Légal
Politique de confidentialité
Version 1.0Dernière mise à jour : 30 juillet 2026
1. Qui est responsable
Le responsable du traitement est DESPII SASU, au capital de 1 000 euros, RCS Bobigny 931 078 661, siège social 5 rue Pleyel, 93200 Saint-Denis, France, représentée par son Président, Monsieur Aurélien BOKONGO MOZENGANO. DESPII SASU édite le site et l’application Matcha (voir les Mentions légales).
Contact protection des données : DPO@despii.com.
Nous traitons les données personnelles conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
2. Périmètre
La présente politique couvre deux situations distinctes :
- le Site (matcha.ganeden.eu), où vous pouvez lire les pages et laisser une adresse e-mail pour demander un accès anticipé ;
- l’Application (Matcha), où vous disposez d’un compte et travaillez avec votre équipe.
Elle ne couvre pas les services tiers que vous branchez sur Matcha (GitHub, Sentry, Railway, Codemagic et autres), qui restent régis par leurs propres politiques.
3. Ce que nous collectons
3.1 Sur le Site
- Adresse e-mail, lorsque vous soumettez le formulaire d’accès anticipé. C’est le seul champ demandé par le formulaire.
- Données techniques attachées à cet envoi : la langue de la page (
enoufr), la page de provenance, ainsi que la date et l’heure de la demande.
Le Site ne comporte aucune mesure d’audience, aucun marqueur publicitaire et aucun traceur tiers.
3.2 Dans l’Application
- Données de compte : adresse e-mail, mot de passe haché ou identifiant de connexion tiers, nom affiché si vous en renseignez un, Sociétés auxquelles vous appartenez et rôle que vous y occupez.
- Contenus que vous créez : documents, tickets, commentaires, checklists, fichiers déposés, règles d’alerte, URL surveillées, configuration des sources et des agents. Ces contenus vous appartiennent ; nous les hébergeons et les traitons pour faire fonctionner le Service.
- Alertes reçues des services que vous branchez. Leur charge utile peut elle-même contenir des données personnelles : l’auteur d’un commit, l’identifiant d’un build en échec, le contexte utilisateur attaché à une erreur Sentry. Nous recevons ce que le service connecté envoie et le stockons dans votre Société.
- Journaux techniques : adresse IP, horodatage, route HTTP appelée, statut de la réponse, identifiant de corrélation, traces d’erreur. Ils sont produits par le back-end et nécessaires au fonctionnement et à la sécurité du Service.
- Données de facturation (à l’ouverture des paliers payants) : palier, nombre de Sièges, historique des factures et référence de paiement renvoyée par Stripe. Nous ne recevons ni ne conservons votre numéro de carte complet.
3.3 Ce que nous ne collectons pas
Nous ne collectons ni pièce d’identité, ni donnée de localisation, ni donnée biométrique, ni aucune catégorie particulière de données au sens de l’article 9 du RGPD. Nous vous demandons de ne pas déposer de telles données dans le Service.
4. Pourquoi, et sur quelle base légale
| Finalité | Base légale |
|---|---|
| Enregistrer et traiter une demande d’accès anticipé | Consentement (art. 6.1.a) : vous soumettez l’adresse |
| Créer et gérer votre compte, donner accès au Service | Exécution du contrat (art. 6.1.b) |
| Héberger et traiter vos documents, tickets et alertes | Exécution du contrat (art. 6.1.b) |
| Envoyer les e-mails transactionnels (invitation, mot de passe, alerte de sécurité, escalade) | Exécution du contrat (art. 6.1.b) |
| Facturer l’abonnement et encaisser le paiement | Exécution du contrat (art. 6.1.b) |
| Tenir la comptabilité et conserver les factures | Obligation légale (art. 6.1.c) |
| Sécuriser le Service, prévenir les abus, investiguer un incident, journaliser | Intérêt légitime (art. 6.1.f) : sécurité du Service |
| Assurer le support technique et gérer les litiges | Intérêt légitime (art. 6.1.f) |
| Diagnostiquer les erreurs et améliorer le Service | Intérêt légitime (art. 6.1.f) |
| Transmettre une requête à un fournisseur de modèles de langage | Exécution du contrat (art. 6.1.b), sur votre instruction : la fonction est inactive tant que vous ne l’activez pas |
Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause ce qui a été fait auparavant.
Nous ne vendons pas de données personnelles, ne les louons pas, et ne les utilisons pas à des fins de profilage publicitaire.
5. Qui traite les données pour notre compte
Les sous-traitants suivants agissent sur nos instructions, dans le cadre de contrats leur imposant la confidentialité et l’usage limité à la prestation qu’ils nous fournissent :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage de fichiers | Voir la note ci-dessous |
| Railway | Hébergement du back-end et des tâches planifiées | Voir la note ci-dessous |
| Cloudflare, Inc. | Hébergement du Site (Cloudflare Pages), réseau et distribution | États-Unis |
| Resend | Envoi des e-mails transactionnels | États-Unis |
| Stripe | Traitement des paiements et facturation (à l’ouverture des paliers payants) | Irlande / États-Unis |
| Make (make.com) | Acheminement des inscriptions à l’accès anticipé collectées sur le Site | Voir la note ci-dessous |
| Fournisseurs de modèles de langage | Fonctions d’IA, uniquement si vous les activez et pour le seul fournisseur que vous configurez vous-même | Selon le fournisseur choisi |
[[À COMPLÉTER : régions d’hébergement exactes (Supabase, Railway, Make) et référence des accords de sous-traitance (DPA) signés avec chacun de ces prestataires]]
Fournisseurs de modèles de langage. Les fonctions d’IA de Matcha sont inactives par défaut. Lorsque vous les activez et configurez un fournisseur, les contenus que vous soumettez à ces fonctions, et eux seuls, sont transmis au fournisseur que vous avez choisi, sous les conditions propres à ce fournisseur. Nous n’utilisons pas vos contenus pour entraîner des modèles.
Services que vous branchez. Matcha se connecte également, à votre demande, aux services que vous configurez vous-même (GitHub, Sentry, Railway, Codemagic, vos propres endpoints, et autres). Ces services ne sont pas nos sous-traitants : ce sont vos outils, et les identifiants que vous fournissez sont stockés en écriture seule, jamais renvoyés en clair par l’API.
En dehors de ces sous-traitants, des données peuvent être communiquées aux autorités compétentes en réponse à une réquisition légale, ainsi qu’à nos avocats, auditeurs ou experts-comptables dans le cadre de leurs missions.
6. Transferts hors Union européenne
Certains sous-traitants sont établis hors de l’Union européenne, notamment aux États-Unis (Cloudflare, Resend, Stripe pour une partie de ses opérations), ainsi qu’éventuellement le fournisseur de modèles de langage que vous choisissez.
Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD, en particulier les clauses contractuelles types de la Commission européenne, intégrées aux accords de sous-traitance des prestataires concernés, ainsi que par les mesures complémentaires qu’ils documentent (chiffrement en transit, contrôle des accès, rapports de transparence).
Vous pouvez obtenir une copie des garanties applicables à un transfert donné en écrivant à DPO@despii.com.
7. Combien de temps nous les conservons
| Données | Durée de conservation |
|---|---|
| Adresse d’accès anticipé (Site) | Jusqu’à l’envoi de l’invitation et au plus 24 mois après la demande, ou jusqu’au retrait du consentement |
| Compte et appartenance aux Sociétés | Tant que le compte est ouvert |
| Vos contenus (documents, tickets, alertes, fichiers) | Tant que le compte est ouvert, puis supprimés après clôture |
| Suppression après clôture du compte | [[À COMPLÉTER : délai de rétention et de purge définitive après clôture du compte]] |
| Journaux techniques | [[À COMPLÉTER : durée de conservation des journaux techniques et des traces d’erreur]] |
| Factures et pièces comptables | 10 ans à compter de la clôture de l’exercice (art. L123-22 du code de commerce) |
| Éléments de preuve nécessaires à la défense d’un droit | Pendant la durée de la prescription applicable |
Ces durées écoulées, les données sont supprimées ou anonymisées de manière irréversible.
8. Sécurité
Les données transitent par des connexions chiffrées. Les mots de passe ne sont jamais conservés sous une forme lisible. L’accès aux systèmes de production est restreint et authentifié.
Les données sont cloisonnées par Société, et ce cloisonnement est imposé dans la base de données elle-même, par row-level security, en plus de la couche applicative. Une clé d’API appartient à une seule Société et ne peut pas en sortir. Les fichiers sont stockés sous un chemin propre à la Société et servis par des URL signées à durée limitée.
Les secrets que vous confiez au Service (jetons des services connectés, clés de fournisseurs) sont stockés en écriture seule et ne sont jamais renvoyés en clair par l’API.
Aucune méthode de transmission ou de stockage n’offre de garantie absolue. Nous nous engageons à notifier à l’autorité de contrôle compétente, et à vous-même lorsque la loi l’exige, toute violation de données personnelles susceptible d’engendrer un risque, dans les délais prévus par le RGPD.
9. Vos droits
Le RGPD vous ouvre un droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité, d’opposition aux traitements fondés sur notre intérêt légitime, de retrait du consentement, ainsi que le droit de définir des directives sur le sort de vos données après votre décès.
Pour les exercer, écrivez à DPO@despii.com, ou à DESPII SASU, à l’attention du DPO, 5 rue Pleyel, 93200 Saint-Denis, France.
Nous répondons dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois en cas de demande complexe ou de demandes nombreuses ; vous en êtes informé dans le premier mois. Nous pouvons demander un justificatif d’identité en cas de doute raisonnable sur l’auteur de la demande.
Lorsque les données relèvent de l’espace de votre employeur. Si vous utilisez Matcha au sein d’une Société appartenant à une entreprise, c’est cette entreprise qui décide de ce qui est déposé dans le Service et de sa durée de conservation : elle est responsable de traitement pour ces contenus, et nous agissons comme son sous-traitant. Adressez-lui votre demande en premier lieu ; nous la lui transmettons et l’assistons pour y répondre.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), sur cnil.fr, ou auprès de l’autorité de l’État membre dans lequel vous résidez.
10. Cookies
Le présent Site ne dépose aucun cookie.
C’est un site statique : aucune mesure d’audience, aucun marqueur publicitaire, aucun plug-in social, aucun traceur tiers. Les polices de caractères sont hébergées par nos soins et aucune ressource externe n’est chargée. Rien n’est écrit dans le stockage local de votre navigateur. C’est la raison pour laquelle aucune bannière de consentement ne vous est présentée : il n’y a rien à consentir.
Notre hébergeur, Cloudflare, est susceptible de déposer des cookies strictement nécessaires à des fins de sécurité et de lutte contre les abus lorsque ses protections sont sollicitées. De tels cookies sont exemptés de consentement au titre de l’article 82 de la loi Informatique et Libertés, tel que précisé par la CNIL, car strictement nécessaires à la fourniture du service que vous demandez.
L’application Matcha est une application native de bureau : elle conserve votre session localement sur votre machine et n’utilise pas de cookie de navigateur.
Si une mesure d’audience venait à être ajoutée au Site, la présente politique serait mise à jour au préalable et les règles de consentement applicables seraient respectées.
11. Mineurs
Le Service est un outil professionnel et ne s’adresse pas aux mineurs. Nous ne collectons pas sciemment de données relatives à une personne de moins de 16 ans. Si de telles données avaient été collectées, elles seraient supprimées sur demande adressée à DPO@despii.com.
12. Décision automatisée
Nous ne prenons aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, sur le seul fondement d’un traitement automatisé.
13. Modification de la politique
La présente politique peut évoluer avec le Service. Les modifications substantielles sont notifiées par courrier électronique ou dans le Service avant leur entrée en vigueur. La date figurant en haut de cette page indique la version applicable.
14. Contact
- Données personnelles et demandes RGPD : DPO@despii.com
- Questions juridiques : legal@despii.com
- Questions produit et commerciales : hello@ganeden.eu
- Adresse postale : DESPII SASU, 5 rue Pleyel, 93200 Saint-Denis, France