Politique de confidentialité
Responsable du traitement
Archange Elie Yatte, personne physique exploitant le service sous le nom commercial IndraLabs, domicilié à Abidjan, Côte d'Ivoire. Contact pour toute question relative aux données personnelles : [email protected].
IndraLabs n'est pas, à ce jour, une société immatriculée : le service est exploité en nom propre pendant sa phase de lancement. Cette page sera mise à jour dès la constitution de la société, le responsable du traitement devenant alors la personne morale.
Données collectées
| Donnée | Origine | Finalité |
|---|---|---|
| Adresse email | Saisie à l'inscription | Identification du compte, envoi des alertes et des liens de récupération |
| Nom complet (facultatif) | Saisi à l'inscription | Personnalisation de l'interface et des messages |
| Mot de passe | Saisi à l'inscription | Authentification. Stocké sous forme d'empreinte, jamais en clair, et jamais lisible par l'exploitant |
| Adresses des ressources supervisées | Saisies par le client | Exécution du service |
| Résultats de vérification | Produits par le service | Historique, détection d'anomalies, rapports |
| Destinations de notification | Saisies par le client | Acheminement des alertes (email, Telegram, webhook) |
| Journaux d'administration | Produits par le service | Traçabilité des actions d'administration |
Le service ne dépose aucun cookie publicitaire et ne pratique aucun suivi comportemental. La session est conservée dans le navigateur pour maintenir la connexion, sans usage tiers.
Durées de conservation
Une tâche automatique quotidienne applique les durées suivantes. Pour chaque type de donnée, la mesure la plus récente d'une ressource est toujours conservée, quel que soit son âge : c'est elle qui constitue l'état courant affiché.
| Donnée | Durée |
|---|---|
| Vérifications HTTP et API, résultats par nœud | 30 jours |
| Analyses SSL, sécurité, SEO, performance, liens | 180 jours |
| Changements DNS, changements de contenu, événements | 90 jours |
| Compteurs agrégés des mesures visiteurs (RUM) | 90 jours |
| Incidents, anomalies, rapports, notifications | Conservés tant que le compte existe |
| Factures, règlements et remboursements | Conservés après suppression du compte, détachés de celui-ci — obligation comptable. Dix ans à compter de la clôture de l'exercice concerné. |
| Journaux d'administration | Conservés sans limite — un journal d'audit modifiable ou effaçable n'en est pas un |
Mesures des visiteurs des sites surveillés (RUM)
Un client peut activer, sur l'un de ses sites, un extrait de code qui mesure la performance telle que la vivent les visiteurs de ce site. Ces visiteurs n'ont aucune relation avec IndraWatch : c'est l'exploitant du site qui décide d'installer cet extrait, et lui seul. La fonction est désactivée par défaut.
Ce que le navigateur d'un visiteur transmet, et rien d'autre :
- Le chemin de la page — l'hôte, les paramètres de requête et le fragment sont retirés côté serveur avant tout enregistrement. Les paramètres de requête portent régulièrement des jetons de session, des adresses email ou des numéros de commande ; ils ne sont donc jamais conservés.
- Des durées de chargement, exprimées en millisecondes, refusées si elles sortent des bornes attendues plutôt que ramenées dans l'intervalle.
- Deux catégories techniques : type d'appareil et type de connexion, choisis dans une liste fermée.
- Un indicateur de page en erreur, sans aucun message : le texte d'une erreur peut contenir n'importe quoi, il n'est donc pas transmis.
Aucun autre champ n'est accepté : une requête contenant une donnée non prévue est rejetée au lieu d'être ignorée en silence.
Aucune mesure individuelle n'est conservée. Chaque valeur incrémente un compteur agrégé puis disparaît ; il n'existe dans la base aucune table où une mesure isolée pourrait être écrite, ni aucune colonne d'adresse IP. Le nombre d'enregistrements est indépendant du trafic.
L'adresse IP du visiteur est lue pour limiter les envois abusifs. Elle sert de clé à un compteur temporaire conservé soixante secondes, puis effacé automatiquement. Elle n'est écrite dans aucune base de données et n'est associée à aucune mesure.
Les compteurs agrégés sont conservés 90 jours, puis supprimés par la tâche de purge quotidienne. Le module de mesure n'émet aucune requête vers un tiers : ces données ne sont transmises à personne.
Destinataires et sous-traitants
Les données peuvent être transmises aux prestataires suivants, strictement pour rendre le service :
- Service d'envoi d'emails — Brevo. Utilisé pour les messages transactionnels liés au compte : vérification d'adresse, réinitialisation de mot de passe, alertes de supervision. Reçoit l'adresse du destinataire et le contenu du message, et rien d'autre : ni votre mot de passe, ni vos données de supervision. Brevo est une société française, qui indique traiter ces données au sein de l'Union européenne.
L'envoi d'emails n'est pas encore activé : aucun message n'est expédié à ce jour, et aucune donnée n'est donc transmise à Brevo. - Analyse d'incident assistée par IA — aucun destinataire externe. Le modèle s'exécute sur l'infrastructure d'IndraLabs : les éléments d'un incident ne sont transmis à aucun tiers. La fonctionnalité est facultative et n'est jamais déclenchée automatiquement. Le service sait techniquement s'appuyer sur un fournisseur externe, mais cette option n'est pas activée ; si elle l'était, ce prestataire serait nommé ici avant toute mise en service.
- Telegram — uniquement si le client configure ce canal, et seulement le contenu des alertes envoyées.
- Destinataires des webhooks — uniquement les adresses que le client configure lui-même.
- Service de suivi d'erreurs — aucun n'est activé à ce jour. Le service sait transmettre ses erreurs techniques à un prestataire de suivi ; tant que cette option reste désactivée, aucune erreur ne quitte l'infrastructure. Si elle est activée, le prestataire sera nommé ici, et les identifiants, cookies, corps de requête et destinations de notification continueront d'être retirés avant transmission.
- Hébergement — aucune société d'hébergement tierce : les données du service — comptes, mesures de supervision, factures — résident sur une infrastructure exploitée par IndraLabs.
- Cloudflare — acheminement du trafic. Le site n'est pas joint directement : il est publié par un tunnel Cloudflare, qui achemine les requêtes jusqu'à l'infrastructure d'IndraLabs et assure le chiffrement de la connexion avec votre navigateur. Cloudflare voit donc, en transit, votre adresse IP, les adresses des pages demandées et le contenu des requêtes. Il ne conserve ni votre compte ni vos données de supervision : celles-ci ne quittent pas l'infrastructure d'IndraLabs.
Prestataire d'encaissement — GeniusPay. Lorsque le paiement en ligne est proposé, le règlement d'une facture s'effectue sur une page hébergée par GeniusPay, qui reçoit alors le montant à régler, la devise, le numéro de la facture et l'adresse email qui y figure. Les coordonnées bancaires ou de mobile money ne transitent jamais par IndraWatch : elles sont saisies directement chez le prestataire, qui nous renvoie seulement le résultat du paiement.
Le paiement en ligne n'est pas encore ouvert : tant qu'il ne l'est pas, les factures sont émises et réglées hors ligne, et aucune donnée n'est transmise à GeniusPay. Vous pouvez le constater depuis l'écran de facturation, qui n'affiche aucun bouton de règlement tant que la fonction est inactive.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et de portabilité, ainsi que du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente.
Le nom complet et les préférences de notification se modifient directement depuis la page « Mon compte ». Le mot de passe s'y change également.
L'export et la suppression du compte s'effectuent depuis la page « Mon compte ». La suppression exige la saisie du mot de passe courant : un jeton de session volé ne doit pas suffire à détruire un compte. Elle est immédiate et sans retour possible.
Cette conservation répond à une obligation légale de tenue des documents comptables, qui prime sur la demande d'effacement pour ces documents précis. Ces pièces sont conservées dix ans à compter de la clôture de l'exercice comptable concerné, conformément au principe de conservation des pièces justificatives comptables applicable dans l'espace OHADA. Supprimer votre compte n'éteint pas une facture restée impayée.
Sécurité
Les mots de passe sont stockés sous forme d'empreinte. Les échanges avec le service sont chiffrés en transit. Les requêtes sortantes déclenchées par une adresse fournie par un utilisateur sont contrôlées afin qu'elles ne puissent pas atteindre un réseau interne. Les destinations de notification ne sont jamais consignées en clair dans les journaux.
Modification
Cette politique peut évoluer. Les modifications substantielles sont annoncées par email à l'adresse du compte.