Politique de confidentialité

Dernière mise à jour : 28 avril 2026 — Version 1.0

En résumé. sc-app est une application qui agrège vos données Search Console (Google, Bing, Yandex). Pour fonctionner, elle stocke votre email, un mot de passe haché, et des jetons d'accès chiffrés permettant de lire vos métriques et soumettre des URL pour indexation. Vos jetons OAuth ne quittent jamais nos serveurs. La publicité (AdMob) est facultative et soumise à votre consentement.

1. Identité du responsable de traitement

Le service sc-app est édité à titre personnel par :

L'éditeur exerce les fonctions de responsable de traitement au sens du Règlement Général sur la Protection des Données (RGPD, UE 2016/679).

2. Données collectées

2.1 Données fournies directement

DonnéeOrigineStockage
Adresse email Création de compte En clair (champ d'identification)
Mot de passe Création de compte Hash bcrypt (jamais stocké en clair, irréversible)
Nom d'affichage Optionnel — défini via PATCH /me En clair
Clé API Bing Webmaster Saisie utilisateur Chiffrée via ASP.NET Data Protection
Clé IndexNow personnalisée Optionnelle — saisie utilisateur En clair (clé publique par nature)

2.2 Données collectées via OAuth (Google, Yandex)

Lorsque vous connectez un compte Google ou Yandex, nous recevons et stockons un jeton de rafraîchissement (refresh token) qui permet à sc-app d'interroger les API Search Console et Indexing en votre nom. Ce jeton :

Nous demandons les scopes minimum nécessaires :

Nous ne lisons jamais votre messagerie, vos contacts, votre Drive, ni aucune autre donnée Google ou Yandex hors Search Console / Indexing.

2.3 Données générées par l'utilisation du service

2.4 Données sensibles non collectées

sc-app ne collecte aucune donnée sensible au sens de l'article 9 du RGPD : données de santé, origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données biométriques ou génétiques, orientation sexuelle. Si de telles données nous étaient transmises par erreur (par exemple via le contenu d'une URL soumise), elles seraient supprimées sans délai dès leur identification.

2.5 Données techniques (logs)

Pour la sécurité du service et le débogage, nous journalisons via Serilog :

Ces logs ne sont pas indexés à des fins commerciales. La durée de conservation par défaut est de 30 jours en configuration de production.

2.6 Données AdMob (publicité, optionnel)

Si l'application affiche des publicités, le SDK Google Mobile Ads collecte un identifiant publicitaire Android (AAID) et des données techniques (modèle de device, version OS, langue) directement transmis à Google. Ces données ne transitent pas par nos serveurs. Voir la politique de confidentialité Google.

Vous contrôlez ce traitement via le formulaire de consentement RGPD (UMP) affiché au premier lancement dans l'EEE :

3. Finalités et bases légales

FinalitéBase légale RGPD
Création et gestion de votre compte Exécution du contrat (Art. 6.1.b)
Authentification, prévention de la fraude, rate-limiting Intérêt légitime (Art. 6.1.f) — sécurité du service
Lecture de vos métriques Search Console Exécution du contrat (Art. 6.1.b)
Soumission d'URL pour indexation Exécution du contrat (Art. 6.1.b)
Affichage de publicités personnalisées (AdMob) Consentement (Art. 6.1.a)
Affichage de publicités non personnalisées (AdMob) Consentement (Art. 6.1.a) — affichage uniquement après que vous avez répondu au formulaire UMP, en mode non personnalisé en cas de refus (sans profilage publicitaire)
Logs d'accès et audit de sécurité Intérêt légitime (Art. 6.1.f)
Réponse à une demande d'exercice de vos droits Obligation légale (Art. 6.1.c)

4. Destinataires et sous-traitants

Vos données peuvent être transmises aux destinataires suivants, dans la stricte mesure nécessaire à la fourniture du service :

DestinataireRôleLocalisation
Hetzner Online GmbH Hébergeur (serveurs, base de données) Allemagne — UE
Google LLC (Google Search Console + Indexing API) API tiers — vous transmettez votre token, nous l'utilisons en votre nom USA (clauses contractuelles types)
Yandex LLC (Yandex Webmaster API) API tiers Pays-Bas (Yandex EU)
Microsoft Corporation (Bing Webmaster API) API tiers — sur soumission de votre clé API USA (clauses contractuelles types)
Google LLC (AdMob, Google Mobile Ads SDK) Régie publicitaire — uniquement avec votre consentement RGPD USA (clauses contractuelles types)

Aucune donnée n'est revendue à des tiers à des fins commerciales.

5. Durée de conservation et purge des données supprimées

DonnéeDurée
Compte utilisateur (email, mot de passe, profil) Jusqu'à votre demande de suppression
Comptes connectés (tokens OAuth chiffrés) Jusqu'à déconnexion par vous ou révocation côté provider
Historique d'indexation Jusqu'à suppression du compte
Données après demande de suppression de compte Compte immédiatement marqué comme supprimé et exclu de tous les traitements actifs (accès bloqué, données invisibles aux requêtes du service via un filtre soft-delete appliqué en cascade sur les comptes connectés, sites et historique d'indexation associés). La purge physique des lignes en base est effectuée manuellement sur demande explicite à privacy@domainsecure.io, ou périodiquement, dans un délai raisonnable et au plus tard sous trois mois.
Logs d'accès et d'audit 30 jours
Refresh tokens JWT révoqués (anti-replay) Jusqu'à expiration naturelle (30 jours)

6. Sécurité

Mesures techniques et organisationnelles appliquées :

7. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants. Vous pouvez les exercer directement depuis l'application ou en nous contactant par email.

DroitComment l'exercer
Accès et portabilité de vos données Page Profil → Exporter mes données (export ZIP autoportant via GET /me/export)
Rectification Page Profil (modification de l'email et du nom d'affichage via PATCH /me)
Effacement (droit à l'oubli) Page Profil → Supprimer mon compte (cascade RGPD via DELETE /me) — supprime le compte, les comptes connectés, les sites et l'historique d'indexation associés
Limitation et opposition au traitement Par email à privacy@domainsecure.io
Retrait du consentement (publicité) Page Profil → Consentement publicitaire (relance le formulaire UMP)
Directives relatives au sort de vos données après votre décès (Art. 85 Loi Informatique et Libertés) Par email à privacy@domainsecure.io — vous pouvez formuler des directives générales ou particulières concernant la conservation, l'effacement ou la communication de vos données après votre décès, conformément à la loi française n° 78-17 modifiée.
Réclamation auprès d'une autorité de contrôle Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou via son formulaire en ligne : cnil.fr/fr/plaintes.

Nous nous engageons à répondre à toute demande dans un délai d'un mois maximum, conformément à l'article 12.3 du RGPD.

8. Cookies et traceurs

L'API et les présentes pages légales ne posent aucun cookie ni traceur publicitaire. L'application mobile utilise le stockage sécurisé de la plateforme (SecureStorage Android) pour mémoriser votre jeton d'authentification — il ne s'agit pas d'un cookie.

Le SDK Google Mobile Ads, lorsqu'il est activé via votre consentement, peut utiliser des identifiants publicitaires natifs (AAID) — voir section 2.6.

9. Mineurs

Le service n'est pas destiné aux personnes de moins de 16 ans. Si vous êtes parent ou tuteur et constatez qu'un mineur a créé un compte, contactez-nous pour suppression immédiate.

10. Transferts hors UE

L'hébergement principal du service est situé en Union européenne (Hetzner Online GmbH, Allemagne). Certains sous-traitants tiers sont en revanche établis aux États-Unis :

Les requêtes vers Yandex sont traitées par Yandex N.V. (Pays-Bas, UE) — aucun transfert hors UE n'est effectué pour ce partenaire.

11. Modifications de la présente politique

Cette politique peut être amenée à évoluer (changement de sous-traitant, ajout de fonctionnalité, mise à jour réglementaire). La date en haut de page reflète la dernière révision. En cas de changement substantiel, nous vous informerons par notification dans l'application au prochain démarrage.

12. Contact

Pour toute question relative à vos données personnelles ou pour exercer vos droits, contactez-nous à privacy@domainsecure.io.