Protection des données personnelles

Version 2.3 — mise à jour le 18 août 2026

Les versions antérieures restent archivées et accessibles telles qu’elles ont été publiées : consulter les versions de cette charte.

En clairNous collectons le strict nécessaire pour vous ouvrir un compte, vous vendre une licence et vous la délivrer : un nom d’utilisateur, une adresse électronique et un mot de passe. Nous ne faisons ni publicité, ni profilage, ni mesure d’audience, et nous ne revendons rien. Vos données bancaires ne transitent jamais par nos serveurs.

1. Qui est responsable de ces traitements

Secufor, société par actions simplifiée immatriculée au Registre du commerce et des sociétés de Nanterre sous le numéro 931 143 572, dont le siège social est situé 69 rue Louise Michel, 92300 Levallois-Perret.

Pour toute question relative à vos données ou pour exercer vos droits : dpo[arobase]secufor.net. Nous répondons à cette adresse ; il n’est pas nécessaire de passer par le formulaire de contact.

2. Ce que nous collectons, et pourquoi

Le tableau ci-dessous est exhaustif pour le site. Il ne décrit pas ce que nous pourrions faire un jour, mais ce que le site fait aujourd’hui. L’application Noviscan est un autre objet, et elle a sa propre section : voir la section 9, qui porte sa propre exhaustivité.

DonnéesPourquoiBase légaleConservation
Nom d’utilisateur, adresse électronique, mot de passe — ce dernier conservé sous forme d’empreinte, jamais en clairCréer et gérer votre compte, vous identifierExécution du contratTant que votre compte existe
Jeton de réinitialisation de mot de passe et sa date d’expirationVous permettre de reprendre la main sur votre compteExécution du contratUne heure, après quoi le jeton devient inopérant
Empreinte de votre jeton de session, dates de création et de dernier usage, agent utilisateur de votre navigateurVous maintenir connecté et repérer un usage anormalIntérêt légitime (sécurité des comptes)Trente jours au plus, puis suppression automatique. Un jeton révoqué (déconnexion) est conservé sept jours de plus, à des fins d’investigation en cas d’incident, puis supprimé.
Tentatives de connexion à votre compte : empreinte salée de l’adresse IP (jamais l’adresse elle-même), identifiant de votre compte lorsqu’il est connu, nature de l’événement (connexion réussie, connexion échouée, déconnexion) et horodatageRepérer une attaque sur votre compte et la distinguer d’un balayage d’adresses au hasard, et vous montrer la date de votre dernière connexionIntérêt légitime (sécurité des comptes)Six mois à compter de l’événement, puis suppression automatique
Offre souscrite et clé de licence, chiffrée en baseVous délivrer le produit acheté et vérifier votre licenceExécution du contratDurée de l’abonnement
Preuve d’acceptation des CGV : version acceptée, horodatage, renonciation éventuelle au droit de rétractationÉtablir ce que vous avez accepté, et quandIntérêt légitime (preuve) et obligation légaleCinq ans à compter de la commande
Références de votre abonnement chez notre prestataire de paiement : identifiants de session, de client et d’abonnement, offre souscrite, statut de l’abonnement et date de fin de la période en coursRattacher votre compte à votre abonnement, vous délivrer la licence, mettre fin à celle-ci à la résiliation, et retrouver vos factures chez notre prestataireExécution du contrat, et obligation légale pour ce qui relève des pièces comptables (art. L123-22 du code de commerce)Dix ans, durée de conservation des pièces comptables auxquelles ces références donnent accès
Journal des gestes de facturation : identifiant de votre compte, nature du geste (enregistrement, désignation ou retrait d’un moyen de paiement, création ou résiliation d’un abonnement, paiement, échec de prélèvement, remboursement, ouverture du portail de gestion), référence opaque de l’abonnement, de la facture ou du remboursement concerné, montant et devise du geste, horodatage. Ni votre nom, ni votre adresse électronique, ni aucune référence de votre carteRepérer une fraude ou un dysfonctionnement de notre service : un geste irréversible qui ne laisse aucune trace ne peut ni s’expliquer, ni se contesterIntérêt légitime (prévention de la fraude et bon fonctionnement du service)Six mois à compter du geste, puis suppression automatique
Message envoyé via le formulaire de contact : prénom, nom, adresse électronique et contenu du messageVous répondreMesures prises à votre demande (art. 6, § 1, b)Le message nous est transmis par courriel et n’est pas conservé en base. Il est conservé dans notre messagerie cinq ans à compter de sa réception (art. 2224 du code civil : c’est la durée pendant laquelle un litige peut naître de votre demande).
Message envoyé via le formulaire de support de l’Espace Client (abonnés Premium) : contenu du message, accompagné de l’identifiant de votre compte, de votre nom d’utilisateur, de votre adresse électronique et de l’offre souscriteTraiter votre demande de support et vous répondreExécution du contrat (art. 6, § 1, b)Le message nous est transmis par courriel et n’est pas conservé en base. Il est conservé dans notre messagerie cinq ans à compter de sa réception (art. 2224 du code civil : c’est la durée pendant laquelle un litige peut naître de votre demande).
Notification de rétractation envoyée depuis l’Espace Client : adresse électronique, offre souscrite, licence visée et, si vous en écrivez un, votre messageTraiter votre rétractation (remboursement sous quatorze jours) puis pouvoir prouver qu’elle a été exercée — cette preuve survit à la suppression du compte, parce qu’elle atteste aussi de ce que nous vous devonsObligation légale (droit de rétractation, art. L221-18 et suivants du code de la consommation) et intérêt légitime (preuve)Cinq ans à compter de la notification (art. 2224 du code civil)
Empreintes de votre adresse IP et de l’adresse électronique saisie, au moment de l’envoi du formulaire — ni l’une ni l’autre ne sont conservées en clairEmpêcher l’envoi automatisé en masse, qui ferait classer nos courriels comme indésirables, et empêcher que l’accusé de réception ne serve à inonder l’adresse d’un tiersIntérêt légitime (sécurité du service, et protection des tiers)48 heures
Copie de votre demande adressée à l’adresse électronique que vous avez saisie, portant un numéro de dossier — elle ne reprend ni votre message, ni votre nomVous laisser une trace de votre démarche et un numéro à citer. Cette copie ne contient aucun texte que vous avez saisi : si quelqu’un renseignait votre adresse à votre insu, il ne pourrait pas s’en servir pour vous écrireMesure prise à votre demande (art. 6.1.b du RGPD)Non conservée : le courriel part, la base n’en garde rien
Journaux techniques du serveur, comprenant l’adresse IPSécurité et diagnostic des pannesIntérêt légitimeSelon la politique de notre hébergeur, douze mois au plus

Ce que nous ne recevons jamais : votre numéro de carte, sa date d’expiration et son cryptogramme. Vos factures elles-mêmes sont détenues par notre prestataire, pas par nous : nous n’en conservons que les références qui permettent de les retrouver, et — dans notre journal des gestes de facturation, six mois — le montant du geste lui-même. Le paiement s’effectue sur les pages de notre prestataire Stripe, et ces données ne transitent pas par nos serveurs. Nous n’en recevons que la confirmation qu’un paiement a eu lieu.

Signal périodique des extensions — prévu au contrat, aucune donnée reçue à ce jour

L’article 5.3.5 des conditions générales d’utilisation autorise une Application à transmettre périodiquement l’identifiant du site licencié, la version installée et son état d’activation, aux seules fins de vérifier la licence et de suivre le bon fonctionnement.

Aucune Application ne le fait aujourd’hui, et le tableau ci-dessus reste donc exhaustif. Nous le signalons ici parce qu’une autorisation contractuelle n’est pas une collecte, et que la seconde ne doit pas se découvrir après coup : le jour où une Application émettra ce signal, sa fiche descriptive l’indiquera et le tableau ci-dessus sera complété AVANT la mise en service — durée de conservation et base légale comprises. Le signal restera désactivable sans perte de fonctionnalité.

3. Ce que nous ne faisons pas

Il nous paraît aussi utile de dire ce qui n’a pas lieu :

  • Aucune publicité, aucun ciblage, aucun retargeting. Nous ne transmettons rien à des régies ni à des plateformes publicitaires.
  • Aucun profilage, et aucune décision automatisée produisant des effets à votre égard.
  • Aucune décision prise par une machine. Lorsque vous nous écrivez pour obtenir de l’assistance, un traitement automatisé peut préparer un projet de réponse à partir de votre message et vous adresser un accusé de réception. Aucune décision vous concernant — refus, remboursement, résiliation — n’est prise par ce moyen, et toute réponse qui statue sur votre demande est relue par une personne avant d’être envoyée. Vous interagissez avec un système d’intelligence artificielle lorsque vous écrivez à notre assistance.
  • Aucune mesure d’audience : ni Google Analytics, ni équivalent. Voir notre politique de gestion des cookies.
  • Aucune lettre d’information, aucun message promotionnel. Le seul courriel automatique que nous puissions vous envoyer est celui qui permet de réinitialiser votre mot de passe, et c’est vous qui le déclenchez. Si vous nous écrivez, nous vous répondons — cela va de soi, et cela s’arrête là.
  • Aucune revente, aucune location, aucun échange de vos données.
  • Aucune collecte par les extensions. WPOAuth et WPSQL s’exécutent sur votre serveur et ne nous transmettent rien, hormis la vérification de votre clé de licence — qui ne comporte aucune donnée de vos propres utilisateurs.

4. Qui d’autre y a accès

Trois prestataires, chacun pour une tâche précise :

  • Stripe — encaissement des paiements. Stripe collecte les données de paiement directement auprès de vous, sur ses propres pages.
  • OVHcloud — hébergement du site et de la base de données, et acheminement du courriel de réinitialisation de mot de passe. Les serveurs sont situés dans l’Union européenne.
  • Un fournisseur professionnel d’intelligence artificielle — analyse des demandes d’assistance, afin de préparer une réponse. Aucune donnée ne lui a été transmise à ce jour : ce traitement est prévu et n’a pas encore commencé. Le jour où il commencera, ce prestataire ne recevra jamais votre nom, votre adresse électronique ni l’identifiant de votre compte : il ne recevra qu’un extrait de votre demande dont ces éléments ont été retirés au préalable. Le nom de ce prestataire vous est communiqué sur demande, dans le cadre de l’exercice de vos droits (§6), et il figure dans la documentation remise à nos clients professionnels et publics.

En dehors de ces trois prestataires, vos données ne sont communiquées à personne — sauf réquisition d’une autorité judiciaire ou administrative habilitée, à laquelle nous sommes tenus de déférer.

5. Où sont vos données

Les données que nous détenons sont hébergées dans l’Union européenne. Stripe, dont le groupe est établi aux États-Unis, peut être amené à traiter des données en dehors de l’Union ; ces transferts s’effectuent sur le fondement des garanties prévues au chapitre V du RGPD et sont décrits dans sa propre politique de confidentialité.

6. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Pour les exercer, écrivez à dpo[arobase]secufor.net. Nous vous répondons dans un délai d’un mois. Si votre demande est complexe, ce délai peut être prolongé de deux mois ; nous vous en informons alors dans le premier mois.

Suppression de votre compte : demandée depuis votre Espace Client, vos licences restent pleinement fonctionnelles, conformément à leurs conditions propres, tant que votre compte reste réactivable : pendant dix jours. Si vous ne le réactivez pas dans ce délai, vos abonnements en cours sont résiliés, vos licences valides sont révoquées, et votre compte, avec les données personnelles qu’il porte, est définitivement supprimé à l’issue de ces dix jours. Certaines données doivent toutefois être conservées au-delà, parce que la loi l’impose : les pièces comptables (dix ans) et la preuve de votre acceptation des CGV (cinq ans). Elles sont alors isolées et ne servent plus qu’à cet objet.

Si notre réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr/fr/plaintes.

7. Comment vos données sont protégées

  • Le site et l’API sont servis exclusivement en HTTPS.
  • Les mots de passe sont conservés sous forme d’empreinte, jamais en clair. Ils ne peuvent pas être retrouvés — pas même par nous.
  • Les clés de licence sont chiffrées en base.
  • Les jetons de session ne sont eux non plus jamais stockés en clair : la base n’en conserve qu’une empreinte, de sorte qu’une fuite de la base ne permettrait pas de se connecter à votre place.
  • Le téléchargement du produit est réservé aux comptes ayant souscrit l’offre correspondante.

Cette formulation sera renforcée — « exige une authentification réelle, connaître un identifiant de compte n’y suffit pas » — au déploiement de la vérification par jeton de session, dont la mise en production est en cours. Nous préférons annoncer moins que ce que nous ferons bientôt, plutôt que l’inverse.

Si vous découvrez une faille, notre procédure de signalement figure sur la page Sécurité.

8. Cookies

Ce site ne dépose aucun cookie de publicité, de mesure d’audience ni de réseau social. Le détail figure dans notre politique de gestion des cookies.

9. L’application Noviscan

Cette section couvre l’application mobile Noviscan. Les sections 1 à 8 ci-dessus décrivent le site et le compte client ; elles ne décrivent pas l’application, et l’application ne se lit pas dedans.

En clairL’application parle à votre instance Noviscan, jamais à nous. Nous ne recevons ni image, ni vidéo, ni gabarit facial, ni identité, ni historique. L’application ne crée aucun compte, n’envoie aucune notification push, et ne transmet aucune télémétrie ni rapport de plantage à qui que ce soit.

Ce que l’éditeur reçoit

Rien. Les données produites par l’usage de l’application vivent sur votre instance et sur votre téléphone. Secufor n’en reçoit aucune copie, et ne dispose d’aucun moyen d’y accéder.

Ce qui vit sur votre instance

L’instance Noviscan est installée et administrée par son exploitant. Elle porte : les gabarits faciaux — une donnée biométrique —, l’historique de détection, le journal de présence, les comptes, les sessions et jetons d’appareil, le journal des connexions, le journal d’audit, les clips vidéo de l’offre Premium et les notifications sortantes. Chacun a une durée de conservation propre, fixée par l’exploitant de l’instance.

Ce qui vit sur votre téléphone

  • une copie locale des médias que vous consultez, écrite dans le cache du système d’exploitation. ⚠️ Elle y est en clair, sans durée ni réglage dans l’application : sa purge est celle que le système applique à ses caches. Nous l’écrivons plutôt que de la taire ;
  • dans le trousseau sécurisé du téléphone (Keystore sur Android, Keychain sur iOS) : l’adresse de votre instance, son identifiant et son nom, le jeton d’appairage, l’empreinte du certificat épinglé et la racine de certification. Le désappairage efface ces éléments. ⚠️ Une exception, que nous écrivons plutôt que de l’arrondir : la liste des adresses candidates de l’instance subsiste au désappairage. Elle ne contient aucune donnée personnelle et ne donne aucun accès — le jeton, lui, est bien effacé — mais elle survit, et le dire est plus juste que d’écrire « tout est effacé » ;
  • vos préférences d’application — langue, thème, verrouillage biométrique, itinérance — qui restent après le désappairage comme n’importe quel réglage.

Ce qui sort du téléphone, et dans quel cas

Sur votre réseau local, l’application parle directement à votre instance. En itinérance, la mise en relation passe par un relais : l’application lui transmet l’identifiant de votre instance et les messages de signalisation nécessaires à l’établissement du lien, lesquels comportent des adresses réseau (les vôtres et celles de l’instance). Le relais ne voit pas le contenu échangé : celui-ci reste chiffré entre l’application et l’instance, et traverse le relais tel quel.

Ce que l’application ne fait pas

Ces absences sont établies par lecture du code, et non par silence :

  • aucune notification push, donc aucun jeton APNs ou FCM ;
  • aucune télémétrie ni rapport de plantage vers un tiers ;
  • aucun gabarit facial sur le téléphone : le déverrouillage biométrique est rendu par le système d’exploitation, et rien de ce qu’il utilise ne parvient à l’application ;
  • aucune création de compte depuis l’application.

Cette section décrit des faits techniques établis contre le code de l’application, le 18 août 2026 : dépendances déclarées, manifeste Android, écritures dans le cache et dans le trousseau. Les qualifications juridiques correspondantes — qui est responsable de traitement pour les données portées par une instance, et sur quelle base légale — sont en cours de relecture par un conseil et seront publiées lorsqu’elles seront arrêtées. Nous préférons publier ce qui est établi plutôt qu’attendre pour tout publier d’un coup.

Si cette page devait changerCette charte décrit l’état réel des traitements à la date indiquée. Si nous ajoutions une finalité nouvelle — une lettre d’information, un outil de mesure d’audience, un nouveau prestataire — cette page serait mise à jour avant sa mise en œuvre, et votre consentement vous serait demandé chaque fois que la loi l’exige.