Politique de confidentialité
Dernière mise à jour : 8 juin 2026.
Cette politique explique quelles données personnelles ho.ma collecte, pourquoi, combien de temps elle les conserve, et quels sont vos droits. Elle est rédigée en application du Règlement Général sur la Protection des Données (RGPD).
Responsable du traitement
Le responsable du traitement est Ephais SAS, dont les coordonnées figurent dans les mentions légales. Pour toute question relative à vos données : vincent@ephais.eu.
Données collectées et finalités
1. Données du Client (titulaire du contrat)
Finalité : exécuter le contrat (créer le tenant, facturer, supporter).
Base légale : exécution du contrat (art. 6.1.b RGPD).
- Identité de contact : nom, prénom, email professionnel.
- Identité de la société : raison sociale, SIRET, adresse, TVA intracommunautaire.
- Données de facturation : moyen de paiement (IBAN ou jeton Stripe — l'Éditeur ne stocke jamais de numéro de carte en clair).
2. Logs techniques (audit du cluster)
Finalité : sécurité opérationnelle, réponse aux incidents, conformité.
Base légale : intérêt légitime de l'Éditeur (art. 6.1.f RGPD) à maintenir un service sécurisé.
- Identité authentifiée (jeton SA ou email OIDC) ayant effectué une requête à l'API Kubernetes.
- Verbe et ressource ciblée (« qui a fait quoi sur quoi, quand »).
- Pour les opérations de mutation : corps de la requête.
- Pour les accès aux secrets : corps de la requête et de la réponse (pour pouvoir reconstruire un incident).
Ces logs ne sont pas consultés en routine. Ils ne sont consultés qu'en cas d'incident, de signalement d'abus, ou de réquisition judiciaire.
3. Contenu déposé dans le tenant par le Client
Le contenu déposé par le Client (manifests, configmaps, secrets, volumes persistants) n'est jamais consulté par l'Éditeur en dehors des deux cas listés dans les CGU article 6 (demande explicite du Client, ou réquisition judiciaire).
Destinataires des données
Vos données ne sont transmises à aucun tiers à des fins commerciales. Les seuls destinataires sont :
- l'Éditeur lui-même, dans le cadre de la fourniture du service ;
- l'hébergeur, pour les seules données techniques nécessaires au fonctionnement (cf. mentions légales) ;
- le prestataire de paiement (Stripe, lorsqu'il sera activé), pour le traitement des transactions ;
- les autorités publiques compétentes en cas de réquisition légale.
Durées de conservation
| Donnée | Durée |
|---|---|
| Données de contact du Client actif | Pendant toute la durée du contrat + 1 an |
| Factures et données comptables | 10 ans (obligation légale) |
| Logs d'audit du cluster | 30 jours (rotation automatique) |
| Contenu du tenant après résiliation | 30 jours (période d'export), puis effacement définitif |
| Emails de support | 3 ans après la dernière interaction |
Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Accès : obtenir une copie des données vous concernant.
- Rectification : corriger des données inexactes ou incomplètes.
- Effacement : demander la suppression de vos données (sous réserve des obligations légales de l'Éditeur, notamment comptables).
- Limitation : demander la suspension du traitement dans certains cas.
- Portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime de l'Éditeur.
Pour exercer ces droits, écrivez à vincent@ephais.eu. Vous recevrez une réponse sous un mois maximum.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL.
Transfert hors UE
L'ensemble des données est hébergé et traité au sein de l'Union européenne. En cas de besoin futur d'un transfert vers un pays tiers, l'Éditeur informera les Clients et fournira les garanties appropriées (clauses contractuelles types).
Sécurité
L'Éditeur met en œuvre des mesures techniques et organisationnelles pour garantir la sécurité des données : TLS de bout en bout (Let's Encrypt), isolation par tenant (Capsule + RBAC), authentification par jetons court-vie, audit complet des accès, principe du moindre privilège pour les opérations internes.