Politique de confidentialité
Dernière mise à jour : 13 août 2026
Ce que nous collectons, pourquoi, combien de temps — et comment reprendre la main. Sans jargon inutile.
Responsable du traitement
⚠ Dénomination sociale — à compléter. Contact pour toute question relative aux données : bonjour@hexascope.fr.
Données collectées et finalités
- Compte (adresse e-mail, mot de passe haché, nom d'affichage facultatif) — pour créer et sécuriser votre accès. Base légale : exécution du contrat.
- Profil entrepreneur (pays, budget, temps disponible, compétences, secteurs, objectif) — pour personnaliser les recommandations. Base légale : exécution du contrat.
- Contenus créés (projets, étapes, notes, prospects, campagnes, brouillons) — pour vous fournir le service. Base légale : exécution du contrat.
- Sessions (jeton haché, navigateur, adresse IP tronquée) — pour vous maintenir connecté et vous permettre de révoquer un appareil. Base légale : intérêt légitime (sécurité).
- Facturation (identifiants Stripe, statut d'abonnement, historique de paiements) — pour gérer l'abonnement et respecter nos obligations comptables. Bases légales : contrat et obligation légale.
- Journal d'audit (actions sensibles, adresse IP tronquée) — pour détecter les abus. Base légale : intérêt légitime. Ce journal ne contient jamais de mot de passe, de jeton ni de secret.
- Consentements (documents acceptés, version, date) — pour prouver le recueil du consentement. Base légale : obligation légale.
Aucun profilage publicitaire, aucune revente de données, aucun traceur tiers à des fins marketing.
Données que nous ne collectons pas
- Aucune donnée bancaire : les paiements sont traités par Stripe, qui ne nous transmet que le statut de l'abonnement.
- Aucune donnée de santé, d'opinion, d'origine ou d'orientation.
- Aucune adresse IP complète : les IP sont tronquées avant enregistrement (/24 en IPv4, /48 en IPv6).
Durées de conservation
- Compte actif : pendant toute la durée d'utilisation.
- Après suppression du compte : anonymisation immédiate ; purge complète sous 30 jours.
- Sessions : 30 jours, ou jusqu'à révocation.
- Jetons de vérification : 24 h (confirmation d'adresse), 1 h (réinitialisation).
- Journal d'audit : 12 mois.
- Pièces comptables : 10 ans (obligation légale).
Sous-traitants
- Hébergement applicatif et base de données — traitement dans l'Union européenne pour les données applicatives.
- Stripe Payments Europe — paiement et facturation.
- Resend — envoi des e-mails transactionnels (confirmation, réinitialisation, facturation).
Chaque sous-traitant est lié par un accord de traitement. Les éventuels transferts hors UE sont encadrés par les clauses contractuelles types de la Commission européenne.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
- Accès et portabilité : export complet au format JSON, en un clic, depuis vos réglages.
- Effacement : suppression définitive du compte depuis vos réglages.
- Rectification et opposition : écrivez à bonjour@hexascope.fr.
Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
Données de vos prospects (mini-CRM)
Lorsque vous enregistrez des contacts professionnels dans le CRM, vous en êtes le responsable de traitement et HexaScope agit comme sous-traitant. Vous vous engagez à ne saisir que des coordonnées professionnelles, à documenter leur provenance, à informer les personnes concernées et à honorer immédiatement toute demande d'opposition — le statut « Ne plus contacter » bloque d'ailleurs toute génération de nouveau message pour ce contact.
HexaScope n'envoie jamais d'e-mail de prospection à votre place : les brouillons sont générés puis copiés par vos soins dans votre propre messagerie, après relecture.
Sécurité
- Mots de passe hachés avec scrypt et sel unique — jamais stockés en clair.
- Jetons de session et de vérification stockés uniquement sous forme de hachage SHA-256.
- Cookies
httpOnly,sameSite=lax,secureen production. - Chiffrement des échanges en HTTPS, en-têtes de sécurité stricts (CSP, HSTS).
- Limitation des tentatives de connexion et journalisation des actions sensibles.
Cookies
Voir la politique de cookies. En résumé : uniquement des cookies strictement nécessaires (session, anti-CSRF, mémorisation de votre choix de consentement). Aucune mesure d'audience n'est activée sans votre accord.