101110011100111101101100011100

Borebase (« nous » ou « notre ») s’engage à protéger votre vie privée. Cette politique de confidentialité explique comment Borebase collecte, utilise et communique vos informations personnelles.

Cette politique s’applique à notre site web et aux sous-domaines associés (ensemble, notre « Service »), ainsi qu’à notre application Borebase. En accédant au Service ou en l’utilisant, vous indiquez avoir lu, compris et accepté la collecte, la conservation, l’utilisation et la communication de vos informations personnelles conformément à cette politique et à nos Conditions de service.

1. Introduction et champ d’application

SIA Borebase est le responsable du traitement des données personnelles décrites dans cette politique. Notre siège social est situé Kurzemes prospekts 126-22, Riga, LV-1069, Lettonie. Vous pouvez nous contacter à hello@borebase.io.

Cette politique couvre le site borebase.io et ses sous-domaines, l’application Borebase et les e-mails que nous vous envoyons. Elle précise les données personnelles traitées, la base autorisant leur traitement, leurs autres destinataires, leur durée de conservation et les demandes que vous pouvez nous adresser.

Elle est rédigée pour satisfaire à l’article 13 du règlement général sur la protection des données (UE) 2016/679, qui nous est applicable en tant qu’entreprise immatriculée en Lettonie.

Une distinction s’applique à tout le document. Pour les données de votre compte, comme votre nom, adresse e-mail et abonnement, Borebase est responsable du traitement et cette politique s’applique. Pour les contenus que votre organisation place dans ses projets, notamment les noms de foreurs, opérateurs et contacts de chantier consignés dans les sondages et essais de pénétration, votre organisation est responsable du traitement et Borebase est son sous-traitant : nous conservons ces données sur ses instructions. Si vous êtes nommé dans le projet Borebase d’un tiers, adressez votre demande à cette organisation ; nous l’aiderons à vous répondre.

2. Données collectées

Nous traitons les catégories de données personnelles suivantes, et aucune qui ne figure dans cette liste.

  • Données de compte : adresse e-mail, mot de passe (conservé uniquement sous forme de hachage Argon2id, jamais sous une forme lisible), nom complet, fonction, nom de l’organisation, langue et unités préférées, ainsi que dates de création et de dernière modification du compte.
  • Données d’appartenance : compte d’entreprise auquel vous appartenez, rôle, appartenance approuvée ou encore en attente et personne l’ayant approuvée.
  • Données d’inscription : pendant la confirmation de votre adresse e-mail, nous conservons celle-ci, votre nom, le nom de l’entreprise et un code de confirmation. Si la confirmation n’est pas achevée, l’enregistrement est supprimé automatiquement.
  • Données d’abonnement et de facturation : formule, nombre de licences utilisateur, période de facturation, identifiants de factures et paiements, montants et devise. Les numéros de carte ne nous parviennent jamais : vous les saisissez sur la page de paiement de Stripe, qui les conserve.
  • Données de communication : votre consentement éventuel à notre newsletter, la date de dernière modification de ce choix et le contenu des messages adressés à l’assistance.
  • Contenu des projets : sondages, essais de pénétration, profils, fichiers et rapports déposés par votre organisation. Certains champs, comme le foreur d’un sondage ou l’opérateur d’un essai, sont des données personnelles de personnes qui ne sont pas nos clients.
  • Données techniques : votre adresse IP, utilisée pour limiter la fréquence des requêtes et bloquer les abus, ainsi que les journaux ordinaires des requêtes traitées par nos serveurs.
  • Cookies et stockage du navigateur : le nombre limité d’éléments décrits dans notre Politique relative aux cookies, notamment votre choix concernant les cookies, votre langue et votre session connectée.

La plupart de ces données viennent directement de vous, lors de l’inscription, de l’abonnement, de l’invitation d’un collègue, du dépôt de données ou d’un message. Les données techniques sont générées par votre navigateur et nos serveurs pendant l’utilisation du service. Si un collègue vous invite dans un compte d’entreprise, nous recevons votre adresse e-mail de sa part.

Nous n’achetons de données personnelles à personne, ne traitons pas de catégories particulières telles que des données de santé, biométriques ou politiques, et ne demandons jamais de pièce d’identité.

Une adresse e-mail, un mot de passe, votre nom et celui de votre organisation sont nécessaires pour ouvrir un compte : ils en constituent les éléments, sans lesquels nous ne pouvons le créer. La fonction, la langue et les unités préférées sont facultatives et peuvent rester vides. L’abonnement nécessite aussi les données de facturation demandées par Stripe ; sans elles, nous ne pouvons percevoir de paiement et le compte reste en essai jusqu’à son terme.

3. Utilisation de vos données

Chaque finalité ci-dessous précise la base juridique qui l’autorise, conformément à l’article 13(1)(c).

  • Créer et gérer votre compte, vous donner accès aux projets de votre organisation et vous permettre d’importer, d’analyser, de visualiser et d’exporter des données. Base : exécution de notre contrat avec vous, article 6(1)(b).
  • Envoyer les messages de service liés au compte : confirmation d’adresse e-mail, réinitialisation de mot de passe, invitations et avis concernant votre abonnement. Base : exécution de notre contrat, article 6(1)(b).
  • Encaisser les paiements, gérer votre abonnement et vos licences utilisateur et émettre les factures. Base : exécution de notre contrat, article 6(1)(b) ; la conservation des pièces comptables qui en résultent est une obligation légale, article 6(1)(c).
  • Maintenir le service sécurisé et disponible : limiter la fréquence des requêtes, bloquer les abus, examiner les erreurs et alerter notre équipe en cas de panne. Base : notre intérêt légitime à maintenir un service opérationnel et exempt d’abus, article 6(1)(f).
  • Répondre à vos demandes d’assistance et donner suite à vos retours. Base : exécution de notre contrat, article 6(1)(b), ou intérêt légitime à répondre aux personnes qui nous écrivent, article 6(1)(f).
  • Envoyer la newsletter et les annonces de produit à caractère commercial, distinctes des messages de service, et déposer des cookies non strictement nécessaires. Base : votre consentement, article 6(1)(a), que vous pouvez retirer à tout moment.
  • Respecter nos obligations légales et répondre aux demandes licites des autorités. Base : obligation légale, article 6(1)(c).

Nous ne prenons aucune décision automatisée produisant des effets juridiques à votre égard ou vous affectant de manière significative et similaire, et nous n’effectuons aucun profilage. Aucune de vos actions dans Borebase n’alimente un système publicitaire.

4. Partage des données et tiers

Nous ne vendons, ne louons ni n’échangeons de données personnelles et n’utilisons aucun réseau publicitaire. Les données personnelles ne quittent Borebase que pour les prestataires nécessaires à son fonctionnement, et chacun ne reçoit que ce qu’exige sa part du service.

  • Stripe : paiements et abonnements. Reçoit votre nom, votre adresse e-mail et les informations de paiement saisies sur sa page de paiement, puis nous renvoie les identifiants et montants nécessaires à vos factures.
  • Mapbox : cartes. Votre navigateur charge des tuiles depuis Mapbox lorsque vous ouvrez la carte d’un projet, ce qui communique votre adresse IP à Mapbox. Nos serveurs demandent aussi des images cartographiques statiques pour les rapports PDF exportés ; ces requêtes contiennent des coordonnées, pas votre identité.
  • Notre prestataire de messagerie : envoi des e-mails par SMTP. Reçoit l’adresse du destinataire et le contenu du message.
  • Hetzner : hébergement des serveurs. Exploite les serveurs où sont stockés la base de données et les fichiers déposés.
  • Telegram : alertes opérationnelles internes. De courts messages sur les événements du système, comme une inscription ou un échec d’export, sont envoyés dans un canal privé Borebase. Selon la configuration des alertes, ils peuvent inclure l’adresse e-mail du compte concerné.

En dehors de ces cas, nous ne communiquons des données personnelles que si la loi l’exige ou si cela est nécessaire pour constater, exercer ou défendre un droit en justice. En cas de vente ou de fusion de Borebase, les données clients seraient transférées avec l’activité et nous vous en informerions au préalable.

5. Sécurité des données

Les mots de passe sont conservés uniquement sous forme de hachages Argon2id avec les paramètres actuellement recommandés par OWASP. Personne chez Borebase ne peut lire votre mot de passe ni vous le renvoyer ; seule une réinitialisation est possible.

Les échanges entre votre navigateur et nos serveurs sont chiffrés en transit avec TLS. Les sessions utilisent des jetons signés à courte durée de validité, et un changement de mot de passe invalide tous les jetons émis avant celui-ci.

Chaque demande de données est contrôlée selon le compte d’entreprise auquel vous appartenez, afin qu’une organisation ne puisse lire les projets d’une autre. Un lien vers un enregistrement auquel vous n’avez pas droit reçoit la même réponse, que cet enregistrement existe ou non.

Aucun système n’est parfaitement sécurisé. Si une violation met vos droits et libertés en danger, nous notifierons l’autorité de contrôle dans les 72 heures et, lorsque le règlement l’exige, vous en informerons également.

Vous pouvez contribuer : utilisez un mot de passe qui ne sert nulle part ailleurs et écrivez à hello@borebase.io dès que vous soupçonnez qu’un compte a été compromis.

6. Vos droits

Le règlement vous accorde les droits suivants sur vos données personnelles. Leur exercice est gratuit et nous répondons dans un délai d’un mois à compter de la réception de la demande.

  • Accès, article 15 : une copie des données personnelles que nous conservons à votre sujet, avec les raisons de leur conservation, leurs destinataires et leur durée de conservation.
  • Rectification, article 16 : correction des données inexactes et complément des données incomplètes. Vous pouvez modifier vous-même la plupart des champs du compte dans les paramètres du profil.
  • Effacement, article 17 : suppression de vos données personnelles lorsque nous n’avons plus de raison de les conserver. Les pièces comptables obligatoires ou les données nécessaires à la défense d’un droit en justice font exception ; nous vous le signalerons lorsque cela s’applique.
  • Limitation, article 18 : nous conservons les données mais cessons de les utiliser, par exemple pendant que vous en contestez l’exactitude.
  • Portabilité, article 20 : les données que vous nous avez fournies, dans un format structuré, couramment utilisé et lisible par machine, ou leur transmission directe à un autre prestataire lorsque cela est techniquement possible.
  • Opposition, article 21 : vous pouvez vous opposer à tout traitement fondé sur l’intérêt légitime. Si vous vous opposez à la prospection directe, nous l’arrêtons immédiatement sans vous demander de justification.

Pour exercer ces droits, écrivez à hello@borebase.io depuis l’adresse de votre compte ou indiquez clairement le compte concerné. Nous pouvons vous demander de confirmer votre identité avant d’agir, car répondre à la demande de la mauvaise personne constituerait en soi une violation.

Deux de ces droits disposent désormais de boutons dans les paramètres du compte : Télécharger mes données fournit une copie de vos informations de compte, et Supprimer mon compte les efface. Les autres demandes sont traitées par une personne dans le délai d’un mois prévu à l’article 12(3). Si une demande est particulièrement complexe, nous pouvons prolonger ce délai de deux mois supplémentaires au maximum et vous en expliquerons la raison durant le premier mois.

Si vous estimez que nous avons mal traité vos données personnelles, signalez-le-nous d’abord et nous tenterons d’y remédier. Vous avez également le droit de déposer une réclamation auprès de l’autorité lettone de contrôle, Datu valsts inspekcija (Inspection nationale des données), ou de celle du pays de l’UE où vous résidez ou travaillez : www.dvi.gov.lv

Lorsque le traitement repose sur votre consentement, pour la newsletter et les cookies non strictement nécessaires, vous pouvez le retirer à tout moment : utilisez le lien de désabonnement d’une newsletter, désactivez-la dans les paramètres du profil ou changez votre choix de cookies sur notre site. Le retrait met fin au traitement dès cet instant ; il ne rend pas illicites les traitements antérieurs.

7. Conservation des données

Nous ne conservons les données personnelles que pendant la durée nécessaire à la finalité pour laquelle elles ont été collectées.

  • Données de compte, d’appartenance et de projet : tant que le compte existe. Lorsque votre organisation ferme son compte ou que vous demandez la fermeture du vôtre, nous supprimons ou anonymisons vos données personnelles.
  • Inscriptions non confirmées : supprimées automatiquement 15 minutes après leur début et retirées de la base lors de l’inscription suivante d’un utilisateur.
  • Liens de réinitialisation de mot de passe : valables une heure, puis inutilisables.
  • Invitations à rejoindre un compte d’entreprise : valables sept jours.
  • Abonnement à la newsletter : conservé jusqu’au désabonnement. Nous conservons le fait et la date du désabonnement afin de ne pas vous envoyer à nouveau de messages par erreur.
  • Pièces de paiement et factures : pendant la durée imposée par le droit comptable et fiscal letton, plus longue que la durée du compte lui-même.
  • Journaux des serveurs et traces de sécurité : uniquement tant qu’ils sont utiles pour résoudre les problèmes et enquêter sur les abus.

Pour connaître la durée exacte applicable à une catégorie, écrivez à hello@borebase.io et nous vous l’indiquerons.

8. Transferts internationaux de données

Les données de votre compte et de vos projets sont conservées par notre hébergeur sur des serveurs loués pour Borebase. Certains prestataires mentionnés à la section 4 sont établis hors de l’Espace économique européen, et leur utilisation entraîne la transmission de données personnelles vers ces pays.

Stripe et Mapbox sont des entreprises américaines ou transfèrent des données aux États-Unis. Ces transferts reposent sur les garanties prévues dans les conditions de traitement de chaque prestataire : clauses contractuelles types approuvées par la Commission européenne et, lorsque le prestataire y est certifié, cadre de protection des données UE-États-Unis.

Nos alertes opérationnelles internes sont acheminées par Telegram, dont l’opérateur Telegram FZ-LLC est établi aux Émirats arabes unis. Selon leur configuration, une alerte peut contenir l’adresse e-mail du compte concerné. Les Émirats arabes unis ne bénéficient pas d’une décision d’adéquation de la Commission européenne.

Écrivez à hello@borebase.io pour savoir quelle garantie s’applique à un destinataire précis ou pour en recevoir une copie.

9. Confidentialité des données des enfants

Borebase est un outil professionnel vendu aux entreprises, bureaux d’études et établissements universitaires. Il n’est ni conçu ni commercialisé pour les enfants, et nous ne collectons pas sciemment de données personnelles de personnes de moins de 16 ans.

Si vous pensez que des données personnelles d’un enfant nous sont parvenues, lors d’une inscription ou dans un projet, écrivez à hello@borebase.io et nous les supprimerons.

10. Coordonnées

SIA Borebase, Kurzemes prospekts 126-22, Riga, LV-1069, Lettonie.

E-mail : hello@borebase.io. Toutes les demandes de la section 6, questions sur cette politique et notifications de problèmes de sécurité présumés doivent être envoyées à cette adresse.

Nous pouvons modifier cette politique à mesure que le service évolue. La date en haut de cette page sera alors mise à jour et, si un changement vous affecte sensiblement, nous le signalerons sur notre site.

Définitions et termes clés

Pour expliquer cette politique de confidentialité aussi clairement que possible, les termes suivants ont, à chaque occurrence, les définitions strictes ci-dessous :

  • Cookie : petite quantité de données générée par un site web et enregistrée par votre navigateur.
  • Société : désigne SIA Borebase, Kurzemes prospekts 126-22, Riga, Lettonie, LV-1069.
  • Pays : Lettonie.
  • Client : entreprise, organisation ou personne qui s’inscrit pour utiliser le Service Borebase.
  • Appareil : tout équipement connecté à internet, tel qu’un téléphone, une tablette ou un ordinateur.
  • Adresse IP : chaque appareil connecté à internet reçoit un numéro appelé adresse de protocole internet (IP).
  • Personnel : personnes employées par Borebase ou liées par un contrat.
  • Données personnelles : toute information permettant une identification, directement, indirectement ou en combinaison avec d’autres informations.
  • Service : service fourni par Borebase tel que décrit dans les conditions correspondantes.
  • Service tiers : prestataire traitant des données pour notre compte afin de permettre le fonctionnement de Borebase : paiements, cartes, messagerie, hébergement et alertes internes. La section 4 les nomme. Nous n’utilisons aucun annonceur ni partenaire marketing.
  • Site web : borebase.io
  • Vous : personne ou entité inscrite auprès de Borebase pour utiliser les Services.

Consentement aux cookies

Nous utilisons des cookies essentiels pour l’authentification et la sécurité. Nous n’utilisons aucun cookie d’analyse ou de publicité. Si cela change, nous vous demanderons d’abord votre consentement. En savoir plus