Informations légales
EnglishPolitique de confidentialité
Ce que ce serveur conserve à votre sujet, pourquoi, combien de temps, qui d’autre y a accès, et vos droits.
Dernière mise à jour : .
Responsable du traitement
Maël Belliard exploite ce serveur et est responsable des données personnelles qu’il traite. Pour toute question sur vos données, ou pour exercer vos droits, écrivez à contact@maelbelliard.fr.
Ce qui est conservé, et pourquoi
Votre compte
- Votre adresse e-mail, votre mot de passe (uniquement sous forme d’empreinte scrypt, dont on ne peut pas le retrouver), votre rôle, la date de création du compte et celle de votre dernière connexion. Ils sont nécessaires pour vous fournir un compte (exécution du contrat qui vous lie à l’éditeur).
- Votre session : un jeton aléatoire dans un cookie,
skillspector_session, conservé 30 jours ou jusqu’à votre déconnexion. Il est indispensable au fonctionnement du site, et ne demande donc pas votre consentement. Vercel BotID, qui protège le formulaire d’analyse contre les abus automatisés, dépose ses propres cookies de sécurité (nommésKP_…). Il n’y a aucun cookie publicitaire ni de traçage. - Si vous les créez : vos jetons d’API (leur nom et leur dernière utilisation ; le jeton lui-même uniquement sous forme d’empreinte), votre clé Claude (chiffrée en AES-256-GCM, utilisée uniquement pour vos propres analyses, et affichée seulement par ses derniers caractères), et votre connexion GitHub (votre nom d’utilisateur GitHub et ses jetons d’accès, chiffrés, utilisés seulement pour lire les dépôts que vous avez choisis, pour vos analyses).
- Si vous vous connectez avec GitHub : l’identifiant numérique de votre compte GitHub, qui le relie à votre compte ici, et son nom d’utilisateur, affiché sur votre page de compte. Se connecter ne donne à ce serveur aucun accès à vos dépôts, et le jeton remis par GitHub est révoqué dès que votre e-mail est lu.
Vos analyses
- Ce que vous soumettez à l’analyse (un lien, le nom d’un skill dans un registre, ou un fichier), les options choisies, le rapport, le journal de l’analyse et le nombre de jetons d’IA utilisés. Ils sont nécessaires pour vous fournir le service. Vos analyses vous sont privées, sauf si vous les partagez.
- Un fichier envoyé est supprimé dès qu’il a été analysé, quel que soit le résultat ; seul son nom reste dans votre historique.
- Une clé collée pour une seule analyse, au lieu d’être enregistrée, n’est conservée que le temps de cette analyse, chiffrée, puis supprimée une fois l’analyse terminée.
Sécurité
- Un journal d’activité des événements sur les comptes : inscriptions, changements et réinitialisations de mot de passe, ajout ou retrait de jetons d’API, de clés Claude et de connexions GitHub, partage de résultats ou ajout à un badge, et modifications faites par les administrateurs. Il est conservé 365 jours, pour enquêter sur un abus ou un incident de sécurité (intérêt légitime de l’éditeur à assurer la sécurité du service).
- Votre adresse IP, pour limiter la fréquence des connexions, des analyses et des consultations de pages partagées, ce qui empêche les abus. Elle n’est conservée que pendant la durée de la limite concernée, 5 minutes au plus. L’hébergeur enregistre aussi les requêtes, avec leur adresse IP, dans ses propres journaux.
- Quand vous lancez une analyse, Vercel BotID vérifie que la requête vient d’un navigateur et non d’un script automatisé.
Mesure d’audience
- Vercel Web Analytics compte les visites sans cookie. Il reçoit le type de page visitée, jamais son adresse (qui peut contenir une analyse ou un lien partagé), et trois événements : la création d’un compte, le lancement d’une analyse (lien, fichier, dépôt GitHub ou serveur MCP, et si l’analyse par IA était activée) et la consultation d’un résultat (son verdict). Jamais ce qui a été analysé, votre e-mail ni aucun identifiant.
- Vercel Speed Insights mesure la vitesse de chargement des pages, avec les mêmes types de page.
- Cela permet à l’éditeur de voir comment le service est utilisé et de l’améliorer (intérêt légitime).
Dans votre navigateur
Le formulaire d’analyse retient vos derniers choix (la source, l’analyse par IA, le fournisseur et le modèle, jamais une clé), et le site retient votre thème clair ou sombre, dans le stockage local de votre navigateur. Ces informations ne le quittent pas.
Ce qui est public
Rien, sauf si vous le décidez. Un résultat que vous partagez peut être ouvert par toute personne qui a son lien, qui montre le rapport mais pas qui a lancé l’analyse, jusqu’à ce que vous le révoquiez. Un résultat ajouté à un badge d’état montre son verdict à quiconque voit le badge.
Qui d’autre y a accès
- Vercel Inc., qui héberge le serveur, conserve les fichiers envoyés jusqu’à leur analyse, et exécute chaque analyse dans un bac à sable isolé.
- Neon, qui héberge la base de données.
- Mailgun, qui envoie les e-mails de réinitialisation de mot de passe et d’inscription.
- Le fournisseur d’IA que vous choisissez, seulement quand vous activez l’analyse par IA : il reçoit le contenu du skill analysé (Anthropic, avec votre propre clé), selon ses propres conditions.
- GitHub, si vous vous connectez avec lui (il sait alors que vous vous êtes connecté ici), ou si vous connectez votre compte, pour lire les dépôts que vous avez choisis. Les hébergeurs de code des liens analysés voient le serveur les récupérer, pas vous.
- Les administrateurs de ce serveur, qui voient les adresses e-mail et les noms des jetons d’API des comptes, les analyses (pas le contenu d’une analyse d’un dépôt privé) et le journal d’activité, pour faire fonctionner le service.
Vos données ne sont jamais vendues, ni utilisées à des fins publicitaires. Certains de ces prestataires sont établis aux États-Unis ou y traitent des données ; ces transferts reposent sur les garanties prévues par le RGPD, comme le cadre de protection des données UE–États-Unis ou les clauses contractuelles types de la Commission européenne.
Durées de conservation
- Votre compte, ses clés, jetons et connexions : jusqu’à ce que vous le supprimiez, ou qu’un administrateur le fasse.
- Vos analyses : jusqu’à ce que vous les supprimiez, ou supprimiez votre compte.
- Les sessions : 30 jours, ou jusqu’à votre déconnexion.
- Les liens de réinitialisation de mot de passe : 24 heures, ou jusqu’à leur utilisation.
- Les liens d’inscription, avec l’e-mail et l’empreinte du mot de passe du compte à créer : 24 heures, ou jusqu’à leur utilisation.
- Le journal d’activité : 365 jours.
- Les fichiers envoyés : jusqu’à leur analyse, en général quelques minutes ; 7 heures au plus si l’analyse n’a jamais lieu.
- Les adresses IP pour les limites de fréquence : 5 minutes au plus.
Les sauvegardes de la base de données faites par les hébergeurs peuvent contenir des données supprimées un peu plus longtemps, jusqu’à leur expiration.
Vos droits
Conformément au RGPD, vous pouvez accéder à vos données, les faire rectifier ou effacer, en limiter le traitement ou vous y opposer, et les recevoir dans un format portable.
- Supprimez votre compte vous-même, depuis votre page Compte : vos analyses et leurs rapports, vos liens partagés et badges, vos clés, jetons et connexions sont supprimés immédiatement, et le journal d’activité garde ses entrées sans votre e-mail.
- Supprimez une analyse depuis sa page de résultat, et téléchargez-y tout rapport.
- Pour toute autre demande, écrivez à contact@maelbelliard.fr. Vous recevrez une réponse dans un délai d’un mois.
Si vous estimez que vos données ne sont pas traitées correctement, vous pouvez introduire une réclamation auprès de la CNIL (https://www.cnil.fr).
Sécurité des données
Les mots de passe sont hachés, les clés et jetons chiffrés ou hachés, les échanges passent par HTTPS, et le cookie de session ne peut pas être lu par les scripts de la page. Les analyses s’exécutent dans un bac à sable qui ne détient aucun secret du serveur.
Modifications
Cette politique évolue avec le service. La date en haut de page indique sa dernière mise à jour.