Politique de Confidentialité
Dernière mise à jour : 4 octobre 2026
La présente politique décrit la manière dont les données personnelles sont collectées, utilisées, conservées et protégées dans le cadre du service Pinguro, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 (« loi Informatique et Libertés »).
1. Responsable du traitement
Le responsable du traitement est l'éditeur du service Pinguro, personne physique (modalités de contact dans les mentions légales). Pour toute question relative à vos données : [email protected].
2. Données traitées
- Compte : adresse email, empreinte (hash bcrypt) du mot de passe, date de création, date de dernière connexion, historique des changements de plan ; si vous activez la double authentification, son secret (chiffré en base) et l'empreinte de vos codes de secours ; pendant un changement d'adresse, la nouvelle adresse en attente de confirmation. L'adresse email est indispensable à la création d'un compte : sans elle, le Service ne peut pas être fourni.
- Configuration : monitors (noms, adresses surveillées, intervalles, en-têtes HTTP personnalisés — chiffrés en base), groupes, fenêtres de maintenance, canaux d'alerte (adresses email de notification, adresses de webhooks Slack, Discord ou génériques, identifiants de bot Telegram — chiffrés en base), clés API (nom, préfixe, date de dernière utilisation ; la clé elle-même n'est conservée que sous forme d'empreinte), flux de notification (nom, canaux visés et niveau minimum de chacun, dates de création et de dernier appel ; l'URL secrète n'est conservée que sous forme d'empreinte).
- Contenus publiés : pages de statut, messages de suivi d'incident, logo et nom de domaine personnalisé éventuels.
- Données d'usage : résultats des vérifications (latence, code de statut), historique des incidents.
- Notifications envoyées par vos scripts : titre, message et niveau transmis à l'adresse d'un flux, date de réception, nombre de répétitions, état de livraison par canal (avec, en cas d'échec, une courte raison sans adresse ni jeton), compteur quotidien d'envois de chaque espace de travail.
- Journal des actions : pour chaque création, modification ou suppression faite dans un espace de travail, l'adresse email de son auteur et, si l'action a été faite avec une clé API, le nom et le préfixe de cette clé ; la nature de l'action, l'élément concerné (par exemple le nom et l'adresse d'un monitor, ou l'email d'une personne invitée ou retirée de l'équipe) et la date. Aucune adresse IP n'y est enregistrée. Ce journal est visible par le propriétaire et les administrateurs de l'espace de travail.
- Données de tiers que vous saisissez vous-même : adresses email de destinataires d'alertes, adresses des personnes que vous invitez dans un espace de travail. Vous garantissez avoir informé ces personnes du présent traitement. Une adresse de destinataire d'alertes qui n'est ni celle d'un compte du workspace ni celle d'un de ses membres reçoit d'abord un email de demande de confirmation (nom du workspace, lien valable 7 jours, conservé sous forme d'empreinte) : aucune alerte ne lui est envoyée sans son accord, elle peut refuser, et chaque alerte qu'elle reçoit ensuite contient un lien de désinscription utilisable sans compte. Pour limiter les abus, les envois de ces demandes sont journalisés sous forme d'empreinte de l'adresse (au plus 3 par 24 heures), puis effacés au bout de 2 jours ; l'état de confirmation est conservé tant que le canal d'alerte existe. Une adresse qui a refusé ou s'est désinscrite est mémorisée sous forme d'empreinte tant que l'espace de travail existe, afin qu'elle ne soit plus sollicitée.
- Formulaire de contact : nom, adresse email, message et, si vous êtes connecté, l'adresse et le plan de votre compte. Ces informations sont transmises par email et ne sont pas enregistrées dans la base de données du Service.
- Données techniques : journaux d'accès (horodatage, adresse IP, navigateur, page demandée, page d'origine), rapports d'erreurs applicatives.
- Facturation (lorsque les plans payants seront ouverts) : identifiants client et d'abonnement Stripe. Aucune donnée bancaire n'est stockée par Pinguro.
3. Finalités et bases légales
- Fourniture du Service (exécution du contrat) : gestion du compte, vérifications, envoi des alertes, pages de statut, communications de service (vérification d'adresse, réinitialisation de mot de passe).
- Sécurité et traçabilité (intérêt légitime) : prévention des abus et attaques, journaux techniques, journal des actions permettant de savoir qui a modifié quoi dans un espace de travail partagé.
- Correction des anomalies (intérêt légitime) : rapports d'erreurs applicatives.
- Suivi de l'évolution et de la santé du Service (intérêt légitime) : statistiques d'usage agrégées et anonymes (nombre de comptes par plan, de comptes connectés au cours des 7 derniers jours, de monitors, de vérifications, d'alertes envoyées par type de canal, de comptes supprimés), établies à partir de la date de dernière connexion et de l'historique des changements de plan.
- Réponse à vos demandes (intérêt légitime, ou mesures précontractuelles pour une demande commerciale) : formulaire de contact et emails.
- Facturation (exécution du contrat et obligations légales), lorsque les plans payants seront ouverts.
Aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard n'est prise.
4. Durées de conservation
- Compte : tant que le compte est actif. Sa suppression depuis le tableau de bord efface immédiatement vos données et les espaces de travail dont vous êtes propriétaire (monitors, historique, canaux d'alerte, pages de statut, clés API, flux et historique des notifications, journal des actions). Subsistent seulement : les traces de vos actions dans les espaces de travail d'autres utilisateurs (journal des actions, 12 mois ; messages d'incident que vous y avez publiés, désormais sans auteur) ; les invitations envoyées à votre adresse et jamais acceptées (30 jours au plus) ; l'historique de vos changements de plan, sans lien avec votre compte ; l'identifiant public de vos pages de statut (la fin de leur adresse), sans lien avec votre compte, réservé 12 mois pour qu'un tiers ne puisse pas reprendre une adresse déjà partagée, puis effacé ; les journaux techniques et les sauvegardes, jusqu'à leur expiration. Une demande de suppression écrite est traitée dans un délai maximum d'un mois.
- Résultats de vérification détaillés : selon le plan du propriétaire de l'espace de travail, 90 jours (plans Free et Solo), 1 an (Agency) ou 2 ans (Enterprise), puis suppression automatique. Après un passage à un plan à durée plus courte, les résultats plus anciens que la nouvelle durée sont conservés encore 30 jours, puis supprimés automatiquement ; en cas de retour au plan supérieur pendant ce délai, rien n'est perdu. L'historique des incidents, leurs messages de suivi et les statistiques mensuelles de disponibilité sont conservés tant que le monitor existe.
- Journal des actions : 12 mois, puis suppression automatique ; supprimé immédiatement avec l'espace de travail concerné.
- Date de dernière connexion et historique des changements de plan : tant que le compte existe. À sa suppression, la date de dernière connexion est effacée et l'historique des changements de plan perd tout lien avec le compte : il n'en reste que l'ancien plan, le nouveau plan et la date du changement.
- Statistiques d'usage agrégées : anonymes (aucun compte, monitor ni adresse n'y figure), conservées sans limite de durée ; le relevé des envois d'alertes (type de canal, type d'alerte, réussite ou échec, date) est supprimé automatiquement au bout de 13 mois.
- Invitations dans un espace de travail jamais acceptées (adresse email de la personne invitée) : 30 jours après leur envoi, puis suppression automatique. Le lien d'invitation, lui, expire au bout de 7 jours.
- Compte dont l'adresse email n'a jamais été confirmée : supprimé automatiquement 30 jours après l'inscription.
- Nouvelle adresse email en attente de confirmation : effacée automatiquement le lendemain si elle n'a pas été confirmée.
- Alertes en attente d'envoi groupé (nom et adresse du monitor) : 7 jours au plus.
- Notifications envoyées par API : titre, message, niveau, date et état de livraison par canal, conservés 30 jours puis supprimés automatiquement ; le compteur quotidien d'envois de chaque espace de travail (sans contenu) est supprimé au bout de 35 jours. Les flux eux-mêmes sont conservés tant que vous ne les supprimez pas.
- Journaux d'accès techniques : supprimés automatiquement, en pratique après un mois environ.
- Journaux de fonctionnement de l'application : rotation automatique par taille.
- Rapports d'erreurs : 90 jours maximum.
- Sauvegardes (chiffrées) : 12 mois maximum, puis suppression automatique. Une donnée effacée du Service peut donc subsister dans une sauvegarde jusqu'à l'expiration de celle-ci.
- Messages reçus (contact, support) : 3 ans après le dernier échange.
- Facturation : 10 ans à compter de la clôture de l'exercice concerné (obligation comptable), lorsque les plans payants seront ouverts.
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont traitées, pour le compte de Pinguro, par les sous-traitants suivants :
- OVH SAS (OVHcloud, France) — hébergement du serveur et de la base de données, en France.
- Backblaze, Inc. (région UE : Amsterdam, Pays-Bas) — stockage des sauvegardes, chiffrées avant de quitter le serveur.
- Resend, Inc. (région UE : Irlande) — envoi des emails (vérification de compte, réinitialisation de mot de passe, alertes, notifications envoyées par vos scripts, messages du formulaire de contact).
- Cloudflare, Inc. — DNS, proxy HTTPS et protection contre les attaques (les requêtes transitent par son réseau, adresse IP comprise), réception et transfert des emails adressés à pinguro.app, mesure d'audience sans cookie (Web Analytics) et protection anti-spam du formulaire de contact (Turnstile, qui analyse des signaux techniques du navigateur, adresse IP comprise, pour distinguer un humain d'un robot).
- Google (Gmail) — boîte de réception des emails adressés à Pinguro (contact, support, notifications internes).
- Functional Software, Inc. (Sentry, région UE : Francfort) — rapports d'erreurs applicatives. Ils peuvent contenir l'adresse de la page en erreur et des informations techniques sur le navigateur ; l'adresse IP n'est pas conservée par Sentry ; pour les erreurs survenues dans le navigateur, les jetons et codes présents dans l'adresse de la page sont retirés avant l'envoi. Une fraction des chargements de pages donne lieu à des mesures de performance.
- Stripe — paiements, lorsque les plans payants seront ouverts. Stripe agit en partie comme responsable de traitement indépendant, selon sa propre politique de confidentialité.
Chaque sous-traitant est lié à Pinguro par un accord de traitement des données conforme à l'article 28 du RGPD, accepté avec ses conditions de service.
Destinataires que vous choisissez. Lorsque vous configurez un canal d'alerte Slack, Discord, Telegram ou un webhook, les alertes sont transmises à ce service, à votre demande et selon ses propres conditions. Selon l'événement, elles contiennent le nom et l'adresse du monitor, la nature de l'événement (panne, rétablissement, lenteur, certificat SSL proche de l'expiration, variation de contenu), la raison de la panne et le code HTTP reçu, le seuil de lenteur, le nombre de jours avant l'expiration du certificat ou le pourcentage de variation du contenu, ainsi que, pour un webhook, des identifiants techniques du monitor et l'horodatage. Les notifications envoyées par vos scripts sont transmises de la même façon aux canaux choisis pour chaque flux : titre, message, niveau, nom du flux et date (et, pour un webhook, identifiant de la notification et nombre de répétitions). Les pages de statut que vous publiez sont accessibles à tous.
6. Transferts hors de l'Union européenne
Le serveur et la base de données principale sont hébergés en France (OVHcloud). Les autres traitements ont lieu dans l'Union européenne (voir la section 5), à l'exception du réseau de Cloudflare, qui peut traiter les requêtes (adresse IP, en-têtes HTTP) dans ses centres de données situés hors de l'Union. Cloudflare, Backblaze, Resend, Functional Software (Sentry), Google et Stripe sont des sociétés soumises au droit américain : les transferts ou accès éventuels depuis les États-Unis sont encadrés par le cadre de protection des données UE–États-Unis (Data Privacy Framework) pour les sociétés qui y sont certifiées et/ou par les clauses contractuelles types adoptées par la Commission européenne.
7. Cookies et stockage dans le navigateur
Pinguro ne dépose aucun cookie et n'utilise aucun autre traceur soumis à votre consentement au sens de l'article 82 de la loi Informatique et Libertés. Seuls sont stockés dans votre navigateur, parce qu'ils sont strictement nécessaires :
- le jeton de session et l'adresse email de votre compte (stockage local), effacés à la déconnexion ;
- vos préférences d'affichage du tableau de bord (groupes de monitors repliés).
C'est pourquoi aucun bandeau de consentement n'est affiché.
La mesure d'audience Cloudflare Web Analytics ne dépose aucun cookie et ne stocke pas d'adresse IP. Cloudflare Turnstile, présent uniquement sur le formulaire de contact, ne pose pas de cookie persistant. Les polices de caractères sont hébergées par Pinguro, sans requête vers un tiers.
En dehors des services de Cloudflare cités plus haut, deux éléments sont chargés depuis d'autres serveurs, qui reçoivent donc l'adresse IP et des informations techniques sur le navigateur : le script de rapport d'erreurs Sentry, chargé depuis les serveurs de Sentry (browser.sentry-cdn.com), et, sur les pages de statut publiques, le logo éventuel, chargé depuis l'adresse choisie par le propriétaire de la page de statut.
8. Sécurité
Pinguro applique des mesures techniques et organisationnelles adaptées : chiffrement des communications (HTTPS), chiffrement en base des en-têtes HTTP personnalisés des monitors, de la configuration des canaux d'alerte et des secrets de double authentification (qui peuvent contenir des identifiants), empreintes bcrypt des mots de passe, clés API, adresses secrètes des flux de notification et liens envoyés par email (vérification d'adresse, réinitialisation du mot de passe, invitation, confirmation des destinataires d'alertes) conservés sous forme d'empreinte, limitation des tentatives de connexion, sauvegardes chiffrées et protégées contre la suppression, isolation des services, journal des actions et mises à jour régulières.
9. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité, et d'un droit d'opposition aux traitements fondés sur l'intérêt légitime. Vous pouvez également définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
Pour votre droit d'accès et de portabilité, vous pouvez aussi exporter vous-même, à tout moment et sur tous les plans, l'historique des vérifications (sur la durée de conservation de votre plan) et des incidents de vos monitors au format CSV, depuis le tableau de bord (page d'un monitor ou liste des monitors), ainsi que la liste des flux de notification et l'historique des notifications des 30 derniers jours (page Notifications).
Pour exercer ces droits : [email protected]. Une réponse vous est apportée dans un délai d'un mois. Vous pouvez aussi introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Modifications
La présente politique peut être mise à jour pour refléter une évolution du Service ou de la réglementation. Les modifications importantes sont signalées par email ou dans le tableau de bord. La version en vigueur est toujours disponible à l'adresse /legal/privacy/.