Aller au contenu
AI Website Security
Données personnelles

Confidentialité

Le principe

Un outil de sécurité qui accumulerait la cartographie des sites de ses clients serait une cible de premier choix. Notre réponse n’est pas de mieux protéger ces données : c’est de ne pas les garder.

Ce qui transite pendant une analyse

Pour analyser un site, nos serveurs reçoivent la liste des chemins de ses fichiers et leurs empreintes, ainsi que le contenu des pages publiques et des fichiers dont le contenu doit être examiné. Ces éléments servent au calcul de votre rapport.

Ils ne sont pas conservés après l’analyse : le rapport vous est renvoyé, et rien n’est stocké de notre côté. C’est aussi la raison pour laquelle nous ne pouvons pas vous renvoyer un rapport ancien — nous ne l’avons plus. Cela vaut pour l’analyse Record ; la veille, elle, tient un dossier, décrit plus bas.

Vos accès FTP ou SSH

L’analyse externe n’en a pas besoin : une adresse suffit. L’analyse de votre serveur, elle, doit y déposer son agent, et il y a deux façons de faire :

  • Vous nous confiez vos accès le temps de l’analyse : ils servent à déposer l’agent puis à le retirer, et ne sont jamais conservés — ni écrits dans un journal, ni gardés pour la fois suivante. La fois suivante, vous les redonnez.
  • Ou vous déposez l’agent vous-même : vos accès ne nous sont alors jamais transmis.

Ce que la veille conserve

Une analyse Record ne laisse rien chez nous. La veille, elle, doit tenir un dossier : sans lui, elle ne pourrait ni nommer le fichier qui a changé, ni dater son arrivée, ni reconnaître les mêmes octets sur un autre de vos sites. Voici ce qu’il contient, en entier.

  • L’adresse de votre site, et le contact auquel les alertes sont envoyées.
  • L’adresse de l’agent déposé sur votre serveur, et la racine de votre site.
  • L’empreinte de référence de l’inventaire, et la liste des chemins et des empreintes de vos fichiers exécutables.
  • Les destinations que votre page a réellement contactées lors des passages précédents.
  • La date de première apparition de chaque fichier inexpliqué : c’est elle qui permet de dater une arrivée au lieu de la constater.
  • Le journal chaîné des passages : chaque nuit s’écrit à la suite de la précédente.

Ce dossier vit le temps de la veille, et pas au-delà : à son arrêt — au terme de l’année, ou le jour même si vous l’arrêtez avant — il est supprimé. Il est hébergé par nos soins chez notre hébergeur, en Europe, hors de la racine web.

Ce qui reste chez vous

  • Vos commandes, vos clients et leurs coordonnées, vos paniers, vos moyens de paiement, vos mots de passe et vos messages.
  • Le contenu de vos sauvegardes.

Ce que l’examen de base regarde

Quand vous nous confiez une analyse de votre serveur, une partie de votre base est examinée — et une partie seulement. La liste des emplacements est écrite dans l’agent déposé chez vous, jamais dans notre service : rien de ce qui vient de chez nous ne peut l’élargir.

  • Les options et réglages, rendus dans toutes vos pages.
  • Le contenu des articles et des pages.
  • Les champs personnalisés repris par les gabarits.
  • Les comptes qui peuvent tout faire : leur numéro, leur rôle, leur date. Jamais leur identifiant de connexion, jamais leur adresse, jamais l’empreinte de leur mot de passe.
  • Les tâches planifiées, l’adresse déclarée du site, et la liste des extensions actives.

Et la règle qui rend le reste vrai par construction : seule une valeur contenant du code exécutable peut être rapportée, et seulement le fragment autour de ce code. Une adresse de client ne ressemble à rien d’exécutable — elle ne déclenche donc rien, et ne sort jamais. Ce n’est pas une politique que nous nous imposons, c’est une conséquence de la façon dont l’examen est écrit.

La page de vérification

Elle ne reçoit rien. Le contrôle de la signature d’un document se fait entièrement dans le navigateur de la personne qui le vérifie : le document n’est envoyé nulle part, et aucune trace n’en est conservée.

Vos données de client

Lorsque vous achetez, nous traitons les données nécessaires à la commande et à la facturation (adresse électronique, informations de paiement gérées par Stripe, domaine du site concerné pour les licences). Elles sont conservées le temps requis par nos obligations comptables.

Sous-traitants

  • Stripe Payments Europe, Ltd. — paiement en ligne.
  • Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, États-Unishébergement du site et exécution des analyses.

Cookies

Ce site n’utilise aucun cookie de mesure d’audience ni de publicité. Seuls des cookies techniques strictement nécessaires peuvent être déposés lors d’un paiement, par Stripe.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement et d’opposition sur vos données. Écrivez à contact@aiwebsitesecurity.com. Responsable de traitement : EUROPE TECHNOLOGIE, 133 avenue Gambetta, 75020 Paris, France. Vous pouvez également introduire une réclamation auprès de la CNIL.