Politique de confidentialité – WebStacker
Version 1.0 – Dernière mise à jour : 8 juillet 2026
1. Qui sommes-nous ?
Le service WebStacker (https://webstacker.app) est édité par Kawuk, agence web dirigée par Lionel Nicolaï, SIRET 422 473 900 00054, dont le siège est situé Route de la Pointe Gros Bœuf, 97118 Saint-François, Guadeloupe, France (ci-après « nous », « l'Éditeur »).
Contact pour toute question relative aux données personnelles : contact@webstacker.app.
WebStacker est un service professionnel (B2B) de gestion de parc web destiné aux agences et indépendants du web (ci-après « le Client » ou « l'Agence »).
2. Nos deux rôles au sens du RGPD
Selon les données concernées, nous agissons en deux qualités distinctes :
2.1 Responsable de traitement – pour les données que nous collectons pour notre propre compte : données de compte des Clients et de leurs utilisateurs, données de facturation, données de navigation sur notre site, échanges avec le support.
2.2 Sous-traitant (article 28 RGPD) – pour les données que le Client enregistre dans le service à propos de ses propres clients et de son activité : contacts de ses clients finaux, identifiants d'accès stockés dans le coffre-fort, documents, informations techniques des sites gérés. Ces données sont traitées sur instruction du Client, qui en demeure responsable de traitement. Le Client garantit disposer d'une base légale et des autorisations nécessaires pour confier ces données au service.
3. Données traitées en tant que responsable de traitement
| Catégorie | Exemples | Base légale | Durée de conservation |
|---|---|---|---|
| Données de compte | nom, prénom, email, langue, mot de passe (haché), secret MFA (chiffré) | Exécution du contrat | Durée du compte + [30] jours (réversibilité), puis suppression |
| Données de facturation | identité, adresse de facturation, historique des paiements | Obligation légale / contrat | 10 ans (obligations comptables) |
| Données de paiement | carte bancaire | Exécution du contrat | Traitées directement par Stripe ; nous ne stockons jamais les numéros de carte |
| Support | contenu des demandes, pièces jointes | Exécution du contrat / intérêt légitime | [24] mois après clôture de la demande |
| Journaux techniques | adresses IP, horodatages, événements de sécurité | Intérêt légitime (sécurité) | [12] mois |
| Prospection B2B | email professionnel, préférences | Intérêt légitime (B2B) / consentement | Jusqu'à opposition ; inactivité [3] ans |
4. Données traitées en tant que sous-traitant
Dans le cadre du service, le Client peut enregistrer des données concernant des tiers (ses clients finaux, ses prestataires) :
- coordonnées de contacts (clients finaux, prestataires) ;
- identifiants et secrets d'accès stockés dans le coffre-fort (chiffrés au repos) ;
- documents déposés dans le service (chiffrés au repos) ;
- données techniques des sites gérés (URL, CMS, versions, disponibilité, composants).
Pour ces données : nous n'y accédons pas sauf nécessité technique (maintenance, support à la demande du Client) ou obligation légale ; nous ne les utilisons pour aucune autre finalité ; nous les supprimons ou les restituons à la fin du contrat conformément aux CGU (réversibilité de [30] jours). Les demandes d'exercice de droits émanant des personnes concernées par ces données sont redirigées vers le Client, responsable de traitement.
5. Destinataires et sous-traitants ultérieurs
Nous faisons appel aux prestataires suivants, dans la limite de leurs fonctions :
| Prestataire | Fonction | Localisation des données |
|---|---|---|
| Hostman Ltd | Hébergement du service | Union européenne |
| Backblaze Inc. | Stockage des sauvegardes chiffrées | États-Unis (archives chiffrées AES-256, clés détenues exclusivement par l'Éditeur) |
| Stripe Payments Europe Ltd | Paiements et facturation | UE / États-Unis (clauses contractuelles types) |
| Mailtrap (Railsware) | Envoi des emails transactionnels | UE / [à vérifier] |
| kukie.io | Gestion du consentement cookies | [à vérifier] |
Aucune donnée n'est vendue ni louée à des tiers. Aucune décision individuelle automatisée produisant des effets juridiques n'est prise sur la base des données.
6. Transferts hors Union européenne
Les données du service sont hébergées dans l'Union européenne. Deux exceptions encadrées :
- Sauvegardes : répliquées aux États-Unis (Backblaze) exclusivement sous forme d'archives chiffrées (AES-256) dont les clés demeurent sous notre contrôle exclusif ; Backblaze n'a aucun accès au contenu en clair.
- Paiements : Stripe peut transférer des données aux États-Unis dans le cadre de son dispositif de conformité (clauses contractuelles types, certification au cadre de protection des données UE-États-Unis le cas échéant).
7. Sécurité
Mesures principales mises en œuvre : chiffrement des communications (TLS) ; chiffrement au repos des identifiants et documents du coffre-fort ; hachage des mots de passe ; authentification à deux facteurs disponible ; cloisonnement strict des données entre Agences (isolation multi-tenant testée) ; journal d'audit ; sauvegardes chiffrées répliquées hors site ; rotation des clés de chiffrement selon une procédure documentée ; accès restreints et journalisés.
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, nous notifierons la CNIL dans les 72 heures et, le cas échéant, les personnes concernées et les Clients affectés, conformément aux articles 33 et 34 du RGPD.
8. Cookies
Le site utilise :
- des cookies strictement nécessaires (session, sécurité, préférence de langue) – exemptés de consentement ;
- le cas échéant, des cookies de mesure d'audience ou tiers – déposés uniquement après consentement, recueilli et géré via la solution kukie.io, où le consentement peut être retiré à tout moment.
La durée de vie des cookies n'excède pas 13 mois. [Adapter cette section à la liste réelle des cookies déposés, tenue à jour dans l'interface kukie.io.]
9. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, et de portabilité de vos données, ainsi que du droit de définir des directives post-mortem.
- Pour les données dont nous sommes responsables (compte, facturation, navigation) : écrivez à contact@webstacker.app. Réponse sous un mois. Une preuve d'identité pourra être demandée en cas de doute raisonnable.
- Pour les données gérées par une Agence via le service (vous êtes client final d'une agence utilisatrice) : adressez-vous directement à cette agence, responsable de traitement ; nous relayons toute demande reçue par erreur.
Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Mineurs
Le service est réservé à un usage professionnel et n'est pas destiné aux personnes de moins de 18 ans.
11. Modifications
La présente politique peut être mise à jour ; la version en vigueur est celle publiée sur cette page, avec sa date. En cas de modification substantielle, les Clients sont informés par email ou notification dans le service au moins [30] jours avant l'entrée en vigueur.