Politique de confidentialité
Dernière mise à jour : 22 juillet 2026
1. Responsable du traitement
Le responsable du traitement est Maël Barbe, entrepreneur individuel exploitant le service CRAcheck (cracheck.eu), immatriculé sous le numéro SIREN 993 780 485 (SIRET 99378048500013), dont le siège est situé 59 rue des Charmes, 77680 Roissy-en-Brie, France. Contact : contact@cracheck.eu (ou privacy@cracheck.eu pour les demandes relatives aux données personnelles).
2. Données que nous collectons
• Compte & authentification : adresse email, et — via la connexion GitHub ou GitLab — nom d'utilisateur, avatar et email associés. • Dépôts connectés : métadonnées (nom du dépôt, visibilité) et manifestes de dépendances (package.json, requirements.txt, etc.). Nous NE lisons PAS le contenu de votre code source. • Profil société (facultatif, pour pré-remplir vos documents) : raison sociale, adresse, nom et fonction du signataire, email de contact. • Résultats d'analyse : inventaire des composants (SBOM), vulnérabilités détectées, score, historique des scans. • Facturation : via Stripe, historique de transactions et données de facturation (les données de carte ne transitent jamais par nos serveurs). • Support : contenu de vos demandes et de leur suivi. • Données techniques : adresse IP et journaux serveur, à des fins de sécurité et de bon fonctionnement.
3. Finalités et bases légales (RGPD)
• Fourniture du service (analyse de conformité CRA, surveillance, génération de documents, alertes) — exécution du contrat (art. 6.1.b). • Gestion du compte et de l'abonnement — exécution du contrat. • Facturation et obligations comptables — obligation légale (art. 6.1.c). • Emails transactionnels (alertes, échéances) — exécution du contrat. • Emails d'information / liste d'attente — votre consentement (art. 6.1.a), retirable à tout moment. • Sécurité, prévention de la fraude et amélioration du service — intérêt légitime (art. 6.1.f).
4. Durées de conservation
• Données de compte : conservées tant que le compte est actif, puis supprimées sous 30 jours après la suppression du compte. • Factures et pièces comptables : 10 ans (obligation légale, art. L123-22 du Code de commerce). • Journaux serveur : 12 mois maximum. • Demandes de support : 3 ans à compter du dernier échange. • Données de scan : conservées pour l'historique tant que le compte est actif.
5. Destinataires et sous-traitants
Vos données sont traitées par des prestataires techniques (sous-traitants au sens du RGPD), chacun encadré par un accord de traitement : • Supabase — base de données et authentification (région eu-west-1, Union européenne) ; • Stripe — paiements (États-Unis, certifié PCI-DSS niveau 1) ; • Resend — emails transactionnels (États-Unis) ; • Vercel — hébergement du site et de l'application (États-Unis) ; • GitHub / GitLab — connexion et lecture des métadonnées de dépôts ; • Sanity — gestion du contenu éditorial (blog, ressources), Espace économique européen ; • Crisp — messagerie de support (Union européenne, France). Nous ne vendons jamais vos données personnelles et ne les communiquons à aucun tiers à des fins publicitaires.
6. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis (Stripe, Resend, Vercel). Ces transferts sont encadrés par les garanties appropriées prévues par le RGPD : Clauses Contractuelles Types (CCT) de la Commission européenne et/ou adhésion au cadre EU-US Data Privacy Framework. Les données applicatives principales (comptes, scans) sont hébergées dans l'Union européenne.
7. Cookies et traceurs
CRAcheck n'utilise que des cookies strictement nécessaires au fonctionnement du service, exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés : cookies de session d'authentification (Supabase, préfixe sb-*), cookies techniques de paiement (Stripe lors d'un achat) et de messagerie de support (Crisp). Aucun cookie publicitaire, de mesure d'audience tierce ou de traçage n'est déposé.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : connexion chiffrée (HTTPS), authentification déléguée et jetons sécurisés, cloisonnement des accès par utilisateur (Row Level Security), principe du moindre privilège, et externalisation du paiement vers un prestataire certifié PCI-DSS. Aucune donnée de carte bancaire n'est stockée sur nos serveurs.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur vos données. Vous pouvez exporter ou supprimer vos données directement depuis votre espace, ou nous écrire à privacy@cracheck.eu. Nous répondons dans un délai d'un mois ; une vérification d'identité peut être demandée. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Modifications
La présente politique peut être mise à jour pour tenir compte de l'évolution du service ou de la réglementation. La version applicable est celle publiée sur cette page. En cas de modification substantielle, les utilisateurs actifs en sont informés.