Sécurité & données
Tu nous confies l'accès à tes dépôts et à ta conformité. Voici exactement ce que nous faisons — et ne faisons pas — de tes données.
On ne lit pas ton code source
CRAcheck lit uniquement les manifestes de dépendances (package.json, requirements.txt…) et les métadonnées du dépôt. Le contenu de ton code n'est jamais lu ni stocké.
Hébergé dans l'Union européenne
Tes données applicatives (compte, scans, profil) sont hébergées par Supabase en région eu-west-1 (UE). L'application est servie par Vercel.
Suppression à tout moment
Tu peux exporter ou supprimer l'intégralité de tes données depuis ton espace. Après suppression du compte, elles sont effacées sous 30 jours.
Permissions GitHub / GitLab demandées
La connexion se fait via l'App GitHub (ou OAuth GitLab). CRAcheck demande un accès en LECTURE seule aux métadonnées des dépôts que tu choisis de connecter et à leurs fichiers de dépendances. Aucun accès en écriture, aucun accès à tes autres dépôts non connectés. Tu peux révoquer l'accès à tout moment depuis les réglages GitHub/GitLab.
Ce que nous lisons — et ce que nous ne lisons pas
LU : nom du dépôt, visibilité, et les manifestes de dépendances pour construire le SBOM et détecter les vulnérabilités. NON LU : le contenu de ton code, tes secrets, ton historique de commits, tes issues ou tes autres dépôts. Nous n'écrivons rien dans tes dépôts (le fichier SECURITY.md, tu le commits toi-même si tu le souhaites).
Chiffrement & isolation
Toutes les connexions sont chiffrées (HTTPS/TLS). L'accès aux données est cloisonné par utilisateur au niveau de la base (Row Level Security) : personne ne peut voir les données d'un autre compte. Les paiements sont gérés par Stripe (certifié PCI-DSS niveau 1) — aucune donnée de carte ne transite ni n'est stockée sur nos serveurs.
Sous-traitants & localisation
Supabase (base de données, UE), Vercel (hébergement), Stripe (paiements), Resend (emails), Crisp (support), GitHub/GitLab (intégration), Sanity (contenu du blog). Les transferts hors UE éventuels sont encadrés par les Clauses Contractuelles Types et/ou le cadre EU-US Data Privacy Framework. Détail complet dans la politique de confidentialité.
Conservation & suppression
Tes données sont conservées tant que ton compte est actif. Tu peux tout exporter ou supprimer depuis ton espace ; après suppression du compte, les données sont effacées sous 30 jours (hors obligations comptables : les factures sont conservées 10 ans par la loi).
Pour le détail juridique complet des traitements :
Politique de confidentialité →