Politique de confidentialité

Dernière mise à jour: 2026-07-26

1. Responsable du traitement

Responsable du traitement : Storafix, 1 Rue Marguerin, 75014 Paris, France — contact@guard.storafix.com. Contact pour toute question relative à la protection des données : dpo@guard.storafix.com. [Storafix n'a pas désigné de DPO au sens des art. 37-39 du RGPD, une telle désignation n'étant pas obligatoire au regard de son activité ; à réévaluer en cas d'évolution.]

1 bis. Âge des utilisateurs

Le Service n'est pas destiné aux mineurs de moins de 15 ans. Conformément à l'article 7-1 de la loi n°78-17, le consentement d'un mineur de moins de 15 ans requiert l'autorisation conjointe du titulaire de l'autorité parentale.

2. Données collectées

  • Compte : e-mail, nom, mot de passe haché.
  • Usage : journaux d'accès, métriques d'utilisation des agents IA.
  • Code soumis : extraits de code, repos connectés, exclusivement pour analyse.
  • Facturation : informations Stripe (jamais de carte stockée chez nous).

3. Fondements juridiques (RGPD art. 6)

  • Exécution du contrat (accès au Service).
  • Intérêt légitime (sécurité, prévention de la fraude).
  • Consentement (cookies non essentiels, communications marketing).
  • Obligation légale (facturation, comptabilité).

4. Durées de conservation

  • Compte : durée de l'abonnement + 3 ans (prescription commerciale).
  • Factures : 10 ans (article L.123-22 du Code de commerce).
  • Logs techniques : 12 mois maximum.
  • Compte supprimé : anonymisation sous 30 jours.
  • Code analysé : supprimé immédiatement après l'analyse, ou conservé selon paramètres utilisateur (max 90j).

5. Vos droits RGPD

Vous disposez des droits d'accès, rectification, effacement, limitation, portabilité, opposition, et de retrait du consentement. Exercez-les à dpo@guard.storafix.com. Vous pouvez introduire une réclamation auprès de la CNIL.

6. Sous-traitants (art. 28 RGPD)

  • Stripe Inc. — paiements (USA, encadré par les CCT 2021/914).
  • Supabase Inc. — base de données et authentification (région EU-West-1, Irlande).
  • Vercel Inc. — hébergement frontend / edge (USA, encadré par les CCT).
  • Resend Inc. — e-mails transactionnels (USA, encadré par les CCT).
  • Mistral AI — modèles d'IA (Union européenne).
  • DeepSeek — modèles d'IA, en secours uniquement (Chine).

Storafix conclut avec chacun de ces sous-traitants un accord de traitement (art. 28 RGPD) et maintient une liste à jour, communiquée sur demande ; toute modification substantielle est notifiée conformément à l'art. 28(2).

7. Transferts internationaux

Les sous-traitants situés aux USA opèrent sous Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) et, lorsque applicable, sous le Data Privacy Framework UE-USA. Le sous-traitant de secours situé hors Union européenne (Chine) est exclu du traitement pour les clients qui demandent un traitement exclusivement européen.

8. Cookies & traceurs

Cookies strictement nécessaires (session, sécurité) : sans consentement. Cookies analytiques/marketing : déposés uniquement après consentement via notre bandeau.

9. Sécurité

Chiffrement TLS en transit, chiffrement au repos, RLS PostgreSQL, audits réguliers, secrets en vault. Notification de violation sous 72h conforme art. 33 RGPD.

10. Modifications

Toute modification substantielle sera notifiée par e-mail 30 jours avant entrée en vigueur.