SolidPing — Politique de confidentialité
:::note Traduction Cette traduction est fournie pour votre commodité. En cas de divergence, la version anglaise fait foi. :::
Version : 2.4 Date d'entrée en vigueur : 7 septembre 2026 Versions précédentes : 2.3, 1er septembre 2026 — 2.2, 28 août 2026 — 2.1, 19 août 2026 — 2.0, 9 août 2026 — 1.0, 3 mai 2026
La présente Politique de confidentialité décrit la manière dont le service hébergé SolidPing — le tableau de bord, l'API, les agents de vérification, les pages de statut et les applications SolidPing pour Slack et Discord (ensemble, le « Service ») — collecte, utilise et protège les données personnelles.
Elle s'applique uniquement à l'offre hébergée. Votre utilisation auto-hébergée du logiciel open source SolidPing n'est pas couverte par cette politique : aucune donnée ne nous parvient, et vous êtes responsable du traitement pour votre propre déploiement. Voir Auto-hébergement et RGPD.
Cette politique fait partie d'un ensemble de documents. L'index complet se trouve sur la page Mentions légales et RGPD.
1. Responsable du traitement, et cas où nous ne sommes que sous-traitant
Le Service est exploité par :
WEBINGENIA SARL 14 rue Félix Faure, 75015 Paris, France SIREN : 519 411 680 — SIRET : 519 411 680 00043 Contact : contact@solidping.io
Notre rôle dépend des données concernées, et cette distinction détermine à qui vous devez vous adresser :
- Nous sommes responsable du traitement pour notre propre relation avec vous : votre compte et votre identité, la facturation, les journaux de sécurité et d'audit, la prévention des abus, le support et les statistiques produit agrégées. La présente politique décrit ces traitements.
- Nous sommes sous-traitant pour les données contenues dans l'organisation d'un client — configuration de la supervision, incidents, personnes que cette organisation ajoute comme intervenants ou abonnés. Là, c'est le client qui est responsable du traitement et qui décide de ce qu'il en advient. Ces traitements sont régis par notre Accord de traitement des données.
Si votre employeur vous a fourni un compte SolidPing, il est le responsable du traitement de ce qu'il contient. Les demandes concernant ces données lui sont adressées — voir Vos données.
Nous ne sommes pas tenus de désigner un délégué à la protection des données au titre de l'article 37 du RGPD. Les questions de protection des données sont traitées par la direction de la société, à l'adresse ci-dessus.
2. Données que nous collectons
Compte et identité
- Adresse e-mail, nom et, le cas échéant, URL de l'avatar
- Empreinte du mot de passe — Argon2id par défaut ; nous ne stockons ni ne journalisons jamais le mot de passe lui-même
- Éléments d'authentification à deux facteurs : secret TOTP, codes de récupération, identifiants WebAuthn
- Lorsque vous vous connectez via un fournisseur d'identité — Slack, Discord, Google, GitHub, GitLab, Microsoft, votre propre annuaire LDAP ou un fournisseur OIDC générique — les identifiants d'utilisateur et d'espace de travail/organisation renvoyés par ce fournisseur, ainsi que le nom, l'adresse e-mail et la photo qu'il communique
- Appartenance aux organisations, rôles et permissions
- Horodatages : création du compte, dernière activité
- Lorsque vous avez créé votre compte depuis un lien portant des balises de
campagne publicitaire (paramètres
utm_*et identifiant de clic d'une régie, tel quegclid), ces balises, enregistrées une seule fois à l'inscription et jamais mises à jour. Elles nous indiquent de quelle campagne provient l'inscription ; aucune ne vous identifie, et aucun script publicitaire ne s'exécute dans le tableau de bord
Coordonnées que vous ajoutez pour les alertes
- Adresses e-mail supplémentaires pour les notifications
- Numéros de téléphone pour l'escalade par SMS et appel vocal, avec leur état de vérification
- Points de terminaison d'abonnement Web Push
La vérification du numéro de téléphone stocke une empreinte du code en cours, jamais le code lui-même, et la supprime une fois la vérification terminée ou expirée. Le fonctionnement des alertes par SMS et appel vocal — opt-in, fréquence des messages et moyen de les arrêter — est décrit dans la Politique SMS et messagerie.
Données de supervision et d'incidents
- Définitions des checks : cibles (nom d'hôte, URL, port), méthode, résultats attendus, planification, région depuis laquelle vous souhaitez les exécuter
- Résultats des checks : horodatage, statut, temps de réponse, message d'erreur
- Incidents : détection, escalade, acquittement, commentaires, résolution
- Fenêtres de maintenance, plannings d'astreinte, politiques d'escalade, groupes de checks
- Pages de statut que vous publiez et leur contenu
Les définitions de checks peuvent contenir des données personnelles si vous en placez — un nom d'hôte identifiant une personne, un nom dans le libellé d'un check. Nous traitons ces données comme votre contenu et ne les inspectons pas.
Abonnés aux pages de statut
Si vous publiez une page de statut et autorisez les abonnements, nous stockons pour chaque abonné son adresse e-mail, son état de confirmation, le périmètre de son abonnement et les jetons qui lui permettent de confirmer ou de se désabonner. Les abonnés ne sont généralement pas titulaires d'un compte — ce sont des tiers, dont le propriétaire de la page est le responsable du traitement.
Intégrations avec les plateformes de messagerie
Lorsque l'application SolidPing est installée dans un espace de travail Slack ou sur un serveur Discord :
- L'identifiant et le nom de l'espace de travail/du serveur
- L'identifiant de l'utilisateur ayant procédé à l'installation
- L'identifiant du compte bot attribué à SolidPing
- Le jeton d'accès OAuth du bot, chiffré au niveau applicatif
- Les autorisations (scopes) accordées
- Les identifiants des canaux configurés pour recevoir les notifications
- Les invocations de commandes slash et les interactions avec le bot, traitées pour pouvoir y répondre
- Les messages directs adressés au bot — traités à la volée ; non conservés au-delà de ce qui est nécessaire pour répondre
- Les demandes d'aperçu de lien — nous recevons l'URL afin d'en générer un aperçu ; nous ne conservons pas le message qui l'entoure
Données techniques et de sécurité
- Adresse IP, agent utilisateur et horodatage des événements d'authentification
- Entrées du journal d'audit pour les actions d'administration
- Événements du cycle de vie des sessions et des jetons
- Traces d'erreurs applicatives, qui peuvent accessoirement contenir un identifiant utilisateur, une adresse IP ou le chemin d'une requête
Support et rapports de bug
Le contenu de ce que vous nous envoyez, y compris tout rapport de bug soumis depuis l'application et le contexte de diagnostic qui y est joint.
Ce que nous ne collectons pas
- Nous ne lisons ni ne stockons le contenu des messages de vos canaux Slack ou Discord
- Nous n'énumérons pas l'annuaire des membres de votre espace de travail ; nous ne conservons des informations que sur les personnes qui se connectent, installent l'application ou interagissent avec le bot
- Nous n'accédons pas aux fichiers de vos espaces de messagerie
- Nous ne collectons pas de données relevant de catégories particulières (article 9 du RGPD), et le Service n'en requiert jamais
- Nous ne procédons à aucune prise de décision automatisée produisant des effets juridiques ou vous affectant de manière similaire
- Nous ne vendons pas de données personnelles et ne les utilisons pas pour entraîner des modèles d'apprentissage automatique
- Nous n'utilisons aucune donnée issue du Service — votre compte, vos checks, vos incidents, votre espace de travail Slack ou Discord — à des fins publicitaires, de ciblage publicitaire ou de constitution d'audiences, et nous ne les partageons jamais avec un réseau publicitaire. La seule balise publicitaire que nous exploitons se trouve sur le site marketing public, est en opt-in et ne voit jamais les données du Service ; voir Cookies
Statistiques d'utilisation du produit
Lorsqu'elles sont activées, nous utilisons PostHog (instance européenne, Francfort) pour comprendre quelles fonctionnalités sont utilisées. Le dispositif a été conçu pour être aussi minimal que possible :
- Vous êtes identifié par une valeur pseudonyme dérivée des UUID de l'organisation et de l'utilisateur — jamais par une adresse e-mail
- Le jeu d'événements est une courte liste fermée (organisation créée, utilisateur inscrit, check créé, intégration connectée, page de statut publiée), et le client est structurellement incapable de transmettre une adresse e-mail, une cible de check ou du texte libre
- L'enregistrement de session est désactivé ; les valeurs saisies et les attributs des éléments sont masqués
- Les URL sont réécrites sous forme de modèles de route avant de quitter le navigateur, de sorte que les slugs d'organisation et les identifiants de ressources ne sont pas transmis
- Le signal Do Not Track est respecté, et vous pouvez vous désinscrire — voir la Politique relative aux cookies
Base juridique : intérêt légitime. Vous pouvez vous y opposer à tout moment.
3. Comment nous utilisons vos données
| Finalité | Base juridique (art. 6 du RGPD) |
|---|---|
| Exploiter et maintenir le Service — exécuter les checks, détecter les incidents, envoyer les notifications, afficher les tableaux de bord et les pages de statut | Contrat — art. 6(1)(b) |
| Vous authentifier et autoriser l'accès | Contrat — art. 6(1)(b) |
| Envoyer les messages essentiels au service : rapports d'incident, avis de sécurité, modifications du compte | Contrat — art. 6(1)(b) |
| Assurer le support et traiter les rapports de bug | Contrat — art. 6(1)(b) |
| Envoyer les mises à jour des pages de statut aux abonnés | Consentement de l'abonné — art. 6(1)(a) |
| Détecter et prévenir les abus, la fraude et les incidents de sécurité | Intérêt légitime — art. 6(1)(f) |
| Améliorer le produit grâce à des statistiques pseudonymisées | Intérêt légitime — art. 6(1)(f) |
| Respecter nos obligations légales (comptabilité, fiscalité) | Obligation légale — art. 6(1)(c) |
Lorsque nous nous fondons sur l'intérêt légitime, nous l'avons mis en balance avec vos droits et conclu que le traitement est limité, prévisible et non intrusif — la conception des statistiques décrite ci-dessus est le principal résultat de cette évaluation. Vous pouvez vous y opposer en écrivant à contact@solidping.io.
4. Avec qui nous partageons les données
Sous-traitants ultérieurs
Nous faisons appel à un petit nombre de sous-traitants ultérieurs, dont la liste complète — avec le rôle de chacun, le lieu de traitement des données et la garantie encadrant les transferts — se trouve sur la page Sous-traitants ultérieurs. En résumé : OVHcloud (France) pour l'application, la base de données et les sauvegardes ; Hostinger (France) et IONOS (États-Unis) pour les workers de vérification régionaux ; Fly.io pour des agents de vérification supplémentaires ; PostHog (UE) pour les statistiques ; Sentry (UE) pour la surveillance des erreurs ; Twilio (États-Unis) pour les alertes SMS et vocales que nous envoyons avec nos propres identifiants fournisseur ; et Google (États-Unis) pour la mesure publicitaire en opt-in, uniquement sur le site marketing, qui ne reçoit aucune donnée du Service.
Nous vous prévenons au moins 30 jours à l'avance avant d'en ajouter ou d'en remplacer un.
Destinataires que vous choisissez
Lorsque vous configurez SolidPing pour envoyer des alertes vers Slack, Discord, Microsoft Teams, Mattermost, Google Chat, Matrix, Zulip, Telegram, PagerDuty, Pushover, ntfy, Gotify, Web Push, un webhook générique, un numéro de téléphone via votre propre compte Twilio, un point de terminaison Web Push, une adresse e-mail ou n'importe quel webhook, nous transmettons cette alerte à un destinataire que vous avez désigné. Ces fournisseurs opèrent selon leurs propres conditions, convenues avec vous et non avec nous. Il en va de même pour le fournisseur d'identité que vous utilisez pour vous connecter.
Les SMS et les appels vocaux sont le seul cas où cela dépend de la configuration de votre organisation. Si elle a connecté son propre compte Twilio, le paragraphe ci-dessus s'applique. Sinon — c'est le cas par défaut — nous envoyons avec nos identifiants Twilio, et Twilio est alors notre sous-traitant ultérieur plutôt que votre fournisseur ; voir Sous-traitants ultérieurs.
Personne d'autre
Nous ne partageons de données personnelles avec personne d'autre, sauf lorsque la loi nous y contraint. Si nous recevons une demande légale contraignante portant sur des données client, nous en informerons le client concerné, sauf si la loi l'interdit.
Transferts internationaux
Vos données de compte, votre historique de supervision et vos sauvegardes restent en France. Deux transferts hors de l'EEE peuvent se produire : les workers de vérification situés dans des régions hors UE — aujourd'hui un worker aux États-Unis chez IONOS, plus les agents Fly.io dans les régions que vous sélectionnez — et l'accès de support par des prestataires hébergés dans l'UE mais dont le siège est aux États-Unis. Ces deux transferts reposent sur les clauses contractuelles types, et le détail se trouve sur Sous-traitants ultérieurs → Transferts internationaux. Restreindre vos checks aux régions de l'UE maintient vos données de supervision dans l'EEE.
5. Conservation
| Données | Durée de conservation |
|---|---|
| Compte utilisateur et profil | Tant que le compte est actif ; suppression dans les 30 jours suivant une demande de suppression |
| Données de l'organisation (checks, incidents, pages de statut) | Tant que l'organisation existe ; purge après suppression |
| Résultats bruts des checks | 24 heures par défaut, puis agrégation |
| Agrégats horaires | 7 jours par défaut |
| Agrégats quotidiens | 2 mois par défaut |
| Historique des incidents | Tant que l'organisation est active |
| Abonnements aux pages de statut | Jusqu'au désabonnement, ou jusqu'à la suppression de la page |
| Jetons et paramètres des espaces de travail Slack/Discord | Tant que l'application est installée ; suppression 3 mois après la désinstallation |
| Journaux d'authentification et d'audit | 12 mois |
| Traces d'erreurs applicatives | 90 jours |
| Événements de statistiques produit | 12 mois |
| Correspondance de support | 24 mois |
| Sauvegardes | Sauvegardes quotidiennes, expirées selon un calendrier glissant |
| Pièces de facturation et documents comptables | 10 ans (droit commercial français) |
La désinstallation de l'application SolidPing de votre espace de travail Slack (Applications → SolidPing → Supprimer) ou de votre serveur Discord révoque immédiatement notre jeton de bot. Les données restantes de l'espace de travail sont supprimées dans un délai de 3 mois, ou plus tôt sur demande.
6. Vos droits
En vertu du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données personnelles, du droit de retirer votre consentement lorsque le traitement repose sur celui-ci, et du droit d'introduire une réclamation auprès d'une autorité de contrôle.
L'essentiel se fait en libre-service — modification du profil, export de la configuration, suppression de l'organisation, désabonnement — et le reste tient en un e-mail. La marche à suivre complète, y compris à qui s'adresser lorsque votre compte a été créé par un employeur, se trouve sur Vos données : accès, export, suppression.
Nous répondons sous un mois. L'autorité compétente pour nous est la CNIL ; vous pouvez également saisir l'autorité du pays où vous résidez ou travaillez.
7. Sécurité
Chiffrement en transit (TLS 1.2+) et au repos ; une seconde couche de chiffrement applicatif pour les jetons OAuth, les identifiants d'intégration et les secrets TOTP ; hachage des mots de passe avec Argon2id ; contrôle d'accès basé sur les rôles et isolation des locataires appliqués au niveau de la couche de données ; accès à la production selon le principe du moindre privilège, avec MFA obligatoire et journalisation d'audit ; sauvegardes quotidiennes chiffrées avec une procédure de restauration testée.
La description complète se trouve sur Mesures de sécurité.
Nous notifions les clients concernés d'une violation de données personnelles dans les 48 heures suivant sa découverte, et l'autorité de contrôle dans les 72 heures lorsque l'article 33 s'applique à nous en tant que responsable du traitement.
8. Cookies
Le Service lui-même ne dépose aucun cookie publicitaire. Le tableau de bord, l'API et les pages de statut ne déposent que ce qui est nécessaire pour vous maintenir connecté, plus une préférence d'interface. Les cookies de statistiques du tableau de bord sont facultatifs, désactivés sauf configuration contraire, et peuvent être refusés.
Le site marketing public (www.solidping.io) est une surface distincte, avec
une audience distincte de personnes qui ne se sont inscrites à rien. Là :
- Notre propre mesure d'audience est sans cookie — elle ne stocke rien sur votre appareil et ne crée aucun profil de visiteur.
- Nous utilisons la balise publicitaire de Google pour mesurer l'efficacité de nos publicités. Elle dépose des cookies, elle est donc en opt-in : aucun script Google n'est chargé et aucune requête n'atteint Google tant qu'un visiteur n'a pas accepté. Refuser se fait en un clic, le refus est mémorisé et ne change rien au site. Les signaux Do Not Track et Global Privacy Control sont interprétés comme un refus.
Cette balise n'est exécutée que sur le site marketing. Elle est absente du tableau de bord, de l'API, des pages de statut et de SolidPing auto-hébergé, et elle ne reçoit jamais de données de compte, de supervision ou d'incident. Chaque cookie et chaque clé de stockage, sur chaque surface, est répertorié dans la Politique relative aux cookies.
9. Mineurs
Le Service ne s'adresse pas aux enfants de moins de 16 ans, n'est pas conçu pour un usage personnel, et nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si vous pensez qu'un enfant nous a fourni des données, écrivez-nous et nous les supprimerons.
10. Modifications de cette politique
Nous pouvons mettre à jour cette politique. Les modifications substantielles sont annoncées sur cette page et, lorsqu'elles affectent vos droits, par e-mail aux titulaires de compte au moins 30 jours à l'avance. Le numéro de version et la date d'entrée en vigueur en haut de page identifient la version en vigueur.
11. Contact
- Société : WEBINGENIA SARL
- Adresse : 14 rue Félix Faure, 75015 Paris, France
- E-mail : contact@solidping.io
- Tous les documents juridiques : solidping.io/legal
- GitHub : github.com/fclairamb/solidping