Politique de confidentialité
1. Responsable du traitement
Jonathan SEMCZYK
41 rue Marcel Sembat, 59810 Lesquin, France
contact@flashscanr.fr
2. Données collectées et finalités
| Donnée | Finalité | Base légale (RGPD art. 6) |
|---|---|---|
| Adresse email | Création de compte, envoi des rapports, communications de service | Art. 6.1.b — Exécution du contrat |
| URLs soumises | Exécution de l'analyse demandée | Art. 6.1.b — Exécution du contrat |
| Intentions d'audit non converties (email et URL soumise avant paiement) | Permettre au Client de reprendre son parcours d'achat | Art. 6.1.b — Exécution du contrat |
| Rapports générés | Mise à disposition dans l'espace client | Art. 6.1.b — Exécution du contrat |
| Données de transaction | Facturation, preuve d'achat, obligations comptables | Art. 6.1.c — Obligation légale |
| Données de facturation nominatives (nom du contact, raison sociale, adresse, SIRET, n° TVA) | Émission des factures, obligations comptables | Art. 6.1.b et 6.1.c — Exécution du contrat et obligation légale |
| Déclaration professionnelle et acceptation des CGV (horodatage, version des CGV acceptée) | Preuve en cas de litige sur la qualification professionnelle de l'acheteur | Art. 6.1.c — Obligation légale (preuve contractuelle) |
| Logs serveur (adresse IP, user-agent, horodatage) | Sécurité, lutte contre les abus, diagnostic technique | Art. 6.1.f — Intérêt légitime |
| Données d'erreur applicative (Sentry) | Débogage, maintien de la qualité du service | Art. 6.1.f — Intérêt légitime |
| Signaux anti-bot (adresse IP, empreinte technique du navigateur — Cloudflare Turnstile) | Lutte contre la fraude et les créations de compte automatisées lors de la commande | Art. 6.1.f — Intérêt légitime |
| Demandes de remboursement (identifiants de l'analyse, du compte et de l'achat, référence du paiement Stancer, montant, statut, dates) et notification interne au support (adresse email du Client, identifiant de l'analyse, URL analysée, montant) | Traitement de la demande de remboursement prévue à l'article 7 des CGV, émission de la facture d'avoir, preuve comptable | Art. 6.1.b — Exécution du contrat ; art. 6.1.c — Obligation légale (comptabilité) |
3. Durée de conservation
| Donnée | Durée de conservation |
|---|---|
| Données de compte (email, préférences) | Durée de la relation contractuelle + 3 ans (prescription de droit commun) |
| URLs soumises et rapports générés | Durée de la relation contractuelle + 3 ans |
| Données de transaction et facturation | 10 ans (art. L.123-22 du Code de commerce) |
| Intentions d'audit non finalisées (paiement non abouti) | 30 jours après création, si non payées |
| Logs serveur (connexion, technique) | 12 mois (art. 6-II LCEN, décret n° 2021-1362 du 20 octobre 2021) |
| Journal des emails envoyés (Resend) | 12 mois |
| Traces d'erreur (Sentry) | 90 jours |
| Demandes de remboursement et factures d'avoir | 10 ans (art. L.123-22 du Code de commerce) |
| Emails de notification reçus par le support | 12 mois après traitement de la demande |
| Contenu brut des pages analysées (HTML, captures, en-têtes, cookies) | Supprimé en fin d'analyse, au plus tard 3 heures après la collecte |
4. Destinataires et sous-traitants
Les données sont traitées par les sous-traitants suivants dans le cadre strict de la fourniture du service. Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales.
| Sous-traitant | Pays du siège | Finalité | Garantie de transfert |
|---|---|---|---|
| Vercel Inc. | États-Unis | Hébergement applicatif, CDN | EU-US Data Privacy Framework (DPF) |
| Supabase Inc. | Données en Irlande (UE) | Base de données relationnelle | Données stockées en eu-west-1 (Irlande) — CCT pour les accès support |
| Stancer SAS | France | Traitement des paiements et des remboursements par carte bancaire | Réglementation UE, agrément ACPR, conformité PCI-DSS |
| Functional Software Inc. (Sentry) | Données au repos hébergées dans l'UE (région Francfort, Allemagne — ingest.de.sentry.io) | Surveillance des erreurs applicatives et des traces de performance ; ce traitement inclut l'adresse IP, l'identifiant utilisateur et les en-têtes de requête | Accès support hors UE encadré par EU-US DPF et clauses contractuelles types (CCT) |
| Cloudflare, Inc. | États-Unis | Vérification anti-bot lors de la commande (Cloudflare Turnstile) | EU-US Data Privacy Framework (DPF) |
| Resend, Inc. | États-Unis | Envoi des emails transactionnels (notifications, rapports en pièce jointe, factures) et des liens de connexion (magic link, via SMTP personnalisé sur Supabase Auth), notifications internes au support (demandes de remboursement) | EU-US Data Privacy Framework (DPF) |
| Upstash, Inc. | États-Unis | Limitation de débit et protection contre les abus (traitement de l'adresse IP ou de l'identifiant de compte) | EU-US Data Privacy Framework (DPF) |
| Google LLC (PageSpeed Insights) | États-Unis | Analyse de performance des URLs soumises par le Client (l'URL est transmise à l'API Google PageSpeed) | EU-US Data Privacy Framework (DPF) |
| IONOS SE | Allemagne (UE) | Hébergement des workers d'analyse (crawler, moteur de génération de rapport) sur serveur VPS | Aucun transfert hors UE pour ce traitement |
| OVH SAS | France (UE) | Hébergement de la messagerie (demandes adressées au contact, exercice des droits, notifications internes de remboursement) | Aucun transfert hors UE |
Concernant Cloudflare Turnstile, Cloudflare intervient à un double titre : en tant que sous-traitant, pour le traitement des signaux nécessaires à la fourniture du verdict anti-bot à FlashScanr, agissant au nom et conformément aux instructions du Prestataire ; et en tant que responsable de traitement indépendant, pour la réutilisation d'une partie de ces mêmes signaux sur le fondement de son intérêt légitime propre à améliorer l'efficacité de ses fonctionnalités de détection des bots. Pour plus de détails, notamment sur la durée de conservation de ces données par Cloudflare (non précisée par FlashScanr faute de valeur exacte publiée), consultez la politique de confidentialité de Cloudflare Turnstile.
Données présentes sur les sites analysés
Lors d'une analyse ou d'un aperçu, FlashScanr-Bot consulte des pages publiquement accessibles du site indiqué par l'utilisateur (voir la page FlashScanr-Bot). Ces pages peuvent contenir des données personnelles de tiers (par exemple les nom et coordonnées figurant dans des mentions légales, une page équipe ou une page contact), ainsi que des cookies déposés par le site.
— Finalité : produire l'aperçu ou le rapport d'analyse demandé. FlashScanr n'extrait pas ces données à d'autres fins, ne les indexe pas et ne constitue aucun fichier de personnes.
— Base légale : intérêt légitime de FlashScanr et de ses clients à faire analyser un site web public (art. 6.1.f RGPD).
— Durée : le contenu brut collecté (code HTML, captures d'écran, en-têtes, cookies) est supprimé à la fin de l'analyse et au plus tard trois heures après sa collecte. Le rapport, qui peut reprendre des extraits de pages et une capture d'écran de la page de départ, est conservé selon les durées indiquées au §3.
— Destinataires : l'utilisateur ayant demandé l'analyse ; les sous-traitants listés au §4, notamment IONOS (exécution de l'analyse), Supabase (stockage du rapport) et Google (mesure de performance via PageSpeed Insights, qui reçoit l'adresse de la page de départ).
— Vos droits : toute personne dont des données figureraient dans un rapport peut exercer ses droits, notamment d'opposition et d'effacement, à contact@flashscanr.fr. Les responsables de sites peuvent également s'opposer à l'analyse de leur site au moyen de leur fichier robots.txt.
5. Transferts hors Union européenne
Vercel Inc., Cloudflare, Inc., Resend, Inc., Upstash, Inc. et Google LLC sont établis aux États-Unis. Ces transferts sont encadrés par le Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework, décision d'adéquation de la Commission européenne du 10 juillet 2023) et, le cas échéant, par des clauses contractuelles types (CCT) adoptées par la Commission européenne.
Les données hébergées par Supabase sont physiquement localisées en Irlande (région eu-west-1, Union européenne) et ne font pas l'objet d'un transfert hors UE pour les opérations de traitement courantes. Il en va de même pour les workers d'analyse hébergés chez IONOS SE, en Allemagne. Les données traitées par Functional Software Inc. (Sentry) sont également hébergées dans l'UE ; seul l'accès support par cette société relève d'un transfert hors UE, encadré par le DPF et des clauses contractuelles types.
6. Droits des personnes concernées
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15 RGPD) — obtenir une copie des données vous concernant ;
- Droit de rectification (art. 16 RGPD) — corriger des données inexactes ou incomplètes ;
- Droit à l'effacement (art. 17 RGPD) — obtenir la suppression de vos données, sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement (art. 18 RGPD) — suspendre l'utilisation de vos données dans certains cas ;
- Droit à la portabilité (art. 20 RGPD) — recevoir vos données dans un format structuré et lisible par machine ;
- Droit d'opposition (art. 21 RGPD) — s'opposer à un traitement fondé sur l'intérêt légitime.
Pour exercer ces droits, adressez votre demande à contact@flashscanr.fr. Une réponse sera apportée dans un délai d'un mois à compter de la réception de la demande.
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) — www.cnil.fr.
7. Cookies et traceurs
FlashScanr n'utilise pas de cookies de traçage publicitaire ni d'outil de mesure d'audience côté client. Des cookies et autres traceurs (stockage local du navigateur) strictement nécessaires au fonctionnement du service (jeton de session d'authentification) sont déposés. Ces traceurs ne requièrent pas de consentement préalable conformément à l'article 82 de la loi Informatique et Libertés et aux recommandations de la CNIL.
Sur les pages de commande et de connexion, ainsi que lors de l'envoi d'un lien de connexion, un script tiers (Cloudflare Turnstile) est chargé à des fins de lutte contre la fraude et les créations de compte automatisées. Ce script ne dépose aucun cookie sur le domaine flashscanr.fr, mais peut recourir à d'autres traceurs (stockage local du navigateur). Ce traitement, strictement nécessaire à la sécurisation de la création de compte et de la connexion, ne requiert pas de consentement préalable au sens des recommandations de la CNIL relatives aux traceurs exemptés (mécanismes de sécurité strictement nécessaires).
8. Sécurité
Le Prestataire met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, toute perte ou toute divulgation accidentelle. L'authentification s'effectue par lien à usage unique envoyé par email (magic link), sans mot de passe stocké. Toutes les communications entre le Client et la plateforme sont chiffrées via TLS.
9. Absence de décision automatisée et caractère contractuel des données
FlashScanr ne prend aucune décision individuelle automatisée produisant des effets juridiques ou vous affectant de manière significative au sens de l'article 22 du RGPD.
La fourniture de l'adresse email et de l'URL à analyser est nécessaire à l'exécution du contrat ; à défaut, le service ne peut être rendu.
10. Modifications de la présente politique
Cette politique peut être mise à jour pour refléter des évolutions légales ou des changements dans les pratiques du service. En cas de modification substantielle affectant vos droits, vous en serez informé par email. La date de dernière mise à jour figure en bas de page.
Dernière mise à jour : 26 septembre 2026