Légal
Politique de confidentialité
1. Introduction
La présente Politique de confidentialité explique comment Pushproof (ci-après « nous », « l'éditeur ») traite les données à caractère personnel lorsque vous utilisez :
- notre site vitrine pushproof.dev ;
- le dashboard app.pushproof.dev ;
- l'API api.pushproof.dev ;
- le SDK open-source intégré dans vos applications mobiles.
Nous ne vendons pas vos données personnelles à des tiers. Nos services applicatifs et bases de données sont hébergés en France.
2. Responsable du traitement
Christophe Surbier
Travailleur indépendant (autónomo) — Espagne
NIF : Y3258958X
N° TVA intracommunautaire : ESY3258958X
Domicile professionnel : Riera Blanca 45-47, 08028 Barcelona, Espagne
Email : contact@pushproof.dev
Point de contact RGPD : Christophe Surbier — contact@pushproof.dev
3. Données collectées
Selon votre utilisation du Service, nous pouvons traiter les catégories de données suivantes :
3.1. Données de compte (dashboard)
- Adresse email (identifiant de connexion)
- Codes OTP et jetons de session à durée limitée
- Historique de connexion (dates, succès/échec d'authentification)
- Membres invités sur le compte (email, rôle owner/viewer)
3.2. Données de facturation
- Identifiant client Stripe, statut d'abonnement, historique de paiements
- Plan souscrit, quotas et consommation d'accusés de livraison
Les coordonnées bancaires ne transitent pas par nos serveurs : elles sont traitées directement par Stripe.
3.3. Données techniques du Service
- Nom et identifiant de vos applications (bundle ID, clés API)
- Accusés de livraison push : identifiant de campagne, plateforme (iOS/Android), horodatage
- Empreinte hashée de l'appareil (
device_id_hash) — jamais l'identifiant brut - Identifiant utilisateur opaque hashé (
user_id_hash), uniquement si vous l'envoyez (plan Pro) - Logs serveur (adresse IP, horodatage, requêtes API) à des fins de sécurité et de diagnostic
3.4. Données que nous ne collectons pas
- Pas de mot de passe : authentification par code email uniquement.
- Pas de contenu des notifications push (titre, corps, payload complet).
- Pas de données de géolocalisation, contacts ou carnet d'adresses.
4. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création de compte, authentification, envoi de codes OTP | Exécution du contrat (art. 6.1.b RGPD) |
| Fourniture du Service (ingestion d'accusés, statistiques, dashboard) | Exécution du contrat |
| Gestion des abonnements et facturation (Stripe) | Exécution du contrat · Obligation légale (comptabilité) |
| Support client, sécurité et prévention des abus | Intérêt légitime (art. 6.1.f) |
| Mesure d'audience du site vitrine (le cas échéant) | Consentement (art. 6.1.a), lorsque requis |
5. Sous-traitants
Vos données sont accessibles uniquement aux personnes habilitées et aux sous-traitants suivants, dans la limite de leurs missions :
- OVH (France) — hébergement du site vitrine, du dashboard et de l'API
- Clever Cloud (France) — bases de données PostgreSQL, file d'ingestion (Pulsar), stockage objet (Cellar)
- Resend — envoi d'emails transactionnels (codes OTP, invitations équipe)
- Stripe — gestion des paiements et abonnements
Nous exigeons de nos sous-traitants des garanties contractuelles conformes à l'article 28 du RGPD.
Si vous utilisez la fonctionnalité user_id (plan Pro), consultez également notre Accord de sous-traitance (DPA).
6. Transferts hors Union européenne
Nos données applicatives sont hébergées en France. Certains sous-traitants (notamment Resend, Stripe) peuvent traiter des données depuis des pays situés hors de l'Espace économique européen.
Lorsque de tels transferts ont lieu, ils sont encadrés par des garanties appropriées au sens du RGPD (Clauses Contractuelles Types de la Commission européenne ou décision d'adéquation).
7. Durées de conservation
- Compte actif : conservation tant que le compte est actif, puis suppression ou anonymisation dans un délai raisonnable après clôture.
- Codes OTP : quelques minutes, puis suppression.
- Accusés de livraison : selon votre plan — agrégats conservés tant que le compte est actif ; archives détaillées selon la politique de rétention du plan souscrit.
- Logs techniques : 12 mois maximum, sauf incident de sécurité.
- Données de facturation : 10 ans conformément aux obligations comptables.
8. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité et de retrait du consentement (lorsque applicable).
Pour exercer vos droits : contact@pushproof.dev. Nous répondons en principe sous un mois.
En cas de litige persistant, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées :
- chiffrement des communications (TLS/HTTPS) ;
- authentification par jetons à durée limitée ;
- isolation des données par compte (multi-tenant) ;
- hashage des identifiants appareil et utilisateur dès l'ingestion ;
- clés API séparées pour l'ingestion (mobile) et la lecture (backend).
10. Cookies et traceurs
Le site vitrine et le dashboard utilisent principalement des cookies ou stockages locaux strictement nécessaires au fonctionnement (session, préférences de langue).
Des traceurs de mesure d'audience pourront être ajoutés ultérieurement sur le site vitrine ; dans ce cas, un bandeau de consentement sera affiché lorsque la réglementation l'exige.
11. Données de vos utilisateurs finaux
Si vous intégrez Pushproof dans votre application mobile, vous restez responsable de traitement vis-à-vis de vos utilisateurs finaux pour les données que vous choisissez d'envoyer (notamment un user_id opaque).
Pushproof agit alors en sous-traitant pour le compte de votre organisation, dans les conditions décrites dans le DPA et nos Conditions d'utilisation.
Nous vous recommandons de ne jamais envoyer d'email, nom ou numéro de téléphone en clair dans le champ user_id.
12. Modifications
Nous pouvons mettre à jour la présente Politique pour refléter l'évolution du Service ou de la réglementation. En cas de changement significatif, nous vous en informerons par email ou via le dashboard.
13. Contact
- Email : contact@pushproof.dev
- Conditions d'utilisation : Conditions d'utilisation
- DPA : Accord de sous-traitance