Aller au contenu principal
euvex

Données personnelles

Politique de confidentialité

Dernière mise à jour : 8 septembre 2026.

Bêta. euvex n'est pas encore ouvert au public et la société d'exploitation n'est pas constituée. L'identité du responsable du traitement et son adresse de contact sont donc à compléter ci-dessous avant toute ouverture. Ce document décrit fidèlement le traitement tel qu'il est implémenté aujourd'hui.

Qui est responsable

à compléter : raison sociale, forme juridique, numéro d'entreprise, siège social, et une adresse de contact pour toute question relative aux données personnelles.

Aucun délégué à la protection des données n'est désigné : euvex ne procède ni à un suivi systématique à grande échelle, ni au traitement de catégories particulières de données.

Ce qu'euvex enregistre, et pourquoi

La liste ci-dessous est exhaustive et correspond aux colonnes qui existent réellement en base. Rien d'autre n'est collecté : il n'y a ni traceur publicitaire, ni outil d'analyse d'audience, ni revente à qui que ce soit.

DonnéePourquoiForme
Adresse email du compteIdentifiant de connexion, confirmation d'adresse, réinitialisation du mot de passe.en clair
Mot de passeVous authentifier.empreinte scrypt, jamais stocké en clair et non réversible
Identifiant Google et GitHubVous reconnaître si vous vous connectez par ce fournisseur. Nous conservons son identifiant interne, jamais votre mot de passe chez lui.identifiant technique + nom du fournisseur
Jetons de connexion et de réinitialisationValider un lien reçu par email, à usage unique et de courte durée.SHA-256 seulement, une fuite ne donne aucun lien utilisable
Tentatives de connexionPlafonner les demandes pour empêcher qu'un tiers nous fasse expédier des emails en masse.SHA-256 de l'adresse ou de l'IP, ni l'une ni l'autre n'est lisible en base
Adresse d'alerte attachée à un scanVous prévenir quand une nouvelle CVE touche un produit déjà scanné. Facultative.en clair · désabonnement en un clic
Raison sociale et numéro de TVADestinés à figurer sur les dossiers de conformité que vous produisez. Facultatifs, et aujourd'hui simplement conservés : aucun document généré ne les reprend encore.en clair
Contenu que vous saisissezDéclarations réglementaires (RED), dossiers de signalement CRA art. 14, preuves associées.texte libre, il peut contenir des noms si vous en écrivez

Les fichiers que vous déposez ne sont pas conservés. Un package-lock.json est lu, transformé en nomenclature logicielle, puis jeté. Seule la nomenclature qui en résulte est enregistrée : des noms de paquets et des versions, pas votre code.

Qui peut voir un scan

Un scan est accessible à qui possède son adresse. Il n'y a pas de contrôle d'accès supplémentaire : ce qui le protège est le caractère indevinable de l'identifiant dans l'URL, un UUID aléatoire de 128 bits. C'est un choix, et il a une contrepartie que vous devez connaître.

Ce que ça vous permet. Générer un SBOM et le transmettre à un auditeur, à un acquéreur ou à un collègue sans que personne ait à créer de compte. Le lien fonctionne tel quel.

Ce que ça implique. Toute personne à qui ce lien parvient, volontairement ou non, voit l'inventaire du produit et ses vulnérabilités connues. Traitez-le comme un mot de passe : transmettez-le par un canal que vous maîtrisez, et évitez de le publier là où il serait recopié.

Ce que nous faisons de notre côté. Les pages de scan et leurs dossiers imprimables sont servis avec une instruction noindex, et /scan/ est exclu dans robots.txt. Un lien qui aurait fuité ne devient donc pas, en plus, un résultat de recherche permanent. Cela ne rend pas le lien secret pour autant : la garde reste l'URL elle-même.

Un scan déposé en étant connecté est en outre rattaché à votre compte et listé dans votre console. Un scan déposé sans session n'appartient à personne, et c'est voulu, mais il n'est alors récupérable que par son adresse. Nous ne pouvons pas vous la retrouver.

Sur quelle base légale

Les traitements décrits ici relèvent du règlement général sur la protection des données : règlement (UE) 2016/679, dit RGPD. Les bases légales ci-dessous sont celles de son article 6.

Exécution du service pour le compte, les scans et les dossiers : sans ces données, euvex ne peut pas fonctionner.

Intérêt légitime pour le plafonnement des tentatives de connexion : protéger le service contre l'abus. Les clés y sont hachées, ce qui limite l'atteinte au strict nécessaire.

Votre demande explicite pour les alertes email : vous ne recevez rien tant que vous n'avez pas fourni d'adresse, et un lien de désabonnement figure dans chaque message.

Où c'est hébergé

Tout est dans l'Union européenne, et c'est un choix structurant, pas une commodité.

  • Application : Vercel, région de Francfort.
  • Base de données : Supabase, région de Francfort.
  • Envoi des emails : Resend, Irlande.
  • DNS et tâches planifiées : Cloudflare.
  • Connexion par un fournisseur d'identité : Google et GitHub, uniquement si vous choisissez ce bouton plutôt qu'un mot de passe. Vous vous authentifiez chez eux ; ils nous renvoient un identifiant technique et votre adresse email. euvex ne leur transmet aucune de vos données de conformité, et ne reçoit jamais votre mot de passe.
  • Vérification anti-robot : Cloudflare Turnstile, uniquement sur les pages de création de compte et de mot de passe oublié. Il reçoit votre adresse IP et des signaux techniques de votre navigateur, le temps de vérifier que la demande ne vient pas d'un robot. Il ne dépose pas de cookie publicitaire et ne sert pas à vous identifier.

Cette vérification a été ajoutée le 14 août 2026, après que le formulaire de création de compte a été utilisé pendant dix-huit jours pour envoyer des emails de confirmation à des adresses collectées ailleurs, dont les propriétaires n'avaient rien demandé. Les comptes correspondants ont été supprimés le jour même.

Ces prestataires agissent comme sous-traitants. Certains sont des sociétés de droit américain : leurs garanties de transfert doivent être vérifiées avant l'ouverture publique à compléter.

euvex interroge quatre sources publiques de vulnérabilités, et aucune donnée personnelle ne leur est transmise.

  • OSV.dev reçoit des noms de paquets et des versions, au dépôt d'un scan puis à chaque revérification.
  • La NVD (nvd.nist.gov, États-Unis) reçoit un identifiant CPE, ou à défaut un nom de composant et sa version, pour les seuls composants qu'OSV ne sait pas résoudre. Interrogée par la tâche quotidienne, pas au dépôt.
  • La base européenne de l'ENISA reçoit des identifiants de vulnérabilité déjà publics, pour leur attacher leur équivalent européen. Aucun nom de composant ne lui est envoyé.
  • Le catalogue « Known Exploited Vulnerabilities » de la CISA est simplement téléchargé : rien ne lui est demandé sur vos composants.

Dans tous les cas, ce qui sort sont des noms de logiciels tiers et des numéros de version publics. Ni votre identité, ni celle de votre produit, ni le contenu de vos dossiers ne quittent euvex par ce chemin.

Combien de temps

Les données de votre compte sont conservées tant que le compte existe. Les jetons de connexion expirent en quelques minutes. Les lignes de plafonnement n'ont d'intérêt que le temps de la fenêtre glissante (quinze minutes) et sont effacées automatiquement au-delà d'une heure, par la même passe horaire qui surveille vos scans.

À être franc sur un point : la console propose de choisir une durée de conservation des scans (illimitée, 10 ans, 15 ans ou 20 ans). Ce réglage est bien enregistré, mais aucune suppression automatique ne tourne à ce jour. Les scans sont donc conservés jusqu'à ce que vous demandiez leur effacement. Nous préférons l'écrire que de laisser croire à un mécanisme qui n'existe pas encore.

Deux réglages d'alerte sur trois sont dans la même situation. Le résumé hebdomadaire et les rappels d'échéance sont enregistrés et ne pilotent encore aucun envoi. Le seuil de sévérité, lui, est appliqué depuis le 7 septembre 2026 : il décide si un email part, jamais si une vulnérabilité est enregistrée. Aujourd'hui, un email part quand une nouvelle vulnérabilité franchissant ce seuil touche un composant surveillé, et dans ce cas seulement. La console le dit sur chacun de ces réglages.

Vos droits

Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, leur portabilité, la limitation de leur traitement, ou vous opposer à un traitement fondé sur l'intérêt légitime.

En pratique : une adresse d'alerte se retire en un clic depuis n'importe quel email reçu. Pour le reste, écrivez à l'adresse de contact à compléter ; il y sera répondu dans un délai d'un mois.

Si la réponse ne vous satisfait pas, vous pouvez saisir l'autorité de protection des données compétente à compléter : autorité du pays d'établissement.

Cookies

euvex pose un seul cookie, et uniquement une fois connecté : celui qui maintient votre session. Il est HttpOnly, Secure, en SameSite=lax, et signé. Il ne sert à rien d'autre qu'à vous reconnaître d'une page à l'autre.

Aucun cookie publicitaire, aucune mesure d'audience, aucun traceur tiers. C'est pour cette raison qu'euvex ne vous demande pas de consentement à l'arrivée : il n'y a rien à consentir.

Modifications

Ce document suit le code. Toute évolution du traitement (une donnée de plus, un sous-traitant qui change) s'accompagne d'une mise à jour de cette page et de sa date.