OpenTremor

Documents juridiques

Politique de confidentialité

Dernière mise à jour : 30 septembre 2026

Version faisant foi.English translation

1. Responsable de traitement

Le responsable des traitements décrits ci-dessous est [À COMPLÉTER], [À COMPLÉTER], immatriculée au [À COMPLÉTER] sous le numéro [À COMPLÉTER], dont le siège est situé [À COMPLÉTER], exploitant le service OpenTremor (l'« Éditeur »). Pour toute question ou demande : [email protected].

L'Éditeur n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire pour son activité.

2. Champ de la présente politique

La présente politique couvre les données dont l'Éditeur décide seul des finalités : les comptes des utilisateurs, la sécurité du service, la relation commerciale et le site.

Les données personnelles que les clients transmettent au service dans leurs organisations (codes, configurations, plans d'infrastructure, et les noms ou adresses qu'ils peuvent contenir) sont traitées par l'Éditeur pour le compte du client, en qualité de sous-traitant, dans les conditions de l'accord de traitement des données figurant à l'annexe 2 des CGV, qui s'applique à toutes les offres, y compris l'offre de démonstration (article 17 des CGU). Pour ces données, le client est responsable de traitement : les personnes concernées exercent leurs droits auprès de lui.

3. Données traitées, finalités, bases légales et durées

Compte utilisateur. Adresse électronique, nom (facultatif), mot de passe (stocké sous forme hachée), secret d'authentification à deux facteurs (chiffré) et codes de récupération (hachés), identifiant attribué par le fournisseur d'identité en cas de connexion via Google, Microsoft ou l'authentification unique de l'organisation, organisations et rôles, enregistrement de l'acceptation des conditions (version et date).

  • Finalité : créer et gérer le compte, fournir le service.
  • Base légale : exécution du contrat (article 6.1.b du RGPD).
  • Durée : tant que le compte est actif. Un compte inactif pendant trois (3) ans est supprimé ; son titulaire en est informé par courrier électronique un (1) mois avant la suppression, sauf impossibilité. Une organisation de démonstration inactive pendant trente (30) jours peut être supprimée, après information de ses propriétaires, qui disposent d'un délai de quinze (15) jours pour demander l'export de leurs données.

Sécurité et journaux. Adresse IP, date et heure, action réalisée (journal d'audit des opérations d'administration), tentatives de connexion (limitation du nombre d'essais), traces techniques de fonctionnement.

  • Finalité : sécuriser le service, détecter et prévenir les abus, conserver la preuve des opérations.
  • Base légale : intérêt légitime de l'Éditeur et de ses clients à la sécurité du service (article 6.1.f du RGPD).
  • Durée : journal d'audit, deux (2) ans par défaut ; traces techniques, trente (30) jours ; compteurs de tentatives, le temps de la fenêtre de limitation (quinze minutes par défaut, vingt-quatre heures au plus). Le journal d'audit est conservé après la suppression d'une organisation, pour la même durée.

Relation commerciale et facturation. Nom, fonction, coordonnées professionnelles des contacts, échanges, devis, contrats, factures et données d'usage servant à la facturation.

  • Finalité : répondre aux demandes, établir les devis, exécuter les contrats, facturer, recouvrer.
  • Base légale : mesures précontractuelles et exécution du contrat (article 6.1.b) ; obligations légales comptables et fiscales (article 6.1.c).
  • Durée : pièces comptables, dix (10) ans (article L123-22 du Code de commerce) ; contrats et données de la relation, cinq (5) ans après sa fin ; demandes restées sans suite, trois (3) ans après le dernier contact.

Support. Contenu des échanges avec le support.

  • Finalité : traiter les demandes et y répondre.
  • Base légale : exécution du contrat pour les clients (article 6.1.b) ; mesures précontractuelles et intérêt légitime à répondre aux demandes pour les prospects (articles 6.1.b et 6.1.f).
  • Durée : trois (3) ans après la fin de la relation ou le dernier échange.

Les données subsistant dans les sauvegardes sont effacées au fil de leur rotation, qui n'excède pas trente (30) jours.

4. Destinataires

Les données sont traitées par l'Éditeur seul. Elles sont hébergées par Scaleway SAS, en Paris (fr-par), France, en qualité de sous-traitant.

Lorsqu'un utilisateur se connecte via Google ou Microsoft, ou lorsqu'une organisation active une intégration (GitHub, Slack, webhooks) ou un fournisseur de modèle de langage, les échanges avec ces services ont lieu à l'initiative de l'utilisateur ou du client, dans le cadre de leurs propres conditions. Le fournisseur de modèle de langage est choisi et payé par le client, qui contracte directement avec lui.

Les données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles peuvent être communiquées à une autorité qui en fait la demande dans les conditions prévues par la loi.

5. Transferts hors de l'Union européenne

L'Éditeur ne transfère pas vers un pays tiers les données dont il est responsable : le service est hébergé en France. Un transfert peut résulter du choix, par un client, d'un fournisseur d'hébergement, d'un fournisseur de modèle de langage ou d'une intégration situés hors de l'Union européenne ; il relève alors de la responsabilité du client.

6. Cookies et traceurs

Le service n'utilise que des traceurs strictement nécessaires à son fonctionnement, exemptés de consentement (article 82 de la loi n° 78-17 du 6 janvier 1978) :

  • mcp_session : maintient la session de l'utilisateur connecté (durée de la session, huit heures par défaut) ;
  • oauth_state et sso_state : sécurisent une connexion via un fournisseur d'identité (dix minutes) ;
  • cookie_consent : conserve les choix de l'utilisateur en matière de cookies (six mois) ;
  • sidebar_state : conserve l'état ouvert ou replié de la barre latérale (sept jours).

La préférence d'affichage (thème clair ou sombre) est stockée dans le navigateur de l'utilisateur (stockage local) ; elle n'est jamais transmise à l'Éditeur et ne permet aucune mesure d'audience.

Aucun cookie de mesure d'audience, de publicité ou de réseau social n'est déposé.

7. Sécurité

L'Éditeur met en œuvre des mesures adaptées au risque : chiffrement des communications, hachage des mots de passe, chiffrement des secrets stockés, cloisonnement des organisations, contrôle des accès par rôles, authentification à deux facteurs disponible, limitation des tentatives de connexion et journalisation des opérations d'administration.

8. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition au traitement de vos données, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi n° 78-17). Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment.

Pour les exercer, écrivez à [email protected]. L'Éditeur répond dans un délai d'un (1) mois, qui peut être prolongé de deux mois en cas de demande complexe, en vous informant de cette prolongation ; il peut vous demander de justifier de votre identité en cas de doute raisonnable.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

9. Modification

La présente politique peut évoluer. La date de sa dernière mise à jour figure en tête de page. Les modifications substantielles sont portées à la connaissance des utilisateurs par courrier électronique ou par un avis affiché dans le service, au moins quinze (15) jours avant leur entrée en vigueur.

10. Langue

La présente politique est rédigée en français. Une traduction en anglais est fournie pour information ; en cas de divergence, la version française prévaut.