Durées de conservation
- Scans découverte (et findings associés) : 30 jours puis suppression automatique.
- Scans d'abonné (manuels ou planifiés) : 12 mois puis suppression automatique.
- Compte : tant qu'il est actif, puis suppression ou anonymisation sur demande, sous réserve des données à conserver.
- Pièces de facturation (identifiants et montants Stripe conservés chez l'Éditeur) : jusqu'à 10 ans (obligations comptables).
- Jeton de reset mot de passe : 1 heure, usage unique.
- Cookie de session : 7 jours ou déconnexion.
- Retours bugs : tant que le suivi est ouvert, puis 12 mois après clôture (corrigé / ne sera pas corrigé).
Après résiliation de l'abonnement, le compte peut rester en offre Découverte. Les scans plus anciens que les durées ci-dessus sont purgés indépendamment du statut d'abonnement.
6. Vos droits
Vous pouvez demander l'accès, la rectification, l'effacement, la limitation, la portabilité, et vous opposer aux traitements fondés sur l'intérêt légitime, dans les limites du RGPD. Écrivez à contact@veillevitrine.fr depuis l'adresse du compte. Une pièce d'identité peut être demandée en cas de doute.
L'effacement du compte n'est pas encore en libre-service dans l'interface : il s'effectue sur demande écrite. L'Éditeur s'efforce d'y répondre sous 30 jours. Certaines données de facturation et, le cas échéant, une trace de l'e-mail pendant 30 jours (anti-abus de quota découverte) peuvent être conservées.
Réclamation : Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.
7. Cookies
Le site n'utilise pas de cookies publicitaires ni de mesure d'audience tierce. Seul le cookie strictement nécessaire vv_session permet de vous reconnaître une fois connecté (HttpOnly, Secure en HTTPS, SameSite=Lax). Aucun bandeau de consentement n'est requis pour ce seul cookie, conformément aux lignes directrices CNIL sur les cookies indispensables au service.
8. Sécurité
Mot de passe haché (Argon2id), HTTPS en production, cloisonnement base / API / web, refus des cibles d'infrastructure internes lors du crawl, pas de secrets dans le code source. Aucune mesure n'étant infaillible, l'utilisateur choisit un mot de passe unique et fort.
9. Mineurs
Le service n'est pas destiné aux mineurs de moins de 15 ans. Pas de création de compte en connaissance de cause pour cette catégorie.
10. Modifications
Cette politique peut être mise à jour. La date figurant en tête fait foi. Pour un changement substantiel, une information sera donnée sur le site ou par e-mail.