Aller au contenu

Politique de confidentialité

Ces mentions ne sont pas complètes.

Les informations manquantes sont signalées ci-dessous. Renseignez-les dans src/lib/legal.ts avant l’ouverture au public : la loi les rend obligatoires dès que le site est en ligne.

Dernière mise à jour :

Ce que nous collectons, pourquoi, combien de temps, et ce que vous pouvez exiger de nous.

Responsable du traitement

Akiyo, SASU au capital de 1 000 €, SIREN 908 780 976, 14 rue Bausset, 75015 Paris. Contact : bonjour@crawlable.fr.

Aucun délégué à la protection des données n’a été désigné : le service ne réalise ni suivi à grande échelle des personnes, ni traitement de données sensibles. Vos demandes sont traitées à l’adresse ci-dessus.

Le principe

Crawlable analyse des sites web, pas des personnes. Nous ne vendons aucune donnée, nous n’en échangeons avec personne à des fins publicitaires, et le service ne charge aucun script de mesure d’audience, aucun réseau social et aucune régie. Il n’y a pas non plus d’IA dans le produit : un scan est une cinquantaine de requêtes HTTP, rien n’est envoyé à un modèle.

Ce que nous traitons, et pourquoi

Scan gratuit, sans compte

Nous enregistrons l’adresse du site demandé et le rapport produit. Votre adresse IP sert uniquement de clé de comptage pour la limite de 5 scans gratuits par jour : elle est stockée dans un compteur éphémère, jamais rattachée au rapport. Base légale : notre intérêt légitime à faire fonctionner un service gratuit sans le laisser abuser (art. 6.1.f du RGPD). Conservation : 24 heures pour le compteur, 12 mois pour le rapport.

Générateur de robots.txt

Aucun traitement. La page construit le fichier dans votre navigateur ; ni l’adresse de votre site, ni vos chemins privés, ni le fichier obtenu ne nous sont transmis.

Compte et connexion

Nous traitons votre adresse email, votre langue, votre offre, vos dates de création et de dernière visite. La connexion se fait par lien à usage unique : nous conservons l’empreinte du jeton, jamais le jeton lui-même, et jamais de mot de passe. Une session enregistre en plus le user-agent de votre navigateur, pour vous permettre de reconnaître vos connexions. Base légale : l’exécution du contrat. Conservation : 20 minutes pour un lien de connexion, 30 jours pour une session, la durée du compte pour le reste.

Sites surveillés et alertes

Pour un abonnement, nous conservons les sites que vous ajoutez, leur fréquence de scan, l’historique des rapports et les alertes envoyées. Ces données servent à produire le service et à vous écrire le jour où quelque chose casse. Base légale : l’exécution du contrat. Conservation : jusqu’à la suppression du site ou du compte.

Abonnement et facturation

Le paiement est assuré par Stripe : nous ne voyons jamais votre numéro de carte, qui ne transite pas par nos serveurs. Nous conservons un identifiant client Stripe, un identifiant d’abonnement, son statut et sa date de renouvellement. Les factures, avec vos données de facturation, sont conservées 10 ans, comme l’imposent le code de commerce et le code général des impôts. Base légale : l’exécution du contrat, puis une obligation légale.

Rapports partagés

Chaque rapport possède une adresse contenant un jeton impossible à deviner. Toute personne disposant du lien peut le consulter, sans compte : ne le diffusez qu’à qui vous voulez. Un rapport lié à un compte peut être dépublié à tout moment depuis votre tableau de bord.

Journaux techniques

Notre hébergeur conserve des journaux de requêtes (adresse IP, horodatage, URL, code de réponse) à des fins de sécurité et de diagnostic. Base légale : intérêt légitime. Ces journaux sont purgés par l’hébergeur selon sa propre politique, de l’ordre de quelques semaines.

Emails que nous envoyons

Vous recevez des emails de connexion, des alertes et des messages liés à votre abonnement. Ce sont des emails de service, indispensables au contrat ; ils ne comportent pas de pixel de suivi. Aucune prospection commerciale ne vous est envoyée sans votre consentement, et chaque email d’alerte porte un lien pour en modifier le réglage.

Qui reçoit ces données

Uniquement des sous-traitants, qui agissent sur nos instructions et n’ont pas le droit d’utiliser vos données pour leur propre compte :

PrestataireRôleLocalisation
à compléterHébergement de l’application et journaux techniquesà compléter
TursoHébergement de la base de données (région de Paris)France
ResendEnvoi des emails de connexion et d’alerteÉtats-Unis
StripePaiement des abonnements et facturationIrlande et États-Unis

Certains de ces prestataires sont établis aux États-Unis ou y disposent d’une infrastructure de support. Les transferts correspondants sont encadrés par les clauses contractuelles types de la Commission européenne. La base de données, qui contient les comptes, les sites et les rapports, est hébergée en France.

Nous pouvons également communiquer des données lorsqu’une obligation légale ou une réquisition judiciaire nous y contraint, ou pour établir, exercer ou défendre un droit en justice.

Ce que font nos scans chez les autres

Scanner un site consiste à lui envoyer des requêtes publiques, comme le ferait un visiteur ou un crawler. Nous ne lisons que des pages accessibles sans authentification, nous n’exécutons pas de JavaScript, nous ne remplissons aucun formulaire et nous limitons le débit. Chaque requête porte un user-agent qui nous identifie et pointe vers une page explicative, pour qu’un administrateur puisse nous reconnaître dans ses journaux.

Si une page publique contient des données personnelles, elles peuvent apparaître dans le rapport correspondant. Nous n’en extrayons ni n’en indexons aucune : seules des métadonnées techniques (titre, balises, dates, auteur déclaré) sont analysées. Un site a le droit de nous refuser, et ce refus est signalé dans le rapport plutôt que contourné.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.

  • Supprimer votre compte : depuis vos réglages, rubrique « Supprimer mon compte ». La suppression est immédiate et efface vos sites, vos rapports et vos alertes ; seules les factures sont conservées, parce que la loi l’exige.
  • Pour tout le reste, écrivez à bonjour@crawlable.fr. Nous répondons sous un mois, et pouvons demander une preuve d’identité en cas de doute raisonnable.

Vous pouvez enfin introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés — CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.

Conservation, en résumé

  • Lien de connexion : 20 minutes
  • Session : 30 jours
  • Compteur anti-abus (IP) : 24 heures
  • Rapport de scan anonyme : 12 mois
  • Compte inactif : 3 ans, puis suppression
  • Factures : 10 ans

Sécurité

Aucun mot de passe n’est stocké, puisqu’il n’y en a pas. Les jetons de connexion et de session ne sont conservés que sous forme d’empreinte à clé secrète, le cookie de session est httpOnly et inaccessible au JavaScript, et tout le trafic passe en HTTPS. Aucun système n’est infaillible : en cas de violation de données susceptible d’engendrer un risque élevé pour vos droits, vous seriez informé conformément à l’article 34 du RGPD.

Mineurs

Le service s’adresse à des professionnels et à des propriétaires de sites. Il n’est pas destiné aux personnes de moins de 15 ans et nous ne collectons pas sciemment leurs données.

Cookies

Un seul cookie est déposé, strictement nécessaire à la connexion. Le détail est sur la page dédiée.

Modifications

Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en haut de page, et tout changement substantiel vous est signalé par email si vous avez un compte.