En bref
Everabyte est un stockage cloud chiffré zero-knowledge. Vos fichiers sont chiffrés sur votre appareil avec une clé que nous ne détenons pas : nous ne pouvons pas les lire — et ne pouvons pas les récupérer si vous perdez votre clé.
La présente politique couvre les données que nous détenons à votre sujet : compte, facturation, historique de support et journaux techniques. Nous en sommes le responsable de traitement.
Si vous êtes un client professionnel, les données personnelles contenues dans les fichiers stockés par votre organisation relèvent d'un cadre distinct : nous les traitons comme votre sous-traitant dans le cadre de notre accord de traitement des données (DPA), et non au titre de la présente politique.
Nous ne vendons pas vos données, ne les partageons pas à des fins publicitaires et ne les utilisons pas pour entraîner des modèles d'IA.
1. Qui nous sommes
Everabyte Limited
Suite 3173, 275 New North Road, London N1 7AA, Royaume-Uni
Société n° 16338558
Enregistrement ICO : ZC209141
Délégué à la protection des données : [email protected] · Général : [email protected] · Sécurité : [email protected]
Everabyte est établie au Royaume-Uni : aucun représentant au titre de l'article 27 du RGPD britannique n'est donc requis. Notre autorité de contrôle est l'Information Commissioner's Office (ICO).
La présente politique est régie par le RGPD britannique (UK GDPR), le Data Protection Act 2018 et le Privacy and Electronic Communications Regulations (PECR), chacun tel que modifié par le Data (Use and Access) Act 2025.
2. Ce que nous collectons
Directement auprès de vous : nom, e-mail, téléphone, nom d'utilisateur, mot de passe haché, organisation et fonction, adresse de facturation et postale. Factures, registres de transactions, statut d'abonnement, identifiants fiscaux le cas échéant. Tout ce que vous nous envoyez via le support, les retours ou les enquêtes.
Nous ne stockons jamais les informations de paiement complètes. Stripe traite les paiements par carte et par virement, NowPayments traite les paiements en cryptomonnaies ; dans les deux cas, nous ne recevons que le statut et la référence de la transaction — jamais votre numéro de carte, vos identifiants de portefeuille ni vos clés privées.
Automatiquement : adresse IP, navigateur, appareil, système d'exploitation, langue, fuseau horaire, identifiants d'appareil. Pages et fonctionnalités utilisées, durée de session et événements liés aux fichiers (téléversement, téléchargement, partage, suppression) au niveau des métadonnées uniquement. Tentatives d'authentification, appels API, erreurs, événements de sécurité.
Auprès de tiers : signaux de transaction et de fraude de Stripe et NowPayments ; données de vérification d'identité lorsque les règles anti-blanchiment ou de sanctions l'exigent ; données professionnelles publiquement disponibles, telles qu'un profil LinkedIn, si vous contactez notre équipe commerciale. Lorsque nous obtenons des données vous concernant auprès d'une source autre que vous, nous vous en informons sous un mois.
Ce que nous ne collectons jamais : le contenu de vos fichiers chiffrés. Nous ne détenons pas les clés et n'avons aucun moyen technique de les lire.
Cela vaut pour l'ensemble de notre plateforme de stockage, y compris les déploiements en marque blanche, qui exécutent le même logiciel et gèrent les clés de la même manière. La situation peut différer sur un serveur dédié, ou si vous nous demandez de développer un module personnalisé nécessitant vos données sous forme lisible — dans ces cas, votre bon de commande ou le DPA précise ce à quoi nous pouvons accéder, et nous vous en informons avant de développer quoi que ce soit qui changerait cette position.
En tant que responsable de traitement, nous ne traitons ni données sensibles (article 9) ni données relatives à des infractions pénales (article 10). Lorsqu'un client professionnel stocke ce type de données dans ses fichiers, nous n'agissons que comme son sous-traitant dans le cadre du DPA — et ne pouvons de toute façon y accéder.
3. Pourquoi et sur quelle base légale nous les traitons
| Finalité | Base légale |
|---|---|
| Gérer votre compte, vous authentifier, fournir et maintenir les Services | Art. 6(1)(b) — contrat |
| Encaisser les paiements, gérer votre abonnement, émettre les factures | Art. 6(1)(b) — contrat |
| Conserver les registres comptables et fiscaux | Art. 6(1)(c) — obligation légale |
| Répondre à vos demandes d'assistance | Art. 6(1)(b) — contrat |
| Envoyer les avis opérationnels, de sécurité et de politique | Art. 6(1)(b) — contrat |
| Détecter et prévenir la fraude, les abus et les accès non autorisés | Art. 6(1)(f) — intérêts légitimes |
| Analyses pour améliorer performances et fonctionnalités | Art. 6(1)(a) — consentement, via le bandeau à cookies. En cas de refus, nous ne le faisons pas. |
| Marketing vers des clients potentiels | Art. 6(1)(a) — consentement |
| Marketing sur des produits similaires auprès des clients existants | Art. 6(1)(f) — intérêts légitimes (opt-in souple PECR). Objectez-vous et nous arrêtons immédiatement. |
| Satisfaire aux obligations légales et répondre aux demandes licites | Art. 6(1)(c) — obligation légale |
| Établir, exercer ou défendre des actions en justice | Art. 6(1)(f) — intérêts légitimes |
| Communiquer des informations à un organisme public sur demande, ou pour la prévention des infractions, la protection des personnes ou une urgence | Art. 6(1)(ea) — intérêts légitimes reconnus |
Lorsque nous nous fondons sur les intérêts légitimes, nous avons documenté une analyse des intérêts légitimes. Nous avons également réalisé une analyse d'impact relative à la protection des données pour la plateforme. Résumés sur demande : [email protected].
4. À qui nous les communiquons
- Stripe — traitement des paiements par carte et par virement, et détection de fraude.
- NowPayments — traitement des paiements en cryptomonnaies, si vous choisissez ce mode de paiement.
- IONOS UK — hébergement et stockage en centre de données.
- Google Analytics — analyses du site et du produit. Uniquement avec votre consentement.
- Conseillers professionnels — auditeurs, comptables, avocats, assureurs, banques, si nécessaire.
- Autorités publiques — lorsque la loi l'exige, ou sur le fondement des intérêts légitimes reconnus ci-dessus.
- Un acquéreur — en cas de fusion, de vente ou de restructuration, avec des garanties équivalentes. Nous vous en informons si cela affecte matériellement vos droits.
Tous ces prestataires agissent dans le cadre de contrats écrits comportant des obligations de confidentialité et celles de l'article 28. Nous prévenons les clients professionnels par e-mail 30 jours avant d'ajouter un nouveau prestataire traitant leurs données.
Demandes des autorités et forces de l'ordre. Nous les exigeons par écrit, vérifions leur fondement juridique, contestons les demandes excessives ou illégales, ne divulguons que le minimum indiqué et vous en informons, sauf interdiction légale.
5. Stockage de vos données et transferts hors du Royaume-Uni
Les clients professionnels choisissent la région du centre de données pour leur stockage. Les comptes individuels sont hébergés par défaut à Londres.
Régions disponibles, et fondement juridique de chaque transfert :
| Région | Fondement du transfert |
|---|---|
| Londres | Royaume-Uni — aucun transfert sortant |
| Amsterdam · Francfort · Paris · Milan | Règlements d'adéquation britanniques (EEE) |
| Toronto · Tokyo | Règlements d'adéquation britanniques (Canada, Japon) |
| Oregon · San José · Virginie | UK-US Data Bridge si le destinataire figure sur la liste du Data Privacy Framework, sinon accord britannique de transfert international de données (IDTA) |
| Sydney · Singapour | Accord britannique de transfert international de données (IDTA) |
Lorsque nous nous fondons sur l'IDTA plutôt que sur l'adéquation, nous évaluons et documentons le fait que la protection du pays de destination n'est pas sensiblement inférieure à celle du RGPD britannique, comme l'exige le Data (Use and Access) Act 2025.
Deux transferts échappent à votre région de stockage. Si vous consentez aux analyses, les données Google Analytics sont envoyées à Google LLC aux États-Unis dans le cadre du UK-US Data Bridge. Et le traitement des paiements par Stripe et NowPayments peut impliquer des transferts hors du Royaume-Uni, sous couvert de règlements d'adéquation ou de l'IDTA selon le prestataire.
Vos données de compte, de support et de journaux restent au Royaume-Uni quelle que soit la région de stockage choisie. Un traitement transrégional limité a lieu pour l'authentification, la facturation et l'atténuation des DDoS, et les sauvegardes chiffrées peuvent résider dans une région secondaire. Toute donnée franchissant une frontière le fait sous forme chiffrée que nous ne pouvons pas lire.
Copies des accords de transfert et des évaluations : [email protected].
6. Combien de temps nous les conservons
La plupart de ces durées sont appliquées automatiquement par des tâches planifiées, non par un rappel manuel.
| Données | Durée de conservation |
|---|---|
| Votre compte et votre profil | À la suppression du compte : période de grâce de 14 jours, puis fermeture définitive — le compte ne peut être récupéré, réactivé ni consulté par quiconque, nous y compris |
| Compte professionnel | Période de grâce de 14 jours après la fermeture de l'organisation, puis fermeture définitive dans les mêmes conditions |
| Fichiers supprimés | 30 jours en corbeille, puis purge |
| Fichiers sous verrou de conservation | Pendant la durée du verrou que vous définissez — de 30 jours à 5 ans — puis libération et purge |
| Tentatives de connexion et d'authentification | 90 jours |
| Notifications in-app | 90 jours |
| Historique des transferts et événements de fichiers | 15 jours en détail, puis réduction à des statistiques agrégées non rattachables à vous |
| Événements webhook et enregistrements de tâches | 30 jours pour les événements webhook, 90 jours pour les enregistrements d'exécution |
| Registres de facturation, fiscaux et de paiement | 7 ans à compter de la fin de l'exercice fiscal (exigence HMRC). Conservés dans notre comptabilité, séparément de la plateforme. |
| Tickets de support | 3 ans après clôture |
| Registres d'incidents de sécurité | 6 ans après résolution |
| Registres de consentement marketing | 6 ans après la fin du consentement. Liste d'exclusion (nom et e-mail uniquement, pour ne plus vous contacter) : conservée indéfiniment |
| Sauvegardes | Glissante : 90 jours |
| Cookies | Session / analyses 13 mois / marketing 30 jours |
En cas d'effacement. Nous supprimons les fichiers en détruisant la clé de chiffrement. Dès cet instant, le texte chiffré devient définitivement illisible, y compris dans toute sauvegarde encore en rotation — il n'existe donc aucune fenêtre pendant laquelle des données effacées resteraient récupérables. Lorsqu'un verrou de conservation s'applique, le texte chiffré reste en place jusqu'à la levée du verrou, mais personne ne peut le déchiffrer.
En cas de fermeture de compte. Une fois la période de grâce de 14 jours écoulée, la fermeture est définitive. Ni vous ni nous ne pouvons récupérer ou réactiver le compte ; rien de son contenu reste accessible ou utilisable, et il n'existe aucune copie de réserve. Ce qui demeure dans nos systèmes ne peut plus servir à vous identifier ni à reconstituer le compte.
7. Sécurité
Chiffrement en transit (TLS 1.3 sur QUIC) et au repos (AES-256-GCM) avec des clés côté client auxquelles nous n'avons pas accès. Accès basé sur les rôles, au moindre privilège, avec authentification multifacteur obligatoire pour tout accès du personnel à la production. Atténuation DDoS, WAF, segmentation réseau, détection d'intrusion. Codage d'effacement 6+3 réparti sur 7 centres de données Tier III+ avec basculement testé. Surveillance continue, journalisation d'audit, SIEM. Tests d'intrusion annuels, divulgation responsable, analyse des dépendances, revue de code. Vérifications d'antécédents, formation à la sécurité et accords de confidentialité pour le personnel.
En cas de violation. Lorsque nous sommes responsable de traitement, nous notifions l'ICO sous 72 heures après en avoir pris connaissance, sauf si la violation est peu susceptible de présenter un risque pour vous — et nous vous en informons sans délai injustifié lorsque le risque est élevé. Lorsque nous agissons comme sous-traitant, nous en informons le client sans délai injustifié.
8. Vos droits
| Droit | En pratique |
|---|---|
| Être informé | La présente politique. |
| Accès | Demander ce que nous détenons et en obtenir une copie. |
| Rectification | Faire corriger les données inexactes — la plupart sont modifiables dans les paramètres. |
| Effacement | Faire supprimer les données lorsque l'article 17 s'applique. |
| Limitation | Faire suspendre le traitement dans les cas définis. |
| Portabilité | Obtenir vos données en JSON, CSV ou XML, ou les faire transmettre à un autre responsable de traitement lorsque c'est faisable. S'applique lorsque notre base est le consentement ou le contrat. |
| Opposition | Vous opposer au traitement fondé sur les intérêts légitimes pour des motifs tenant à votre situation. |
| Opposition au marketing direct | Absolu. Aucun motif requis, aucune mise en balance. Nous arrêtons immédiatement et définitivement. |
| Retrait du consentement | À tout moment, aussi facilement que vous l'avez donné. Les traitements passés demeurent licites. |
| Décisions automatisées | Voir la section 10. |
| Réclamation | Voir la section 12. |
Comment. Écrivez à [email protected]. Aucune formulation particulière n'est requise.
Nous répondons sous un mois. S'il nous faut des précisions pour identifier votre demande, nous vous les demandons rapidement et le délai est suspendu jusqu'à votre réponse. Les demandes complexes ou répétées peuvent prendre jusqu'à deux mois supplémentaires — nous vous en expliquons la raison dans le premier mois. Les demandes sont gratuites, sauf caractère manifestement infondé ou excessif. Nous pouvons vérifier votre identité, de manière proportionnée. Les recherches d'accès restent raisonnables et proportionnées ; nous vous dirons si une partie de votre demande en sort du cadre. Si nous invoquons une exception du Data Protection Act 2018, nous vous dirons laquelle et pourquoi.
Une limite à connaître. Ne détenant pas vos clés, nous ne pouvons produire le texte en clair de vos fichiers, ni les récupérer, ni en extraire des enregistrements. Nous pouvons confirmer ce qui existe, ses métadonnées, et le supprimer. Exportez vos fichiers vous-même, à tout moment, depuis la plateforme.
9. Cookies
Nous utilisons des cookies conformément au PECR et au RGPD britannique. Chaque cookie que nous déposons, avec sa finalité et sa durée, est listé dans le panneau « Préférences de cookies » du pied de page du site.
| Type | Consentement ? |
|---|---|
| Strictement nécessaires — authentification de session, jetons de sécurité, répartition de charge, mémorisation de votre choix de cookies | Non |
| Apparence et préférences — langue, thème | Non, mais vous pouvez vous y opposer librement et nous cessons |
| Analyse | Oui |
| Marketing et publicité | Oui |
Rien de non essentiel n'est déposé avant votre consentement. « Accepter » et « Refuser » ont la même importance visuelle ; les catégories facultatives sont désactivées par défaut ; aucun mur de cookies. Changez d'avis à tout moment via « Préférences de cookies » dans le pied de page. Nous redemandons votre accord au moins tous les 12 mois. Les cookies persistants « Se souvenir de moi » requièrent votre consentement.
10. Décisions automatisées
Nous ne prenons pas de décisions significatives vous concernant par un moyen purement automatisé. Chaque décision affectant votre accès ou votre contrat implique un examen humain.
Nous utilisons l'automatisation pour la sécurité : limitation de débit et blocage temporaire des connexions suspectes, et notation de fraude sur les paiements. Si une mesure restreint votre accès, nous vous en informons et vous pouvez demander qu'une personne l'examine, présenter vos observations et contester le résultat — écrivez à [email protected]. Nous n'utilisons pas de données sensibles dans ces mesures, ne pratiquons pas de profilage marketing et n'entraînons pas de modèles sur vos données.
11. Enfants
Everabyte s'adresse aux adultes. Vous devez avoir au moins 18 ans pour ouvrir un compte. Nous n'offrons pas de comptes aux moins de 18 ans, avec ou sans consentement parental, et ne détenons pas sciemment leurs données. Si nous l'apprenons, nous fermons le compte et le supprimons. Signalez-le à [email protected].
12. Réclamations
Réclamez d'abord auprès de nous. Vous avez un droit légal de réclamation directe auprès d'Everabyte sur notre traitement de vos données (section 164A du Data Protection Act 2018).
Écrivez à [email protected], ou au DPO, Everabyte, Suite 3173, 275 New North Road, London N1 7AA.
Nous accusons réception sous 30 jours, enquêtons et répondons sans délai injustifié. C'est gratuit.
Vous n'êtes pas obligé de passer par nous : vous pouvez saisir l'Information Commissioner's Office sur ico.org.uk/make-a-complaint, ou porter l'affaire devant les tribunaux.
13. Si vous ne fournissez pas de données
Les données de compte et de facturation sont nécessaires à l'exécution de notre contrat — sans elles, nous ne pouvons fournir le Service, en tout ou partie, et nous vous le signalons au moment de la collecte. Les identifiants fiscaux peuvent être légalement requis. Tout le reste — champs de profil facultatifs, enquêtes, consentements marketing et analytiques — est véritablement facultatif, et votre refus ne change rien à votre accès.
14. Tiers et modifications
Nous renvoyons à des services que nous n'exploitons pas et nous y intégrons. Nous ne sommes pas responsables de leurs pratiques de confidentialité — lisez leurs avis. Avant toute autorisation d'intégration, nous vous indiquons l'accès qu'elle accorde ; vous pouvez la déconnecter dans les paramètres.
Nous pouvons mettre à jour cette politique. Les changements mineurs paraissent ici avec une nouvelle date. Les changements importants — nouvelle finalité, nouveau destinataire ou nouveau mécanisme de transfert, ou tout ce qui touche vos droits — vous sont notifiés par e-mail et dans le produit au moins 30 jours à l'avance. Lorsqu'un changement requiert votre consentement, nous le demandons à nouveau, séparément. Continuer à utiliser le Service ne vaut jamais consentement. Demandez une version antérieure de cette politique à [email protected].
À lire avec : Conditions générales · Accord de traitement des données (prévaut sur la présente politique lorsque nous agissons comme sous-traitant) · Livre blanc zero-knowledge