Politique de confidentialité

Version du 15 août 2026 · Applicable à WP Control Hub

1.Responsable du traitement

Le responsable du traitement des données décrites ci-dessous est l’entité qui édite et exploite le Service.

Contact pour toute question de protection des données : contact@wpcontrolhub.app.

Lorsque vous utilisez le service pour gérer des données relatives à vos propres clients, vous en êtes le responsable de traitement et nous agissons comme sous-traitant. Ce partage de rôles est détaillé dans l’accord de sous-traitance.

2.Données que nous traitons

  • Données de compte : nom, adresse e-mail, mot de passe haché (jamais stocké en clair), avatar facultatif, langue et fuseau horaire.
  • Données d’organisation : raison sociale, membres, rôles et permissions, paramètres de l’espace de travail.
  • Données de sites : URL, version de WordPress et de PHP, thème actif, état de synchronisation, horodatages de contact. Nous n’accédons jamais au contenu de vos sites en dehors du recensement des valeurs gérées.
  • Valeurs de contenu : les informations que vous centralisez. Elles peuvent contenir des données personnelles si vous en enregistrez (par exemple un numéro de téléphone nominatif) ; ce choix vous appartient.
  • Métadonnées de sauvegarde : la liste des archives de vos sites, leur date, leur taille, leurs empreintes, leur emplacement dans votre stockage et le résultat de leur vérification, ainsi que les identifiants chiffrés de la destination que vous fournissez. Le contenu des archives ne nous est jamais transmis : il va directement de vos sites vers votre stockage.
  • Données techniques et de sécurité : adresse IP, agent utilisateur, dates de connexion, journaux d’audit des actions effectuées.
  • Données de facturation : coordonnées de facturation et historique des paiements, traités par notre prestataire de paiement. Nous ne stockons aucun numéro de carte bancaire.

3.Finalités et bases légales

FinalitéDonnées concernéesBase légale
Création et gestion du compteNom, adresse e-mail, mot de passe (haché), préférences de langue et de fuseau horaireExécution du contrat
Fourniture du service (sites, valeurs, déploiements)Inventaire des sites, valeurs de contenu, groupes, historique des versionsExécution du contrat
Programmation, vérification et restauration des sauvegardesMétadonnées des archives (date, taille, empreintes, emplacement), identifiants chiffrés de la destination fournie par le clientExécution du contrat
Sécurité, authentification forte et prévention des abusJournaux de connexion, adresse IP, agent utilisateur, secret TOTP chiffréIntérêt légitime (sécurité du service)
Traçabilité et audit des modificationsAuteur, action, cible, horodatage, adresse IPIntérêt légitime et obligation de traçabilité contractuelle
Assistance et communications de serviceAdresse e-mail, contenu des échangesExécution du contrat
Facturation et obligations comptablesRaison sociale, adresse de facturation, historique des paiementsObligation légale
Amélioration du produit (mesures agrégées)Volumétrie d’usage, statistiques anonymiséesIntérêt légitime

4.Durées de conservation

Les données ne sont pas conservées au-delà de ce qui est nécessaire aux finalités poursuivies :

CatégorieDurée de conservation
Compte utilisateur et organisationDurée du contrat, puis 30 jours
Valeurs de contenu et historique des versionsDurée du contrat, selon la rétention de l’offre souscrite
Métadonnées de sauvegardeDurée du contrat. Les archives elles-mêmes sont conservées par vous, dans votre stockage, selon la rétention que vous décidez
Journaux d’audit12 mois (durée étendue pour les offres qui le prévoient)
Journaux techniques et de sécurité6 mois
Sessions et jetons d’authentification30 jours maximum, révocables à tout moment
Pièces comptables et factures10 ans (obligation légale)
Demandes d’assistance3 ans à compter du dernier échange

À la fin du contrat, un délai de 30 jours vous permet d’exporter vos données avant leur suppression, à l’exception des documents que la loi nous impose de conserver.

5.Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles sont accessibles aux personnes habilitées de l’éditeur, dans la limite de leurs attributions, ainsi qu’aux sous-traitants suivants :

Sous-traitantRôleLocalisation
Hébergeur d’infrastructureHébergement de l’application et de la base de donnéesUnion européenne
Fournisseur d’envoi d’e-mailsE-mails transactionnels (invitations, alertes)Union européenne
StripePaiement et facturation des abonnementsUE / États-Unis (clauses contractuelles types)
Outil de supervision d’erreursDétection des incidents applicatifsUnion européenne

La liste à jour des sous-traitants est communiquée sur demande. Toute nouvelle sous-traitance fait l’objet d’une information préalable permettant de s’y opposer.

6.Localisation et transferts

L’application, la base de données et nos propres sauvegardes d’exploitation sont hébergées dans l’Union européenne. Les archives de sauvegarde de vos sites ne sont hébergées par nous à aucun moment : elles sont déposées dans la destination que vous fournissez, chez le fournisseur et dans la région que vous choisissez, et cette localisation est votre décision. Lorsqu’un transfert hors de l’Union européenne est nécessaire de notre côté, notamment pour le prestataire de paiement, il est encadré par des clauses contractuelles types de la Commission européenne et par des mesures complémentaires appropriées.

7.Vos droits

Conformément au règlement (UE) 2016/679 et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • droit d’accès à vos données et d’obtention d’une copie ;
  • droit de rectification des données inexactes ou incomplètes ;
  • droit à l’effacement, dans les limites des obligations légales de conservation ;
  • droit à la limitation du traitement ;
  • droit à la portabilité des données que vous nous avez fournies ;
  • droit d’opposition aux traitements fondés sur l’intérêt légitime ;
  • droit de définir des directives relatives au sort de vos données après votre décès.

Ces droits s’exercent auprès de contact@wpcontrolhub.app. Nous répondons dans un délai d’un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justificative d’identité peut être demandée en cas de doute raisonnable.

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris.

8.Sécurité

  • Chiffrement des échanges en transit (TLS) et chiffrement au repos des secrets sensibles (clés de sites, secrets de double authentification).
  • Mots de passe hachés avec un algorithme à coût mémoire (Argon2id) ; ils ne sont jamais consultables.
  • Requêtes des sites connectés signées cryptographiquement, horodatées et protégées contre le rejeu.
  • Cloisonnement strict des données par organisation, contrôlé à chaque requête.
  • Journalisation des accès et des actions sensibles, avec masquage automatique des secrets.
  • Sauvegardes régulières de nos propres systèmes, et restaurations testées. Les archives des sites de nos clients ne sont pas stockées chez nous : nous n’en détenons que les métadonnées.

Aucun système n’est invulnérable. En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous vous informons ainsi que l’autorité de contrôle dans les délais prévus par la réglementation.

9.Cookies et traceurs

L’application utilise un cookie strictement nécessaire au maintien de votre session (wpch_session), déposé uniquement après authentification, en httpOnly et SameSite=Lax. Une préférence de thème est stockée localement dans votre navigateur.

Aucun cookie publicitaire ni traceur tiers n’est déposé sur le site public. Si un outil de mesure d’audience venait à être ajouté, il ferait l’objet d’une information et, le cas échéant, d’un recueil de consentement préalable.

10.Mineurs

Le service s’adresse à des professionnels. Il n’est pas destiné aux personnes de moins de 16 ans et nous ne collectons pas sciemment leurs données.

11.Modifications

Cette politique peut évoluer. Toute modification substantielle est notifiée par e-mail ou dans l’application au moins trente jours avant son entrée en vigueur. La version en vigueur est toujours celle publiée sur cette page.

12.Contact

Pour toute question relative à cette politique ou à vos données : contact@wpcontrolhub.app.