Protection des données
Dernière mise à jour : 16 mars 2026
1. Aperçu de la protection des données
sh0 s'engage à protéger vos données personnelles. Nous mettons en oeuvre des mesures techniques, organisationnelles et juridiques pour garantir que vos données sont sécurisées, confidentielles et utilisées uniquement aux fins que vous autorisez.
2. Principes de protection des données
- Licéité : Le traitement des données repose sur des bases légales (consentement, contrat, obligation légale)
- Loyauté : Nous sommes transparents sur la collecte et l'utilisation des données
- Transparence : Vous savez exactement ce que nous collectons et pourquoi
- Limitation des finalités : Données utilisées uniquement aux fins déclarées
- Minimisation des données : Nous ne collectons que ce qui est nécessaire
- Exactitude : Nous maintenons vos données exactes et à jour
- Limitation de la conservation : Données conservées uniquement le temps nécessaire
- Intégrité et confidentialité : Traitement et stockage sécurisés
3. Catégories de données personnelles
3.1 Données essentielles (requises)
- Adresse e-mail
- Mot de passe (haché avec Argon2)
- Nom du compte ou de l'organisation
- Adresse de facturation (si utilisateur payant)
3.2 Données opérationnelles (collectées automatiquement)
- Adresse IP et informations sur l'appareil
- Dates et heures de connexion
- Fonctionnalités utilisées et schémas d'interaction
- Métriques des conteneurs et données d'utilisation
- Journaux d'erreurs et informations de débogage
3.3 Données générées par l'utilisateur
- Configurations de déploiement et variables d'environnement
- Références de dépôts Git
- Code source de l'application (pendant le processus de build)
- Données de sauvegarde et snapshots
- Préférences et paramètres du tableau de bord
3.4 Données sensibles (traitement spécial)
- Secrets : Clés API, identifiants de base de données (chiffrés AES-256-GCM)
- Variables d'environnement : Chiffrées au repos et en transit
- Clés SSH : Jamais stockées en clair
4. Minimisation des données
Nous ne collectons et ne stockons que le minimum de données nécessaire pour :
- Fournir le service de déploiement sh0
- Assurer la sécurité et prévenir la fraude
- Respecter les obligations légales
- Vous assister avec le service client
- Améliorer la plateforme (avec votre consentement)
5. Stockage des données et infrastructure
- Emplacements sh0 Cloud : UE (Hetzner) et États-Unis (Contabo)
- Base de données interne : SQLite avec chiffrement intégral du disque
- Sauvegarde : Sauvegardes chiffrées avec rétention configurable (local, S3, R2)
- Redondance : Données répliquées selon votre politique de sauvegarde
6. Contrôles d'accès aux données
Seul le personnel autorisé peut accéder à vos données :
- Accès administrateur : Limité au personnel essentiel (débogage, support)
- Journalisation : Tout accès aux données est journalisé et surveillé
- Finalité : Accès uniquement pour des raisons commerciales légitimes
- Formation : Personnel formé à la protection des données
- NDA : Tout le personnel signe des accords de confidentialité
7. Chiffrement des données
- En transit : Chiffrement TLS 1.3 pour toutes les communications
- Au repos : Chiffrement AES-256-GCM pour les secrets et données sensibles
- Mots de passe : Hachage Argon2
- Clés API : Chiffrées et renouvelables
- Sauvegardes : Chiffrées avec des clés configurables par l'utilisateur
8. Sous-traitants de données tiers
| Service | Type de données | Finalité | Conformité |
|---|---|---|---|
| OpenRouter | Extraits de code | Analyse IA | Aucune rétention de données |
| Stripe | Informations de paiement | Facturation | PCI DSS, SOC 2 |
| Hetzner | Données de la plateforme | Infrastructure (UE) | RGPD, ISO 27001 |
| Contabo | Données de la plateforme | Infrastructure (États-Unis) | Conforme au RGPD |
9. Politique de conservation des données
- Comptes actifs : Données conservées pendant la durée de vie du compte + 30 jours après suppression
- Journaux de déploiement : Conservés 30 jours par défaut (configurable)
- Artefacts de build : Conservés tant que le déploiement est actif
- Données de sauvegarde : Conservées selon votre configuration de politique de sauvegarde
- Relevés de paiement : Conservés 7 ans (obligation fiscale/légale)
- Tickets de support : Conservés 2 ans
- Données analytics : Anonymisées et agrégées (aucune suppression nécessaire)
10. Droits des personnes concernées
Vous disposez des droits suivants concernant vos données :
- Droit d'accès : Obtenez une copie de vos données à tout moment
- Droit de rectification : Corrigez les données inexactes
- Droit à l'effacement : Supprimez vos données (« droit à l'oubli »)
- Droit à la limitation du traitement : Arrêtez le traitement sans suppression
- Droit à la portabilité des données : Téléchargez les données dans un format lisible par machine
- Droit d'opposition : Refusez le traitement (dans certaines limites)
- Droit de recours : Contestez les décisions prises par des moyens automatisés
11. Incidents de sécurité des données
En cas de violation de données :
- Évaluation : Nous évaluons immédiatement l'étendue (sous 24 heures)
- Notification : Utilisateurs affectés notifiés sous 72 heures (exigence RGPD)
- Autorités : Signalé aux autorités compétentes si nécessaire
- Atténuation : Mesures immédiates pour prévenir d'autres dommages
- Transparence : Divulgation complète de ce qui s'est passé et de son impact
12. Protection des données dès la conception
sh0 met en oeuvre la protection des données tout au long du développement :
- Vie privée examinée dans toutes les nouvelles fonctionnalités
- Paramètres par défaut les plus protecteurs de la vie privée
- Analyses d'impact sur la protection des données (AIPD) pour les traitements à haut risque
- Audits et évaluations réguliers de la vie privée
- Pas de unwrap() dans le code de production -- tous les chemins d'erreur gérés de manière sécurisée
13. Protection des données auto-hébergées
Pour les installations sh0 auto-hébergées :
- Toutes les données restent sur vos serveurs sous votre contrôle
- Aucune télémétrie envoyée à sh0 sans opt-in explicite
- Vous gérez vos propres politiques de sauvegarde et de chiffrement
- Secrets chiffrés avec AES-256-GCM en utilisant la bibliothèque de cryptographie ring
14. Normes de conformité
- RGPD (UE) : Conformité totale pour les utilisateurs de l'UE
- CCPA (Californie) : Conformité totale pour les utilisateurs de Californie
- SOC 2 : Audit de Type II (prévu)
- ISO 27001 : Certification de sécurité de l'information (prévue)
15. Comment exercer vos droits
Pour exercer l'un des droits ci-dessus :
- Email [email protected]
- Incluez : votre nom, e-mail, identifiant de compte et demande spécifique
- Fournissez une pièce d'identité valide pour vérification
- Nous répondons sous 30 jours (norme RGPD)
- Extensions possibles si la demande est complexe (90 jours maximum)
16. Contact du délégué à la protection des données
Pour les questions relatives à la protection des données :
- Email: [email protected]
- General: [email protected]