Compte et organisation
Nom, adresse e-mail, organisation, rôle, groupe de travail, état du compte et formule Free, Premium Solo ou Premium Team sont utilisés pour créer le profil, authentifier l’utilisateur et appliquer les droits associés.
Retrouvez ici les informations relatives aux données traitées par GapTrack : catégories de données collectées, finalités des traitements, prestataires techniques, durées de conservation et modalités d’exercice de vos droits.
Version publiée le 18 juillet 2026. Cette politique doit être mise à jour lorsqu’un traitement, un prestataire ou une durée de conservation change.
Le responsable détermine les finalités et les moyens des traitements décrits sur cette page. Pour toute question, utilisez le formulaire dédié afin que la demande soit enregistrée et orientée correctement.
GapTrack limite la collecte aux informations nécessaires à l’utilisation du service, à la collaboration, au support et à la sécurité. Le contenu d’une preuve reste choisi par l’utilisateur qui la dépose.
Nom, adresse e-mail, organisation, rôle, groupe de travail, état du compte et formule Free, Premium Solo ou Premium Team sont utilisés pour créer le profil, authentifier l’utilisateur et appliquer les droits associés.
Référentiel, périmètre, contrôles, statuts, commentaires, responsables, échéances, écarts et plans d’action sont enregistrés afin de permettre le pilotage de l’audit.
Nom du fichier, type, taille, emplacement de stockage, note, auteur, date d’ajout et contenu du fichier peuvent être traités lorsqu’une preuve est déposée dans l’espace cloud.
Informations de session, journaux applicatifs, adresse IP ou empreinte anti-abus, navigateur, demandes de contact, support, Premium Solo, Premium Team ou confidentialité peuvent être traités pour exploiter et protéger le service.
Chaque traitement doit correspondre à un objectif déterminé. GapTrack ne réutilise pas les contenus d’audit ou les preuves à des fins publicitaires, de profilage commercial ou de décision automatisée produisant un effet juridique.
Créer le compte, authentifier l’utilisateur, afficher son espace, synchroniser les audits, stocker les preuves et produire les exports demandés.
Traiter une question générale, une demande Premium Solo ou Premium Team, une demande d’assistance ou un échange nécessaire au fonctionnement du service.
Prévenir les accès non autorisés, limiter les abus, diagnostiquer les erreurs, conserver une traçabilité utile et protéger les utilisateurs.
Identifier et traiter les demandes d’accès, rectification, effacement, limitation, opposition ou portabilité, puis documenter leur traitement.
Les données ne sont accessibles qu’aux personnes autorisées dans GapTrack et aux prestataires nécessaires à l’exploitation technique du service.
Consulter les mesures de sécuritéSupabase fournit l’authentification, PostgreSQL, le stockage privé des preuves et des fonctions serveur. Le projet GapTrack est actuellement déployé dans la région eu-west-2 — Londres, Royaume-Uni.
Le Royaume-Uni se situe hors de l’Espace économique européen. Les conditions contractuelles de Supabase prévoient des mécanismes destinés à encadrer les transferts internationaux et l’intervention de sous-traitants ultérieurs.Vercel héberge et distribue le site GapTrack. Des données techniques de requête, de déploiement ou de diagnostic peuvent être traitées par Vercel et ses sous-traitants, notamment aux États-Unis ou dans d’autres pays.
GapTrack s’appuie sur les garanties contractuelles disponibles dans l’accord Vercel applicable, dont les clauses contractuelles types lorsqu’elles sont requises.Les administrateurs, auditeurs, contributeurs ou lecteurs rattachés au même groupe peuvent accéder aux données selon leurs droits. Une organisation reste responsable des informations qu’elle saisit, des personnes qu’elle invite et du niveau d’accès qu’elle leur attribue.
Les données ne doivent pas être conservées indéfiniment. Les périodes ci-dessous constituent la politique opérationnelle publiée pour GapTrack et doivent rester cohérentes avec les procédures de suppression et les réglages des prestataires.
| Catégorie | Conservation active | Suppression ou archivage limité |
|---|---|---|
| Compte et profil | Pendant la durée d’utilisation du compte. | Suppression de la base active visée sous 30 jours après validation de la clôture, sauf obligation légale ou litige. |
| Audits, plans d’action et preuves cloud | Jusqu’à leur suppression par un utilisateur autorisé ou jusqu’à la clôture du compte ou de l’espace concerné. | Suppression de la base active visée sous 30 jours après la demande validée. Des copies résiduelles peuvent subsister jusqu’à la rotation des sauvegardes du prestataire. |
| Demandes de contact, support, Premium Solo ou Premium Team | Pendant le traitement de la demande et les échanges associés. | 12 mois après le dernier échange, sauf nécessité précontractuelle, contractuelle ou contentieuse plus longue. |
| Journaux techniques et sécurité | Durée nécessaire au diagnostic, à la sécurité et à la prévention des abus. | 12 mois maximum en principe, avec prolongation limitée lorsqu’un incident ou une obligation impose de conserver certains éléments. |
| Demandes d’exercice de droits | Pendant l’instruction de la demande. | 3 ans après sa clôture afin de documenter la réponse apportée, avec conservation limitée aux éléments nécessaires. |
GapTrack utilise le stockage local, le stockage de session et, pour certaines preuves locales, IndexedDB. Ces mécanismes servent à maintenir la session, mémoriser le choix « se souvenir de moi », conserver des préférences et permettre certains usages locaux.
Une session peut être conservée dans le navigateur selon le choix de l’utilisateur. La déconnexion, la suppression du compte ou l’effacement des données du site dans le navigateur permettent de supprimer tout ou partie de ces éléments locaux.
Envoyez votre demande depuis le formulaire « Données personnelles ». GapTrack peut demander des informations complémentaires strictement nécessaires pour vérifier l’identité du demandeur et éviter la divulgation à un tiers.
Une réponse est apportée dans les meilleurs délais et, en principe, dans un délai maximal d’un mois à compter de la réception de la demande. Ce délai peut être prolongé dans les conditions prévues par le RGPD.
Une preuve d’audit peut contenir des données personnelles, des secrets techniques ou des informations relatives à des tiers. Avant le dépôt, vérifiez que vous êtes autorisé à la partager, limitez son contenu au strict nécessaire et appliquez, lorsque possible, une anonymisation ou une pseudonymisation.