Politique de confidentialité
Dernière mise à jour : 16 juillet 2026
Cette politique explique ce que Astrina.io collecte, pourquoi, combien de temps nous le conservons et ce que vous pouvez nous demander de faire à ce sujet. Nous avons essayé de l'écrire clairement et d'être spécifiques là où la plupart des politiques d'analyse sont vagues — en particulier concernant les adresses IP, que nous stockons sous forme brute. Là où nous n'avons pas encore quelque chose, nous le disons au lieu d'impliquer le contraire.
Qui nous sommes et comment nous contacter
Ce service est opéré sous le nom “Astrina” à https://astrina.io. Dans cette politique, “nous” et “Astrina.io” désignent l'opérateur du service.
Nous avons une adresse de contact, et c'est la bonne adresse pour tout — questions de confidentialité, demandes de suppression de données et rapports de vulnérabilité de sécurité : support@astrina.io.
Nous ne publions pas d'accord de niveau de service, donc nous ne promettons pas de délai de réponse ici. Un SLA n'existe que lorsqu'un contrat individuel séparé a été conclu.
Qui contrôle les données : vous ou nous
La distinction est importante, car elle détermine à qui un visiteur doit s'adresser concernant ses données.
- Pour votre propre compte chez nous — votre adresse e-mail, votre plan, votre solde et vos tickets de support — nous décidons comment ces données sont traitées. Nous sommes le responsable.
- Pour les analyses, les enregistrements de session et les données SEO collectées à partir d'un site Web que vous suivez, notre client (le propriétaire du site) décide de ce qui est collecté et pourquoi. Le client est le responsable et Astrina.io agit en tant que sous-traitant, traitant ces données selon les instructions du client.
Cela signifie que si vous êtes un visiteur d'un site Web qui utilise Astrina, le propriétaire du site — et non Astrina.io — est la partie responsable de cette collecte, y compris pour obtenir tout consentement requis par leur loi. Notre Addendum de Traitement des Données définit cette relation.
Ce que nous collectons pour votre compte
- Votre adresse e-mail.
- Votre mot de passe — stocké uniquement sous forme de hachage, produit avec PHP password_hash() (bcrypt, PASSWORD_DEFAULT) et vérifié avec password_verify(). Nous ne stockons ni ne journalisons les mots de passe en clair.
- Votre rôle, votre plan, l'expiration du plan, le solde du compte et la date de création du compte.
- Tokens de vérification par e-mail et de réinitialisation de mot de passe — stockés sous forme de hachage SHA-256 du token, à usage unique, avec une date d'expiration.
Le panneau Astrina n'a pas d'authentification à deux facteurs et ne prend pas en charge le SSO. Nous le déclarons clairement plutôt que de le laisser sous-entendu.
Les plans sont payés à partir d'un solde de compte rechargé via Payora, notre processeur de paiement pour cartes et crypto. Voir nos sous-traitants.
Ce que nous collectons en tant qu'analytique de site Web
Pour chaque vue de page sur un site que notre client suit, nous enregistrons une ligne dans une table “hit” contenant :
- L'heure de la visite.
- Un identifiant de visiteur — l'identifiant de première partie “_astr” stocké sur le domaine propre du client, ou, si cela n'est pas disponible, un secours dérivé comme md5(ip + user-agent + date).
- L'adresse IP du visiteur, stockée sous forme brute. Cela a sa propre section ci-dessous, car cela le mérite.
- L'URL, le titre de la page, le référent et l'hôte référent.
- Navigateur, système d'exploitation, appareil et taille d'écran.
- Pays, tiré de l'en-tête de requête CF-IPCountry de Cloudflare, et langue.
- Les balises utm_source, utm_medium et utm_campaign sur l'URL, si présentes.
L'analyse utilise uniquement un identifiant de visiteur de première partie. Nous ne définissons pas de cookies tiers, ne faisons pas de suivi intersites et ne faisons pas fonctionner de pixels publicitaires. Nous ne vendons pas ces données et nous ne les partageons jamais avec des annonceurs.
Nous dérivons également des tables agrégées quotidiennes et dimensionnelles (agg_day, agg_dim) à partir de ces visites. Ces agrégats sont conservés indéfiniment.
Adresses IP : exactement ce que nous faisons
Nous stockons l'adresse IP du visiteur sous forme brute. Elle n'est pas anonymisée et n'est pas tronquée. Nous préférons le dire clairement plutôt que de nous décrire comme anonymes alors que nous ne le sommes pas.
Nous utilisons l'adresse IP à deux fins, et aucune autre :
- Pour dériver l'identifiant de visiteur de secours, lorsque l'identifiant de première partie “_astr” n'est pas disponible. L'identifiant est calculé comme md5(ip + user-agent + date).
- Pour détecter des bots probables, en classifiant les adresses IP des centres de données et d'hébergement via le DNS inversé. Un travail s'exécute toutes les cinq minutes sur les adresses IP vues au cours des quatre derniers jours, et les résultats sont conservés dans une table “ip_intel”.
Combien de temps nous le conservons : l'adresse IP est conservée exactement aussi longtemps que la ligne de visite brute qui la contient. Cela dépend du plan du propriétaire du site — 33 jours sur Free, 180 jours sur Pro, 365 jours sur Business et 730 jours sur Business Plus. Un travail quotidien élimine les lignes expirées, ce qui supprime l'adresse IP avec elles.
Nous stockons également l'adresse IP de quiconque soumet un avis, utilisée uniquement pour limiter les abus.
Enregistrement de session
L'enregistrement de session est optionnel — il ne fonctionne que si le propriétaire du site ajoute le script d'enregistrement. Le masquage est activé par défaut, et il est appliqué dans le navigateur avant que quoi que ce soit ne soit transmis, et non nettoyé par la suite de notre côté :
- Les champs de saisie de mot de passe, d'e-mail et de téléphone ne transmettent jamais de valeur — même pas sa longueur.
- Les champs de carte de paiement sont traités de la même manière.
- Tout autre texte de saisie est masqué en points.
- Toute partie de la page marquée avec [data-astr-mask] est masquée avant de quitter le navigateur.
Les enregistrements sont conservés pendant 30 jours par défaut. L'opérateur peut configurer cela.
Avis
- Nous stockons l'auteur (un membre connecté ou un invité), la note, le texte, l'adresse IP du soumissionnaire pour limiter les abus, et le statut de modération.
- Les avis des invités sont publiés après modération. Les avis des membres connectés sont publiés immédiatement.
- Les images et vidéos de preuve pour certains types d'avis sont stockées en dehors de la racine web et ne sont servies que par un point de terminaison sécurisé, qui renvoie 403 à moins que l'avis ne soit approuvé, que vous en soyez l'auteur ou que vous soyez un administrateur.
Signatures de numéros de téléphone, et comment faire supprimer la vôtre
- Certaines personnes activent le partage de contacts dans notre application. Lorsqu'elles le font, nous recevons des paires de “numéro + le nom sous lequel il est enregistré” de leur carnet d'adresses — par exemple “Courier” ou “Spam”.
- Cela signifie que nous pouvons détenir une signature pour un numéro qui appartient à quelqu'un qui n'a jamais utilisé Astrina. Nous stockons le numéro, le nom enregistré et quel membre l'a envoyé — le dernier uniquement pour que cette personne puisse récupérer sa contribution.
- Publiquement, nous ne montrons jamais qui a enregistré un numéro. Seul le nombre est affiché : “Courier ×3”.
- Si votre numéro y figure, vous pouvez le faire supprimer sans compte : astrina.io/unlist/. Nous ne vous demandons pas de prouver que le numéro vous appartient — prouver cela signifierait prendre de nouvelles données de votre part, et la suppression ne fait que supprimer des lignes.
- Un membre qui a partagé ses contacts peut retirer tout ce qu'il a envoyé, à tout moment, depuis l'application.
Support, surveillance SEO et l'API
- Bureaux de support : nous stockons vos tickets et les messages qu'ils contiennent.
- Les rapports SEO et l'historique de surveillance par page sont conservés par défaut pendant 180 jours.
- L'API : une clé par membre (les clés portent un préfixe ak_), plus un compteur d'appels par jour contenant l'identifiant du membre, la date et le nombre d'appels.
Identités « Se connecter avec Astrina »
Si vous liez un compte d'un autre fournisseur via notre courtier OAuth, nous stockons le fournisseur, l'identifiant utilisateur de ce fournisseur pour vous, et tout ce que le fournisseur nous renvoie — généralement une adresse e-mail, un nom d'affichage et un avatar.
Pourquoi nous traitons ces données
Décrit en termes généraux et regroupé par objectif :
- Pour fournir ce que vous avez demandé — gérer votre compte, collecter des statistiques pour les sites que vous ajoutez, produire des rapports et prélever des paiements sur votre solde. Ce traitement est nécessaire pour vous fournir le service.
- Pour nos intérêts légitimes à maintenir le service précis et sûr — filtrer les bots, limiter les abus d'avis, modérer le contenu soumis et protéger le service contre les attaques.
- Sur la base du consentement, où le consentement est ce que la loi applicable exige pour l'analyse ou l'enregistrement de session sur un site web. Le propriétaire du site est le responsable de cette collecte et est responsable d'obtenir le consentement de ses visiteurs.
- Pour répondre aux obligations légales lorsqu'elles s'appliquent à nous.
Combien de temps nous conservons les données
| Données | Rétention |
|---|---|
| Visites brutes, y compris l'adresse IP stockée — Gratuit | 33 jours |
| Clics bruts, y compris l'adresse IP stockée — Pro | 180 jours |
| Clics bruts, y compris l'adresse IP stockée — Entreprise | 365 jours |
| Clics bruts, y compris l'adresse IP stockée — Business Plus | 730 jours |
| Statistiques agrégées (agg_day, agg_dim) | Conservé indéfiniment |
| Enregistrements de session | 30 jours |
| Historique de la page SEO | 180 jours |
| Données du compte | Tant que le compte existe — supprimé sur demande |
Les visites brutes sont supprimées par un travail quotidien. Tous les délais ci-dessus sont des valeurs par défaut que l'opérateur peut modifier. Plus sur la conservation.
Une mise en garde honnête concernant les sauvegardes : une sauvegarde quotidienne des fichiers et de la base de données est effectuée à environ 05:12 UTC et stockée sur le même serveur. Environ une copie quotidienne est conservée, et il n'y a pas de réplication hors site ou géo-redondante. Les données que vous nous avez demandé de supprimer peuvent donc encore être présentes dans cette copie de sauvegarde la plus récente pendant un certain temps après leur suppression de la base de données en direct.
Avec qui nous partageons des données
Nous ne vendons pas vos données et nous ne les partageons pas avec des annonceurs. La liste complète des parties qui traitent des données en notre nom est :
- OVH — hébergement d'infrastructure, dans l'UE. Traite tout ce qui est stocké sur le serveur.
- Cloudflare — DNS, CDN, terminaison TLS et WAF. Traite les métadonnées des requêtes et les adresses IP.
- Payora — traitement des paiements pour les recharges de solde, par carte et crypto.
- Have I Been Pwned (Pwned Passwords) — vérification des fuites de mots de passe. Seuls les cinq premiers caractères d'un hachage SHA-1 sont envoyés, en utilisant le k-anonymat. Le mot de passe lui-même ne quitte jamais le navigateur ou notre serveur, et aucune donnée personnelle n'est envoyée.
Nous extrayons également des données de catalogues publics à partir des ensembles de données de CoinGecko, SteamSpy, Open Food Facts et IMDb. Celles-ci sont unidirectionnelles : elles ne reçoivent aucune donnée personnelle de notre part.
Les e-mails sortants sont envoyés depuis notre propre serveur de messagerie Exim en tant que noreply@astrina.io, avec DKIM configuré. Nous n'utilisons pas de fournisseur de messagerie tiers, donc votre adresse n'est pas transmise à un tiers.
Voir la liste complète des sous-traitants.
Cookies et stockage local
Sur astrina.io lui-même :
- astrsess — le cookie de session. Strictement nécessaire. HttpOnly, Secure et SameSite=Lax.
- astr_lang — se souvient de votre langue d'interface choisie.
- astr-theme — votre préférence de thème, conservée dans localStorage plutôt que dans un cookie.
Nous ne définissons aucun cookie de publicité ou de suivi tiers sur astrina.io.
Sur le site Web d'un client, le script d'analyse stocke “_astr”, un identifiant de visiteur de première partie, dans localStorage avec un fallback de cookie. Il est défini sur le domaine du client, ne peut pas être lu entre les sites et n'est pas un cookie tiers.
Comment nous protégeons les données
Les mesures que nous avons réellement en place :
- TLS sur tout le trafic — Cloudflare en mode complet (strict) avec un certificat Let’s Encrypt sur l'origine.
- Mots de passe hachés avec bcrypt ; jamais stockés ou enregistrés en texte clair.
- Le cookie de session est HttpOnly, sécurisé via HTTPS, et SameSite=Lax.
- Jetons CSRF sur les soumissions de formulaires modifiant l'état.
- Les clés API ne sont acceptées que dans un en-tête de requête (X-Api-Key ou Authorization: Bearer). Nous ne les acceptons délibérément pas dans la chaîne de requête URL, afin qu'elles ne puissent pas fuir dans les journaux du serveur, les journaux de proxy, l'historique du navigateur ou les en-têtes Referer. Vous pouvez régénérer une clé à tout moment depuis /my/api.php, ce qui révoque instantanément l'ancienne.
- La méthode API d'analytique privée n'envoie pas d'en-tête Allow-Origin, donc un navigateur ne peut pas le lire en cross-origin. Les méthodes API publiques sont intentionnellement ouvertes.
- Le crawler SEO est renforcé contre le SSRF : seuls http et https, les plages privées, de boucle locale et link-local sont refusées, l'IP résolue est fixée, chaque saut de redirection est re-validé, et le corps de la réponse est limité.
- Limites de soumission par IP et modération sur les avis ; filtrage des bots par règles d'agent utilisateur et classification par IP de centre de données.
- La zone d'administration est protégée par un contrôle de rôle.
De même, voici ce que nous n'avons pas, afin que vous ne soyez pas amené à le supposer : pas d'authentification à deux facteurs, pas de tests de pénétration publiés, pas de certification ISO, SOC 2 ou autre, pas de programme de récompense pour les bugs, et pas de sauvegarde hors site.
Signalez une vulnérabilité de sécurité à support@astrina.io. Plus sur la sécurité.
Vos droits et comment les utiliser
Lorsque la loi sur la protection des données vous accorde des droits sur vos données personnelles — tels que l'accès, la correction, la suppression ou l'opposition au traitement — vous pouvez les exercer en écrivant à support@astrina.io. C'est le seul canal, et nous ne ferons pas semblant du contraire.
Spécifiquement, concernant la suppression : il n'y a pas de bouton de suppression de compte en libre-service dans le panneau aujourd'hui. La suppression de compte se fait sur demande en envoyant un e-mail à support@astrina.io.
Deux choses que vous pouvez faire vous-même dès maintenant, sans nous demander :
- Supprimez un site suivi individuel de votre panneau, ce qui supprime les données de ce site.
- Régénérez ou révoquez une clé API à tout moment depuis /my/api.php.
Si vous êtes un visiteur d'un site web qui utilise Astrina et que vous souhaitez que les données de ce site vous concernant soient supprimées, le propriétaire du site est le responsable et est la bonne partie à contacter. Si vous nous contactez à la place, nous le gérerons selon leurs instructions en tant que processeur.
Modifications de cette politique
Si nous changeons la façon dont nous traitons les données personnelles, nous mettrons à jour cette page et la date de « dernière mise à jour » ci-dessus. Lorsqu'un changement est significatif, nous décrirons ce qui a changé plutôt que de remplacer discrètement le texte. Voir le journal des modifications.
Questions sur quoi que ce soit sur cette page : support@astrina.io. Contactez-nous.
Ce que cette page répond
- politique de confidentialité
- guide Politique de confidentialité
- politique de confidentialité expliqué
- tutoriel Politique de confidentialité
- commencer avec Politique de confidentialité
- meilleures pratiques Politique de confidentialité
- politique de confidentialité étape par étape
- qu'est-ce que Politique de confidentialité
- politique de confidentialité pour les débutants
- liste de contrôle Politique de confidentialité
- exemples de Politique de confidentialité
- pourquoi Politique de confidentialité est important