Politique de confidentialité
1. Objet et responsable
Le Social dashboard BirostWeb (dashboard.birostweb.fr) est un outil interne, réservé à l'équipe BirostWeb et protégé par un mot de passe. Il affiche les statistiques de nos propres comptes TikTok, Instagram et LinkedIn (Page entreprise BirostWeb, identifiant 146243022).
- L'application ne publie rien et ne modifie rien sur LinkedIn, Instagram ou TikTok : elle se contente de lire des statistiques.
- Aucune donnée n'est vendue, louée ni partagée avec des tiers, ni utilisée à des fins publicitaires.
- Responsable : BirostWeb — contact : contact@theo-birost.fr.
2. Données lues via LinkedIn
Autorisations (scopes) demandées lors de la connexion, une fois le produit « Community Management API » accordé par LinkedIn : r_organization_social (publications de la Page) et rw_organization_admin (informations, abonnés et statistiques de la Page ; exigé par LinkedIn pour lire les statistiques d'une Page dont on est administrateur). Si LinkedIn l'accorde, r_organization_social_feed peut être ajouté pour lire les commentaires. L'application n'effectue aucune écriture. Tant que l'accès n'est pas accordé, aucune connexion LinkedIn n'est lancée et aucune donnée LinkedIn n'est lue.
- Page BirostWeb : nom, nom public (URL), nombre d'abonnés.
- Publications de la Page : première ligne du texte, date, type (texte, image, vidéo, document, article), lien.
- Statistiques par publication : impressions, réactions, commentaires, republications ; impressions et gains d'abonnés par jour.
- Commentaires sur les publications récentes de la Page (si le scope correspondant est accordé) : texte, date, nombre de « j'aime ». L'auteur n'est pas identifié (affiché « Membre LinkedIn ») : l'application ne lit pas les profils des membres.
3. Données lues via Instagram et TikTok
- Instagram (compte professionnel BirostWeb ; scopes
instagram_business_basic,instagram_business_manage_insights,instagram_business_manage_comments) : nom d'utilisateur, nom, type de compte, nombre d'abonnés ; publications (première ligne de la légende, type, date, lien, « j'aime », nombre de commentaires) et leurs statistiques (portée, vues, enregistrements, partages) ; portée et gains d'abonnés quotidiens ; commentaires (texte, date, nom d'utilisateur de l'auteur, « j'aime »). - TikTok (scopes
user.info.basic,user.info.profile,user.info.stats,video.list) : nom affiché, pseudo, lien du profil, compteurs du compte ; vidéos (titre ou début de description, date, durée, vues, « j'aime », nombre de commentaires, partages). Le contenu des commentaires TikTok n'est pas lu. - Une tonalité (positif / neutre / négatif) est estimée pour chaque commentaire par de simples règles de mots-clés exécutées sur notre serveur ; elle n'est pas enregistrée.
4. Stockage et durée de conservation
- Jetons d'accès OAuth (avec leur date d'expiration, les scopes accordés et l'identifiant technique du compte) : stockés sur notre serveur (VPS) dans un fichier chiffré en AES-256-GCM, dans un volume Docker dédié (
/data). La clé de chiffrement est conservée à part, dans la configuration du serveur. Les jetons ne sont jamais envoyés au navigateur ni écrits dans les journaux. Ils sont conservés jusqu'à la déconnexion du compte (voir § 5). - Historique des abonnés : le nombre d'abonnés relevé chaque jour, par plateforme, dans le même fichier chiffré ; au plus les 400 derniers jours (les relevés plus anciens sont supprimés automatiquement).
- Statistiques, publications et commentaires : conservés uniquement en mémoire vive, dans un cache de 15 minutes par défaut, pour limiter les appels aux plateformes. Ils ne sont pas écrits sur disque et disparaissent au redémarrage du service. Une actualisation automatique a lieu toutes les 6 heures.
5. Suppression
- Le bouton « Déconnecter » du dashboard demande la révocation du jeton auprès de la plateforme lorsque celle-ci le permet (LinkedIn, TikTok), puis supprime de notre serveur le jeton, l'historique des abonnés de cette plateforme et son cache.
- Instagram ne propose pas de révocation par API : l'accès peut être retiré depuis Instagram (Paramètres › Apps et sites web). Sur LinkedIn, l'accès peut aussi être retiré depuis les paramètres du compte, rubrique des services autorisés.
- Suppression complète : l'effacement du volume Docker
/datasur le serveur supprime toutes les données persistantes de l'application.
6. Cookies et stockage du navigateur
sd_session: cookie de session signé,HttpOnly,Secure,SameSite=Lax, valable 12 heures, posé après saisie du mot de passe. Strictement nécessaire.sd_oauth: cookie temporaire (10 minutes) qui protège la connexion d'un compte contre les attaques CSRF.sd.period(stockage local du navigateur) : mémorise la période affichée (7, 30 ou 90 jours).- Aucun cookie publicitaire ni outil de mesure d'audience.
7. Journaux techniques et services tiers
- Le serveur journalise pour chaque requête : méthode, chemin (sans paramètres d'URL), adresse IP, code de réponse et, pour les pages, le navigateur (user-agent) ; ainsi que les échecs de connexion (avec l'adresse IP) et les connexions / déconnexions de comptes. Les jetons, codes d'autorisation et secrets ne sont jamais journalisés. Les journaux sont limités à environ 30 Mo par service, les plus anciens étant écrasés.
- L'anti brute-force garde en mémoire, 15 minutes, l'adresse IP des tentatives de connexion échouées.
- Les pages chargent les polices IBM Plex depuis Google Fonts (
fonts.googleapis.com) et le dashboard la bibliothèque de graphiques Chart.js depuiscdnjs.cloudflare.com: ces services reçoivent l'adresse IP du visiteur. - Les données proviennent de LinkedIn, Meta (Instagram) et TikTok, qui les traitent selon leurs propres politiques de confidentialité.
8. Vos droits
Conformément au RGPD, vous pouvez demander l'accès, la rectification ou l'effacement des données vous concernant, ou vous opposer à leur traitement, en écrivant à contact@theo-birost.fr. Vous pouvez également saisir la CNIL (cnil.fr).