1. Responsable du traitement
Le responsable du traitement des données personnelles collectées sur le site Security Audit est la société Code Rhapsodie, SARL au capital de 20 000 €, immatriculée au RCS de Lyon, SIREN 828 961 078, dont le siège social est situé au 60 rue Jaboulay, 69007 Lyon, France.
2. Données personnelles traitées
Dans le cadre du fonctionnement du service, Security Audit traite les catégories de données personnelles suivantes :
- Données de compte : nom d'utilisateur, adresse email, mot de passe (stocké sous forme de hachage irréversible), langue préférée et date de dernière connexion.
- Données liées à l'authentification via GitHub : identifiant GitHub, lorsque l'Utilisateur choisit de se connecter avec ce fournisseur.
- Données liées à la double authentification (2FA) : secret TOTP et codes de secours, si l'Utilisateur active cette fonctionnalité.
- Jetons d'accès (access tokens) générés par l'Utilisateur pour utiliser l'API du site.
- Le fichier composer.lock fourni par l'Utilisateur, ainsi que, le cas échéant, les informations d'accès à son dépôt Git (clefs d'authentification ou certificat GitHub) nécessaires à la récupération de ce fichier.
- Préférences de notification par email et historique des rapports d'analyse envoyés.
Ces données sont collectées lors de la création du compte et de l'utilisation du service, et sont nécessaires au bon fonctionnement des fonctionnalités de Security Audit. Le site n'exploite pas le contenu du fichier composer.lock à d'autres fins que l'analyse de sécurité demandée par l'Utilisateur.
3. Finalités du traitement
Ces données sont traitées afin de :
- créer et gérer le compte de l'Utilisateur et lui permettre de s'authentifier ;
- réaliser les analyses de sécurité du fichier composer.lock et générer les rapports associés ;
- envoyer les notifications et rapports par email choisis par l'Utilisateur ;
- permettre le partage de projets au sein d'une équipe (team), lorsque l'Utilisateur le décide ;
- assurer la sécurité du compte (authentification à deux facteurs, jetons d'accès) ;
- administrer la plateforme (gestion des comptes, support).
4. Durée de conservation des données
Les données du compte sont conservées tant que l'Utilisateur utilise le service.
En cas d'inactivité, un mécanisme automatique de purge des comptes est mis en œuvre : après un an sans connexion, un email d'avertissement est envoyé à l'Utilisateur ; en l'absence de nouvelle connexion, son compte et les données associées sont supprimés automatiquement un mois plus tard, soit environ treize mois après la dernière connexion.
Les invitations à rejoindre une équipe non acceptées sont supprimées automatiquement au bout de six mois, et les équipes ne comportant plus aucun membre sont également supprimées automatiquement.
5. Suppression des données
L'Utilisateur peut à tout moment supprimer lui-même son compte depuis son espace de paramètres personnels. Cette action entraîne la suppression définitive de son compte ainsi que des données qui lui sont directement rattachées (projets, jetons d'accès, appartenance aux équipes).
La suppression du compte est irréversible. L'Utilisateur qui souhaite exercer son droit à l'effacement sans passer par cette fonctionnalité peut également contacter le responsable du traitement (voir section 8).
6. Qui a accès aux données
L'accès aux données personnelles est limité aux personnes et services suivants :
- l'Utilisateur lui-même, depuis son espace personnel ;
- les autres membres d'une équipe (team) à laquelle l'Utilisateur a explicitement rattaché un projet, uniquement pour les projets ainsi partagés ;
- les administrateurs de la plateforme, dans le cadre de l'exploitation et du support du service (liste des comptes, gestion des accès) ;
- les sous-traitants techniques suivants, dans la limite de ce qui est nécessaire à la fourniture du service : l'hébergeur OVH (hébergement des données), le prestataire d'envoi d'emails utilisé pour les notifications et rapports, et GitHub en tant que fournisseur d'authentification lorsque l'Utilisateur choisit de se connecter avec ce service.
Le site utilise également un service de suivi des erreurs techniques (Sentry) destiné à détecter et corriger les dysfonctionnements de la plateforme. Ce service n'est pas configuré pour recevoir de données personnelles identifiantes.
Aucune donnée personnelle n'est vendue ni cédée à des tiers à des fins commerciales.
7. Sécurité des données
Le site met en œuvre des mesures techniques appropriées pour protéger les données personnelles, notamment le hachage des mots de passe et des codes de secours, ainsi que la vérification de l'intégrité des outils d'analyse utilisés (voir les Conditions Générales d'Utilisation).
8. Droits de l'Utilisateur
Conformément à la réglementation applicable en matière de protection des données personnelles, l'Utilisateur dispose d'un droit d'accès, de rectification, de suppression et d'opposition concernant ses données personnelles. Il peut exercer ces droits directement depuis son espace personnel ou en contactant le responsable du traitement à l'adresse contact@code-rhapsodie.fr.