Politique de confidentialité
Skrum collecte le minimum de données nécessaire au fonctionnement de votre espace collaboratif. Cette Politique explique ces données, leur protection et vos choix.
Dernière mise à jour : juillet 2026
1. Aperçu
Cette Politique de confidentialité explique ce que Skrum collecte, pourquoi, comment ces données sont protégées et vos choix. Elle s'applique au Service sur skrum.io.
Skrum ne collecte que ce dont le Service a besoin pour fonctionner. Les sections ci-dessous décrivent chaque catégorie de données et sa finalité.
2. Données que nous collectons
Données de compte. Nom, adresse e-mail, mot de passe (hachage scrypt uniquement), langue préférée, rôle et état de vérification de l'e-mail. Profil Google OAuth optionnel si vous vous connectez avec Google.
Données de session. Jeton de session, adresse IP et user-agent stockés avec chaque session pour la sécurité et la prévention des abus.
Données d'usage. Compteurs par espace pour les projets, le stockage, les invités, les actions IA, les minutes de transcription et d’enregistrement. Ils appliquent les limites de l’offre.
Données produit. Projets, canaux, messages, tâches, tableaux, sprints, réunions et transcriptions, fichiers, métadonnées d’activité du code, rapports et réglages d’intégration. Ce sont les données de travail que vous placez dans le Service.
Données de facturation. Palier d'abonnement, factures et entrées du grand livre de crédits. Les détails de carte sont gérés par Polar ; Skrum ne stocke pas les numéros de carte complets.
Identifiants fournisseurs. Clés de fournisseurs IA et identifiants d’intégration lorsque vous les configurez. Ils sont chiffrés au repos en AES-256-GCM sous une clé maître.
Messages du formulaire de contact. Si vous utilisez le formulaire de contact, le contenu du message et votre adresse e-mail sont livrés à notre boîte de support via Resend.
3. Comment nous utilisons vos données
Nous utilisons les données ci-dessus pour :
- Provisionner et exploiter votre compte, votre espace, vos projets et les fonctions de collaboration.
- Appliquer les limites de plan et prévenir les abus via la limitation de débit et l'isolation multi-comptes.
- Traiter les paiements via Polar et maintenir un historique des factures et du grand livre de crédits.
- Envoyer les e-mails transactionnels de vérification, réinitialisation, invitation, notification, rapport et suppression. Les e-mails marketing ne sont envoyés qu’avec la préférence et la base légale appropriées.
- Générer des synthèses, résumés de réunion et propositions IA uniquement sur demande. Le Service envoie le contexte borné nécessaire, jamais votre clé fournisseur dans le prompt.
- Maintenir des journaux d'audit pour la sécurité. Les journaux d'audit n'enregistrent jamais d'adresses e-mail, de corps de requête, d'en-têtes ou de paramètres sensibles.
5. Partage des données et sous-traitants
Skrum ne partage les données qu'avec les sous-traitants nécessaires à l'exploitation du Service :
- Polar — traitement des paiements et gestion des abonnements. Reçoit les identifiants produit, références client et événements webhook, jamais le contenu de l’espace.
- LiveKit — médias de réunion en temps réel et orchestration des enregistrements. Reçoit les identifiants de salle, les données d’affichage des participants et l’audio ou la vidéo que vous transmettez.
- Stockage objet configuré — stocke les fichiers et enregistrements de réunion dans un stockage objet compatible S3 géré pour le Service.
- Fournisseurs IA — le fournisseur configuré reçoit un contexte borné lorsque vous demandez une synthèse, un résumé ou une proposition. Les exécutions avec votre clé utilisent le fournisseur choisi ; celles avec la clé opérateur suivent la chaîne de repli. Ses conditions et règles de conservation s’appliquent.
- Resend — livraison des e-mails transactionnels et de notification.
Chaque sous-traitant est lié par ses propres conditions de protection des données. Skrum ne vend pas vos données.
6. Traitement IA et validation humaine
Une génération IA ne s’exécute que lorsqu’un utilisateur autorisé la demande. Pour chaque exécution :
- Skrum sélectionne uniquement les messages, tâches, faits de sprint, transcription ou métadonnées de code nécessaires au résultat demandé.
- Le contexte est envoyé au fournisseur choisi avec votre clé ou à la chaîne configurée par l’opérateur. Les identifiants ne sont jamais insérés dans les prompts.
- La télémétrie conserve fournisseur, modèle, jetons, latence et coût pour la facturation et l’exploitation, sans stocker les corps des prompts ni des réponses.
- Synthèses, résumés et propositions restent des brouillons. Skrum ne modifie aucune tâche et ne publie aucune action sans validation humaine autorisée.
- Vous contrôlez la conservation de l’espace et pouvez supprimer les sorties. La conservation et l’entraînement externes dépendent du fournisseur et des réglages choisis.
Utilisez les sorties IA comme aide, non comme conseil faisant autorité, et vérifiez-les avant toute décision ou action.
7. Mesures de sécurité
- Les secrets fournisseurs et les jetons de rafraîchissement sont chiffrés au repos en AES-256-GCM avec une clé maître.
- Les mots de passe sont hachés avec scrypt via Better Auth ; les mots de passe en clair ne sont jamais stockés.
- Isolation multi-comptes : chaque route produit vérifie la propriété et renvoie 404 (et non 403) pour les ressources d'autrui, pour que l'existence ne fuite jamais.
- Les limites de débit sur les routes d'authentification et de webhook réduisent la force brute et l'abus volumétrique.
- L'authentification à deux facteurs (TOTP + codes de secours) est disponible sur tous les comptes et requise pour les admins.
- Le CSRF est appliqué via les vérifications Origin et trusted-origins ainsi que le cookie double-submit.
Aucun système n'est parfaitement sécurisé. Si vous pensez avoir découvert une vulnérabilité, veuillez contacter security@skrum.io avant toute divulgation publique.
8. Conservation des données
Skrum conserve les données de l’espace tant que votre compte est actif, sous réserve des règles de conservation et des obligations légales. Vous pouvez exporter ou supprimer les données prises en charge.
Les enregistrements de facturation (factures, grand livre de crédits) sont conservés pendant la période exigée par la loi fiscale de la juridiction d'exploitation.
Les journaux d'audit qui portent des métadonnées liées à la sécurité sont conservés en roulement et ne contiennent jamais d'adresses e-mail ni de corps de requête.
9. Vos droits (GDPR et similaires)
Selon votre juridiction (UE/EEE, Royaume-Uni, Californie, etc.), vous pouvez avoir le droit de :
- Accéder à une copie de vos données personnelles.
- Corriger les données inexactes.
- Exporter les données et rapports d’espace pris en charge en CSV, JSON ou PDF.
- Supprimer votre compte. La suppression entre dans une période de grâce de 30 jours pendant laquelle vous pouvez l'annuler. Un e-mail d'avertissement final est envoyé 24 heures avant la purge. Une conservation légale peut retarder la suppression lorsque la loi l'exige.
- Vous opposer à ou restreindre certains traitements, et retirer votre consentement pour les e-mails marketing à tout moment via les préférences de notification.
- Déposer une plainte auprès de votre autorité de contrôle si vous estimez que le traitement viole la loi applicable.
Pour exercer l'un de ces droits, utilisez les points de terminaison de droits sur les données dans l'application (/api/legal/*) ou contactez privacy@skrum.io.
10. Transferts internationaux de données
Vos données peuvent être traitées par Skrum et ses sous-traitants dans des juridictions hors de votre pays de résidence. Lorsque l'UE/EEE est concernée, les transferts s'appuient sur des garanties appropriées telles que les Clauses Contractuelles Types ou un autre mécanisme de transfert licite.
Les localisations et rôles actuels des sous-traitants sont listés sur la page sous-traitants.
11. Confidentialité des enfants
Le Service n'est pas destiné aux enfants de moins de 16 ans. Skrum ne collecte pas sciemment de données personnelles auprès d'enfants. Si vous pensez qu'un mineur s'est inscrit, contactez privacy@skrum.io et le compte sera supprimé.
12. Modifications de cette Politique
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. Les changements matériels seront annoncés par e-mail (aux comptes vérifiés) ou dans l'application au moins 30 jours avant leur prise d'effet. La date « Dernière mise à jour » ci-dessous reflète la révision la plus récente.
13. Contact
Des questions sur cette Politique de confidentialité ou une demande de personne concernée ? Contactez privacy@skrum.io.
Démarrez votre espace de travail gratuit →
Consultez les forfaits gérés, les plafonds explicites et les packs de crédits sur le page des tarifs.