Politique de confidentialité
Version provisoire du .
1. Responsable du traitement
Le responsable du traitement est l’éditeur du Site : [À COMPLÉTER : identité et adresse], courriel contact@hedgeflow.app (voir les Mentions légales). Aucun délégué à la protection des données n’est désigné.
2. Données traitées, finalités, bases légales et durées
| Traitement | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Compte et connexion au Service | Identifiant, mot de passe, droits du compte, heures de connexion et de dernière activité, adresse IP, nombre de connexions en temps réel ouvertes | Exécution des CGU (art. 6.1.b du RGPD) | Session : 12 heures au plus. Compte : durée de l’accès, puis [À COMPLÉTER : délai de suppression] |
| Sécurité des connexions | Adresse IP, date et heure et résultat de chaque tentative ; identifiant saisi, affiché dans la console d’exécution sans être enregistré dans un fichier ; compteurs d’échecs et de tentatives | Intérêt légitime : sécurité du Service (art. 6.1.f) | Tentatives : même durée que le journal technique. Compteurs : en mémoire seulement (voir b) |
| Journal technique des requêtes | Date et heure, adresse IP, méthode, chemin demandé, statut, taille et durée de la réponse | Intérêt légitime : fonctionnement, sécurité, prévention des abus (art. 6.1.f) | [À COMPLÉTER : durée] |
| Demande d’accès à la bêta | Adresse e-mail, marché principal, message facultatif, date et heure de la demande | Mesures précontractuelles prises à votre demande (art. 6.1.b) | [À COMPLÉTER : durée] |
| Marquage anti-fuite, si activé sur votre compte | Identifiant et date affichés à l’écran | Intérêt légitime : protection des contenus et respect des licences de données (art. 6.1.f) | Aucune conservation supplémentaire |
| Contenus de tiers ouverts dans le terminal | Adresse IP et données techniques de connexion, transmises par votre navigateur au fournisseur de ces contenus | [À VALIDER : base légale et répartition des responsabilités avec ce fournisseur] | Aucune conservation par HEDGEFLOW ; chez le fournisseur : [À COMPLÉTER : durée, selon sa politique] |
a) Compte et connexion au Service
Si vous êtes bêta-testeur, nous traitons votre identifiant, votre mot de passe, les droits attachés à votre compte, l’heure de votre connexion et de votre dernière activité, votre adresse IP et le nombre de connexions en temps réel que vous avez ouvertes. Ces données sont nécessaires : sans elles, nous ne pouvons pas vous donner accès au Service. Finalité : vous authentifier et vous donner accès au Service. Base légale : l’exécution des CGU que vous avez acceptées.
Votre session expire au plus tard 12 heures après la connexion ; elle prend fin aussi au redémarrage du Service. Les données de votre compte sont conservées pendant la durée de votre accès, puis supprimées dans un délai de [À COMPLÉTER : délai de suppression].
b) Sécurité des connexions
Chaque tentative de connexion figure au journal technique (c) avec votre adresse IP, sa date et son heure, et son résultat. L’identifiant saisi et le résultat de la tentative s’affichent aussi dans la console d’exécution du Service, sans y être enregistrés dans un fichier.
Après plusieurs échecs sur un même identifiant, un verrouillage temporaire s’applique ; il est levé automatiquement. Le nombre de tentatives est aussi limité par adresse IP. Les compteurs nécessaires sont gardés en mémoire seulement : quelques minutes pour les tentatives par adresse IP ; jusqu’à la connexion réussie suivante, ou jusqu’au redémarrage du Service, pour les échecs par identifiant.
Finalité : protéger les comptes et le Service contre les accès non autorisés. Base légale : notre intérêt légitime à assurer la sécurité du Service. Durée : celle du journal technique (c).
c) Journal technique des requêtes
Chaque requête reçue par le Site est inscrite dans un journal technique : date et heure, adresse IP, méthode, chemin demandé (sans la valeur de ses paramètres), statut, taille et durée de la réponse ; pour les connexions en temps réel, leur fin, leur durée et le volume échangé, ou leur refus. Ce journal ne contient jamais vos cookies, vos mots de passe, votre adresse e-mail ni le texte de vos messages ; pour une demande d’accès à la bêta, il note seulement le marché choisi et la longueur du message. Finalité : faire fonctionner le Site, diagnostiquer les incidents, limiter les abus. Pour limiter les abus, l’adresse IP est aussi gardée en mémoire, avec des compteurs de requêtes et de volume téléchargé, pendant une heure au plus. Base légale : notre intérêt légitime. Durée : [À COMPLÉTER : durée de conservation].
d) Demande d’accès à la bêta
Le formulaire de demande recueille votre adresse e-mail et votre marché principal, qui sont obligatoires, ainsi qu’un message facultatif de 500 caractères au plus. Sans les champs obligatoires, nous ne pouvons pas étudier votre demande. Un champ invisible sert à écarter les envois automatisés ; aucun service anti-robot tiers n’est utilisé.
La fiche de demande est enregistrée avec sa date et son heure, mais sans votre adresse IP. Comme toute requête, son envoi figure au journal technique (c), avec votre adresse IP ; celle-ci est aussi gardée en mémoire pendant environ une heure, pour limiter le nombre de demandes envoyées depuis une même connexion.
Finalité : examiner votre demande et vous répondre. Votre adresse n’est utilisée que pour cela : elle n’est ni vendue, ni cédée, ni utilisée pour de la prospection. Base légale : les mesures précontractuelles prises à votre demande. Durée : [À COMPLÉTER : durée de conservation].
e) Marquage anti-fuite
Si ce marquage est activé sur votre compte, votre identifiant et la date sont affichés en filigrane sur l’écran, pour dissuader la rediffusion des contenus. Aucune donnée supplémentaire n’est conservée. Base légale : notre intérêt légitime à protéger le Service et à respecter les licences des données de marché.
f) Contenus de tiers ouverts dans le terminal
Le terminal comporte un panneau d’actualités et de calendrier économique fourni par un tiers. Ce panneau n’est chargé que si vous l’ouvrez. Il s’affiche alors dans des cadres intégrés à la page : votre navigateur se connecte directement aux serveurs du fournisseur, qui reçoit votre adresse IP et les données techniques de votre connexion, et les traite selon sa propre politique. HEDGEFLOW ne reçoit ni ne conserve rien de ces échanges. Fournisseur : [À COMPLÉTER : identité du fournisseur et lien vers sa politique de confidentialité]. [À VALIDER : base légale et répartition des responsabilités entre l’éditeur et ce fournisseur]
3. Destinataires et hébergement
Vos données sont destinées à l’éditeur. Elles peuvent être traitées pour son compte, dans la stricte limite de leur mission, par ses prestataires techniques : le prestataire d’acheminement réseau (tunnel), qui achemine les échanges entre votre navigateur et le Site, et [À COMPLÉTER : prestataire d’envoi de courriels, le cas échéant]. Elles peuvent être communiquées aux autorités habilitées sur réquisition. Elles ne sont ni vendues, ni louées.
Reçoivent aussi votre adresse IP, directement de votre navigateur : le fournisseur des contenus de tiers, si vous ouvrez son panneau dans le terminal (voir f) ; et, en secours seulement, un réseau de diffusion de contenu tiers, lorsque la bibliothèque de graphiques du terminal ne peut pas être chargée depuis le Site. [CHOIX : supprimer ce secours, ou désigner ce réseau de diffusion]
Les données sont stockées sur les équipements informatiques exploités par l’éditeur : [À COMPLÉTER : localisation].
4. Transferts hors de l’Union européenne
Le prestataire d’acheminement réseau est établi aux États-Unis : les données qui transitent par lui, notamment votre adresse IP, font l’objet d’un transfert hors de l’Union européenne. Garanties applicables : [À COMPLÉTER : décision d’adéquation ou clauses contractuelles types]. Vous pouvez obtenir une copie de ces garanties en écrivant à contact@hedgeflow.app.
Le fournisseur des contenus de tiers et le réseau de diffusion de secours (section 3) peuvent eux aussi être établis hors de l’Union européenne : [À COMPLÉTER : pays et garanties applicables, à vérifier].
5. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement et de limitation, d’un droit d’opposition aux traitements fondés sur l’intérêt légitime, et d’un droit à la portabilité des données que vous nous avez fournies sur la base du contrat. Vous pouvez aussi définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits : contact@hedgeflow.app. Nous répondons dans un délai d’un mois, prolongeable dans les conditions prévues par le RGPD. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
6. Décision automatisée
Aucune décision produisant des effets juridiques ou vous affectant de manière significative n’est prise sur le seul fondement d’un traitement automatisé. Le verrouillage temporaire après des échecs de connexion répétés est une mesure de sécurité, levée automatiquement.
7. Sécurité
Connexion chiffrée (HTTPS) ; cookie de session signé, inaccessible aux scripts de la page et limité à 12 heures ; limitation des tentatives de connexion ; accès aux journaux réservé à l’éditeur.
9. Modifications
Toute évolution de la présente politique est publiée sur cette page, avec sa date. En cas de changement substantiel, elle vous est notifiée.