← Back to home

Politique de confidentialité – WebStacker

Version 1.0 – Dernière mise à jour : 8 juillet 2026

1. Qui sommes-nous ?

Le service WebStacker (https://webstacker.app) est édité par Kawuk, agence web dirigée par Lionel Nicolaï, SIRET 422 473 900 00054, dont le siège est situé Route de la Pointe Gros Bœuf, 97118 Saint-François, Guadeloupe, France (ci-après « nous », « l'Éditeur »).

Contact pour toute question relative aux données personnelles : contact@webstacker.app.

WebStacker est un service professionnel (B2B) de gestion de parc web destiné aux agences et indépendants du web (ci-après « le Client » ou « l'Agence »).

2. Nos deux rôles au sens du RGPD

Selon les données concernées, nous agissons en deux qualités distinctes :

2.1 Responsable de traitement – pour les données que nous collectons pour notre propre compte : données de compte des Clients et de leurs utilisateurs, données de facturation, données de navigation sur notre site, échanges avec le support.

2.2 Sous-traitant (article 28 RGPD) – pour les données que le Client enregistre dans le service à propos de ses propres clients et de son activité : contacts de ses clients finaux, identifiants d'accès stockés dans le coffre-fort, documents, informations techniques des sites gérés. Ces données sont traitées sur instruction du Client, qui en demeure responsable de traitement. Le Client garantit disposer d'une base légale et des autorisations nécessaires pour confier ces données au service.

3. Données traitées en tant que responsable de traitement

Catégorie Exemples Base légale Durée de conservation
Données de compte nom, prénom, email, langue, mot de passe (haché), secret MFA (chiffré) Exécution du contrat Durée du compte + [30] jours (réversibilité), puis suppression
Données de facturation identité, adresse de facturation, historique des paiements Obligation légale / contrat 10 ans (obligations comptables)
Données de paiement carte bancaire Exécution du contrat Traitées directement par Stripe ; nous ne stockons jamais les numéros de carte
Support contenu des demandes, pièces jointes Exécution du contrat / intérêt légitime [24] mois après clôture de la demande
Journaux techniques adresses IP, horodatages, événements de sécurité Intérêt légitime (sécurité) [12] mois
Prospection B2B email professionnel, préférences Intérêt légitime (B2B) / consentement Jusqu'à opposition ; inactivité [3] ans

4. Données traitées en tant que sous-traitant

Dans le cadre du service, le Client peut enregistrer des données concernant des tiers (ses clients finaux, ses prestataires) :

Pour ces données : nous n'y accédons pas sauf nécessité technique (maintenance, support à la demande du Client) ou obligation légale ; nous ne les utilisons pour aucune autre finalité ; nous les supprimons ou les restituons à la fin du contrat conformément aux CGU (réversibilité de [30] jours). Les demandes d'exercice de droits émanant des personnes concernées par ces données sont redirigées vers le Client, responsable de traitement.

5. Destinataires et sous-traitants ultérieurs

Nous faisons appel aux prestataires suivants, dans la limite de leurs fonctions :

Prestataire Fonction Localisation des données
Hostman Ltd Hébergement du service Union européenne
Backblaze Inc. Stockage des sauvegardes chiffrées États-Unis (archives chiffrées AES-256, clés détenues exclusivement par l'Éditeur)
Stripe Payments Europe Ltd Paiements et facturation UE / États-Unis (clauses contractuelles types)
Mailtrap (Railsware) Envoi des emails transactionnels UE / [à vérifier]
kukie.io Gestion du consentement cookies [à vérifier]

Aucune donnée n'est vendue ni louée à des tiers. Aucune décision individuelle automatisée produisant des effets juridiques n'est prise sur la base des données.

6. Transferts hors Union européenne

Les données du service sont hébergées dans l'Union européenne. Deux exceptions encadrées :

  1. Sauvegardes : répliquées aux États-Unis (Backblaze) exclusivement sous forme d'archives chiffrées (AES-256) dont les clés demeurent sous notre contrôle exclusif ; Backblaze n'a aucun accès au contenu en clair.
  2. Paiements : Stripe peut transférer des données aux États-Unis dans le cadre de son dispositif de conformité (clauses contractuelles types, certification au cadre de protection des données UE-États-Unis le cas échéant).

7. Sécurité

Mesures principales mises en œuvre : chiffrement des communications (TLS) ; chiffrement au repos des identifiants et documents du coffre-fort ; hachage des mots de passe ; authentification à deux facteurs disponible ; cloisonnement strict des données entre Agences (isolation multi-tenant testée) ; journal d'audit ; sauvegardes chiffrées répliquées hors site ; rotation des clés de chiffrement selon une procédure documentée ; accès restreints et journalisés.

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, nous notifierons la CNIL dans les 72 heures et, le cas échéant, les personnes concernées et les Clients affectés, conformément aux articles 33 et 34 du RGPD.

8. Cookies

Le site utilise :

La durée de vie des cookies n'excède pas 13 mois. [Adapter cette section à la liste réelle des cookies déposés, tenue à jour dans l'interface kukie.io.]

9. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, et de portabilité de vos données, ainsi que du droit de définir des directives post-mortem.

Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

10. Mineurs

Le service est réservé à un usage professionnel et n'est pas destiné aux personnes de moins de 18 ans.

11. Modifications

La présente politique peut être mise à jour ; la version en vigueur est celle publiée sur cette page, avec sa date. En cas de modification substantielle, les Clients sont informés par email ou notification dans le service au moins [30] jours avant l'entrée en vigueur.