Politique de confidentialité
Quelles données naissent ici, à quelle fin, combien de temps elles restent et qui d’autre y a accès. À jour au 11 août 2026.
Responsable du traitement
Le responsable du traitement au sens du RGPD est le prestataire indiqué dans les mentions légales. La présente politique concerne la boutique : le compte avec lequel on achète, et l’achat lui-même. Pour les contenus qu’un institut crée ensuite dans BlueAgent — projets, géométries, conversations — c’est la politique de confidentialité de BlueAgent qui s’applique.
Ce que nous traitons — et pourquoi
Compte et connexion. Votre adresse e-mail, votre mot de passe
(conservé uniquement sous forme d’empreinte argon2id, jamais en clair),
le fait que l’adresse soit confirmée ou non, et l’identifiant de votre espace de
travail dès qu’il en existe un. La base légale est le contrat
(art. 6, § 1, point b, du RGPD). La connexion dépose un cookie
techniquement nécessaire : blueshop_session, signé, HttpOnly,
SameSite=Lax, durée 14 jours. Il n’y a ni cookie de suivi, ni de mesure
d’audience, ni de publicité.
Aucun serveur tiers n’est sollicité à l’ouverture. Tout ce que
ces pages chargent vient de notre propre serveur : pas de polices Google, pas de
CDN, pas de services intégrés, pas de pixels de suivi. Une Content Security Policy
(default-src 'self') empêche le navigateur de s’en écarter. Votre
choix de langue est mémorisé localement par le navigateur et n’est envoyé nulle
part.
Commandes. Ce que vous avez acheté — offre, nombre de places, crédit prépayé —, le montant facturé avec sa devise, les dates, et lors du premier achat le nom que vous donnez à votre espace de travail. La base est le contrat ; la conservation au-delà découle de l’obligation légale de conservation des documents (art. 6, § 1, point c, du RGPD).
Paiement. Le paiement se fait chez Paddle. Paddle est merchant of record, donc le vendeur à votre égard : Paddle émet la facture, reverse la TVA et traite vos données de paiement en tant que responsable du traitement autonome, selon sa propre politique. Pour payer, vous êtes dirigé vers une page de Paddle ; aucun script de Paddle ne s’exécute sur nos pages. Nous ne voyons ni ne conservons de données bancaires, de carte ou PayPal. Nous recevons en retour, pour chaque opération, un identifiant d’événement, le numéro de commande, le montant, la devise et l’horodatage.
Mise à disposition. Pour qu’une commande payée devienne un accès utilisable, votre adresse e-mail et le nom d’espace de travail choisi sont transmis à BlueAgent. Les deux services sont exploités par la même personne (voir les mentions légales) ; aucun tiers ne reçoit quoi que ce soit à cette occasion.
E-mails. Nous vous envoyons la confirmation de votre adresse et, à votre demande, un lien de réinitialisation du mot de passe. De ces liens, seule une empreinte est conservée — le lien lui-même n’existe qu’une fois, dans le message qui vous est adressé. Les liens expirés sont supprimés.
Demandes des instituts. Le formulaire de « Pour les instituts » ne conserve rien : ce que vous écrivez devient un e-mail et n’existe ensuite que dans notre boîte. Ce message porte aussi l’adresse IP dont il provient — uniquement pour imputer un abus du formulaire (art. 6, § 1, point f, du RGPD).
Journaux. Le serveur écrit des journaux techniques, le journal d’accès comprenant votre adresse IP, pour la sécurité de l’exploitation et la prévention des abus (art. 6, § 1, point f, du RGPD). Ils sont renouvelés chaque jour, compressés après 7 jours et supprimés après 90 jours. Mots de passe, jetons et clés sont retirés avant qu’une ligne n’atteigne le disque.
Limitation des abus. L’inscription et la connexion sont limitées en fréquence, par adresse IP et, pour la connexion, en plus par compte. Les compteurs correspondants ne vivent qu’en mémoire et ne survivent pas à un redémarrage.
Journal des opérations. Achats, modifications du compte et interventions d’exploitation sont consignés — avec l’identifiant du compte, non avec votre adresse. C’est la trace qui permet de reconstituer une facturation en cas de litige.
Destinataires
- netcup GmbH
- Hébergement. Daimlerstraße 25, 76185 Karlsruhe, Allemagne. Sous-traitant au sens de l’art. 28 du RGPD.
- Scaleway SAS
- Acheminement de nos e-mails, uniquement les messages de compte et de transaction. France. Sous-traitant au sens de l’art. 28 du RGPD.
- Paddle.com Market Ltd
- Paiement et facturation. Royaume-Uni. Pas un sous-traitant mais un responsable du traitement autonome ; le transfert repose sur la décision d’adéquation de la Commission européenne concernant le Royaume-Uni.
Au-delà, nous ne transmettons rien, et nous ne vendons pas vos données.
Combien de temps
- Compte
- Tant qu’il existe. Vous pouvez le supprimer vous-même depuis votre compte — une vraie suppression, et non un indicateur « supprimé » (art. 17 du RGPD).
- Commandes
- Sept ans, au-delà de la suppression du compte : les pièces comptables relèvent de l’obligation fiscale de conservation (§ 132 BAO, code fiscal fédéral autrichien). Ce qui subsiste désigne un identifiant de compte auquel plus aucun compte ne correspond.
- Journaux
- 90 jours.
- Liens envoyés par e-mail
- Jusqu’à leur expiration, puis supprimés.
- Demandes via le formulaire
- Pas conservées du tout.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité et d’opposition — sans formalité, à l’adresse e-mail indiquée dans les mentions légales. Vous pouvez introduire une réclamation auprès de l’autorité autrichienne de protection des données, la Datenschutzbehörde, Barichgasse 40–42, 1030 Vienne. Pour les données qui naissent lors du paiement, Paddle est le bon interlocuteur.
Licences d’instituts
Lorsqu’un établissement exploite BlueAgent comme installation propre, il est lui-même responsable des données de ses utilisateurs ; nous traitons alors pour son compte. Ce qui s’applique figure dans l’accord de sous-traitance (art. 28 du RGPD).
La version allemande de cette page fait foi.