Legal
Data processing (GDPR, article 28)
The summary of the agreement attached to every contract. It says what we do with your data — and, for the most part, what we cannot do with it.
This document is written in French, and the French version is the one that binds. Write to us if you need a point explained in English.
Les rôles
Le client est responsable du traitement des données qu'il range dans ses coffres. STELIX DIGITAL SAS est son sous-traitant : nous hébergeons, synchronisons et sauvegardons ces données, sur ses instructions, sans pouvoir les lire — elles sont chiffrées sur le poste du client avant de nous parvenir.
Ce que nous traitons
| Données | Nature | Ce que nous en voyons |
|---|---|---|
| Contenu des coffres | Identifiants, mots de passe, clés, notes — potentiellement des données personnelles de tiers | Rien : des blocs chiffrés |
| Comptes des utilisateurs | Nom d'affichage, clé publique, adresse de courriel si renseignée | En clair, nécessaire au service |
| Journal d'audit | Qui a fait quoi, quand, depuis quel appareil et quelle adresse IP | En clair, conservé un an |
| Données de facturation | Société, SIRET, contact, factures | En clair — responsable du traitement : l'éditeur |
Nos engagements
- Instructions. Nous ne traitons les données que pour fournir le service, et sur instruction documentée du client.
- Confidentialité. Les deux personnes de l'éditeur ayant accès aux serveurs sont tenues au secret. Aucun accès au contenu des coffres n'est techniquement possible.
- Sécurité (art. 32). Chiffrement de bout en bout (Argon2id, XChaCha20-Poly1305, X25519, Ed25519), TLS 1.3, requêtes signées, serveur durci, sauvegardes chiffrées hors site en France, journal d'audit. Détail sur la page Sécurité.
- Sous-traitants ultérieurs. Un seul : SLBCLOUD (5 rue de la Planche, 22190 Plerin, France), pour l'hébergement. Tout ajout est notifié au client trente jours à l'avance, avec faculté d'objection.
- Transferts. Aucun transfert hors de l'Union européenne.
- Violations (art. 33). Notification au client sans retard injustifié, et au plus tard 48 heures après en avoir eu connaissance, avec les éléments nécessaires à sa propre notification à la CNIL.
- Droits des personnes. Nous aidons le client à répondre aux demandes d'exercice des droits, dans la limite de ce qui nous est lisible.
- Fin du contrat. Trente jours pour l'export par le client, puis destruction de toutes les données, sauvegardes comprises, sous trente jours, attestée sur demande.
- Audit. Le client peut demander une fois par an les éléments démontrant le respect de ces engagements, ou faire réaliser un audit à ses frais, avec un préavis de trente jours.
Registre (art. 30)
L'éditeur tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients. Il est communiqué sur demande.
Contact
Toute question sur ce document, ou demande d'exercice de droits : contact@stelix-digital.com.