PrivBeacon
Commencer
Confiance

Comment nous traitons vos données d’analyse

Les analyses et scores automatisés sont informatifs. Ils ne constituent pas un conseil juridique et Certified Private n’est pas une certification d’autorité de contrôle.

Sur cette page
  1. 01Ce que nous ne revendiquons pas
  2. 02Quelles données PrivBeacon conserve-t-il des analyses ?
  3. 03PrivBeacon stocke-t-il le HTML/JavaScript qu’il analyse ?
  4. 04Combien de temps les résultats d’analyse sont-ils conservés ?
  5. 05Qui peut accéder aux résultats d’analyse ?
  6. 06Quels fournisseurs cloud ou sous-traitants sont impliqués ?
  7. 07Où les données clients sont-elles stockées ?
  8. 08Les données clients servent-elles à entraîner des modèles d’IA ?
  9. 09Un client Enterprise peut-il refuser le traitement par IA ?
  10. 10Les résultats d’analyse sont-ils chiffrés au repos ?
  11. 11Existe-t-il une évaluation de sécurité indépendante ?
  12. 12L’agent Raspberry Pi / sur site peut-il être audité de manière indépendante ?
  13. 13Le seuil Certified Private 75+ est-il validé de manière indépendante ?
  14. 14Where do scans run, and how is the browser controlled?
  15. 15How reliable is monitoring, and how do I read scan status?
  16. 16Does PrivBeacon store screenshots, cookies, or form data from scans?
  17. 17What happens to reports and historical scans?
  18. 18How do I delete scan data or my account?
  19. 19Who are the subprocessors, and how is data encrypted and accessed?

PrivBeacon est exploité par Vassbrekke AS. Site de l’entreprise : vassbrekke.no. Hébergement principal : Hosted infrastructure operated by Vassbrekke AS (Norway / EU).

1Ce que nous ne revendiquons pas

  • Ceci n’est pas un conseil juridique.
  • Certified Private n’est pas un sceau gouvernemental, ISO ou d’autorité GDPR.
  • Aucun rapport SOC 2 n’est publié.
  • Aucune certification ISO 27001 n’est publiée.
  • Aucune lettre de pentest indépendant n’est publiée.

2Quelles données PrivBeacon conserve-t-il des analyses ?

Les analyses authentifiées stockent les scores, inventaires de trackers, constats de consentement, libellés d’écarts, modèles générés, synthèses de rapports, et extraits HTML ou texte limités nécessaires à la production des résultats. Les analyses publiques gratuites renvoient les constats et conservent un rapport tokenisé partageable pendant 14 jours, puis le suppriment. Les journaux de sécurité (par exemple limites de débit IP) peuvent persister 30–90 jours.

3PrivBeacon stocke-t-il le HTML/JavaScript qu’il analyse ?

Uniquement des extraits HTML ou texte limités nécessaires à la production du rapport. Nous ne conservons pas d’archive complète du site ni une copie de l’ensemble des bundles JavaScript de la cible.

4Combien de temps les résultats d’analyse sont-ils conservés ?

Les résultats d’analyse et les artefacts générés restent tant qu’ils sont liés à un compte actif ; vous pouvez supprimer des analyses individuelles dans le produit. Les comptes clôturés suivent la fenêtre du compte (jusqu’à 24 mois, ou plus tôt sur une demande de suppression valide). Les rapports d’analyse publique gratuite expirent après 14 jours.

5Qui peut accéder aux résultats d’analyse ?

Vous pouvez accéder aux analyses dans votre compte. Les systèmes de production sont à accès contrôlé et limités aux opérateurs de Vassbrekke AS selon le principe du moindre privilège. Les autres clients ne peuvent pas voir votre tableau de bord. Les mots de passe et clés API sont stockés hachés.

6Quels fournisseurs cloud ou sous-traitants sont impliqués ?

L’hébergement de l’application et la base de données sont exploités par Vassbrekke AS en Norvège / dans l’UE. Les destinataires incluent Stripe (paiements), OAuth Google et GitHub optionnels, conversions Google Ads optionnelles après consentement marketing, xAI pour les synthèses IA sur les analyses authentifiées, Proton Mail pour l’e-mail transactionnel, et Resend en option. Vous pouvez aussi envoyer des alertes vers des points de terminaison que vous configurez.

7Où les données clients sont-elles stockées ?

L’hébergement principal de l’application est exploité par Vassbrekke AS en Norvège / dans l’UE. Certains sous-traitants traitent des données aux États-Unis (Stripe, Google, GitHub, xAI et Resend optionnel).

8Les données clients servent-elles à entraîner des modèles d’IA ?

Nous n’utilisons pas les données d’analyse clients pour entraîner des modèles de fondation. Les analyses authentifiées peuvent envoyer des métadonnées d’analyse (URL, score, noms de trackers, libellés d’écarts) à xAI (Grok) aux États-Unis pour rédiger une synthèse ou un texte de politique. Nous demandons à xAI de ne pas stocker le prompt ni la réponse. Nous n’utilisons pas OpenAI ni une instance Ollama auto-hébergée pour les fonctionnalités d’IA de production de PrivBeacon.

9Un client Enterprise peut-il refuser le traitement par IA ?

Il n’existe pas aujourd’hui d’opt-out IA par client. Les analyses authentifiées peuvent utiliser xAI pour rédiger des synthèses ; si cette requête échoue, nous revenons à des modèles.

10Les résultats d’analyse sont-ils chiffrés au repos ?

TLS en transit. L’hôte Proxmox qui stocke les volumes d’application utilise LUKS. La VM d’application n’est pas chiffrée séparément. Nous ne revendiquons pas de chiffrement au niveau champ des extraits d’analyse.

11Existe-t-il une évaluation de sécurité indépendante ?

Aucun pentest indépendant, SOC 2 ou certification ISO 27001 n’est encore publié. Cette absence est assumée, ce n’est pas une affirmation que ces revues existent en privé.

12L’agent Raspberry Pi / sur site peut-il être audité de manière indépendante ?

Le code source de l’agent sur site est publié à https://github.com/Vassbrekke/PrivBeacon-On-Prem. Il est hors ligne d’abord : les rapports restent sur disque sauf si vous activez la synchronisation cloud optionnelle. Nous n’avons pas publié d’audit tiers de l’agent.

13Le seuil Certified Private 75+ est-il validé de manière indépendante ?

Non. 75 est le score d’éligibilité propre à PrivBeacon après une analyse réelle. Certified Private est notre badge produit avec une page de vérification publique. Ce n’est pas une certification d’autorité de contrôle et ce n’est pas un conseil juridique.

14Where do scans run, and how is the browser controlled?

Cloud scans run on the PrivBeacon application host in Norway/EU. Headless Chromium fetches the public URL, executes JavaScript, waits for hydration, and scrolls for lazy content. It does not click consent, fill forms, or log in. Outbound requests block private and metadata IPs. Scans use the host’s provider IP, not a rotating proxy pool.

15How reliable is monitoring, and how do I read scan status?

Paid sites get a monthly baseline scan; Pro/Enterprise can enable daily or weekly. Scheduled failures retry once. Pending scans are recovered after restart; scans stuck running over 20 minutes are marked failed. Email/webhook alerts are best-effort with no delivery SLA. Statuses: not scanned, queued/scanning, scan failed, no issue found, or issues found. “No issue found” is not a legal all-clear.

16Does PrivBeacon store screenshots, cookies, or form data from scans?

No screenshots are taken. Cookie values are not stored; cookie names may be read in memory to detect a CMS and are not saved on the scan record. The scanner does not fill or submit forms. Stored snippets strip input/textarea/select contents and redact email-like strings and long digit sequences. Full HTML and JavaScript bundles are not archived.

17What happens to reports and historical scans?

Authenticated scans keep results JSON, generated policy/banner/DSAR drafts, and the AI or template summary while the scan exists on your account. You can delete individual scans in the dashboard. Free public reports expire after 14 days. Closed accounts follow the account retention window (up to 24 months, or sooner on a valid deletion request).

18How do I delete scan data or my account?

Delete scans from Dashboard → Scans. Remove a site to delete that site and its scans. For account deletion, use the DSAR form or email privacy@privbeacon.com. We delete or anonymize personal data we control, subject to legal retention (for example billing records).

19Who are the subprocessors, and how is data encrypted and accessed?

Hosting and PostgreSQL are operated by Vassbrekke AS in Norway / EU. Recipients: Stripe, Google (OAuth), GitHub (OAuth), Google Ads, xAI, Proton Mail (SMTP), Resend, Hosted infrastructure operated by Vassbrekke AS, Customer-configured endpoints. TLS in transit. The Proxmox host uses LUKS; the application VM is not separately encrypted; we do not claim field-level encryption of snippets. Access is limited to Vassbrekke AS operators on a least-privilege basis. Other customers cannot see your dashboard. Passwords and API keys are stored hashed. Revoked API keys cannot authenticate.

Le texte juridique complet se trouve dans notre politique de confidentialité. Contact confidentialité : privacy@privbeacon.com.

PrivBeacon fournit des analyses automatisées de confidentialité et des modèles de documents à des fins d'information uniquement. Il ne s’agit pas d’un avis juridique. Consultez un conseiller juridique qualifié avant de vous fier aux politiques générées ou aux scores de conformité pour les décisions réglementaires.