Informations légales

Politique de confidentialité

Quelles données nous collectons (le strict minimum), pourquoi, combien de temps, qui peut y accéder, et comment exercer tes droits RGPD.

Responsable du traitement

Le responsable du traitement des données personnelles collectées sur cyberviseur.eu est :

  • Architext Writers, entrepreneur individuel
  • Siège social : Le Stériad, 2 allée de l'Ille, 35470 Bain-de-Bretagne, France
  • SIREN : 940 033 327
  • Contact : contact@cyberviseur.eu

Aucun délégué à la protection des données (DPO) n'est désigné. Au regard de l'article 37 du RGPD, la désignation n'est pas obligatoire (entrepreneur individuel, pas de traitement à grande échelle de données sensibles). Les questions relatives à la protection des données sont traitées directement par l'éditeur à l'adresse de contact ci-dessus.

Données collectées et finalités

Le site applique le principe de minimisation : rien n'est collecté qui ne soit strictement nécessaire au service demandé.

Newsletter et formulaires de contact. Lorsque tu soumets ton adresse email via un formulaire (newsletter, pré-réservation d'un bundle, formulaire de contact), elle est utilisée exclusivement pour t'envoyer les communications que tu as demandées, ou pour répondre à ta sollicitation. Aucun profilage, aucun croisement avec des sources externes, aucune revente.

Compte utilisateur (« Mon écosystème »). Si tu crées un compte sur la rubrique Mon écosystème, ton adresse email est conservée pour authentifier tes connexions ultérieures par lien magique (magic link). Aucun mot de passe n'est stocké. Une session est ouverte via des cookies techniques (sb-access-token, sb-refresh-token) — décrits dans la politique cookies.

Achats (à venir). Lorsque les paiements en ligne seront activés, l'adresse email et un identifiant de commande Stripe seront conservés pour la livraison, la facturation, le service après-vente et les obligations comptables. Aucune donnée bancaire n'est conservée sur nos serveurs : la chaîne de paiement transite intégralement par l'infrastructure Stripe (cf. CGV art. 05).

Mesure d'audience. Notre outil d'audience (Umami auto-hébergé) compte les pages vues de façon anonymisée : aucun cookie, aucun identifiant individuel, aucune persistance entre visites. Tu n'es pas identifiable.

Journaux d'accès serveur. Le serveur conserve temporairement les logs HTTP (adresse IP, user-agent, URL demandée, code réponse) à des fins de sécurité (détection d'abus, rate-limiting, investigation d'incident).

Preuve de consentement cookies. Si le bandeau de consentement est activé (ce n'est pas le cas par défaut, cf. politique cookies), un enregistrement de consentement est conservé : identifiant pseudonyme (UUID v4), version de la politique au moment du choix, date, catégories choisies, empreintes anonymisées (SHA-256 tronqué) de l'IP et du User-Agent. Ces empreintes servent exclusivement à la détection de fraude anti-spam — tu n'es pas identifiable directement.

Bases légales

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale explicite :

  • Newsletter et formulaires de contact : consentement (art. 6-1-a) — exprimé par la soumission active du formulaire, révocable à tout moment via le lien de désinscription ou un email à l'adresse de contact.
  • Compte utilisateur : exécution du contrat (art. 6-1-b) — la conservation de l'adresse email est nécessaire pour assurer l'authentification du compte que tu as choisi de créer.
  • Achats (à venir) : exécution du contrat (art. 6-1-b) pour la livraison et le service après-vente ; obligation légale (art. 6-1-c) pour la conservation comptable et fiscale (Code de commerce, art. L123-22).
  • Mesure d'audience anonymisée : pas de base légale requise puisqu'aucune donnée personnelle au sens du RGPD n'est traitée (cf. position CNIL sur les outils de mesure d'audience exemptés).
  • Journaux d'accès : intérêt légitime (art. 6-1-f) — sécurisation du service, prévention des abus.
  • Preuve de consentement cookies : obligation légale (art. 6-1-c) — démonstration du consentement requise par l'article 7-1 du RGPD.

Durées de conservation

DonnéeDurée
Adresse email newsletterJusqu'à désinscription, puis suppression sous 30 jours
Compte utilisateur (email + métadonnées de session)Jusqu'à suppression du compte, puis 30 jours d'archivage technique
Cookie de session sb-access-token1 heure
Cookie de session sb-refresh-token7 jours
Journaux d'accès serveur (IP, User-Agent, URL)30 jours maximum
Enregistrements de preuve de consentement cookies3 ans (recommandation CNIL)
Données de facturation (à compter de l'activation des paiements)10 ans (Code de commerce, art. L123-22)

Les durées indiquées sont des maxima : les données sont supprimées plus tôt si la finalité est atteinte (par exemple un compte effacé avant 30 jours sur demande).

Destinataires et sous-traitants

Les données personnelles sont traitées exclusivement par l'éditeur. Elles ne sont jamais vendues, jamais transmises à des tiers à des fins commerciales, jamais utilisées pour du profilage publicitaire.

Pour l'exécution technique de certains traitements, les sous-traitants suivants interviennent au sens de l'article 28 du RGPD :

  • Hostinger International Ltd. — hébergement du serveur (VPS physique à Paris, France). Sous-traitant pour l'hébergement de l'ensemble des données du site, y compris la base de données (Supabase auto-hébergé), l'outil d'orchestration newsletter (n8n auto-hébergé) et l'outil de mesure d'audience (Umami auto-hébergé).
  • Hostinger — service SMTP transactionnel pour l'envoi des emails (newsletter, réponses aux formulaires). Sous-traitant pour le routage SMTP uniquement.
  • Stripe Payments Europe, Ltd. (à compter de l'activation des paiements en ligne) — traitement des paiements par carte bancaire. Stripe est responsable de traitement conjoint pour les données de paiement (PCI-DSS niveau 1) et sous-traitant pour la transmission de l'identifiant de commande à l'éditeur.

Les briques techniques suivantes sont des logiciels auto-hébergés sur l'infrastructure de l'éditeur, et non des prestataires tiers : Supabase (authentification + base de données), n8n (orchestration), Umami (mesure d'audience), Coolify (orchestration de conteneurs). Les données traitées par ces briques restent sous le contrôle direct de l'éditeur, hébergées sur le VPS Hostinger ci-dessus.

Aucun service tiers d'analyse comportementale (Google Analytics, Meta Pixel, retargeting, etc.) n'est utilisé.

Transferts hors Union européenne

Aucun transfert hors Union européenne n'est effectué en V1. Tous les sous-traitants mentionnés ci-dessus opèrent au sein de l'Union européenne ou de l'Espace économique européen :

  • Hostinger International Ltd. — siège à Chypre (UE), serveurs physiques à Paris (France).
  • Stripe Payments Europe, Ltd. — siège en Irlande (UE).

Si un transfert hors UE devait être mis en place à l'avenir (par exemple via un nouveau sous-traitant), il serait encadré par les mécanismes de l'article 46 du RGPD (clauses contractuelles types ou décision d'adéquation) et la présente politique serait mise à jour en conséquence (nouvelle version, ancienne version conservée et publiquement consultable dans l'historique).

Cookies et traceurs

Les modalités d'utilisation des cookies (catégories, durées, finalités, droits) sont détaillées dans la politique de cookies dédiée.

En résumé : aucun cookie non-essentiel n'est déposé actuellement. Seuls des cookies techniques liés à la session utilisateur peuvent l'être, et uniquement si tu choisis de créer un compte.

Sécurité des données

L'éditeur met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement bout en bout en transit : toutes les pages et requêtes API sont servies en HTTPS exclusivement (politique HSTS activée).
  • Pas de stockage de mot de passe : l'authentification se fait par lien magique (magic link) envoyé par email, signé cryptographiquement et à usage unique.
  • Cookies de session sécurisés : flags HttpOnly, Secure, SameSite=Lax — non accessibles au JavaScript du navigateur, non transmis en clair, non transmis cross-site.
  • Politique de sécurité du contenu (CSP) stricte : nonces par requête, aucun script inline non signé toléré.
  • Service_role jamais exposé côté client : l'accès à la base de données passe exclusivement par un backend dédié (BFF), jamais directement depuis le navigateur.
  • Journalisation des consentements : preuve cryptographique conservée pour répondre aux contrôles RGPD.
  • Mises à jour de sécurité : surveillance des CVE et application des correctifs sous 7 jours pour les correctifs critiques.
  • Sauvegardes : sauvegardes chiffrées quotidiennes des données de la base, rétention 30 jours.

En cas de violation de données susceptible d'engendrer un risque pour tes droits et libertés, l'éditeur notifie la CNIL dans les 72 heures et t'en informe directement si le risque est élevé, conformément aux articles 33 et 34 du RGPD.

Tes droits RGPD

Conformément aux articles 15 à 22 du RGPD et à la Loi Informatique et Libertés, tu disposes des droits suivants :

  • Droit d'accès (art. 15) — obtenir confirmation que des données te concernant sont traitées, et en recevoir une copie.
  • Droit de rectification (art. 16) — faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) — demander la suppression de tes données (« droit à l'oubli »), sous réserve des obligations légales de conservation.
  • Droit à la limitation (art. 18) — geler temporairement le traitement de tes données.
  • Droit à la portabilité (art. 20) — recevoir tes données dans un format structuré et lisible par machine, ou les faire transmettre à un autre responsable de traitement.
  • Droit d'opposition (art. 21) — t'opposer au traitement de tes données pour des raisons tenant à ta situation particulière.
  • Droit de retirer ton consentement à tout moment (art. 7) — sans que cela compromette la licéité du traitement effectué avant le retrait.
  • Droit de définir des directives post-mortem (art. 40-1 de la Loi Informatique et Libertés) — relatives à la conservation, l'effacement et la communication de tes données après ton décès.

Comment exercer tes droits : envoie un email à contact@cyberviseur.eu en précisant la nature de ta demande. L'éditeur répond dans un délai d'un mois (prolongeable de deux mois en cas de demande complexe, art. 12-3 RGPD).

Si tu estimes que tes droits ne sont pas respectés, tu peux introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr.

Modifications de la politique

L'éditeur se réserve le droit de modifier la présente politique de confidentialité pour tenir compte d'évolutions légales, techniques ou organisationnelles.

Chaque modification donne lieu à une nouvelle version publiée, datée et conservée. Les versions antérieures restent publiquement consultables dans l'historique des versions — preuve d'audit conformité.

En cas de modification substantielle (nouveau traitement, nouveau sous-traitant, transfert hors UE, changement de finalité), tu en es informé activement par email si tu disposes d'un compte utilisateur ou si tu es abonné à la newsletter.

Contact

Pour toute question, demande ou exercice de droit en matière de protection des données personnelles :

Architext Writers (EI), éditeur de cyberviseur.eu. Le Stériad, 2 allée de l'Ille, 35470 Bain-de-Bretagne, France. contact@cyberviseur.eu

Pour l'ensemble des coordonnées légales (hébergement, contact commercial, médiation) : mentions légales.

Traçabilité

Toutes les versions de ce document sont conservées et publiquement consultables, preuve d'audit conformité.

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.