Cette politique décrit ce que Paragon enregistre à votre sujet, combien de temps chaque enregistrement est conservé, et qui d'autre peut le voir. Elle est volontairement courte, car la version honnête de ce document pour un hébergeur qui prend une adresse e-mail et un paiement en crypto ne peut pas être longue.
Rien ici n'est irréaliste. Chaque ligne du tableau ci-dessous correspond à ce que le schéma de la base de données stocke réellement, et c'est ce schéma que la tâche de conservation exécute.
1. Ce que couvre cette politique
Le système de compte, le panneau, le pipeline de facturation, ce site Web et les tickets de support. Cela ne couvre pas ce qui se passe à l'intérieur de votre instance, car nous n'y avons aucune visibilité et ne souhaitons pas en acquérir.
L'entité opérationnelle nommée sur votre facture est le responsable du traitement de tout ce qui est décrit ici. Contact pour tout ce qui concerne ce document : [email protected].
2. Tout ce que nous conservons
| Données | Conservées pendant | Raison d'être |
|---|---|---|
| Adresse e-mail | Durée de vie du compte | Réinitialisation de mot de passe et livraison des factures. Rien d'autre. |
| Hash du mot de passe | Durée de vie du compte | scrypt, N=2^16. Jamais réversible, jamais exporté. |
| Journal d'accès au panneau | 7 jours | Détection de prise de contrôle de compte, puis supprimé. |
| Enregistrements de factures | 24 mois | Pour que vous puissiez prouver ce que vous avez acheté. Ne contient aucune identité. |
| Référence de paiement crypto | Jusqu'à règlement | Associer un paiement à une facture. Purgee après règlement. |
| Trafic de l'instance | Jamais enregistré | Nous routons les paquets. Nous ne les lisons pas. |
| Adresse IP lors de l'inscription | Jamais enregistrée | Elle n'est même pas écrite sur le disque. |
C'est la liste complète. Il n'y a pas de huitième ligne cachée pour les avocats.
Les tickets de support sont la seule chose que les clients oublient. Un ticket vit aussi longtemps que le compte et contient ce que vous y avez tapé. Donc, si vous collez un identifiant ou le nom d'un client dans un ticket, cela est maintenant stocké. Sur demande, nous supprimons la discussion.
3. Ce que nous ne collectons pas
Pas de nom, pas d'adresse postale, pas de numéro de téléphone, pas de coordonnées d'entreprise, pas d'identifiant fiscal, pas de document d'aucune sorte, quel que soit le montant de la commande. Il n'y a pas de seuil qui déclenche une demande de ces informations, et ajouter un tel seuil modifierait le canari de mandat (/canary) avant de modifier cette page.
Les adresses d'inscription ne sont pas enregistrées, ce qui est une déclaration plus forte que « non conservées » : le champ n'existe pas dans la ligne écrite. La journalisation des accès au panneau conserve un préfixe réseau tronqué plutôt qu'une adresse complète, et l'entrée expire après sept jours, ainsi que tout le reste.
Nous ne prenons pas d'empreintes de navigateur, nous n'utilisons pas de replay de session et nous ne cherchons pas à corréler les comptes entre eux.
4. Cookies
Deux, tous deux internes, partagés avec personne.
- Cookie de session. Un identifiant opaque qui indique que vous êtes connecté. Il ne contient rien d'autre, il n'est pas lisible par script et il expire à la déconnexion ou après trente jours d'inactivité.
- Préférence de thème. Clair ou sombre. Un an, et la seule chose qu'il contient est ce mot.
Rien d'autre n'est défini. Aucune bannière de consentement n'apparaît sur ce site car il n'y a rien à quoi consentir, ce qui est la façon dont la règle était censée fonctionner avant qu'elle ne devienne un interstitiel décoratif.
5. Analyses et tiers
Il n'y a pas d'analyses. Pas de pixel, pas de gestionnaire de balises, pas de carte de chaleur, pas de script tiers, et pas de polices provenant du domaine d'un autre. Les pages vues sont comptées en agrégat à partir des compteurs du serveur Web, qui enregistrent un chemin et un total, et rien sur qui a demandé.
Trois parties voient un fragment de vos données, et seulement ces trois :
- OxaPay, qui gère le règlement en crypto, voit la référence de facture et le paiement. Il ne reçoit pas votre adresse e-mail.
- Le site dans lequel votre instance s'exécute. Les opérateurs des installations gèrent l'alimentation électrique et l'espace ; ils n'ont pas accès au contenu des machines et n'ont aucune relation avec votre compte.
- Personne d'autre. Le courrier sort de nos propres serveurs, le panneau fonctionne sur notre propre matériel, et cette page a été servie par le même type de nœud que celui décrit dans le catalogue (/hardware).
6. Vos droits
Accès, rectification, effacement, portabilité et opposition, exercés en écrivant à [email protected] depuis l'adresse liée au compte. La plupart des demandes sont traitées la même semaine, et le délai maximal est de trente jours.
Deux notes pratiques. L'effacement supprime l'adresse et le hash du mot de passe sur demande et clôture le compte, mais les enregistrements de factures vont jusqu'à leur échéance de vingt-quatre mois, car des comptes doivent être équilibrés ; ces enregistrements portent un numéro de facture et un montant, pas une identité. La portabilité est une exportation JSON de votre compte, de vos factures et de vos tickets, qui arrive par courrier dans la journée suivant la demande.
Il n'y a pas d'appel auprès de nous qui compte plus que votre droit de déposer plainte auprès de l'autorité de contrôle de votre lieu de résidence. Faites les deux, dans l'ordre qui vous convient.
7. Demandes légales
Nous répondons à ce que la loi du site concerné exige réellement, et rien de plus. Les demandes arrivant par e-mail depuis une adresse personnelle ne sont pas des demandes ; ce sont de la correspondance, et elles sont refusées.
Ce qui peut être produit est court, car le tableau de la section 2 est court. Lorsque la notification est autorisée, vous êtes prévenu avant que quoi que ce soit ne soit divulgué. Sinon, le fait de la demande apparaît dans le rapport de transparence (/transparency) à la prochaine publication, et le canari de mandat (/canary) est signé mensuellement.
8. Sécurité du peu que nous avons
Les mots de passe sont hachés avec scrypt à des paramètres que nous réajustons à chaque génération de matériel. La base de données du panneau est chiffrée au repos et répliquée entre deux sites européens, AMS-01 et FRA-01, sur un chemin privé qui ne touche jamais l'Internet public. Les sauvegardes de cette base de données sont chiffrées côté client avant de quitter l'hôte.
L'accès du personnel nécessite des jetons matériels, et chaque action administrative sur un compte est enregistrée dans un journal que les clients peuvent demander. En cas de violation vous concernant, la notification est envoyée dans les soixante-douze heures suivant la confirmation, avec ce qui s'est passé et ce qui a été exposé, même si la réponse est embarrassante.
9. Transfert international
Votre instance vit dans la ville que vous avez choisie et ses données ne bougent pas. Les données du panneau et de facturation sont en Europe. Les ingénieurs de support lisent les tickets depuis où ils se trouvent en service, ce qui n'est pas toujours le même continent. Un ticket peut donc être lu en dehors de la région où il a été déposé.
Lorsqu'un tel transfert se produit, il repose sur des clauses contractuelles standard de la nature habituelle entre les entités concernées. Nous ne listons pas les pays ici pour la même raison que les conditions ne nomment pas une juridiction dans un modèle : la liste serait fausse en moins d'un an, et une liste fausse est pire qu'une liste générale.
10. Modifications
Les modifications de cette politique sont datées en haut de la page et résumées dans le journal (/journal). Tout ce qui allonge une durée de conservation ou ajoute une ligne au tableau de la section 2 est envoyé par e-mail à chaque compte trente jours à l'avance, et vous pouvez clôturer le compte dans cette période avec le terme non utilisé remboursé au prorata.
Le raccourcissement d'une durée de conservation n'est pas annoncé à l'avance. Nous le faisons simplement.