Politique de protection des données
Cette politique décrit la façon dont WyndPath protège les données personnelles, qu'il s'agisse des données de ses propres clients ou de celles qui transitent par l'API pour le compte de ces derniers. Elle complète la politique de confidentialité, qui détaille les traitements réalisés sur les visiteurs du site, et l'accord de traitement des données, qui a valeur contractuelle.
1. Qui est responsable de quoi
WyndPath intervient dans deux rôles distincts, et cette distinction commande toutes les obligations qui suivent.
- Responsable de traitement pour les données de ses propres clients et visiteurs : compte, facturation, journaux d'utilisation, mesure d'audience du site public.
- Sous-traitant au sens de l'article 28 du RGPD pour les données personnelles éventuellement contenues dans les pages que vous nous demandez de récupérer. Dans ce cas, vous êtes le responsable de traitement : vous décidez des URL appelées, des finalités et de la durée de conservation chez vous.
2. Les données qui transitent par l'API
Quand vous appelez l'API, WyndPath récupère une page accessible publiquement et vous la restitue. Cette page peut contenir des données personnelles (le pseudonyme d'un vendeur, une ville, un numéro de téléphone publié par son auteur). Nous appliquons trois principes à ces contenus.
- Nous ne conservons pas le contenu des pages. La réponse vous est transmise puis abandonnée. Elle n'est écrite ni sur disque ni dans une base de données, et ne fait l'objet d'aucune indexation, d'aucun entraînement de modèle et d'aucune revente.
- Nous conservons des métadonnées techniques pour la facturation et le diagnostic : horodatage, domaine, URL appelée, moteur employé, statut, latence, crédits consommés. Ces journaux sont supprimés automatiquement au bout de 90 jours.
- Nous n'accédons pas au contenu en dehors d'un incident technique signalé, et jamais à votre insu.
Il en découle une limite qu'il faut connaître : nous ne pouvons pas répondre à une demande d'accès ou d'effacement portant sur une donnée que vous avez collectée, puisque nous ne la détenons plus. Cette demande doit vous être adressée directement.
3. Les données que nous traitons pour notre compte
- Compte
- Adresse e-mail, mot de passe haché, date de création, source d'acquisition. Conservation : durée de vie du compte, puis 12 mois.
- Utilisation
- Journaux de requêtes décrits au point 2. Conservation : 90 jours. Les compteurs agrégés par jour sont conservés pour la facturation.
- Facturation
- Identité de facturation, montants, factures. Conservation : 10 ans, obligation comptable.
- Assistance
- Échanges par e-mail. Conservation : 3 ans à compter du dernier contact.
- Audience
- Mesure d'audience sur le site public uniquement, jamais dans la console. Détails et opposition dans la politique de confidentialité.
4. Sécurité
Les mesures suivantes sont en place et vérifiables :
- chiffrement en transit sur l'ensemble des points d'entrée, y compris l'API et la console ;
- authentification par clé d'API révocable à tout moment, chaque clé étant rattachée à un compte unique ;
- connexion à la console protégée par un code à usage unique envoyé par e-mail ;
- cloisonnement strict des sessions et des identifiants entre comptes clients : une session de navigation établie pour un compte n'est jamais réutilisée pour un autre ;
- chiffrement des identifiants que vous confiez pour les cibles nécessitant une authentification ;
- accès aux serveurs limité au gérant, par clé, sans mot de passe ;
- sauvegardes chiffrées et restauration testée ;
- journalisation des accès administratifs.
5. Sous-traitants ultérieurs
Nous faisons appel aux prestataires suivants, et à eux seuls, pour fournir le service :
| Prestataire | Pays | Rôle | Encadrement |
|---|---|---|---|
| Hetzner Online GmbH | Allemagne | Hébergement des serveurs et des bases de données | UE |
| Webshare Software Company | États-Unis | Fourniture des adresses IP de sortie (proxys) | CCT |
| Stripe Payments Europe, Ltd. | Irlande | Paiement des abonnements et facturation | UE / CCT |
| Brevo SAS | France | Envoi des e-mails transactionnels (code de connexion, factures) | UE |
| Cloudflare, Inc. | États-Unis | Protection anti-robot du formulaire, acheminement des e-mails entrants | CCT / DPF |
| Google Ireland Limited | Irlande | Mesure d'audience du site public (hors console) | UE / CCT |
Toute addition à cette liste est publiée sur cette page avant sa mise en service. Vous pouvez vous y opposer dans les conditions prévues à l'article 6 de l'accord de traitement des données.
6. Transferts hors de l'Union européenne
Les serveurs qui exécutent le service sont situés en Allemagne. Les adresses IP de sortie proposées couvrent la France, la Belgique, l'Allemagne, l'Espagne et le Royaume-Uni. Deux prestataires sont établis aux États-Unis : le transfert est alors encadré par les clauses contractuelles types de la Commission européenne et, lorsque le prestataire y est certifié, par le Data Privacy Framework. Aucun contenu de page récupérée n'est stocké chez ces prestataires, leur rôle se limitant à l'acheminement réseau.
7. Violation de données
En cas de violation de données personnelles, nous en informons les clients concernés sans délai injustifié et au plus tard dans les 48 heures suivant sa découverte, avec la nature de l'incident, les catégories de données touchées, les conséquences probables et les mesures prises. Lorsque WyndPath agit comme responsable de traitement, la CNIL est notifiée dans les 72 heures conformément à l'article 33 du RGPD.
8. Ce que nous attendons de vous
Notre conformité dépend en partie de l'usage que vous faites du service. En utilisant l'API, vous vous engagez à :
- disposer d'une base légale pour la collecte que vous réalisez, et en informer les personnes concernées lorsque la loi l'exige ;
- ne pas collecter de données relevant de l'article 9 du RGPD (santé, opinions, orientation sexuelle, données biométriques) ni de données relatives à des mineurs ;
- ne collecter que des pages accessibles sans authentification ni contournement d'une mesure technique de restriction d'accès, et respecter les conditions des sites visés ;
- ne pas reconstituer de profils de personnes physiques ni revendre des coordonnées personnelles issues de la collecte ;
- limiter la durée de conservation chez vous à ce qui est nécessaire.
Le non-respect de ces engagements peut entraîner la suspension du compte, dans les conditions prévues par les conditions générales d'utilisation.
9. Exercer vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données que nous traitons en qualité de responsable de traitement. La suppression de votre compte peut être demandée à tout moment à [email protected] et prend effet sous 30 jours, à l'exception des pièces comptables que la loi nous impose de conserver. Vous pouvez également introduire une réclamation auprès de la CNIL.
10. Contact
- Responsable
- SARL Jérémy Devos, 15 rue Louis Seigneur, 59170 Croix, France
- SIREN
- 939 628 038
- Contact
- [email protected]
Compte tenu de sa taille et de la nature de son activité, WyndPath n'est pas tenu de désigner un délégué à la protection des données. Les demandes sont traitées directement par le gérant.