Données personnelles
Politique de confidentialité
Dernière mise à jour : 1er août 2026.
Qui est responsable
à compléter — raison sociale, forme juridique, numéro d'entreprise, siège social, et une adresse de contact pour toute question relative aux données personnelles.
Aucun délégué à la protection des données n'est désigné : euvex ne procède ni à un suivi systématique à grande échelle, ni au traitement de catégories particulières de données.
Ce qu'euvex enregistre, et pourquoi
La liste ci-dessous est exhaustive et correspond aux colonnes qui existent réellement en base. Rien d'autre n'est collecté : il n'y a ni traceur publicitaire, ni outil d'analyse d'audience, ni revente à qui que ce soit.
| Donnée | Pourquoi | Forme |
|---|---|---|
| Adresse email du compte | Identifiant de connexion, confirmation d'adresse, réinitialisation du mot de passe. | en clair |
| Mot de passe | Vous authentifier. | empreinte scrypt — jamais stocké en clair, et non réversible |
| Identifiant Google ou GitHub | Vous reconnaître si vous vous connectez par ce fournisseur. | identifiant technique + nom du fournisseur |
| Jetons de connexion et de réinitialisation | Valider un lien reçu par email, à usage unique et de courte durée. | SHA-256 seulement — une fuite ne donne aucun lien utilisable |
| Tentatives de connexion | Plafonner les demandes pour empêcher qu'un tiers nous fasse expédier des emails en masse. | SHA-256 de l'adresse ou de l'IP — ni l'une ni l'autre n'est lisible en base |
| Adresse d'alerte attachée à un scan | Vous prévenir quand une nouvelle CVE touche un produit déjà scanné. Facultative. | en clair · désabonnement en un clic |
| Raison sociale et numéro de TVA | Figurer sur les dossiers de conformité que vous produisez. Facultatifs. | en clair |
| Contenu que vous saisissez | Déclarations réglementaires (RED), dossiers de signalement CRA art. 14, preuves associées. | texte libre — il peut contenir des noms si vous en écrivez |
Les fichiers que vous déposez ne sont pas conservés. Un package-lock.json est lu, transformé en nomenclature logicielle, puis jeté. Seule la nomenclature qui en résulte est enregistrée : des noms de paquets et des versions, pas votre code.
Sur quelle base légale
Exécution du service pour le compte, les scans et les dossiers : sans ces données, euvex ne peut pas fonctionner.
Intérêt légitime pour le plafonnement des tentatives de connexion : protéger le service contre l'abus. Les clés y sont hachées, ce qui limite l'atteinte au strict nécessaire.
Votre demande explicite pour les alertes email : vous ne recevez rien tant que vous n'avez pas fourni d'adresse, et un lien de désabonnement figure dans chaque message.
Où c'est hébergé
Tout est dans l'Union européenne, et c'est un choix structurant, pas une commodité.
- Application — Vercel, région de Francfort.
- Base de données — Supabase, région de Francfort.
- Envoi des emails — Resend, Irlande.
- DNS et tâches planifiées — Cloudflare.
Ces prestataires agissent comme sous-traitants. Certains sont des sociétés de droit américain : leurs garanties de transfert doivent être vérifiées avant l'ouverture publique à compléter.
euvex interroge deux sources publiques de vulnérabilités : OSV.dev et le catalogue « Known Exploited Vulnerabilities » de la CISA. Aucune donnée personnelle ne leur est transmise — dans le premier cas, euvex envoie des noms de paquets ; dans le second, il se contente de télécharger un catalogue.
Combien de temps
Les données de votre compte sont conservées tant que le compte existe. Les jetons de connexion expirent en quelques minutes. Les lignes de plafonnement n'ont d'intérêt que le temps de la fenêtre glissante.
À être franc sur un point : la console propose de choisir une durée de conservation des scans (12, 24 ou 36 mois). Ce réglage est bien enregistré, mais aucune suppression automatique ne tourne à ce jour. Les scans sont donc conservés jusqu'à ce que vous demandiez leur effacement. Nous préférons l'écrire que de laisser croire à un mécanisme qui n'existe pas encore.
Vos droits
Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, leur portabilité, la limitation de leur traitement, ou vous opposer à un traitement fondé sur l'intérêt légitime.
En pratique : une adresse d'alerte se retire en un clic depuis n'importe quel email reçu. Pour le reste, écrivez à l'adresse de contact à compléter ; il y sera répondu dans un délai d'un mois.
Si la réponse ne vous satisfait pas, vous pouvez saisir l'autorité de protection des données compétente à compléter — autorité du pays d'établissement.
Cookies
euvex pose un seul cookie, et uniquement une fois connecté : celui qui maintient votre session. Il est HttpOnly, Secure, en SameSite=lax, et signé. Il ne sert à rien d'autre qu'à vous reconnaître d'une page à l'autre.
Aucun cookie publicitaire, aucune mesure d'audience, aucun traceur tiers. C'est pour cette raison qu'euvex ne vous demande pas de consentement à l'arrivée : il n'y a rien à consentir.
Modifications
Ce document suit le code. Toute évolution du traitement — une donnée de plus, un sous-traitant qui change — s'accompagne d'une mise à jour de cette page et de sa date.