Position sur le traitement des données et la confidentialité (RGPD)
SCaptcha est auto-hébergé. SoftCreatR ne reçoit ni ne traite les données des utilisateurs finaux en fonctionnement normal.
Déclaration de position
SCaptcha fonctionne entièrement au sein de votre installation WoltLab Suite. Toutes les données de vérification restent dans votre infrastructure, sauf si vous activez une recherche externe optionnelle.
Pour les déploiements auto-hébergés standards, aucune relation de traitement n’est créée entre vous et SoftCreatR.
Sachez précisément où vont les données
Vérification principale
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Renseignement proxy facultatif
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Cookies de sécurité
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
Analyses et conservation
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
Rôles selon le RGPD
Vous agissez en tant que responsable du traitement pour toute donnée personnelle traitée par SCaptcha. SoftCreatR n’est pas un sous-traitant dans un usage auto-hébergé normal car nous ne recevons pas les données.
En conséquence, un accord de traitement des données au sens de l’art. 28 du RGPD n’est généralement pas requis pour les déploiements standards.
Télécharger l’Accord de traitement des données (DPA)