stelixvault

Legal

Data processing (GDPR, article 28)

The summary of the agreement attached to every contract. It says what we do with your data — and, for the most part, what we cannot do with it.

This document is written in French, and the French version is the one that binds. Write to us if you need a point explained in English.

Les rôles

Le client est responsable du traitement des données qu'il range dans ses coffres. STELIX DIGITAL SAS est son sous-traitant : nous hébergeons, synchronisons et sauvegardons ces données, sur ses instructions, sans pouvoir les lire — elles sont chiffrées sur le poste du client avant de nous parvenir.

Ce que nous traitons

DonnéesNatureCe que nous en voyons
Contenu des coffresIdentifiants, mots de passe, clés, notes — potentiellement des données personnelles de tiersRien : des blocs chiffrés
Comptes des utilisateursNom d'affichage, clé publique, adresse de courriel si renseignéeEn clair, nécessaire au service
Journal d'auditQui a fait quoi, quand, depuis quel appareil et quelle adresse IPEn clair, conservé un an
Données de facturationSociété, SIRET, contact, facturesEn clair — responsable du traitement : l'éditeur

Nos engagements

  • Instructions. Nous ne traitons les données que pour fournir le service, et sur instruction documentée du client.
  • Confidentialité. Les deux personnes de l'éditeur ayant accès aux serveurs sont tenues au secret. Aucun accès au contenu des coffres n'est techniquement possible.
  • Sécurité (art. 32). Chiffrement de bout en bout (Argon2id, XChaCha20-Poly1305, X25519, Ed25519), TLS 1.3, requêtes signées, serveur durci, sauvegardes chiffrées hors site en France, journal d'audit. Détail sur la page Sécurité.
  • Sous-traitants ultérieurs. Un seul : SLBCLOUD (5 rue de la Planche, 22190 Plerin, France), pour l'hébergement. Tout ajout est notifié au client trente jours à l'avance, avec faculté d'objection.
  • Transferts. Aucun transfert hors de l'Union européenne.
  • Violations (art. 33). Notification au client sans retard injustifié, et au plus tard 48 heures après en avoir eu connaissance, avec les éléments nécessaires à sa propre notification à la CNIL.
  • Droits des personnes. Nous aidons le client à répondre aux demandes d'exercice des droits, dans la limite de ce qui nous est lisible.
  • Fin du contrat. Trente jours pour l'export par le client, puis destruction de toutes les données, sauvegardes comprises, sous trente jours, attestée sur demande.
  • Audit. Le client peut demander une fois par an les éléments démontrant le respect de ces engagements, ou faire réaliser un audit à ses frais, avec un préavis de trente jours.

Registre (art. 30)

L'éditeur tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients. Il est communiqué sur demande.

Contact

Toute question sur ce document, ou demande d'exercice de droits : contact@stelix-digital.com.