politique de confidentialité
Dernière mise à jour: 17 août 2026
La version anglaise de ce document constitue le texte juridique faisant autorité. Les traductions sont fournies uniquement pour plus de commodité.
Cette page est fournie pour plus de transparence. Les résultats d'analyse et modèles générés sont informatifs et ne constituent pas un conseil juridique.
Sur cette page
- 01Introduction et responsable du traitement
- 02Nos rôles (responsable du traitement et sous-traitant)
- 03Informations que nous collectons
- 04Base juridique du traitement
- 05Comment nous utilisons vos informations
- 06Cookies et technologies similaires
- 07IA / synthèses automatisées de rapports
- 08Analyses, badges, plugins et API
- 09Comment nous partageons les informations
- 10Sous-traitants et destinataires tiers
- 11Transferts internationaux de données
- 12Conservation des données
- 13Sécurité
- 14Vos droits en matière de confidentialité
- 15Non-discrimination
- 16Enfants
- 17Modifications de cette politique
- 18Contact
1Introduction et responsable du traitement
PrivBeacon (« nous », « notre », « nos ») est le nom du produit de la plateforme de conformité en matière de confidentialité disponible à l’adresse https://www.privbeacon.com. Le service est détenu et exploité par Vassbrekke AS, une société immatriculée en Norway. Cette Politique de confidentialité décrit comment nous collectons, utilisons, stockons, partageons et protégeons les informations personnelles lorsque vous utilisez notre site, nos API, plugins, agent sur site et services associés (les « Services »).
Responsable du traitement : Vassbrekke AS Adresse : Stolevegen, 5514 Haugesund, Norway Pays : Norway
Contact confidentialité et protection des données : privacy@privbeacon.com (Nous n’avons pas désigné de DPO formel distinct ; les demandes relatives à la vie privée sont adressées au même contact.) Support : support@privbeacon.com
2Nos rôles (responsable du traitement et sous-traitant)
Nous agissons dans des rôles différents selon les données :
Responsable du traitement — pour l’inscription au compte, l’authentification, la facturation, l’usage du produit, les analyses publiques gratuites que vous lancez sur notre site, les balises de conversion marketing (avec consentement), les journaux de sécurité et l’exploitation de notre propre site.
Sous-traitant — lorsque vous utilisez des fonctionnalités PrivBeacon qui stockent, sur vos instructions, des données personnelles concernant vos utilisateurs finaux ou d’autres tiers — en particulier le suivi des demandes DSAR dans le produit (e-mails des demandeurs et notes), les configurations de surveillance de sites (e-mails d’alerte) et les espaces d’analyse liés à votre organisation. Dans ces cas, vous êtes le responsable du traitement de ces données de tiers et devez disposer d’une base juridique pour les collecter et les traiter ; nous les traitons uniquement pour fournir les Services.
Opérateur indépendant sur les sites analysés — lorsque notre scanner récupère une URL publique (ou une URL que vous autorisez), nous traitons le contenu technique de ce site pour produire un rapport de conformité. Vous ne devez analyser que des sites dont vous êtes propriétaire ou que vous êtes autorisé à tester.
3Informations que nous collectons
Nous pouvons collecter les catégories suivantes d’informations personnelles :
- Identifiants — nom, adresse e-mail, hash de mot de passe (si vous vous inscrivez par e-mail/mot de passe), identifiants de sujet OAuth, nom/image de profil provenant de Google ou GitHub si vous choisissez ces modes de connexion, préfixes/hashs de clés API, jetons de session.
- Informations commerciales — niveau d’offre, identifiants client/abonnement Stripe, statut d’abonnement, métadonnées de période d’essai et de facturation (les numéros de carte sont traités par Stripe ; nous ne stockons pas les données complètes de carte de paiement).
- Activité Internet / technique — pages et fonctionnalités utilisées sur PrivBeacon, demandes d’analyse (y compris les analyses publiques gratuites), type d’appareil/navigateur, localisation approximative dérivée de l’IP lorsqu’elle est disponible, adresse IP et clés de limitation de débit (sécurité et prévention des abus), indicateurs de préférence de consentement.
- Contenu professionnel / client — nom de l’entreprise ou de l’organisation, noms et URL de sites, URL de dépôts optionnelles, sélections de législations de conformité, plannings de surveillance, URL de webhooks d’alerte et adresses e-mail d’alerte que vous configurez.
- Données issues de l’analyse — scores, inventaires de trackers, constats de consentement, libellés d’écarts de conformité, modèles générés de politique/bandeau/DSAR, synthèses de rapports, et extraits HTML ou texte limités nécessaires à la production des résultats. Les analyses peuvent inclure des données personnelles qui apparaissent sur les pages publiques analysées.
- Données de l’outil DSAR (rôle de sous — traitant) — e-mails et notes des personnes qui soumettent des demandes d’accès/suppression que vous enregistrez dans le produit pour le compte de votre entreprise.
- Communications — e-mails de support et de confidentialité que vous nous envoyez.
- Données de vérification publique — statut de certification du badge et métadonnées associées affichées sur les points de terminaison publics de vérification/badge pour les sites que vous choisissez de certifier.
4Base juridique du traitement
Nous traitons les données personnelles sur les bases juridiques suivantes (GDPR / UK GDPR) :
- Consentement — cookies non essentiels et technologies similaires (y compris la mesure des conversions Google Ads lorsque vous acceptez les cookies marketing) ; communications marketing optionnelles lorsque nous le demandons séparément.
- Contrat — création et sécurisation de votre compte ; fourniture des analyses, tableaux de bord, rapports, badges, API, plugins, facturation et support que vous demandez.
- Intérêts légitimes — sécurisation des Services, limitation de débit et prévention de la fraude/des abus, débogage, amélioration de la fiabilité et de la qualité du produit, et auto-certification limitée de notre propre site — mis en balance avec vos droits.
- Obligation légale — conservation ou communication d’informations lorsque la loi, un règlement ou une procédure juridique valide l’exige.
5Comment nous utilisons vos informations
- Fournir des analyses de confidentialité (y compris les analyses publiques gratuites), des tableaux de bord, des synthèses de rapports par IA ou modèles, des politiques/bandeaux/flux DSAR générés, des exports de preuves et des badges de conformité.
- Authentifier les utilisateurs (e-mail/mot de passe, OAuth Google/GitHub, ou SSO entreprise lorsqu’il est configuré) et gérer les sessions et clés API.
- Traiter les abonnements et paiements via Stripe et appliquer les limites des offres.
- Exécuter la surveillance planifiée, envoyer les alertes e-mail/webhook que vous configurez, et prendre en charge la synchronisation des analyses CI/CD ou de l’agent sur site.
- Exploiter le suivi DSAR client en tant que votre sous-traitant lorsque vous enregistrez des demandes de tiers.
- Répondre aux demandes de support et aux demandes des personnes concernées relatives aux traitements propres de PrivBeacon.
- Mesurer les conversions publicitaires avec Google Ads uniquement après consentement aux cookies marketing.
- Sécuriser la plateforme (limites de débit, journalisation, prévention de la fraude) et améliorer le produit.
- Respecter les obligations légales et faire appliquer nos Conditions d’utilisation.
7IA / synthèses automatisées de rapports
Les fonctionnalités d’IA peuvent générer des synthèses de rapports de conformité et des brouillons de politique de confidentialité à partir des métadonnées d’analyse (par exemple URL ou nom du site, score, noms de fournisseurs de trackers et libellés d’écarts). La détection des problèmes et le scoring sont fondés sur des règles et n’utilisent pas de modèle de langage. Les analyses publiques gratuites n’appellent pas de fournisseur d’IA.
Production (privbeacon.com) : les analyses authentifiées envoient ces métadonnées d’analyse à xAI (Grok) aux États-Unis. Nous demandons à xAI de ne pas stocker le prompt ni la réponse. Nous n’utilisons pas OpenAI ni une instance Ollama auto-hébergée pour les fonctionnalités d’IA de production de PrivBeacon.
Si la requête xAI échoue, nous revenons à un texte fondé sur des modèles sans appeler un autre fournisseur de modèle. Ne soumettez pas de secrets ni de données personnelles inutiles dans les champs de texte libre lorsque vous utilisez des fonctionnalités assistées par IA.
8Analyses, badges, plugins et API
Analyses publiques gratuites (sans compte) : nous traitons l’URL que vous soumettez et votre adresse IP (limitation de débit / prévention des abus), récupérons le site cible et renvoyons les constats. Un rapport partageable est stocké sous un jeton aléatoire pendant 14 jours, puis supprimé. Les jetons sont impossibles à deviner et non indexés. Les résultats ne sont pas rattachés à un compte, sauf si vous vous inscrivez ensuite et relancez une analyse.
Analyses authentifiées : nous stockons les résultats d’analyse et les artefacts générés dans votre compte pour les durées de conservation ci-dessous. Vous pouvez supprimer des analyses depuis le tableau de bord (sous réserve des fonctionnalités du produit).
Autorisation : vous ne devez analyser que des sites dont vous êtes propriétaire ou pour lesquels vous avez l’autorisation de tester. L’analyse peut contacter des domaines tiers référencés par le site cible dans le cadre de la détection.
Plugins et agent : les intégrations WordPress/Shopify et l’agent sur site communiquent avec nos API à l’aide des identifiants que vous configurez ; ils traitent les identifiants de site et les données liées à l’analyse nécessaires pour afficher les badges ou synchroniser les résultats.
Pages publiques de badge / vérification : si vous activez la certification, le statut du badge et des métadonnées limitées de conformité du site peuvent être accessibles publiquement via les URL de badge et de vérification.
10Sous-traitants et destinataires tiers
Nous utilisons les prestataires suivants (sous-traitants / destinataires) pour PrivBeacon sur privbeacon.com :
| Prestataire | Finalité | Région |
|---|---|---|
Stripe Paiement | Traitement des paiements, abonnements, portail de facturation client | US / EU (Stripe) |
Google (OAuth) Authentification | Connexion Google optionnelle sur la page de connexion | US / global |
GitHub (OAuth) Authentification | Connexion GitHub optionnelle sur la page de connexion | US / global |
Google Ads Publicité / conversion | Mesure optionnelle des conversions via gtag.js — chargée uniquement après consentement aux cookies marketing | US / global |
xAI IA / LLM | Synthèses de rapports de conformité IA et brouillons de politique de confidentialité (Grok). Des métadonnées d’analyse telles que l’URL, le score, les noms de trackers et les libellés d’écarts peuvent être envoyées à xAI aux États-Unis. Nous demandons à xAI de ne pas stocker le prompt ni la réponse | US |
Proton Mail (SMTP) E-mail | E-mail transactionnel principal : vérification, alertes de surveillance et avis de service | EU / Switzerland (Proton) |
Resend E-mail (optionnel) | Fournisseur d’e-mail transactionnel alternatif optionnel | US |
Hosted infrastructure operated by Vassbrekke AS Infrastructure | Hébergement de l’application, base de données PostgreSQL, Redis (limitation de débit / support des sessions) | Norway / EU |
Customer-configured endpoints Intégrations client | Webhooks de surveillance optionnels et e-mails d’alerte que vous définissez sur un site — nous envoyons les charges utiles d’analyse/alerte aux adresses ou URL que vous contrôlez | Customer-selected |
Stripe
PaiementTraitement des paiements, abonnements, portail de facturation client
US / EU (Stripe)
Google (OAuth)
AuthentificationConnexion Google optionnelle sur la page de connexion
US / global
GitHub (OAuth)
AuthentificationConnexion GitHub optionnelle sur la page de connexion
US / global
Google Ads
Publicité / conversionMesure optionnelle des conversions via gtag.js — chargée uniquement après consentement aux cookies marketing
US / global
xAI
IA / LLMSynthèses de rapports de conformité IA et brouillons de politique de confidentialité (Grok). Des métadonnées d’analyse telles que l’URL, le score, les noms de trackers et les libellés d’écarts peuvent être envoyées à xAI aux États-Unis. Nous demandons à xAI de ne pas stocker le prompt ni la réponse
US
Proton Mail (SMTP)
E-mailE-mail transactionnel principal : vérification, alertes de surveillance et avis de service
EU / Switzerland (Proton)
Resend
E-mail (optionnel)Fournisseur d’e-mail transactionnel alternatif optionnel
US
Hosted infrastructure operated by Vassbrekke AS
InfrastructureHébergement de l’application, base de données PostgreSQL, Redis (limitation de débit / support des sessions)
Norway / EU
Customer-configured endpoints
Intégrations clientWebhooks de surveillance optionnels et e-mails d’alerte que vous définissez sur un site — nous envoyons les charges utiles d’analyse/alerte aux adresses ou URL que vous contrôlez
Customer-selected
11Transferts internationaux de données
L’hébergement principal de l’application est exploité par Vassbrekke AS dans Norway / EU. Les données personnelles peuvent également être traitées dans d’autres pays où opèrent nos sous-traitants — y compris les États-Unis pour Stripe, Google (OAuth et, avec consentement, conversions Ads), GitHub OAuth, xAI (synthèses IA et brouillons de politique), et tout usage optionnel de Resend.
Lorsque le GDPR/UK GDPR l’exige pour les transferts hors Royaume-Uni/EEE/Suisse, nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types de la Commission européenne (et avenants britanniques le cas échéant), les accords de traitement des données des prestataires, et des analyses d’impact des transferts si nécessaire. Vous pouvez nous contacter pour plus d’informations sur les mécanismes de transfert.
12Conservation des données
Nous conservons les données personnelles uniquement aussi longtemps que nécessaire aux finalités ci-dessus, sauf si une durée plus longue est exigée par la loi :
- Données de compte — tant que votre compte est actif, et jusqu’à 24 mois après sa clôture (ou plus tôt si vous demandez valablement la suppression et qu’aucune conservation légale ne s’applique).
- Résultats d’analyse et artefacts générés — tant qu’ils sont associés à un compte actif ; vous pouvez supprimer des analyses individuelles dans le produit. Les comptes clôturés suivent la fenêtre de conservation du compte, sauf si vous demandez une suppression anticipée.
- Entrées d’analyse publique gratuite — traitées pour produire une réponse immédiate. Un rapport de constats partageable (score, problèmes nommés, fournisseurs de trackers, hôte) est stocké sous un jeton aléatoire pendant 14 jours, puis supprimé. Les journaux de sécurité (p. ex. limites de débit basées sur l’IP) peuvent persister pendant des fenêtres opérationnelles plus courtes (généralement jusqu’à 30–90 jours).
- Enregistrements d’outil DSAR que vous créez — jusqu’à ce que vous les supprimiez ou que votre compte soit clôturé/supprimé selon le calendrier du compte (vous restez responsable du traitement de ce contenu).
- Données de facturation — autant que requis pour la fiscalité, la comptabilité et le règlement des litiges (souvent plus longtemps que la clôture du compte).
- Choix cookies / consentement — jusqu’à 12 mois pour le cookie de consentement, ou jusqu’à ce que vous effaciez les données du site.
- Google Ads / données de conversion — soumis à la conservation de Google ; nous n’exploitons pas de base distincte de profils publicitaires à long terme.
- Prompts/réponses xAI — nous demandons à xAI de ne pas stocker l’historique de conversation. Les synthèses et brouillons générés que nous enregistrons sont conservés avec vos enregistrements d’analyse/compte comme ci-dessus.
Lorsque la conservation prend fin, nous supprimons ou anonymisons de manière irréversible les données lorsque c’est possible.
13Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement TLS en transit, LUKS sur l’hôte Proxmox qui stocke les volumes d’application (les VM invitées ne sont pas chiffrées séparément), des systèmes de production à accès contrôlé limités aux opérateurs de Vassbrekke AS, des mots de passe hachés (pour les comptes e-mail/mot de passe), des clés API hachées, un accès opérationnel au moindre privilège, l’isolation des locataires dans le tableau de bord produit, des mises à jour des dépendances et de l’infrastructure, et des contrôles de limitation de débit / d’abus. Aucune méthode de transmission ou de stockage n’est sûre à 100 % ; si vous pensez avoir trouvé une vulnérabilité, contactez privacy@privbeacon.com ou support@privbeacon.com.
14Vos droits en matière de confidentialité
GDPR / UK GDPR : accès, rectification, effacement, limitation, portabilité, opposition et retrait du consentement (lorsque le traitement est fondé sur le consentement). Vous pouvez également déposer une réclamation auprès de votre autorité de contrôle locale (par exemple votre autorité de protection des données de l’UE/EEE ou l’ICO au Royaume-Uni).
CCPA / CPRA (Californie) et lois d’États américains similaires : droit de savoir/accéder, supprimer, corriger et de s’opposer à la vente/au partage ; non-discrimination pour l’exercice des droits. Nous ne vendons pas d’informations personnelles. La mesure limitée des conversions avec Google après consentement est décrite sous « Partage » ci-dessus et peut être contrôlée via les préférences cookies.
Autres régions (y compris LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australie), FADP, et lois d’États américains telles que VCDPA, CPA, CTDPA) : contactez-nous pour exercer les droits d’accès, de correction, de suppression ou de portabilité qui s’appliquent à vous.
Comment exercer vos droits : soumettez une demande via notre formulaire DSAR à https://www.privbeacon.com/legal/dsar, ou envoyez un e-mail à privacy@privbeacon.com en indiquant le type de demande (accès, suppression, correction, opt-out, etc.). Nous vérifierons votre demande comme l’exige la loi et répondrons dans les délais applicables (par exemple jusqu’à 45 jours au titre du CCPA, sous réserve de prolongations légales ; sans délai injustifié et dans un délai d’un mois au titre du GDPR le cas échéant). Voir également notre page Choix de confidentialité.
Suppression de compte : soumettez une demande de suppression via le formulaire DSAR ou par e-mail à privacy@privbeacon.com (ou via les contrôles dans le produit lorsqu’ils sont disponibles). Nous supprimerons ou anonymiserons les données personnelles dont nous sommes responsables, sous réserve des besoins de conservation légale. Les données que vous avez stockées en tant que responsable du traitement (p. ex. e-mails des demandeurs DSAR) sont supprimées avec votre compte, ou plus tôt si vous retirez ces enregistrements.
Pour exercer vos droits, envoyez un e-mail à privacy@privbeacon.com ou visitez Privacy Choices. Demandez vos données (DSAR) · Choix de confidentialité.
15Non-discrimination
Nous ne ferons aucune discrimination à votre égard pour l'exercice de vos droits à la vie privée en vertu de CCPA, CPRA ou d'autres lois applicables.
16Enfants
PrivBeacon est un service professionnel/entreprise et ne s’adresse pas aux enfants. Nous ne collectons pas sciemment d’informations personnelles auprès d’enfants de moins de 16 ans (ou de moins de 13 ans lorsque le COPPA s’applique). Si vous pensez qu’un enfant nous a fourni des données personnelles, contactez privacy@privbeacon.com et nous prendrons les mesures appropriées pour les supprimer.
17Modifications de cette politique
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. La date de « Dernière mise à jour » en haut de la politique changera alors. Les modifications substantielles seront mises en évidence sur cette page et, le cas échéant, notifiées par e-mail ou par une notification dans le produit. L’utilisation continue des Services après la date d’entrée en vigueur vaut acceptation de la politique mise à jour lorsque la loi le permet.
18Contact
Responsable du traitement : Vassbrekke AS
Adresse : Stolevegen, 5514 Haugesund, Norway
Pays : Norway
Confidentialité et protection des données : privacy@privbeacon.com
Support : support@privbeacon.com
PrivBeacon fournit des analyses automatisées de confidentialité et des modèles de documents à des fins d'information uniquement. Il ne s’agit pas d’un avis juridique. Consultez un conseiller juridique qualifié avant de vous fier aux politiques générées ou aux scores de conformité pour les décisions réglementaires.