Protection des données personnelles

Version 2.1 — mise à jour le 26 juillet 2026

En clairNous collectons le strict nécessaire pour vous ouvrir un compte, vous vendre une licence et vous la délivrer : un nom d’utilisateur, une adresse électronique et un mot de passe. Nous ne faisons ni publicité, ni profilage, ni mesure d’audience, et nous ne revendons rien. Vos données bancaires ne transitent jamais par nos serveurs.

1. Qui est responsable de ces traitements

Secufor, société par actions simplifiée immatriculée au Registre du commerce et des sociétés de Nanterre sous le numéro 931 143 572, dont le siège social est situé 69 rue Louise Michel, 92300 Levallois-Perret.

Pour toute question relative à vos données ou pour exercer vos droits : dpo[arobase]secufor.net. Nous répondons à cette adresse ; il n’est pas nécessaire de passer par le formulaire de contact.

2. Ce que nous collectons, et pourquoi

Le tableau ci-dessous est exhaustif. Il ne décrit pas ce que nous pourrions faire un jour, mais ce que le site fait aujourd’hui.

DonnéesPourquoiBase légaleConservation
Nom d’utilisateur, adresse électronique, mot de passe — ce dernier conservé sous forme d’empreinte, jamais en clairCréer et gérer votre compte, vous identifierExécution du contratTant que votre compte existe
Jeton de réinitialisation de mot de passe et sa date d’expirationVous permettre de reprendre la main sur votre compteExécution du contratUne heure, après quoi le jeton devient inopérant
Empreinte de votre jeton de session, dates de création et de dernier usage, agent utilisateur de votre navigateurVous maintenir connecté et repérer un usage anormalIntérêt légitime (sécurité des comptes)Trente jours au plus, puis suppression automatique. Un jeton révoqué (déconnexion) est conservé sept jours de plus, à des fins d’investigation en cas d’incident, puis supprimé.
Offre souscrite et clé de licence, chiffrée en baseVous délivrer le produit acheté et vérifier votre licenceExécution du contratDurée de l’abonnement
Preuve d’acceptation des CGV : version acceptée, horodatage, renonciation éventuelle au droit de rétractationÉtablir ce que vous avez accepté, et quandIntérêt légitime (preuve) et obligation légaleCinq ans à compter de la commande
Références de votre abonnement chez notre prestataire de paiement : identifiants de session, de client et d’abonnement, offre souscrite, statut de l’abonnement et date de fin de la période en coursRattacher votre compte à votre abonnement, vous délivrer la licence, mettre fin à celle-ci à la résiliation, et retrouver vos factures chez notre prestataireExécution du contrat, et obligation légale pour ce qui relève des pièces comptables (art. L123-22 du code de commerce)Dix ans, durée de conservation des pièces comptables auxquelles ces références donnent accès
Message envoyé via le formulaire de contact : prénom, nom, adresse électronique et contenu du messageVous répondreMesures prises à votre demande (art. 6, § 1, b)Le message nous est transmis par courriel et n’est pas conservé en base. Il subsiste dans notre messagerie le temps du traitement de votre demande.
Empreinte de votre adresse IP au moment de l’envoi du formulaire — l’adresse elle-même n’est pas conservéeEmpêcher l’envoi automatisé en masse, qui ferait classer nos courriels comme indésirablesIntérêt légitime (sécurité du service)24 heures
Journaux techniques du serveur, comprenant l’adresse IPSécurité et diagnostic des pannesIntérêt légitimeSelon la politique de notre hébergeur, douze mois au plus

Ce que nous ne recevons jamais : votre numéro de carte, sa date d’expiration et son cryptogramme. Les montants facturés et vos factures elles-mêmes sont détenus par notre prestataire, pas par nous : nous n’en conservons que les références qui permettent de les retrouver. Le paiement s’effectue sur les pages de notre prestataire Stripe, et ces données ne transitent pas par nos serveurs. Nous n’en recevons que la confirmation qu’un paiement a eu lieu.

Signal périodique des extensions — prévu au contrat, aucune donnée reçue à ce jour

L’article 5.3.5 des conditions générales d’utilisation autorise une Application à transmettre périodiquement l’identifiant du site licencié, la version installée et son état d’activation, aux seules fins de vérifier la licence et de suivre le bon fonctionnement.

Aucune Application ne le fait aujourd’hui, et le tableau ci-dessus reste donc exhaustif. Nous le signalons ici parce qu’une autorisation contractuelle n’est pas une collecte, et que la seconde ne doit pas se découvrir après coup : le jour où une Application émettra ce signal, sa fiche descriptive l’indiquera et le tableau ci-dessus sera complété AVANT la mise en service — durée de conservation et base légale comprises. Le signal restera désactivable sans perte de fonctionnalité.

3. Ce que nous ne faisons pas

Il nous paraît aussi utile de dire ce qui n’a pas lieu :

  • Aucune publicité, aucun ciblage, aucun retargeting. Nous ne transmettons rien à des régies ni à des plateformes publicitaires.
  • Aucun profilage, et aucune décision automatisée produisant des effets à votre égard.
  • Aucune mesure d’audience : ni Google Analytics, ni équivalent. Voir notre politique de gestion des cookies.
  • Aucune lettre d’information, aucun message promotionnel. Le seul courriel automatique que nous puissions vous envoyer est celui qui permet de réinitialiser votre mot de passe, et c’est vous qui le déclenchez. Si vous nous écrivez, nous vous répondons — cela va de soi, et cela s’arrête là.
  • Aucune revente, aucune location, aucun échange de vos données.
  • Aucune collecte par les extensions. WPOAuth et WPSQL s’exécutent sur votre serveur et ne nous transmettent rien, hormis la vérification de votre clé de licence — qui ne comporte aucune donnée de vos propres utilisateurs.

4. Qui d’autre y a accès

Deux prestataires seulement, chacun pour une tâche précise :

  • Stripe — encaissement des paiements. Stripe collecte les données de paiement directement auprès de vous, sur ses propres pages.
  • OVHcloud — hébergement du site et de la base de données, et acheminement du courriel de réinitialisation de mot de passe. Les serveurs sont situés dans l’Union européenne.

En dehors de ces deux prestataires, vos données ne sont communiquées à personne — sauf réquisition d’une autorité judiciaire ou administrative habilitée, à laquelle nous sommes tenus de déférer.

5. Où sont vos données

Les données que nous détenons sont hébergées dans l’Union européenne. Stripe, dont le groupe est établi aux États-Unis, peut être amené à traiter des données en dehors de l’Union ; ces transferts s’effectuent sur le fondement des garanties prévues au chapitre V du RGPD et sont décrits dans sa propre politique de confidentialité.

6. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Pour les exercer, écrivez à dpo[arobase]secufor.net. Nous vous répondons dans un délai d’un mois. Si votre demande est complexe, ce délai peut être prolongé de deux mois ; nous vous en informons alors dans le premier mois.

Suppression de votre compte : nous y procédons dans les trente jours de votre demande. Certaines données doivent toutefois être conservées au-delà, parce que la loi l’impose : les pièces comptables (dix ans) et la preuve de votre acceptation des CGV (cinq ans). Elles sont alors isolées et ne servent plus qu’à cet objet.

Si notre réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr/fr/plaintes.

7. Comment vos données sont protégées

  • Le site et l’API sont servis exclusivement en HTTPS.
  • Les mots de passe sont conservés sous forme d’empreinte, jamais en clair. Ils ne peuvent pas être retrouvés — pas même par nous.
  • Les clés de licence sont chiffrées en base.
  • Les jetons de session ne sont eux non plus jamais stockés en clair : la base n’en conserve qu’une empreinte, de sorte qu’une fuite de la base ne permettrait pas de se connecter à votre place.
  • Le téléchargement du produit est réservé aux comptes ayant souscrit l’offre correspondante.

Cette formulation sera renforcée — « exige une authentification réelle, connaître un identifiant de compte n’y suffit pas » — au déploiement de la vérification par jeton de session, dont la mise en production est en cours. Nous préférons annoncer moins que ce que nous ferons bientôt, plutôt que l’inverse.

Si vous découvrez une faille, notre procédure de signalement figure sur la page Sécurité.

8. Cookies

Ce site ne dépose aucun cookie de publicité, de mesure d’audience ni de réseau social. Le détail figure dans notre politique de gestion des cookies.

Si cette page devait changerCette charte décrit l’état réel des traitements à la date indiquée. Si nous ajoutions une finalité nouvelle — une lettre d’information, un outil de mesure d’audience, un nouveau prestataire — cette page serait mise à jour avant sa mise en œuvre, et votre consentement vous serait demandé chaque fois que la loi l’exige.