Rank.ai
Audit|Dashboard|Mode d'emploi|Compte

Politique de confidentialité

Dernière mise à jour : 16 juillet 2026 · Version 1.0

1. Notre engagement

waxapp LLC (« Rank », « nous ») s'engage à protéger la vie privée des utilisateurs de rank.waxapp.ai. Cette politique décrit quelles données sont collectées, pourquoi, combien de temps elles sont conservées, avec qui elles sont partagées et comment vous pouvez exercer vos droits.

Cette politique respecte le Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et le California Consumer Privacy Act (CCPA).

2. Données collectées

2.1 Données de compte

  • Adresse email (identifiant de connexion)
  • Mot de passe (haché avec bcrypt cost 12)
  • Nom d'utilisateur affiché
  • Rôle et plan d'abonnement
  • Historique des connexions (IP + timestamp, conservé 90 jours pour sécurité)

2.2 Données de site audité

  • URLs des sites que vous ajoutez pour audit
  • Résultats de scan (HTML parsé, balises meta, schema.org, headers HTTP, sitemap, robots.txt)
  • Prompts générés pour tester votre visibilité IA
  • Réponses de Claude (Anthropic) sur ces prompts
  • Concurrents détectés dans les réponses de Claude
  • Historique complet des mesures dans le temps

2.3 Données de facturation

  • Nom de facturation et adresse (transmis à Stripe, hébergés chez Stripe)
  • Historique des paiements (montants, dates, statuts)
  • Aucun numéro de carte bancaire n'est stocké sur nos serveurs — traitement délégué à Stripe (certifié PCI DSS niveau 1)

2.4 Données techniques automatiques

  • Adresse IP (anonymisée après 30 jours par troncature du dernier octet)
  • User-Agent du navigateur
  • Logs d'erreur applicative (Sentry — voir §5)

3. Bases légales du traitement

  • Exécution du contrat (art. 6.1.b RGPD) — données de compte, données d'audit, données de facturation
  • Consentement (art. 6.1.a) — cookies non essentiels
  • Obligation légale (art. 6.1.c) — conservation des factures 10 ans (obligation comptable US)
  • Intérêt légitime (art. 6.1.f) — sécurité (logs IP), amélioration produit (métriques agrégées anonymisées)

4. Durée de conservation

DonnéeDurée
Compte actifTant que le compte existe
Sites audités et historique de mesuresTant que l'URL est active dans /compte
Suppression d'un site depuis /compteEffacement définitif immédiat
Compte inactif (aucune connexion 24 mois)Anonymisation puis suppression après 30 jours de préavis
Logs de connexion et de sécurité90 jours
Logs d'erreur Sentry30 jours
Factures10 ans (obligation comptable)
Cache de réponses de Claude30 jours (économie coûts)

5. Sous-traitants et destinataires des données

Nous utilisons les sous-traitants suivants, tous encadrés par un contrat conforme au RGPD :

Sous-traitantFinalitéLocalisation
Google Cloud PlatformHébergement infrastructureUE (europe-west1, Belgique)
Cloudflare Inc.CDN, DNS, WAF, DDoSGlobal (POP UE prioritaires)
Anthropic PBCAPI Claude (mesure de citation)USA (SCC RGPD)
Stripe Inc.Paiement, facturationUSA + Irlande (SCC RGPD, PCI DSS L1)
Resend Inc.Emails transactionnelsUSA (SCC RGPD)
Functional Software Inc. (Sentry)Monitoring erreursUSA (SCC RGPD, PII scrubbing activé)
Grafana LabsMétriques infrastructureUE (Frankfurt)

La liste complète et à jour des sous-traitants est disponible sur demande à [email protected].

6. Vos droits

Conformément au RGPD (art. 15 à 22), vous disposez des droits suivants sur vos données personnelles :

  • Accès — obtenir une copie de toutes vos données
  • Rectification — corriger vos données inexactes
  • Effacement — supprimer votre compte et toutes vos données
  • Limitation — restreindre certains traitements
  • Opposition — vous opposer à un traitement fondé sur l'intérêt légitime
  • Portabilité — recevoir vos données dans un format structuré (JSON)
  • Retrait du consentement — à tout moment pour les traitements fondés sur le consentement
  • Réclamation — auprès de l'autorité de contrôle compétente (CNIL en France, votre autorité locale ailleurs dans l'UE)

Exercice self-serve — la plupart de ces droits sont exerçables directement depuis /compte : export JSON de toutes vos données, suppression immédiate de compte, gestion des consentements.

Contact délégué à la protection des données — [email protected] — réponse sous 30 jours maximum (art. 12.3 RGPD).

7. Sécurité des données

  • Chiffrement in-transit : TLS 1.3, HSTS preload
  • Chiffrement at-rest : AES-256-GCM pour les secrets applicatifs (clés API)
  • Hachage mots de passe : bcrypt cost 12
  • Sessions : JWT courtes (15 min) + refresh token httpOnly (30 j)
  • Bot protection : Cloudflare Bot Management
  • Backups quotidiens chiffrés, rétention 30 jours
  • Audit trail permanent des actions administratives et sensibles
  • Divulgation responsable : /.well-known/security.txt

8. Transferts internationaux

L'infrastructure primaire de Rank.ai est hébergée dans l'Union européenne (Google Cloud europe-west1). L'API LLM utilisée pour la mesure de citation (Anthropic) est située aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types (SCC) de la Commission européenne (décision UE 2021/914) et par les mécanismes de conformité DPF (Data Privacy Framework) le cas échéant.

9. Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité pour refléter des évolutions produit ou réglementaires. Chaque modification est notifiée par email aux utilisateurs enregistrés et publiée avec une nouvelle date au sommet du document.

rank.ai
Rank first. Everywhere AI answers.
Produit
Auditer un siteDashboardTarifsManifeste
Ressources
Mode d'emploiGlossaire GEO / AEOComparaisonsChangelogMon compte
Légal
CGU / CGVMentions légalesPolitique de confidentialitéRGPDGestion des cookiesSécurité
Contact
[email protected][email protected][email protected][email protected]
© 2026 waxapp — Rank est un produit de la maison waxapp
CGU · Mentions · Confidentialité · RGPD