Your Code. Your Rules.

Privacy (French)

French-language version of the privacy notice, provided as a courtesy translation. The English version is the sole authoritative version.

Politique de Confidentialité

Articles 13 et 14 du règlement (UE) 2016/679 · Version 1.1 · En vigueur au 8 septembre 2026

0. Comment lire cette politique

0.1 Cette politique décrit les données à caractère personnel que nous détenons à votre sujet en tant que personne : votre compte, vos factures, les journaux qui font fonctionner le service, et les messages que vous nous envoyez. Nous sommes responsables du traitement de ces données, ce qui signifie que c'est nous qui décidons pourquoi elles existent et de ce qui leur arrive.

0.2 Elle ne décrit pas ce qu'il y a dans vos dépôts. Là, les rôles s'inversent : c'est vous qui décidez, et nous exécutons vos instructions. Ce traitement est régi par l'accord de traitement des données publié à docs.git.eu/legal/dpa.html, dont la clause 2.2 trace la ligne dont part cette politique. La section 5 explique où passe cette ligne, en termes simples.

0.3 Elle est publiée à git.eu/privacy, en anglais, et lisible intégralement avant l'ouverture d'un compte. La version anglaise est la seule version faisant foi ; la présente traduction française est fournie à titre de commodité et, en cas de divergence entre les deux, la version anglaise prévaut. Elle dit ce que nous faisons, pas ce que nous serions autorisés à faire.

1. Qui nous sommes

1.1 Le responsable du traitement est Atyk, société par actions simplifiée en cours d'immatriculation au registre du commerce et des sociétés de Strasbourg, exerçant sous le nom commercial Git.eu France, dont le siège social est situé à Strasbourg, France. [SIREN à compléter à l'immatriculation.] Le droit français s'applique à ce traitement et la CNIL est notre autorité de contrôle.

1.2 Écrivez à dpo@git.eu pour toute question sur cette politique. Nous répondons en anglais.

1.3 Nous n'avons pas désigné de délégué à la protection des données, et nous n'y sommes pas tenus : ce traitement n'est pas réalisé par une autorité publique, il n'implique pas de suivi régulier et systématique à grande échelle, et il n'implique pas de catégories particulières de données à grande échelle. En désigner un volontairement engagerait l'ensemble des obligations des articles 37 à 39, y compris la notification à la CNIL, et nous préférons dire clairement ce que nous faisons plutôt que de revendiquer un rôle que nous ne pourvoyons pas. dpo@git.eu est une adresse de contact, que nous lisons ; ce n'est pas l'adresse d'un délégué désigné. Si nous en désignons un, cette politique le dira le jour même.

2. Ce que nous détenons, pourquoi, et pendant combien de temps

Tout ce que nous détenons à votre sujet en tant que personne figure dans ce tableau. Il n'y a pas de seconde liste.

QuoiPourquoiBase légaleCombien de temps
Votre compte : identifiant, nom d'affichage, adresse email, une empreinte de votre mot de passe, les clés publiques SSH et GPG que vous ajoutez, ainsi que les jetons et sessions qui vous maintiennent connecté.Pour vous donner un compte, vous permettre de vous connecter, et de pousser du code.Exécution du contrat, article 6(1)(b). Pour la conservation décrite ci-contre, obligation légale, article 6(1)(c).Jusqu'à la suppression du compte. La suppression suit alors la clause 14.2 du DPA : 30 jours. Pour les comptes ouverts pendant l'open beta, la période de récupération publiée court jusqu'au 31 janvier 2027.

Deux éléments survivent à ce délai, et ce n'est pas notre choix. Le droit français impose à quiconque héberge des contenus mis à disposition du public — ce qu'est un dépôt public — de conserver l'adresse email du compte pendant 5 ans après sa fermeture, et l'identifiant pendant 1 an. Article 6 de la loi du 21 juin 2004, et décret du 20 octobre 2021. Ils sont conservés dans un seul but, répondre à une réquisition judiciaire, et pour aucun autre. Tout le reste part à 30 jours : nom d'affichage, empreinte du mot de passe, clés publiques, jetons, sessions. Il n'y a rien d'autre à conserver, parce que nous ne vous demandons rien d'autre.
Vos coordonnées de facturation : nom et adresse de facturation, numéro de TVA lorsque vous en avez un, factures et données de transaction.

Aucun numéro de carte ne nous parvient jamais. Les données de carte sont saisies chez notre prestataire de paiement et ne sont jamais transmises à git.eu ni conservées par elle.
Pour vous facturer, émettre une facture, et tenir la comptabilité.Contrat, article 6(1)(b), et obligation légale, article 6(1)(c).Factures et pièces comptables pour la durée exigée par le droit commercial et fiscal français, qui survit à votre compte.
Vérification étudiante : une adresse email au nom de domaine d'un établissement d'enseignement supérieur. Rien d'autre.

Nous ne demandons jamais de document. Il n'y a pas de carte à photographier, pas de fichier à téléverser, et rien que nous puissions perdre. Nous enregistrons que la vérification a réussi, l'établissement, et la date. Nous redemandons à chaque rentrée.
Pour établir que vous êtes éligible au palier étudiant de l'enseignement supérieur.Contrat, article 6(1)(b).Le résultat de la vérification, tant que le compte étudiant existe. Aucun document n'est jamais collecté, donc aucun n'est conservé.
Journaux techniques : l'adresse IP à l'origine de la connexion et le protocole utilisé, ainsi que l'agent utilisateur, l'horodatage de la requête, ce qui a été atteint, et les erreurs.Pour maintenir le service disponible et sécurisé — trouver les défaillances, et arrêter les abus.Intérêt légitime, article 6(1)(f) : faire fonctionner le service que vous nous demandez de faire fonctionner. Pour la conservation d'un an décrite ci-contre, obligation légale, article 6(1)(c).Deux durées, parce que deux choses différentes nous sont demandées.

L'adresse IP et le protocole : un an. Le décret du 20 octobre 2021 l'impose à quiconque héberge des contenus mis à disposition du public, dans un seul but — répondre à une réquisition judiciaire — et nous ne les conservons pour aucun autre.

Tout le reste du journal : 30 jours dans les systèmes actifs. Les sauvegardes qui les contiennent sont écrasées selon le cycle de sauvegarde de 30 jours.
Ce que vous nous écrivez : demandes de support, messages à support@, et nos réponses.Pour vous répondre, et nous souvenir de ce qui a été dit la prochaine fois que vous écrivez.Contrat, article 6(1)(b), et intérêt légitime, article 6(1)(f).Trois ans à compter du dernier message de l'échange. Cela couvre ce que vous avez écrit, notre réponse, et toute pièce jointe à l'un ou l'autre.
Emails d'annonce : votre adresse, et la liste sur laquelle vous avez demandé à figurer.Pour vous écrire lorsque ce que vous attendiez existe.Consentement, article 6(1)(a). Un clic suffit à se désinscrire, et le lien figure dans chaque message.Jusqu'à votre désinscription, et ensuite uniquement pour nous souvenir de ne plus vous écrire.
Authentification à deux facteurs : votre secret TOTP et vos codes de récupération, si vous activez la MFA.Pour vous permettre d'utiliser un second facteur lors de la connexion.Exécution du contrat, article 6(1)(b).Tant que la MFA est active sur votre compte. Voir l'annexe II du DPA pour le détail du chiffrement du secret et du hachage des codes de récupération.
Historique de connexion : l'appareil, l'origine approximative, et l'heure de chaque connexion à votre compte, affichés dans les paramètres de votre compte.Pour vous permettre de voir l'activité récente de votre compte et de repérer ce que vous ne reconnaissez pas.Intérêt légitime, article 6(1)(f) : vous permettre de surveiller vous-même la sécurité de votre compte.30 jours, la même durée que les journaux techniques décrits ci-dessus.

2.1 Nous ne demandons ni adresse postale, ni numéro de téléphone, ni date de naissance pendant la beta, et il n'existe aucun champ pour cela.

2.2 Nous ne traitons pas de catégories particulières de données à caractère personnel au sens de l'article 9, et nous n'en voulons pas. Ne les placez pas dans le service.

3. Ce que nous ne faisons pas

Cette section est courte parce que cette liste est ce que nous vendons.

3.1 Nous n'exécutons aucune mesure d'audience tierce ni traceur publicitaire, ni sur le site ni dans le produit. Il n'y a aucun pixel de mesure dans nos emails : nous ne savons pas si vous en avez ouvert un, et le réglage qui nous le dirait est désactivé chez le prestataire qui les envoie.

3.2 Nous ne vendons pas, ne louons pas et ne partageons pas vos données à caractère personnel, et nous ne vous profilons pas.

3.3 Nous n'utilisons pas vos données à caractère personnel, ni le contenu de vos dépôts, pour entraîner des modèles d'apprentissage automatique, les nôtres ou ceux de quiconque. C'est la clause 9 du DPA — un engagement contractuel qui survit à un changement de propriété de la société, pas une ligne sur une page web.

3.4 Nous ne prenons aucune décision vous concernant par des moyens automatisés qui produirait un effet juridique ou vous affecterait de manière significative de façon similaire.

3.5 Nous ne recourons à aucun sous-traitant qui ne soit nommé à la section 7. Il n'y en a aucun de non déclaré, et nous ne considérons pas que les prestataires de mesure d'audience ou de supervision d'erreurs échappent à cette règle, parce que nous n'en utilisons aucun.

4. Cookies et stockage local

Quatre éléments sont stockés dans votre navigateur, et les voici tous. Trois sont des cookies. Le quatrième n'est pas un cookie mais du stockage de session, que la loi traite de la même manière, il figure donc avec les autres.

QuoiCe que ça faitNatureDurée de vie
\_csrfProuve qu'une action provient d'une page que nous vous avons servie, et non d'un autre site agissant en votre nom. Sans lui, le service ne peut pas accepter en toute sécurité ce que vous soumettez.Cookie, déposé par git.eu.La session. Il disparaît à la fermeture du navigateur.
giteu_sessionVous maintient connecté d'une page à l'autre. Il est déposé lors de la connexion et à aucun autre moment, c'est pourquoi il n'apparaît pas si vous ne consultez que les pages ouvertes à tous.Cookie, déposé par git.eu.La session, ou jusqu'à la déconnexion.
langSe souvient de la langue choisie pour les pages qui décrivent le service, afin que ce choix survive à la page sur laquelle il a été fait.Cookie, déposé par git.eu.Onze mois et trente jours.
htmx-current-path-for-historyPermet au bouton retour de donner la page d'où vous venez sans la recharger.Stockage de session, pas un cookie. Déposé par git.eu.L'onglet. Il disparaît à sa fermeture.
giteu_rememberVous maintient connecté lorsque vous cochez « Se souvenir de moi », afin que le site vous reconnaisse lors de vos prochaines visites.Cookie, déposé par git.eu.Trente jours, que vous fermiez le navigateur ou non.

4.1 Le cookie de langue appartient au site, pas à la forge. Les pages de git.eu qui décrivent le service sont publiées en français et en anglais, et lang se souvient de celle des deux que vous avez choisie. La forge elle-même n'est qu'en anglais et n'offre pas ce choix, elle ne dépose donc rien de ce genre.

4.2 Rien d'autre. Aucun cookie de mesure d'audience, aucun cookie publicitaire, aucun script tiers, et rien déposé par un domaine autre que git.eu. Nous ne vous suivons pas d'un site à l'autre, parce que nous ne vous mesurons pas du tout — la section 3 dit la même chose de l'autre côté.

4.3 C'est pourquoi il n'y a pas de bandeau de cookies. Le consentement est requis pour les traceurs qui ne sont pas nécessaires au service que vous avez demandé ; il n'est pas requis pour ceux qui le sont. L'authentification, le jeton de sécurité qui protège une session, et la mémorisation d'un choix d'interface comme la langue figurent tous sur la liste de la CNIL des traceurs exemptés de consentement. Tout ce qui précède figure sur cette liste, et nous ne déposons rien qui n'y figure pas.

4.4 Un bandeau vous demanderait une permission dont nous n'avons pas besoin, pour des cookies que vous ne pourriez pas refuser tout en restant connecté. Nous préférons publier la liste.

5. Vos dépôts, et la ligne entre nous

5.1 Ce que vous placez dans vos dépôts, tickets et demandes de fusion vous appartient. Vous décidez de ce qui y entre, qui peut y accéder, et combien de temps cela y reste. Nous le conservons et vous le restituons. Dans le vocabulaire du RGPD, vous êtes responsable du traitement de ce contenu et nous sommes votre sous-traitant, et le DPA à docs.git.eu/legal/dpa.html énonce ce que nous vous devons à cet égard.

5.2 Nous ne lisons pas, n'inspectons pas et n'indexons pas le contenu de vos dépôts, tickets ou demandes de fusion, sauf lorsque cela est strictement nécessaire pour fournir le service, pour répondre à une demande de support que vous avez formulée, ou pour se conformer à une obligation légale. Tout accès de cette nature est limité à ce que la finalité exige. C'est la clause 3.4 du DPA.

Git enregistre qui vous êtes, dans chaque commit

5.3 Cette partie n'est pas de notre fait et nous ne pouvons pas la défaire, mieux vaut le dire clairement. Chaque commit porte un nom d'auteur et une adresse email d'auteur, ainsi qu'un nom et une adresse de committeur, inscrits dans le commit lui-même. Ils font partie de l'objet. Ils voyagent avec chaque clone, et si le dépôt est public, ils sont publics — lisibles par quiconque y accède, et copiés par quiconque le clone.

5.4 Nous ne pouvons pas les retirer de votre historique, car les retirer signifie réécrire l'historique, ce qui change chaque identifiant de commit après celui que vous touchez. C'est votre décision à prendre et à exécuter ; nous ne le ferons pas à votre place sur votre dépôt.

5.5 Si vous préférez ne pas publier votre adresse, configurez-en une différente avant de committer — git config user.email — car ce qui est enregistré est la valeur en vigueur au moment du commit, pas l'adresse de votre compte git.eu. Changer l'adresse de votre compte plus tard ne change pas ce qui figure déjà dans votre historique.

5.6 Un dépôt public est public. Votre identifiant, votre nom d'affichage, votre avatar, vos dépôts, tickets et commentaires peuvent être lus et copiés par quiconque, y compris par des personnes qui conservent leur copie après que vous avez supprimé la vôtre. Supprimer quelque chose ici n'atteint pas les copies.

6. Si vos données à caractère personnel se trouvent dans le dépôt de quelqu'un d'autre

6.1 Nous ne sommes pas responsables du traitement de ce qu'un titulaire de compte place dans ses dépôts — c'est lui. Nous ne pouvons donc pas décider, de notre propre initiative, d'effacer ou de corriger quelque chose à l'intérieur du dépôt d'un autre client, et vous ne voudriez pas que nous le puissions.

6.2 Écrivez-nous quand même. Nous transmettons la demande au titulaire du compte dans un délai de 5 jours ouvrés, nous vous informons que nous l'avons fait, et nous l'aidons à y répondre. C'est la clause 10.3 du DPA.

6.3 Ceci est distinct des contenus illicites. Si un contenu sur git.eu est illicite, écrivez à dpo@git.eu et nous agissons selon le droit qui nous est applicable, à savoir le droit français et européen.

7. Qui d'autre traite ces données

Six sociétés, et les voici toutes. La liste est exhaustive à la date de la présente version, et elle correspond à l'annexe III de notre accord de traitement des données, qui en est la source unique. Nous donnons un préavis de 30 jours avant d'en ajouter ou d'en remplacer une.

SociétéÉtablie enCe qu'elle faitCe qu'elle voit
Scaleway SASFranceHéberge et exploite l'infrastructure sur laquelle le service fonctionne, à Paris.Tout ce qui est stocké dans le service.
Billit NV/SABelgiqueÉmet les factures aux clients établis dans l'Union européenne.Identité de facturation, adresse, numéro de TVA, et le contenu de vos factures.
Mollie B.V.Pays-BasPaiements par carte.Identité de facturation, adresse email, données de transaction. Les numéros de carte ne sont jamais transmis à git.eu ni conservés par elle.
Wise Europe SABelgiqueVirements bancaires.Identité de facturation, coordonnées bancaires, données de transaction.
Infomaniak Network SASuisseHéberge les boîtes aux lettres @git.eu et traite le courrier électronique envoyé à ces adresses ; envoie la newsletter.Messages envoyés à une adresse @git.eu, ainsi que leur expéditeur et leur contenu. Adresses email des destinataires de la newsletter, et son contenu.
o2Switch SASFranceEnvoie les emails transactionnels et de service (confirmations d'inscription, réinitialisations de mot de passe, notifications).Nom, adresse email, et le contenu des messages que nous vous envoyons.

7.1 Cinq des six sont établies dans l'Union européenne. La sixième héberge nos boîtes aux lettres @git.eu et traite le courrier qui y est envoyé ; elle est établie en Suisse, pays dont la Commission européenne reconnaît le niveau de protection comme adéquat depuis 2000, décision confirmée en janvier 2024.

7.2 Aucune des six n'est, à notre connaissance, soumise au droit d'un pays tiers qui l'obligerait à remettre vos données aux autorités de ce pays.

8. Où c'est traité

8.1 Le traitement de production a lieu à Paris, en France. Les copies de sauvegarde sont conservées en France, sur un site distinct du site de production, sur du matériel dont git.eu est propriétaire et qu'elle exploite elle-même. La seule exception est l'hébergement de nos boîtes aux lettres @git.eu et le traitement du courrier qui y est envoyé, assurés depuis la Suisse dans le cadre de la décision d'adéquation décrite ci-dessus.

8.2 Aucune donnée n'est transférée vers un pays situé hors de l'Espace économique européen non couvert par une décision d'adéquation. Si un tel transfert devenait un jour nécessaire, nous le signalerions 30 jours à l'avance et n'y procéderions pas sans un mécanisme de transfert prévu au chapitre V du RGPD.

8.3 Ce qui compte n'est pas la carte. C'est de savoir quel tribunal peut contraindre l'accès à ce qui se trouve à l'intérieur du bâtiment — et ici, la réponse est européenne.

9. Quand une autorité le demande

9.1 Si une autorité publique ou un tiers nous demande vos données, nous ne divulguons rien, sauf obligation légale de le faire.

9.2 Nous vous informons sans retard injustifié et, chaque fois que cela est licite, avant de répondre, afin que vous puissiez le contester vous-même. Lorsqu'il nous est interdit de vous en informer, nous utilisons tous les moyens licites pour obtenir la levée de cette interdiction.

9.3 Nous contestons les demandes manifestement illicites, excessives, ou qui ne suivent pas la procédure exigée par la loi, et nous ne divulguons que le minimum exigé par l'acte contraignant.

9.4 Nous ne procédons à aucune divulgation volontaire à une autorité, quel que soit le pays.

10. Vos droits, et comment les exercer

Vous avez le droit de demander une copie de vos données, de les faire rectifier, de les faire effacer, d'en faire limiter le traitement, de les recevoir sous une forme portable, et de vous opposer aux traitements que nous fondons sur l'intérêt légitime. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment, et le retirer n'affecte pas ce qui a été fait auparavant.

10.1 Vous pouvez faire la plupart de ces démarches vous-même, sans nous solliciter : le service vous donne les moyens de voir, corriger, exporter et supprimer ce que détient votre compte.

10.2 Pour tout le reste, un email à dpo@git.eu suffit. Il n'y a pas de formulaire, ni de site tiers auquel se connecter. Nous répondons dans un délai d'un mois ; si une demande est complexe nous pouvons prendre deux mois de plus, et nous vous le disons dans le premier mois si c'est le cas. C'est gratuit.

10.3 Nous vous demanderons de confirmer que le compte est le vôtre avant d'agir. C'est la seule raison pour laquelle nous vous demanderions quoi que ce soit de plus.

10.4 Si vous n'êtes pas satisfait, vous pouvez adresser une réclamation à la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr, ou à l'autorité de contrôle de l'État membre où vous résidez. Nous préférerions que vous nous écriviez d'abord, mais c'est votre choix et non une condition.

11. Comment c'est protégé

11.1 Les mesures techniques et organisationnelles en vigueur sont publiées intégralement, à l'annexe II du DPA à docs.git.eu/legal/dpa.html. Elles ne sont pas résumées ici, car deux descriptions des mêmes mesures finissent par diverger, et l'une des deux devient alors fausse.

11.2 Tout ce que nous détenons est sauvegardé quotidiennement, hors site, en France, sur du matériel que nous possédons et exploitons nous-mêmes — aucune autre société n'en détient de copie. Les copies sont chiffrées, et les clés sont conservées à l'écart des machines qui les hébergent. Les sauvegardes couvrent une perte survenue de notre côté. Elles ne remplacent pas le clone sur votre propre machine, qui reste le moyen le plus rapide de récupérer une branche que vous avez supprimée vous-même. Il n'existe pas de restauration en libre-service ; si vous avez besoin de récupérer quelque chose, demandez-le-nous et nous le ferons.

12. Âge

12.1 git.eu est réservé aux personnes âgées de 16 ans ou plus. Nous ne détenons sciemment aucune donnée sur une personne plus jeune, et si nous apprenons que c'est le cas, nous fermons le compte et le supprimons.

12.2 Nous avons choisi seize ans plutôt que de l'hériter. Le droit français fixe l'âge du consentement numérique à quinze ans, mais notre traitement repose sur le contrat plutôt que sur le consentement, ce seuil ne tranche donc pas la question. Seize ans se situe au-dessus en tout état de cause, et correspond aux personnes que ce service atteint réellement : le palier étudiant est réservé à l'enseignement supérieur, où les étudiants de première année ont parfois dix-sept ans et presque jamais moins.

13. Modifications de cette politique

13.1 Chaque version porte un numéro et une date. Les versions antérieures restent disponibles à git.eu/privacy, et si vous demandez quelle version s'appliquait à une date donnée, nous répondons.

13.2 Nous donnons un préavis d'au moins 30 jours par email avant qu'une modification substantielle ne prenne effet. Les modifications de la liste de la section 7 suivent la clause 6.3 du DPA, qui vous donne le droit de vous y opposer et, à défaut d'accord, de partir avec le remboursement de la période non utilisée.

14. Contact

dpo@git.eu pour toute question sur cette politique.

hello@git.eu pour tout le reste, lu par les mêmes personnes.