Informations légales
Politique de confidentialité
Les données de compte, de projet, de paiement et d’intégration traitées par MarketBase, leurs finalités, leurs bases et leurs limites.
Dernière mise à jour : 30 septembre 2026
1. Introduction
La présente politique explique comment MarketBase.club collecte, utilise, conserve et protège les données liées à son site, à ses comptes, à ses projets, à ses intégrations et à ses achats. Elle distingue les données de compte, les données fournies par l’Utilisateur, les données reçues de tiers et les données dérivées.
2. Responsable du traitement et contact
Le nom public du service est MarketBase.club. L’entité juridique, la forme et l’adresse de l’opérateur sont injectées depuis la configuration de production lorsqu’elles sont disponibles ; elles ne sont pas renseignées dans le dépôt fourni. Pour toute demande relative aux données, contactez [email protected]. Pour les demandes générales ou les corrections de profils publics, contactez [email protected].
3. Catégories de données
| Catégorie | Exemples observés | Source | Accès |
|---|---|---|---|
| Compte | e-mail, nom, avatar, identifiant, rôle, session | Google OAuth et application | Privé |
| Projet et domaine | nom, description, logo, hostname, organisation | Utilisateur | Privé par défaut ; public selon le projet |
| Google Search Console | propriété, clics, impressions, CTR, position, requêtes, pages | Google API autorisée | Privé ; agrégats publics possibles selon le profil |
| Stripe | compte connecté, identifiants, abonnements, factures agrégées, clients comptés | Stripe Connect ou Stripe Billing | Privé ; métriques publiques selon le profil |
| Données dérivées | MRR, ARR, revenus, churn, scores, rangs, classification | Calculs MarketBase | Selon le projet et le statut de publication |
| Sécurité et consentement | IP hachée, choix de consentement, jobs, erreurs, webhooks | Requêtes et infrastructure | Privé |
4. Sources des données
- l’Utilisateur ou les membres autorisés d’une organisation ;
- Google lors de la connexion et des appels Search Console autorisés ;
- Stripe lors du paiement MarketBase ou de la connexion d’un compte business ;
- les interactions avec le site, les endpoints et le worker ;
- les calculs internes et, lorsque le provider live est activé, le service OpenAI pour classifier un projet à partir de son résumé.
5. Finalités et bases légales
| Traitement | Finalité | Base principale | Conservation observée |
|---|---|---|---|
| Compte et session | Créer le compte, authentifier et sécuriser l’accès | Article 6(1)(b) RGPD : contrat ou mesures précontractuelles | Tant que le compte existe ; pas de suppression self-service |
| Projet et intégrations | Fournir le benchmark demandé et synchroniser les sources choisies | Article 6(1)(b) RGPD | Tant que le projet ou la connexion existe ; aucune purge codée |
| Paiements | Créer l’abonnement, enregistrer un rapport et traiter les webhooks | Article 6(1)(b) et, pour les obligations comptables, article 6(1)(c) | Dépend des obligations applicables ; durée non configurée dans le code |
| Sécurité et anti-abus | Rate limiting, validation, prévention des attaques et diagnostic | Article 6(1)(f) RGPD : intérêt légitime | Aucune durée de purge configurée |
| Consentement | Mémoriser le choix de catégories et en conserver la preuve | Obligation de démontrer le consentement lorsqu’elle s’applique ; article 6(1)(c) ou intérêt légitime selon le traitement | LocalStorage jusqu’à effacement ; table sans purge codée |
| Publication | Afficher un profil et des agrégats lorsqu’un projet est public | Demande de publication / contrat et intérêt légitime, selon le contexte | Tant que le projet est public et existe |
6. Conservation
Le code actuel ne contient pas de politique de rétention chiffrée ni de job de purge pour les comptes, projets, métriques, logs, consentements, événements Stripe ou tokens. Nous ne promettons donc pas une durée inventée. Les données doivent être conservées pendant la durée nécessaire à la finalité, puis supprimées ou anonymisées lorsque cela est techniquement et légalement possible. Les durées opérationnelles finales sont une action requise dans l’audit.
7. Destinataires et accès
Les accès sont limités aux membres autorisés du projet, aux composants de l’application et aux prestataires nécessaires au fonctionnement. Les équipes humaines ne doivent pas consulter les données privées d’intégration sauf nécessité de sécurité, obligation légale ou assistance autorisée. La liste de services observés et les éléments à confirmer figurent dans le document Traitement des données.
8. Données publiques, privées et dérivées
Un profil public peut afficher le nom, la description, le domaine, le marché, des métriques, des statuts, des dates et des classements sélectionnés par la couche publique. Les e-mails, tokens, requêtes et pages GSC, détails Stripe, facturation, logs et données de dashboard restent privés dans les contrôles observés.
Une donnée dérivée peut être calculée à partir d’une source privée. Son affichage public ne transforme pas la donnée source en donnée librement disponible et doit respecter l’autorisation donnée, les conditions du fournisseur et les règles de publication du projet.
9. Google Search Console
MarketBase demande uniquement le scope `webmasters.readonly` pour récupérer la propriété correspondant au domaine et les données Search Analytics nécessaires au benchmark. Les données reçues peuvent comprendre clics, impressions, CTR, positions, requêtes et pages pour le projet autorisé.
Les jetons sont chiffrés au repos. Les requêtes et pages ne sont pas rendues dans les pages publiques. La synchronisation ne transmet pas les requêtes GSC au provider OpenAI après le correctif de ce lot. MarketBase ne vend pas les données Google, ne les utilise pas pour la publicité ou le ciblage et ne les transfère pas à un courtier de données. L’utilisation et tout transfert doivent respecter la Google API Services User Data Policy, y compris Limited Use.
L’autorisation peut être retirée depuis le compte Google. Le dépôt actuel ne révoque pas automatiquement le token ni ne supprime la connexion par une interface dédiée ; une demande peut être adressée à [email protected].
10. Google OAuth pour la connexion
La connexion Google est distincte de Search Console. Le flux d’authentification utilise les informations d’identité nécessaires au compte, notamment l’adresse e-mail, le nom et l’image lorsqu’ils sont fournis. Les autorisations et la politique de Google s’appliquent au traitement réalisé par Google ; MarketBase conserve les champs nécessaires à son propre compte.
11. Stripe et Stripe Connect
Pour les achats MarketBase, Stripe traite le paiement et MarketBase reçoit les informations techniques nécessaires au suivi de l’achat ou de l’abonnement : identifiants, statut, période et événement signé. Les données de carte ne sont pas stockées par le schéma MarketBase observé.
Pour Stripe Connect, l’Utilisateur autorise une connexion de lecture du compte business. MarketBase peut lire des abonnements, factures payées, clients et montants afin de calculer MRR, ARR, revenu, nombre de clients, churn ou historique. Les métriques et identifiants nécessaires sont stockés dans les tables du projet. MarketBase ne détient pas les fonds, ne fournit pas le service de paiement Stripe et ne publie pas les détails individuels de clients observés dans la couche publique.
12. IA, e-mail et infrastructure
Lorsque le provider live est activé, OpenAI reçoit le résumé du projet nécessaire à la classification du marché et de la niche. Après le correctif, aucune requête GSC n’est incluse dans cette transmission. La rétention externe et la localisation d’OpenAI ne sont pas déterminées par le dépôt et doivent être encadrées par la configuration et les contrats de production.
Un adaptateur Resend existe pour les e-mails transactionnels, mais aucun appel d’envoi n’a été trouvé dans le flux actuel. Les prestataires d’infrastructure peuvent traiter des données techniques selon la configuration de l’opérateur. Leurs noms, régions et durées de conservation s’affichent lorsqu’ils sont renseignés.
13. Transferts internationaux
Le dépôt ne permet pas de déterminer les régions de traitement de Google, Stripe, OpenAI, Cloudflare, Resend ou de l’hébergeur PostgreSQL. Les transferts éventuels doivent reposer sur le mécanisme applicable au prestataire et à la destination, notamment une décision d’adéquation ou des garanties appropriées. La liste contractuelle et les mesures de transfert sont une action requise avant publication définitive.
14. Sécurité
Le service utilise des contrôles d’accès par organisation, des sessions HTTP-only gérées par Auth.js, des états OAuth signés et courts, le chiffrement AES-256-GCM des tokens, la validation Zod, le rate limiting PostgreSQL, la vérification des signatures Stripe, des en-têtes de sécurité et un crawler avec protections SSRF. Ces mesures réduisent les risques sans constituer une garantie de sécurité absolue.
16. Vos droits
Selon les conditions du RGPD et de la loi applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité, vous opposer à certains traitements et retirer un consentement. Les modalités concrètes, la vérification d’identité et les limites de conservation sont détaillées dans la page dédiée aux droits RGPD.
17. Réclamation
Vous pouvez d’abord contacter [email protected] afin de permettre l’examen de votre demande. Vous pouvez également saisir l’autorité de contrôle compétente de votre lieu de résidence ou d’établissement. Pour la France, la CNIL met à disposition ses informations sur cnil.fr.
18. Modifications de la politique
La date de mise à jour affichée en tête de page indique la version publiée. En cas de changement substantiel, une information complémentaire peut être affichée dans le service. Les traitements restent limités aux finalités décrites et aux autorisations effectivement demandées.
Pour une question relative à ce document ou à vos données, écrivez à [email protected].