Version 3 Entrée en vigueur : 2 septembre 2026
EnglishPolitique de confidentialité
Scienda est un service par abonnement qui parcourt PubMed chaque jour et vous adresse par courrier électronique une sélection concise des nouveaux articles de votre spécialité, filtrée selon les thèmes que vous choisissez et selon la qualité des revues. La présente politique explique quelles données personnelles nous traitons, pourquoi, et quels droits vous tenez du Règlement général sur la protection des données (RGPD).
1. Responsable de traitement
Le responsable du traitement de vos données personnelles est Édouard Bardou-Jacquet, entrepreneur individuel, 59 lieu-dit La Haye, 35520 Melesse, France — éditeur de Scienda.io. L'ensemble des informations relatives à l'éditeur figure aux mentions légales. Pour exercer vos droits ou pour toute question relative à la confidentialité, écrivez à [email protected]. L'autorité de contrôle chef de file est la CNIL (France).
2. Quelles données nous traitons
- Compte : votre adresse électronique, et votre mot de passe conservé uniquement sous la forme d'une empreinte bcrypt à sens unique (nous ne conservons pas votre mot de passe en clair et n'y avons pas accès).
- Préférences : les catégories auxquelles vous êtes abonné, votre fuseau horaire, votre fréquence d'envoi et votre choix concernant les digests vides.
- Demandes d'accès : si vous demandez un accès depuis la page d'accueil, votre adresse électronique et, facultativement, une courte motivation.
- Abonnement et facturation : l'état et la formule de votre abonnement, ainsi que les dates de début et de fin d'un éventuel essai. L'adresse de facturation et les données de votre carte sont saisies directement auprès de notre prestataire de paiement et n'atteignent jamais nos serveurs — de la carte, nous ne recevons que les quatre derniers chiffres, le réseau et la date d'expiration, pour affichage sur vos factures.
- Preuve du consentement : lorsque vous passez commande, nous enregistrons votre adresse électronique, les cases que vous avez cochées, la date et l'heure, votre adresse IP à cet instant, et le numéro de version de chaque document accepté. La loi nous impose d'être en mesure de prouver que vous avez été correctement informé.
- Données d'usage du service : pour vous livrer le digest sans doublon et en assurer le suivi, nous conservons la trace des articles déjà inclus dans vos envois, l'historique technique de ces envois (date, volume, succès ou échec) et, si vous avez rejoint le service sur invitation, l'adresse électronique de cette invitation. Ces données sont supprimées avec votre compte en cas d'effacement.
- Registre des essais : la trace de ce qu'une adresse électronique a déjà bénéficié d'un essai gratuit. Nous conservons une empreinte cryptographique salée de l'adresse, jamais l'adresse elle-même, et cette trace est conservée même si vous supprimez ensuite votre compte — voir §6.
- Mesure d'audience : pour savoir combien de personnes visitent le site, depuis quelles pages et par quel lien elles sont arrivées, nous tenons des compteurs agrégés par jour (nombre de visites d'une page, provenance). Pour ne pas compter deux fois la même personne dans la même journée, nous calculons une empreinte cryptographique salée de votre adresse IP et de votre navigateur ; le jour entre dans le calcul de cette empreinte, de sorte que deux visites à deux dates différentes ne peuvent pas être rapprochées. Cette empreinte est supprimée au bout de 30 jours ; seuls les totaux, qui ne désignent personne, sont conservés. Cette mesure se fait entièrement sur nos serveurs : aucun script tiers, aucun cookie publicitaire ou de suivi, aucune donnée transmise à un tiers, et aucun suivi de votre navigation d'un site à l'autre.
- Données techniques : votre adresse IP est traitée de manière transitoire (en mémoire, sans conservation durable) afin de limiter le débit des requêtes et de protéger le service contre les abus, ainsi qu'un unique cookie de session pour vous maintenir connecté. Ce cookie est strictement nécessaire à la fourniture du service que vous avez demandé et ne requiert donc pas votre consentement (art. 82 de la loi Informatique et Libertés).
La fourniture de votre adresse électronique est obligatoire pour utiliser Scienda — sans elle, nous ne pouvons ni créer de compte ni vous envoyer de digest. Le champ facultatif de motivation du formulaire de demande d'accès n'est pas obligatoire ; ne pas le remplir est sans effet sur l'examen de votre demande.
Nous n'utilisons pas de publicité, de cookies de suivi ni de profilage ; nous ne vendons ni ne louons vos données ; et nous ne procédons à aucune décision automatisée au sens de l'art. 22 du RGPD. Notre mesure d'audience, décrite ci-dessus, est interne, agrégée et sans tiers : elle compte des visites, elle ne construit pas de profil et ne vous suit pas d'un site à l'autre.
3. Pourquoi nous les traitons, et sur quelle base légale
- Compte et remise du digest (adresse électronique, préférences, cookie de session) — nécessaire à l'exécution du service que vous avez demandé (RGPD, art. 6(1)(b)).
- Abonnement, facturation et émission des factures — nécessaire à l'exécution du contrat que vous avez conclu (RGPD, art. 6(1)(b)) et, pour la conservation des factures et pièces comptables, respect d'une obligation légale à laquelle nous sommes soumis (RGPD, art. 6(1)(c)).
- Preuve du consentement (journal des cases cochées, horodatage, IP, version des documents) — respect d'une obligation légale : le droit de la consommation fait peser sur le vendeur la charge de la preuve de l'information précontractuelle (art. L221-7 du Code de la consommation), et plusieurs lois d'États américains sur la reconduction automatique imposent au vendeur de conserver la preuve du consentement (RGPD, art. 6(1)(c), et art. 6(1)(f) pour la constatation et la défense de droits en justice).
- Registre des essais — notre intérêt légitime à empêcher qu'une même personne bénéficie indéfiniment d'essais gratuits (RGPD, art. 6(1)(f)). Vous pouvez vous opposer à ce traitement pour des raisons tenant à votre situation particulière ; nous apprécierons alors si notre intérêt prévaut sur votre opposition.
- Mesure d'audience (compteurs agrégés, empreinte de déduplication à durée de vie d'un jour) — notre intérêt légitime à savoir si le service trouve son public et par quels canaux, sans quoi nous ne pourrions ni l'améliorer ni le faire connaître (RGPD, art. 6(1)(f)). Cette mesure ne dépose rien sur votre terminal, ce qui la place hors du champ de l'art. 82 de la loi Informatique et Libertés, et elle relève de l'exemption de consentement reconnue par la CNIL pour la mesure d'audience strictement nécessaire au fonctionnement et à l'administration d'un site. Vous pouvez vous y opposer pour des raisons tenant à votre situation particulière.
- Sécurité et prévention des abus (traitement transitoire de l'IP, limitation de débit, journaux techniques de courte durée) — notre intérêt légitime à protéger le service et ses utilisateurs contre les abus, la fraude et le déni de service (RGPD, art. 6(1)(f)).
- Champ facultatif de la demande d'accès (motivation) — votre consentement (RGPD, art. 6(1)(a)). Vous pouvez ne pas le remplir, et retirer ce consentement à tout moment en écrivant à [email protected] ; le retrait ne remet pas en cause la licéité du traitement effectué auparavant.
4. Qui peut accéder à vos données (sous-traitants)
Nous recourons à un petit nombre de prestataires agissant pour notre compte dans le cadre d'un accord de sous-traitance :
- Hetzner Online GmbH — hébergement des serveurs, en Allemagne (UE).
- Mailgun (Sinch) — acheminement du courrier électronique, région UE.
- Cloudflare, Inc. — DNS, réseau de diffusion et protection périmétrique ; traite des données de connexion (dont les adresses IP) pour acheminer et protéger le trafic. Cloudflare héberge également la sauvegarde de notre base de données, sur son service de stockage R2. Cette sauvegarde est chiffrée sur notre serveur avant tout envoi : Cloudflare n'en détient pas la clé et n'a accès qu'à un bloc illisible.
- Stripe — traitement des paiements, gestion des abonnements et facturation. Stripe agit comme responsable de traitement indépendant pour une partie de ces traitements (prévention de la fraude, obligations réglementaires applicables aux établissements de paiement) et comme notre sous-traitant pour le reste.
Nous interrogeons PubMed (National Library of Medicine, États-Unis) pour récupérer les articles ; aucune donnée personnelle vous concernant n'est transmise à PubMed.
5. Transferts hors Union européenne
Les données de votre compte sont hébergées dans l'Union européenne (Allemagne) et le courrier électronique part d'une région UE. Cloudflare, Inc. (États-Unis) traite des données de connexion (dont les adresses IP) en périphérie de réseau ; ce transfert est couvert par un avenant de sous-traitance signé, incorporant les clauses contractuelles types de l'Union européenne (responsable de traitement vers sous-traitant, module 2).
La sauvegarde chiffrée de notre base de données est déposée sur le service de stockage R2 de Cloudflare, dans une région d'Europe de l'Ouest (Union européenne) ; ce dépôt n'est donc pas un transfert hors de l'Union européenne. Il relève de l'avenant de sous-traitance Cloudflare. Le chiffrement est appliqué avant l'envoi : le prestataire ne peut lire aucune des données déposées.
Stripe traite les données de paiement aux États-Unis. Ce transfert est couvert par l'accord de sous-traitance de Stripe, qui incorpore les clauses contractuelles types de l'Union européenne, ainsi que par la certification de Stripe au titre du cadre de protection des données UE—États-Unis (EU-US Data Privacy Framework).
6. Durées de conservation
- Compte et préférences : tant que votre compte est actif ; supprimés lorsque vous fermez votre compte ou nous demandez l'effacement — à l'exception des enregistrements listés ci-dessous, que nous sommes soit tenus de conserver, soit conservons pour la finalité précise indiquée.
- Demandes d'accès : supprimées peu après la décision (environ 90 jours pour les demandes traitées).
- Journaux techniques et de sécurité : conservés au maximum 30 jours, puis supprimés. Ils
portent des identifiants techniques (identifiant de compte, identifiant d'abonnement,
adresse IP) et, là où aucun identifiant n'existe encore — une tentative de connexion, l'envoi
d'une invitation —, une adresse électronique masquée de la forme
e***@exemple.fr. Aucune adresse électronique n'y figure en clair. - Factures et pièces comptables : conservées 10 ans, comme l'exige l'art. L123-22 du Code de commerce. Cette obligation prime sur une demande d'effacement.
- Preuve du consentement (adresse électronique, journal des cases cochées, horodatage, IP, version des documents) : conservée 3 ans à compter de la fin du contrat. Cette preuve reste nominative (elle porte votre adresse électronique) : sans elle, elle ne prouverait plus qui a consenti.
- Preuve des notifications contractuelles (accusé de résiliation ou de rétractation : contenu de la déclaration, date et heure, adresse électronique) : conservée pour établir que nous avons rempli nos obligations d'information, y compris après la suppression du compte, puis supprimée.
- Mesure d'audience : l'empreinte de déduplication est supprimée au bout de 30 jours, comme les journaux techniques. Les compteurs agrégés (nombre de visites par jour, par page et par provenance) sont conservés sans limite de durée : ils ne se rapportent à aucune personne identifiable et ne permettent de reconstituer aucune visite individuelle.
- Registre des essais : l'empreinte d'une adresse électronique ayant bénéficié d'un essai gratuit est conservée après la suppression du compte, afin que l'essai ne puisse pas être repris. Nous conservons le strict minimum nécessaire à cette seule finalité et rien d'autre — aucune préférence, aucun historique, aucun contenu de digest.
7. Vos droits
En vertu du RGPD, vous pouvez demander à :
- accéder à vos données et en recevoir une copie et, le cas échéant, la recevoir dans un format portable (art. 20) ;
- rectifier des données inexactes ;
- effacer vos données (« droit à l'oubli ») ;
- limiter certains traitements ;
- retirer votre consentement à tout moment (pour le champ facultatif mentionné ci-dessus).
Lorsque nous traitons vos données sur le fondement de notre intérêt légitime (art. 6(1)(f) — sécurité, prévention des abus et registre des essais), vous disposez également du droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière.
Certains de ces droits comportent des limites. Nous ne pouvons pas supprimer les factures et pièces comptables avant l'expiration du délai légal de conservation, et nous conservons une trace minimale d'essai après la suppression du compte (§6). Lorsque c'est le cas, nous vous indiquons quels enregistrements ont été conservés et pourquoi.
Pour exercer l'un de ces droits, écrivez à [email protected]. Vous disposez également du droit d'introduire une réclamation auprès de votre autorité de protection des données — en France, la CNIL.
8. Sécurité
Nous protégeons vos données par HTTPS/TLS en transit, le hachage des mots de passe (bcrypt), des contrôles d'accès, un hébergement dans l'Union européenne et des sauvegardes chiffrées périodiques. Ces sauvegardes sont chiffrées sur notre serveur avant tout envoi ; leur lieu de dépôt est décrit au §5 et peut différer de celui de l'hébergement.
9. Modifications de la présente politique
Nous sommes susceptibles de mettre à jour la présente politique ; la version et la date d'entrée en vigueur indiquées ci-dessus correspondent à la dernière version. Les modifications substantielles sont notifiées par courrier électronique aux abonnés actifs avant leur entrée en vigueur.