← Residual PublishMentions légales

RGPD

Politique de confidentialité

Dernière mise à jour : 28 mai 2026

1. Responsable du traitement

Le responsable du traitement est Residual Labs, entreprise individuelle (EI Micro-BIC) exploitée par Zakaria Gharzouli.

2. Données collectées

Residual Publish collecte uniquement les données strictement nécessaires au fonctionnement du service :

  • Données d'authentification — adresse email (magic link Supabase Auth), aucun mot de passe stocké.
  • Connexions (BYOK) — clés API Mistral/Groq, Application Password WordPress, tokens OAuth2 Twitter. Toutes les credentials sont chiffrées en AES-256-GCM avant stockage ; la clé de chiffrement n'est jamais stockée en base.
  • Contenu généré — articles, titres, données source (audits web) associés à votre compte.
  • Données de leads — si vous utilisez le webhook Typebot, les informations des prospects (email, prénom, entreprise) sont transmises à Residual Reach via votre propre configuration. Residual Publish agit comme intermédiaire technique, non comme responsable du traitement de ces leads.
  • Logs techniques — logs d'erreurs horodatés, sans donnée personnelle identifiable, conservés 30 jours.

3. Base légale des traitements

  • Exécution du contrat (art. 6.1.b RGPD) — traitement des données nécessaires à la fourniture du service (authentification, génération, publication).
  • Intérêt légitime (art. 6.1.f RGPD) — logs techniques pour la sécurité et la stabilité du service.
  • Consentement (art. 6.1.a RGPD) — si des cookies analytiques sont activés (actuellement aucun).

4. Hébergement et sous-traitants

  • Vercel Inc. (San Francisco, CA) — hébergement de l'application Next.js. DPA signé. Données traitées en UE via les régions AWS Frankfurt/Dublin.
  • Supabase Inc. (San Francisco, CA) — base de données PostgreSQL, authentification, stockage. Serveur configuré en région West EU (Frankfurt). DPA disponible sur supabase.com.
  • Trigger.dev — orchestration des jobs en arrière-plan (génération PDF, scheduling). Traitement en EU.
  • Mistral AI (Paris, France) — si vous utilisez la clé système (fallback). Votre clé BYOK envoie directement à Mistral sans transit via Residual Publish.
  • Groq Inc. (Palo Alto, CA) — fallback LLM. Données traitées selon la politique de Groq (aucun entraînement sur vos données par défaut).

5. Durée de conservation

  • Compte actif — données conservées jusqu'à la suppression du compte.
  • Après suppression du compte — suppression définitive sous 30 jours (données utilisateur) ; anonymisation des logs sous 30 jours.
  • Clés chiffrées (BYOK) — supprimées immédiatement lors de la déconnexion de l'intégration ou de la suppression du compte.
  • Obligations légales — certaines données de facturation sont conservées 10 ans conformément au Code de commerce français.

6. Vos droits (RGPD)

Vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (art. 15) — obtenir une copie de vos données.
  • Droit de rectification (art. 16) — corriger des données inexactes.
  • Droit à l'effacement (art. 17) — supprimer votre compte et toutes vos données.
  • Droit à la portabilité (art. 20) — exporter vos articles et données en JSON.
  • Droit d'opposition (art. 21) — vous opposer à certains traitements.
  • Droit de limitation (art. 18) — limiter le traitement dans certains cas.

Pour exercer ces droits : zakaria@residual-labs.fr. Réponse sous 30 jours. En cas de litige non résolu, vous pouvez saisir la CNIL (cnil.fr).

7. Cookies

Residual Publish n'utilise pas de cookies analytiques tiers. Les seuls cookies déposés sont des cookies de session Supabase Auth (essentiels au fonctionnement), sans durée d'expiration excessive (session ou 7 jours max).

Aucun traceur publicitaire, aucun pixel tiers, aucun Google Analytics.

8. Sécurité

  • Transport chiffré HTTPS (TLS 1.3) sur l'ensemble des communications.
  • Credentials chiffrés AES-256-GCM en base — format v1:iv:authTag:ciphertext.
  • Row Level Security (RLS) Supabase activée sur toutes les tables — aucun accès croisé entre comptes possible.
  • Vérification IDOR sur chaque route API — user_id !== session.user.id → 403.
  • Filtre DNS anti-SSRF sur toutes les URLs externes acceptées par l'API.

9. Modifications de cette politique

Toute modification substantielle sera notifiée par email aux utilisateurs actifs avec un préavis de 14 jours. La date de dernière mise à jour est indiquée en tête de ce document.

Residual PublishCGUMentions légalesÀ propos