Compte et facturation

Confidentialité et sécurité

Ce que Reskale stocke, comment les identifiants des plateformes sont gérés et qui peut les voir.

Traduit automatiquement depuis l’anglais. Consulte la page en anglais si quelque chose n’est pas clair.

Ce que Reskale stocke, comment l’accès aux plateformes est géré, et qui peut y avoir accès.

Cette page décrit le fonctionnement du système. Les documents juridiques contraignants sont la politique de confidentialité et les conditions d’utilisation.

Mots de passe des plateformes

Reskale ne voit jamais tes mots de passe de plateformes. Tu te connectes directement sur le site de chaque plateforme. Aucun mot de passe n’est saisi dans Reskale, ni transmis ou stocké par l’application.

C’est vrai pour les deux types de connexion, pour des raisons différentes : les plateformes OAuth ne partagent jamais de mot de passe avec une application, et pour les plateformes à session, c’est toi qui te connectes dans ton propre navigateur.

L’accès aux plateformes, en détail

Il existe deux mécanismes, avec des propriétés bien distinctes.

OAuth — eBay, Discogs

La plateforme émet un jeton pour Reskale après ta validation sur son écran de consentement. Ce jeton donne des autorisations spécifiques, et tu peux le révoquer à tout moment depuis les paramètres de ton compte sur la plateforme, sans changer ton mot de passe.

Session — Mercari, Depop, Vinted

Ces plateformes ne proposent pas d’API, il n’y a donc pas de jeton émis. Reskale utilise la session conservée par ton propre navigateur une fois que tu es connecté.

Ce identifiant de session est transmis aux serveurs de Reskale et y est stocké de manière chiffrée. Pour être tout à fait transparent, car c’est ce que l’on demande le plus souvent :

  • Il est envoyé via TLS.
  • Il est stocké chiffré au repos avec AES-256-GCM, avec une clé conservée côté serveur et jamais dans la base de données.
  • Il est strictement limité à ton compte, et toute tentative de lire les identifiants d’un autre utilisateur est bloquée au niveau de la base de données ainsi que dans le code de l’application.
  • Il n’est jamais retourné par l’API — aucun point d’accès Reskale ne renverra cet identifiant, même pas à toi.

La seule raison pour laquelle il est stocké est la synchronisation en arrière-plan. Synchroniser tes nouvelles ventes quand ton navigateur est fermé nécessite que le serveur maintienne une session active ; un système qui garderait tout dans le navigateur ne pourrait synchroniser que lorsque tu as un onglet ouvert.

Révoker l’accès

Deux moyens, tous deux immédiats :

  • Déconnecter dans Reskale — supprime l’identifiant stocké.
  • Se déconnecter de la plateforme — invalide la session partout, y compris pour Reskale.

Pour les plateformes OAuth, la révocation depuis les paramètres de ton compte eBay ou Discogs fonctionne également.

À quoi l’extension peut accéder

L’extension déclare un accès à eBay, Mercari, Poshmark, Depop et Vinted, ainsi qu’à leurs réseaux CDN d’images. Rien d’autre. Elle ne peut pas lire tes e-mails, tes comptes bancaires ni aucun autre onglet, car elle n’en a pas l’autorisation.

Sur ces sites, elle lit tes propres pages de vendeur, remplit les formulaires de vente lorsque tu publies sur plusieurs plateformes (Crosspost), et retire tes annonces du site lorsque tu les retires de la vente.

Elle n’exécute aucun code à distance. Tout ce qu’elle lance est inclus dans le paquet de l’extension et vérifié par le Chrome Web Store — rien n’est téléchargé depuis un serveur pour être exécuté.

Tes données

Stockées dans ton compte : stock, annonces, ventes, commandes, offres, messages, envois, écritures comptables et photos.

  • Strictement limitées à ton utilisateur. Appliqué dans le code de l’application et renforcé par la sécurité au niveau des lignes dans la base de données, pour qu’un bug à un niveau n’expose pas les données à l’autre.
  • Ni vendues, ni partagées avec des tiers à leurs propres fins.
  • Non utilisées pour te faire concurrence. Tes données d’achats et de prix t’appartiennent.

Services tiers

Reskale utilise un petit nombre de services pour fonctionner :

  • Supabase — base de données et authentification.
  • Stripe — paiements. Stripe conserve les coordonnées bancaires ; pas Reskale.
  • Sentry — suivi des erreurs, pour détecter et corriger les pannes.
  • PostHog — analyse d’utilisation du produit.
  • Google Gemini — identification d’images et lecture de reçus, pour les images que tu soumets à ces fonctionnalités.

Les plateformes elles-mêmes reçoivent ce que tu leur envoies lorsque tu publies une annonce.

Erreurs et diagnostics

Quand un problème survient, Reskale enregistre l’erreur pour la corriger. Les données de diagnostic sont nettoyées — les identifiants et détails personnels sont supprimés, et seul le type de panne est conservé, pas son contenu.

C’est important pour une raison précise : certaines réponses d’API de plateformes contiennent plus d’informations qu’on ne le penserait. La réponse Best Offer d’eBay, par exemple, inclut une structure acheteur qui peut contenir une adresse e-mail. Ces réponses sont traitées en conséquence plutôt qu’enregistrées intégralement.

Sécurité de ton compte

Le choix de sécurité qui t’impacte le plus n’est pas cryptographique. C’est ce que l’outil s’autorise à faire sur tes comptes de vente.

Reskale ne fait pas de suivi automatisé en masse (follow-spam), d’automatisation d’engagement, ni rien qui cherche à imiter une activité artificielle. Les requêtes sont espacées volontairement. Poshmark a été complètement retiré car sa détection des bots suspend les vendeurs — les explications.

Un outil qui entraîne le bannissement de ton compte de vente a échoué dans sa mission, peu importe le niveau de chiffrement de tes données.

Signaler une vulnérabilité

Envoie un e-mail à support@reskale.xyz avec « security » dans l’objet. Les signalements sont pris au sérieux et reçoivent une réponse.

Une erreur ou une information obsolète ? Dis-le-nous.

Confidentialité et sécurité — Documentation Reskale