Politique de confidentialité
Version du 25 septembre 2026
Cette version française est une traduction de la déclaration de confidentialité allemande, fournie pour votre commodité. En cas de divergence d’interprétation, la version allemande fait foi : Datenschutzerklärung / Privacy Policy.
§ 1 Responsable du traitement
Le responsable du traitement au sens de l’article 4, point 7, du Règlement général sur la protection des données (RGPD) et de l’§ 5 de la loi sur les services numériques (DDG) est :
Patrick Schlesinger
Parkstraße 19, 80339 Munich, Allemagne
E-mail : 1@reportedip.com
§ 2 Délégué à la protection des données
Conformément à l’article 37 du RGPD ainsi qu’à l’§ 38 de la loi fédérale sur la protection des données (BDSG), la désignation d’un délégué à la protection des données n’est pas obligatoire. Veuillez adresser vos demandes relatives à la protection des données directement à 1@reportedip.com.
§ 3 Remarques générales sur le traitement des données
(1) Nous traitons les données à caractère personnel uniquement dans la mesure où cela est nécessaire à la mise à disposition d’une plateforme fonctionnelle ainsi que de nos contenus et services. Le traitement n’a généralement lieu qu’avec le consentement de l’utilisateur (art. 6, al. 1, let. a du RGPD), aux fins de l’exécution d’un contrat (let. b), pour respecter des obligations légales (let. c) ou sur la base d’intérêts légitimes (let. f).
(2) Les données à caractère personnel ne sont conservées que pendant la durée nécessaire à la réalisation des finalités concernées ou tant que des obligations légales de conservation s’appliquent.
§ 4 Collecte et traitement lors de la consultation du site web
Lorsque vous accédez à reportedip.com notre hébergeur Hetzner ainsi que le service CDN en amont Cloudflare collectent automatiquement des informations concernant
a) l’adresse IP de l’appareil utilisé pour l’accès,
b) la date et l’heure de l’accès,
c) l’URL demandée et le statut HTTP,
d) le volume de données transférées,
e) l’URL de référence (si elle est transmise par le navigateur),
f) la chaîne « User-Agent » (si elle est transmise par le navigateur).
La base juridique est l’article 6, paragraphe 1, point f) du RGPD ; l’intérêt légitime réside dans le fonctionnement sécurisé du site web, la prévention des accès abusifs (protection contre les attaques DDoS) et le diagnostic des erreurs. Les données sont supprimées ou anonymisées 14 jours après l’accès.
§ 5 Inscription et gestion du compte
(1) Lors de l’inscription, nous collectons les informations obligatoires suivantes : adresse e-mail, mot de passe choisi (haché), nom d’affichage. Le prénom et le nom ainsi qu’une adresse de facturation sont collectés à titre facultatif, dans la mesure où l’utilisateur souscrit un abonnement payant.
(2) L’inscription s’effectue selon la procédure de double opt-in : après avoir envoyé le formulaire, vous recevrez un e-mail de confirmation. Le compte n’est activé qu’après avoir cliqué sur le lien de confirmation.
(3) La base juridique est l’article 6, paragraphe 1, point b) du RGPD (négociation et exécution d’un contrat).
(4) Les données d’inscription sont conservées jusqu’à la suppression du compte. À la demande de l’utilisateur, le compte est intégralement supprimé ; ne sont pas concernées par cette suppression les données que nous sommes tenus de conserver en vertu d’obligations légales (notamment § 147 AO, § 257 HGB — durée de conservation fiscale de 10 ans pour les factures).
§ 6 Paiement via Stripe
(1) Les paiements relatifs aux abonnements et aux achats groupés sont traités par Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlande. Stripe est un établissement de paiement agréé au sein de l’Espace économique européen.
(2) Dans le cadre du processus de paiement via Stripe, les données suivantes sont transmises à Stripe : nom, adresse e-mail, adresse de facturation, le cas échéant numéro d’identification TVA (B2B), données relatives au moyen de paiement (carte de crédit, mandat SEPA). Stripe est le responsable du traitement de ces données à part entière.
(3) Nous recevons de Stripe des données de confirmation pseudonymisées (identifiant client, identifiant d’abonnement, informations de facturation et fiscales). Nous ne stockons ni ne traitons les données complètes relatives aux cartes ou aux comptes.
(4) Un contrat de sous-traitance a été conclu avec Stripe conformément à l’article 28 du RGPD. Politique de confidentialité de Stripe : https://stripe.com/de/privacy.
(5) La base juridique est l’article 6, paragraphe 1, point b) du RGPD (exécution du contrat).
§ 7 Utilisation de l’API REST et des rapports IP
(1) Lors de l’utilisation de l’API REST, nous enregistrons la clé API utilisée, l’horodatage de l’appel ainsi que le point de terminaison sollicité afin de respecter les quotas quotidiens par animal et de détecter les abus (article 6, paragraphe 1, points b) et f) du RGPD). Les journaux de l’API sont conservés pendant 90 jours.
(2) Lors d’un rapport IP, l’adresse IP signalée, la catégorie de menace sélectionnée, l’horodatage et (facultativement) un commentaire sont enregistrés. Le traitement des adresses IP signalées constitue un traitement de données à caractère personnel de tiers au sens de l’arrêt Breyer de la CJUE (C-582/14).
(3) La base juridique du traitement des adresses IP signalées est l’article 6, paragraphe 1, points f) du RGPD. Les intérêts légitimes sont la mise en place d’un système collectif de détection des menaces, la défense contre les attaques, l’enquête sur les incidents de sécurité et la mise à disposition de la liste noire dynamique pour la communauté. Nous ne procédons pas à l’identification du titulaire de l’adresse IP signalée ; une réidentification ne serait possible qu’au prix d’un effort disproportionné consistant à faire appel aux opérateurs de télécommunications compétents, ce que nous ne faisons pas.
(4) Les données de réputation relatives aux adresses IP signalées sont stockées de manière permanente sous forme pseudonymisée dans la base de données de sécurité ; les rapports plus anciens sont anonymisés au bout de 12 mois (hash-trimming, suppression de la référence concrète au signalant).
§ 8 Niveau de honeypot et rapports automatisés
Les opérateurs de honeypots transmettent automatiquement des rapports d’adresses IP. Ces rapports sont soumis aux mêmes bases juridiques et délais de conservation que les rapports manuels, conformément à la directive «§ 7». Les rapports « honeypot » se voient attribuer un poids accru dans le calcul du score de confiance, car ils proviennent de systèmes spécialement préparés qui ne reçoivent aucun trafic légitime.
§ 9 Plugin Hive (Community Network)
(1) Lorsque les exploitants de sites utilisent le plugin open source reportedIP Hive en mode « Community Network » sur leurs propres sites WordPress, le plugin transmet les données suivantes à notre API REST :
a) l’adresse IP d’un attaquant,
b) la catégorie de menace,
c) l’horodatage,
d) en option : un commentaire / une description de l’incident,
e) la clé API de l’administrateur du site (dans l’en-tête HTTP X-Key).
(2) En mode « Local Shield », aucun transfert de données n’a lieu vers reportedip.com.
(3) En cas d’utilisation de la fonction de relais d’e-mails et de SMS (à partir du niveau « Professional »), les données suivantes sont également transmises :
a) Relais d’e-mails : adresse e-mail du destinataire, objet, corps du message, URL du site, adresse « Reply-To » facultative,
b) Relais SMS : numéro de téléphone du destinataire (au format E.164 ; l’envoi s’effectue en principe dans le monde entier, le prestataire se réserve le droit d’imposer des restrictions pour certains pays (voir les conditions d’utilisation sur § 9)), code du modèle (par ex. 2fa_login), variables du modèle (code de six à huit chiffres, durée de validité, langue), URL du site.
(4) Lors de l’utilisation de la fonction de relais, nous agissons en tant que sous-traitant au sens de l’article 28 du RGPD ; l’exploitant du site reste le responsable du traitement. Un contrat de sous-traitance est mis à disposition au téléchargement au format PDF sur le portail client. (5) Identifiant d’installation (télémétrie de domaine) : En mode « Community Network », le plugin transmet, à chaque requête API, des informations supplémentaires concernant l’installation de l’exploitant du site lui-même : l’adresse du site web (URL du site) ainsi que la version du plugin et de WordPress utilisée (dans l’agent utilisateur et dans l’en-tête HTTP X-Rip-Site). Pour chaque clé API, nous enregistrons les domaines signalés avec la date du premier et du dernier contact ainsi que les versions, afin de refléter le nombre de domaines inclus dans la formule correspondante, de prévenir les abus et de pouvoir fournir une assistance (art. 6, al. 1, let. b du RGPD). Ces informations concernent l’installation de l’exploitant du site, et non ses visiteurs. Les enregistrements relatifs aux domaines qui ne se manifestent pas pendant 60 jours libèrent automatiquement leur emplacement de licence ; toutes les entrées de registre sont supprimées lors de la suppression du compte correspondant.
§ 9a ReportedIP Agent (agent serveur)
(1) L’agent ReportedIP est un programme que les clients installent et exploitent sur leurs propres serveurs Linux. L’analyse des fichiers journaux, la détection des attaques et le blocage s’effectuent exclusivement sur le serveur du client. Les fichiers journaux, les lignes de journal individuelles, le contenu des requêtes, les URL consultées, les noms d’utilisateur et les user-agents des systèmes attaquants ne sont pas transmis à reportedip.com.
(2) À chaque requête adressée à notre API REST, l’agent transmet :
a) la clé API du client (en-tête HTTP X-Key),
b) le nom et la version du programme (agent utilisateur, par exemple reportedip-agent/0.3.9),
c) un identifiant d’installation (en-tête HTTP X-Rip-Host). Il s’agit d’un identifiant aléatoire généré lors de la configuration, au format UUID version 4. Il est constitué de nombres aléatoires, stocké dans un fichier sur le serveur du client et ne contient aucune information concernant le matériel, l’adresse réseau ou le nom du serveur,
d) à partir de la version 0.3.9, le nom d’hôte du serveur (en-tête HTTP X-Rip-Hostname), filtré aux caractères A-Za-z0-9._- et raccourci à 191 caractères,
e) à partir de la version 0.3.9, un jeton d’accès permettant de consulter la liste noire (en-tête HTTP X-Rip-Token), qui est lié à l’identifiant d’installation.
Le nom d’hôte et le jeton d’accès sont envoyés exclusivement avec l’identifiant d’installation, jamais sans celui-ci. La vérification des nouvelles versions du programme ne transmet que la clé API et son propre numéro de version, ni l’identifiant d’installation ni le nom d’hôte.
(3) Si l’agent signale une adresse, le rapport contient l’adresse IP signalée, les identifiants des catégories de menaces sélectionnées et une courte phrase que l’agent génère à partir d’un modèle fixe (par exemple sshd: 6 failed logins in 10 min). Pour les sources optionnelles fail2ban et Imunify360, cette phrase contient en outre le nom de la « jail » déclenchée ou de la règle déclenchée. Ce nom provient de la ligne de journal du logiciel concerné ; il est filtré pour ne contenir que des lettres, des chiffres, des points, des tirets et des traits de soulignement, et limité à 32 caractères. Les autres éléments des lignes de journal ne sont pas transmis. Le traitement de l’adresse IP signalée elle-même est régi par § 7.
(4) Pour chaque agent, nous conservons une entrée dans un registre serveur. Sont enregistrés : le compte client, l’identifiant de la clé API utilisée, l’identifiant d’installation, une désignation librement choisie par le client (64 caractères au maximum), le nom d’hôte signalé, la version de l’agent, l’heure du premier et du dernier contact, le statut de l’entrée, l’état de la licence avec la date d’attribution de celle-ci, la date d’une libération ainsi que l’entité à l’origine de celle-ci, la date à laquelle nous avons informé le titulaire du compte pour la dernière fois du silence de cet agent, ainsi qu’une valeur de contrôle (SHA-256) du jeton d’accès. Le jeton d’accès lui-même n’est pas stocké en clair.
(5) Cette conservation a pour but de refléter le nombre de licences serveur inclus dans la formule tarifaire correspondante, de prévenir les abus et de pouvoir fournir une assistance. La base juridique est l’article 6, paragraphe 1, point b) du RGPD ; en ce qui concerne la prévention des abus, il s’agit de l’article 6, paragraphe 1, point f) du RGPD. Les informations concernent l’installation du client, et non ses visiteurs ou utilisateurs.
(6) Le nom d’hôte est une simple information d’affichage permettant au client de reconnaître ses serveurs dans la vue d’ensemble, sans avoir à comparer des identifiants aléatoires. L’identité d’un serveur est uniquement définie par l’identifiant d’installation : le fait de renommer une machine n’entraîne pas le transfert de la licence. Jusqu’à la version 0.3.8 incluse, l’agent ne transmettait pas le nom d’hôte ; à partir de la version 0.3.9, il le transmet.
(7) Si un agent ne se manifeste pas pendant 60 jours, son enregistrement libère automatiquement l’emplacement de licence ; ce faisant, l’état de la licence est réinitialisé et la valeur de contrôle du jeton d’accès est supprimée. Le client peut renommer n’importe quel serveur dans le Portail client. Il peut également le remplacer ou le libérer ; ces deux opérations libèrent l’emplacement de licence avec le même effet. L’entrée de registre elle-même est alors conservée en tant qu’entrée d’historique, avec l’identifiant d’installation, la désignation, le nom d’hôte et les dates et heures de contact ; pour sa suppression, veuillez vous reporter à § 14. Nous consignons dans le journal d’audit la libération, le remplacement et la réactivation d’une entrée, avec l’heure, l’identifiant d’installation et l’entité à l’origine de l’opération (conservation conformément à § 13).
(8) Si un agent cesse de se signaler, nous en informons le titulaire du compte par e-mail. Le message mentionne les serveurs concernés avec la désignation définie par le client, à défaut avec le nom d’hôte déclaré et, en l’absence des deux, avec les huit premiers caractères de l’identifiant d’installation. L’identifiant d’installation complet ne figure dans aucun de ces e-mails. Si un serveur se reconnecte, un message de fin d’alerte est envoyé.
(9) L’agent ne signale ni ne bloque jamais certaines adresses : les plages d’adresses privées conformes à la norme RFC 1918, les adresses de bouclage et locales de liaison, d’autres plages réservées, les adresses propres à toutes les interfaces réseau du serveur et de ses passerelles par défaut, l’adresse IP de la session SSH à partir de laquelle l’installation a été exécutée, ainsi que toutes les adresses que le client ajoute à sa liste blanche. Cette vérification s’effectue sur le serveur du client et est répétée immédiatement avant l’envoi d’un rapport.
(10) Nous consignons les appels API de l’agent au même titre que tous les autres appels API (§ 7 (1)).
§ 10 Sous-traitants / Sous-traitants de données
Nous faisons appel aux sous-traitants suivants :
| Prestataires | Siège social | Finalité | Catégories de données |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Irlande | Paiements, factures, taxes, portail client | Nom, e-mail, adresse, numéro de TVA, données de paiement |
| Avernis (api.avernis.com) | Allemagne | Envoi de SMS (pour le compte de l’exploitant du site via Relay) | Numéro de téléphone, contenu du modèle |
| Mailjet (Sinch SAS) | France | Envoi d’e-mails (sélection) | Destinataire, objet, corps du message |
| seven.io | Allemagne | Envoi d’e-mails (sélection) | Destinataire, objet, corps du message |
| sevDesk GmbH | Allemagne | Comptabilité, synchronisation des factures | Données relatives aux factures et aux pièces comptables |
| Hetzner Online GmbH | Allemagne | Hébergement | Journaux du serveur (adresse IP, heure, URL) |
| Cloudflare, Inc. | États-Unis / Allemagne (periphérie de l’UE) | CDN, protection contre les attaques DDoS | IP, agent utilisateur, en-têtes HTTP |
| GitHub, Inc. (Microsoft) | États-Unis | Déploiement des mises à jour des plugins | Demandes de mise à jour anonymes |
| MaxMind, Inc. | États-Unis (base de données GeoLite2 locale) | Géolocalisation par adresse IP — aucun transfert de données par requête, les données ne quittent pas l’UE | – |
| Anthropic PBC (en option, uniquement si l’outil d’assistance IA est activé) | États-Unis | Chatbot d’assistance (si activé ; par défaut : désactivé) | Textes du chat |
Un contrat de sous-traitance conforme à l’article 28 du RGPD a été conclu avec chaque sous-traitant. Les contrats de sous-traitance correspondants peuvent être fournis sur demande.
§ 11 Transfert vers un pays tiers
(1) La plupart de nos sous-traitants ont leur siège dans l’Espace économique européen (EEE). Dans le cas de Cloudflare, GitHub, MaxMind et Anthropic, un transfert de données vers les États-Unis a lieu.
(2) Pour ces transferts, nous nous appuyons sur
a) le cadre de protection des données UE-États-Unis (DPF), dans la mesure où le prestataire concerné est certifié,
b) à titre subsidiaire, aux clauses contractuelles types de la Commission européenne (décision 2021/914), complétées par des mesures techniques et organisationnelles supplémentaires,
c) Cloudflare achemine les requêtes provenant d’Europe via des nœuds « EU-Edge » ; un traitement aux États-Unis n’a lieu que dans des cas exceptionnels.
(3) Aucun transfert vers un pays tiers via MaxMind n’a lieu par recherche d’adresse IP — nous utilisons la base de données GeoLite2 exclusivement en local sur nos serveurs situés dans l’UE.
§ 12 Cookies et gestionnaire de consentement
(1) Nous utilisons des cookies techniquement nécessaires (cookie de session pour la connexion, protection CSRF). Conformément à la loi allemande sur la protection des données (TDDDG) § 25 Abs. 2, aucun consentement n’est requis pour ces cookies ; la base juridique est l’article 6, paragraphe 1, point f) du RGPD.
(2) Les cookies facultatifs (statistiques, marketing) ne sont installés qu’après consentement explicite de l’utilisateur (article 6, paragraphe 1, point a) du RGPD en liaison avec § 25 Abs. 1 TDDDG). La gestion des consentements s’effectue via le gestionnaire de consentement intégré au plugin reportedIP-Service. Le consentement peut être révoqué à tout moment avec effet pour l’avenir, soit via le gestionnaire de consentement, soit dans le tableau de bord sous /dashboard/#privacy.
(3) Cloudflare installe le cookie __cf_bm (gestion des bots) pendant 30 minutes au maximum afin de se prémunir contre les attaques automatisées (techniquement nécessaire).
§ 13 Durées de conservation
| Catégorie de données | Conservation |
|---|---|
| Fichiers journaux du serveur (Hetzner / Cloudflare) | 14 jours |
| Journaux API | 90 jours |
| Journal des événements Stripe (données de paiement via webhook) | 90 jours |
| Journal d’audit (actions du plugin) | 365 jours |
| Journaux de relais d’e-mails et de SMS | 30 jours |
| File d’attente de relais d’e-mails et de SMS | 90 jours |
| Données du compte | jusqu’à la suppression du compte |
| Factures (loi sur la TVA / code fiscal) | 10 ans |
| Données de réputation des adresses IP signalées | pseudonymisées de manière permanente (référence au rapporteur pendant 12 mois, puis anonymisées) |
| Jetons d’appareils de confiance (2FA) | 30 jours à compter de la dernière utilisation |
| Registre des serveurs (installations d’agents) | Emplacement de licence automatiquement libéré après 60 jours sans contact ; l’entrée est conservée à titre d’historique (§ 9a (7)) |
§ 14 Droits des personnes concernées
(1) Vous disposez à notre égard des droits suivants concernant les données à caractère personnel vous concernant :
a) droit d’accès (art. 15 du RGPD),
b) droit de rectification (art. 16 du RGPD),
c) droit à l’effacement (art. 17 du RGPD),
d) droit à la limitation du traitement (art. 18 du RGPD),
e) droit à la portabilité des données (art. 20 du RGPD),
f) droit d’opposition au traitement (art. 21 du RGPD),
g) droit de retirer un consentement donné (art. 7, al. 3 du RGPD).
(2) Vous pouvez effectuer vos demandes d’accès et d’effacement via le tableau de bord (/dashboard/, onglet « Compte ») en libre-service ou de manière informelle par e-mail à l’adresse 1@reportedip.com . Nous répondons aux demandes sans délai, au plus tard dans un délai d’un mois à compter de leur réception.
(3) Droit de recours. Vous avez le droit de déposer une plainte auprès d’une autorité de contrôle de la protection des données concernant le traitement de vos données à caractère personnel par nos soins. L’autorité compétente pour nous est :
Office bavarois de contrôle de la protection des données (BayLDA)
Promenade 18, 91522 Ansbach, Allemagne
Téléphone : +49 981 180093-0
E-mail : poststelle@lda.bayern.de
Site web : https://www.lda.bayern.de
§ 15 Sécurité du traitement
Nous mettons en œuvre des mesures techniques et organisationnelles (MTO) appropriées au sens de l’article 32 du RGPD afin de garantir un niveau de protection adapté au risque. Cela comprend notamment :
a) le chiffrement des transmissions (TLS 1.2+ / HTTPS), le chiffrement des champs de données sensibles lors de leur stockage,
b) le contrôle d’accès par la gestion des rôles et des droits, le stockage des mots de passe sous forme hachée (bcrypt),
c) l’authentification à deux facteurs pour les comptes administrateurs,
d) des sauvegardes avec réplication hors site chiffrée,
e) la journalisation des événements liés à la sécurité et leur analyse régulière,
f) séparation des environnements de production, de préproduction et de développement,
g) audits des sous-traitants conformément à l’article 28, paragraphe 3, point h), du RGPD.
Nous mettons à la disposition des titulaires d’abonnement, sur demande, une liste détaillée des mesures techniques et organisationnelles (TOM).
§ 16 Modifications de la présente déclaration de confidentialité
La présente déclaration de confidentialité est mise à jour en cas de modification des activités de traitement ou des exigences légales. Nous informons les titulaires d’abonnement par e-mail de toute modification substantielle. La version en vigueur est disponible sur cette page.
Informations et contact
Responsable du traitement : Patrick Schlesinger, Parkstraße 19, 80339 Munich, Allemagne
E-mail : 1@reportedip.com
Autorité de contrôle : Office bavarois de contrôle de la protection des données (BayLDA), Promenade 18, 91522 Ansbach
Cette version est en vigueur depuis le : 25 septembre 2026