Politique de confidentialité
Dernière mise à jour : 8 mai 2026 · v2
1. Données collectées
Nous collectons les catégories de données suivantes :
- Identité : email, nom (facultatif), mot de passe (hashé via scrypt).
- Données de session : cookies authentification (httpOnly, sameSite=lax), IP, user-agent, horodatage.
- Données de facturation (lors d'un abonnement) : adresse de facturation, identifiant client Stripe — gérées par Stripe.
- Données métier : tout contenu que tu saisis ou génères dans les services Gapup. Ces données t'appartiennent.
2. Finalités
- Fournir et exploiter les services souscrits.
- Authentifier l'utilisateur, prévenir la fraude.
- Facturer les abonnements via Stripe (sous-traitant agréé).
- Communiquer avec l'utilisateur (notifications de service, factures).
- Améliorer le produit (statistiques agrégées non identifiantes).
3. Base légale
Le traitement repose sur l'exécution du contrat (CGU) pour les données nécessaires au service, et sur l'intérêt légitime de l'éditeur pour la sécurité (logs auth) et l'amélioration produit (statistiques anonymisées). Le consentement est requis pour tout cookie tiers non essentiel.
4. Sous-traitants
- Supabase (hébergement DB, EU Frankfurt) — données utilisateur + sessions
- Vercel (hébergement application, EU/US edge) — données de session technique
- Stripe (paiement, EU Ireland) — données de facturation
- Resend (envoi email, EU) — emails transactionnels
- Cloudflare (CDN + Turnstile anti-bot) — IP, headers
Fournisseurs LLM (mode BYOK): tu souscris directement auprès d'Anthropic, OpenAI, Google, etc. selon les modèles utilisés. Ces fournisseurs ne sont pas sous-traitants de l'éditeur. Tes prompts et outputs transitent par leurs systèmes selon leurs propres politiques de confidentialité, sous ton contrôle direct (rotation/révocation de clé à ta discrétion).
Engagement no-training :aucune donnée client n'est utilisée pour entraîner des modèles d'IA — ni les modèles propres à l'éditeur, ni des modèles tiers. L'éditeur ne logue ni n'archive les prompts ni les outputs transitant via la clé client.
5. Durée de conservation
- Compte utilisateur : tant que le compte est actif + 12 mois après suppression.
- Logs d'authentification : 12 mois.
- Factures : 10 ans (obligation légale comptable).
- Données métier : tant que l'abonnement est actif. Export sur demande.
6. Tes droits (RGPD)
Tu disposes des droits d'accès (Art. 15), rectification (Art. 16), effacement (Art. 17), limitation (Art. 18), portabilité (Art. 20) et opposition (Art. 21). Soumets ta demande directement ci-dessous (réponse sous 30 jours) ou écris à dpo@gapup.io.
7. Sécurité
Mots de passe hashés (scrypt). Sessions HMAC signées. TLS 1.2+. Logs d'audit conservés. En cas d'incident de sécurité affectant tes données, tu seras notifié dans un délai raisonnable conformément au RGPD.
8. Cookies
Nous utilisons uniquement des cookies essentiels au fonctionnement du service (session authentification, langue, géolocalisation pour pricing). Aucun cookie publicitaire tiers. Les détails sont disponibles dans le bandeau cookies.
Voir aussi : CGU · Mentions légales