Cette politique décrit les données personnelles collectées par FerrLabs (Bryan Ferrando, Entrepreneur individuel, SIREN 104 243 951) en tant que responsable de traitement pour le service FerrVault, conformément au RGPD.
Architecture de chiffrement
FerrVault chiffre vos secrets côté client avant tout envoi à nos serveurs
(chiffrement de bout-en-bout : la clé de chiffrement de données (DEK) est dérivée de votre
mot de passe maître et n'est jamais transmise en clair à FerrLabs). Les serveurs FerrVault
stockent uniquement des données chiffrées.
FerrLabs ne peut techniquement pas lire le contenu de vos secrets. Les clés
de chiffrement de DEK (KEK) sont gérées par Google Cloud KMS sous notre tenant GCP, en région
UE eu-west1. Conséquence : si vous oubliez votre mot de passe maître, vos
secrets sont irrécupérables. C'est par design.
Données collectées
- Compte : adresse e-mail, mot de passe maître (jamais stocké : seul un vérificateur dérivé via Argon2id l'est), nom d'affichage, fuseau horaire, locale.
- Organisation : nom, slug, taille d'équipe, pays.
- Métadonnées des vaults et secrets : nom du vault, slug, description, propriétaire, membres, rôles. Nom du secret, historique des versions, timestamp de dernière rotation. Le contenu chiffré du secret (texte chiffré opaque pour FerrLabs).
- Journal d'audit : chaque accès à un secret (lecture, écriture, rotation, partage) avec acteur, adresse IP, user-agent, horodatage.
-
Cookies :
fl_session(httpOnly, SameSite=Lax, durée 7 jours), strictement nécessaire au fonctionnement de l'authentification. - Logs serveur : conservation 30 jours.
Finalités
- Authentification et accès au service.
- Stockage et synchronisation de vos secrets chiffrés.
- Fonctionnement, intégrité et sécurité de la plateforme (audit log, détection d'abus).
- Facturation des abonnements payants.
- Réponse aux obligations légales.
Bases légales (art. 6 RGPD)
- Exécution du contrat (6.1.b) pour les comptes, vaults et abonnements.
- Intérêt légitime (6.1.f) pour la sécurité, l'audit log et les logs serveur.
- Obligation légale (6.1.c) pour les données comptables et fiscales.
Sous-traitants
- OVH SAS : hébergement principal (France).
-
Google Cloud Platform : Cloud KMS pour le wrapping de clés (custodie des
KEK), région UE
eu-west1. KMS détient uniquement les clés de wrapping ; le contenu chiffré des secrets n'est jamais envoyé à GCP. - Stripe Inc. : paiement (États-Unis, certifié Data Privacy Framework), actif lors de l'activation d'un abonnement payant.
- Resend : emails transactionnels, actif lors de l'envoi d'emails transactionnels.
Journal d'audit
FerrVault enregistre chaque accès à un secret dans un journal d'audit en mode append-only : acteur (utilisateur ou jeton de service), adresse IP source, user-agent, horodatage, action (lecture, écriture, rotation, partage) et référence du secret concerné. Le journal d'audit enregistre uniquement des métadonnées : jamais le contenu en clair du secret, que FerrLabs ne peut pas déchiffrer côté serveur.
Conservation : 90 jours, puis purge des entrées.
Durée de conservation
| Donnée | Durée |
|---|---|
| Compte actif, vaults, secrets chiffrés | Tant que le workspace existe |
| Compte ou workspace supprimé | 30 jours, puis purge définitive |
| Journal d'audit | 90 jours |
| Logs serveur | 30 jours |
| Données de facturation | 10 ans (art. L.123-22 Code de commerce) |
Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, de suppression, de portabilité, d'opposition et de limitation du traitement. Important : le droit d'accès ne porte que sur les métadonnées (informations de compte, noms de vaults, entrées du journal d'audit). Il ne s'étend pas au contenu chiffré de vos secrets, que FerrLabs ne peut pas déchiffrer. Vous seul, en tant que détenteur du mot de passe maître, pouvez en produire le clair.
Pour exercer vos droits : privacy@ferrlabs.com.
Vous pouvez également déposer une réclamation auprès de la CNIL (cnil.fr).
Délégué à la protection des données (DPO)
FerrLabs n'a pas désigné de DPO. Ce n'est pas requis pour une micro-entreprise n'effectuant pas de traitement à grande échelle de données sensibles (art. 37 RGPD).
Transferts hors Union européenne
Lorsque applicable, vers des sous-traitants situés dans des pays disposant d'une décision d'adéquation ou certifiés Data Privacy Framework (Stripe Inc., États-Unis). Le stockage principal (OVH) et la custodie des clés (Google Cloud KMS) sont situés en Union européenne.
Modifications
Cette politique peut être mise à jour. La date de dernière modification figure en haut de cette page.