Politique de confidentialité
Dernière mise à jour : juin 2026
1. Responsable du traitement
WeShell est opéré par un auto-entrepreneur / SASU dont le siège est en France. Pour toute question relative à vos données personnelles, contactez-nous à contact@weshell.io.
2. Données collectées
WeShell collecte et traite les données suivantes :
- Compte utilisateur : nom d'utilisateur, adresse email, mot de passe (stocké sous forme de hash bcrypt irréversible).
- Authentification MFA : secret TOTP chiffré (uniquement si vous activez le MFA).
- Journal de sessions SSH : hôte de destination, heure de connexion/déconnexion, durée, adresse IP source.
- Journal d'opérations SFTP : hôte de destination, chemin de fichier, action (upload/download/suppression), taille, horodatage, adresse IP source.
- Analytique : données de navigation anonymisées et agrégées via Umami (auto-hébergé, sans cookies, sans données personnelles).
Ce qui n'est jamais stocké : vos mots de passe SSH, clés privées SSH et le contenu de vos sessions de terminal. Ces données transitent chiffrées et sont immédiatement détruites après usage.
3. Finalités du traitement
- Création et gestion de votre compte (base légale : exécution du contrat).
- Envoi d'emails transactionnels : vérification d'adresse, réinitialisation de mot de passe, notifications de sécurité (base légale : exécution du contrat).
- Journal d'audit de sécurité des connexions SSH/SFTP (base légale : intérêt légitime — sécurité informatique).
- Amélioration du service via des statistiques anonymes (base légale : intérêt légitime).
4. Destinataires des données
- Brevo (ex-Sendinblue) : prestataire d'envoi d'emails transactionnels, basé en France, certifié RGPD.
- Umami : solution d'analytique auto-hébergée sur notre infrastructure. Aucune donnée personnelle partagée avec des tiers.
Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.
5. Durée de conservation
- Données de compte : conservées jusqu'à la suppression de votre compte.
- Journaux SSH/SFTP : conservés tant que votre compte est actif.
- Tokens (vérification, réinitialisation) : expiration automatique (1 à 24 heures).
6. Vos droits (RGPD)
Conformément au Règlement (UE) 2016/679, vous disposez des droits suivants :
- Accès, rectification et effacement de vos données personnelles.
- Portabilité de vos données.
- Opposition au traitement fondé sur l'intérêt légitime.
- Limitation du traitement.
Pour exercer ces droits, contactez contact@weshell.io. En cas de litige, vous pouvez introduire une réclamation auprès de la CNIL.
7. Sécurité
WeShell utilise HTTPS/WSS pour toutes les communications, bcrypt pour le stockage des mots de passe, et des tokens JWT à durée limitée pour l'authentification. Les credentials SSH ne touchent jamais le disque.
8. Modifications
Cette politique peut être mise à jour. La date de dernière modification est indiquée en haut de cette page. En cas de modification substantielle, un email de notification sera envoyé aux utilisateurs.
Privacy Policy
Last updated: June 2026
1. Data Controller
WeShell is operated by a self-employed individual / simplified joint-stock company (SASU) based in France. For any questions regarding your personal data, contact us at contact@weshell.io.
2. Data Collected
WeShell collects and processes the following data:
- User account: username, email address, password (stored as an irreversible bcrypt hash).
- MFA authentication: encrypted TOTP secret (only if you enable MFA).
- SSH session log: destination host, connection/disconnection time, duration, source IP address.
- SFTP operation log: destination host, file path, action (upload/download/delete), size, timestamp, source IP address.
- Analytics: anonymized and aggregated browsing data via Umami (self-hosted, cookie-free, no personal data).
What is never stored: your SSH passwords, SSH private keys, and terminal session content. This data is transmitted encrypted and immediately discarded after use.
3. Purposes of Processing
- Account creation and management (legal basis: contract performance).
- Sending transactional emails: address verification, password reset, security notifications (legal basis: contract performance).
- Security audit log of SSH/SFTP connections (legal basis: legitimate interest — IT security).
- Service improvement via anonymous statistics (legal basis: legitimate interest).
4. Data Recipients
- Brevo (formerly Sendinblue): transactional email provider, based in France, GDPR-certified.
- Umami: self-hosted analytics on our own infrastructure. No personal data shared with third parties.
No data is sold or transferred to third parties for commercial purposes.
5. Retention Period
- Account data: retained until your account is deleted.
- SSH/SFTP logs: retained while your account is active.
- Tokens (verification, reset): automatic expiry (1 to 24 hours).
6. Your Rights (GDPR)
Under Regulation (EU) 2016/679, you have the following rights:
- Access, rectification and erasure of your personal data.
- Portability of your data.
- Objection to processing based on legitimate interest.
- Restriction of processing.
To exercise these rights, contact contact@weshell.io. You may also lodge a complaint with the CNIL (French data protection authority).
7. Security
WeShell uses HTTPS/WSS for all communications, bcrypt for password storage, and time-limited JWT tokens for authentication. SSH credentials never touch the disk.
8. Changes
This policy may be updated. The last modification date is shown at the top of this page. In case of substantial changes, a notification email will be sent to users.