Politique de confidentialité
Une confidentialité centrée sur les données d’enquête, pas sur le profilage des répondants.
Research Rill minimise les données d’identité stockées et sépare la participation des analyses marketing.
En vigueur le 17 août 2026
Portée et données de compte
Research Rill est un créateur d’enquêtes en ligne pour propriétaires et répondants. Les comptes utilisent un nom de compte et une phrase secrète ; aucun e-mail n’est requis en V1.
Les comptes stockent le nom normalisé, un hash Argon2id de la phrase secrète, l’état compte/sécurité et les horodatages nécessaires à l’authentification, la rétention et l’administration.
Données des répondants
Les réponses et l’état de présentation propre à l’enquête sont stockés pour permettre la progression, la reprise lorsqu’elle est autorisée, la soumission et des résultats exacts.
- Les enregistrements de réponse ne persistent pas les adresses IP, empreintes navigateur, localisations déduites, e-mails ni autres champs d’identité.
- Le réseau et l’hébergement traitent nécessairement des métadonnées normales de requête. Les limites de sécurité utilisent des identités source transitoires dérivées par clé/HMAC plutôt que des IP brutes dans les clés.
- Les identifiants de session de réponse sont des capacités aléatoires stockées dans le navigateur ; les tables conservent des hashes, pas les secrets bruts récupérables.
Invitations et listes de destinataires
Les enquêtes déverrouillées peuvent utiliser des invitations à usage unique. Posséder une invitation prouve l’accès à cette invitation, pas l’identité d’une personne.
- PostgreSQL stocke des hashes de jetons d’invitation, pas des URL brutes récupérables.
- Le CSV généré est conservé uniquement comme artefact Redis chiffré pendant 15 minutes afin de récupérer un téléchargement interrompu.
- Les identifiants facultatifs de destinataires ne sont pas stockés dans les tables. Le mappage destinataire-invitation n’existe que dans cet artefact chiffré temporaire.
Paiements et signalements de sécurité
Research Rill ne conserve que les métadonnées nécessaires aux déverrouillages, à la réconciliation et au triage des abus.
- Le nom, l’e-mail et le message libre du donateur Ko-fi ne sont pas copiés dans les tables de paiement ou d’audit. Les identifiants normalisés, montant/devise, corrélation et état peuvent être conservés.
- Un signalement conserve la référence de l’enquête, une catégorie normalisée, l’état/disposition et les dates. Le formulaire ne demande ni nom, e-mail, réponses, identifiant de session/réponse ni récit libre.
Rétention
La rétention dépend du type de donnée et de l’état de capacité ; une mesure de conservation peut suspendre la suppression destructive.
- Les réponses de test/aperçu sont conservées au maximum 30 jours.
- Pour les tentatives abandonnées, réponses/présentation sont supprimées 30 jours après abandon et les métadonnées minimales à 90 jours si aucune conservation ne s’applique.
- Les invitations révoquées et lots entièrement révoqués sont conservés 90 jours avant nettoyage ; l’historique complété suit la rétention des réponses complétées.
- Pour les enquêtes gratuites, 180 jours sans activité authentifiée ferment automatiquement une enquête ouverte ; à 360 jours, le contenu gratuit admissible peut être supprimé après nouvelles vérifications.
- Les enquêtes déverrouillées et restreintes ne sont pas soumises à la purge automatique d’inactivité gratuite en V1. Elles restent jusqu’à suppression par le propriétaire ou autre action administrative/juridique documentée ; aucun délai automatique distinct n’est défini.
Suppression, sauvegardes et récupération
Supprimer des données de la base active ne signifie pas que chaque copie de sauvegarde existante disparaît au même instant.
- Les sauvegardes de production et la récupération à un point dans le temps sont maintenues pour reprise après sinistre avec une fenêtre distincte et un accès opérateur restreint.
- Une conservation active bloque la rétention destructive automatique et la suppression destructive demandée par le propriétaire pour la portée concernée.
- Des enregistrements supprimés peuvent rester dans des supports de récupération existants jusqu’à expiration. Une restauration peut réintroduire temporairement d’anciennes données ; les contrôles normaux doivent ensuite être réappliqués.
Analyses, indexation et cookies
Les analyses marketing sont séparées de l’activité de l’application et des répondants.
- GA4 peut être chargé uniquement sur les pages marketing publiques lorsqu’il est explicitement configuré pour le site canonique de production. Une cookie de langue peut mémoriser la langue.
- Les surfaces réponse, invitation, résultats, export, compte, Aide et admin sont noindex et ne chargent pas GA4. Les flux utilisent les cookies fonctionnels de session/capacité nécessaires.
Contrôles et processus de contact
Les propriétaires peuvent archiver puis supprimer définitivement une enquête via le flux destructif authentifié, sous réserve d’une réauthentification récente et d’une éventuelle conservation active.
- Comme V1 n’exige pas d’e-mail, une phrase secrète oubliée ne peut pas être récupérée par réinitialisation e-mail.
- Pour un problème de confidentialité ou de sécurité lié à une enquête publique, utilisez « Signaler ce questionnaire » ; le signalement est uniquement catégoriel et ne demande pas d’identité.
- Les avis nécessitant réponse ou pièces jointes, notamment les avis formels de copyright/juridiques, exigent un canal opérateur séparé. L’opérateur de production doit le publier avant lancement ; cette version n’invente ni adresse ni entité.