Politique de confidentialité
Dernière mise à jour : 4 septembre 2026
La présente politique décrit la manière dont NEWFUTUR (« nous »), en qualité de responsable de traitement, collecte et traite les données à caractère personnel dans le cadre du service KeyVault API (« le Service »), conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable de traitement
NEWFUTUR — 53 Chemin de Rozarglin, 29000 Quimper, France — SIREN
537 997 611.
Contact : contact@newfutur.com.
Délégué à la protection des données (DPO) : François Outteryck, à la même
adresse.
2. Rôle vis-à-vis des secrets stockés
Le Service permet de stocker des « secrets » (identifiants, clés, jetons) chiffrés. Ces secrets peuvent, selon l'usage que vous en faites, contenir des données à caractère personnel. Pour ces contenus, vous agissez en qualité de responsable de traitement et NEWFUTUR intervient comme sous-traitant : nous les hébergeons et les chiffrons sans en exploiter le contenu. Vous êtes responsable de la licéité des données que vous y déposez.
3. Données traitées
| Compte | Adresse e-mail (identifiant de connexion), mot de passe (stocké haché avec Argon2id), statut du compte, dates de création et de dernière connexion. |
|---|---|
| Vérification (OTP) | Codes à usage unique envoyés par e-mail, stockés sous forme de condensé (HMAC-SHA256), à durée de vie limitée. |
| Sessions | Identifiant de session, adresse IP, empreinte du navigateur, horodatages. |
| Applications | Nom, client_id, empreinte (hachée) du client_secret. |
| Secrets | Libellé et valeur chiffrée (ChaCha20-Poly1305). La clé de chiffrement maître n'est jamais stockée en base ; elle est détenue par NEWFUTUR dans l'environnement système. |
| Journal d'audit | Enregistrement, en registre inaltérable (insert-only), des authentifications, lectures et écritures de secrets, et actions sur les comptes / applications / abonnements : horodatage, adresse IP, agent utilisateur, métadonnées. |
| Limitation de débit | Compteurs de tentatives d'authentification par client_id et par adresse IP. |
| Facturation | Gérée par Stripe : e-mail, identifiant client Stripe, formule et statut d'abonnement, identifiants d'abonnement et d'événements. NEWFUTUR n'a pas accès aux numéros de carte. |
| Contact | Contenu des messages que vous nous adressez et coordonnées associées. |
Aucune donnée sensible au sens de l'article 9 du RGPD n'est demandée. Le Service ne s'adresse pas aux mineurs.
4. Finalités et bases légales
| Fourniture du Service (comptes, applications, secrets, API) | Exécution du contrat (art. 6.1.b) |
|---|---|
| Authentification (mot de passe, OTP, sessions) | Exécution du contrat |
| Sécurité : journal d'audit, limitation de débit, prévention des abus | Intérêt légitime (art. 6.1.f) et obligation de sécurité (art. 32) |
| Facturation et gestion des abonnements | Exécution du contrat et obligation légale (comptabilité) |
| Envoi des e-mails transactionnels (codes, reçus, notifications) | Exécution du contrat |
| Réponse aux demandes de contact | Intérêt légitime |
5. Destinataires et sous-traitants
Les données sont accessibles au personnel habilité de NEWFUTUR et aux sous-traitants suivants, agissant sur instruction :
- OVH SAS (Roubaix, France) — hébergement de l'infrastructure ;
- Stripe (Stripe Payments Europe, Ltd. pour l'Espace économique européen) — traitement des paiements ;
- un prestataire technique d'acheminement des e-mails transactionnels.
Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales ou publicitaires.
6. Transferts hors Union européenne
L'hébergement du Service est réalisé au sein de l'Union européenne. Certains sous-traitants (notamment Stripe) peuvent être amenés à traiter des données en dehors de l'UE ; dans ce cas, ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne et/ou adhésion au Data Privacy Framework.
7. Durées de conservation
- Compte, applications, secrets : pendant toute la durée de la relation contractuelle, puis suppression au plus tard 3 mois après la clôture du compte.
- Codes OTP : supprimés dès leur expiration (purge automatique).
- Sessions : supprimées à l'expiration (12 heures) ou à la déconnexion.
- Compteurs de limitation de débit : quelques minutes à quelques heures.
- Journal d'audit : conservé pendant la durée de la relation contractuelle, puis jusqu'à 12 mois à des fins de preuve et de sécurité.
- Facturation et pièces comptables : 10 ans (obligation légale).
- Demandes de contact : jusqu'à 3 ans après le dernier échange.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Vous pouvez les exercer à l'adresse contact@newfutur.com. Un justificatif d'identité peut être demandé en cas de doute raisonnable. Nous répondons dans un délai d'un mois.
La suppression du compte entraîne l'effacement des secrets et des données de compte. Le journal d'audit et les pièces comptables sont toutefois conservés selon les durées indiquées ci-dessus (l'effacement peut être restreint sur ce fondement de preuve et d'obligation légale).
Vous pouvez introduire une réclamation auprès de la CNIL — www.cnil.fr.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement authentifié des secrets (ChaCha20-Poly1305), clé maître hors base de données, hachage des mots de passe (Argon2id) et des codes OTP (HMAC), chiffrement des échanges en TLS 1.3, journal d'audit inaltérable, limitation de débit, cloisonnement des secrets par application et principe du moindre privilège sur la base de données.
10. Cookies
Site vitrine (keyvaultapi.newfutur.com) : aucun cookie, aucun traceur, aucune mesure d'audience.
Espace client (app.keyvaultapi.newfutur.com) : uniquement des
cookies strictement nécessaires au fonctionnement — kvsid (session),
kvcsrf (protection contre la falsification de requête) et
kvflash (message temporaire). Ces cookies sont exemptés de
consentement (art. 82 de la loi Informatique et Libertés). Aucun cookie
publicitaire ou analytique n'est déposé.
11. Modifications
La présente politique peut être mise à jour. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les titulaires de compte en sont informés par e-mail.