Juridique
Politique de confidentialité
Cette politique explique comment vetkit (« vetkit », « nous ») traite les données personnelles lorsque vous utilisez vetkit.dev, l’application vetkit, l’API, le serveur MCP et la GitHub App vetkit.
Résumé
- Nous lisons votre code uniquement pour l’auditer, ne l’exécutons jamais et supprimons chaque extraction à la fin de l’audit.
- Nous stockons des constats, pas des dépôts. Les valeurs des secrets ne sont jamais stockées.
- Nous ne vendons pas de données personnelles, n’affichons pas de publicité et n’utilisons pas votre code pour entraîner des modèles d’IA.
- Ce site ne dépose aucun cookie et ne charge aucun outil d’analyse d’audience ni traceur tiers.
Ce que nous collectons
Données de compte issues de GitHub
Lorsque vous vous connectez avec GitHub, nous recevons votre identifiant d’utilisateur GitHub, votre nom d’utilisateur, votre nom d’affichage, l’URL de votre avatar et votre adresse e-mail, ainsi que la liste des installations de la GitHub App vetkit auxquelles vous avez accès. Nous utilisons votre autorisation GitHub uniquement lors de la connexion ; nous ne stockons pas votre jeton d’accès utilisateur GitHub.
Données de dépôt et d’installation
Pour les dépôts que vous connectez : identifiant d’installation, identifiant du dépôt, propriétaire et nom, visibilité et branche par défaut, ainsi que les événements GitHub relatifs aux modifications d’installation et aux pushs.
Données d’audit
Pour chaque audit : la référence et le SHA du commit, les temps d’exécution et le statut de chaque analyseur, les versions des outils, les scores et les notes, ainsi que les constats. Un constat contient la règle, la catégorie, la gravité, le chemin du fichier, les numéros de ligne, un court extrait de code (1 Ko maximum) et des recommandations de correction. Les extraits des constats de secrets sont masqués ; pour reconnaître le même secret d’un audit à l’autre, nous en stockons un hachage cryptographique irréversible, et non la valeur. Les journaux des analyseurs sont tronqués et conservés avec l’audit pour vous aider à diagnostiquer les échecs.
Clés d’API et sessions
Pour les clés d’API : nom, préfixe, portées, limite de débit, date d’expiration et date de dernière utilisation. Les secrets des clés et les jetons de session ne sont stockés que sous forme de hachages.
Journaux de sécurité et d’utilisation
Nos serveurs journalisent les métadonnées des requêtes — adresse IP, agent utilisateur, horodatages, identifiant de requête et statut de la réponse — afin d’exploiter le service et de prévenir les abus. Les actions sensibles pour la sécurité au sein d’une organisation (par exemple, la création ou la révocation d’une clé d’API) sont consignées dans un journal d’audit visible par les administrateurs de l’organisation.
Communications
Si vous nous écrivez par e-mail, par exemple pour demander un accès anticipé, nous conservons la correspondance afin de vous répondre et d’assurer le suivi.
Ce que nous ne collectons pas
- Le contenu de vos dépôts. Le code est récupéré dans un répertoire temporaire pour la durée d’un audit, puis supprimé, que l’audit réussisse ou échoue. Seuls les constats, tels que décrits ci-dessus, sont conservés.
- Les valeurs des secrets. Les identifiants détectés sont masqués avant leur stockage.
- Les jetons GitHub de longue durée. Les jetons d’accès aux dépôts sont demandés pour chaque audit, limités à un seul dépôt, expirent en moins d’une heure et ne sont jamais persistés.
- Les données de paiement. vetkit est gratuit pendant la bêta et ne traite aucun paiement.
Utilisation des données
- Pour fournir le service : vous authentifier, exécuter les audits que vous demandez, et afficher et exporter les rapports.
- Pour en assurer la sécurité : détecter les abus, appliquer les limites de débit et enquêter sur les incidents.
- Pour vous assister et vous envoyer les messages essentiels liés au service, tels que les avis relatifs à la sécurité ou à nos politiques.
- Pour améliorer vetkit à l’aide de métriques agrégées et dé-identifiées, telles que la durée des audits ou le taux de déclenchement des règles.
Nos bases légales, lorsque le RGPD ou le RGPD britannique (UK GDPR) s’applique, sont l’exécution de notre contrat avec vous, nos intérêts légitimes à sécuriser et à améliorer le service, et le respect d’obligations légales.
Prestataires de services
Nous faisons appel à un petit nombre de prestataires qui traitent des données pour notre compte, en vertu d’un contrat :
- GitHub — connexion, installations de la GitHub App et accès aux dépôts.
- Supabase — base de données PostgreSQL managée qui stocke les données de compte et d’audit.
- Railway — hébergement de l’API vetkit et des workers d’audit qui traitent les extractions.
- Vercel — hébergement de l’application web vetkit.
- Cloudflare — DNS, hébergement et diffusion de contenu pour vetkit.dev, ainsi que redirection des e-mails envoyés aux adresses vetkit.dev.
- OSV.dev (exploité par Google) — l’analyse des dépendances envoie les noms et versions des paquets issus de vos fichiers de verrouillage, et non votre code source.
- Anthropic — uniquement lorsque le signal de paternité IA (bêta) s’exécute : un petit échantillon déterministe de fichiers (16 fichiers au maximum, chacun tronqué à 8 000 caractères) et des métadonnées de commits sont envoyés à l’API d’Anthropic pour analyse. En vertu des conditions commerciales d’Anthropic, les données transmises à l’API ne sont pas utilisées pour entraîner des modèles.
Conservation
- Extractions de dépôts : supprimées à la fin de chaque audit.
- Audits, constats et rapports : conservés jusqu’à ce que vous les supprimiez. Vous pouvez supprimer des audits individuels dans l’application ; la déconnexion d’un dépôt conserve son historique d’audits. Lorsque vous nous demandez de supprimer votre compte ou une organisation, nous supprimons les données associées dans un délai de 30 jours.
- Charges utiles des webhooks GitHub : purgées après 30 jours.
- Sessions : expirent après 30 jours d’inactivité ou lorsque vous vous déconnectez.
- Journaux des serveurs : conservés pendant une durée limitée, normalement 30 jours au maximum.
- Sauvegardes : les données supprimées peuvent subsister dans des sauvegardes chiffrées jusqu’à leur remplacement.
Cookies et stockage local
vetkit.dev ne dépose aucun cookie. Vos préférences de mode clair ou sombre et de langue sont enregistrées dans le stockage local de votre navigateur et ne nous sont jamais transmises. L’application vetkit n’utilise que des cookies strictement nécessaires : un cookie de session qui maintient votre connexion et des cookies de préférences qui mémorisent votre organisation active, votre langue et votre fuseau horaire.
Vos droits
Selon votre lieu de résidence, vous pouvez disposer du droit d’accéder à vos données personnelles, de les rectifier, de les exporter ou de les supprimer, ainsi que du droit de vous opposer à certains traitements ou d’en demander la limitation. Vous pouvez à tout moment supprimer des audits et déconnecter des dépôts dans l’application, et désinstaller la GitHub App depuis vos paramètres GitHub. Pour supprimer votre compte ou une organisation, ou pour toute autre demande, écrivez à privacy@vetkit.dev ; nous répondons sous 30 jours. Vous avez également le droit d’introduire une réclamation auprès de votre autorité locale de protection des données.
Transferts internationaux
Nos prestataires peuvent traiter des données dans l’Union européenne et aux États-Unis. Lorsque des données quittent l’EEE ou le Royaume-Uni, nous nous appuyons sur des garanties appropriées, telles que les clauses contractuelles types de la Commission européenne.
Enfants
vetkit est un outil destiné aux développeurs et ne s’adresse pas aux enfants de moins de 16 ans.
Modifications et contact
Nous publierons les modifications sur cette page et mettrons à jour la date ci-dessus ; les modifications importantes seront également annoncées dans l’application ou par e-mail. Questions relatives à la confidentialité : privacy@vetkit.dev. Problèmes de sécurité : consultez notre page Sécurité.