Un aperçu honnête et complet de la façon dont nous traitons vos fichiers, vos données de compte et les données des personnes qui reçoivent vos téléchargements.
L'emplacement précis, le fournisseur, et combien de temps ils y restent.
Les fichiers sont stockés sur Backblaze B2, un stockage objet compatible S3 dans un centre de données européen (Amsterdam, Pays-Bas). Backblaze est une entreprise américaine, mais notre bucket de stockage se trouve physiquement dans l'UE et relève des règles européennes de souveraineté des données.
Vos fichiers ne sont ni stockés ni répliqués hors de l'UE — ils restent dans le bucket à Amsterdam. Quand un destinataire ouvre un lien, les octets viennent directement de ce bucket vers son navigateur : le lien signé à durée courte est le seul accès. Le site lui-même passe par le réseau de Cloudflare ; pour les octets des fichiers, ce détour est désactivé et n'existe qu'en réserve pour les gros volumes.
Indépendamment de vos fichiers : si vous utilisez l'une de nos fonctions IA, comme le résumé hebdomadaire dans le planning, nous transmettons les données que vous fournissez à cet effet — pour les fonctions qui lisent un document pour vous, également le contenu de ce document — à Anthropic aux États-Unis. La réponse est conservée trente jours au maximum, afin que la même question n'ait pas à être posée deux fois. Si vous reprenez cette réponse dans quelque chose que vous conservez vous-même, elle demeure jusqu'à ce que vous la supprimiez.
À chaque envoi, vous choisissez la durée de validité du lien : 1, 3, 7, 14, 30, 60 ou 90 jours, ou « validité illimitée ». Sur un compte gratuit, le maximum est de 30 jours ; 60 jours, 90 jours et « illimité » relèvent d'une formule payante ou de l'essai Pro unique, et sur une telle formule vous pouvez prolonger un paquet a posteriori — via « modifier » ou via l'API — jusqu'à 365 jours. Si l'administrateur de votre environnement d'entreprise a défini son propre maximum, celui-ci prévaut toujours, y compris sur « illimité ». Passé ce délai, les fichiers sont physiquement supprimés des serveurs — et pas seulement rendus inaccessibles. Une tâche de nettoyage y repasse toutes les quelques minutes, avec chaque nuit un contrôle supplémentaire en guise de filet de sécurité. Avec les fichiers disparaissent les données du paquet, les adresses e-mail des destinataires et, en règle générale, aussi le journal de téléchargement de ce paquet (heure, adresse IP et navigateur de la personne qui a téléchargé). Les lignes de journal contenant une adresse IP qui survivent au paquet — visites de la page de téléchargement, tentatives de téléchargement bloquées et journaux de téléchargement subsistant après le nettoyage — sont dans tous les cas conservées au maximum 365 jours. Un lien que vous avez vous-même révoqué n'est pas nettoyé automatiquement, afin que vous puissiez annuler cette action.
Lorsqu'un visiteur ouvre un lien expiré, il voit une page « expiré » soignée. À partir de ce moment, le site ne délivre plus de nouveau lien de téléchargement, et rien ne reste en cache : notre proxy de téléchargement ne conserve délibérément aucune copie des fichiers. Une chose à savoir : un lien de téléchargement direct récupéré juste avant la date d'expiration reste valable jusqu'à la fin de sa propre durée de vie — cinq minutes pour un fichier isolé, six heures au maximum pour « Tout télécharger » — et un téléchargement déjà commencé est mené à terme. Si vous voulez fermer immédiatement l'accès à un fichier envoyé par erreur, supprimez le paquet dans « Mijn uploads » : nous supprimons alors immédiatement les fichiers du stockage, après quoi même un lien déjà distribué ne donne plus rien.
Chiffrement, authentification et contrôle d'accès — concrètement, sans blabla marketing.
| Composant | Mise en œuvre |
|---|---|
| Chiffrement du transport | TLS 1.3(HTTPS forcé, HSTS activé, TLS 1.0/1.1 non autorisés) |
| Chiffrement au repos | AES-256 chiffrement côté serveur sur le stockage objet |
| Liens de téléchargement | Jeton aléatoire de 16 caractères hexadécimaux (64 bits), généré avec secrets.token_hex(8). Les liens plus anciens dotés d'un jeton de 10 caractères restent valables. Le jeton constitue l'accès ; par envoi, un mot de passe et une vérification par e-mail du destinataire peuvent en outre être activés. |
| Hachage des mots de passe | scrypt (n=32768, r=8, p=1) avec un sel aléatoire par mot de passe. Nous ne stockons que le hachage, jamais le mot de passe lui-même. |
| Téléchargements protégés par mot de passe | Facultatif par paquet. Le mot de passe est haché séparément et vérifié côté serveur |
| Limitation du débit | Liens de téléchargement et d'envoi : 30 tentatives échouées (lien inconnu ou mot de passe erroné) par minute et par IP, puis 5 min sans accès. Téléchargement et consultation en ligne : chacun max. 60 fois par minute par lien + IP, puis 10 min de pause. Connexion : 5 tentatives échouées par 5 min et par IP, puis verrouillage de 15 min, plus un compteur plus large par compte. |
| Journal d'audit | Tous les événements de connexion, changements de mot de passe et actions sur le compte sont journalisés avec l'adresse IP et l'horodatage |
| Protection CSRF | Basée sur des jetons pour tous les points de terminaison modifiant l'état |
| Cookies de session | HttpOnly, Secure, SameSite=Lax |
Le modèle d'accès expliqué — qui dispose d'un accès technique et organisationnel.
Les utilisateurs rattachés à votre compte (votre sous-domaine) ont accès à :
/uploads/admin/inzicht l'historique des téléchargements de l'ensemble du compte : pour chaque téléchargement, l'heure, l'envoi et le fichier, l'adresse e-mail du collègue qui l'a expédié, ainsi que l'adresse IP et le navigateur (user-agent) du destinataireCet aperçu affiche par défaut les 30 derniers jours et peut être réglé de 1 à 365 jours ; l'export CSV d'un envoi spécifique contient l'historique de téléchargement complet de cet envoi. Les données de téléchargement et de visite comportant une adresse IP sont conservées au maximum 365 jours, après quoi elles sont automatiquement effacées. L'export CSV du journal d'audit contient lui aussi des adresses IP : il s'agit des événements de connexion et de compte de vos propres utilisateurs, pas des destinataires. Tenez-en compte lorsque vous attribuez des droits d'administrateur — un administrateur peut consulter les destinataires de tous les collègues du compte, pas seulement ceux de ses propres envois.
Les utilisateurs d'un autre compte (un autre client de Downloadlink) ne peuvent pas voir vos fichiers ou vos envois. Cela ne repose pas sur une base de données distincte par client, mais sur une seule base de données dans laquelle chaque envoi, fichier et donnée est rattaché au compte qui l'a créé. Chaque requête filtre sur ce rattachement — y compris lors de la modification et de la suppression, où nous vérifions en outre que l'envoi vous appartient bien. Deviner un identifiant ne mène donc à rien. Ce que vous partagez vous-même est une autre affaire : quiconque dispose d'un lien de téléchargement de votre part peut ouvrir cet envoi — c'est précisément à cela qu'un tel lien sert.
Une chose fonctionne différemment, et nous préférons le préciser : si vous utilisez les fonctions d'IA dans le planning (l'aperçu hebdomadaire IA et la proposition de planification IA), nous conservons temporairement le texte généré dans un cache qui n'est pas cloisonné par compte ; ce qui a plus de 30 jours est supprimé. Une réponse conservée ne ressort qu'avec exactement la même saisie — la même semaine, les mêmes noms, les mêmes heures — donc en pratique uniquement avec votre propre planning. Vos fichiers et vos envois n'y figurent pas.
Techniquement, les administrateurs de Downloadlink — concrètement une seule personne à ce jour — ont accès à :
Nous ne regardons pas dans vos fichiers à d'autres fins que celle-là : pas d'analytique sur le contenu, pas de revente. Une seule exception, et elle commence toujours par une action — de votre part, ou de la part d'une personne à qui vous envoyez un document pour contrôle. Si une fonction IA est utilisée (la lettre d'accompagnement d'un envoi, le contrôle de texte par IA, la reconnaissance d'un scan (OCR), et dans un environnement professionnel également l'aide aux devis, le contrôle des calculs et les suggestions Word lors d'une revue), le contenu nécessaire à cette fin est transmis à Anthropic (Claude), avec un traitement aux États-Unis. Selon les conditions d'Anthropic, ce que nous envoyons via l'API n'est pas utilisé pour entraîner des modèles d'IA. Nous-mêmes ne conservons rien de plus de ces fonctions : le contrôle de texte et la reconnaissance de scan n'enregistrent rien, et ce que l'IA rédige appartient au document pour lequel il a été créé — une lettre d'accompagnement disparaît avec l'envoi, un devis avec le devis. Seule l'aide IA dans la planification (résumé hebdomadaire et suggestions de planification) dispose d'un cache : cette réponse est conservée chez nous pendant 30 jours au maximum. Si personne ne touche à une fonction IA, rien de vos fichiers n'est transmis à un prestataire d'IA. Cela figure noir sur blanc dans la déclaration de confidentialité.
Pour faire fonctionner le service, nous mobilisons ces sous-traitants ultérieurs :
Ce dernier se distingue des quatre autres et mérite une explication. Si vous activez Lettre d'accompagnement (IA) lors de l'envoi, les noms de vos fichiers sont transmis, ainsi que trois PDF au maximum de l'envoi — les petits fichiers en entier, des grands uniquement les premières pages. Si vous faites lire un scan dans les outils PDF (OCR), l'image de cette page est transmise. Si vous utilisez l'aide IA dans le planning (résumé hebdomadaire ou proposition de planification), les chiffres de la semaine sont transmis : noms des collaborateurs, leur discipline et leurs heures. Et dans l'environnement professionnel avec contrôle de documents, les pages à contrôler ou le texte qui en est extrait sont transmis. Si vous n'utilisez aucune fonction d'IA, rien n'est transmis à Anthropic et votre contenu ne quitte pas l'UE.
Il s'agit d'un transfert hors de l'UE. Il est soumis aux mêmes garanties que les autres sous-traitants ultérieurs — un accord de sous-traitance avec les clauses contractuelles types de l'UE — et, en vertu des conditions professionnelles de l'API d'Anthropic, vos données ne sont pas utilisées pour entraîner des modèles d'IA. Nous-mêmes ne conservons que le résultat, pas ce que nous avons envoyé : une lettre d'accompagnement fait partie de l'envoi et disparaît avec lui à la date d'expiration ; d'un scan analysé, nous ne conservons rien ; les réponses d'IA pour le planning sont placées dans un cache que nous limitons à 30 jours — à chaque nouvelle réponse d'IA, nous effaçons ce qui est plus ancien.
Il existe en outre des parties qui sont responsables du traitement de manière indépendante — elles traitent les données selon leurs propres conditions de confidentialité, et non pour notre compte :
Nous concluons un accord de sous-traitance avec toutes ces parties. Pour vos propres archives, nous pouvons vous envoyer un accord de sous-traitance entre Downloadlink et votre entreprise —demandez-le via le formulaire de contact.
Gérer les attentes. Pas de fausses promesses, pas de lacunes passées sous silence.
Comment vous traitez les demandes de données de vos clients (et vos demandes auprès de nous).
En tant que responsable du traitement pour vos communications clients, vous avez des droits et des obligations au titre du RGPD. Ce que nous faisons pour vous aider :
/account/account/account/delete — votre compte est désactivé immédiatement et vos paquets et fichiers deviennent inaccessibles ; sous 30 jours, tout est effacé définitivement. Exceptions : nous conservons les factures et les données de paiement en raison de l'obligation fiscale de conservation (7 ans) et les journaux de sécurité au maximum 12 mois/account — votre formule se poursuit jusqu'à la fin de la période payée, après quoi vous revenez automatiquement à la formule gratuite de 50 Go et vos fichiers restent simplement en placePour les demandes qui ne sont pas en libre-service : écrivez à Patricklankhorst@hotmail.com. Nous répondons sous 5 jours ouvrés, bien en deçà du délai de 30 jours imposé par le RGPD.
Que se passe-t-il en cas de problème — notre devoir et le vôtre.
Si un chercheur en sécurité découvre une vulnérabilité, ou si nous constatons une violation de données, nous :
Les chercheurs en sécurité peuvent signaler des vulnérabilités en toute sécurité via l'adresse indiquée dans security.txt(RFC 9116).
Pour les coordinateurs informatiques, les acheteurs ou les responsables conformité : posez vos questions directement.
Mail security@Pour la divulgation responsable : voir security.txt