FlashScanr

Politique de confidentialité

1. Responsable du traitement

Jonathan SEMCZYK
41 rue Marcel Sembat, 59810 Lesquin, France
contact@flashscanr.fr

2. Données collectées et finalités

DonnéeFinalitéBase légale (RGPD art. 6)
Adresse emailCréation de compte, envoi des rapports, communications de serviceArt. 6.1.b — Exécution du contrat
URLs soumisesExécution de l'analyse demandéeArt. 6.1.b — Exécution du contrat
Intentions d'audit non converties (email et URL soumise avant paiement)Permettre au Client de reprendre son parcours d'achatArt. 6.1.b — Exécution du contrat
Rapports générésMise à disposition dans l'espace clientArt. 6.1.b — Exécution du contrat
Données de transactionFacturation, preuve d'achat, obligations comptablesArt. 6.1.c — Obligation légale
Données de facturation nominatives (nom du contact, raison sociale, adresse, SIRET, n° TVA)Émission des factures, obligations comptablesArt. 6.1.b et 6.1.c — Exécution du contrat et obligation légale
Déclaration professionnelle et acceptation des CGV (horodatage, version des CGV acceptée)Preuve en cas de litige sur la qualification professionnelle de l'acheteurArt. 6.1.c — Obligation légale (preuve contractuelle)
Logs serveur (adresse IP, user-agent, horodatage)Sécurité, lutte contre les abus, diagnostic techniqueArt. 6.1.f — Intérêt légitime
Données d'erreur applicative (Sentry)Débogage, maintien de la qualité du serviceArt. 6.1.f — Intérêt légitime
Signaux anti-bot (adresse IP, empreinte technique du navigateur — Cloudflare Turnstile)Lutte contre la fraude et les créations de compte automatisées lors de la commandeArt. 6.1.f — Intérêt légitime
Demandes de remboursement (identifiants de l'analyse, du compte et de l'achat, référence du paiement Stancer, montant, statut, dates) et notification interne au support (adresse email du Client, identifiant de l'analyse, URL analysée, montant)Traitement de la demande de remboursement prévue à l'article 7 des CGV, émission de la facture d'avoir, preuve comptableArt. 6.1.b — Exécution du contrat ; art. 6.1.c — Obligation légale (comptabilité)

3. Durée de conservation

DonnéeDurée de conservation
Données de compte (email, préférences)Durée de la relation contractuelle + 3 ans (prescription de droit commun)
URLs soumises et rapports générésDurée de la relation contractuelle + 3 ans
Données de transaction et facturation10 ans (art. L.123-22 du Code de commerce)
Intentions d'audit non finalisées (paiement non abouti)30 jours après création, si non payées
Logs serveur (connexion, technique)12 mois (art. 6-II LCEN, décret n° 2021-1362 du 20 octobre 2021)
Journal des emails envoyés (Resend)12 mois
Traces d'erreur (Sentry)90 jours
Demandes de remboursement et factures d'avoir10 ans (art. L.123-22 du Code de commerce)
Emails de notification reçus par le support12 mois après traitement de la demande
Contenu brut des pages analysées (HTML, captures, en-têtes, cookies)Supprimé en fin d'analyse, au plus tard 3 heures après la collecte

4. Destinataires et sous-traitants

Les données sont traitées par les sous-traitants suivants dans le cadre strict de la fourniture du service. Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales.

Sous-traitantPays du siègeFinalitéGarantie de transfert
Vercel Inc.États-UnisHébergement applicatif, CDNEU-US Data Privacy Framework (DPF)
Supabase Inc.Données en Irlande (UE)Base de données relationnelleDonnées stockées en eu-west-1 (Irlande) — CCT pour les accès support
Stancer SASFranceTraitement des paiements et des remboursements par carte bancaireRéglementation UE, agrément ACPR, conformité PCI-DSS
Functional Software Inc. (Sentry)Données au repos hébergées dans l'UE (région Francfort, Allemagne — ingest.de.sentry.io)Surveillance des erreurs applicatives et des traces de performance ; ce traitement inclut l'adresse IP, l'identifiant utilisateur et les en-têtes de requêteAccès support hors UE encadré par EU-US DPF et clauses contractuelles types (CCT)
Cloudflare, Inc.États-UnisVérification anti-bot lors de la commande (Cloudflare Turnstile)EU-US Data Privacy Framework (DPF)
Resend, Inc.États-UnisEnvoi des emails transactionnels (notifications, rapports en pièce jointe, factures) et des liens de connexion (magic link, via SMTP personnalisé sur Supabase Auth), notifications internes au support (demandes de remboursement)EU-US Data Privacy Framework (DPF)
Upstash, Inc.États-UnisLimitation de débit et protection contre les abus (traitement de l'adresse IP ou de l'identifiant de compte)EU-US Data Privacy Framework (DPF)
Google LLC (PageSpeed Insights)États-UnisAnalyse de performance des URLs soumises par le Client (l'URL est transmise à l'API Google PageSpeed)EU-US Data Privacy Framework (DPF)
IONOS SEAllemagne (UE)Hébergement des workers d'analyse (crawler, moteur de génération de rapport) sur serveur VPSAucun transfert hors UE pour ce traitement
OVH SASFrance (UE)Hébergement de la messagerie (demandes adressées au contact, exercice des droits, notifications internes de remboursement)Aucun transfert hors UE

Concernant Cloudflare Turnstile, Cloudflare intervient à un double titre : en tant que sous-traitant, pour le traitement des signaux nécessaires à la fourniture du verdict anti-bot à FlashScanr, agissant au nom et conformément aux instructions du Prestataire ; et en tant que responsable de traitement indépendant, pour la réutilisation d'une partie de ces mêmes signaux sur le fondement de son intérêt légitime propre à améliorer l'efficacité de ses fonctionnalités de détection des bots. Pour plus de détails, notamment sur la durée de conservation de ces données par Cloudflare (non précisée par FlashScanr faute de valeur exacte publiée), consultez la politique de confidentialité de Cloudflare Turnstile.

Données présentes sur les sites analysés

Lors d'une analyse ou d'un aperçu, FlashScanr-Bot consulte des pages publiquement accessibles du site indiqué par l'utilisateur (voir la page FlashScanr-Bot). Ces pages peuvent contenir des données personnelles de tiers (par exemple les nom et coordonnées figurant dans des mentions légales, une page équipe ou une page contact), ainsi que des cookies déposés par le site.

— Finalité : produire l'aperçu ou le rapport d'analyse demandé. FlashScanr n'extrait pas ces données à d'autres fins, ne les indexe pas et ne constitue aucun fichier de personnes.

— Base légale : intérêt légitime de FlashScanr et de ses clients à faire analyser un site web public (art. 6.1.f RGPD).

— Durée : le contenu brut collecté (code HTML, captures d'écran, en-têtes, cookies) est supprimé à la fin de l'analyse et au plus tard trois heures après sa collecte. Le rapport, qui peut reprendre des extraits de pages et une capture d'écran de la page de départ, est conservé selon les durées indiquées au §3.

— Destinataires : l'utilisateur ayant demandé l'analyse ; les sous-traitants listés au §4, notamment IONOS (exécution de l'analyse), Supabase (stockage du rapport) et Google (mesure de performance via PageSpeed Insights, qui reçoit l'adresse de la page de départ).

— Vos droits : toute personne dont des données figureraient dans un rapport peut exercer ses droits, notamment d'opposition et d'effacement, à contact@flashscanr.fr. Les responsables de sites peuvent également s'opposer à l'analyse de leur site au moyen de leur fichier robots.txt.

5. Transferts hors Union européenne

Vercel Inc., Cloudflare, Inc., Resend, Inc., Upstash, Inc. et Google LLC sont établis aux États-Unis. Ces transferts sont encadrés par le Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework, décision d'adéquation de la Commission européenne du 10 juillet 2023) et, le cas échéant, par des clauses contractuelles types (CCT) adoptées par la Commission européenne.

Les données hébergées par Supabase sont physiquement localisées en Irlande (région eu-west-1, Union européenne) et ne font pas l'objet d'un transfert hors UE pour les opérations de traitement courantes. Il en va de même pour les workers d'analyse hébergés chez IONOS SE, en Allemagne. Les données traitées par Functional Software Inc. (Sentry) sont également hébergées dans l'UE ; seul l'accès support par cette société relève d'un transfert hors UE, encadré par le DPF et des clauses contractuelles types.

6. Droits des personnes concernées

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès (art. 15 RGPD) — obtenir une copie des données vous concernant ;
  • Droit de rectification (art. 16 RGPD) — corriger des données inexactes ou incomplètes ;
  • Droit à l'effacement (art. 17 RGPD) — obtenir la suppression de vos données, sous réserve des obligations légales de conservation ;
  • Droit à la limitation du traitement (art. 18 RGPD) — suspendre l'utilisation de vos données dans certains cas ;
  • Droit à la portabilité (art. 20 RGPD) — recevoir vos données dans un format structuré et lisible par machine ;
  • Droit d'opposition (art. 21 RGPD) — s'opposer à un traitement fondé sur l'intérêt légitime.

Pour exercer ces droits, adressez votre demande à contact@flashscanr.fr. Une réponse sera apportée dans un délai d'un mois à compter de la réception de la demande.

En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) — www.cnil.fr.

7. Cookies et traceurs

FlashScanr n'utilise pas de cookies de traçage publicitaire ni d'outil de mesure d'audience côté client. Des cookies et autres traceurs (stockage local du navigateur) strictement nécessaires au fonctionnement du service (jeton de session d'authentification) sont déposés. Ces traceurs ne requièrent pas de consentement préalable conformément à l'article 82 de la loi Informatique et Libertés et aux recommandations de la CNIL.

Sur les pages de commande et de connexion, ainsi que lors de l'envoi d'un lien de connexion, un script tiers (Cloudflare Turnstile) est chargé à des fins de lutte contre la fraude et les créations de compte automatisées. Ce script ne dépose aucun cookie sur le domaine flashscanr.fr, mais peut recourir à d'autres traceurs (stockage local du navigateur). Ce traitement, strictement nécessaire à la sécurisation de la création de compte et de la connexion, ne requiert pas de consentement préalable au sens des recommandations de la CNIL relatives aux traceurs exemptés (mécanismes de sécurité strictement nécessaires).

8. Sécurité

Le Prestataire met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, toute perte ou toute divulgation accidentelle. L'authentification s'effectue par lien à usage unique envoyé par email (magic link), sans mot de passe stocké. Toutes les communications entre le Client et la plateforme sont chiffrées via TLS.

9. Absence de décision automatisée et caractère contractuel des données

FlashScanr ne prend aucune décision individuelle automatisée produisant des effets juridiques ou vous affectant de manière significative au sens de l'article 22 du RGPD.

La fourniture de l'adresse email et de l'URL à analyser est nécessaire à l'exécution du contrat ; à défaut, le service ne peut être rendu.

10. Modifications de la présente politique

Cette politique peut être mise à jour pour refléter des évolutions légales ou des changements dans les pratiques du service. En cas de modification substantielle affectant vos droits, vous en serez informé par email. La date de dernière mise à jour figure en bas de page.

Dernière mise à jour : 26 septembre 2026