Politique de confidentialité
Dernière mise à jour : 26 septembre 2026
Traduction fournie pour votre confort ; en cas de divergence, la version anglaise fait foi.
I Love Protection (iloveprotection.com) est un outil gratuit qui vérifie la sécurité des sites web dont le propriétaire a prouvé qu’il les contrôle, ainsi que deux vérifications publiques gratuites : les enregistrements e-mail (SPF et DMARC) de n’importe quel domaine et les en-têtes de sécurité de n’importe quel site. Cette page indique ce que nous collectons, pourquoi, où les données sont conservées, combien de temps, et comment les récupérer ou les supprimer.
Qui est responsable
Le service est exploité depuis la Suisse (« nous »). Contact pour toute question concernant vos données, y compris chaque demande ci-dessous : hello@iloveprotection.com. Une personne lit ces messages.
Nous appliquons la loi fédérale suisse sur la protection des données (LPD) et, pour les personnes dans l’UE/EEE, le RGPD.
Ce que nous collectons, et pourquoi
| Donnée | Pourquoi | Base légale |
|---|---|---|
| Votre adresse e-mail | Pour vous connecter (un lien à usage unique, sans mot de passe) et vous envoyer vos rapports de scan | Fourniture du service demandé (RGPD art. 6(1)(b)) |
| Nom de l’espace de travail et e-mails des personnes que vous invitez | Pour faire fonctionner un espace partagé ; les personnes invitées reçoivent un e-mail d’invitation | Fourniture du service ; pour les invités, notre intérêt légitime à transmettre l’invitation que vous avez demandée (art. 6(1)(f)) |
| Sites que vous ajoutez (adresse, domaine, preuve de propriété utilisée, date) | Pour ne jamais analyser un site sans que son propriétaire le contrôle, et pour que vous ne le prouviez qu’une fois | Fourniture du service ; notre intérêt légitime à prévenir les abus |
| Scans et résultats (constats sur votre site, toute note saisie) | Pour afficher et vous envoyer le rapport, et le montrer à toute personne à qui vous donnez un lien privé | Fourniture du service |
| Retours que vous envoyez (message, e-mail si connecté, rapport concerné) | Pour améliorer l’outil | Intérêt légitime |
| Inscriptions à la liste d’attente (nom, e-mail) | Pour vous prévenir de l’ouverture du scan | Votre consentement (art. 6(1)(a)), révocable à tout moment |
| Données techniques : adresse IP, page demandée, heure, agent utilisateur | Exploiter et sécuriser le service (notre serveur et notre fournisseur réseau voient chaque requête) | Intérêt légitime |
| Compteurs anti-abus liés à votre e-mail (par exemple le nombre de liens de connexion au cours de la dernière heure) | Empêcher quiconque d’inonder une boîte de réception ou notre service | Intérêt légitime |
La vérification publique SPF/DMARC ne nécessite pas de compte. Nous utilisons le domaine saisi pour lire deux enregistrements DNS publics, gardons la réponse en mémoire au maximum 5 minutes pour accélérer les vérifications répétées, et ne conservons rien sur vous. La vérification publique des en-têtes de sécurité ne nécessite pas non plus de compte : nous demandons une seule fois, en HTTPS, la page d’accueil du site saisi, ne lisons que les en-têtes de la réponse (jamais la page), gardons la réponse en mémoire au maximum 5 minutes et ne conservons rien sur vous. Nous comptons le nombre de vérifications par jour, sous forme de nombre uniquement.
Nous n’utilisons ni outil d’analyse, ni publicité, ni pistage. Le site pose un seul cookie, ilp_session, uniquement lorsque vous vous connectez ; il vous garde connecté (strictement nécessaire, HttpOnly). Votre navigateur conserve aussi votre choix de langue, le fait que vous avez fermé la fenêtre de liste d’attente et, pendant 30 minutes au plus, l’adresse du site collée avant la connexion, pour que vous n’ayez pas à la saisir deux fois. Rien de cela ne quitte votre navigateur.
Ce que nous faisons sur un site que vous analysez
Uniquement après que vous avez prouvé le contrôler (un fichier sur le site ou un enregistrement DNS). Le scan envoie des requêtes en lecture seule (GET, HEAD, OPTIONS) depuis notre serveur, identifiées comme iloveprotection/1.0 ; les méthodes qui modifient des données sont refusées dans le code. Nous conservons les constats, pas de copies de vos pages. Pour lister les noms d’hôte publics de votre domaine, nous le recherchons dans les journaux publics de transparence des certificats (crt.sh) et dans le DNS ; votre nom de domaine est donc transmis à ces services.
Qui traite des données pour nous
| Prestataire | Pour quoi | Où |
|---|---|---|
| Amazon Web Services EMEA SARL | Base de données (DynamoDB), envoi d’e-mails (SES), stockage des secrets | Francfort, Allemagne |
| Hetzner Online GmbH | Le serveur qui exécute l’API et les scans | Nuremberg, Allemagne |
| Cloudflare, Inc. | Hébergement du site, DNS, transfert d’e-mails, protection réseau ; voit l’adresse IP de chaque requête | Réseau mondial ; transferts couverts par les Data Privacy Frameworks UE–États-Unis et Suisse–États-Unis et par des clauses contractuelles types |
| Sectigo Limited (crt.sh) | Recherche publique dans les journaux de certificats pour un domaine analysé (le nom de domaine uniquement) | Royaume-Uni (décisions d’adéquation de l’UE et de la Suisse) |
Nous ne vendons ni ne partageons vos données avec qui que ce soit d’autre. Nous n’encaissons aucun paiement.
Durée de conservation
| Donnée | Conservée |
|---|---|
| Compte, espace de travail, sites, scans et rapports | Jusqu’à ce que vous les supprimiez ou supprimiez votre compte (pas encore d’expiration automatique) |
| Liens de connexion | 15 minutes, usage unique |
| Sessions | 30 jours, ou jusqu’à votre déconnexion ou votre retrait de l’espace de travail |
| Liens privés vers un rapport | 30 jours, ou jusqu’à ce que vous arrêtiez le partage ou en créiez un nouveau (nous ne gardons qu’une empreinte du lien) |
| Compteurs anti-abus | De quelques minutes à quelques jours, puis supprimés automatiquement |
| Nombre de vérifications par jour | 400 jours ; aucune donnée personnelle |
| Journaux d’accès du serveur (IP, chemin, heure) | Jusqu’à 90 jours |
| Liste d’attente | Jusqu’à ce que nous vous ayons annoncé l’ouverture du scan et que vous ayez pu vous inscrire, ou jusqu’à votre demande |
| Retours | Jusqu’à ce qu’ils aient été lus et traités, 12 mois au plus, ou jusqu’à votre demande |
Vos droits
- Consulter et télécharger vos données : sur la page de votre compte, « Télécharger mes données » vous fournit tout ce que nous détenons sur vous dans un fichier.
- Les supprimer : sur la page de votre compte, « Supprimer mon compte et mes données » efface votre espace de travail, vos sites, scans, rapports, sessions, retours et votre inscription à la liste d’attente, et vous retire des équipes d’autres personnes. Si un espace que vous possédez est encore utilisé par d’autres, retirez-les d’abord ; nous ne supprimons jamais les données de quelqu’un d’autre.
- Les rectifier, vous opposer à leur traitement ou le limiter : écrivez à hello@iloveprotection.com.
- Déposer une réclamation : auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT), ou de l’autorité de protection des données de votre lieu de résidence dans l’UE/EEE.
Nous répondons aux demandes dans un délai de 30 jours.
Sécurité
Les liens de connexion sont à usage unique et conservés uniquement sous forme de hachage. Les sessions sont des cookies HttpOnly. Les données sont chiffrées en transit (HTTPS) et au repos. Le scanner ne peut atteindre que des sites qui pointent vers des adresses publiques.
Modifications
Lorsque cette politique change, nous mettons à jour la date ci-dessus et, pour les changements importants, en informons les utilisateurs connectés.