SnagSpy

Politique de confidentialité

Dernière mise à jour — 20 août 2026

Ce document est un projet. Les mentions légales de l’exploitant n’ont pas encore été renseignées et il n’a pas été revu par un conseil juridique. Il décrit ce que la plateforme fait réellement aujourd’hui et est publié afin que toute personne utilisant le service puisse en prendre connaissance, plutôt que retenu jusqu’à sa version définitive.

1. Qui nous sommes

SnagSpy est exploité par [LEGAL ENTITY NAME], dont le siège est situé [REGISTERED ADDRESS], Côte d’Ivoire ([RCCM / TAX ID]).

Pour toute question relative à la présente politique, y compris toute demande portant sur vos propres données, écrivez à [email protected].

2. Nous intervenons à deux titres distincts

Cette distinction détermine ce que nous pouvons faire des données ; elle précède donc tout le reste.

Pour les données de télémétrie transmises par nos clients — rapports d’erreur, lignes de journal, spans de trace, enregistrements de session — nous agissons en qualité de sous-traitant. Le client décide de ce que son application transmet et à quelle fin ; nous agissons sur ses seules instructions. Si vous êtes utilisateur final d’une application recourant à SnagSpy, nous ne sommes pas l’organisme ayant décidé de collecter vos données : vos demandes doivent être adressées à cet organisme, que nous assisterons dans sa réponse.

Pour nos propres données de compte — l’adresse électronique d’inscription, le nom de votre organisation, notre journal d’audit, nos données de facturation — nous agissons en qualité de responsable de traitement, et la présente politique est la nôtre. Ces demandes nous sont adressées directement.

3. Données collectées vous concernant en tant que client

Votre adresse électronique et le nom de votre organisation, sans lesquels aucun compte ne peut exister.

Votre adresse IP et l’horodatage de chaque connexion, consignés dans un journal d’audit. Ce journal permet au titulaire du compte de savoir qui a accédé à ses données et depuis où : il s’agit d’une mesure de sécurité et non d’un dispositif de mesure d’audience.

Les éléments de facturation et d’usage, si vous souscrivez une offre payante.

Nous n’établissons aucun profil, ne vous suivons sur aucun autre site et ne cédons ni ne louons ces données.

4. Données traitées pour le compte de nos clients

Télémétrie applicative : types et messages d’exception, piles d’appels, lignes de journal, spans de trace et, lorsque le client l’active, enregistrements de session.

Ces données n’ont pas vocation à contenir des données personnelles, et en pratique certaines en contiennent. Une pile d’appels peut comporter une adresse électronique présente dans une variable ; une ligne de journal contient ce que l’application y a écrit. Nous l’indiquons expressément, faute de quoi cette politique revendiquerait une propreté qu’aucun produit de supervision d’erreurs ne présente.

Deux mesures s’interposent. Tout élément présentant la forme d’un secret est supprimé dès la réception, avant stockage, par un filtre serveur délibérément réglé pour retirer plus que nécessaire. La relecture de session est désactivée sauf activation explicite par le client pour un projet donné, et les enregistrements sont masqués dans le navigateur avant transmission : le contenu masqué ne nous parvient donc jamais.

Aucune de ces mesures ne constitue une garantie et nous n’en offrons aucune. Le client détermine ce que son logiciel transmet, et nos Conditions lui interdisent de transmettre sciemment des catégories particulières de données ou des secrets d’authentification.

Le client peut également fournir une référence identifiant l’utilisateur final affecté par une erreur, afin de pouvoir répondre à la question « combien de personnes sont concernées ». Lorsque cette référence présente elle-même la forme d’un secret, nous n’en conservons qu’une empreinte irréversible.

5. Cookies et autres informations stockées sur votre appareil

Si vous consultez le site public sans être connecté, rien n’est stocké sur votre appareil : aucun cookie, aucun stockage local, rien. Aucun tiers n’est davantage sollicité au chargement de la page : ni mesure d’audience, ni publicité, ni polices externes, ni scripts tiers. Aucune autre société n’apprend donc que vous nous avez rendu visite.

C’est la raison pour laquelle aucun consentement ne vous est demandé : le consentement est requis pour les traitements de stockage qui ne sont pas strictement nécessaires, et il n’en existe aucun ici.

Lors de la connexion, nous déposons un cookie unique, nommé slk_session, qui porte votre session et rien d’autre. Il est marqué HttpOnly, de sorte qu’aucun script ne peut le lire, Secure, de sorte qu’il ne circule qu’en HTTPS, et SameSite=Lax. Il expire avec votre session et la déconnexion le supprime. Il est strictement nécessaire — la connexion est impossible sans lui — et ne requiert donc pas de consentement.

Le tableau de bord conserve en outre trois préférences d’interface dans le stockage local de votre navigateur : le dernier projet ouvert, le choix du thème sombre et l’état replié de la navigation. Elles ne sont enregistrées qu’en conséquence directe de l’action que vous effectuez, ne quittent jamais votre navigateur et ne servent ni à vous identifier ni à vous suivre. L’effacement des données de site de votre navigateur les supprime.

Notre CDN, Cloudflare, ajoute aux réponses des en-têtes de signalement d’erreurs réseau au titre de l’exploitation de la connexion. Ils ne stockent rien sur votre appareil pour notre compte et ne servent pas à vous identifier.

6. Bases légales

Gestion de votre compte et fourniture du service demandé : exécution du contrat conclu avec vous.

Sécurité et disponibilité de la plateforme, et journal d’audit : notre intérêt légitime à exploiter un service digne de confiance, mis en balance avec vos intérêts — raison pour laquelle le journal consigne les actions effectuées sans constituer de profil.

Télémétrie des clients : nous agissons sur instruction du client, à qui il revient d’établir la base légale de ce traitement.

Lorsque nous nous fondons sur le consentement, il vous est demandé de manière explicite et vous pouvez le retirer aussi aisément que vous l’avez donné.

7. Durées de conservation

La conservation est appliquée automatiquement par la plateforme selon une périodicité définie, et non traitée manuellement à la demande.

Les erreurs et événements sont conservés selon l’offre souscrite : sept jours pour l’offre gratuite, trente jours pour l’offre Équipe, quatre-vingt-dix jours pour les offres Business et Entreprise. Les spans de trace sont conservés au maximum trente jours, les lignes de journal quatorze jours et les enregistrements de session sept jours. Une organisation peut réduire ces durées ; aucune ne peut être allongée au-delà du plafond de la plateforme.

Les fichiers de correspondance de sources sont conservés plus longtemps que les erreurs qui s’y réfèrent : à défaut, les erreurs les plus récentes deviendraient illisibles.

Le journal d’audit n’est pas paramétrable par le client : un registre de sécurité que le titulaire du compte pourrait raccourcir n’en serait pas un.

Les données de compte sont conservées pendant la durée de vie du compte. La suppression d’une organisation entraîne celle de ses données.

8. Localisation et sous-traitants ultérieurs

Vos données de télémétrie sont hébergées en Allemagne, au sein de l’Union européenne, sur une infrastructure exploitée par Hetzner.

Cloudflare assure l’accès à cette infrastructure et la terminaison TLS : les données transitent donc par son réseau.

Si et seulement si une organisation active l’analyse des causes racines par IA, une fraction délibérément minimisée d’un incident — type d’exception, message, pile d’appels, emplacement fautif et quelques compteurs — est transmise à Anthropic, aux États-Unis. Jamais d’identifiants d’utilisateurs finaux, jamais d’événements complets, jamais l’ensemble des attributs bruts. Toute organisation peut refuser ce traitement, et la fonctionnalité demeure inopérante en l’absence de clé configurée.

La liste à jour, précisant ce que chaque partie reçoit et où elle se situe, est tenue dans le dépôt sous le nom SUBPROCESSORS.md. Toute évolution y est publiée avant l’entrée en fonction d’un nouveau sous-traitant.

Les transferts hors de l’Union européenne reposent sur les garanties exigées par la réglementation pour le pays de destination ; le mécanisme retenu vous est communiqué sur demande.

9. Vos droits

Selon votre lieu de résidence, vous pouvez demander une copie de vos données personnelles, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité, ou vous opposer à un traitement fondé sur l’intérêt légitime.

Écrivez à [email protected]. Nous répondons dans un délai d’un mois et vous informons avant son expiration si la demande justifie un délai supplémentaire.

Si vous êtes utilisateur final d’une application recourant à SnagSpy et non notre client, adressez-vous à cet organisme : il détermine ce qui est collecté et nous agissons sur ses instructions. Toute demande qui nous parviendrait lui serait transmise, et vous en seriez informé.

Vous pouvez introduire une réclamation auprès d’une autorité de contrôle : en Côte d’Ivoire, l’autorité nationale de protection des données ; dans l’Union européenne, celle de votre lieu de résidence ou de travail.

10. Sécurité

Les mots de passe sont stockés sous forme d’empreintes Argon2 et ne sont jamais récupérables. L’accès au tableau de bord est cloisonné par rôle. La base de données et le stockage objet ne sont pas joignables depuis l’internet public : la seule voie entrante passe par le tunnel du CDN.

Les valeurs présentant la forme d’un secret sont retirées de la télémétrie avant stockage, ainsi que des alertes d’exploitation que nos propres systèmes nous adressent.

Notre modèle de menaces et les mesures qui en découlent sont tenus dans le dépôt sous le nom SECURITY.md.

En cas de violation affectant vos données personnelles, nous en informons l’autorité compétente dans le délai réglementaire et vous en informons directement lorsque le risque vous concernant est élevé.

11. Mineurs

SnagSpy est un outil destiné au développement et à l’exploitation de logiciels ; il ne s’adresse pas aux mineurs. Nous ne collectons pas sciemment de données concernant une personne de moins de 16 ans. Si vous estimez qu’un mineur nous a communiqué des données, écrivez-nous : elles seront supprimées.

12. Modifications

Toute modification de la présente politique s’accompagne de la mise à jour de la date figurant en tête. Lorsqu’une modification affecte substantiellement vos droits, les titulaires de comptes en sont informés directement, sans qu’il leur incombe de relire la page.