Aller au contenu principal
Le SBOM devient une exigence CRA en décembre 2027. Voir les repères
Hébergé dans l'UE
euvex

Données personnelles

Politique de confidentialité

Dernière mise à jour : 1er août 2026.

Bêta. euvex n'est pas encore ouvert au public et la société d'exploitation n'est pas constituée. L'identité du responsable du traitement et son adresse de contact sont donc à compléter ci-dessous avant toute ouverture. Ce document décrit fidèlement le traitement tel qu'il est implémenté aujourd'hui.

Qui est responsable

à compléter — raison sociale, forme juridique, numéro d'entreprise, siège social, et une adresse de contact pour toute question relative aux données personnelles.

Aucun délégué à la protection des données n'est désigné : euvex ne procède ni à un suivi systématique à grande échelle, ni au traitement de catégories particulières de données.

Ce qu'euvex enregistre, et pourquoi

La liste ci-dessous est exhaustive et correspond aux colonnes qui existent réellement en base. Rien d'autre n'est collecté : il n'y a ni traceur publicitaire, ni outil d'analyse d'audience, ni revente à qui que ce soit.

DonnéePourquoiForme
Adresse email du compteIdentifiant de connexion, confirmation d'adresse, réinitialisation du mot de passe.en clair
Mot de passeVous authentifier.empreinte scrypt — jamais stocké en clair, et non réversible
Identifiant Google ou GitHubVous reconnaître si vous vous connectez par ce fournisseur.identifiant technique + nom du fournisseur
Jetons de connexion et de réinitialisationValider un lien reçu par email, à usage unique et de courte durée.SHA-256 seulement — une fuite ne donne aucun lien utilisable
Tentatives de connexionPlafonner les demandes pour empêcher qu'un tiers nous fasse expédier des emails en masse.SHA-256 de l'adresse ou de l'IP — ni l'une ni l'autre n'est lisible en base
Adresse d'alerte attachée à un scanVous prévenir quand une nouvelle CVE touche un produit déjà scanné. Facultative.en clair · désabonnement en un clic
Raison sociale et numéro de TVAFigurer sur les dossiers de conformité que vous produisez. Facultatifs.en clair
Contenu que vous saisissezDéclarations réglementaires (RED), dossiers de signalement CRA art. 14, preuves associées.texte libre — il peut contenir des noms si vous en écrivez

Les fichiers que vous déposez ne sont pas conservés. Un package-lock.json est lu, transformé en nomenclature logicielle, puis jeté. Seule la nomenclature qui en résulte est enregistrée : des noms de paquets et des versions, pas votre code.

Sur quelle base légale

Exécution du service pour le compte, les scans et les dossiers : sans ces données, euvex ne peut pas fonctionner.

Intérêt légitime pour le plafonnement des tentatives de connexion : protéger le service contre l'abus. Les clés y sont hachées, ce qui limite l'atteinte au strict nécessaire.

Votre demande explicite pour les alertes email : vous ne recevez rien tant que vous n'avez pas fourni d'adresse, et un lien de désabonnement figure dans chaque message.

Où c'est hébergé

Tout est dans l'Union européenne, et c'est un choix structurant, pas une commodité.

  • Application — Vercel, région de Francfort.
  • Base de données — Supabase, région de Francfort.
  • Envoi des emails — Resend, Irlande.
  • DNS et tâches planifiées — Cloudflare.

Ces prestataires agissent comme sous-traitants. Certains sont des sociétés de droit américain : leurs garanties de transfert doivent être vérifiées avant l'ouverture publique à compléter.

euvex interroge deux sources publiques de vulnérabilités : OSV.dev et le catalogue « Known Exploited Vulnerabilities » de la CISA. Aucune donnée personnelle ne leur est transmise — dans le premier cas, euvex envoie des noms de paquets ; dans le second, il se contente de télécharger un catalogue.

Combien de temps

Les données de votre compte sont conservées tant que le compte existe. Les jetons de connexion expirent en quelques minutes. Les lignes de plafonnement n'ont d'intérêt que le temps de la fenêtre glissante.

À être franc sur un point : la console propose de choisir une durée de conservation des scans (12, 24 ou 36 mois). Ce réglage est bien enregistré, mais aucune suppression automatique ne tourne à ce jour. Les scans sont donc conservés jusqu'à ce que vous demandiez leur effacement. Nous préférons l'écrire que de laisser croire à un mécanisme qui n'existe pas encore.

Vos droits

Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, leur portabilité, la limitation de leur traitement, ou vous opposer à un traitement fondé sur l'intérêt légitime.

En pratique : une adresse d'alerte se retire en un clic depuis n'importe quel email reçu. Pour le reste, écrivez à l'adresse de contact à compléter ; il y sera répondu dans un délai d'un mois.

Si la réponse ne vous satisfait pas, vous pouvez saisir l'autorité de protection des données compétente à compléter — autorité du pays d'établissement.

Cookies

euvex pose un seul cookie, et uniquement une fois connecté : celui qui maintient votre session. Il est HttpOnly, Secure, en SameSite=lax, et signé. Il ne sert à rien d'autre qu'à vous reconnaître d'une page à l'autre.

Aucun cookie publicitaire, aucune mesure d'audience, aucun traceur tiers. C'est pour cette raison qu'euvex ne vous demande pas de consentement à l'arrivée : il n'y a rien à consentir.

Modifications

Ce document suit le code. Toute évolution du traitement — une donnée de plus, un sous-traitant qui change — s'accompagne d'une mise à jour de cette page et de sa date.