Politique de confidentialité
Skrybo ne collecte que les données nécessaires au fonctionnement de votre API d’e-mail transactionnel, de vos domaines d’envoi vérifiés et de vos boîtes webmail. Cette politique explique lesquelles, comment elles sont protégées et quels choix vous avez.
Dernière mise à jour : juillet 2026
Les traductions sont fournies à titre indicatif. En cas de divergence avec la version anglaise, la version anglaise prévaut.
1. Présentation
La présente Politique de confidentialité explique ce que Skrybo collecte, pourquoi, comment ces données sont protégées et quels choix vous avez. Elle s’applique au Service hébergé sur skrybo.com et aux instances auto-hébergées exécutant le même logiciel.
Dans un déploiement auto-hébergé, l’organisation Skrybo n’a pas accès à vos données : tout s’exécute sur votre propre infrastructure. Les informations ci-dessous concernent le Service hébergé.
2. Données que nous collectons
Données du compte. Nom, adresse e-mail, mot de passe (hachage scrypt uniquement), langue préférée, rôle et état de vérification de l’adresse e-mail. Profil Google OAuth facultatif si vous vous connectez avec Google.
Données de session. Jeton de session, adresse IP et agent utilisateur stockés avec chaque session à des fins de sécurité et de prévention des abus.
Données d’utilisation. Compteurs mensuels par compte pour les e-mails envoyés, les domaines vérifiés, les boîtes mail provisionnées, les contacts et les postes. Ces compteurs servent à appliquer les limites de l’offre.
Données produit. Domaines d’envoi ajoutés, sélecteurs publics DKIM, journaux des messages sortants, boîtes mail (via WildDuck), contacts, audiences, diffusions, modèles, points de terminaison webhook, suppressions et clés d’API. Il s’agit des données de travail produites pour vous par le Service.
Données de facturation. Formule d’abonnement, factures et écritures du registre de crédits. Les données de carte sont traitées par Polar ; Skrybo ne stocke pas les numéros complets de carte.
Identifiants fournisseurs. Jetons DNS Cloudflare propres à chaque client (si vous activez le DNS en un clic), clés privées DKIM générées pour chaque domaine d’envoi, clés d’API développeur (hachées en SHA-256) et secrets de signature des webhooks. Ils sont chiffrés au repos avec AES-256-GCM sous une clé principale.
Messages du formulaire de contact. Si vous utilisez le formulaire de contact, le contenu du message et votre adresse e-mail sont transmis à notre boîte d’assistance via Resend.
3. Utilisation de vos données
Nous utilisons les données ci-dessus pour :
- Provisionner et exploiter votre compte, vos domaines d’envoi, vos boîtes mail et la livraison des messages.
- Appliquer les limites de l’offre et prévenir les abus grâce à la limitation de débit et à l’isolation entre comptes.
- Traiter les paiements avec Polar et conserver l’historique des factures et du registre de crédits.
- Envoyer des e-mails transactionnels : vérification, réinitialisation du mot de passe, avertissements de plafond, alertes d’échec de livraison et avertissements de suppression. Les e-mails marketing sont désactivables et ne sont envoyés que si la préférence correspondante est activée.
- Acheminer les e-mails produit par vos domaines d’envoi vérifiés et livrer les réponses dans vos boîtes webmail. Skrybo ne lit pas le corps des messages pour ses propres besoins.
- Conserver des journaux d’audit à des fins de sécurité. Ces journaux n’enregistrent jamais les adresses e-mail, le corps des requêtes, les en-têtes ni les paramètres sensibles.
5. Partage des données et sous-traitants
Skrybo ne partage des données qu’avec les sous-traitants nécessaires au fonctionnement du Service :
- Polar — traitement des paiements et gestion des abonnements. Reçoit les identifiants de produits, les références client et les événements webhook. Ne reçoit ni vos journaux sortants ni le contenu de vos boîtes mail.
- Cloudflare — gestion des enregistrements DNS en un clic, pour chaque client et uniquement si vous autorisez un jeton. Ne reçoit que le jeu d’enregistrements DNS de votre domaine d’envoi.
- Resend — uniquement pour les notifications transactionnelles propres à la plateforme (vérification d’adresse e-mail, réinitialisation du mot de passe, formulaire de contact). Les e-mails produit passent par votre propre MTA exploité par Skrybo.
Chaque sous-traitant est soumis à ses propres conditions de protection des données. Skrybo ne vend pas vos données.
6. Mesures de sécurité
- Les secrets fournisseurs et les jetons d’actualisation sont chiffrés au repos avec AES-256-GCM sous une clé principale.
- Les mots de passe sont hachés avec scrypt via Better Auth ; ils ne sont jamais stockés en clair.
- Isolation entre comptes : chaque route produit vérifie la propriété et renvoie 404 (et non 403) pour les ressources étrangères afin de ne pas révéler leur existence.
- Les limites de débit sur les routes d’authentification et de webhook réduisent les attaques par force brute et les abus volumétriques.
- L’authentification à deux facteurs (TOTP et codes de secours) est disponible pour tous les comptes et obligatoire pour les administrateurs.
- Better Auth applique des contrôles Origin et trusted-origins sur les points de terminaison du compte ; chaque requête produit non sûre authentifiée par cookie utilise aussi le cookie à double soumission.
Aucun système n’est parfaitement sûr. Si vous pensez avoir trouvé une vulnérabilité, contactez security@skrybo.com avant toute divulgation publique.
7. Conservation des données
Skrybo conserve les données produit (journaux sortants, boîtes mail, contacts, audiences, diffusions et modèles) tant que votre compte est actif. Les événements de livraison mis en cache de comptes inactifs peuvent être supprimés pour libérer de l’espace, mais les données qui vous appartiennent sont conservées jusqu’à leur exportation ou leur suppression.
Les documents de facturation (factures et registre de crédits) sont conservés pendant la durée imposée par le droit fiscal du ressort où nous exerçons nos activités.
Les journaux d’audit contenant des métadonnées liées à la sécurité sont conservés de manière glissante et ne contiennent jamais d’adresse e-mail ni de corps de requête.
8. Vos droits (RGPD et textes similaires)
Selon votre juridiction (UE/EEE, Royaume-Uni, Californie, etc.), vous pouvez avoir le droit de :
- Accéder à une copie de vos données personnelles.
- Rectifier des données inexactes.
- Exporter vos données — l’export JSON structuré couvre les données du compte, du produit, de délivrabilité, d’utilisation, d’équipe, de facturation et d’audit, tout en excluant volontairement les hachages d’identifiants et les secrets chiffrés. Les messages de la boîte mail restent accessibles par webmail et IMAP pendant le délai de grâce.
- Supprimer votre compte. La suppression ouvre un délai de grâce de 30 jours pendant lequel vous pouvez l’annuler via
/api/legal/cancel-deletion. Un e-mail de confirmation indique l’échéance exacte. À cette date, les identifiants réutilisables sont révoqués, la facturation active est arrêtée et la purge durable supprime les données produit et d’identité. Une obligation de conservation légale peut retarder la suppression. - Vous opposer à certains traitements ou en demander la limitation, et retirer à tout moment votre consentement aux e-mails marketing dans les préférences de notification.
- Déposer une réclamation auprès de votre autorité de contrôle si vous estimez que le traitement enfreint la loi applicable.
Pour exercer l’un de ces droits, utilisez les points de terminaison relatifs aux droits sur les données dans l’application (/api/legal/*) ou contactez privacy@skrybo.com.
Les factures et preuves du registre financier qui doivent être conservées en vertu du droit fiscal sont réattribuées à un identifiant aléatoire non dérivé de l’utilisateur. Le lien avec votre compte est détruit lorsque la purge est terminée.
9. Transferts internationaux de données
Vos données peuvent être traitées par Skrybo et ses sous-traitants dans des pays autres que votre pays de résidence. Lorsque l’UE ou l’EEE est concerné, les transferts reposent sur des garanties appropriées, telles que les clauses contractuelles types, ou sur un autre mécanisme de transfert légal.
Dans un déploiement auto-hébergé, toutes les données restent sur votre propre infrastructure ; aucun transfert vers Skrybo n’a lieu.
10. Vie privée des enfants
Le Service ne s’adresse pas aux enfants de moins de 16 ans. Skrybo ne collecte pas sciemment de données personnelles d’enfants. Si vous pensez qu’un mineur s’est inscrit, contactez privacy@skrybo.com et le compte sera supprimé.
11. Déploiements auto-hébergés
Sur une instance auto-hébergée, vous contrôlez l’infrastructure, les clés de chiffrement et les intégrations fournisseurs. L’organisation Skrybo ne reçoit aucune donnée de votre instance. Vous êtes responsable du respect des obligations de la présente Politique, y compris des demandes des personnes concernées, pour les données traitées sur votre propre déploiement.
12. Modification de la présente Politique
Nous pouvons mettre à jour la présente Politique de confidentialité. Les modifications importantes seront annoncées par e-mail (aux comptes vérifiés) ou dans l’application au moins 30 jours avant leur entrée en vigueur. La date de « Dernière mise à jour » ci-dessous correspond à la révision la plus récente.
13. Contact
Une question sur la présente Politique de confidentialité ou une demande liée aux droits sur les données ? Contactez privacy@skrybo.com.