Politique de Confidentialité — OKStatus
Article 1 — Responsable du traitement
ClearCloud — SIRET 53993273100034
21000 Dijon, France
Contact RGPD : contact@clearcloud.fr · Contact sécurité : contact@clearcloud.fr
Article 2 — Données collectées
Données de compte : email, nom (si fourni), rôle dans l'organisation. Si vous choisissez une connexion Google, GitHub ou GitLab, le fournisseur nous transmet votre email et votre nom ; nous ne recevons ni mot de passe ni accès à vos dépôts.
Données de monitoring : URLs et cibles surveillées, paramètres des monitors (y compris, si vous les renseignez, des identifiants HTTP ou des en-têtes d'authentification), résultats des vérifications (statut, code HTTP, latence, horodatage, région), incidents et fenêtres de maintenance.
Configurations d'alerte : adresses email des destinataires, webhooks et jetons des outils que vous connectez (Slack, Discord, PagerDuty…).
Données de facturation : traitées par Stripe — OKStatus ne stocke jamais les numéros de carte, seulement un identifiant client Stripe et l'historique des factures.
Données techniques : adresse IP et user-agent des connexions au dashboard et à l'API, journal d'audit des actions (qui a modifié quoi, quand, depuis quelle IP). Statistiques d'audience agrégées via Plausible Analytics (sans cookie, sans identifiant individuel).
Abonnés et visiteurs des pages de statut : email des abonnés aux notifications (double opt-in) ; pour un signalement de problème, l'email facultatif, le message et l'IP.
Article 3 — Finalités, bases légales et durées de conservation
| Donnée / finalité | Base légale | Conservation |
|---|---|---|
| Compte et organisation | Exécution du contrat | Jusqu'à la suppression du compte (immédiate sur demande) |
| Résultats des vérifications | Exécution du contrat | 90 jours (Free) · 180 jours (Pro) · 365 jours (Max) · 730 jours (Enterprise), puis suppression automatique quotidienne |
| Incidents, maintenances, pages de statut | Exécution du contrat | Durée de l'abonnement |
| Historique des alertes envoyées | Exécution du contrat | Même durée que les résultats de vérification |
| Journal d'audit | Intérêt légitime (traçabilité, sécurité) | Durée du plan, avec un minimum de 12 mois |
| Signalements de visiteurs | Intérêt légitime | 12 mois après archivage |
| Facturation | Obligation légale | 10 ans (Stripe) |
| Logs techniques (accès, application) | Intérêt légitime (sécurité) | 30 jours |
| Sauvegardes de la base de données | Intérêt légitime (continuité) | 30 jours glissants — une donnée supprimée disparaît des sauvegardes sous 30 jours |
| Statistiques d'audience agrégées | Intérêt légitime | Sans identifiant individuel |
Aucun plan n'a de conservation illimitée. Un client Enterprise peut demander une durée plus courte que le plafond de son plan.
Article 4 — Sous-traitants
La liste ci-dessous est exhaustive pour le fonctionnement du service. Elle est datée ; toute modification est annoncée aux clients Enterprise avec un préavis de 30 jours (voir le DPA).
| Sous-traitant | Rôle | Localisation | Données |
|---|---|---|---|
| OVHcloud (OVH SAS) | Hébergement de la plateforme, stockage objet (sauvegardes, rapports, logos) | France | Toutes les données du service |
| Scaleway SAS | Envoi des emails transactionnels (alertes, notifications, rapports) et file de messages associée | France (Paris) | Emails destinataires, contenu des notifications |
| Stripe Payments Europe Ltd | Paiement et facturation | Irlande — groupe Stripe (États-Unis) : clauses contractuelles types de Stripe | Identité de facturation, moyens de paiement |
| Plausible Insights OÜ | Mesure d'audience sans cookie | Estonie (UE) | Pages vues agrégées, aucun identifiant |
| Google LLC · GitHub Inc. · GitLab Inc. | Connexion sociale, uniquement si vous la choisissez | États-Unis — cadre de transfert de chaque fournisseur | Email, nom |
Sont opérés par ClearCloud sur sa propre infrastructure et ne constituent pas des sous-traitants : l'authentification (Keycloak), la mesure d'audience Matomo, la supervision, les journaux et le coffre de secrets. Aucun outil tiers de support, de CRM ou de suivi d'erreurs ne reçoit vos données.
Les sondes de monitoring qui exécutent vos vérifications sont hébergées chez OVHcloud et chez un second hébergeur européen ; lorsque des régions de test situées hors de l'Union européenne seront proposées, elles ne seront utilisées que si vous les sélectionnez explicitement pour un monitor, et seule la requête de vérification vers votre cible en part.
Article 5 — Vos droits RGPD
- Accès et portabilité : Paramètres → "Exporter mes données" (archive JSON/CSV, lien valable 48 h). Les identifiants de monitoring et jetons d'alerte n'y figurent jamais.
- Rectification : depuis les paramètres du compte.
- Effacement : Paramètres → "Supprimer mon compte". L'organisation, ses monitors, résultats, pages de statut, canaux d'alerte, l'historique et le compte d'authentification sont supprimés immédiatement ; les sauvegardes les contenant expirent sous 30 jours. Les factures sont conservées 10 ans (obligation légale).
- Opposition et limitation : contact@clearcloud.fr
Réponse sous 30 jours maximum. Droit de réclamation auprès de la CNIL (cnil.fr).
Article 6 — Sécurité
- Chiffrement en transit (TLS) sur l'ensemble des échanges, y compris entre les sondes et la plateforme.
- Identifiants de monitoring, en-têtes d'authentification, clés d'API LLM et configurations des canaux d'alerte chiffrés au niveau applicatif (AES-256-GCM, clé conservée dans un coffre distinct de la base) ; jamais renvoyés en clair au dashboard ni inclus dans les exports.
- Isolation logique par organisation vérifiée sur chaque requête ; rôles owner / admin / membre / lecture seule.
- Authentification à deux facteurs (TOTP) disponible pour tous les comptes, imposable à toute l'organisation (plan Enterprise) et obligatoire pour les administrateurs de la plateforme.
- Journal d'audit des actions sensibles, exportable, conservé au minimum 12 mois.
- Sauvegardes quotidiennes et journal de transactions continu, conservés 30 jours en France.
- Analyse automatisée des dépendances et des images ; un audit de sécurité externe est planifié avant l'ouverture aux grands comptes. Aucune certification n'est obtenue à ce jour.
- Signalement d'une vulnérabilité : contact@clearcloud.fr (voir /.well-known/security.txt). Nous accusons réception sous 3 jours ouvrés et n'engageons aucune poursuite contre une recherche menée de bonne foi.
Article 7 — Cookies
Cookies utilisés (essentiels uniquement — pas de consentement requis) :
| Cookie | Durée | Finalité |
|---|---|---|
| okstatus_session | Session | Authentification |
| oauth_state, oauth_code_verifier | 10 minutes | Sécurisation du flux de connexion |
| PARAGLIDE_LOCALE | 1 an | Langue de l'interface |
Statistiques via Plausible Analytics : sans cookie, sans donnée personnelle, hébergé dans l'UE. Délibération CNIL n°2020-091 : cookies essentiels = pas de bannière de consentement requise.
Article 8 — Transferts internationaux
Les données de monitoring et les données techniques sont hébergées et traitées en France et dans l'Union européenne. Deux exceptions, limitées : la facturation par Stripe Payments Europe Ltd (Irlande, groupe américain, clauses contractuelles types), et la connexion sociale via Google, GitHub ou GitLab si vous la choisissez.
Article 9 — Contact
contact@clearcloud.fr — Réponse sous 30 jours.
CNIL : 3 Place de Fontenoy, 75007 Paris — www.cnil.fr