Aller au contenu
Confiance

Où vont vos données, et qui les touche.

Une revue de sécurité pose les quatre mêmes questions avant d’agréer un fournisseur : qui d’autre traite les données, combien de temps elles sont conservées, quel accord les couvre, et qui est juridiquement l’entreprise. Cette page répond aux quatre pour ce site web, avec les services nommés au lieu d’être décrits comme des tiers.

Cette traduction est fournie pour votre confort. En cas de divergence, la version anglaise fait foi.

01 : Périmètre

Ce que couvre cette page, et ce qu’elle ne couvre pas.

Il s’agit des données que collecte ce site web : ce que vous envoyez par le formulaire de contact, et les enregistrements de requêtes qui accompagnent le fait de servir n’importe quel site. Chaque service de ce parcours est nommé ci-dessous avec les champs qu’il détient réellement, car une réponse qui renvoie à des services tiers sans les nommer est celle qu’une revue renvoie aussitôt.

Ce n’est pas une déclaration sur votre produit. Dans une mission, l’infrastructure tourne dans vos comptes et le code source vit dans vos dépôts, de sorte que les services ci-dessous sont les nôtres et non la liste de ce qui serait placé sous le système que nous construisons pour vous. Cette liste est arrêtée pendant le cadrage et consignée dans la liste de contrôle des accès et de la sécurité que vous recevez.

Rien ici n’est une posture de conformité. Les affirmations sont volontairement assez modestes pour être vérifiables de l’extérieur : les en-têtes de réponse avec lesquels cette page est servie, la politique de divulgation publiée à /.well-known/security.txt, et l’unique requête réseau que fait le formulaire de contact lorsque vous appuyez sur envoyer.

02 : Sous-traitants ultérieurs

Les services qui y ont accès.

Chaque entrée indique ce qu’elle détient plutôt que la catégorie à laquelle elle appartient. Rien d’autre ne s’exécute ici : ni balise publicitaire, ni mesure d’audience inter-sites, ni widget de discussion, ni média intégré.

  • Supabase

    Base de données et point d’entrée du formulaire. Le formulaire de contact envoie les données de votre navigateur directement à une fonction Supabase, qui écrit une ligne puis envoie les e-mails. La ligne contient les six champs que collecte le formulaire (nom, e-mail, entreprise, type de demande, tranche de budget, message) plus l’heure d’arrivée et un indicateur de lecture. La clé que porte votre navigateur peut insérer une ligne et rien d’autre : ni lecture, ni modification, ni suppression, ce que garantit la sécurité au niveau des lignes (row-level security) et non le formulaire.

  • Resend, et Zoho

    E-mail. Deux messages partent via Resend, qui envoie depuis mail.tdacorp.in et les traite aux États-Unis : une notification qui transmet votre message à la boîte aux lettres du site, et une confirmation à l’adresse que vous avez saisie. Zoho héberge la boîte aux lettres où arrivent ces notifications, votre message y repose donc. La confirmation est un modèle fixe qui ne reprend rien de ce que vous avez écrit, ce qui est voulu. C’est ce qui empêche d’utiliser ce point d’entrée pour relayer le message de quelqu’un d’autre à un inconnu.

  • Vercel

    Hébergement. Chaque page publique ici est construite à l’avance et servie comme un fichier statique, de sorte que l’ouvrir n’exécute aucune requête et ne lit aucun enregistrement. Ce que Vercel détient, c’est la requête elle-même, adresse IP, agent utilisateur et chemin, dans les journaux de sa plateforme. Il ne détient pas ce que vous saisissez dans le formulaire de contact : cette requête va de votre navigateur directement à Supabase et ne passe jamais par le serveur de ce site.

  • Vercel Speed Insights

    Temps d’affichage des pages. L’un des deux scripts de mesure du site, tous deux de Vercel et tous deux servis depuis ce domaine. Celui-ci se trouve à /_vercel/speed-insights/script.js et indique la vitesse d’affichage d’une page et de quelle route il s’agissait. Aucun script d’une autre origine ne peut se charger ici : la Content-Security-Policy envoyée avec chaque réponse n’autorise que les scripts de cette origine, et c’est un en-tête de réponse que vous pouvez vérifier vous-même.

  • Vercel Web Analytics

    Pages vues, et second script de mesure. D’après la documentation publiée par Vercel, il n’utilise aucun cookie : un visiteur est identifié par une empreinte de la requête entrante, supprimée au bout de 24 heures, de sorte qu’elle ne peut pas vous suivre le lendemain. Chaque vue enregistre l’heure, le chemin et sa route dynamique, la page de provenance, les paramètres de requête filtrés, une localisation approximative déduite de la requête, et le navigateur, le système d’exploitation et le type d’appareil. Il est servi depuis ce domaine comme le précédent, mais, à la différence de Speed Insights, son nom de fichier exact est généré à chaque déploiement et non fixe, il n’y a donc pas de chemin unique à citer ni à bloquer.

  • Cal.com

    Prise de rendez-vous, et seulement si vous réservez. Le contrôle Book a call est un simple lien vers l’extérieur et non un widget intégré, de sorte que rien de cal.com ne s’exécute sur ce site et que rien n’y est envoyé par la simple lecture d’une page. Ce que vous saisissez dans leur formulaire de réservation, vous le leur transmettez directement.

03 : Conservation

Ce qui est conservé, et pendant combien de temps.

Rédigé tel que cela fonctionne aujourd’hui, y compris la partie encore manuelle. Une revue est mieux servie par une petite réponse vraie que par une réponse bien rangée.

  • Une ligne par message, dans une table nommée contact_submissions, qui contient les champs listés plus haut. Elle est écrite avant l’envoi de l’e-mail, de sorte qu’un échec d’envoi dégrade le tableau de bord au lieu de perdre votre message.
  • Un tableau de bord protégé par mot de passe sur ce site la lit, avec une clé côté serveur qui n’est jamais envoyée à un navigateur. La clé publiable qui est livrée au navigateur ne peut qu’insérer, ce que garantit la base de données et non la page.
  • Il n’y a aucune expiration automatique : pas de tâche de rétention, pas de durée de vie, pas de purge programmée. Une ligne reste jusqu’à ce qu’elle soit supprimée à la main depuis ce tableau de bord. Une durée de conservation fixe n’est volontairement pas publiée ici, car une durée que rien ne fait respecter serait un contrôle qui n’existe pas.
  • La suppression sur demande est une politique que le chemin de suppression permet déjà. Écrivez à privacy@tdacorp.in depuis l’adresse que vous avez utilisée et la ligne est supprimée. L’e-mail de notification est une copie distincte qui se trouve dans une boîte aux lettres : dites-nous si vous voulez qu’il soit supprimé lui aussi, et il l’est.
  • La table des abonnés ne contient rien que ce site y ait mis. Aucune page ne recueille d’adresse pour une liste de diffusion, donc rien ici n’y écrit.
04 : Position

Accords, localisation, et ce que personne ne certifie.

Les réponses dont un processus d’achat a besoin par écrit, plus la seule chose que cette page ne revendiquera pas et l’adresse où envoyer un constat.

  • Un DPA est examiné sur demande

    Envoyez un accord de traitement des données (DPA) et il est examiné et reçoit une réponse avant que des données soient partagées. Il est lu au cas par cas et non signé à vue, car un DPA engage sur un traitement précis et un accord signé sans être lu ne vaut rien pour la partie qu’il est censé protéger. Même position que pour l’accord de confidentialité d’une mission : les documents qui vous protègent ne devraient pas être une négociation que vous devez ouvrir.

  • Où se trouvent les données

    Un projet Postgres hébergé, dans une seule région, contient la table ci-dessus. La région est un paramètre de déploiement et non une constante de cette page, elle est donc confirmée par écrit sur demande et nommée dans le DPA, où elle engage au lieu d’être simplement imprimée. Le site lui-même est servi depuis un réseau de périphérie mondial et ne porte rien qui vous concerne, car les pages sont statiques.

  • L’e-mail quitte la base de données

    La notification et la confirmation sont des e-mails ordinaires. Ils sont envoyés via Resend aux États-Unis puis reposent dans une boîte aux lettres Zoho, de sorte qu’une copie de votre message existe en dehors de la base de données et en dehors de toute région unique. Si quelque chose ne doit pas se trouver dans une boîte de réception, abordez-le pendant l’appel plutôt que dans le formulaire.

  • Ce qui n’est pas revendiqué

    Aucune certification SOC 2, ISO 27001 ou équivalente n’est détenue, et aucune n’est revendiquée. Il n’y a derrière cette page aucun rapport d’audit et aucun cadre dont elle serait dérivée. Ce qui les remplace, c’est la pratique elle-même, publiée en intégralité sur /security, et un parcours de données assez court pour que vous puissiez le vérifier au lieu de le croire sur parole.

  • Signaler ce que vous trouvez

    Les signalements de sécurité vont à security@tdacorp.in. La politique sur /security indique quoi envoyer, ce qui est demandé à la personne qui signale et à quoi s’attendre en retour, et elle est publiée sous forme lisible par machine à /.well-known/security.txt.

05 : L’entité

Ce qu’il faut mettre dans la fiche fournisseur.

Les champs que demandent un formulaire de référencement et un bon de commande. Tout ce dont votre portail a besoin en plus est envoyé par écrit pendant le référencement.

  • Dénomination : TDACORP PRIVATE LIMITED.
  • Type d’entité : société privée par actions (private limited company), immatriculée en Inde en vertu du Companies Act 2013.
  • Numéro d’identité d’entreprise (Corporate Identity Number) : U62011RJ2026PTC116182. C’est l’identifiant que demande un portail fournisseur, et c’est celui qui vous permet de vérifier vous-même le reste de ce bloc sur mca.gov.in au lieu de vous fier à nous.
  • Juridiction d’immatriculation : Jaipur, Rajasthan, Inde. Le travail se fait à distance en priorité, c’est donc un fait juridique sur l’entité et non une zone de service.
  • Reconnue comme start-up par le Department for Promotion of Industry and Internal Trade, certificat DIPP274377, valable jusqu’au 16 juillet 2036. C’est une reconnaissance de l’ENTITÉ par le gouvernement indien, non un audit, une certification de sécurité ni une évaluation du travail : la position de certification de ce site est inchangée, et elle est énoncée dans la section sur la sécurité.
  • Une seule adresse pour tout cela : hello@tdacorp.in. Les formulaires de référencement, les bons de commande, les questions de facturation et la revue de sécurité arrivent au même endroit, et il n’y a pas de couche de gestionnaires de compte par laquelle les faire passer.
  • La facturation se fait par jalon, selon le calendrier du document de mission. Le reste du cadre commercial, l’accord de confidentialité, la propriété intellectuelle, la gestion des identifiants et les accès restitués en fin de mission, est publié dans la section Achats de la page sur le déroulement des missions plutôt que repris ici.
07 : Prochaine étape

Posez la question que cette page a manquée.

Si votre revue contient un point auquel rien ci-dessus ne répond, envoyez-le et il recevra une réponse franche, y compris pour les points dont la réponse est non.