Responsable du traitement
Le responsable du traitement est José Luis Sánchez, numéro fiscal 71223690G, domicilié calle Repullete 100, 23300 Villacarrillo (Jaén), Espagne. Scorpio est un produit d'Automaton Colony et il est exploité par la même personne.
Contact pour toute question de confidentialité : jls.17@automatoncolony.xyz. Aucun délégué à la protection des données n'a été désigné : ce n'est pas obligatoire pour un traitement de cette taille et de cette nature, et celui qui répond est la personne même qui exploite le service.
Ce document décrit le traitement que le service effectue aujourd'hui, vérifié face à l'infrastructure en fonctionnement.
Données que Scorpio peut traiter
Données de l'analyse
- URL publique du dépôt, organisation, nom du projet et commit.
- Nombre de fichiers du projet et de tiers, informations de compilation et mesures de périmètre.
- Résultats, preuves, états d'exécution, empreinte du moteur et sommes d'intégrité.
Données de paiement et d'exploitation
- Adresse publique du portefeuille, réseau, actif, montant et empreinte de transaction.
- Identifiant de la commande, produit, horodatages et état.
Ce qui n'est pas conservé
L'adresse IP ne figure dans aucun fichier ni dans aucune table. Elle est utilisée en mémoire seulement, et uniquement sur les routes gratuites, pour compter combien de requêtes arrivent d'un même endroit dans une fenêtre de 60 secondes ; la fenêtre passée, elle disparaît. Sur les routes payantes elle n'est même pas nécessaire, car le comptage s'y fait par l'adresse qui paie, laquelle arrive signée. Le service n'enregistre pas non plus l'agent utilisateur, et il n'y a ni cookies, ni analytique, ni traçage d'aucune sorte.
Scorpio n'a besoin ni de clés privées, ni de phrases de récupération, ni d'identifiants de dépôt. Ne les fournissez jamais.
D'où viennent les données
Les données proviennent des informations que vous saisissez, de dépôts accessibles publiquement, de l'interaction technique avec le service, du facilitateur de paiement lorsqu'il intervient et de réseaux blockchain publics.
Si vous soumettez le dépôt ou les données d'une autre personne, vous devez y être autorisé et éviter d'inclure des informations personnelles inutiles dans les noms de branches, les commits, les tickets ou les fichiers.
À quoi elles servent
- Exécuter le préflight et déterminer si le dépôt entre dans le périmètre.
- Émettre et vérifier l'offre x402, confirmer le paiement et traiter les remboursements.
- Exécuter l'analyse, produire la livraison et permettre son téléchargement.
- Protéger le service, limiter les abus, enquêter sur les incidents et tenir des journaux de sécurité.
- Traiter l'assistance, les réclamations et les obligations légales ou comptables.
- Mesurer les performances et améliorer le moteur à partir de données agrégées ou anonymisées.
Base juridique
L'exécution du service, le paiement et la livraison sont traités parce qu'ils sont nécessaires à l'exécution du contrat. La protection contre la fraude, la sécurité, le diagnostic et l'amélioration opérationnelle peuvent reposer sur l'intérêt légitime de l'exploitant, mis en balance avec les droits des personnes.
La conservation exigée par des règles fiscales, comptables, de prévention ou par une autorité repose sur des obligations légales. Lorsqu'une finalité requiert le consentement, celui-ci est demandé séparément et peut être retiré.
Données sur une blockchain publique
Les paiements x402 peuvent enregistrer publiquement l'adresse du portefeuille, le montant, l'actif, le réseau, le destinataire, l'empreinte et l'heure approximative. Cette information est indépendante de la base de données de Scorpio et peut être copiée par des nœuds, des explorateurs et des tiers.
Une blockchain ne permet pas à l'exploitant d'effacer ou de modifier des transactions confirmées. Utilisez un portefeuille qui ne révèle pas plus d'informations que ce que vous acceptez d'associer publiquement à cet achat.
Prestataires et destinataires
Voici la liste de ceux qui interviennent aujourd'hui dans la fourniture du service, vérifiée face à l'infrastructure en fonctionnement. Des informations sont en outre communiquées lorsqu'une autorité compétente l'exige ou lorsque c'est nécessaire pour établir, exercer ou défendre des droits.
| Prestataire | Pour quoi faire | Où |
|---|---|---|
| Hetzner Online GmbH | Hébergement du service et exécution de l'analyse dans des conteneurs isolés. | Allemagne (EEE) |
| Cloudflare | DNS et proxy inverse du domaine. Il voit le trafic HTTPS entrant, y compris l'adresse IP d'origine. | États-Unis et réseau mondial |
| Coinbase Developer Platform | Facilitateur x402 : il vérifie l'autorisation de paiement et la règle sur le réseau. | États-Unis |
| L'hébergeur du dépôt | Le code est téléchargé depuis l'URL publique indiquée. Celui qui la sert, GitHub ou un autre, enregistre ce téléchargement. | Selon le prestataire choisi |
Scorpio n'utilise aucun prestataire d'analytique, de publicité ou de traçage, et ne partage pas les données de la commande avec d'autres tiers que ceux ci-dessus.
Le réseau Base et ses participants traitent des données publiques de manière décentralisée et hors du contrôle direct de Scorpio.
Conservation et effacement
Voici les délais que le service applique aujourd'hui, repris de sa configuration réelle :
| Quoi | Durée de conservation |
|---|---|
| Code cloné du dépôt | Uniquement pendant l'analyse. Il réside dans un volume propre au travail, détruit à la fin, que celui-ci réussisse ou échoue. |
| Livraison de l'analyse le rapport et la révision analysée | 30 jours calendaires à compter de la fin de la commande. Un nettoyage automatique les efface : il passe au démarrage du service et une fois par jour. Ensuite, la requête sur la commande répond EXPIRED et le rapport ne peut plus être téléchargé. |
| Fiche de la commande | Un fichier par commande, lisible par le seul service. Au bout de 30 jours, lors du même nettoyage, il est réduit à l'enregistrement du paiement : l'URL du dépôt analysé, le rapport et la révision disparaissent. Ce qui reste — identifiant, produit, montant, réseau, actif, empreinte de la transaction, adresse payeuse, dates et état — est conservé six ans, durée de conservation des documents d'entreprise prévue à l'article 30 du Code de commerce espagnol. |
| Journaux techniques | Démarrages, encaissements, livraisons et erreurs, avec l'identifiant de la commande, l'empreinte de la transaction et l'adresse payeuse. Ils ne contiennent ni adresse IP ni agent utilisateur. Ils résident dans le journal du système d'exploitation, qui tourne par taille et non par date. |
| Transaction sur le réseau | Permanente et hors du contrôle de l'exploitant. Aucune blockchain publique ne permet d'effacer une transaction confirmée. |
Les deux premiers délais ne sont pas une intention : ils sont appliqués par un module du service lui-même, et chaque effacement laisse une trace dans le journal technique. Changer le nombre dans ce module change ce que fait la machine, et cette page cite ce nombre au lieu de le décider de son côté.
Mesures de sécurité
Scorpio applique une séparation des travaux, un contrôle d'accès, un chiffrement en transit, une validation du dépôt, des limites d'exploitation et des mécanismes d'intégrité pour réduire le risque d'accès, d'altération ou de perte.
Aucun système n'est infaillible. Si vous détectez une exposition ou un comportement inattendu, évitez de publier les détails pendant l'enquête et utilisez le contact de sécurité indiqué à la fin.
Vos droits
Lorsque la réglementation applicable le reconnaît, vous pouvez demander l'accès, la rectification, l'effacement, la limitation, l'opposition et la portabilité. Vous pouvez aussi saisir l'autorité de protection des données compétente.
Pour traiter la demande, il peut être nécessaire de vérifier que vous contrôlez l'adresse ou le courriel associé à la commande. Les données inscrites sur une blockchain publique ne peuvent pas être effacées par Scorpio.
Transferts internationaux
L'hébergement et l'exécution de l'analyse ont lieu en Allemagne, au sein de l'Espace économique européen. Deux traitements sortent de l'EEE, tous deux identifiés plus haut : le proxy et le DNS de Cloudflare, et le facilitateur de paiement de Coinbase. Ce sont deux prestataires américains.
Cloudflare. Son accord de traitement des données intègre les clauses contractuelles types de l'Union européenne, celles annexées à la décision d'exécution 2021/914 de la Commission, à son point 6.2 ; et au point 6.4 il déclare adhérer au cadre d'adéquation entre l'Union européenne et les États-Unis, de sorte qu'un transfert couvert par ce cadre ne compte pas comme un transfert restreint. Vérifié sur son document public le 10 septembre 2026.
Coinbase. Sa documentation publique indique qu'il s'appuie sur les clauses contractuelles types et sur le cadre d'adéquation entre l'Union européenne et les États-Unis, mais cela n'a pas pu être vérifié en lisant le document à la source : ce n'est donc pas affirmé ici comme un fait.
Mineurs
Scorpio s'adresse aux professionnels, aux développeurs, aux équipes de sécurité et aux systèmes automatisés. Il n'est pas conçu pour les mineurs et ne collecte pas sciemment leurs données.
Modifications de cette politique
La politique peut être mise à jour en raison de changements dans le produit, chez les prestataires ou dans la législation. La page indiquera la version et la date d'entrée en vigueur. Les changements substantiels seront communiqués par un moyen proportionné à leur portée.
Contact confidentialité et sécurité
Pour exercer vos droits ou poser toute question sur ce document : jls.17@automatoncolony.xyz. C'est la seule adresse du domaine qui reçoit du courrier, et elle est tenue par la personne même qui répond du traitement.
Si vous estimez que le traitement n'est pas conforme à la réglementation, vous pouvez saisir l'Agence espagnole de protection des données.
