1. Responsable du traitement
Le responsable du traitement est l’éditeur de CryptoLookout.app — société en cours de formation. Le site lui-même n’étant pas une personne juridique, la dénomination finale de l’éditeur devra remplacer cette mention transitoire dès l’immatriculation.
Contact pour exercer vos droits : contact@cryptolookout.app, en indiquant « Données personnelles » dans l’objet.
2. Données, finalités et bases juridiques
| Données | Finalités | Base envisagée |
|---|---|---|
| Email, mot de passe conservé sous forme hachée, dates de création et de connexion. | Créer, sécuriser et administrer le compte. | Exécution du service demandé. |
| Identifiant de session, état de connexion et agent utilisateur lorsqu’il est disponible. | Maintenir la session, rattacher les alertes créées avant inscription et prévenir les accès non autorisés. | Exécution du service et intérêt légitime de sécurité. |
| Paires, seuils, indicateurs, plateformes, préférences et état des alertes. | Exécuter la surveillance demandée et présenter l’historique du compte. | Exécution du service demandé. |
| Identifiant de discussion Telegram, nom d’utilisateur Telegram lorsqu’il est transmis et état de liaison. | Connecter le bot et livrer les notifications choisies. | Exécution du service à votre demande. |
| Plan, statut, périodes d’abonnement et identifiants techniques Stripe (client, abonnement, paiement, événement). CryptoLookout ne reçoit pas le numéro complet de carte. | Traiter l’achat, gérer l’abonnement, prévenir la fraude et tenir les justificatifs nécessaires. | Contrat et obligations comptables/fiscales applicables. |
| Email, message, adresse IP, agent utilisateur, page et référent lors d’un contact support. | Répondre à la demande, limiter les abus et diagnostiquer le contexte signalé. | Mesures précontractuelles, contrat ou intérêt légitime selon la demande. |
| Empreinte du jeton de réinitialisation et dates de création, d’expiration et d’utilisation. | Sécuriser la réinitialisation du mot de passe. Le jeton brut n’est pas conservé. | Exécution du service et sécurité. |
| Journaux techniques susceptibles de contenir IP, date, URL demandée et erreur. | Sécurité, disponibilité, détection d’incidents et diagnostic. | Intérêt légitime de sécurité. |
Les champs indispensables à la création d’un compte, à l’activation d’une alerte ou au paiement sont signalés dans les formulaires. Sans eux, l’action correspondante ne peut pas être exécutée.
3. Destinataires et prestataires
Selon les fonctions utilisées, les données sont accessibles aux personnes habilitées à exploiter CryptoLookout et aux prestataires nécessaires :
- Stripe, pour le paiement, les abonnements et le portail de facturation ;
- Telegram, lorsque vous reliez le bot et recevez une alerte ;
- prestataire SMTP pour les liens de réinitialisation : sélection et contractualisation en cours ;
- OVH SAS, 2 rue Kellermann, 59100 Roubaix, France, pour l’hébergement et l’infrastructure technique ;
- outil de mesure d’audience chargé depuis analytics.cryptolookout.app, sous réserve de la vérification décrite ci-dessous.
Les fournisseurs de données de marché reçoivent des demandes portant sur des symboles et marchés. Le code actuel ne leur transmet pas l’identité du compte pour ces requêtes.
Stripe, Telegram ou d’autres prestataires peuvent traiter certaines données hors de l’Espace économique européen selon leur propre organisation. La documentation des mécanismes de transfert et des garanties contractuelles applicables est en cours de régularisation ; cette politique sera mise à jour avec les références pertinentes.
4. Durées de conservation
- Jeton de réinitialisation : expiration après 30 minutes ; l’enregistrement technique est supprimé après 7 jours par défaut.
- Données du compte et alertes : pendant l’utilisation du service, puis suppression ou anonymisation au maximum un an après la fermeture du compte. Une demande d’effacement recevable peut conduire à une suppression plus tôt.
- Messages de support : six mois après la clôture de la demande.
- Journaux techniques Caddy et backend : six mois glissants. Les seules traces nécessaires à un incident, un contentieux ou une obligation légale peuvent être isolées et conservées plus longtemps pour la durée strictement nécessaire.
- Données de facturation : pendant la relation contractuelle, puis archivage limité aux informations nécessaires pendant les durées légales applicables, notamment dix ans pour les factures et pièces comptables. Les autres preuves contractuelles sont conservées selon la durée qui leur est applicable.
Ces durées constituent la politique cible. La rotation des journaux, les suppressions automatiques et les archives intermédiaires à accès restreint sont en cours de déploiement et d’audit. Dans l’intervalle, les demandes d’exercice de droits sont traitées manuellement via l’adresse de contact.
5. Vos droits
Selon le traitement et la loi applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de vos données, vous opposer à certains traitements fondés sur l’intérêt légitime et retirer votre consentement lorsqu’il constitue la base du traitement.
Écrivez à contact@cryptolookout.app. Une preuve d’identité peut être demandée uniquement si un doute raisonnable existe. Vous pouvez également introduire une réclamation auprès de la CNIL.
Le déclenchement d’une alerte suit la condition que vous avez configurée ; il ne constitue pas une décision automatisée produisant des effets juridiques ou comparables sur vous.
6. Stockage dans le navigateur et mesure d’audience
L’interface utilise le stockage local du navigateur pour retenir notamment la langue, le thème, l’identifiant de session, l’état de connexion et certaines préférences d’alerte. Ces informations permettent le fonctionnement demandé et peuvent être effacées depuis les réglages du navigateur ; leur suppression peut vous déconnecter ou réinitialiser l’interface.
Le site public charge actuellement un script de mesure depuis analytics.cryptolookout.app. L’audit de son comportement, des données collectées, de leur durée de conservation et des conditions d’une éventuelle exemption de consentement est en cours. Une interface de consentement préalable sera ajoutée si l’exemption ne s’applique pas.
7. Sécurité et mises à jour
Les mots de passe sont hachés ; les liens de réinitialisation utilisent un jeton aléatoire à usage unique dont seule l’empreinte est conservée. Les accès actifs sont révoqués après un changement de mot de passe. Aucune mesure ne garantissant un risque nul, les incidents sont traités selon les obligations applicables.
Cette politique sera mise à jour si les traitements, prestataires ou obligations changent. La date de version sera alors actualisée.
Version provisoire publiée : 20 août 2026 — chantiers de régularisation signalés ci-dessus.
1. Data controller
The controller is the publisher of CryptoLookout.app — company being formed. A website is not itself a legal person, so the publisher’s final legal name must replace this temporary wording once registration is complete.
Rights contact: contact@cryptolookout.app, with “Personal data” in the subject line.
2. Data, purposes and legal bases
| Data | Purposes | Intended basis |
|---|---|---|
| Email, hashed password, account and login dates. | Create, secure and manage the account. | Performance of the requested service. |
| Session identifier, login state and available user-agent data. | Maintain the session, attach pre-registration alerts and prevent unauthorised access. | Service performance and legitimate security interests. |
| Pairs, thresholds, indicators, exchanges, preferences and alert status. | Run the requested monitoring and display the account history. | Performance of the requested service. |
| Telegram chat identifier, username when supplied, and link status. | Connect the bot and deliver selected notifications. | Performance at your request. |
| Plan, subscription state and Stripe technical identifiers. CryptoLookout does not receive the full card number. | Process purchases, manage subscriptions, prevent fraud and keep required records. | Contract and applicable accounting/tax duties. |
| Support email/message, IP, user agent, page and referrer. | Answer, limit abuse and diagnose reported context. | Pre-contractual steps, contract or legitimate interest. |
| Reset-token hash and creation, expiry and use dates. | Secure password reset. The raw token is not stored. | Service performance and security. |
| Technical logs that may include IP, date, requested URL and errors. | Security, availability, incident detection and diagnosis. | Legitimate security interest. |
3. Recipients and providers
Depending on the features used, authorised CryptoLookout operators and necessary providers may access data: Stripe for billing; Telegram for linked notifications; the SMTP provider (selection and contracting in progress); OVH SAS, 2 rue Kellermann, 59100 Roubaix, France, for hosting and infrastructure; and the analytics service loaded from analytics.cryptolookout.app. Market-data providers receive symbol and market requests, not account identity in the current code.
Some providers may process data outside the EEA. Documentation of the applicable transfer safeguards and contractual terms is being regularised; this policy will be updated with the relevant references.
4. Retention
- Reset links expire after 30 minutes; the technical record is deleted after 7 days by default.
- Account and alert data: while the service is used, then deletion or anonymisation no more than one year after account closure. A valid deletion request may result in earlier deletion.
- Support messages: six months after the support request is closed.
- Caddy and backend technical logs: a rolling six-month period. Only records required for an incident, dispute or legal duty may be isolated and kept longer for the strictly necessary period.
- Billing data: for the contract, followed by restricted retention of required information for applicable statutory periods, including ten years for invoices and accounting records. Other contractual evidence is kept for its applicable period.
These periods are the target policy. Log rotation, automated deletion and restricted intermediate archives are being deployed and audited. In the meantime, rights requests are handled manually through the contact address.
5. Your rights
Depending on the processing and applicable law, you may request access, rectification, deletion, restriction or portability, object to certain legitimate-interest processing, and withdraw consent when consent is the basis.
Email contact@cryptolookout.app. Identity evidence may be requested only where there is reasonable doubt. You may also complain to the CNIL.
Alert triggering follows your configured condition and is not an automated decision producing legal or similarly significant effects.
6. Browser storage and analytics
The interface uses browser local storage for language, theme, session ID, login state and some alert preferences. Clearing it may sign you out or reset the interface.
The public site currently loads analytics from analytics.cryptolookout.app. Its tracker behaviour, collected data, retention and any consent-exemption conditions are being audited. Prior consent controls will be added if the exemption does not apply.
7. Security and updates
Passwords are hashed. Reset links use random, single-use tokens, only the hash is stored, and active sessions are revoked after a password change. This policy will be updated when processing, providers or obligations change.
Provisional published version: 20 August 2026 — regularisation work is identified above.
