Mise à jour: March 2026
Cette traduction est fournie à titre informatif uniquement. En cas de divergence entre cette traduction et la version anglaise, la version anglaise prévaut. La version anglaise constitue le document juridiquement contraignant.
Sanctuary exploite la plateforme de renseignement sur le risque des portefeuilles à l'adresse sanctuary.cv et agit en tant que responsable du traitement de vos données personnelles.
Sanctuary Compliance Digital Ltd (n° d'immatriculation 17150683, Angleterre et pays de Galles) exploite la plateforme de renseignement sur le risque des portefeuilles à l'adresse sanctuary.cv. Nous agissons en tant que responsable du traitement des données personnelles décrites ci-dessous.
Délégué à la protection des données : [email protected]
Le DPO peut être contacté pour toute question relative au traitement de vos données personnelles ou à l'exercice de vos droits en matière de protection des données au titre du RGPD britannique ou du RGPD de l'UE.
Nous collectons des données de compte, des données de portefeuille traitées via notre Blind Protocol, des données d'utilisation et des données techniques nécessaires au service.
Données de compte
Données de portefeuille (Blind Protocol — services AML uniquement)
Pour les services de renseignement AML, nous ne stockons pas les adresses de portefeuille en clair. Chaque adresse est traitée par une fonction cryptographique à sens unique à clé avant tout stockage ou comparaison. L'adresse d'origine n'existe que brièvement en mémoire pendant le contrôle, puis elle est supprimée. Même en cas de violation de données, les adresses brutes ne peuvent pas être récupérées à partir des enregistrements stockés.
Données d'usage
Données techniques
Nous traitons les données sur la base de l'exécution du contrat, de l'intérêt légitime, du consentement et des obligations légales prévues par le RGPD.
Nous n'utilisons pas vos données à des fins de publicité ou de profilage marketing.
Nous ne vendons pas de données personnelles. Les données ne sont partagées qu'avec des prestataires vérifiés, des réseaux blockchain et les autorités judiciaires sur demande légale valide.
Nous ne vendons pas de données personnelles. Nous ne partageons des données que dans les cas limités suivants :
Sanctuary exploite une infrastructure dédiée au sein de l'Union européenne et limite son recours à des services cloud tiers.
Sanctuary exploite une infrastructure dédiée au sein de l'Union européenne. Nous limitons notre recours à des services cloud tiers pour le traitement des données.
| Prestataire | Finalité | Localisation | Données traitées |
|---|---|---|---|
| Infrastructure Provider | Application hosting (compute and storage) | European Union | Application data encrypted at rest |
| Cloudflare, Inc. | CDN, DDoS protection, DNS, WAF | United States (global edge) | IP addresses, HTTP headers, request metadata |
| Blockchain Data Providers | Publicly available blockchain transaction data for AML analysis | Various | Wallet addresses (public blockchain data, no PII) |
| AML Intelligence Sources | Risk intelligence feeds for wallet scoring and sanctions screening | Various | Wallet address hashes (pseudonymized before query) |
Liste complète des sous-traitants : sanctuary.cv/legal/subprocessors.Nous informons nos clients de tout changement avec un préavis d'au moins 30 jours.
Les durées de conservation varient selon le type de donnée, de 90 jours pour les journaux d'API à une durée indéterminée pour les signalements de renseignement liés à la sécurité publique.
| Type de données | Durée de conservation |
|---|---|
| Account data | Until account deletion + 30 days |
| Wallet check records (hashed) | 12 months after check |
| API usage logs | 90 days |
| Intelligence flags (hashed) | Indefinitely (public safety) |
| AML compliance records | 5 years (FATF R.11, 6AMLD Art. 40) |
En raison de l'immuabilité de la blockchain, certaines données on-chain ne peuvent pas être supprimées. Les données personnelles off-chain sont supprimées dans les 30 jours suivant la suppression du compte.
En raison du caractère immuable de la technologie blockchain, certaines données ne peuvent pas être supprimées :
Lors de la suppression du compte, Sanctuary :
Si vous estimez que des données on-chain constituent des données personnelles au sens du RGPD, vous pouvez exercer votre droit à la limitation du traitement (art. 18 du RGPD) plutôt que le droit à l'effacement. Référence : lignes directrices 02/2025 du CEPD sur la blockchain et le RGPD.
Nous utilisons un calcul de score de risque automatisé pour établir le verdict des portefeuilles. Aucune décision concernant votre compte n'est prise uniquement sur la base d'un traitement automatisé.
Nous utilisons un calcul de score de risque automatisé pour établir le verdict des portefeuilles à partir de l'activité blockchain et de classes de preuves encadrées. Aucune décision concernant votre compte ou votre accès au service n'est prise uniquement sur la base d'un traitement automatisé — la gestion des abonnements et les actions sur le compte reposent toujours sur une logique fondée sur des règles, que vous pouvez vérifier et contester.
Si vous estimez qu'un portefeuille a été évalué de façon incorrecte, vous pouvez soumettre un signalement de faux positif via la plateforme ou nous contacter à l'adresse [email protected].
En vertu du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité des données, d'opposition et de retrait du consentement.
En vertu du RGPD, vous disposez des droits suivants :
Pour exercer l'un de ces droits, envoyez un e-mail à [email protected]. Nous répondons dans un délai de 30 jours. Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données de votre pays de résidence.
Les adresses de portefeuille sont hachées cryptographiquement avant stockage. Même avec un accès complet à la base de données, les adresses brutes ne peuvent pas être récupérées.
Notre protection technique de la vie privée pour les services de renseignement AML fonctionne comme suit :
Les serveurs sont hébergés dans l'EEE (Allemagne). Les transferts hors EEE reposent sur des clauses contractuelles types.
Nos serveurs sont hébergés au sein de l'Espace économique européen (Allemagne). Lorsque vous effectuez un contrôle de portefeuille, l'adresse est envoyée à des API blockchain tierces (certaines situées hors de l'EEE). Ces transferts se limitent à l'adresse du portefeuille — aucune donnée personnelle (e-mail, nom, IP) n'est partagée avec ces services.
Pour les transferts hors EEE, nous nous appuyons sur les clauses contractuelles types (décision de la Commission 2021/914) et, le cas échéant, sur le cadre de protection des données UE-États-Unis (Data Privacy Framework).
Des analyses d'impact relatives à la protection des données (AIPD) sont réalisées pour les traitements susceptibles d'engendrer un risque élevé pour les personnes concernées, conformément à l'art. 35 du RGPD.
Sanctuary réalise des analyses d'impact relatives à la protection des données (AIPD) conformément à l'art. 35 du RGPD pour les traitements susceptibles d'engendrer un risque élevé pour les personnes concernées. Les analyses actuelles portent sur :
Une copie de la synthèse de l'AIPD est disponible sur demande pour les clients Enterprise et les autorités de régulation.
Base légale : art. 44 à 49 du RGPD, arrêt Schrems II (affaire C-311/18)
Sanctuary traite toutes les données au sein de l'Espace économique européen (EEE). Notre infrastructure est située en Allemagne. Lorsque des données sont transférées à des sous-traitants situés hors de l'EEE (par exemple, des API d'explorateurs blockchain), ces transferts sont protégés par :
Les données on-chain (hachages de transaction, adresses de dépôt) sont diffusées sur des réseaux blockchain publics et sont par nature sans frontières. Ces données ne sont pas considérées comme un « transfert » au sens du RGPD, dans la mesure où elles constituent une publication sur un réseau décentralisé et sans permission, sans destinataire désigné.
Base légale : art. 33 du RGPD (autorité de contrôle), art. 34 (personnes concernées)
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, Sanctuary :
Les enregistrements AML, conçus pour minimiser les données, sont protégés séparément des données d'infrastructure de paiement. Les enregistrements d'infrastructure de paiement, y compris les adresses non hachées et les transactions lorsque cela est requis, font l'objet d'une classification des incidents distincte.
Base légale : art. 20 du RGPD
Vous avez le droit de recevoir une copie de vos données personnelles dans un format structuré, couramment utilisé et lisible par machine (JSON). Vous pouvez demander l'export :
Les demandes d'export de données peuvent être envoyées à [email protected]. Les exports sont réalisés dans un délai de 30 jours calendaires à compter de leur réception.
Les résidents de Californie disposent de droits supplémentaires en vertu du CCPA/CPRA. Sanctuary ne vend pas d'informations personnelles.
Si vous résidez en Californie, les informations supplémentaires suivantes s'appliquent en vertu du California Consumer Privacy Act (CCPA), tel que modifié par le California Privacy Rights Act (CPRA) :
Catégories d'informations personnelles collectées :
Finalité commerciale de la collecte : Fournir et améliorer les Services de Renseignement AML et les Services d'Infrastructure de Paiement.
Vente d'informations personnelles : Sanctuary NE VEND PAS d'informations personnelles.
Droit de savoir, de suppression et de refus : Les résidents de Californie peuvent exercer ces droits en contactant [email protected].
Для користувачів — резидентів України: обробка персональних даних здійснюється відповідно до Закону України «Про захист персональних даних» (Закон №2297-VI). Підстава для обробки: пп. 2, 5 ч. 1 ст. 11 (виконання договору та законні інтереси). Ваша згода на обробку підтверджується використанням Платформи.
Les utilisateurs inscrits seront informés par e-mail au moins 14 jours avant l'entrée en vigueur de toute modification substantielle.
Nous informerons les utilisateurs enregistrés par e-mail au moins 14 jours avant l'entrée en vigueur de toute modification substantielle. La date « Dernière mise à jour » figurant en haut de page reflète la révision la plus récente.