Politique de confidentialité
RankMeFast collecte le minimum de données nécessaires pour exécuter vos audits et votre suivi du classement. Cette Politique explique de quoi il s'agit, comment ces données sont protégées et les choix qui s'offrent à vous.
Dernière mise à jour : août 2026
1. Aperçu
Cette Politique de confidentialité explique ce que RankMeFast collecte, pourquoi, comment ces données sont protégées, et les choix qui s'offrent à vous. Elle s'applique au Service hébergé à rankme.fast et aux instances auto-hébergées exécutant le même logiciel.
Pour les déploiements auto-hébergés, RankMeFast en tant qu'organisation n'a pas accès à vos données — tout s'exécute sur votre propre infrastructure. Les informations ci-dessous décrivent le Service hébergé.
2. Données que nous collectons
Données de compte. Nom, adresse e-mail, mot de passe (hachage scrypt uniquement), langue préférée, rôle et état de vérification de l'e-mail. Profil Google OAuth optionnel si vous vous connectez avec Google.
Données de session. Jeton de session, adresse IP et user-agent stockés avec chaque session pour la sécurité et la prévention des abus.
Données d'usage. Compteurs mensuels par compte pour les mots-clés suivis, les audits, les pages d'audit, les lignes de backlinks, les résumés IA et les sièges. Ces compteurs appliquent les limites du plan.
Données produit. Domaines que vous ajoutez, mots-clés suivis, historique de classement, rapports d'audit, lignes de backlinks, ensembles de concurrents et résultats de recherche de mots-clés. C'est la donnée de travail que le Service produit pour vous.
Données de facturation. Palier d'abonnement, factures et entrées du grand livre de crédits. Les détails de carte sont gérés par Polar ; RankMeFast ne stocke pas les numéros de carte complets.
Identifiants fournisseurs. Jetons de rafraîchissement Google Search Console et identifiants DataForSEO, lorsque vous les configurez. Ils sont chiffrés au repos en AES-256-GCM sous une clé maître.
Messages du formulaire de contact. Si vous utilisez le formulaire de contact, le contenu du message et votre adresse e-mail sont livrés à notre boîte de support via Resend.
3. Comment nous utilisons vos données
Nous utilisons les données ci-dessus pour :
- Provisionner et exploiter votre compte, vos sites et vos audits.
- Appliquer les limites de plan et prévenir les abus via la limitation de débit et l'isolation multi-comptes.
- Traiter les paiements via Polar et maintenir un historique des factures et du grand livre de crédits.
- Envoyer des e-mails transactionnels : vérification, réinitialisation de mot de passe, fin d'audit, alertes de chute de classement et avertissements de suppression. Les e-mails marketing sont en opt-out et envoyés uniquement si la préférence correspondante est activée.
- Générer des résumés IA lorsque la fonctionnalité est activée. Seul le texte des règles généré et le domaine du site sont envoyés au modèle IA — jamais le HTML brut, les payloads fournisseurs ou vos données personnelles.
- Maintenir des journaux d'audit pour la sécurité. Les journaux d'audit n'enregistrent jamais d'adresses e-mail, de corps de requête, d'en-têtes ou de paramètres sensibles.
5. Partage des données et sous-traitants
RankMeFast ne partage les données qu'avec les sous-traitants nécessaires à l'exploitation du Service :
- Polar — traitement des paiements et gestion des abonnements. Reçoit les IDs de produits, les références client et les événements webhook. Ne reçoit pas vos données d'audit ou de classement.
- DataForSEO — signaux de mots-clés, classement, backlinks, concurrents et vitesse Lighthouse en laboratoire. Reçoit les domaines, mots-clés et URL publiques d’audit que vous envoyez.
- Google APIs (OAuth, Search Console et Analytics ; PageSpeed Insights et CrUX facultatifs lorsqu’ils sont configurés) — reçoit les données des propriétés connectées. L’inspection d’URL de Search Console envoie un échantillon d’URL publiques du site lorsqu’une propriété est connectée ; PageSpeed n’envoie les URL publiques d’audit que si Google est choisi pour la vitesse de page.
- Firecrawl (Cloud) — crawl de pages publiques pour audit, surveillance et Content Intelligence. Ne reçoit que les URLs publiques que vous sélectionnez.
- Fournisseurs IA traite les résumés IA et les briefs ou brouillons Content Intelligence avec la liste de fournisseurs approuvée par l'opérateur : GLM, DeepSeek, Kimi, OpenAI, Gemini et Anthropic Claude. Seuls des extraits limités et assainis sont envoyés, après votre accord explicite. Le HTML brut n'est jamais envoyé. Les conditions d'utilisation des données dépendent de l'accord et de la configuration de l'opérateur.
- Resend — livraison des e-mails transactionnels et de notification.
Si le site hébergé est configuré avec Google Analytics, Google reçoit aussi des événements sur le navigateur et l’utilisation du site.
Chaque sous-traitant est lié par ses propres conditions de protection des données. RankMeFast ne vend pas vos données.
6. Content Intelligence et traitement IA
Content Intelligence est opt-in pour chaque analyse. Lors de son exécution, nous traitons les éléments suivants :
- Firecrawl Cloud crawle les URLs publiques que vous choisissez — votre page détenue et jusqu’à trois pages concurrentes publiques que vous acceptez. Aucune page authentifiée n’est lue, aucune capture d’écran n’est prise.
- Des extraits assainis et bornés ainsi que les faits dérivés sont stockés pour bâtir la scorecard, le brief et les citations.
- Les extraits assainis sont envoyés uniquement si vous acceptez le brief ou le brouillon IA, via la liste de fournisseurs approuvée par l'opérateur : GLM, DeepSeek, Kimi, OpenAI, Gemini et Anthropic Claude. Cette liste provient d'une autorité juridique statique, jamais de la configuration d'exécution.
- Aucun HTML brut n'est conservé. Les extraits assainis expirent après 7 jours. Les faits dérivés, hachages, briefs, brouillons, citations et usages suivent la politique de rétention du compte.
- Le contenu concurrent public sert de preuve courte et citée et n'est pas reproduit de manière substantielle. Les conditions d'utilisation des données dépendent des accords actuels de l'opérateur; cette politique ne formule pas de promesse plus large sur l'entraînement.
Rien n’est publié automatiquement. Briefs et brouillons vivent dans RankMeFast comme versions de travail modifiables ; exportez-les ou supprimez-les à tout moment.
7. Mesures de sécurité
- Les secrets fournisseurs et les jetons de rafraîchissement sont chiffrés au repos en AES-256-GCM avec une clé maître.
- Les mots de passe sont hachés avec scrypt via Better Auth ; les mots de passe en clair ne sont jamais stockés.
- Isolation multi-comptes : chaque route produit vérifie la propriété et renvoie 404 (et non 403) pour les ressources d'autrui, pour que l'existence ne fuite jamais.
- Les limites de débit sur les routes d'authentification et de webhook réduisent la force brute et l'abus volumétrique.
- L'authentification à deux facteurs (TOTP + codes de secours) est disponible sur tous les comptes et requise pour les admins.
- Le CSRF est appliqué via les vérifications Origin et trusted-origins ainsi que le cookie double-submit.
Aucun système n'est parfaitement sécurisé. Si vous pensez avoir découvert une vulnérabilité, veuillez contacter security@rankme.fast avant toute divulgation publique.
8. Conservation des données
Les faits dérivés, hachages, scorecards, briefs, brouillons, citations, historiques de recommandations, résultats de suivi et données d'usage restent soumis à la politique de rétention du compte jusqu'à leur export ou suppression. Aucun HTML brut n'est conservé et les extraits assainis expirent après 7 jours.
Les enregistrements de facturation (factures, grand livre de crédits) sont conservés pendant la période exigée par la loi fiscale de la juridiction d'exploitation.
Les journaux d'audit qui portent des métadonnées liées à la sécurité sont conservés en roulement et ne contiennent jamais d'adresses e-mail ni de corps de requête.
9. Vos droits (GDPR et similaires)
Selon votre juridiction (UE/EEE, Royaume-Uni, Californie, etc.), vous pouvez avoir le droit de :
- Accéder à une copie de vos données personnelles.
- Corriger les données inexactes.
- Exporter les données du compte, notamment les audits, historiques de classement, analyses Content Intelligence, inventaires, analyses concurrentes, moniteurs, historiques de recommandations, résultats et événements d'usage associés.
- Supprimer votre compte. La suppression entre dans une période de grâce de 30 jours pendant laquelle vous pouvez l'annuler. Un e-mail d'avertissement final est envoyé 24 heures avant la purge. Une conservation légale peut retarder la suppression lorsque la loi l'exige.
- Vous opposer à ou restreindre certains traitements, et retirer votre consentement pour les e-mails marketing à tout moment via les préférences de notification.
- Déposer une plainte auprès de votre autorité de contrôle si vous estimez que le traitement viole la loi applicable.
Pour exercer l'un de ces droits, utilisez les points de terminaison de droits sur les données dans l'application (/api/legal/*) ou contactez privacy@rankme.fast.
10. Transferts internationaux de données
Vos données peuvent être traitées par RankMeFast et ses sous-traitants dans des juridictions hors de votre pays de résidence. Lorsque l'UE/EEE est concernée, les transferts s'appuient sur des garanties appropriées telles que les Clauses Contractuelles Types ou un autre mécanisme de transfert licite.
Les déploiements auto-hébergés conservent toutes les données sur votre propre infrastructure ; aucun transfert vers RankMeFast n'a lieu.
11. Confidentialité des enfants
Le Service n'est pas destiné aux enfants de moins de 16 ans. RankMeFast ne collecte pas sciemment de données personnelles auprès d'enfants. Si vous pensez qu'un mineur s'est inscrit, contactez privacy@rankme.fast et le compte sera supprimé.
12. Déploiements auto-hébergés
Sur une instance auto-hébergée, vous contrôlez l'infrastructure, les clés de chiffrement et les intégrations fournisseurs. RankMeFast en tant qu'organisation ne reçoit pas de données de votre instance. Vous êtes responsable de la conformité aux obligations de cette Politique (y compris les demandes des personnes concernées) pour les données que vous traitez sur votre propre déploiement.
13. Modifications de cette Politique
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. Les changements matériels seront annoncés par e-mail (aux comptes vérifiés) ou dans l'application au moins 30 jours avant leur prise d'effet. La date « Dernière mise à jour » ci-dessous reflète la révision la plus récente.
14. Contact
Des questions sur cette Politique de confidentialité ou une demande de personne concernée ? Contactez privacy@rankme.fast.