Politique de confidentialité
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via may-secret.fr est :
- Christian Meneux, entrepreneur individuel (nom commercial : May Software)
- SIRET : 414 577 734 00042
- Contact : privacy@may-secret.fr
2. Données collectées
Nous collectons les données suivantes :
- Adresse email — utilisée pour l'authentification et les communications liées au compte.
- Nom d'affichage — optionnel, visible uniquement par vous.
- Clé publique cryptographique — stockée sur nos serveurs pour permettre le chiffrement de vos fichiers.
- Clé privée chiffrée — stockée chiffrée avec votre mot de passe. May Software ne peut pas la déchiffrer.
- Fichiers chiffrés — vos fichiers sont chiffrés dans votre navigateur avant envoi. Nous n'avons aucun accès à leur contenu.
- Données de facturation — traitées exclusivement par Stripe. Nous ne stockons pas vos coordonnées bancaires.
- Données techniques — adresse IP, logs d'accès, conservés 12 mois à des fins de sécurité.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du service | Exécution du contrat |
| Gestion des abonnements | Exécution du contrat |
| Sécurité et prévention des fraudes | Intérêt légitime |
| Obligations légales et comptables | Obligation légale |
| Communications de service (email) | Exécution du contrat |
4. Chiffrement de bout en bout
May·Secret est conçu autour du principe zero-knowledge : vos fichiers sont chiffrés dans votre navigateur avec libsodium (xchacha20poly1305) avant tout envoi. Votre clé privée ne quitte jamais votre appareil en clair.
Conséquence importante : May Software ne peut techniquement pas accéder au contenu de vos fichiers ni récupérer votre clé privée en cas de perte de mot de passe.
5. Cookies et stockage local
May·Secret n'utilise pas de cookies de traçage ni de publicité. Seuls les éléments suivants sont utilisés :
- sessionStorage — token JWT d'authentification et métadonnées du profil, supprimés à la fermeture de l'onglet.
- Mémoire RAM uniquement — la clé privée déchiffrée n'est jamais écrite dans le stockage du navigateur.
6. Durée de conservation
- Données de compte : durée de vie du compte + 3 ans après suppression (obligations comptables).
- Fichiers supprimés : conservés en corbeille 30 jours, puis supprimés définitivement du serveur.
- Logs d'accès : 12 mois.
- Données de facturation Stripe : selon la politique de conservation de Stripe (7 ans pour les données comptables).
7. Destinataires des données
- Stripe (États-Unis / UE) — traitement des paiements. Stripe est certifié PCI DSS niveau 1.
- o2switch (France) — hébergement du serveur et des fichiers chiffrés.
- Aucune autre donnée n'est transmise à des tiers à des fins commerciales ou publicitaires.
8. Vos droits (RGPD)
Conformément au RGPD, vous disposez des droits suivants :
- Accès — obtenir une copie de vos données personnelles.
- Rectification — corriger des données inexactes.
- Effacement — supprimer votre compte et toutes vos données depuis l'espace « Mon compte ».
- Portabilité — exporter vos données via l'espace « Mon compte ».
- Opposition — vous opposer à certains traitements.
- Limitation — demander la limitation du traitement.
Pour exercer ces droits : privacy@may-secret.fr
Vous pouvez également introduire une réclamation auprès de la CNIL.
9. Sécurité
Mesures de sécurité mises en place :
- Chiffrement E2E libsodium (xchacha20poly1305) côté client.
- Hachage des mots de passe avec Argon2id.
- Authentification JWT signée RSA (RS256), stateless.
- Transport sécurisé HTTPS/TLS.
- Quota de stockage vérifié avant chaque écriture disque.
- Fichiers supprimés définitivement après 30 jours de corbeille.
10. Modifications
Toute modification significative de cette politique sera notifiée par email avec un préavis de 15 jours. La date de dernière mise à jour est indiquée en bas de cette page.
Dernière mise à jour : 30 juin 2026