OKStatus
Regions Pricing Docs

Politique de Confidentialité — OKStatus

Version 2.0 — 2 septembre 2026 (remplace la version 1.0 du 1er avril 2026)

Article 1 — Responsable du traitement

ClearCloud — SIRET 53993273100034
21000 Dijon, France
Contact RGPD : contact@clearcloud.fr · Contact sécurité : contact@clearcloud.fr

Article 2 — Données collectées

Données de compte : email, nom (si fourni), rôle dans l'organisation. Si vous choisissez une connexion Google, GitHub ou GitLab, le fournisseur nous transmet votre email et votre nom ; nous ne recevons ni mot de passe ni accès à vos dépôts.

Données de monitoring : URLs et cibles surveillées, paramètres des monitors (y compris, si vous les renseignez, des identifiants HTTP ou des en-têtes d'authentification), résultats des vérifications (statut, code HTTP, latence, horodatage, région), incidents et fenêtres de maintenance.

Configurations d'alerte : adresses email des destinataires, webhooks et jetons des outils que vous connectez (Slack, Discord, PagerDuty…).

Données de facturation : traitées par Stripe — OKStatus ne stocke jamais les numéros de carte, seulement un identifiant client Stripe et l'historique des factures.

Données techniques : adresse IP et user-agent des connexions au dashboard et à l'API, journal d'audit des actions (qui a modifié quoi, quand, depuis quelle IP). Statistiques d'audience agrégées via Plausible Analytics (sans cookie, sans identifiant individuel).

Abonnés et visiteurs des pages de statut : email des abonnés aux notifications (double opt-in) ; pour un signalement de problème, l'email facultatif, le message et l'IP.

Article 3 — Finalités, bases légales et durées de conservation

Donnée / finalitéBase légaleConservation
Compte et organisationExécution du contratJusqu'à la suppression du compte (immédiate sur demande)
Résultats des vérificationsExécution du contrat90 jours (Free) · 180 jours (Pro) · 365 jours (Max) · 730 jours (Enterprise), puis suppression automatique quotidienne
Incidents, maintenances, pages de statutExécution du contratDurée de l'abonnement
Historique des alertes envoyéesExécution du contratMême durée que les résultats de vérification
Journal d'auditIntérêt légitime (traçabilité, sécurité)Durée du plan, avec un minimum de 12 mois
Signalements de visiteursIntérêt légitime12 mois après archivage
FacturationObligation légale10 ans (Stripe)
Logs techniques (accès, application)Intérêt légitime (sécurité)30 jours
Sauvegardes de la base de donnéesIntérêt légitime (continuité)30 jours glissants — une donnée supprimée disparaît des sauvegardes sous 30 jours
Statistiques d'audience agrégéesIntérêt légitimeSans identifiant individuel

Aucun plan n'a de conservation illimitée. Un client Enterprise peut demander une durée plus courte que le plafond de son plan.

Article 4 — Sous-traitants

La liste ci-dessous est exhaustive pour le fonctionnement du service. Elle est datée ; toute modification est annoncée aux clients Enterprise avec un préavis de 30 jours (voir le DPA).

Sous-traitantRôleLocalisationDonnées
OVHcloud (OVH SAS)Hébergement de la plateforme, stockage objet (sauvegardes, rapports, logos)FranceToutes les données du service
Scaleway SASEnvoi des emails transactionnels (alertes, notifications, rapports) et file de messages associéeFrance (Paris)Emails destinataires, contenu des notifications
Stripe Payments Europe LtdPaiement et facturationIrlande — groupe Stripe (États-Unis) : clauses contractuelles types de StripeIdentité de facturation, moyens de paiement
Plausible Insights OÜMesure d'audience sans cookieEstonie (UE)Pages vues agrégées, aucun identifiant
Google LLC · GitHub Inc. · GitLab Inc.Connexion sociale, uniquement si vous la choisissezÉtats-Unis — cadre de transfert de chaque fournisseurEmail, nom

Sont opérés par ClearCloud sur sa propre infrastructure et ne constituent pas des sous-traitants : l'authentification (Keycloak), la mesure d'audience Matomo, la supervision, les journaux et le coffre de secrets. Aucun outil tiers de support, de CRM ou de suivi d'erreurs ne reçoit vos données.

Les sondes de monitoring qui exécutent vos vérifications sont hébergées chez OVHcloud et chez un second hébergeur européen ; lorsque des régions de test situées hors de l'Union européenne seront proposées, elles ne seront utilisées que si vous les sélectionnez explicitement pour un monitor, et seule la requête de vérification vers votre cible en part.

Article 5 — Vos droits RGPD

  • Accès et portabilité : Paramètres → "Exporter mes données" (archive JSON/CSV, lien valable 48 h). Les identifiants de monitoring et jetons d'alerte n'y figurent jamais.
  • Rectification : depuis les paramètres du compte.
  • Effacement : Paramètres → "Supprimer mon compte". L'organisation, ses monitors, résultats, pages de statut, canaux d'alerte, l'historique et le compte d'authentification sont supprimés immédiatement ; les sauvegardes les contenant expirent sous 30 jours. Les factures sont conservées 10 ans (obligation légale).
  • Opposition et limitation : contact@clearcloud.fr

Réponse sous 30 jours maximum. Droit de réclamation auprès de la CNIL (cnil.fr).

Article 6 — Sécurité

  • Chiffrement en transit (TLS) sur l'ensemble des échanges, y compris entre les sondes et la plateforme.
  • Identifiants de monitoring, en-têtes d'authentification, clés d'API LLM et configurations des canaux d'alerte chiffrés au niveau applicatif (AES-256-GCM, clé conservée dans un coffre distinct de la base) ; jamais renvoyés en clair au dashboard ni inclus dans les exports.
  • Isolation logique par organisation vérifiée sur chaque requête ; rôles owner / admin / membre / lecture seule.
  • Authentification à deux facteurs (TOTP) disponible pour tous les comptes, imposable à toute l'organisation (plan Enterprise) et obligatoire pour les administrateurs de la plateforme.
  • Journal d'audit des actions sensibles, exportable, conservé au minimum 12 mois.
  • Sauvegardes quotidiennes et journal de transactions continu, conservés 30 jours en France.
  • Analyse automatisée des dépendances et des images ; un audit de sécurité externe est planifié avant l'ouverture aux grands comptes. Aucune certification n'est obtenue à ce jour.
  • Signalement d'une vulnérabilité : contact@clearcloud.fr (voir /.well-known/security.txt). Nous accusons réception sous 3 jours ouvrés et n'engageons aucune poursuite contre une recherche menée de bonne foi.

Article 7 — Cookies

Cookies utilisés (essentiels uniquement — pas de consentement requis) :

CookieDuréeFinalité
okstatus_sessionSessionAuthentification
oauth_state, oauth_code_verifier10 minutesSécurisation du flux de connexion
PARAGLIDE_LOCALE1 anLangue de l'interface

Statistiques via Plausible Analytics : sans cookie, sans donnée personnelle, hébergé dans l'UE. Délibération CNIL n°2020-091 : cookies essentiels = pas de bannière de consentement requise.

Article 8 — Transferts internationaux

Les données de monitoring et les données techniques sont hébergées et traitées en France et dans l'Union européenne. Deux exceptions, limitées : la facturation par Stripe Payments Europe Ltd (Irlande, groupe américain, clauses contractuelles types), et la connexion sociale via Google, GitHub ou GitLab si vous la choisissez.

Article 9 — Contact

contact@clearcloud.fr — Réponse sous 30 jours.
CNIL : 3 Place de Fontenoy, 75007 Paris — www.cnil.fr

© 2026 ClearCloud SAS · OVH SAS Infrastructure · GDPR native
  • GDPR
  • EU hosted
  • SOC 2
  • ISO 27001
Terms of Service Privacy Policy Legal Notices Cookies DPA SLA Annex Service status Compliance