Politique de confidentialité
Dernière mise à jour : 17 août 2026
SQL Audit Platform audite la configuration d'instances SQL Server. Cette politique décrit les données personnelles traitées à cette occasion, les raisons pour lesquelles elles le sont, leur durée de conservation, et la manière d'exercer vos droits.
1. Responsable du traitement
Le service est édité par Databreizh. Pour toute question relative à vos données personnelles, ou pour exercer vos droits, écrivez à contact@databreizh.fr
Déploiement sur site (on-premises) : lorsque l'application est installée sur l'infrastructure de votre organisation, c'est cette dernière qui est responsable du traitement. Databreizh n'a alors accès ni à vos comptes utilisateurs ni à vos données d'audit, qui ne quittent pas votre infrastructure.
2. Données traitées
Nous ne collectons que les données nécessaires au fonctionnement du service :
- Identité de compte : adresse e-mail, nom, organisation. Le mot de passe n'est jamais stocké en clair (condensat salé uniquement) et n'est jamais exporté.
- Préférences d'affichage et d'accessibilité.
- Fiche client : pour les organisations suivies par un prestataire, coordonnées du contact (nom, e-mail, téléphone, adresse) et notes de suivi.
- Métadonnées techniques des instances SQL Server auditées : nom, version, paramètres de configuration.
- Résultats d'audit : constats de configuration, scores et recommandations de remédiation.
- Journaux d'accès et d'actions (connexions, opérations d'administration), à des fins de sécurité et de traçabilité.
3. Finalités et bases légales
Chaque traitement repose sur une base légale au sens de l'article 6 du RGPD :
- Fourniture du service — exécution du contrat : création de compte, authentification, exécution des audits et restitution des résultats.
- Sécurité et traçabilité — intérêt légitime : journaux d'accès et d'actions, prévention et détection des abus.
- Facturation et comptabilité — obligation légale : émission et conservation des pièces comptables.
- Information liée au compte — intérêt légitime : notifications de service, rappels d'expiration de licence, relances de paiement.
4. Nos rôles selon la nature des données
Pour les données de compte (identité, préférences, journaux), nous sommes responsable du traitement. Pour les données d'audit de vos instances, nous agissons en sous-traitant : votre organisation en reste responsable et décide de leur conservation comme de leur suppression. Il en découle une règle importante : la demande d'effacement d'une personne n'entraîne jamais la suppression des données d'audit de son organisation — elle efface la personne en tant que telle.
5. Destinataires et sous-traitants
Vos données ne sont ni vendues ni louées. Elles sont accessibles au personnel habilité de Databreizh et à un nombre restreint de prestataires techniques, dont la liste exhaustive — rôle, localisation des données et fondement des transferts — est publiée sur la page Sous-traitants et tenue à jour.
- Hébergement de l'application et de la base de données : serveurs situés en France, entité contractante établie dans l'Union européenne.
- Envoi des e-mails transactionnels : invitations, réinitialisation de mot de passe, notifications de service.
- Prestataires techniques accessoires : diffusion du portail de documentation de l'API, polices des cartes de partage, distribution des versions du collecteur.
La génération des rapports PDF s'effectue sur notre propre infrastructure, réseau coupé ; aucune donnée n'est transmise à un tiers à cette occasion. Les destinataires des webhooks que vous configurez et votre fournisseur d'identité en authentification unique ne sont pas nos sous-traitants : ils agissent sur votre instruction.
Voir la liste complète des sous-traitants
6. Durées de conservation
Nous appliquons un calendrier de conservation par catégorie de données :
- Compte utilisateur et préférences : pendant toute la vie du compte, puis effacement à l'issue d'une fenêtre de grâce de 30 jours.
- Journaux de sécurité et d'activité : 12 mois glissants, puis pseudonymisation de l'auteur.
- Données d'audit (instances, audits, constats) : selon le contrat conclu avec votre organisation, qui en reste responsable.
- Pièces comptables et factures : 10 ans, en application de l'article L123-22 du Code de commerce.
- Preuve d'effacement : après une purge, nous conservons un enregistrement de traçabilité (identifiant technique, date, volumétrie effacée) dépourvu de toute donnée personnelle.
7. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles prévues à l'article 32 du RGPD :
- Chiffrement des échanges en transit (TLS).
- Chiffrement au repos des constats d'audit et des données personnelles (AES-256-GCM), avec des clés conservées en dehors de la base de données.
- Mots de passe stockés sous forme de condensats salés, jamais en clair.
- Cloisonnement strict entre organisations et accès limité aux seules personnes habilitées.
- Journalisation des accès et des actions d'administration.
8. Vos droits
Le RGPD vous reconnaît les droits suivants sur vos données personnelles :
- Droit d'accès à vos données (art. 15)
- Droit de rectification (art. 16)
- Droit à l'effacement (art. 17)
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité (art. 20)
- Droit d'opposition (art. 21)
9. Exercer vos droits
Depuis votre compte, la rubrique Paramètres › Confidentialité permet de télécharger un export de vos données personnelles et de déposer une demande directement, sans passer par un e-mail.
Vous pouvez également adresser votre demande, en précisant le droit concerné, à contact@databreizh.fr
Si vous êtes déjà connecté, votre authentification suffit à établir votre identité : une pièce d'identité ne vous sera demandée qu'en cas de doute raisonnable.
Nous répondons dans un délai d'un mois à compter de la réception de la demande. Ce délai est prolongeable de deux mois pour les demandes complexes ; vous en seriez alors informé, motifs à l'appui, dans le premier mois — article 12(3) du RGPD.
Certaines données peuvent être conservées malgré une demande d'effacement lorsqu'une obligation légale l'impose, les factures notamment (article 17(3)(b) du RGPD). Le cas échéant, nous vous indiquons les données conservées et le motif de leur conservation.
10. Cookies
Nous n'utilisons que des cookies strictement nécessaires au fonctionnement du service : le cookie de session qui vous maintient connecté et, en déploiement sur site, le cookie de validation de licence. Aucun cookie publicitaire, de mesure d'audience ou de suivi tiers n'est déposé, et aucune donnée n'est transmise à une régie ou à un outil d'analyse externe.
11. Réclamation et contact
Pour toute question relative à la présente politique ou au traitement de vos données, écrivez à contact@databreizh.fr
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL, autorité de contrôle française : www.cnil.fr