Confiance et transparence

La plupart des fournisseurs répondent aux questions sur les données lors d'un appel de vente. Nous publions les réponses. Cette page explique, en termes simples, ce que nous stockons, où cela se trouve, qui peut y accéder, et comment vous pouvez tout emporter avec vous à tout moment de votre choix.

La version courte

Vos données vous appartiennent. Elles se trouvent dans l'UE. Vous pouvez les voir, les exporter vous-même, et partir avec. Et parce que le cœur de Conzent est open source sous Apache 2.0, votre départ ne dépend pas de notre coopération, de nos prix, ou de notre existence continue. Ce n'est pas une clause contractuelle - c'est une architecture que nous ne pouvons pas révoquer.

Ce que nous stockons

Pour votre compte : vos identifiants de connexion (mots de passe stockés uniquement sous forme de hachages bcrypt), informations sur l'entreprise, vos sites et leur bannière, configuration des cookies et des politiques. Pour vos visiteurs : enregistrements de consentement - quels choix ont été faits, quand, sur quel domaine, avec les chaînes de consentement nécessaires comme preuve. Le schéma de base de données complet est public dans notre dépôt open-source, donc "que stockez-vous" n'est jamais une question pour laquelle vous devez nous faire confiance : vous pouvez lire les définitions exactes des tables que notre plateforme utilise.

Ce que nous ne stockons délibérément pas

Les journaux de consentement ne contiennent pas d'adresses IP brutes. Les IP des visiteurs sont pseudonymisées au moment où un enregistrement de consentement est écrit - un hachage clé qui garde les enregistrements corrélables à des fins d'audit sans stocker l'adresse elle-même. Les hachages de mots de passe et les jetons de session ne quittent jamais le système, même pas dans vos propres exports.

Où se trouvent vos données

Conzent est géré par Conzent ApS, une entreprise danoise. Les données des clients sont hébergées sur l'infrastructure Hetzner dans l'UE (Allemagne et Finlande). Les scripts de consentement statiques sont livrés via le réseau de périphérie de Cloudflare ; votre base de données de consentement ne quitte jamais l'hébergement de l'UE.

Une exception, énoncée clairement plutôt que laissée à votre découverte : les e-mails transactionnels - réinitialisations de mot de passe, alertes de scan et les rapports que vous planifiez - sont envoyés via Amazon SES aux États-Unis, donc l'adresse du destinataire et le message lui-même traversent l'Atlantique. Ce transfert repose sur la certification d'Amazon sous le cadre de protection des données UE-États-Unis et les clauses contractuelles standard dans leur accord de traitement des données. Vos enregistrements de consentement ne sont pas impliqués et ne quittent pas l'UE.

Voir ce qui se passe sur votre compte

Chaque action modifiant l'état de votre compte - modifications de configuration, changements de cookies, mises à jour de bannières, exports - est enregistrée dans une piste d'audit en ajout uniquement que vous pouvez lire vous-même dans le tableau de bord sous Compte, Activité : ce qui s'est passé, quand, et depuis quelle adresse IP. Les enregistrements de consentement eux-mêmes sont conçus pour être en ajout uniquement : rien dans le tableau de bord ne peut modifier ou réécrire un consentement enregistré.

Exporter vos données

Deux façons, toutes deux en libre-service. Les journaux de consentement s'exportent en CSV directement depuis le tableau de bord, filtrés par date et statut - conçus pour le jour où une autorité de supervision vous demande des enregistrements. Et sous Compte, Vos Données, un clic génère un export complet de tout ce que nous détenons pour vous - chaque table, livrée sous forme de fichiers structurés avec un manifeste, téléchargeable dès qu'il est prêt. L'export utilise le même schéma public que le cœur open-source et s'importe directement dans une installation Conzent OCI auto-hébergée avec une seule commande (account:import) - sites web, bannières, configuration des cookies, politiques et votre historique complet de consentement, avec vos clés d'intégration préservées pour que vos sites continuent de fonctionner.

Partir

Vous pouvez partir à tout moment, pour n'importe quelle raison, avec tout. Votre export complet se restaure dans un logiciel que vous pouvez exécuter vous-même, gratuitement, sous Apache 2.0 - le même cœur que notre cloud utilise. Après votre départ, nous supprimons notre copie sur demande et le confirmons par écrit. Nous préférerions gagner votre renouvellement plutôt que de compter sur votre verrouillage.

Conservation

Les enregistrements de consentement sont conservés comme preuve de consentement aussi longtemps que vous en avez besoin. Par défaut, les enregistrements de plus de trois ans sont automatiquement supprimés chaque nuit ; la fenêtre est configurable par installation, y compris la conservation des enregistrements indéfiniment. Quelle que soit la fenêtre que vous choisissez, la suppression est automatisée plutôt que quelque chose dont vous devez vous souvenir.

Connexion

L'authentification à deux facteurs est disponible sur chaque compte. Scannez un code QR avec n'importe quelle application d'authentification - Google Authenticator, 1Password, Bitwarden, Authy - et la connexion nécessite un code ainsi qu'un mot de passe. Vous obtenez dix codes de récupération à usage unique pour le jour où le téléphone disparaît, et vous pouvez faire confiance à un appareil pendant 30 jours afin de ne pas être sollicité à chaque visite.

Deux détails qui comptent plus que la fonctionnalité elle-même. Les secrets partagés sont chiffrés au repos, donc une compromission de la base de données ne remet pas en cause le second facteur de tout le monde. Et sur notre cloud, un administrateur ne peut jamais utiliser l'usurpation de compte pour contourner le double facteur d'un client : l'usurpation est refusée à moins que l'administrateur ait satisfait au sien, ce qui signifie que l'activation de cette fonctionnalité élève réellement le niveau plutôt que de vous incommoder uniquement.

Sécurité

Les mots de passe sont stockés sous forme de hachages bcrypt. Chaque action d'écriture nécessite une session authentifiée strictement limitée à votre propre compte. Le runtime de consentement échoue en mode fermé : si notre infrastructure a un problème, les scripts bloqués restent bloqués sur votre site - une panne de notre côté ne devient jamais une violation de conformité de votre côté. Il ne peut pas perdre un enregistrement de consentement non plus : les choix faits pendant que le service est inaccessible sont stockés dans le navigateur du visiteur et livrés exactement une fois lorsqu'il est de retour, estampillés avec l'heure à laquelle le consentement a réellement eu lieu. Et parce que le cœur est open source, votre équipe de sécurité peut auditer le code réel qui traite vos données.

Signaler une vulnérabilité : notre contact de sécurité est publié sous forme de security.txt lisible par machine au format RFC 9116, et notre politique de divulgation décrit ce qui se passe après que vous l'ayez envoyé - accusé de réception dans les deux jours ouvrables, évalué dans les cinq, avec un plan de remédiation et un point de contact nommé plutôt qu'un numéro de ticket. Veuillez ne pas ouvrir un problème public pour un rapport de sécurité : notre cœur est open source, donc un rapport public est une exploitation fonctionnelle remise à tous ceux qui l'exécutent.

Accessibilité

La bannière de consentement répond aux normes WCAG 2.1 AA : opération au clavier dans tous les cas, sémantique de dialogue correcte pour les lecteurs d'écran, focus visible, contrôles étiquetés, et couleurs par défaut qui respectent les exigences de contraste. Ceci est vérifié, pas simplement affirmé : chaque mise en page intégrée passe par des tests d'accessibilité automatisés axe-core à chaque version et chaque nuit, et les paramètres de la bannière vous avertissent lorsque vos propres couleurs de marque tomberaient en dessous du seuil de contraste AA. Votre déclaration d'accessibilité peut citer la méthode de vérification, pas seulement l'intention.

Sauvegardes et continuité

La base de données est sauvegardée chaque nuit vers un stockage externe indépendant. Et la garantie de continuité la plus profonde est structurelle : si Conzent ApS disparaissait demain, votre export plus le cœur open-source public maintiennent votre gestion de consentement sans nous.

Sous-traitants

Nous gardons la liste courte : Hetzner (hébergement UE), Cloudflare (livraison de contenu), Amazon Web Services SES (e-mail transactionnel, États-Unis - voir ci-dessus), Stripe (traitement des paiements). Nous ne vendons pas de données, ne les partageons pas avec des annonceurs, et ne les utilisons pas pour autre chose que fournir le service.

Un nom de plus, divulgué parce que nous préférerions que vous le lisiez ici plutôt que de le découvrir plus tard. Les identifiants avec lesquels notre expéditeur d'e-mails s'authentifie sont conservés dans endpointr, un coffre-fort de crédentiels géré par SitePoint Systems ApS - une entreprise distincte sous la même propriété que Conzent ApS. Il conserve des identifiants, pas vos données : le contenu des messages et les adresses des destinataires vont au fournisseur de messagerie et ne passent jamais par lui. Strictement, ce n'est pas un processeur de quoi que ce soit vous appartenant, c'est pourquoi il est nommé ici plutôt que dans la liste ci-dessus. Nous le nommons parce qu'une partie liée non divulguée est pire qu'une divulguée.

Accords d'entreprise

Pour les clients d'entreprise, nous offrons des accords de traitement des données, des temps de réponse de support définis, et des examens de déploiement - y compris des configurations entièrement auto-hébergées où vos données ne touchent jamais notre infrastructure. Voir Conzent pour les entreprises ou parlez-nous.