1. Notre engagement
waxapp LLC (« Rank », « nous ») s'engage à protéger la vie privée des utilisateurs de rank.waxapp.ai. Cette politique décrit quelles données sont collectées, pourquoi, combien de temps elles sont conservées, avec qui elles sont partagées et comment vous pouvez exercer vos droits.
Cette politique respecte le Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et le California Consumer Privacy Act (CCPA).
2. Données collectées
2.1 Données de compte
- Adresse email (identifiant de connexion)
- Mot de passe (haché avec bcrypt cost 12)
- Nom d'utilisateur affiché
- Rôle et plan d'abonnement
- Historique des connexions (IP + timestamp, conservé 90 jours pour sécurité)
2.2 Données de site audité
- URLs des sites que vous ajoutez pour audit
- Résultats de scan (HTML parsé, balises meta, schema.org, headers HTTP, sitemap, robots.txt)
- Prompts générés pour tester votre visibilité IA
- Réponses de Claude (Anthropic) sur ces prompts
- Concurrents détectés dans les réponses de Claude
- Historique complet des mesures dans le temps
2.3 Données de facturation
- Nom de facturation et adresse (transmis à Stripe, hébergés chez Stripe)
- Historique des paiements (montants, dates, statuts)
- Aucun numéro de carte bancaire n'est stocké sur nos serveurs — traitement délégué à Stripe (certifié PCI DSS niveau 1)
2.4 Données techniques automatiques
- Adresse IP (anonymisée après 30 jours par troncature du dernier octet)
- User-Agent du navigateur
- Logs d'erreur applicative (Sentry — voir §5)
3. Bases légales du traitement
- Exécution du contrat (art. 6.1.b RGPD) — données de compte, données d'audit, données de facturation
- Consentement (art. 6.1.a) — cookies non essentiels
- Obligation légale (art. 6.1.c) — conservation des factures 10 ans (obligation comptable US)
- Intérêt légitime (art. 6.1.f) — sécurité (logs IP), amélioration produit (métriques agrégées anonymisées)
4. Durée de conservation
| Donnée | Durée |
|---|---|
| Compte actif | Tant que le compte existe |
| Sites audités et historique de mesures | Tant que l'URL est active dans /compte |
| Suppression d'un site depuis /compte | Effacement définitif immédiat |
| Compte inactif (aucune connexion 24 mois) | Anonymisation puis suppression après 30 jours de préavis |
| Logs de connexion et de sécurité | 90 jours |
| Logs d'erreur Sentry | 30 jours |
| Factures | 10 ans (obligation comptable) |
| Cache de réponses de Claude | 30 jours (économie coûts) |
5. Sous-traitants et destinataires des données
Nous utilisons les sous-traitants suivants, tous encadrés par un contrat conforme au RGPD :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Google Cloud Platform | Hébergement infrastructure | UE (europe-west1, Belgique) |
| Cloudflare Inc. | CDN, DNS, WAF, DDoS | Global (POP UE prioritaires) |
| Anthropic PBC | API Claude (mesure de citation) | USA (SCC RGPD) |
| Stripe Inc. | Paiement, facturation | USA + Irlande (SCC RGPD, PCI DSS L1) |
| Resend Inc. | Emails transactionnels | USA (SCC RGPD) |
| Functional Software Inc. (Sentry) | Monitoring erreurs | USA (SCC RGPD, PII scrubbing activé) |
| Grafana Labs | Métriques infrastructure | UE (Frankfurt) |
La liste complète et à jour des sous-traitants est disponible sur demande à [email protected].
6. Vos droits
Conformément au RGPD (art. 15 à 22), vous disposez des droits suivants sur vos données personnelles :
- Accès — obtenir une copie de toutes vos données
- Rectification — corriger vos données inexactes
- Effacement — supprimer votre compte et toutes vos données
- Limitation — restreindre certains traitements
- Opposition — vous opposer à un traitement fondé sur l'intérêt légitime
- Portabilité — recevoir vos données dans un format structuré (JSON)
- Retrait du consentement — à tout moment pour les traitements fondés sur le consentement
- Réclamation — auprès de l'autorité de contrôle compétente (CNIL en France, votre autorité locale ailleurs dans l'UE)
Exercice self-serve — la plupart de ces droits sont exerçables directement depuis /compte : export JSON de toutes vos données, suppression immédiate de compte, gestion des consentements.
Contact délégué à la protection des données — [email protected] — réponse sous 30 jours maximum (art. 12.3 RGPD).
7. Sécurité des données
- Chiffrement in-transit : TLS 1.3, HSTS preload
- Chiffrement at-rest : AES-256-GCM pour les secrets applicatifs (clés API)
- Hachage mots de passe : bcrypt cost 12
- Sessions : JWT courtes (15 min) + refresh token httpOnly (30 j)
- Bot protection : Cloudflare Bot Management
- Backups quotidiens chiffrés, rétention 30 jours
- Audit trail permanent des actions administratives et sensibles
- Divulgation responsable : /.well-known/security.txt
8. Transferts internationaux
L'infrastructure primaire de Rank.ai est hébergée dans l'Union européenne (Google Cloud europe-west1). L'API LLM utilisée pour la mesure de citation (Anthropic) est située aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types (SCC) de la Commission européenne (décision UE 2021/914) et par les mécanismes de conformité DPF (Data Privacy Framework) le cas échéant.
9. Modifications de cette politique
Nous pouvons mettre à jour cette politique de confidentialité pour refléter des évolutions produit ou réglementaires. Chaque modification est notifiée par email aux utilisateurs enregistrés et publiée avec une nouvelle date au sommet du document.