PrivBeacon
Commencer
Mentions légales

politique de confidentialité

Dernière mise à jour: 17 août 2026

La version anglaise de ce document constitue le texte juridique faisant autorité. Les traductions sont fournies uniquement pour plus de commodité.

Cette page est fournie pour plus de transparence. Les résultats d'analyse et modèles générés sont informatifs et ne constituent pas un conseil juridique.

Sur cette page
  1. 01Introduction et responsable du traitement
  2. 02Nos rôles (responsable du traitement et sous-traitant)
  3. 03Informations que nous collectons
  4. 04Base juridique du traitement
  5. 05Comment nous utilisons vos informations
  6. 06Cookies et technologies similaires
  7. 07IA / synthèses automatisées de rapports
  8. 08Analyses, badges, plugins et API
  9. 09Comment nous partageons les informations
  10. 10Sous-traitants et destinataires tiers
  11. 11Transferts internationaux de données
  12. 12Conservation des données
  13. 13Sécurité
  14. 14Vos droits en matière de confidentialité
  15. 15Non-discrimination
  16. 16Enfants
  17. 17Modifications de cette politique
  18. 18Contact

1Introduction et responsable du traitement

PrivBeacon (« nous », « notre », « nos ») est le nom du produit de la plateforme de conformité en matière de confidentialité disponible à l’adresse https://www.privbeacon.com. Le service est détenu et exploité par Vassbrekke AS, une société immatriculée en Norway. Cette Politique de confidentialité décrit comment nous collectons, utilisons, stockons, partageons et protégeons les informations personnelles lorsque vous utilisez notre site, nos API, plugins, agent sur site et services associés (les « Services »).

Responsable du traitement : Vassbrekke AS Adresse : Stolevegen, 5514 Haugesund, Norway Pays : Norway

Contact confidentialité et protection des données : privacy@privbeacon.com (Nous n’avons pas désigné de DPO formel distinct ; les demandes relatives à la vie privée sont adressées au même contact.) Support : support@privbeacon.com

2Nos rôles (responsable du traitement et sous-traitant)

Nous agissons dans des rôles différents selon les données :

Responsable du traitement — pour l’inscription au compte, l’authentification, la facturation, l’usage du produit, les analyses publiques gratuites que vous lancez sur notre site, les balises de conversion marketing (avec consentement), les journaux de sécurité et l’exploitation de notre propre site.

Sous-traitant — lorsque vous utilisez des fonctionnalités PrivBeacon qui stockent, sur vos instructions, des données personnelles concernant vos utilisateurs finaux ou d’autres tiers — en particulier le suivi des demandes DSAR dans le produit (e-mails des demandeurs et notes), les configurations de surveillance de sites (e-mails d’alerte) et les espaces d’analyse liés à votre organisation. Dans ces cas, vous êtes le responsable du traitement de ces données de tiers et devez disposer d’une base juridique pour les collecter et les traiter ; nous les traitons uniquement pour fournir les Services.

Opérateur indépendant sur les sites analysés — lorsque notre scanner récupère une URL publique (ou une URL que vous autorisez), nous traitons le contenu technique de ce site pour produire un rapport de conformité. Vous ne devez analyser que des sites dont vous êtes propriétaire ou que vous êtes autorisé à tester.

3Informations que nous collectons

Nous pouvons collecter les catégories suivantes d’informations personnelles :

  • Identifiantsnom, adresse e-mail, hash de mot de passe (si vous vous inscrivez par e-mail/mot de passe), identifiants de sujet OAuth, nom/image de profil provenant de Google ou GitHub si vous choisissez ces modes de connexion, préfixes/hashs de clés API, jetons de session.
  • Informations commercialesniveau d’offre, identifiants client/abonnement Stripe, statut d’abonnement, métadonnées de période d’essai et de facturation (les numéros de carte sont traités par Stripe ; nous ne stockons pas les données complètes de carte de paiement).
  • Activité Internet / techniquepages et fonctionnalités utilisées sur PrivBeacon, demandes d’analyse (y compris les analyses publiques gratuites), type d’appareil/navigateur, localisation approximative dérivée de l’IP lorsqu’elle est disponible, adresse IP et clés de limitation de débit (sécurité et prévention des abus), indicateurs de préférence de consentement.
  • Contenu professionnel / clientnom de l’entreprise ou de l’organisation, noms et URL de sites, URL de dépôts optionnelles, sélections de législations de conformité, plannings de surveillance, URL de webhooks d’alerte et adresses e-mail d’alerte que vous configurez.
  • Données issues de l’analysescores, inventaires de trackers, constats de consentement, libellés d’écarts de conformité, modèles générés de politique/bandeau/DSAR, synthèses de rapports, et extraits HTML ou texte limités nécessaires à la production des résultats. Les analyses peuvent inclure des données personnelles qui apparaissent sur les pages publiques analysées.
  • Données de l’outil DSAR (rôle de soustraitant) — e-mails et notes des personnes qui soumettent des demandes d’accès/suppression que vous enregistrez dans le produit pour le compte de votre entreprise.
  • Communicationse-mails de support et de confidentialité que vous nous envoyez.
  • Données de vérification publiquestatut de certification du badge et métadonnées associées affichées sur les points de terminaison publics de vérification/badge pour les sites que vous choisissez de certifier.

4Base juridique du traitement

Nous traitons les données personnelles sur les bases juridiques suivantes (GDPR / UK GDPR) :

  • Consentement — cookies non essentiels et technologies similaires (y compris la mesure des conversions Google Ads lorsque vous acceptez les cookies marketing) ; communications marketing optionnelles lorsque nous le demandons séparément.
  • Contrat — création et sécurisation de votre compte ; fourniture des analyses, tableaux de bord, rapports, badges, API, plugins, facturation et support que vous demandez.
  • Intérêts légitimes — sécurisation des Services, limitation de débit et prévention de la fraude/des abus, débogage, amélioration de la fiabilité et de la qualité du produit, et auto-certification limitée de notre propre site — mis en balance avec vos droits.
  • Obligation légale — conservation ou communication d’informations lorsque la loi, un règlement ou une procédure juridique valide l’exige.

5Comment nous utilisons vos informations

  • Fournir des analyses de confidentialité (y compris les analyses publiques gratuites), des tableaux de bord, des synthèses de rapports par IA ou modèles, des politiques/bandeaux/flux DSAR générés, des exports de preuves et des badges de conformité.
  • Authentifier les utilisateurs (e-mail/mot de passe, OAuth Google/GitHub, ou SSO entreprise lorsqu’il est configuré) et gérer les sessions et clés API.
  • Traiter les abonnements et paiements via Stripe et appliquer les limites des offres.
  • Exécuter la surveillance planifiée, envoyer les alertes e-mail/webhook que vous configurez, et prendre en charge la synchronisation des analyses CI/CD ou de l’agent sur site.
  • Exploiter le suivi DSAR client en tant que votre sous-traitant lorsque vous enregistrez des demandes de tiers.
  • Répondre aux demandes de support et aux demandes des personnes concernées relatives aux traitements propres de PrivBeacon.
  • Mesurer les conversions publicitaires avec Google Ads uniquement après consentement aux cookies marketing.
  • Sécuriser la plateforme (limites de débit, journalisation, prévention de la fraude) et améliorer le produit.
  • Respecter les obligations légales et faire appliquer nos Conditions d’utilisation.

6Cookies et technologies similaires

Nous utilisons des cookies essentiels pour l’authentification, la sécurité et la mémorisation de vos choix cookies. Les catégories analytics et marketing optionnelles apparaissent dans notre bandeau de consentement. Les technologies non essentielles ne se chargent qu’après votre opt-in (ePrivacy / GDPR).

Notre bandeau propose Tout accepter, Tout refuser (non essentiels) (refuser les cookies optionnels aussi facilement que les accepter) et Gérer les préférences avec des choix granulaires par catégorie.

Aujourd’hui, la seule balise tierce optionnelle que nous déployons sur privbeacon.com est la balise de conversion Google Ads, conditionnée à la catégorie marketing. Refuser les cookies marketing (ou refuser tous les cookies non essentiels) empêche le chargement de cette balise. Nous ne vendons pas d’informations personnelles. Consultez notre Politique cookies pour des exemples de catégories et pour modifier vos préférences.

Politique en matière de cookies

7IA / synthèses automatisées de rapports

Les fonctionnalités d’IA peuvent générer des synthèses de rapports de conformité et des brouillons de politique de confidentialité à partir des métadonnées d’analyse (par exemple URL ou nom du site, score, noms de fournisseurs de trackers et libellés d’écarts). La détection des problèmes et le scoring sont fondés sur des règles et n’utilisent pas de modèle de langage. Les analyses publiques gratuites n’appellent pas de fournisseur d’IA.

Production (privbeacon.com) : les analyses authentifiées envoient ces métadonnées d’analyse à xAI (Grok) aux États-Unis. Nous demandons à xAI de ne pas stocker le prompt ni la réponse. Nous n’utilisons pas OpenAI ni une instance Ollama auto-hébergée pour les fonctionnalités d’IA de production de PrivBeacon.

Si la requête xAI échoue, nous revenons à un texte fondé sur des modèles sans appeler un autre fournisseur de modèle. Ne soumettez pas de secrets ni de données personnelles inutiles dans les champs de texte libre lorsque vous utilisez des fonctionnalités assistées par IA.

8Analyses, badges, plugins et API

Analyses publiques gratuites (sans compte) : nous traitons l’URL que vous soumettez et votre adresse IP (limitation de débit / prévention des abus), récupérons le site cible et renvoyons les constats. Un rapport partageable est stocké sous un jeton aléatoire pendant 14 jours, puis supprimé. Les jetons sont impossibles à deviner et non indexés. Les résultats ne sont pas rattachés à un compte, sauf si vous vous inscrivez ensuite et relancez une analyse.

Analyses authentifiées : nous stockons les résultats d’analyse et les artefacts générés dans votre compte pour les durées de conservation ci-dessous. Vous pouvez supprimer des analyses depuis le tableau de bord (sous réserve des fonctionnalités du produit).

Autorisation : vous ne devez analyser que des sites dont vous êtes propriétaire ou pour lesquels vous avez l’autorisation de tester. L’analyse peut contacter des domaines tiers référencés par le site cible dans le cadre de la détection.

Plugins et agent : les intégrations WordPress/Shopify et l’agent sur site communiquent avec nos API à l’aide des identifiants que vous configurez ; ils traitent les identifiants de site et les données liées à l’analyse nécessaires pour afficher les badges ou synchroniser les résultats.

Pages publiques de badge / vérification : si vous activez la certification, le statut du badge et des métadonnées limitées de conformité du site peuvent être accessibles publiquement via les URL de badge et de vérification.

9Comment nous partageons les informations

Nous partageons les informations personnelles uniquement comme décrit dans cette politique :

  • Sous-traitants et prestataires d’infrastructure listés ci-dessous, dans le cadre de contrats et (le cas échéant) de garanties de transfert.
  • Stripe pour les paiements ; Google/GitHub si vous utilisez OAuth ; Google Ads si vous consentez aux cookies marketing ; xAI pour les synthèses de rapports IA et les brouillons de politique sur les analyses authentifiées ; fournisseurs d’e-mail si le courrier transactionnel est activé.
  • Points de terminaison que vous configurez (e-mail d’alerte, webhooks) — vous contrôlez ces destinataires.
  • Données publiques de badge/vérification que vous choisissez de publier.
  • Droit et sécurité — si la loi, une procédure juridique l’exige, ou pour protéger les droits, la sécurité et l’intégrité des Services ou des utilisateurs.
  • Transferts d’entreprise — dans le cadre d’une fusion, acquisition ou cession d’actifs, avec notification lorsque cela est requis.

Nous ne vendons pas d’informations personnelles au sens du CCPA/CPRA. Nous ne partageons pas d’informations personnelles à des fins de publicité comportementale inter-contextes, sauf dans la mesure limitée où la mesure optionnelle des conversions Google Ads (après consentement marketing) implique la fourniture d’identifiants ou de données d’événements à Google pour l’attribution des conversions, comme décrit dans les politiques de Google. Vous pouvez vous y opposer en refusant les cookies marketing ou en nous contactant.

10Sous-traitants et destinataires tiers

Nous utilisons les prestataires suivants (sous-traitants / destinataires) pour PrivBeacon sur privbeacon.com :

  • Stripe

    Paiement

    Traitement des paiements, abonnements, portail de facturation client

    US / EU (Stripe)

  • Google (OAuth)

    Authentification

    Connexion Google optionnelle sur la page de connexion

    US / global

  • GitHub (OAuth)

    Authentification

    Connexion GitHub optionnelle sur la page de connexion

    US / global

  • Google Ads

    Publicité / conversion

    Mesure optionnelle des conversions via gtag.js — chargée uniquement après consentement aux cookies marketing

    US / global

  • xAI

    IA / LLM

    Synthèses de rapports de conformité IA et brouillons de politique de confidentialité (Grok). Des métadonnées d’analyse telles que l’URL, le score, les noms de trackers et les libellés d’écarts peuvent être envoyées à xAI aux États-Unis. Nous demandons à xAI de ne pas stocker le prompt ni la réponse

    US

  • Proton Mail (SMTP)

    E-mail

    E-mail transactionnel principal : vérification, alertes de surveillance et avis de service

    EU / Switzerland (Proton)

  • Resend

    E-mail (optionnel)

    Fournisseur d’e-mail transactionnel alternatif optionnel

    US

  • Hosted infrastructure operated by Vassbrekke AS

    Infrastructure

    Hébergement de l’application, base de données PostgreSQL, Redis (limitation de débit / support des sessions)

    Norway / EU

  • Customer-configured endpoints

    Intégrations client

    Webhooks de surveillance optionnels et e-mails d’alerte que vous définissez sur un site — nous envoyons les charges utiles d’analyse/alerte aux adresses ou URL que vous contrôlez

    Customer-selected

11Transferts internationaux de données

L’hébergement principal de l’application est exploité par Vassbrekke AS dans Norway / EU. Les données personnelles peuvent également être traitées dans d’autres pays où opèrent nos sous-traitants — y compris les États-Unis pour Stripe, Google (OAuth et, avec consentement, conversions Ads), GitHub OAuth, xAI (synthèses IA et brouillons de politique), et tout usage optionnel de Resend.

Lorsque le GDPR/UK GDPR l’exige pour les transferts hors Royaume-Uni/EEE/Suisse, nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types de la Commission européenne (et avenants britanniques le cas échéant), les accords de traitement des données des prestataires, et des analyses d’impact des transferts si nécessaire. Vous pouvez nous contacter pour plus d’informations sur les mécanismes de transfert.

12Conservation des données

Nous conservons les données personnelles uniquement aussi longtemps que nécessaire aux finalités ci-dessus, sauf si une durée plus longue est exigée par la loi :

  • Données de compte — tant que votre compte est actif, et jusqu’à 24 mois après sa clôture (ou plus tôt si vous demandez valablement la suppression et qu’aucune conservation légale ne s’applique).
  • Résultats d’analyse et artefacts générés — tant qu’ils sont associés à un compte actif ; vous pouvez supprimer des analyses individuelles dans le produit. Les comptes clôturés suivent la fenêtre de conservation du compte, sauf si vous demandez une suppression anticipée.
  • Entrées d’analyse publique gratuite — traitées pour produire une réponse immédiate. Un rapport de constats partageable (score, problèmes nommés, fournisseurs de trackers, hôte) est stocké sous un jeton aléatoire pendant 14 jours, puis supprimé. Les journaux de sécurité (p. ex. limites de débit basées sur l’IP) peuvent persister pendant des fenêtres opérationnelles plus courtes (généralement jusqu’à 30–90 jours).
  • Enregistrements d’outil DSAR que vous créez — jusqu’à ce que vous les supprimiez ou que votre compte soit clôturé/supprimé selon le calendrier du compte (vous restez responsable du traitement de ce contenu).
  • Données de facturation — autant que requis pour la fiscalité, la comptabilité et le règlement des litiges (souvent plus longtemps que la clôture du compte).
  • Choix cookies / consentement — jusqu’à 12 mois pour le cookie de consentement, ou jusqu’à ce que vous effaciez les données du site.
  • Google Ads / données de conversion — soumis à la conservation de Google ; nous n’exploitons pas de base distincte de profils publicitaires à long terme.
  • Prompts/réponses xAI — nous demandons à xAI de ne pas stocker l’historique de conversation. Les synthèses et brouillons générés que nous enregistrons sont conservés avec vos enregistrements d’analyse/compte comme ci-dessus.

Lorsque la conservation prend fin, nous supprimons ou anonymisons de manière irréversible les données lorsque c’est possible.

13Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement TLS en transit, LUKS sur l’hôte Proxmox qui stocke les volumes d’application (les VM invitées ne sont pas chiffrées séparément), des systèmes de production à accès contrôlé limités aux opérateurs de Vassbrekke AS, des mots de passe hachés (pour les comptes e-mail/mot de passe), des clés API hachées, un accès opérationnel au moindre privilège, l’isolation des locataires dans le tableau de bord produit, des mises à jour des dépendances et de l’infrastructure, et des contrôles de limitation de débit / d’abus. Aucune méthode de transmission ou de stockage n’est sûre à 100 % ; si vous pensez avoir trouvé une vulnérabilité, contactez privacy@privbeacon.com ou support@privbeacon.com.

14Vos droits en matière de confidentialité

GDPR / UK GDPR : accès, rectification, effacement, limitation, portabilité, opposition et retrait du consentement (lorsque le traitement est fondé sur le consentement). Vous pouvez également déposer une réclamation auprès de votre autorité de contrôle locale (par exemple votre autorité de protection des données de l’UE/EEE ou l’ICO au Royaume-Uni).

CCPA / CPRA (Californie) et lois d’États américains similaires : droit de savoir/accéder, supprimer, corriger et de s’opposer à la vente/au partage ; non-discrimination pour l’exercice des droits. Nous ne vendons pas d’informations personnelles. La mesure limitée des conversions avec Google après consentement est décrite sous « Partage » ci-dessus et peut être contrôlée via les préférences cookies.

Autres régions (y compris LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australie), FADP, et lois d’États américains telles que VCDPA, CPA, CTDPA) : contactez-nous pour exercer les droits d’accès, de correction, de suppression ou de portabilité qui s’appliquent à vous.

Comment exercer vos droits : soumettez une demande via notre formulaire DSAR à https://www.privbeacon.com/legal/dsar, ou envoyez un e-mail à privacy@privbeacon.com en indiquant le type de demande (accès, suppression, correction, opt-out, etc.). Nous vérifierons votre demande comme l’exige la loi et répondrons dans les délais applicables (par exemple jusqu’à 45 jours au titre du CCPA, sous réserve de prolongations légales ; sans délai injustifié et dans un délai d’un mois au titre du GDPR le cas échéant). Voir également notre page Choix de confidentialité.

Suppression de compte : soumettez une demande de suppression via le formulaire DSAR ou par e-mail à privacy@privbeacon.com (ou via les contrôles dans le produit lorsqu’ils sont disponibles). Nous supprimerons ou anonymiserons les données personnelles dont nous sommes responsables, sous réserve des besoins de conservation légale. Les données que vous avez stockées en tant que responsable du traitement (p. ex. e-mails des demandeurs DSAR) sont supprimées avec votre compte, ou plus tôt si vous retirez ces enregistrements.

Pour exercer vos droits, envoyez un e-mail à privacy@privbeacon.com ou visitez Privacy Choices. Demandez vos données (DSAR) · Choix de confidentialité.

15Non-discrimination

Nous ne ferons aucune discrimination à votre égard pour l'exercice de vos droits à la vie privée en vertu de CCPA, CPRA ou d'autres lois applicables.

16Enfants

PrivBeacon est un service professionnel/entreprise et ne s’adresse pas aux enfants. Nous ne collectons pas sciemment d’informations personnelles auprès d’enfants de moins de 16 ans (ou de moins de 13 ans lorsque le COPPA s’applique). Si vous pensez qu’un enfant nous a fourni des données personnelles, contactez privacy@privbeacon.com et nous prendrons les mesures appropriées pour les supprimer.

17Modifications de cette politique

Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. La date de « Dernière mise à jour » en haut de la politique changera alors. Les modifications substantielles seront mises en évidence sur cette page et, le cas échéant, notifiées par e-mail ou par une notification dans le produit. L’utilisation continue des Services après la date d’entrée en vigueur vaut acceptation de la politique mise à jour lorsque la loi le permet.

18Contact

Responsable du traitement : Vassbrekke AS

Adresse : Stolevegen, 5514 Haugesund, Norway

Pays : Norway

Confidentialité et protection des données : privacy@privbeacon.com

Support : support@privbeacon.com

Web : https://www.privbeacon.com

PrivBeacon fournit des analyses automatisées de confidentialité et des modèles de documents à des fins d'information uniquement. Il ne s’agit pas d’un avis juridique. Consultez un conseiller juridique qualifié avant de vous fier aux politiques générées ou aux scores de conformité pour les décisions réglementaires.