Skip to content

Politique de Confidentialité

Dernière mise à jour : 19 juillet 2026

1. Responsable du Traitement

Le responsable du traitement est DevPrism SAS (société immatriculée au RCS de Paris sous le numéro 107 187 734). Contact : privacy@devprism.io.

2. Données Collectées

Le Service collecte : (a) Données d'identification : email, nom, organisation (lors de l'inscription) ; (b) Métadonnées d'ingénierie : titres de PRs, statistiques de commits (nombre, fréquence, taille), métriques CI/CD (taux de succès, durées), issues/tickets (titres, statuts, story points), métriques qualité (couverture, dette technique) ; (c) Métriques d'usage d'assistants IA : nombre de suggestions acceptées/rejetées par outil (Copilot, Cursor, etc.) ; (d) Données techniques : journaux de connexion, adresse IP, user-agent. Le Service ne collecte JAMAIS de code source, de contenu de fichiers, de messages de commit complets, ni de données personnelles sensibles au sens de l'Art. 9 RGPD.

3. Finalités du Traitement

Les données sont traitées pour : (a) Fournir les dashboards et métriques d'ingénierie (exécution du contrat) ; (b) Alimenter les agents IA d'investigation et de suggestion (intérêt légitime) ; (c) Calculer les corrélations AI Impact / DORA / Qualité (exécution du contrat) ; (d) Détecter les anomalies et générer des alertes (exécution du contrat) ; (e) Améliorer le Service (intérêt légitime, données agrégées et anonymisées).

4. Base Légale

Art. 6.1.b RGPD (exécution du contrat) pour les traitements nécessaires à la fourniture du Service. Art. 6.1.f RGPD (intérêt légitime) pour l'amélioration du Service et la sécurité. Art. 6.1.a RGPD (consentement) pour les communications marketing optionnelles et la participation aux benchmarks anonymisés.

5. Durée de Conservation

Données de compte : durée de l'abonnement + 30 jours. Métriques synchronisées : durée de l'abonnement (configurable, maximum 24 mois de rétention). Journaux d'audit IA : 12 mois. Journaux techniques : 90 jours. Après suppression du compte : effacement définitif sous 30 jours, sauf obligation légale de conservation.

6. Hébergement et Localisation

Toutes les données de compte et métriques sont hébergées dans l'Union Européenne (Microsoft Azure, région France Central — France). Aucun transfert de données hors UE n'est effectué pour le stockage. Les appels aux API d'IA (Azure OpenAI, Google Gemini) transmettent uniquement des prompts techniques (pas de données personnelles) et sont couverts par les DPA Microsoft/Google respectifs avec clauses contractuelles types. Le traitement des paiements par carte (Stripe) peut impliquer un transfert encadré vers les États-Unis (voir §7).

7. Sous-traitants

Microsoft Azure (hébergement, Azure OpenAI) — UE. Google Cloud (Gemini API, embeddings) — UE. SendGrid/Resend (emails transactionnels) — couvert par DPA. Stripe Payments Europe Ltd (facturation et paiement) — sous-traitant établi dans l'UE (Irlande) ; certains traitements peuvent impliquer un transfert vers les États-Unis, encadré par les Clauses Contractuelles Types et le Data Privacy Framework UE–États-Unis. La liste à jour des sous-traitants est disponible sur demande à privacy@devprism.io.

8. Vos Droits

Conformément au RGPD, vous disposez des droits suivants : accès (Art. 15), rectification (Art. 16), effacement (Art. 17), limitation (Art. 18), portabilité (Art. 20), opposition (Art. 21). Pour exercer vos droits : privacy@devprism.io. Délai de réponse : 30 jours maximum. Réclamation auprès de la CNIL : www.cnil.fr.

9. Mesures de Sécurité

Chiffrement au repos (AES-256-GCM) et en transit (TLS 1.3). Isolation multi-tenant au niveau applicatif et base de données. Gestion des secrets via Azure Key Vault avec rotation automatique. Authentification SSO via Microsoft Entra ID (MFA supporté). Journalisation des accès et audit trail. Sauvegardes automatiques avec rétention 35 jours et géo-réplication.

10. Cookies

Le Service utilise exclusivement des cookies techniques strictement nécessaires : jeton d'authentification (HttpOnly, Secure, SameSite=Strict), préférence de langue, préférence de thème (clair/sombre). Aucun cookie publicitaire ou de tracking tiers n'est utilisé. Le site vitrine utilise une solution de mesure d'audience respectueuse de la vie privée (Plausible Analytics), sans cookie ni traceur inter-sites, hébergée dans l'Union Européenne, qui ne collecte aucune donnée personnelle identifiable. Aucun consentement n'est requis pour les cookies strictement nécessaires ni pour cette mesure d'audience exemptée (Art. 82 Loi Informatique et Libertés, recommandation CNIL).

11. Modifications

DevPrism se réserve le droit de modifier la présente politique. En cas de modification substantielle, les utilisateurs seront notifiés par email. La version en vigueur est toujours accessible depuis cette page.

12. Contact

Pour toute question relative à la protection de vos données : privacy@devprism.io. Aucun Délégué à la Protection des Données (DPO) n'est désigné à ce jour au sens de l'Art. 37 RGPD ; vos demandes sont traitées directement par notre équipe protection des données.