Hébergement EU prioritaire
Toutes les données client (PII, contenus, logs) sont hébergées dans la zone EU (Frankfurt principalement). Aucun export systématique vers US. Les sous-traitants US (Anthropic, Stripe, Resend) ont des engagements DPA + EU data residency activés.
Chiffrement bout-en-bout
Données en transit : TLS 1.3 obligatoire sur tous les endpoints publics. Données au repos : AES-256 (Supabase + Vercel KV). Mots de passe : bcrypt rounds=10. Tokens session : signés JWT + rotation 14j.
Aucun training LLM sur tes données
Notre contrat avec Anthropic et Mistral inclut la clause no-training. Tes prompts et contenus ne servent jamais à entraîner les modèles, ni de Anthropic, ni de Mistral, ni d'aucun tiers.
RGPD by design — droits 15-22
Tu disposes des 6 droits RGPD : accès, rectification, effacement, limitation, portabilité, opposition. Délai de réponse : ≤ 30 jours. Demande à privacy@gapup.io avec une pièce d'identité.
Conservation limitée
Logs techniques : 30 jours. Données analytiques anonymes : 13 mois. Comptes inactifs > 24 mois : préavis 30j puis suppression. Tu peux exiger une suppression anticipée à tout moment.
Notifications de changement
Tout ajout d'un sous-traitant majeur (qui touche tes données) déclenche une notification email + un préavis de 30 jours pour t'opposer. Cette page est mise à jour à chaque changement.