AuditRailsAuditRails

Politique de confidentialité

Dernière mise à jour : mars 2026

1. Introduction

AuditRails Inc. (« AuditRails », « nous ») s'engage à protéger votre vie privée. Cette politique couvre deux catégories de données : (a) les données vous concernant en tant que visiteur ou client d'auditrails.io, et (b) les données de logs d'audit que vous soumettez via notre Service en tant que client.

2. Données que nous collectons

2.1 Données de compte

Lorsque vous créez un compte, nous collectons :

  • Nom et adresse e-mail
  • Nom de l'organisation
  • Informations de facturation (traitées par Stripe, nous ne stockons pas les numéros de carte)
  • Adresse IP et informations sur le navigateur

2.2 Données de logs d'audit (données client)

En tant que sous-traitant, nous recevons et stockons les événements de logs d'audit soumis par vos applications via notre API. Ces données peuvent inclure des noms d'action, des identifiants d'acteur, des identifiants de ressource et des métadonnées que vous choisissez d'inclure. Nous traitons ces données uniquement pour fournir le Service.

2.3 Données d'utilisation

Nous collectons des données d'utilisation anonymisées : pages visitées, fonctionnalités utilisées, volumes d'appels API. Nous utilisons des outils d'analyse respectueux de la vie privée (sans suivi intersites).

3. Comment nous utilisons vos données

  • Fourniture du Service : Traiter et stocker les logs d'audit, alimenter la recherche et les tableaux de bord
  • Gestion de compte : Authentification, facturation, support
  • Amélioration du Service : Tendances d'utilisation anonymisées pour améliorer les fonctionnalités
  • Communication : Mises à jour du Service, alertes de sécurité, avis de facturation
  • Conformité légale : Répondre aux demandes légales des autorités

4. Traitement des données (RGPD)

Lorsque vous utilisez AuditRails pour stocker des logs d'audit, nous agissons en tant que sous-traitant au sens du RGPD. Vous êtes le responsable du traitement. Nos activités de traitement sont régies par notre accord de traitement des données (DPA), disponible à l'adresse auditrails.io/dpa.

Bases légales de notre traitement :

  • Exécution du contrat : Traitement nécessaire à la fourniture du Service
  • Intérêt légitime : Amélioration du Service, sécurité, prévention de la fraude
  • Consentement : Communications marketing (opt-in uniquement)

5. Partage des données

Nous ne partageons des données qu'avec :

  • AWS: Stockage des journaux d'audit et file de messages (S3, SQS)
  • Stripe: Traitement des paiements
  • MaxMind: Recherches Geo-IP (adresses IP uniquement)

Nous ne vendons pas vos données. Nous n'utilisons pas vos données à des fins publicitaires.

6. Conservation des données

  • Données de compte : Conservées tant que votre compte est actif, puis 30 jours après sa suppression
  • Données de logs d'audit : Conservées selon votre formule d'abonnement et les frameworks de conformité que vous avez activés, consultez notre page tarifs pour connaître les conditions de conservation en vigueur
  • Données d'utilisation : Conservées 12 mois sous forme anonymisée

7. Vos droits

En vertu du RGPD et des lois applicables en matière de protection de la vie privée, vous avez le droit de :

  • Accès : Demander une copie de vos données personnelles
  • Rectification : Corriger des données inexactes
  • Effacement : Demander la suppression de vos données (sous réserve des obligations de conservation)
  • Portabilité : Exporter vos données dans un format lisible par machine
  • Opposition : Vous opposer à un traitement fondé sur l'intérêt légitime
  • Limitation : Demander la limitation du traitement

Pour exercer ces droits, contactez privacy@auditrails.io.

8. Sécurité

Nous protégeons vos données grâce à :

  • Chiffrement au repos (AES-256) et en transit (TLS 1.3)
  • Hachage des clés API (SHA-256, les clés brutes ne sont jamais stockées)
  • Isolation des données multi-tenant à chaque niveau
  • Stockage WORM (S3 Object Lock) pour garantir l'immuabilité des logs d'audit
  • Contrôles d'accès et journalisation d'audit de nos propres systèmes

9. Transferts internationaux

Les données sont traitées par défaut sur AWS US (us-east-1). Les clients Enterprise peuvent opter pour un traitement exclusivement dans l'UE (eu-west-1). Les transferts internationaux sont régis par les clauses contractuelles types de l'UE intégrées à notre DPA.

10. Mineurs

AuditRails est un service B2B qui ne s'adresse pas aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs.

11. Modifications

Nous pouvons mettre à jour cette Politique de confidentialité avec un préavis de 30 jours. Les modifications importantes sont communiquées par e-mail aux titulaires de compte.

12. Contact

Délégué à la protection des données : privacy@auditrails.io
AuditRails Inc., Wilmington, Delaware, USA