Dernière mise à jour : 21 août 2026
Quelles données nous traitons, à quel titre, pendant combien de temps, et ce que vous pouvez exiger. Cette page distingue deux rôles très différents que nous tenons selon les données concernées.
Pour les données de compte, de facturation et d'usage du site, Alexandre Ribes est responsable de traitement au sens de l'article 4.7 du RGPD. Ces traitements sont décrits ci-dessous.
Pour les données de supervision que votre application nous transmet, Alexandre Ribes est sous-traitant au sens de l'article 4.8. C'est vous, client, qui restez responsable de traitement : vous décidez ce que votre application envoie, quelle durée de conservation s'applique via votre plan, et si le chiffrement est activé. Nous ne traitons ces données que sur vos instructions.
Ces instructions et nos engagements figurent dans notre accord de sous-traitance conforme à l'article 28.3, consultable à l'adresse https://quietguard.dev/fr/sous-traitance. Si votre application traite des données pour le compte de vos propres clients, nous intervenons comme sous-traitant ultérieur et il vous appartient d'avoir obtenu l'autorisation prévue à l'article 28.2.
Le numéro de carte est saisi directement chez notre prestataire de paiement et ne transite jamais par nos serveurs. Nous n'en connaissons que le type et les quatre derniers chiffres.
Le paquet client transmet les exceptions, les journaux applicatifs, l'inventaire des dépendances et les signaux de tâches planifiées. Ces charges utiles peuvent contenir des données personnelles de vos propres utilisateurs.
Nous les conservons selon la durée de rétention de votre plan : sept jours sur le plan gratuit, trente jours sur Indie, quatre-vingt-dix jours sur Studio. La suppression est automatique au terme de cette durée.
Le paquet client masque avant tout envoi, sur votre serveur, de sorte que les valeurs concernées n'atteignent jamais les nôtres. Il le fait de deux façons.
Par nom de champ : les valeurs dont la clé correspond à une liste configurable (mot de passe, jeton, secret, cookie, en-tête d'autorisation, clé d'API). Par forme de la valeur : les adresses e-mail, les IBAN, les numéros de carte, les numéros de sécurité sociale et les numéros de téléphone français, reconnus où qu'ils se trouvent, y compris dans le texte libre d'un message d'erreur ou dans un segment d'URL. Les formes qui portent une clé de contrôle sont vérifiées et non simplement reconnues, pour qu'une référence de commande à seize chiffres ne soit pas prise pour une carte bancaire.
Ce n'est pas pour autant une anonymisation. Ces motifs reconnaissent des formes connues ; ils ne reconnaissent ni un nom, ni une adresse postale, ni un identifiant propre à votre métier. Il vous revient, en votre qualité de responsable de traitement, de configurer ces deux listes, d'y ajouter vos propres motifs, de limiter ce que votre application journalise et, si vos charges utiles sont susceptibles de contenir des données personnelles, d'activer le chiffrement.
Sur les plans payants, vous pouvez activer le chiffrement du contenu capturé. Il est désactivé par défaut et s'active par le propriétaire de l'équipe. Une paire de clés est générée ; la clé privée est conservée chez nous sous forme chiffrée par une clé dérivée de votre phrase secrète, laquelle ne nous est jamais transmise. Si vous la perdez, personne ne peut restaurer les données, nous y compris.
Le chiffrement couvre le message de l'exception, sa trace d'appels et son contexte, ainsi que le message et le contexte de vos journaux. Restent lisibles par nous les métadonnées nécessaires au regroupement et à la recherche : classe d'exception, chemin de fichier, ligne, environnement, version, canal, niveau et horodatages.
Une limite que nous préférons énoncer : si vous utilisez le déverrouillage côté serveur plutôt que le déverrouillage dans le navigateur, votre clé privée est reconstituée sur nos serveurs et y demeure le temps de votre session. Le déverrouillage dans le navigateur est la garantie la plus forte, la clé ne quitte alors jamais votre onglet.
Nous ne vendons, ne louons ni n'échangeons vos données. Elles ne sont communiquées qu'aux prestataires nécessaires au fonctionnement du service, nommés ci-dessous.
Lorsque nous agissons pour vous en qualité de sous-traitant, nous vous informons de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente jours avant sa mise en oeuvre, à l'adresse du propriétaire de votre équipe. Vous disposez de trente jours pour vous y opposer pour un motif lié à la protection des données, conformément à l'article 28.2. En cas d'opposition maintenue, vous pouvez résilier sans frais.
L'application, la base de données et les sauvegardes sont hébergées en France. Vos données de supervision, c'est à dire les exceptions, les journaux et les sauvegardes que votre application nous transmet, ne quittent pas l'Union européenne.
Les e-mails que nous vous adressons, alertes, invitations, rapports et factures, sont acheminés par un prestataire établi en Suisse. Ils portent un nom, une adresse électronique et des métadonnées d'incident. La Suisse fait l'objet d'une décision d'adéquation de la Commission européenne, ce transfert est donc encadré à ce titre et non par des clauses contractuelles types.
Un transfert existe pour le paiement. Notre prestataire contracte avec nous depuis l'Irlande, mais certains traitements sont réalisés par sa maison mère aux États-Unis. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées le cas échéant par la certification du prestataire au titre du cadre de protection des données UE, États-Unis. Vous pouvez obtenir copie de ces garanties en écrivant à legal@quietsystems.dev.
Lorsque vous payez, vous êtes redirigé vers une page hébergée par ce prestataire. Ce que vous y saisissez est collecté directement par lui.
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Écrivez à legal@quietsystems.dev. Nous répondons dans un délai d'un mois à compter de la réception, prorogeable de deux mois en cas de complexité, conformément à l'article 12.3 du RGPD.
Aucun de nos traitements ne repose sur votre consentement, il n'y a donc pas de consentement à retirer. La fourniture des données de compte est nécessaire à l'exécution du contrat : sans elles, le service ne peut pas être fourni.
Si vous êtes utilisateur final d'une application supervisée par l'un de nos clients, adressez votre demande à ce client : c'est lui le responsable de traitement. Nous l'assistons pour y répondre.
En cas de désaccord, vous pouvez saisir la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou cnil.fr.
Compte tenu de la nature et de l'échelle de nos traitements, la désignation d'un délégué n'est pas obligatoire au sens de l'article 37 du RGPD et nous n'en avons pas désigné. Vos demandes sont traitées à legal@quietsystems.dev.
Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard au sens de l'article 22. Les mécanismes automatiques du service, application des quotas, limitation du volume d'alertes, suppression au terme de la rétention, sont des modalités d'exécution du contrat et n'emportent aucune évaluation de votre personne.
Chiffrement des échanges en transit, clés d'API stockées sous forme hachée, cloisonnement des données par équipe, masquage configurable côté client, chiffrement de bout en bout optionnel du contenu et des sauvegardes.
En cas de violation de données affectant vos données de supervision, nous vous en informons sans délai injustifié afin que vous puissiez, en votre qualité de responsable de traitement, remplir vos obligations des articles 33 et 34.
Toute modification substantielle est annoncée aux propriétaires d'équipe avant sa prise d'effet. La date en haut de page fait foi.