Confidentialité

01

À lire avant le reste

Ce document n’est pas un avis juridique. Il a été rédigé par l’équipe qui écrit le produit, à partir de ce que le code fait, et il doit être relu par un professionnel du droit avant tout encaissement.

Il est publié malgré cela parce qu’un texte vérifié et provisoire vaut mieux qu’un modèle de contrat qui décrirait un autre produit que celui-ci.

Dernière mise à jour : 25 septembre 2026.

02

Responsable du traitement

Cette page porte l’information prévue par les articles 13 et 14 du règlement (UE) 2016/679, dit RGPD : quelles données sont traitées, pourquoi, sur quelle base, combien de temps, à qui elles sont confiées, et comment exercer vos droits.

Le responsable du traitement est Joffrey Herard, Entrepreneur individuel (micro-entreprise), dont le siège est situé Maison L, 34 rue de Solférino, 51100 Reims, France. Toute demande relative à vos données lui est adressée à [email protected]. Son identité complète figure dans les mentions légales.

Aucun délégué à la protection des données n’a été désigné : l’activité ne relève d’aucun des cas de désignation obligatoire de l’article 37 du RGPD — ni organisme public, ni suivi systématique à grande échelle, ni traitement à grande échelle de données sensibles. Ce n’est donc pas un oubli, et c’est l’éditeur lui-même qui répond.

Ce que votre organisation dépose, et qui en décide

Une distinction qu’il vaut mieux poser que laisser deviner. Pour votre compte — l’adresse électronique qui vous identifie, votre nom affiché, votre langue —, l’éditeur est responsable du traitement, et c’est lui qui répond des paragraphes ci-dessous.

Pour ce qu’une organisation dépose dans l’outil, c’est elle qui décide : elle choisit ce qu’elle y écrit, y compris des fiches de personnes portant le nom et l’adresse électronique de gens qui n’ont pas de compte ici et à qui personne n’a rien demandé. L’éditeur ne fait alors qu’héberger et faire fonctionner l’outil pour son compte.

03

Cookies et traceurs

Ces pages de présentation ne déposent aucun cookie et ne chargent aucun script : ni mesure d’audience, ni traceur, ni police ou image venue d’un autre domaine. C’est ce qui leur permet de se passer de bandeau de consentement, et c’est aussi ce qui autorise cette page à rester courte.

Un seul cookie existe dans tout le produit : jalon_session, déposé au moment de la connexion. Il ne porte qu’un identifiant de session, il est HttpOnly — le JavaScript de la page ne peut pas le lire —, SameSite=Lax, Secure en HTTPS, et il expire au bout de trente jours.

Une fois connecté, l’application range six préférences d’affichage dans le stockage local du navigateur : la densité, l’affichage de la progression, la barre latérale repliée ou dépliée, l’échelle de la frise, les repères de la référence, et l’identifiant de la dernière annonce lue. Ces six-là ne quittent jamais votre navigateur : aucune n’est envoyée au serveur ni conservée avec le compte.

La langue d’affichage y est rangée elle aussi, mais elle ne s’y arrête pas : la changer écrit la langue sur votre compte, et c’est cette valeur-là qui fait autorité — elle vous suit d’un appareil à l’autre et décide de la langue de vos courriels. La copie locale sert à afficher la bonne langue avant que le serveur ait répondu, et, si vous choisissez une langue sur l’écran d’inscription, à la transmettre au moment où votre compte est créé — c’est ainsi que le compte naît dans la langue que vous voyez.

04

Ce qui est collecté

Votre compte

Adresse électronique, nom affiché, empreinte Argon2 du mot de passe, langue, et la date de création du compte. Rien d’autre : ni téléphone, ni adresse postale, ni date de naissance, ni photographie.

Votre travail

Ce que votre organisation dépose dans l’outil : couloirs, jalons, tâches, étiquettes, fiches de personnes, connexions entre tâches. Ces données appartiennent à l’organisation. Une fiche de personne peut porter un nom et une adresse électronique saisis par un collègue, pour quelqu’un qui n’a pas de compte.

Les invitations

Inviter quelqu’un dans une organisation enregistre son adresse électronique, le rôle qui lui est proposé et la date. Cette personne n’a pas encore de compte ici, et c’est la seule donnée que Jalon détienne d’elle : ni nom, ni rien d’autre. Elle sert à vérifier le lien reçu et à afficher la liste des invitations en attente.

Les traces techniques

Les adresses IP servent uniquement à plafonner les routes publiques d’authentification et d’invitation. Elles sont comptées en base, à côté du seul nombre d’appels, et effacées au plus tard trois heures après le dernier appel compté.

Le journal d’audit conserve cinq faits, et cinq seulement : connexion réussie, changement de rôle, retrait d’un membre par un administrateur, transfert de propriété, suppression d’organisation. Il ne contient aucune adresse IP. Les échecs de connexion n’y figurent pas.

05

Pourquoi, et à quel titre

Chaque bloc ci-dessous décrit un traitement : les données concernées, ce à quoi elles servent, la base légale de l’article 6 du RGPD qui l’autorise, et combien de temps elles restent.

Votre compte

Adresse électronique, nom affiché, empreinte du mot de passe, langue, date de création. Finalité : ouvrir votre compte et le faire fonctionner. Base légale : l’exécution du contrat qui vous lie à l’éditeur — sans ces données, il n’y a pas de compte. Durée : tant que le compte n’est pas supprimé.

Le travail de votre organisation

Couloirs, jalons, tâches, étiquettes, fiches de personnes, connexions entre tâches. Finalité : rendre le service que l’organisation a demandé. Durée : tant que l’organisation existe, et elle peut en effacer une partie ou la totalité à tout moment.

La base légale se dédouble ici, et il vaut mieux le dire que de n’en annoncer qu’une. Ce que l’éditeur fait de ces données — les héberger, les servir, les sauvegarder — repose sur le contrat qui le lie à l’organisation, et sur les seules instructions de celle-ci : il n’en fait rien d’autre, et il ne s’en sert ni pour lui-même, ni pour entraîner quoi que ce soit.

Mais à l’égard des personnes décrites, c’est l’organisation qui choisit la base, puisque c’est elle la responsable : l’exécution du contrat pour ses propres membres, qui ont un compte ici et savent ce qu’ils y font. Et son intérêt légitime pour une fiche de personne qui décrit quelqu’un sans compte — cette personne n’a de contrat ni avec elle ni avec l’éditeur, n’a rien fourni elle-même, et c’est donc à l’organisation qu’il revient de pouvoir justifier ce traitement, d’en informer la personne au titre de l’article 14 du RGPD, et de recevoir son opposition si elle en forme une.

Le journal d’audit

Cinq faits, et cinq seulement : connexion réussie, changement de rôle, retrait d’un membre par un administrateur, transfert de propriété, suppression d’organisation. Finalité : permettre à une organisation de savoir qui a fait quoi sur ses accès, et à l’éditeur de traiter un incident de sécurité. Base légale : l’intérêt légitime de l’éditeur et de l’organisation à la sécurité du service. Durée : six mois pour les connexions, douze mois pour les quatre actes d’organisation.

Le plafonnement par adresse IP

Les adresses IP qui appellent les routes publiques d’authentification et d’invitation. Finalité : empêcher qu’on essaie des mots de passe en série ou qu’on inonde les invitations. Base légale : l’intérêt légitime à la sécurité du service. Durée : trois heures au plus après le dernier appel compté — le compteur est tenu en base, pour qu’un redéploiement ne le remette pas à zéro, puis effacé.

Les courriels du service

Votre adresse électronique et le contenu du message envoyé : réinitialisation de mot de passe, invitation, assignation d’une tâche, rapport quotidien, rapport hebdomadaire. Finalité : faire fonctionner le compte et l’outil. Base légale : l’exécution du contrat. Aucune lettre d’information, aucune prospection commerciale n’est envoyée.

L’abonnement et le paiement

Pour une organisation qui souscrit au plan Pro : ses identifiants de client et d’abonnement chez Stripe, son plan, l’état de son abonnement, la fin de sa période en cours, et le corps des événements reçus de Stripe. Finalité : savoir si l’organisation peut écrire, et tenir le fil de son abonnement. Base légale : l’exécution du contrat ; et, pour ce que Stripe conserve des factures, l’obligation légale qui pèse sur l’éditeur. Le nom, l’adresse de facturation et le numéro de TVA de l’acheteur sont saisis chez Stripe, pas ici.

La forge connectée

Seulement si votre organisation connecte GitLab, GitHub ou les deux, et rien de ce bloc ne concerne une organisation qui n’en connecte aucune. Données : le jeton d’accès de chaque forge connectée, chiffré au repos et jamais réaffiché en entier ; l’identité du compte auquel ce jeton appartient ; et une copie locale de ce que Jalon lit chez la forge pour les projets choisis — projets, tickets et leurs étiquettes, historique des étiquettes posées et retirées, environnements, demandes de fusion et déploiements. Finalité : composer les indicateurs de flux à partir des projets que l’organisation désigne. Jalon lit chez la forge, et n’y écrit rien.

Base légale : c’est l’organisation qui la détermine, comme pour son travail ci-dessus, puisque c’est elle qui pose la connexion et choisit les projets — l’éditeur n’est ici que sous-traitant. Durée : la copie locale vit tant que la connexion existe, et elle est purgée dès que l’organisation change de forge ; les corps des livraisons reçues sont supprimés au bout de trente jours ; les historiques d’étiquettes devenus orphelins le sont à chaque tour de l’ordonnanceur. Ces trois durées sont appliquées par du code, et non par une intention.

06

Combien de temps

Les données de travail sont conservées tant que l’organisation existe. Le compte est conservé tant qu’il n’est pas supprimé, et au plus trois ans après la dernière connexion : passé ce délai, un courriel annonce la suppression, qui a lieu trente jours plus tard si aucune connexion n’a eu lieu entre-temps. Se reconnecter pendant ces trente jours annule la suppression. Un compte propriétaire d’une organisation où d’autres personnes travaillent n’est pas supprimé par cette passe : la propriété doit d’abord être transférée.

Le journal d’audit est purgé automatiquement, par une passe quotidienne : six mois pour les connexions, douze mois pour les quatre actes d’organisation. Ces durées sont écrites dans le code et appliquées par une suppression, pas par une intention.

Les événements reçus de Stripe sont conservés en deux temps. Leur corps — celui qui porte le nom, l’adresse électronique, l’adresse de facturation et le numéro de TVA saisis sur la page de paiement — est effacé au bout de trente jours et remplacé par un marqueur daté ; la ligne, qui ne désigne alors plus personne, est supprimée au bout d’un an. Les deux durées sont appliquées par une passe quotidienne, comme celles du journal d’audit.

Et lorsqu’une organisation est supprimée, le corps de ses événements Stripe est effacé sur-le-champ, sans attendre les trente jours. Ce qui demeure alors est qu’un paiement a été reçu, non de qui.

Une invitation est effacée trente jours après la fin de sa vie : trente jours après son acceptation, ou trente jours après son expiration si personne ne l’a acceptée. Ce délai laisse le temps de répondre à « pourquoi ce lien ne marche plus » ; passé lui, l’adresse de la personne invitée ne subsiste nulle part. Cette suppression est appliquée par la même passe quotidienne que les durées ci-dessus.

Les sauvegardes de la base sont conservées trente jours sur le serveur qui porte la base, puis effacées par rotation. Depuis le 18 septembre 2026, elles sont en outre répliquées sur une seconde machine, où elles sont conservées quatre-vingt-dix jours : une sauvegarde qui disparaîtrait avec la machine qu’elle protège ne protégerait rien. Une donnée supprimée peut donc subsister jusqu’à quatre-vingt-dix jours dans ces copies, qui ne sont restaurées qu’en cas de panne, jamais pour reconstituer ce qui a été supprimé.

07

À qui des données sont confiées

OVH — le courrier

Les courriels transactionnels partent par la boîte OVH [email protected], en STARTTLS sur le port 587. OVH voit donc l’adresse du destinataire et le contenu du message : réinitialisation de mot de passe, invitation, assignation d’une tâche, rapport quotidien et rapport hebdomadaire.

À savoir, parce que c’est mesuré et non supposé : le domaine expéditeur publie un SPF correct, mais aucune signature DKIM et un DMARC en observation seulement. Un message peut donc être classé en indésirable par certains destinataires.

L’hébergement

L’application et sa base tournent sur un serveur administré par l’éditeur, en France, sans hébergeur applicatif tiers : aucun fournisseur d’informatique en nuage n’a accès à la base.

Stripe — le paiement

Une organisation qui souscrit au plan Pro paie sur une page hébergée par Stripe. Votre numéro de carte n’est jamais saisi sur ce site et ne transite pas par les serveurs de Jalon : c’est Stripe qui le reçoit, le conserve et émet les factures. Le nom, l’adresse de facturation et, s’il est donné, le numéro de TVA de l’acheteur sont saisis sur cette page-là, et Stripe les porte sur la facture.

Ce que Jalon envoie à Stripe est court : l’adresse électronique du compte qui souscrit et un identifiant d’organisation. Ce que Jalon reçoit en retour et conserve, ce sont les événements d’abonnement, gardés tels que Stripe les envoie — ils peuvent donc porter l’identité et l’adresse de facturation de l’acheteur.

GitLab ou GitHub — seulement si vous vous y connectez

La nuance compte : une forge — GitLab, GitHub, ou les deux — n’intervient que pour les organisations qui posent une connexion. Une organisation qui ne le fait pas n’échange rien ni avec l’une ni avec l’autre, et rien de ce paragraphe ne la concerne.

Lorsqu’une connexion est posée, un jeton d’accès personnel est enregistré chiffré au repos (ChaCha20Poly1305, clé tenue hors de la base), par le même mécanisme que la forge soit GitLab ou GitHub. Seuls ses quatre derniers caractères sont gardés en clair, pour que l’écran puisse dire lequel est posé sans jamais le réafficher en entier.

Jalon lit alors chez la forge connectée, pour les projets choisis : les projets, les tickets et leurs étiquettes, l’historique des étiquettes posées et retirées sur ces tickets, le catalogue d’étiquettes du projet, ses environnements de déploiement, les demandes de fusion, les déploiements, l’état d’un déploiement quand la forge ne le fournit pas avec la liste, les milestones et les tickets qui leur sont rattachés, et l’identité du compte auquel le jeton appartient. Il en garde une copie locale pour composer les indicateurs. Quand un administrateur importe des milestones, leur nom, leur description, leurs dates et les titres de leurs tickets sont copiés en jalons et en tâches de la roadmap. Jalon n’écrit rien ni chez GitLab ni chez GitHub.

08

Transferts hors de l’Union européenne

Le socle du service ne sort pas de l’Union : l’application, la base et les sauvegardes sont sur un serveur en France, et le courrier sortant part par OVH, société établie dans l’Union. Aucune requête de votre navigateur ne part vers un tiers depuis ces pages — ni mesure d’audience, ni police, ni image d’ailleurs.

Deux traitements peuvent en revanche conduire des données hors de l’Union, et ils ne se déclenchent ni l’un ni l’autre par défaut. Le premier est la forge, réservée au plan Pro : si votre organisation Pro connecte un compte sur gitlab.com ou github.com, le jeton et les appels partent vers ces services, exploités par des sociétés américaines. Si elle connecte une instance qu’elle héberge elle-même — GitLab auto-hébergé, GitHub Enterprise Server —, rien ne part ailleurs que chez elle : c’est l’adresse enregistrée qui décide, et personne d’autre.

Le second est le paiement. Pour une organisation établie en France, le cocontractant est Stripe Payments Europe, Limited, société irlandaise ; la fourniture du service conduit néanmoins des données à Stripe, LLC aux États-Unis. Souscrire au plan Pro lui transmet les données décrites plus haut. Aucun des deux transferts ne se produit sans un geste de l’organisation — poser une connexion Pro, ou souscrire —, et une organisation qui ne fait ni l’un ni l’autre ne voit aucune de ses données sortir de l’Union.

Les transferts vers GitLab Inc., GitHub, Inc. et Stripe, LLC sont couverts en premier lieu par le cadre de protection des données UE–États-Unis, décision d’adéquation de l’article 45 du RGPD à laquelle les trois sociétés déclarent adhérer. Leurs documents prévoient aussi les clauses contractuelles types de la Commission européenne pour les transferts qui ne seraient pas couverts par une décision d’adéquation, garantie de l’article 46. Les entités, lieux, clauses et pièces officielles relevés le 20 septembre 2026 sont consignés dans le registre interne. Vous pouvez obtenir une copie des garanties en écrivant à [email protected].

09

Vos droits

Vous disposez d’un droit d’accès à vos données, de rectification, d’effacement, de limitation du traitement, de portabilité, et d’opposition pour motif tenant à votre situation particulière aux traitements fondés sur l’intérêt légitime — ici, le journal d’audit et le plafonnement par adresse IP. Aucun traitement ne repose sur votre consentement : il n’y a donc rien à retirer, et c’est aussi pourquoi aucun bandeau ne vous est présenté.

Ce qui décide tout seul, et ce qui ne décide pas. Aucun profilage n’existe dans ce produit : rien ne vous note, ne vous classe, ne vous compare à quiconque, et aucune de vos caractéristiques personnelles n’entre dans un calcul. Des mécanismes automatiques existent en revanche, et les voici en entier : le plafonnement qui refuse un appel répété sur les routes publiques d’authentification et d’invitation ; les courriels de préavis envoyés à une organisation qui dépasse les limites de son offre ; l’état d’abonnement recalculé à chaque événement reçu de Stripe ; le passage en lecture seule décrit ci-dessous ; les purges quotidiennes du journal d’audit, des événements Stripe et des invitations ; la suppression d’un compte resté trois ans sans connexion, après un préavis de trente jours ; et le refus de supprimer un compte qui possède encore une organisation habitée. Tous appliquent une règle à des comptages et à des états — jamais un jugement sur une personne.

Deux précisions plutôt qu’une affirmation commode. Le passage d’une organisation en lecture seule est appliqué par le produit : pour un dépassement des limites de l’offre Gratuite, trente jours seulement après le courriel de préavis ; pour un paiement en retard, dès que Stripe le signale. La lecture n’est jamais bloquée, et payer, ouvrir le portail de Stripe ou retirer un membre restent possibles. Et la qualification exacte de ces mécanismes au regard de l’article 22 du RGPD n’est pas tranchée ici — elle relève de la relecture juridique annoncée en tête de page. Dans tous les cas, un humain répond à l’adresse de contact, et aucune de ces règles n’est hors d’atteinte d’une réclamation.

Accès et portabilité : le propriétaire d’une organisation peut exporter ses données de travail au format JSON depuis la page Organisation — organisation, membres, couloirs, jalons, tâches, fiches de personnes, catalogue d’étiquettes et colonnes du tableau. N’y figurent ni les instantanés, ni le fuseau horaire de l’organisation.

Effacement : la suppression du compte se fait depuis la page Compte, sans passer par personne. Elle est immédiate et définitive, et son déroulement exact — le refus si vous possédez une organisation habitée, les organisations solitaires emportées, ce qui survit — est décrit dans les conditions d’utilisation.

Rectification : le nom affiché et la langue du compte se modifient depuis la page Compte, dans sa section Identité. L’adresse électronique n’y est pas modifiable — c’est l’identifiant de connexion et la seule voie de récupération du mot de passe ; une demande de changement passe par l’adresse de contact des mentions légales.

Limitation et opposition n’ont pas d’écran : elles s’exercent en écrivant à [email protected], comme toute demande que les écrans ci-dessus ne couvrent pas. Une réponse vous est apportée dans un délai d’un mois, qui peut être prolongé de deux mois si la demande est complexe — vous en êtes alors informé.

Deux limites, dites franchement : ce que vous avez déposé dans l’organisation d’un tiers ne vous appartient pas, et c’est à cette organisation qu’il faut vous adresser ; et les événements reçus de Stripe ne s’effacent pas à la demande, mais aux durées dites plus haut — le corps à trente jours, la ligne à un an —, la suppression de l’organisation effaçant le corps sur-le-champ.

10

Réclamation

Si vous estimez, après avoir écrit à [email protected], que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés — CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.

Cette faculté s’exerce sans préjudice d’un recours juridictionnel.

Créer un compte