Où tournent vos données, et qui y touche
Le site et le tableau de bord d'OnTracks sont hébergés chez Vercel ; les données vivent dans une base Postgres gérée par Neon ; l'API est exposée derrière un tunnel Cloudflare. L'authentification passe par Clerk, le paiement par Stripe, les e-mails transactionnels par Resend. L'accès à votre container Tag Manager, à votre propriété Analytics et à votre Search Console est délégué par OAuth, avec des scopes étroits et révocables à tout moment. Nous n'avons pas encore de DPA publié : sa rédaction est en relecture juridique, et nous vous disons où nous en sommes si vous nous écrivez. Aucun badge de certification n'apparaît sur cette page : nous n'en détenons aucun. Voici ce qui est réellement en place, à la date de revue indiquée en bas.
Sous-traitants
La plateforme tient en trois pièces : un front Next.js (le site public et le tableau de bord opérateur) chez Vercel, un serveur d'API joignable sur api.ontracks.net via un tunnel Cloudflare, et une base Postgres gérée chez Neon. Tout le reste du tableau ci-dessous est un service appelé par l'une de ces trois pièces.
| Fournisseur | Rôle | Ce qu'il reçoit |
|---|---|---|
| Vercel | Hébergement du site public et du tableau de bord opérateur | Le trafic web et les sessions du tableau de bord |
| Vercel Blob | Stockage des captures d'écran prises pendant le parcours d'un site | Les captures des pages publiques analysées |
| Neon | Base de données Postgres gérée | Toutes les données de workspace : plans de taggage, runs, sessions de tracking |
| Cloudflare | Exposition réseau de l'API (tunnel et DNS de api.ontracks.net) | Le trafic HTTPS entre le tableau de bord et l'API |
| Clerk | Authentification des comptes opérateurs | L'e-mail et l'identité du compte. Aucun mot de passe n'est stocké chez nous. |
| Stripe | Paiement et facturation | L'identité de facturation. Les coordonnées bancaires sont saisies sur des pages hébergées par Stripe et ne transitent jamais par nos serveurs. |
| Resend | E-mails transactionnels (notifications de compte et d'activation) | L'adresse e-mail du destinataire et le contenu de la notification |
| Accès délégué par OAuth à Tag Manager, Analytics et Search Console | Ce que les scopes listés plus bas autorisent, sur les propriétés que vous connectez | |
| Microsoft | Accès délégué en lecture seule à Bing Webmaster Tools | Les données de recherche du site que vous connectez |
| Prestataire d'analyse de contenu (États-Unis) | Analyse du contenu des pages pendant la rédaction et la vérification d'un plan, et rédaction d'un brief de session quand vous en demandez un | Le contenu public des pages parcourues et les métadonnées du plan. Pour un brief de session : la ligne de session complète — identité capturée comprise, là où la capture est activée — et la chronologie des events de cette session. |
| Meta, LinkedIn (États-Unis) | Conversions server-side et export de segments en audiences personnalisées, sur vos propres comptes et avec vos propres jetons | Les events de conversion que vous mappez. Pour un export de segment : l'e-mail et le téléphone des visiteurs de ce segment, hachés en SHA-256 avant de quitter nos serveurs. |
| ip-api.com (replis : ipinfo.io, ipapi.co, ipwho.is, get.geojs.io) | Résolution du pays, de la région et de la ville à partir d'une adresse IP | L'adresse IP d'une session de tracking. Cet appel se fait en HTTP simple, ce qu'impose le palier gratuit du fournisseur. |
Plusieurs de ces fournisseurs sont établis aux États-Unis : des données sortent donc de l'Union européenne par construction. Les régions d'hébergement sont celles des fournisseurs ; nous ne proposons pas aujourd'hui de résidence des données garantie en UE. Le tableau ci-dessus est la liste des sous-traitants : elle est tenue ici, sur cette page, et porte la date de revue indiquée en bas.
Ce que le SDK de tracking collecte, et ce qu'il jette
Le SDK lit le dataLayer de votre site pour repérer les moments métier décrits par le plan de taggage : une vue de page, une vue produit, une soumission de formulaire, un achat.
- Les clés du dataLayer qui ressemblent à de l'identité — e-mail, téléphone, nom, prénom, adresse, code postal, date de naissance, identifiants client — sont écartées dans le navigateur, avant tout envoi. Le filtre reconnaît les noms de clés usuels : il réduit le risque, il ne le supprime pas, et il ne remplace pas le fait de ne pas pousser d'identité dans le dataLayer.
- Le signal de consentement analytics_storage émis par votre plateforme de consentement est lu et suivi : une révocation en cours de session arrête le relais.
- L'identité qu'un visiteur soumet volontairement dans un formulaire (nom, e-mail, téléphone) peut être enregistrée, pour les workspaces où cette capture est activée. Dans le tableau de bord, ces champs sont masqués par défaut et chaque affichage est journalisé : qui, quand, quelle session, quels champs.
- L'adresse IP d'une session est conservée et transmise à un service de géolocalisation pour en déduire le pays, la région et la ville.
Ce que les connexions Google et Bing permettent
Connecter Tag Manager, Analytics ou Search Console passe par l'écran OAuth de Google. Les scopes demandés sont exactement ceux-ci, et rien d'autre :
- tagmanager.edit.containers — créer et modifier les variables, triggers et tags du container que vous désignez.
- tagmanager.edit.containerversions — créer une version de ce container.
- tagmanager.publish — publier une version en live (uniquement quand vous demandez un déploiement en un clic).
- analytics.edit — mettre en place la configuration GA4 dont le plan a besoin.
- webmasters.readonly — lecture seule des données Search Console.
- openid et email — enregistrer quel compte Google a donné l'autorisation, pour la piste d'audit.
- Bing Webmaster Tools est une connexion distincte, en lecture seule, stockée à part des autorisations Google.
Cloisonnement et accès
- Chaque requête porte le compte auquel elle appartient, et l'API refuse de renvoyer les données d'un autre compte. Ce cloisonnement est assuré par la couche applicative.
- Le verrou correspondant au niveau de la base — la row-level security de Postgres — est écrit et provisionné, mais pas encore engagé en production. Nous préférons l'écrire plutôt que de vous laisser supposer une seconde barrière qui n'est pas debout aujourd'hui.
- L'API vérifie le jeton d'authentification à chaque appel du tableau de bord, indépendamment de celui-ci. Une liste courte et fixe de routes publiques — l'ingestion de tracking, le bundle SDK, les contrôles de santé — en est exemptée par construction et s'authentifie à la place avec sa propre clé par workspace.
- Les affichages d'identité capturée dans le tableau de bord sont écrits dans une table d'audit en ajout seul.
- Les autorisations OAuth sont révocables à tout moment depuis votre propre compte Google ou Microsoft, sans passer par nous.
Ce que nous ne revendiquons pas
- Aucune certification : pas de SOC 2, pas d'ISO 27001, pas d'audit externe. Nous n'affichons pas un badge que nous n'avons pas.
- Aucune résidence des données garantie en UE à ce stade — voir la note sous le tableau.
- Aucune garantie de conformité. Qu'un site donné respecte le RGPD, ou la loi 09-08 au Maroc, dépend de ce que son responsable de traitement met en place ; OnTracks n'est pas une plateforme de gestion du consentement.
- Phase 1 alpha : ce que décrit cette page peut changer. C'est pour cela qu'elle porte une date de revue.
Signaler une faille
Écrivez à roadmap@ontracks.net avec « security » en objet. Il n'y a pas de programme de bug bounty. Vous obtenez une réponse de la personne qui a écrit le code, un correctif, et un mot quand le correctif est en ligne.
Accord de sous-traitance (DPA)
Nous n'avons pas encore de DPA publié — l'accord de sous-traitance au sens de l'article 28 du RGPD entre OnTracks et votre société. Sa rédaction est en cours et passe par une relecture juridique. Écrivez-nous : nous vous dirons précisément où nous en sommes, plutôt que de vous envoyer un modèle que personne n'a validé.
En attendant, le tableau ci-dessus tient lieu de liste des sous-traitants, et cette page décrit une architecture, pas un engagement contractuel. Le jour où un DPA est signé, c'est lui qui fait foi.
Demander où en est le DPA — roadmap@ontracks.net