Politique de confidentialité
Dernière mise à jour : 25 juillet 2026
La présente Politique de confidentialité décrit la manière dont METIS SAS (« nous ») collecte, utilise et protège vos données à caractère personnel lorsque vous utilisez DPP-Tool (le « Service »). Contact : [email protected].
1. Responsable de traitement
METIS SAS, 120 Chemin de Ceinture, 13400 Aubagne, France. SIRET : 991 555 574 00011.
2. Données collectées
Nous collectons les données à caractère personnel suivantes :
- Données de compte : adresse e-mail, nom, nom de l'entreprise (facultatif), date de dernière connexion
- Données produit : les informations produit que vous saisissez pour générer des Passeports Numériques de Produit
- Données d'usage : pages consultées, fonctionnalités utilisées (avec votre consentement, via Google Analytics 4)
- Données techniques : adresse IP, type de navigateur, type d'appareil (à des fins de sécurité et de performance)
- Données de protection de la connexion : un compteur de tentatives de connexion échouées, tenu en regard d'une empreinte à sens unique de l'adresse e-mail et de l'adresse IP. Ni l'adresse IP ni l'e-mail eux-mêmes ne sont inscrits dans ce compteur, qui est effacé dès qu'une connexion réussit.
- Alertes de sécurité : lorsque des échecs répétés franchissent un seuil, nous enregistrons l'événement avec le réseau d'où venaient les tentatives — l'adresse tronquée en /24 (IPv4) ou /48 (IPv6), jamais l'adresse complète.
- Réinitialisation de mot de passe : une empreinte à sens unique du lien, valable une heure et à usage unique.
- Double authentification (uniquement si vous l'activez) : le secret partagé servant à vérifier vos codes, et les empreintes à sens unique de vos dix codes de secours.
Nous ne collectons pas de données de carte bancaire. L'intégralité des paiements est traitée de manière sécurisée par Stripe.
3. Finalités du traitement
Vos données sont traitées aux fins suivantes :
- Fournir le service DPP-Tool et générer les Passeports Numériques de Produit
- Gérer votre compte utilisateur et votre abonnement
- Envoyer les e-mails transactionnels (confirmation de compte, réinitialisation de mot de passe, notifications de sécurité, évolutions de l'abonnement)
- Améliorer le Service au moyen de statistiques d'usage anonymes (avec votre consentement)
- Assurer la sécurité et l'intégrité de la plateforme — en particulier détecter et bloquer les tentatives de découverte de mot de passe, et vous permettre de protéger votre compte par un second facteur
Bases légales : exécution du contrat (art. 6.1.b du RGPD), intérêt légitime (art. 6.1.f) — fondement de la protection de la connexion et des alertes de sécurité décrites ci-dessus — et consentement pour les statistiques (art. 6.1.a).
4. Partage des données
Nous ne vendons pas vos données à caractère personnel. Nous ne les partageons qu'avec :
- Stripe : traitement des paiements (conforme à la norme PCI DSS)
- o2switch : hébergeur (données stockées en France)
- Brevo : acheminement de nos e-mails transactionnels — confirmation de compte, réinitialisation de mot de passe, notifications de sécurité. Brevo reçoit l'adresse du destinataire et le contenu du message. À noter : Brevo réécrit les liens des messages qu'il envoie afin d'en mesurer les clics, ce qui signifie que les liens sur lesquels vous cliquez dans nos e-mails transitent par Brevo.
- Supabase : la base qui reçoit nos alertes de sécurité. Elle ne reçoit jamais votre adresse e-mail, votre nom ni votre adresse IP complète — uniquement le réseau tronqué décrit à l'article 2 et le fait qu'un seuil a été franchi.
- Cloudflare : distribution et protection du trafic en amont du site
- Google Analytics 4 : statistiques d'usage anonymes (uniquement avec votre consentement)
5. Durées de conservation
- Comptes actifs : les données sont conservées pendant toute la durée de vie du compte
- Comptes fermés : vous pouvez fermer votre compte vous-même depuis les réglages de votre tableau de bord. La fermeture prend effet immédiatement — vos passeports publiés sont mis hors ligne. Vos données sont ensuite définitivement supprimées 30 jours plus tard, dans notre base comme dans nos sauvegardes, et ne peuvent plus être récupérées.
- Compteurs de tentatives de connexion : 15 minutes d'activité, et balayage du disque au plus tard au bout de 24 heures
- Liens de réinitialisation de mot de passe : une heure, ou jusqu'à utilisation
- Demandes de déblocage de double authentification : 72 heures, ou jusqu'à annulation ou exécution
- Journaux serveur : supprimés automatiquement au bout de 12 mois
6. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées :
- Chiffrement HTTPS/TLS de toutes les communications
- Hachage des mots de passe par bcrypt (facteur de coût 12)
- Protection contre la découverte de mot de passe : les tentatives sont plafonnées par compte et par réseau, et bloquées temporairement au-delà
- Double authentification facultative (TOTP), avec codes de secours à usage unique
- Protection par jeton CSRF sur l'ensemble des formulaires
- Prévention des injections SQL par requêtes préparées
- En-têtes de sécurité, dont une politique de sécurité du contenu n'autorisant que les scripts que nous avons signés pour la page concernée
- Documents téléversés stockés hors de la racine web et servis uniquement après vérification du propriétaire
- Données hébergées sur des serveurs situés dans l'Union européenne (France)
7. Vos droits (RGPD)
En application du Règlement général sur la protection des données, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données à caractère personnel
- Rectification : faire corriger des données inexactes
- Effacement : demander la suppression de vos données
- Limitation : restreindre le traitement de vos données
- Portabilité : recevoir vos données dans un format structuré et lisible par machine
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime
Pour exercer ces droits, écrivez-nous à [email protected]. Nous répondons dans un délai de 30 jours.
Vous disposez également du droit d'introduire une réclamation auprès de l'autorité française de protection des données (CNIL) : www.cnil.fr.
8. Cookies
Nous utilisons les cookies suivants :
- Cookies essentiels : gestion de la session (PHPSESSID) — indispensables au fonctionnement du Service
- Cookies de mesure d'audience : Google Analytics 4 — activés uniquement après votre consentement explicite via notre bandeau cookies. Aucun script de mesure d'audience n'est chargé et aucun cookie de mesure n'est déposé avant votre acceptation.
- Cookies de préférence : mémorisation de votre choix de consentement (cookie_consent)
Vous pouvez modifier ou retirer votre choix à tout moment grâce au lien « Gestion des cookies » présent dans le pied de page de chaque page. Retirer son consentement est aussi simple que de le donner : vos cookies de mesure d'audience sont immédiatement supprimés.
9. Transferts hors Union européenne
Vos données de compte et vos données produit sont stockées et traitées en France (UE), chez o2switch.
Certains de nos prestataires sont susceptibles de traiter des données hors de l'Union européenne. Lors de l'utilisation de Google Analytics 4 (avec votre consentement), certaines données peuvent être traitées aux États-Unis dans le cadre des garanties du Data Privacy Framework UE–États-Unis. Nos alertes de sécurité sont stockées chez Supabase ; ne pouvant garantir le lieu d'hébergement de ces données, nous avons délibérément fait en sorte de ne rien lui transmettre qui vous identifie — ni adresse e-mail, ni nom, ni adresse IP complète.
10. Modifications de la présente politique
Nous sommes susceptibles de mettre à jour la présente Politique de confidentialité. Les utilisateurs enregistrés sont informés par e-mail en cas de modification significative.