Politique de confidentialité
1.Responsable du traitement
Le responsable du traitement des données décrites ci-dessous est l’entité qui édite et exploite le Service.
Contact pour toute question de protection des données : contact@wpcontrolhub.app.
Lorsque vous utilisez le service pour gérer des données relatives à vos propres clients, vous en êtes le responsable de traitement et nous agissons comme sous-traitant. Ce partage de rôles est détaillé dans l’accord de sous-traitance.
2.Données que nous traitons
- Données de compte : nom, adresse e-mail, mot de passe haché (jamais stocké en clair), avatar facultatif, langue et fuseau horaire.
- Données d’organisation : raison sociale, membres, rôles et permissions, paramètres de l’espace de travail.
- Données de sites : URL, version de WordPress et de PHP, thème actif, état de synchronisation, horodatages de contact. Nous n’accédons jamais au contenu de vos sites en dehors du recensement des valeurs gérées.
- Valeurs de contenu : les informations que vous centralisez. Elles peuvent contenir des données personnelles si vous en enregistrez (par exemple un numéro de téléphone nominatif) ; ce choix vous appartient.
- Métadonnées de sauvegarde : la liste des archives de vos sites, leur date, leur taille, leurs empreintes, leur emplacement dans votre stockage et le résultat de leur vérification, ainsi que les identifiants chiffrés de la destination que vous fournissez. Le contenu des archives ne nous est jamais transmis : il va directement de vos sites vers votre stockage.
- Données techniques et de sécurité : adresse IP, agent utilisateur, dates de connexion, journaux d’audit des actions effectuées.
- Données de facturation : coordonnées de facturation et historique des paiements, traités par notre prestataire de paiement. Nous ne stockons aucun numéro de carte bancaire.
3.Finalités et bases légales
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion du compte | Nom, adresse e-mail, mot de passe (haché), préférences de langue et de fuseau horaire | Exécution du contrat |
| Fourniture du service (sites, valeurs, déploiements) | Inventaire des sites, valeurs de contenu, groupes, historique des versions | Exécution du contrat |
| Programmation, vérification et restauration des sauvegardes | Métadonnées des archives (date, taille, empreintes, emplacement), identifiants chiffrés de la destination fournie par le client | Exécution du contrat |
| Sécurité, authentification forte et prévention des abus | Journaux de connexion, adresse IP, agent utilisateur, secret TOTP chiffré | Intérêt légitime (sécurité du service) |
| Traçabilité et audit des modifications | Auteur, action, cible, horodatage, adresse IP | Intérêt légitime et obligation de traçabilité contractuelle |
| Assistance et communications de service | Adresse e-mail, contenu des échanges | Exécution du contrat |
| Facturation et obligations comptables | Raison sociale, adresse de facturation, historique des paiements | Obligation légale |
| Amélioration du produit (mesures agrégées) | Volumétrie d’usage, statistiques anonymisées | Intérêt légitime |
4.Durées de conservation
Les données ne sont pas conservées au-delà de ce qui est nécessaire aux finalités poursuivies :
| Catégorie | Durée de conservation |
|---|---|
| Compte utilisateur et organisation | Durée du contrat, puis 30 jours |
| Valeurs de contenu et historique des versions | Durée du contrat, selon la rétention de l’offre souscrite |
| Métadonnées de sauvegarde | Durée du contrat. Les archives elles-mêmes sont conservées par vous, dans votre stockage, selon la rétention que vous décidez |
| Journaux d’audit | 12 mois (durée étendue pour les offres qui le prévoient) |
| Journaux techniques et de sécurité | 6 mois |
| Sessions et jetons d’authentification | 30 jours maximum, révocables à tout moment |
| Pièces comptables et factures | 10 ans (obligation légale) |
| Demandes d’assistance | 3 ans à compter du dernier échange |
À la fin du contrat, un délai de 30 jours vous permet d’exporter vos données avant leur suppression, à l’exception des documents que la loi nous impose de conserver.
5.Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles sont accessibles aux personnes habilitées de l’éditeur, dans la limite de leurs attributions, ainsi qu’aux sous-traitants suivants :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hébergeur d’infrastructure | Hébergement de l’application et de la base de données | Union européenne |
| Fournisseur d’envoi d’e-mails | E-mails transactionnels (invitations, alertes) | Union européenne |
| Stripe | Paiement et facturation des abonnements | UE / États-Unis (clauses contractuelles types) |
| Outil de supervision d’erreurs | Détection des incidents applicatifs | Union européenne |
La liste à jour des sous-traitants est communiquée sur demande. Toute nouvelle sous-traitance fait l’objet d’une information préalable permettant de s’y opposer.
6.Localisation et transferts
L’application, la base de données et nos propres sauvegardes d’exploitation sont hébergées dans l’Union européenne. Les archives de sauvegarde de vos sites ne sont hébergées par nous à aucun moment : elles sont déposées dans la destination que vous fournissez, chez le fournisseur et dans la région que vous choisissez, et cette localisation est votre décision. Lorsqu’un transfert hors de l’Union européenne est nécessaire de notre côté, notamment pour le prestataire de paiement, il est encadré par des clauses contractuelles types de la Commission européenne et par des mesures complémentaires appropriées.
7.Vos droits
Conformément au règlement (UE) 2016/679 et à la loi Informatique et Libertés, vous disposez des droits suivants :
- droit d’accès à vos données et d’obtention d’une copie ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l’effacement, dans les limites des obligations légales de conservation ;
- droit à la limitation du traitement ;
- droit à la portabilité des données que vous nous avez fournies ;
- droit d’opposition aux traitements fondés sur l’intérêt légitime ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Ces droits s’exercent auprès de contact@wpcontrolhub.app. Nous répondons dans un délai d’un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justificative d’identité peut être demandée en cas de doute raisonnable.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris.
8.Sécurité
- Chiffrement des échanges en transit (TLS) et chiffrement au repos des secrets sensibles (clés de sites, secrets de double authentification).
- Mots de passe hachés avec un algorithme à coût mémoire (Argon2id) ; ils ne sont jamais consultables.
- Requêtes des sites connectés signées cryptographiquement, horodatées et protégées contre le rejeu.
- Cloisonnement strict des données par organisation, contrôlé à chaque requête.
- Journalisation des accès et des actions sensibles, avec masquage automatique des secrets.
- Sauvegardes régulières de nos propres systèmes, et restaurations testées. Les archives des sites de nos clients ne sont pas stockées chez nous : nous n’en détenons que les métadonnées.
Aucun système n’est invulnérable. En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous vous informons ainsi que l’autorité de contrôle dans les délais prévus par la réglementation.
10.Mineurs
Le service s’adresse à des professionnels. Il n’est pas destiné aux personnes de moins de 16 ans et nous ne collectons pas sciemment leurs données.
11.Modifications
Cette politique peut évoluer. Toute modification substantielle est notifiée par e-mail ou dans l’application au moins trente jours avant son entrée en vigueur. La version en vigueur est toujours celle publiée sur cette page.
12.Contact
Pour toute question relative à cette politique ou à vos données : contact@wpcontrolhub.app.