Informations légales

Politique de confidentialité

Les données de compte, de projet, de paiement et d’intégration traitées par MarketBase, leurs finalités, leurs bases et leurs limites.

Dernière mise à jour : 30 septembre 2026

1. Introduction

La présente politique explique comment MarketBase.club collecte, utilise, conserve et protège les données liées à son site, à ses comptes, à ses projets, à ses intégrations et à ses achats. Elle distingue les données de compte, les données fournies par l’Utilisateur, les données reçues de tiers et les données dérivées.

2. Responsable du traitement et contact

Le nom public du service est MarketBase.club. L’entité juridique, la forme et l’adresse de l’opérateur sont injectées depuis la configuration de production lorsqu’elles sont disponibles ; elles ne sont pas renseignées dans le dépôt fourni. Pour toute demande relative aux données, contactez [email protected]. Pour les demandes générales ou les corrections de profils publics, contactez [email protected].

3. Catégories de données

CatégorieExemples observésSourceAccès
Comptee-mail, nom, avatar, identifiant, rôle, sessionGoogle OAuth et applicationPrivé
Projet et domainenom, description, logo, hostname, organisationUtilisateurPrivé par défaut ; public selon le projet
Google Search Consolepropriété, clics, impressions, CTR, position, requêtes, pagesGoogle API autoriséePrivé ; agrégats publics possibles selon le profil
Stripecompte connecté, identifiants, abonnements, factures agrégées, clients comptésStripe Connect ou Stripe BillingPrivé ; métriques publiques selon le profil
Données dérivéesMRR, ARR, revenus, churn, scores, rangs, classificationCalculs MarketBaseSelon le projet et le statut de publication
Sécurité et consentementIP hachée, choix de consentement, jobs, erreurs, webhooksRequêtes et infrastructurePrivé

4. Sources des données

  • l’Utilisateur ou les membres autorisés d’une organisation ;
  • Google lors de la connexion et des appels Search Console autorisés ;
  • Stripe lors du paiement MarketBase ou de la connexion d’un compte business ;
  • les interactions avec le site, les endpoints et le worker ;
  • les calculs internes et, lorsque le provider live est activé, le service OpenAI pour classifier un projet à partir de son résumé.

5. Finalités et bases légales

TraitementFinalitéBase principaleConservation observée
Compte et sessionCréer le compte, authentifier et sécuriser l’accèsArticle 6(1)(b) RGPD : contrat ou mesures précontractuellesTant que le compte existe ; pas de suppression self-service
Projet et intégrationsFournir le benchmark demandé et synchroniser les sources choisiesArticle 6(1)(b) RGPDTant que le projet ou la connexion existe ; aucune purge codée
PaiementsCréer l’abonnement, enregistrer un rapport et traiter les webhooksArticle 6(1)(b) et, pour les obligations comptables, article 6(1)(c)Dépend des obligations applicables ; durée non configurée dans le code
Sécurité et anti-abusRate limiting, validation, prévention des attaques et diagnosticArticle 6(1)(f) RGPD : intérêt légitimeAucune durée de purge configurée
ConsentementMémoriser le choix de catégories et en conserver la preuveObligation de démontrer le consentement lorsqu’elle s’applique ; article 6(1)(c) ou intérêt légitime selon le traitementLocalStorage jusqu’à effacement ; table sans purge codée
PublicationAfficher un profil et des agrégats lorsqu’un projet est publicDemande de publication / contrat et intérêt légitime, selon le contexteTant que le projet est public et existe

6. Conservation

Le code actuel ne contient pas de politique de rétention chiffrée ni de job de purge pour les comptes, projets, métriques, logs, consentements, événements Stripe ou tokens. Nous ne promettons donc pas une durée inventée. Les données doivent être conservées pendant la durée nécessaire à la finalité, puis supprimées ou anonymisées lorsque cela est techniquement et légalement possible. Les durées opérationnelles finales sont une action requise dans l’audit.

7. Destinataires et accès

Les accès sont limités aux membres autorisés du projet, aux composants de l’application et aux prestataires nécessaires au fonctionnement. Les équipes humaines ne doivent pas consulter les données privées d’intégration sauf nécessité de sécurité, obligation légale ou assistance autorisée. La liste de services observés et les éléments à confirmer figurent dans le document Traitement des données.

8. Données publiques, privées et dérivées

Un profil public peut afficher le nom, la description, le domaine, le marché, des métriques, des statuts, des dates et des classements sélectionnés par la couche publique. Les e-mails, tokens, requêtes et pages GSC, détails Stripe, facturation, logs et données de dashboard restent privés dans les contrôles observés.

Une donnée dérivée peut être calculée à partir d’une source privée. Son affichage public ne transforme pas la donnée source en donnée librement disponible et doit respecter l’autorisation donnée, les conditions du fournisseur et les règles de publication du projet.

9. Google Search Console

MarketBase demande uniquement le scope `webmasters.readonly` pour récupérer la propriété correspondant au domaine et les données Search Analytics nécessaires au benchmark. Les données reçues peuvent comprendre clics, impressions, CTR, positions, requêtes et pages pour le projet autorisé.

Les jetons sont chiffrés au repos. Les requêtes et pages ne sont pas rendues dans les pages publiques. La synchronisation ne transmet pas les requêtes GSC au provider OpenAI après le correctif de ce lot. MarketBase ne vend pas les données Google, ne les utilise pas pour la publicité ou le ciblage et ne les transfère pas à un courtier de données. L’utilisation et tout transfert doivent respecter la Google API Services User Data Policy, y compris Limited Use.

L’autorisation peut être retirée depuis le compte Google. Le dépôt actuel ne révoque pas automatiquement le token ni ne supprime la connexion par une interface dédiée ; une demande peut être adressée à [email protected].

10. Google OAuth pour la connexion

La connexion Google est distincte de Search Console. Le flux d’authentification utilise les informations d’identité nécessaires au compte, notamment l’adresse e-mail, le nom et l’image lorsqu’ils sont fournis. Les autorisations et la politique de Google s’appliquent au traitement réalisé par Google ; MarketBase conserve les champs nécessaires à son propre compte.

11. Stripe et Stripe Connect

Pour les achats MarketBase, Stripe traite le paiement et MarketBase reçoit les informations techniques nécessaires au suivi de l’achat ou de l’abonnement : identifiants, statut, période et événement signé. Les données de carte ne sont pas stockées par le schéma MarketBase observé.

Pour Stripe Connect, l’Utilisateur autorise une connexion de lecture du compte business. MarketBase peut lire des abonnements, factures payées, clients et montants afin de calculer MRR, ARR, revenu, nombre de clients, churn ou historique. Les métriques et identifiants nécessaires sont stockés dans les tables du projet. MarketBase ne détient pas les fonds, ne fournit pas le service de paiement Stripe et ne publie pas les détails individuels de clients observés dans la couche publique.

12. IA, e-mail et infrastructure

Lorsque le provider live est activé, OpenAI reçoit le résumé du projet nécessaire à la classification du marché et de la niche. Après le correctif, aucune requête GSC n’est incluse dans cette transmission. La rétention externe et la localisation d’OpenAI ne sont pas déterminées par le dépôt et doivent être encadrées par la configuration et les contrats de production.

Un adaptateur Resend existe pour les e-mails transactionnels, mais aucun appel d’envoi n’a été trouvé dans le flux actuel. Les prestataires d’infrastructure peuvent traiter des données techniques selon la configuration de l’opérateur. Leurs noms, régions et durées de conservation s’affichent lorsqu’ils sont renseignés.

13. Transferts internationaux

Le dépôt ne permet pas de déterminer les régions de traitement de Google, Stripe, OpenAI, Cloudflare, Resend ou de l’hébergeur PostgreSQL. Les transferts éventuels doivent reposer sur le mécanisme applicable au prestataire et à la destination, notamment une décision d’adéquation ou des garanties appropriées. La liste contractuelle et les mesures de transfert sont une action requise avant publication définitive.

14. Sécurité

Le service utilise des contrôles d’accès par organisation, des sessions HTTP-only gérées par Auth.js, des états OAuth signés et courts, le chiffrement AES-256-GCM des tokens, la validation Zod, le rate limiting PostgreSQL, la vérification des signatures Stripe, des en-têtes de sécurité et un crawler avec protections SSRF. Ces mesures réduisent les risques sans constituer une garantie de sécurité absolue.

15. Cookies et stockage local

Les mécanismes réellement observés sont les cookies nécessaires à Auth.js, les cookies d’état OAuth décrits dans la politique cookies et la clé `localStorage` `mb_cookie_consent`. Aucun outil analytics, pixel publicitaire ou script marketing n’est présent dans le dépôt. Les détails, la durée et la modification du choix sont décrits dans la politique cookies.

16. Vos droits

Selon les conditions du RGPD et de la loi applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité, vous opposer à certains traitements et retirer un consentement. Les modalités concrètes, la vérification d’identité et les limites de conservation sont détaillées dans la page dédiée aux droits RGPD.

17. Réclamation

Vous pouvez d’abord contacter [email protected] afin de permettre l’examen de votre demande. Vous pouvez également saisir l’autorité de contrôle compétente de votre lieu de résidence ou d’établissement. Pour la France, la CNIL met à disposition ses informations sur cnil.fr.

18. Modifications de la politique

La date de mise à jour affichée en tête de page indique la version publiée. En cas de changement substantiel, une information complémentaire peut être affichée dans le service. Les traitements restent limités aux finalités décrites et aux autorisations effectivement demandées.

Pour une question relative à ce document ou à vos données, écrivez à [email protected].