Politique de confidentialité
Quelles données à caractère personnel nous collectons lorsque vous utilisez webatla, ce que nous en faisons et les droits dont vous disposez en vertu du RGPD.
Ce que nous collectons
1.1 Données de compte
Lors de votre inscription : adresse e-mail, mot de passe (haché avec Argon2id), nom d’affichage, nom d’entreprise et pays en option. Plus tard, en option : photo de profil, intitulé du poste, langue, fuseau horaire.
Nous enregistrons également l’adresse IP depuis laquelle votre compte a été créé et le pays que notre CDN en déduit, ainsi que la page sur laquelle vous vous êtes inscrit. Ces informations sont conservées sur votre compte comme signal de lutte contre la fraude et les abus, et ne sont pas utilisées à des fins publicitaires ou de profilage.
1.2 Données de facturation
Coordonnées de facturation (nom de l’entreprise, numéro de TVA, adresse) et métadonnées de vos achats (quel dataset, quand, pour quel montant). Les données de carte bancaire sont traitées par Stripe : webatla ne les voit ni ne les stocke jamais.
1.3 Données d’utilisation
Journaux serveur de vos téléchargements et appels API (horodatage, adresse IP, nom du dataset, nombre d’octets, code de réponse) à des fins de facturation et de prévention des abus.
1.4 Données de support
Si vous nous contactez : votre message, notre réponse et les pièces jointes que vous choisissez de nous envoyer.
1.5 Cookies
Voir § 3 Cookies ci-dessous.
1.6 Ce que nous ne collectons pas
Nous ne demandons ni ne stockons : numéros de téléphone, pièces d’identité officielles, données biométriques, localisation au-delà du pays déduit de l’adresse IP, ni aucune « catégorie particulière » de données à caractère personnel au sens de l’article 9 du RGPD.
1.7 Les datasets que nous vendons ne contiennent aucune coordonnée personnelle
Indépendamment des données de compte mentionnées ci-dessus, webatla vend également des datasets. Si vous êtes le titulaire d’un domaine, ou une entreprise dont le site apparaît dans nos données, voici ce que vous devez savoir : nos datasets sont construits à partir d’infrastructures internet publiques et de métadonnées d’enregistrement publiques. Ils décrivent des domaines, des enregistrements DNS, les technologies utilisées par un site, des signaux de classement, ainsi que des données d’enregistrement issues de registres faisant autorité.
Ils ne sont pas conçus pour contenir des coordonnées personnelles, et nous prenons des mesures pour les exclure. Aucune adresse e-mail ni aucun numéro de téléphone n’est associé à un domaine, nous n’incluons ni l’identité ni les coordonnées de la personne ayant enregistré un domaine, et nous n’incluons pas les coordonnées de l’entreprise hébergée sur un domaine. Lorsqu’un enregistrement d’un registre comporterait des champs personnels, ces champs sont caviardés avant l’envoi des données, conformément à la Temporary Specification de l’ICANN.
Pour cette raison, webatla ne fournit aucun moyen de contacter le propriétaire d’un domaine par le biais de nos données ou de notre service. Il s’agit d’un choix délibéré contre les abus et le spam, non d’un oubli. Les datasets sont destinés à l’analyse de l’infrastructure des domaines, des sites web et des technologies, et nos conditions d’utilisation interdisent d’utiliser les données pour l’envoi de messages non sollicités en masse ou de spam, ainsi que toute tentative de réidentification des personnes dont nous avons caviardé les données.
Comment nous les utilisons
Nous traitons les données ci-dessus aux fins suivantes et sur les bases légales indiquées :
| Finalité | Données utilisées | Base légale (RGPD) |
|---|---|---|
| Gestion de votre compte | Données de compte, hash du mot de passe | Art. 6(1)(b), contrat |
| Traitement des paiements & émission des factures | Données de facturation, métadonnées d’achat | Art. 6(1)(b), 6(1)(c), contrat / obligation légale |
| Livraison des datasets & suivi des quotas | Journaux d’utilisation | Art. 6(1)(b), contrat |
| E-mails transactionnels (reçus, alertes d’expiration) | Adresse e-mail | Art. 6(1)(b), contrat |
| Sécurité & prévention de la fraude | Adresse IP, schémas de requêtes | Art. 6(1)(f), intérêt légitime |
| Support client | Tout ce que vous nous envoyez | Art. 6(1)(b), 6(1)(a), contrat / consentement |
| Analyse respectueuse de la vie privée | Nombre de pages vues (sans cookies, sans identifiants) | Art. 6(1)(a), consentement (voir § 3) |
| Newsletter marketing (opt-in uniquement) | Adresse e-mail | Art. 6(1)(a), consentement (révocable) |
Cookies
Nous utilisons un minimum de cookies. Trois catégories :
- Essentiels : session de connexion, prévention de la fraude, préférence de langue. Ils sont toujours activés, car sans eux le site ne peut pas fonctionner. Base légale : intérêt légitime (art. 6(1)(f)), sans consentement requis en vertu du § 25(2)(2) du TTDSG.
- Analyse : nous utilisons Plausible Analytics, qui fonctionne sans cookies et tourne sur une infrastructure européenne. Nous ne l’activons que si vous donnez votre consentement.
- Marketing : actuellement inutilisé. Ce réglage existe pour que nous puissions vous demander votre accord avant d’activer quoi que ce soit à l’avenir.
Vous pouvez modifier votre choix à tout moment :
Partage avec des tiers
Nous ne partageons des données qu’avec les sous-traitants listés ci-dessous, tous liés par des accords de traitement des données (DPA) en vertu de l’article 28 du RGPD.
| Sous-traitant | Finalité | Données partagées | Localisation |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Paiements par carte & SEPA | Données de carte, adresse de facturation, montant | Irlande (avec transferts vers les États-Unis dans le cadre de CCT) |
| Cloudflare, Inc. | CDN, protection DDoS | Adresse IP, métadonnées de requête | Périphérie UE avec repli US (CCT + DPF) |
| Postmark (ActiveCampaign LLC) | E-mails transactionnels | Adresse e-mail, contenu du message | États-Unis (CCT + DPF) |
| Plausible Insights OÜ | Analyse web sans cookies (uniquement avec votre consentement) | Signal visiteur haché, URL de la page, référent | Estonie / Allemagne |
| Hetzner Online GmbH | Hébergement serveur & sauvegardes | Tout ce que nous stockons, chiffré au repos | Allemagne & Finlande |
Nous ne vendons jamais de données à caractère personnel. Nous ne partageons pas de données avec des réseaux publicitaires.
Transferts internationaux
Les deux sous-traitants basés aux États-Unis mentionnés ci-dessus (repli US de Stripe, Postmark) opèrent dans le cadre du Data Privacy Framework UE-États-Unis, ainsi que dans le cadre des clauses contractuelles types. Nous évaluons ces transferts chaque année et changerons de sous-traitant si le niveau de protection venait à baisser.
Vos droits en vertu du RGPD
Vous avez le droit :
- D’accès : obtenir une copie des données à caractère personnel que nous détenons sur vous (art. 15)
- De rectification : faire corriger des données inexactes (art. 16)
- À l’effacement : nous demander de supprimer vos données, sous réserve des obligations légales de conservation (art. 17)
- À la limitation : suspendre le traitement le temps qu’un litige soit résolu (art. 18)
- À la portabilité des données : recevoir vos données dans un format structuré et lisible par machine (art. 20)
- D’opposition : vous opposer à un traitement fondé sur l’intérêt légitime (art. 21)
- De retrait du consentement : pour tout traitement fondé sur le consentement (art. 7)
- De réclamation auprès de votre autorité de protection des données locale : voir la liste des autorités de l’UE du CEPD.
En libre-service : supprimez votre compte depuis les paramètres. Pour un export de données (droit d’accès) ou toute autre demande, écrivez à privacy@webatla.com : nous vérifions la demande et répondons dans un délai de 30 jours, comme l’exige la réglementation.
Conservation des données
- Données de compte : conservées tant que votre compte est actif, plus 6 mois après la suppression pour traiter d’éventuels litiges
- Factures & documents fiscaux : conservés pendant la durée légale exigée par le droit fiscal européen applicable (généralement 5 à 10 ans)
- Journaux serveur : 30 jours, puis agrégés
- Tickets de support : 2 ans à compter de la dernière réponse
- Consentements marketing : jusqu’à votre retrait, plus 3 ans à titre de preuve du retrait
Sécurité
- L’ensemble du trafic est chiffré en transit (TLS 1.3)
- Les sauvegardes sont chiffrées au repos (AES-256)
- Les mots de passe sont hachés avec Argon2id (memory-hard, salé)
- L’accès interne suit le principe du moindre privilège et est journalisé à des fins d’audit. L’accès à la production nécessite une authentification MFA par clé matérielle
- Nous réalisons des tests d’intrusion externes trimestriels et suivons une politique de divulgation des vulnérabilités publiée
Si vous découvrez un problème de sécurité, veuillez écrire à security@webatla.com. Nous accuserons réception sous 24 heures.
Enfants
Le service ne s’adresse pas aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données à caractère personnel auprès d’enfants. Si vous pensez qu’un enfant nous a communiqué des données à caractère personnel, écrivez à privacy@webatla.com et nous les supprimerons.
Modifications de cette politique
Nous pouvons mettre à jour cette politique. Les modifications substantielles seront annoncées par e-mail au moins 30 jours avant leur entrée en vigueur. La date « Dernière mise à jour » en haut de page reflète toujours la version actuelle.
Contact & délégué à la protection des données
Pour toute question relative à la confidentialité, écrivez à privacy@webatla.com.
Notre délégué à la protection des données est joignable à dpo@webatla.com, conformément à l’article 37 du RGPD.
Compte, licences, paiement et remboursements.
Lire les conditions →