Muji Legal
Retour à l'accueil

Politique de confidentialité

Les présentes conditions générales de vente s'appliquent à la prestation d'audit self-serve de Muji Lab (paliers « Projet perso » et « Indépendant »), commandée et payée en ligne sur mujilab.com. Pour toute question, contactez [email protected].

1. Qui est responsable

Le responsable du traitement est Muji Lab (Hicham Thabti, entrepreneur individuel), joignable à [email protected]. Cette politique couvre le site mujilab.com : les pages publiques, le formulaire de contact, la commande d'audit et l'espace de suivi.

Le principe qui gouverne tout le reste : nous collectons ce dont la prestation a besoin, rien de plus, et nous refusons ce qui ne devrait pas nous être transmis (vos mots de passe, vos clés, vos données de production).

2. Ce que nous collectons, et quand

  • Formulaire de contact : nom, email, téléphone et message, uniquement si vous nous écrivez.
  • Commande d'audit : votre adresse email, le palier choisi, les identifiants techniques du paiement (jamais votre numéro de carte, qui ne transite que chez Stripe), et les horodatages de la commande.
  • Espace de suivi : le texte de l'autorisation d'audit que vous signez, son horodatage, le chemin de remise choisi et, le cas échéant, le nom de votre dépôt.
  • Journal technique : les étapes de votre commande (paiement reçu, mail envoyé, projet reçu) sont horodatées pour assurer le suivi. Le lien d'accès à votre espace n'y figure jamais en clair.

Aucune donnée n'est collectée à votre insu : pas de traceur publicitaire, pas de revente, pas d'enrichissement par des tiers.

3. Le code que vous nous confiez

Le code de votre projet est traité comme un document confidentiel. Il est hébergé chez Cloudflare (stockage R2) en juridiction Union européenne, lu uniquement pour l'audit, et jamais exécuté.

  • Un contrôle d'accueil automatique cherche ce qui n'a pas sa place dans un audit (fichiers de mots de passe, exports de base de données). Si un secret est détecté, l'archive est supprimée immédiatement et vous êtes prévenu : nous ne conservons jamais un secret, même le temps d'un échange.
  • Par GitHub, l'accès se fait par un compte dédié (mujilab-audit) invité en lecture seule : toute invitation avec un droit d'écriture est refusée automatiquement.
  • Le dépôt transmis est supprimé au plus tard 14 jours après la livraison de votre rapport (engagement repris dans les CGV, article 5). Vous pouvez couper l'accès GitHub à tout moment sans nous prévenir.
  • Les dépôts transmis sont volontairement EXCLUS de nos sauvegardes : les sauvegarder prolongerait leur durée de vie au-delà de la promesse de purge. Vous restez propriétaire de l'original.

4. Qui traite vos données pour nous

Nous n'utilisons que des sous-traitants établis, chacun pour un rôle précis. Votre code n'est jamais confié à un prestataire d'audit tiers : l'analyse est faite par Muji Lab.

  • Cloudflare : hébergement du site, de l'API de commande, de la base de données et du stockage des dépôts (juridiction UE pour les dépôts de code).
  • Stripe : paiement et facturation. Votre carte ne transite que chez Stripe, jamais par nos serveurs.
  • Brevo : envoi des emails transactionnels (confirmation, lien d'accès, relances).
  • GitHub : accès en lecture à votre dépôt si vous choisissez ce chemin de remise.
  • Backblaze : sauvegardes quotidiennes de notre base de commandes, chiffrées AVANT l'envoi (le prestataire ne peut pas les lire), stockées en région UE, supprimées automatiquement après 30 jours.
  • Web3Forms : acheminement du formulaire de contact.

Certains de ces prestataires (Stripe, GitHub, Web3Forms) peuvent traiter des données hors de l'Union européenne, dans le cadre des mécanismes de transfert prévus par le RGPD (clauses contractuelles types).

5. Combien de temps

  • Dépôt de code : supprimé au plus tard 14 jours après la livraison finale.
  • Lien d'accès à votre espace : expire 90 jours après la commande, renouvelable sur demande.
  • Sauvegardes de la base : 30 jours, chiffrées, expiration automatique.
  • Données de commande et factures : conservées le temps des obligations comptables et fiscales.
  • Messages du formulaire de contact : le temps de traiter votre demande.

6. Vos droits, et comment les exercer

Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité et d'opposition. Écrivez à [email protected] depuis l'adresse email utilisée à la commande : c'est ce qui nous permet de vérifier que la demande vient bien de vous. Réponse sous un mois.

L'effacement est outillé, pas seulement promis : une procédure interne supprime en un geste votre commande, son journal et votre dépôt, et n'en garde qu'une trace datée sans donnée personnelle. Deux limites honnêtes : les sauvegardes chiffrées expirent d'elles-mêmes sous 30 jours, et Stripe conserve ce que ses obligations légales lui imposent.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).

7. Cookies

mujilab.com ne pose aucun cookie : pas de bandeau parce qu'il n'y a rien à consentir. L'espace de suivi fonctionne par lien signé, sans compte ni cookie. La page de paiement, servie par Stripe sur son propre domaine, applique sa propre politique.

8. Sécurité

  • Tout transite chiffré (TLS), et les secrets d'exploitation vivent hors du code.
  • L'administration est protégée par une authentification dédiée (Cloudflare Access), en plus de la vérification faite par nos serveurs.
  • Les sauvegardes sont chiffrées (AES-256) avant de quitter notre infrastructure.
  • Un secret détecté dans un dépôt transmis est signalé puis purgé, jamais conservé ni exploité.

En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les 72 heures et nous vous informons directement.

Dernière mise à jour : 27 août 2026