Informations légales
Traitement des données et DPA
Position de MarketBase comme responsable ou sous-traitant potentiel et description des services techniques effectivement repérés.
Dernière mise à jour : 30 septembre 2026
1. Statut de ce document
Cette page n’est pas automatiquement un Data Processing Addendum signé. Dans le produit actuel, MarketBase détermine principalement les finalités de son compte, de son benchmark, de sa publication et de sa sécurité : il agit donc généralement comme responsable du traitement pour ces opérations.
Un DPA séparé peut être nécessaire si un client documente une relation dans laquelle MarketBase traite des données personnelles uniquement sur ses instructions, pour une finalité déterminée et sans réutilisation propre. Aucun workflow de signature ou de registre client spécifique n’a été trouvé dans le dépôt.
2. Objet et durée éventuelle
Lorsqu’un DPA est conclu, il doit couvrir les traitements nécessaires au service souscrit, pendant la durée du contrat et le temps strictement nécessaire à la restitution, suppression ou conservation légale. Les durées techniques de rétention ne sont pas encore automatisées dans l’implémentation et doivent être fixées dans le contrat et la configuration.
3. Nature et finalités
- héberger un compte, une organisation, un projet, un domaine et les contenus associés ;
- exécuter une synchronisation GSC ou Stripe autorisée ;
- calculer des métriques, classements, comparaisons et rapports ;
- assurer la sécurité, le rate limiting, la journalisation technique et la reprise des jobs ;
- rendre public un profil uniquement dans le périmètre choisi et exposé par la couche publique.
4. Catégories de données et personnes
Selon le projet et les instructions documentées, les données peuvent comprendre des identifiants de compte, coordonnées professionnelles, contenus de business, hostname, données SEO, métriques financières agrégées, identifiants techniques, journaux et informations de consentement. Les personnes concernées peuvent être les utilisateurs, membres d’organisation, représentants de business, clients ou abonnés apparaissant indirectement dans des compteurs Stripe. Le dépôt n’importe pas les coordonnées complètes des clients Stripe dans ses tables de métriques.
5. Instructions et confidentialité
Les traitements réalisés pour le compte d’un client doivent reposer sur des instructions documentées et licites. Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité adaptée. Les accès sont restreints par organisation et projet dans les routes observées.
6. Sécurité
Les mesures observées comprennent le chiffrement AES-256-GCM des tokens, des cookies HTTP-only, des états OAuth signés et temporaires, le contrôle d’accès, la validation d’entrées, le rate limiting PostgreSQL, la vérification des signatures de webhook, la séparation des données publiques et privées, les en-têtes de sécurité et les protections SSRF du crawler. Elles sont réévaluées selon le risque et ne constituent pas une certification.
7. Prestataires ultérieurs observés
| Service | Usage | Données potentiellement transmises | Statut |
|---|---|---|---|
| Connexion et Search Console | Identité, autorisation et données SEO demandées | Actif si configuré | |
| Stripe | Checkout, webhooks et Connect | Données de paiement techniques et signaux de compte autorisés | Actif si configuré |
| OpenAI | Classification de projet | Nom et description ; pas de requêtes GSC après correctif | Actif si mode live |
| PostgreSQL / VPS | Base et worker | Données persistées et journaux | Hébergeur exact à confirmer |
| Cloudflare | Proxy/DNS selon déploiement | Requêtes réseau et données de sécurité éventuelles | Configuration opérateur à confirmer |
| Resend | E-mails transactionnels | Destinataire et contenu de template si appelé | Adaptateur présent, appel non observé |
8. Assistance, incidents et audits
La coopération relative aux demandes de personnes, aux incidents et aux informations nécessaires à la sécurité doit être organisée au cas par cas par contrat. Le dépôt stocke des erreurs de jobs et des événements Stripe, mais ne fournit pas de workflow complet de notification de violation, d’audit client ou d’export.
9. Transferts internationaux
Les régions et garanties contractuelles de Google, Stripe, OpenAI, Cloudflare, Resend et du VPS ne sont pas déterminées par le dépôt. Tout DPA doit identifier les transferts, les pays ou régions concernés et le mécanisme juridique utilisé.
10. Fin du contrat, restitution et suppression
En fin de service, les données doivent être restituées, supprimées ou anonymisées selon les instructions et obligations applicables. L’implémentation actuelle ne propose pas de bouton de suppression, de révocation GSC/Stripe ni de purge automatique ; aucune promesse de suppression immédiate ou absolue ne doit être lue dans cette page.
11. Répartition des responsabilités
Le client reste responsable de la licéité des données qu’il soumet et de ses instructions. MarketBase reste responsable de ses propres finalités, de son application et des traitements qu’il détermine. Google et Stripe appliquent leurs propres conditions et peuvent agir comme responsables indépendants pour leurs services. La qualification finale dépend du traitement et du contrat concret.
12. Demande de DPA
Pour évaluer une relation responsable/sous-traitant ou demander un addendum, écrivez à [email protected] avec le produit, les catégories de données, les personnes concernées, les pays et les instructions envisagées.
Pour une question relative à ce document ou à vos données, écrivez à [email protected].