Politique de confidentialité
Dernière mise à jour : 13 septembre 2026
Comment Mindstack, éditeur de FirmVox, traite les données personnelles, en application du règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés.
1. Responsable du traitement
Société MINDSTACK (SAS), 59 rue de Ponthieu, bureau 326, 75008 Paris, France. Contact : contact@firmvox.io.
Aucun délégué à la protection des données n'est désigné. Les questions relatives à la protection des données sont traitées par Anthony L'Hostis, joignable à contact@firmvox.io.
2. Le diagnostic gratuit ne collecte rien
Le questionnaire de diagnostic et le rapport qui en résulte sont calculés intégralement dans le navigateur. Tant que l'utilisateur n'enregistre pas son rapport dans un compte, aucune réponse n'est transmise à nos serveurs. Les réponses sont conservées dans le stockage local du navigateur pour permettre la reprise du questionnaire ; elles s'effacent avec le bouton « recommencer » ou depuis les réglages du navigateur.
3. Données traitées avec un compte
La création d'un compte est nécessaire pour enregistrer un diagnostic, débloquer un rapport, activer la veille ou utiliser l'assistant. Les données suivantes sont alors traitées :
- Identité et compte : adresse e-mail, nom, organisation d'appartenance et rôle dans celle-ci, collectés à l'inscription via notre prestataire d'authentification.
- Diagnostics : nom et profil du produit (catégorie, connectivité, secteur, caractéristiques déclarées), rôle économique, réponses au questionnaire et résultats calculés.
- Veille : nomenclatures logicielles déposées (composants et versions), vulnérabilités identifiées, alertes et brouillons de notification générés.
- Facturation : identifiant client chez notre prestataire de paiement, état des abonnements et des paiements. Les données de carte bancaire ne transitent jamais par nos serveurs.
- Assistant : les questions posées sont transmises au fournisseur de modèle de langage pour produire la réponse ; nous ne les conservons pas.
- Journal d'audit : horodatage des actions significatives (création d'un diagnostic, dépôt d'une nomenclature, paiement, génération d'une notification), conservé comme preuve du processus de gestion des vulnérabilités.
4. Finalités et bases légales
- Fournir le service souscrit et gérer le compte — exécution du contrat.
- Facturer et conserver les justificatifs comptables — obligation légale.
- Envoyer les alertes de vulnérabilités aux utilisateurs concernés — exécution du contrat.
- Assurer la sécurité du service et la traçabilité des actions — intérêt légitime de l'éditeur et de ses clients.
- Informer les clients d'évolutions du service qui les concernent directement — intérêt légitime ; opposition possible à tout moment à contact@firmvox.io, sans effet sur les alertes de sécurité, qui relèvent du contrat.
5. Destinataires et sous-traitants
Les données sont traitées par les prestataires suivants, pour le compte de Mindstack :
- Fly.io, Inc. (États-Unis) — hébergement de l'application, sur des machines situées dans la région de Paris ; adhérent au cadre EU-U.S. Data Privacy Framework.
- Supabase Pte. Ltd. (Singapour) — hébergement de la base de données, dans un centre de données situé à Francfort, Allemagne (région eu-central-1) ; clauses contractuelles types de la Commission européenne.
- Clerk, Inc. (États-Unis) — création et authentification des comptes ; données hébergées aux États-Unis, adhérent au cadre EU-U.S. Data Privacy Framework, représentant en Union européenne : VeraSafe Ireland Ltd. (Cork, Irlande).
- Stripe Payments Europe, Ltd. (Irlande) — paiement et facturation.
- Mistral AI (France) — génération des réponses de l'assistant.
- Cal.com, Inc. — prise de rendez-vous pour le diagnostic accompagné ; les données saisies lors de la réservation relèvent de sa propre politique de confidentialité.
- Plus Five Five, Inc. (Resend, États-Unis) — envoi des e-mails d'alerte de veille ; les e-mails et leurs métadonnées sont traités aux États-Unis ; clauses contractuelles types et cadre EU-U.S. Data Privacy Framework.
Aucune donnée n'est vendue ni transmise à des tiers à des fins commerciales.
6. Transferts hors Union européenne
L'hébergement applicatif (Paris) et la base de données (Francfort) sont situés dans l'Union européenne. Quatre prestataires sont établis hors de l'Union : Fly.io, Inc., Clerk, Inc. et Plus Five Five, Inc. (Resend), aux États-Unis, adhérents au cadre EU-U.S. Data Privacy Framework — Clerk disposant en outre d'un représentant en Union européenne au titre de l'article 27 du RGPD, et Resend s'engageant également par les clauses contractuelles types —, et Supabase Pte. Ltd. (Singapour), qui s'engage par les clauses contractuelles types de la Commission européenne dans son accord de traitement des données. Les données de compte (identité, adresse e-mail, organisation) sont ainsi traitées aux États-Unis par Clerk, et l'adresse e-mail des destinataires d'alertes par Resend.
7. Durées de conservation
- Données de compte et de diagnostic : pendant la relation contractuelle, puis trois ans après la clôture du compte.
- Données de facturation : dix ans, au titre des obligations comptables.
- Journal d'audit : conservé cinq ans à compter de l'enregistrement, y compris après la clôture du compte. Ce journal constitue la preuve du processus de gestion des vulnérabilités que le règlement (UE) 2024/2847 impose de documenter ; sa conservation relève de l'exception au droit à l'effacement prévue à l'article 17.3 du RGPD.
- Réponses au diagnostic gratuit : dans le navigateur de l'utilisateur uniquement, jusqu'à effacement par celui-ci.
8. Cookies
Le site n'utilise aucun outil de mesure d'audience ni de traceur publicitaire. Les seuls cookies déposés sont strictement nécessaires : cookies de session d'authentification et préférence de langue. Ils ne requièrent pas de consentement.
9. Sécurité
Les données sont chiffrées en transit et au repos. L'accès aux données d'une organisation est restreint à ses membres. Le journal d'audit est conçu pour être inaltérable : il ne peut être ni modifié ni supprimé, y compris par l'application elle-même.
10. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès. Pour l'exercer : contact@firmvox.io. Vous pouvez introduire une réclamation auprès de la CNIL.
Nous répondons dans un délai de trente jours. Les demandes sont à adresser depuis l'adresse e-mail associée au compte ; à défaut, un justificatif d'identité pourra être demandé afin d'éviter toute communication ou suppression frauduleuse.
11. Modifications
La présente politique peut être mise à jour. La date de dernière modification figure en tête de page.