Données et confidentialité
Dernière mise à jour : 7 septembre 2026.
Cette page décrit les traitements de données personnelles mis en œuvre par SEOlens. Elle vaut information au sens des articles 13 et 14 du règlement général sur la protection des données.
Responsable de traitement
Dymad Agency, nom commercial de Antoine Strippoli, entrepreneur individuel, 4 allée François Truffaut, 78630 Orgeval, France.
Toute demande relative aux données personnelles peut être adressée à contact@seolens.fr. Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas rendant cette désignation obligatoire.
Données traitées
Compte et organisation: adresse email, nom facultatif, empreinte du mot de passe (scrypt, jamais le mot de passe lui-même), nom de l'organisation, formule souscrite, préférences d'affichage.
Usage et sécurité: dates de connexion, adresse IP et agent utilisateur des sessions, journal des actions sensibles (connexion, changement de mot de passe, suppression de compte, modification d'intégration), compteurs de limitation de débit.
Données d'audit : sites déclarés, URLs crawlées, en-têtes HTTP, balises extraites, problèmes détectés, recommandations, rapports. Ces données décrivent des sites web, non des personnes ; elles peuvent toutefois contenir incidemment des données personnelles publiquement accessibles sur les pages analysées.
Facturation: formule souscrite, périodicité, statut de l'abonnement, dates de période, et les identifiants qui rattachent votre organisation à notre prestataire de paiement. L'adresse de facturation et le numéro de TVA sont collectés et conservés par ce prestataire.
Aucune donnée de carte bancaire n'atteint nos serveurs.Elle est saisie directement sur les pages de notre prestataire, et nous n'y avons accès à aucun moment.
Secrets d'intégration: clés d'API et jetons d'autorisation que vous enregistrez, chiffrés en AES-256-GCM avant stockage et jamais restitués au navigateur.
Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du service et gestion du compte | Exécution du contrat |
| Encaissement de l'abonnement et gestion de la souscription | Exécution du contrat |
| Facturation, collecte de la taxe et obligations comptables | Obligation légale |
| Sécurité : limitation de débit, journal des actions sensibles, détection d'abus | Intérêt légitime à protéger le service et ses utilisateurs |
| Alertes par email sur vos sites, et messages liés au compte | Exécution du contrat |
| Correction des incidents techniques | Intérêt légitime au bon fonctionnement du service |
Aucun traitement n'est fondé sur le consentement, aucune donnée n'est utilisée à des fins publicitaires, et aucune décision automatisée produisant des effets juridiques n'est prise.
Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni transmises à des fins commerciales. Elles sont accessibles à l'éditeur et aux prestataires techniques strictement nécessaires au fonctionnement du service.
Sous-traitants de l'éditeur: l'hébergeur du service, identifié dans les mentions légales ; Stripe Payments Europe, Limited(Dublin, Irlande), pour l'encaissement, la facturation et le calcul de la taxe applicable ; le prestataire d'envoi d'email, pour les alertes et les messages de compte ; le cas échéant, un collecteur d'erreurs techniques, qui ne reçoit que des identifiants techniques et des messages d'erreur, jamais d'adresse email ni d'URL de site audité.
Services que vous activez vous-même: Google PageSpeed Insights, Search Console, Analytics, un fournisseur de modèle de langage, ou des fournisseurs de données tiers. Ces connexions sont facultatives, activées par vous depuis l'écran Intégrations, avec vos propres accès. Les activer transmet à ces services les URLs analysées ; ne pas les activer laisse le service pleinement fonctionnel, les catégories concernées étant alors déclarées non mesurées plutôt qu'estimées.
Transferts hors Union européenne: certains de ces prestataires sont établis aux États-Unis. Les transferts correspondants sont encadrés soit par la décision d'adéquation du cadre de protection des données UE-États-Unis, soit par les clauses contractuelles types de la Commission européenne.
Durées de conservation
Les durées ci-dessous sont celles qu'appliquent effectivement les tâches de purge.
- Compte: jusqu'à sa suppression par le client.
- Sessions : trente jours au plus, puis supprimées ; une session révoquée est effacée sous sept jours.
- Audits, pages, problèmes et rapports: durée choisie par l'organisation, 365 jours par défaut, dans la limite de l'historique permis par la formule. La plus courte des deux contraintes s'applique.
- Mesures de mots-clés: positions, volumes de recherche et indices de saisonnalité : même durée que les audits, la plus courte des deux contraintes s'appliquant de la même façon.
- Journal des actions sensibles : 365 jours par défaut.
- Liens de réinitialisation de mot de passe : une heure, puis supprimés.
- Liens de confirmation d'adresse : sept jours, puis supprimés.
- Compteurs de limitation de débit : vingt-quatre heures.
- Données d'abonnement: conservées tant que l'organisation existe, puis supprimées avec elle. Le dossier survit à une résiliation : c'est ce qui permet de rouvrir un accès ou de retrouver une facture.
- Factures et pièces comptables: dix ans, au titre de l'obligation légale de conservation. Cette durée prime sur la suppression du compte : une facture émise ne peut pas être effacée à la demande.
Cookies
SEOlens dépose deux cookies, tous deux strictement nécessaires au fonctionnement du service et inaccessibles à JavaScript (httpOnly, SameSite=Lax) :
seolens_session: maintient votre session. Durée : trente jours.seolens_oauth: protège un consentement Google en cours contre la falsification de requête. Durée : dix minutes.
Le service ne dépose aucun cookie publicitaire et n'utilise ni traceur, ni mesure d'audience, ni script tiers. C'est pourquoi aucun bandeau de consentement ne vous est présenté : un cookie strictement nécessaire à la fourniture d'un service expressément demandé est dispensé de consentement, et nous n'en déposons pas d'autre.
Comment nous crawlons
robots.txtest récupéré et respecté, y compris la directiveCrawl-delay, et pour toutes les requêtes sortantes sans exception.- Concurrence limitée et délai minimal entre deux requêtes sur un même hôte.
- Les adresses privées, locales et link-local sont refusées, vérification refaite à chaque redirection.
- Nombre de pages plafonné par la formule, durée d'un audit bornée.
- L'agent s'identifie explicitement dans l'en-tête
User-Agent.
Sécurité
Les mots de passe sont stockés sous forme d'empreinte scrypt salée. Les secrets d'intégration sont chiffrés en AES-256-GCM par une clé propre au déploiement. Les jetons de session et les liens de réinitialisation ne sont conservés que sous forme d'empreinte SHA-256 : une lecture de la base ne permet pas d'en reconstituer un.
Le cookie de session porte le drapeau Secure dès lors que le service est servi en HTTPS, et les réponses portent une politique de sécurité du contenu.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Deux d'entre eux s'exercent directement depuis vos paramètres, sans demande préalable : l'exportde l'ensemble de vos données au format JSON, et la suppression de votre compte. La suppression anonymise votre utilisateur, révoque toutes vos sessions et supprime en cascade projets, sites, audits et rapports de votre organisation lorsque vous en êtes le seul membre.
Pour les autres droits, écrivez à contact@seolens.fr. Une réponse est apportée dans un délai d'un mois.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.