Informations légales

Traitement des données et DPA

Position de MarketBase comme responsable ou sous-traitant potentiel et description des services techniques effectivement repérés.

Dernière mise à jour : 30 septembre 2026

1. Statut de ce document

Cette page n’est pas automatiquement un Data Processing Addendum signé. Dans le produit actuel, MarketBase détermine principalement les finalités de son compte, de son benchmark, de sa publication et de sa sécurité : il agit donc généralement comme responsable du traitement pour ces opérations.

Un DPA séparé peut être nécessaire si un client documente une relation dans laquelle MarketBase traite des données personnelles uniquement sur ses instructions, pour une finalité déterminée et sans réutilisation propre. Aucun workflow de signature ou de registre client spécifique n’a été trouvé dans le dépôt.

2. Objet et durée éventuelle

Lorsqu’un DPA est conclu, il doit couvrir les traitements nécessaires au service souscrit, pendant la durée du contrat et le temps strictement nécessaire à la restitution, suppression ou conservation légale. Les durées techniques de rétention ne sont pas encore automatisées dans l’implémentation et doivent être fixées dans le contrat et la configuration.

3. Nature et finalités

  • héberger un compte, une organisation, un projet, un domaine et les contenus associés ;
  • exécuter une synchronisation GSC ou Stripe autorisée ;
  • calculer des métriques, classements, comparaisons et rapports ;
  • assurer la sécurité, le rate limiting, la journalisation technique et la reprise des jobs ;
  • rendre public un profil uniquement dans le périmètre choisi et exposé par la couche publique.

4. Catégories de données et personnes

Selon le projet et les instructions documentées, les données peuvent comprendre des identifiants de compte, coordonnées professionnelles, contenus de business, hostname, données SEO, métriques financières agrégées, identifiants techniques, journaux et informations de consentement. Les personnes concernées peuvent être les utilisateurs, membres d’organisation, représentants de business, clients ou abonnés apparaissant indirectement dans des compteurs Stripe. Le dépôt n’importe pas les coordonnées complètes des clients Stripe dans ses tables de métriques.

5. Instructions et confidentialité

Les traitements réalisés pour le compte d’un client doivent reposer sur des instructions documentées et licites. Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité adaptée. Les accès sont restreints par organisation et projet dans les routes observées.

6. Sécurité

Les mesures observées comprennent le chiffrement AES-256-GCM des tokens, des cookies HTTP-only, des états OAuth signés et temporaires, le contrôle d’accès, la validation d’entrées, le rate limiting PostgreSQL, la vérification des signatures de webhook, la séparation des données publiques et privées, les en-têtes de sécurité et les protections SSRF du crawler. Elles sont réévaluées selon le risque et ne constituent pas une certification.

7. Prestataires ultérieurs observés

ServiceUsageDonnées potentiellement transmisesStatut
GoogleConnexion et Search ConsoleIdentité, autorisation et données SEO demandéesActif si configuré
StripeCheckout, webhooks et ConnectDonnées de paiement techniques et signaux de compte autorisésActif si configuré
OpenAIClassification de projetNom et description ; pas de requêtes GSC après correctifActif si mode live
PostgreSQL / VPSBase et workerDonnées persistées et journauxHébergeur exact à confirmer
CloudflareProxy/DNS selon déploiementRequêtes réseau et données de sécurité éventuellesConfiguration opérateur à confirmer
ResendE-mails transactionnelsDestinataire et contenu de template si appeléAdaptateur présent, appel non observé

8. Assistance, incidents et audits

La coopération relative aux demandes de personnes, aux incidents et aux informations nécessaires à la sécurité doit être organisée au cas par cas par contrat. Le dépôt stocke des erreurs de jobs et des événements Stripe, mais ne fournit pas de workflow complet de notification de violation, d’audit client ou d’export.

9. Transferts internationaux

Les régions et garanties contractuelles de Google, Stripe, OpenAI, Cloudflare, Resend et du VPS ne sont pas déterminées par le dépôt. Tout DPA doit identifier les transferts, les pays ou régions concernés et le mécanisme juridique utilisé.

10. Fin du contrat, restitution et suppression

En fin de service, les données doivent être restituées, supprimées ou anonymisées selon les instructions et obligations applicables. L’implémentation actuelle ne propose pas de bouton de suppression, de révocation GSC/Stripe ni de purge automatique ; aucune promesse de suppression immédiate ou absolue ne doit être lue dans cette page.

11. Répartition des responsabilités

Le client reste responsable de la licéité des données qu’il soumet et de ses instructions. MarketBase reste responsable de ses propres finalités, de son application et des traitements qu’il détermine. Google et Stripe appliquent leurs propres conditions et peuvent agir comme responsables indépendants pour leurs services. La qualification finale dépend du traitement et du contrat concret.

12. Demande de DPA

Pour évaluer une relation responsable/sous-traitant ou demander un addendum, écrivez à [email protected] avec le produit, les catégories de données, les personnes concernées, les pays et les instructions envisagées.

Pour une question relative à ce document ou à vos données, écrivez à [email protected].