CriteraRGAA, sans zone grise

Sécurité

Vos données, et celles de vos clients

Auditer un site suppose de nous confier son contenu. Voici précisément ce que Critera fait de vos données, où elles vivent, et ce que notre scanner s'interdit de faire sur les sites que vous analysez.

Où vivent vos données

Hébergement européen, chiffrement en transit, et aucune donnée bancaire chez nous.

Hébergement dans l'Union européenne

L'application et les bases de données sont hébergées par Hetzner Online GmbH, sur des infrastructures situées en Allemagne. Elles ne quittent pas l'Union européenne.

Chiffrement et authentification

Tous les échanges passent en HTTPS. Les mots de passe sont stockés sous forme de condensats, jamais en clair, et ne peuvent pas être relus, même par nous.

Aucune donnée bancaire

Les paiements sont traités par Paddle, qui agit en vendeur de référence. Aucun numéro de carte ne transite ni n'est stocké sur nos serveurs.

Cloisonnement des comptes

Chaque compte n'accède qu'à ses propres sites, scans et rapports. L'accès aux systèmes de production est restreint aux personnes habilitées.

Ce que notre scanner s'interdit

Un audit approfondi explore votre interface comme le ferait un visiteur : il ouvre des menus, déplie des accordéons, parcourt des étapes de formulaire. C'est précisément pour cela que nous l'avons bridé.

  • Aucune navigation forcée : un bloqueur intercepte tout départ de page, y compris déclenché par un script
  • Aucun formulaire soumis, aucune commande passée, aucun contenu modifié
  • Les bandeaux de consentement sont résolus en privilégiant le refus, jamais l'acceptation par défaut
  • Lecture seule : nous analysons le code produit par votre site, nous n'y écrivons rien

Intelligence artificielle et confidentialité

Générer un correctif suppose d'envoyer un extrait de votre code à un modèle. Nous encadrons strictement ce qui part, et ce qui en est fait.

  • Seuls les extraits nécessaires sont transmis : l'élément en cause et son contexte immédiat, jamais votre site entier
  • Les données envoyées ne servent pas à entraîner les modèles de nos fournisseurs
  • Les transferts hors Union européenne sont encadrés par les clauses contractuelles types
  • La liste complète des prestataires est publique sur la page sous-traitants.

Conservation et suppression

Compte
Conservé pendant toute la durée d'utilisation, puis supprimé dans les 30 jours suivant la clôture.
Scans et captures
Supprimer un site entraîne la suppression de ses scans et des images capturées correspondantes.
Journaux techniques
Conservés 12 mois au maximum, à des fins de sécurité et de diagnostic.
Facturation
Conservée pendant la durée légale applicable en matière comptable et fiscale.

Signaler une vulnérabilité

Si vous découvrez une faille, écrivez-nous à contact@critera.io. Nous accusons réception sous 72 heures et vous tenons informé de la correction. Merci de ne pas divulguer publiquement la faille avant qu'elle ne soit corrigée.