Politique de confidentialité

En vigueur le 1 octobre 2026. Voici comment nous traitons les données personnelles — pour les visiteurs et clients de l’UE/EEE, du Royaume-Uni, des États-Unis et d’ailleurs.

Cette traduction est fournie pour votre commodité. La version anglaise fait foi ; en cas de divergence, elle prévaut.

1. Qui est responsable

[COMPANY LEGAL NAME], [REGISTERED POSTAL ADDRESS] (« Blamewell », « nous ») est le responsable du traitement des données personnelles décrites ici, sauf lorsqu’un client téléverse des données d’autres personnes à analyser (voir la section 12, où nous agissons en tant que sous-traitant).

Contact confidentialité : [PRIVACY EMAIL].

2. Ce que nous collectons, pourquoi, et sur quelle base juridique

Lorsque le RGPD / UK GDPR s’applique, chaque usage doit reposer sur une base juridique. Ce tableau en est notre registre.

DonnéesPourquoi (finalité)Base juridique (RGPD art. 6)
Compte : nom, e-mail, mot de passe (stocké uniquement sous forme de hachage à sens unique), date et version des documents acceptés, confirmation de votre âgeCréer et gérer votre compte ; prouver le consentementContrat (6(1)(b)) ; obligation légale / défense de droits pour la preuve du consentement
Sécurité : heure de connexion, adresse IP, navigateur/appareil, sessions actives, secret d’authentification à deux facteurs (chiffré) et hachages des codes de secoursProtéger les comptes, détecter les abus et la fraudeIntérêts légitimes (6(1)(f)) — protéger notre service et vous
Paiements et portefeuille : ce que vous avez acheté, montants, identifiants de référence du prestataire de paiement, recharges, dépenses et remboursements. Nous ne voyons ni ne conservons jamais de numéros de carte.Encaisser, gérer votre portefeuille et votre abonnement, émettre des reçus, prévenir la fraudeContrat (6(1)(b)) ; obligation légale comptable et fiscale (6(1)(c))
Preuve de votre accord à l’exécution immédiate lors de l’achat d’un rapport, d’une analyse ou d’un abonnement : heure, version des Conditions, adresse IP et navigateurProuver que vous avez expressément accepté l’exécution immédiate (droit de la consommation)Obligation légale et défense de droits en justice (6(1)(c), 6(1)(f))
Rapports et analyses commandés : dépôt / nom d’utilisateur GitHub / organisation analysé, rapport produit, réglages choisisFournir le service demandéContrat (6(1)(b))
Données GitHub publiques sur des développeurs (commits, contributions, profil public) lues via l’API publique de GitHub pour établir les analysesFournir le service d’analyseIntérêts légitimes (6(1)(f)) — voir « personnes que nous analysons » à la section 12
Fichiers et textes que vous téléversez (par exemple des CV pour l’analyse en masse)Les traiter pour vousContrat (6(1)(b)) ; nous agissons comme votre sous-traitant — section 12
Votre connexion GitHub (si vous choisissez de la connecter) : un jeton d’accès chiffréLimites plus élevées et accès demandésConsentement (6(1)(a)) — déconnexion possible à tout moment dans Paramètres → Intégrations
Messages d’assistance et de remboursement, pièces jointesVous répondre et résoudre les problèmesContrat (6(1)(b)) ; intérêts légitimes
Préférences de notification et d’e-mail ; e-mails de service (codes de vérification, reçus, avis de sécurité, alertes activées)Fournir ce que vous avez demandé et vous informer sur votre compteContrat ; intérêts légitimes. Nous n’envoyons aucun marketing de tiers.
Choix relatifs aux cookiesMémoriser votre enregistrement de consentementObligation légale (ePrivacy) — l’enregistrement lui-même est un cookie strictement nécessaire
Demandes relatives à la vie privée et nos réponsesProuver que nous avons respecté nos obligations légalesObligation légale (6(1)(c))
Données d’erreur et de diagnostic (si la supervision est activée)Corriger les défautsIntérêts légitimes (6(1)(f))

Nous ne collectons pas sciemment de données « sensibles » (santé, convictions, biométrie…) et vous demandons de ne pas en téléverser. Nous n’utilisons pas vos données pour entraîner des modèles d’IA, et nous ne les vendons pas.

3. Avec qui nous partageons les données

Uniquement avec des prestataires (« sous-traitants » / « service providers ») qui nous aident à exploiter Blamewell, par contrats limitant leur action à nos instructions — voir la liste des sous-traitants — et lorsque la loi l’exige (par exemple une demande légale des autorités). Nous ne vendons pas les données personnelles et ne les partageons pas à des fins de publicité comportementale intercontextuelle.

4. Transferts internationaux

Nos prestataires peuvent traiter des données aux États-Unis, dans l’Union européenne, en Inde et dans d’autres pays (notre hébergement : [HOSTING PROVIDER AND REGION]). Lorsque des données personnelles de l’EEE, du Royaume-Uni ou de la Suisse sont transférées vers un pays sans décision d’adéquation, nous nous appuyons sur les clauses contractuelles types (et l’addendum britannique), le cadre de protection des données UE–États-Unis lorsque le destinataire est certifié, et des mesures complémentaires telles que le chiffrement en transit et au repos. Vous pouvez nous demander une copie des garanties à l’adresse de contact ci-dessus.

5. Durée de conservation

Ce sont les durées que notre système applique automatiquement (une tâche quotidienne supprime ce qui a dépassé sa durée). Lorsqu’une durée est une valeur par défaut, elle ne peut être modifiée que dans les limites légales.

DonnéesConservées pendant
Compte et paramètresTant que votre compte est actif. Lorsque vous le supprimez : voir la section 6.
Codes de vérification / à usage uniqueSupprimés dans les 24 heures suivant leur utilisation ou leur expiration
Sessions de connexionJusqu’à leur expiration ou votre déconnexion ; supprimées 30 jours après leur expiration ou leur révocation
Notifications dans l’application1 an
Rapports payés, paiements et mouvements du portefeuilleSelon les exigences du droit fiscal et comptable (généralement jusqu’à 10 ans), avec suppression de votre identité lorsque vous effacez votre compte
Rapports commandésTant que votre compte existe. Après l’effacement, l’enregistrement du rapport n’est conservé qu’à titre de pièce comptable, sans votre identité
CV téléversés jamais payés ; recharges commencées mais jamais terminéesSupprimés automatiquement après 7 jours (CV) / 30 jours (recharges)
Preuve de votre accord à l’exécution immédiate6 ans (période pendant laquelle une action de consommateur peut encore être engagée)
Demandes relatives à la vie privée et nos réponses3 ans après la clôture de la demande (les demandes ouvertes ne sont jamais supprimées)
Journaux de sécurité et d’audit des administrateurs3 ans

6. Supprimer votre compte — récupérable, puis définitif

Lorsque vous supprimez votre compte, il n’est pas effacé immédiatement. Il est désactivé : vous êtes déconnecté partout, les abonnements payants s’arrêtent et nous cessons d’utiliser votre compte (ni alertes, ni résumés, ni e-mails, ni analyses planifiées). Pendant au moins 60 jours (jamais moins de 60), il reste entièrement récupérable : reconnectez-vous et cliquez sur « Restaurer mon compte » — tout revient. Vous pouvez aussi demander au support de le restaurer.

À l’issue de cette période, votre compte et vos données personnelles sont effacés définitivement et irrécupérables : profil, sessions, notifications, paramètres, surveillances, portefeuille (tout solde est perdu), fichiers téléversés et pièces jointes de discussion. Les enregistrements que la loi nous oblige à conserver (paiements, factures) sont conservés sans votre identité. Nous vous indiquons la date exacte lors de la suppression, dans l’e-mail de confirmation et dans un bandeau à chaque connexion pendant la période.

Pourquoi nous attendons : pour qu’une suppression accidentelle, contrainte ou frauduleuse puisse être annulée. Pendant cette période, les données sont seulement stockées — pas utilisées. Si vous souhaitez un effacement plus rapide, écrivez-nous à l’adresse de contact et nous examinerons votre demande au titre de l’art. 17 du RGPD.

7. Vos droits si vous êtes dans l’EEE, au Royaume-Uni ou en Suisse

  • Accès et copie — Paramètres → Confidentialité → Télécharger mes données.
  • Rectification — modifiez votre profil dans les Paramètres ou envoyez une demande.
  • Effacement — Paramètres → Confidentialité → Supprimer le compte (section 6).
  • Limitation et opposition (y compris aux traitements fondés sur l’intérêt légitime) — envoyez une demande.
  • Portabilité — le téléchargement est un JSON lisible par machine.
  • Retirer votre consentement à tout moment (préférences de cookies ; déconnexion de GitHub) sans affecter les traitements antérieurs licites.
  • Ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou significatifs — nous n’en prenons aucune (section 11).
  • Introduire une réclamation auprès de votre autorité de protection des données (par exemple la CNIL en France, ou votre autorité nationale dans l’UE — liste — ou l’ICO au Royaume-Uni). Nous apprécierions de pouvoir d’abord vous aider.

Utilisez Paramètres → Confidentialité → Demandes relatives à la vie privée, ou écrivez à [PRIVACY EMAIL]. Nous répondons sous un mois (prorogeable de deux mois pour les demandes complexes, avec explication). Nous pouvons devoir vérifier votre identité. Les demandes sont gratuites, sauf si elles sont manifestement infondées ou excessives.

8. Avis pour les résidents de Californie (CCPA / CPRA) et d’autres États américains

Nous ne vendons pas vos informations personnelles et ne les « partageons » pas à des fins de publicité comportementale intercontextuelle (au sens du droit californien), et n’avons aucune connaissance effective de vente ou de partage d’informations de personnes de moins de 16 ans. Nous n’utilisons ni ne divulguons d’informations personnelles sensibles, sauf pour fournir le service demandé (vos identifiants de connexion sont « sensibles » en droit californien ; ils servent uniquement à vous connecter). Voir Vos choix en matière de confidentialité.

Catégories collectées au cours des 12 derniers mois

Catégorie CCPAExemples de la section 2Communiquées à (prestataires)
IdentifiantsNom, e-mail, adresse IP, identifiant de compteHébergement, envoi d’e-mails, prestataires de paiement
Dossiers clients / informations commercialesAchats, abonnement, activité du portefeuillePrestataires de paiement
Activité sur Internet / le réseauJournaux de connexion et d’usage, choix de cookiesHébergement, supervision des erreurs
Informations professionnelles (seulement si vous les téléversez)Contenu des CV que vous traitez chez nousPrestataire de stockage ; prestataire d’IA si vous activez les analyses IA
Informations personnelles sensiblesIdentifiants de connexion (hachés), secret d’authentification (chiffré)Aucun
DéductionsScores et synthèses de rapports sur des dépôts / développeurs que vous demandez d’analyserPrestataire d’IA si activé

Sources : vous ; votre appareil ; les données publiques de GitHub ; nos prestataires de paiement. Finalités : section 2. Nous conservons chaque catégorie uniquement pendant la durée indiquée à la section 5.

Vos droits en Californie

Droit de savoir ce que nous collectons et d’en recevoir une copie, de supprimer, de corriger, de refuser la vente/le partage (rien à refuser — mais vous pouvez nous demander une confirmation écrite), de limiter l’usage des informations sensibles (déjà limité) et de ne pas subir de discrimination pour l’exercice de ces droits. Faites votre demande dans Paramètres → Confidentialité, ou par e-mail à [PRIVACY EMAIL]. Nous vérifions les demandes en les rattachant au compte connecté ou à un e-mail de confirmation, et répondons sous 45 jours (nous visons 30). Un mandataire autorisé peut agir pour vous avec votre autorisation écrite et une preuve de son identité. Si nous refusons une demande, vous pouvez faire appel en répondant à notre décision ; si vous n’êtes toujours pas satisfait, vous pouvez contacter le procureur général de votre État.

Global Privacy Control. Nous respectons le signal GPC du navigateur comme un refus des cookies non essentiels. « Shine the Light » : nous ne communiquons pas d’informations personnelles à des tiers pour leur marketing direct.

Autres États. Les résidents de Virginie, du Colorado, du Connecticut, de l’Utah, du Texas, de l’Oregon, du Montana et d’autres États dotés de lois sur la vie privée disposent de droits similaires d’accès, de rectification, de suppression, de portabilité et de refus de la publicité ciblée, de la vente et du profilage — nous appliquons les droits de cette section à toute personne aux États-Unis. Pour contester une décision, répondez-y avec « appel ».

9. Cookies

Nous déposons sans demander les cookies nécessaires pour vous garder connecté et protéger les formulaires. Tout le reste (fonctionnels, analytiques, marketing) est désactivé tant que vous ne l’acceptez pas, et refuser est aussi simple qu’accepter. Voir la Politique de cookies ; modifiez votre choix à tout moment via Préférences de cookies en bas de page.

10. Enfants

Blamewell s’adresse aux personnes de 16 ans ou plus et ne vise pas les enfants ; nous vous demandons de confirmer votre âge à l’inscription. Si nous apprenons que nous détenons des données d’une personne de moins de 16 ans (ou de moins de 13 ans aux États-Unis) sans consentement parental valable, nous les supprimons. Prévenez-nous à l’adresse de contact si vous pensez que c’est le cas.

11. Traitement automatisé et profilage

Blamewell calcule des scores et des synthèses (par exemple santé d’un dépôt, bus factor, rapports de présélection de candidats). Ce sont des analyses destinées à éclairer la décision d’une personne, jamais des décisions en elles-mêmes. Nous ne prenons aucune décision produisant des effets juridiques ou similairement significatifs par des moyens exclusivement automatisés. Certaines synthèses sont rédigées avec l’aide d’un modèle d’IA (uniquement si les analyses IA sont activées pour votre offre) ; les données transmises se limitent à ce que la synthèse nécessite.

12. Candidats et autres personnes que nous analysons

Les clients peuvent analyser des profils GitHub publics ou téléverser des CV. Pour ce contenu, le client est responsable du traitement et nous sommes sous-traitant : nous ne le traitons que sur ses instructions, ne le conservons que le temps nécessaire à l’analyse et supprimons après 7 jours les fichiers jamais payés. Les clients doivent disposer d’une base juridique, informer les personnes concernées (RGPD art. 13/14), ne pas s’appuyer sur un rapport comme seul fondement d’une décision d’embauche, et respecter les règles sur les décisions automatisées en matière d’emploi (par exemple les règles du règlement européen sur l’IA relatives aux systèmes de recrutement, et la Local Law 144 de la ville de New York et textes similaires). Si vous êtes une personne citée dans une analyse et souhaitez exercer un droit, écrivez à l’adresse de contact : nous le transmettrons au client ou y donnerons suite. Un accord de traitement des données est disponible sur demande.

13. Sécurité

Voir Sécurité. Si une violation est susceptible de porter atteinte à vos droits, nous en informons l’autorité dans les 72 heures et vous prévenons dans les meilleurs délais.

14. Modifications

Nous annoncerons les modifications importantes dans l’application ou par e-mail avant leur entrée en vigueur, en mettant à jour la date et la version. Les versions antérieures sont disponibles sur demande.

15. Contact

[COMPANY LEGAL NAME], [REGISTERED POSTAL ADDRESS] · [PRIVACY EMAIL]

Analyze a repoAnalyze an accountAnalyze an organizationGet help
Politique de confidentialité — Blamewell · Blamewell