Politique de confidentialité
Version 2026-08-22
Cette politique décrit les données traitées par N-Scutaris, pourquoi elles le sont, combien de temps elles sont conservées, à qui elles sont communiquées, et les droits dont vous disposez. Elle est établie conformément aux articles 13 et 14 du règlement général sur la protection des données.
1. Responsable du traitement
Mayeul Flory (SIREN 924 763 717), à compléter, est responsable des traitements décrits ci-dessous.
Toute demande relative à vos données peut être adressée à info@n-scutaris.com.
Le service n'atteint pas les seuils rendant obligatoire la désignation d'un délégué à la protection des données. L'adresse ci-dessus est le point de contact unique.
2. Données traitées et finalités
Compte et authentification
Adresse électronique, identifiant technique, date de création, plan souscrit et solde de crédits. Lorsque vous vous connectez par un fournisseur tiers, l'adresse électronique et l'identifiant transmis par ce fournisseur. Finalité : créer et tenir votre compte. Base légale : exécution du contrat.
Actifs déclarés
Noms de domaine, sous-domaines et dépôts de code que vous soumettez, jeton de vérification et méthode de preuve retenue. Finalité : établir que l'actif vous appartient avant tout test, et exécuter les analyses. Base légale : exécution du contrat, et intérêt légitime tenant à la prévention d'un usage illicite du service.
Résultats de scan
Failles détectées, criticité, emplacement, extraits de preuve et recommandations. Ces éléments peuvent contenir des données personnelles présentes dans vos propres systèmes. Finalité : produire vos rapports. Base légale : exécution du contrat. Pour ces contenus, vous êtes responsable du traitement et l'éditeur agit comme sous-traitant.
Connexion à un hébergeur de code
Nom du compte, portées accordées et jeton d'accès. Le jeton est chiffré avant stockage et n'est jamais transmis au navigateur. Finalité : vérifier la propriété d'un dépôt privé et lire son contenu pour l'analyse. Base légale : exécution du contrat, sur votre initiative.
Journaux techniques et sécurité
Horodatages, identifiants de corrélation, codes de rejet des appels entrants, adresses IP des appels au point de réception du moteur. Finalité : diagnostiquer les incidents et détecter les abus. Base légale : intérêt légitime tenant à la sécurité du service.
Facturation
Identifiant client chez le prestataire de paiement, historique des abonnements et factures. Les données de carte bancaire ne transitent jamais par nos serveurs et ne sont pas conservées par l'éditeur. Finalité : encaisser et justifier. Base légale : exécution du contrat et obligation légale comptable.
Aucun profilage, aucune décision entièrement automatisée produisant des effets juridiques, aucune revente de données, aucune publicité.
3. Durées de conservation
| Donnée | Conservation |
|---|---|
| Compte et profil | Tant que le compte existe, puis 30 jours |
| Cibles déclarées et preuves de propriété | Tant que le compte existe |
| Scans et failles détectées | 30 jours sur le plan gratuit, durée de l'abonnement sur les plans payants |
| Charges brutes renvoyées par le moteur | 30 jours |
| Liens de partage expirés ou révoqués | 30 jours |
| Historique des scans planifiés | 90 jours |
| Notifications et journal d'alertes | 90 jours |
| Rejets de crochets entrants (sécurité) | 30 jours |
| Journal des changements de configuration moteur | 180 jours |
| Pièces comptables et factures | 10 ans (obligation légale) |
Ces durées sont appliquées par une tâche de purge automatique. La suppression de votre compte entraîne l'effacement des données associées, à l'exception des pièces que la loi impose de conserver.
4. Sous-traitants et destinataires
Vos données ne sont communiquées qu'aux prestataires strictement nécessaires au fonctionnement du service, dans la limite de ce que leur mission exige.
- Supabase, Inc.
- Base de données, authentification et stockage. Hébergement : AWS eu-west-1 — Irlande (Union européenne).
- OVH SAS
- Hébergement du serveur applicatif et du moteur d'analyse. 2 rue Kellermann, 59100 Roubaix, France
- Prestataire d'envoi de courriels
- Acheminement des notifications et des messages liés au compte. Destinataire : votre adresse électronique.
- Prestataire de paiement
- Encaissement des abonnements et conservation des moyens de paiement, sous sa propre responsabilité.
- Hébergeur de code (facultatif)
- Uniquement si vous connectez un tel compte, et seulement pour vérifier la propriété d'un dépôt et lire son contenu.
Aucune donnée n'est transmise à des fins publicitaires, ni à un courtier en données.
5. Localisation et transferts hors Union européenne
L'application et le moteur d'analyse sont hébergés en France (OVH, site de Clermont-Ferrand). La base de données, l'authentification et le stockage sont hébergés dans la région AWS eu-west-1 — Irlande (Union européenne). Les données de compte, les actifs déclarés et les résultats de scan restent donc dans l'Espace économique européen.
Certains prestataires sont établis hors de l'Union européenne. Dans ce cas, les transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation. Vous pouvez demander communication des garanties applicables à l'adresse info@n-scutaris.com.
6. Cookies et stockage sur votre appareil
Le service n'emploie aucun cookie publicitaire, aucun traceur, aucune mesure d'audience.
Aucun bandeau de consentement n'est donc affiché : seuls des éléments strictement nécessaires au fonctionnement sont déposés, ce qui en dispense.
- Jeton de session
- Déposé dans le stockage local de votre navigateur à la connexion, pour vous maintenir authentifié. Effacé à la déconnexion.
- Préférence de thème
- Conserve votre choix entre l'affichage clair et sombre. Cette valeur ne quitte jamais votre navigateur.
- Cookie d'accès (phase de développement)
- Lorsque le site est en accès restreint, un cookie signé de 30 jours atteste que vous avez présenté le code d'accès. Il ne contient aucune donnée personnelle.
Les polices de caractères sont chargées depuis un service tiers, ce qui expose votre adresse IP à ce service. Vous pouvez le bloquer sans altérer le fonctionnement du site : seules les polices changeront.
7. Sécurité
Les mesures suivantes sont en place, et cette liste décrit l'état réel du service, non une intention :
- Chiffrement des échanges en transit (TLS) et de la base au repos.
- Cloisonnement des données par compte au niveau de la base elle-même, et non seulement dans l'application.
- Écriture des données sensibles — plan, crédits, preuve de propriété — réservée au serveur : le navigateur ne peut pas les modifier.
- Chiffrement des jetons d'accès aux hébergeurs de code avant stockage.
- Authentification par signature horodatée et anti-rejeu des appels entrants du moteur d'analyse.
- Politique de sécurité du contenu restrictive, interdisant l'exécution d'un script non émis par le site et toute connexion sortante non prévue.
- Journalisation des accès d'exploitation et des rejets de sécurité.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, l'autorité de contrôle est notifiée dans les 72 heures et vous en êtes informé sans délai injustifié.
8. Vos droits
Vous disposez des droits suivants sur vos données :
- Accès, et obtention d'une copie.
- Rectification des données inexactes ou incomplètes.
- Effacement, dans les limites de nos obligations légales de conservation.
- Limitation du traitement, et opposition lorsqu'il repose sur l'intérêt légitime.
- Portabilité, dans un format structuré et lisible par machine.
- Retrait de votre consentement, lorsque le traitement en dépend.
Adressez votre demande à info@n-scutaris.com. Une réponse vous est apportée dans un délai d'un mois, prorogeable de deux mois pour une demande complexe. Une pièce d'identité peut être demandée en cas de doute sérieux sur l'identité du demandeur, et elle est détruite aussitôt la vérification faite.
Vous pouvez à tout moment introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
9. Mineurs
Le service est destiné à un usage professionnel et n'est pas proposé aux personnes de moins de quinze ans. Aucune donnée n'est sciemment collectée auprès d'un mineur ; si un tel compte était signalé, il serait supprimé.
10. Évolution de cette politique
Cette politique peut évoluer avec le service. Le numéro de version figure en tête de cette page. Toute modification substantielle vous est notifiée avant sa prise d'effet.