Veracly est un SaaS B2B qui analyse des pages publiquement accessibles pour des problèmes de conformité. Nous traitons des données personnelles limitées — noms, e-mails professionnels, adresses de facturation, journaux d'accès. Nous ne vendons pas vos données.
- 01
Qui nous sommes
RR Sols Pty Ltd (ABN 56 672 722 486, ACN 672 722 486), opérant sous le nom Veracly. Siège social : 136 Arthur Allen Drive, Bardia, NSW 2565, Australie. Dirigeant et représentant légal : Purushotham Reddy Pamuluru.
- 02
Représentant RGPD pour l'UE et le Royaume-Uni
Étant donné que RR Sols Pty Ltd n'est pas établie dans l'UE ni au Royaume-Uni, nous avons désigné des représentants conformément à l'article 27 du RGPD et à l'article 27 du RGPD UK. Les résidents de l'UE peuvent contacter notre représentant pour l'UE : Prighter EU Rep GmbH, Schellinggasse 3/10, 1010 Vienne, Autriche. Les résidents du Royaume-Uni peuvent contacter notre représentant pour le Royaume-Uni : Prighter Ltd, 20 Mortlake Mortlake High Street, Londres, SW14 8JN, Royaume-Uni. Pour exercer vos droits ou déposer une plainte, vous pouvez soumettre une demande via le portail Prighter : https://app.prighter.com/portal/11399422438. Veuillez indiquer ID-11399422438 dans toute correspondance.
- 03
How we use personal data — five activities
We process personal data in five distinct activities, each with its own legal basis, data categories, and retention window. Sections 4–8 below are the Art. 13/14 GDPR records for each activity. Cross-cutting matters — automated processing, international transfers, your rights, and security — follow in sections 9–13.
- 04
Activity 1 — veracly.app visitors
Data processed: daily-rotated hashed IP address (not stored raw), browser metadata, page views, referrer, and contact-form submissions (name, email, message — only if you use the form). Purpose: serve the site, respond to enquiries, and monitor performance. Legal basis: Art. 6(1)(f) legitimate interest (site operation and cookieless aggregate analytics). We use Vercel Web Analytics and Speed Insights — no cookies, no device fingerprinting, no consent required. Contact-form data retained 24 months then deleted; performance logs rotated within 30 days. Recipients: Vercel, Inc. (hosting and analytics). Complaint right: your national supervisory authority or the Austrian DSB (competent for our EU representative).
- 05
Activity 2 — free-scan requesters
Data processed: email address you enter at scan time, scanned domain, scan timestamp, IP address at request time, and scan findings (public page content only — no account is created). Purpose: run the requested scan, enforce the one-free-scan-per-email-per-7-days rate limit, detect and prevent abuse. Legal basis: Art. 6(1)(b) (steps at your request before a contract) for the scan itself; Art. 6(1)(f) legitimate interest for rate-limiting and abuse prevention. Retained 30 days then auto-deleted by a scheduled job. Recipients: Vercel (hosting), Clerk (authentication infrastructure), AWS EU-West-1 Frankfurt (worker compute). No marketing use; no sharing for advertising purposes.
- 06
Activity 3 — outbound prospects (Art. 14 disclosure)
If you received a cold email from puru@veracly.app: your contact email was collected from your website or a publicly accessible business directory. Data processed: business email address, business name, publicly visible domain, one or more compliance findings from a public crawl. Legal basis: Art. 6(1)(f) legitimate interest — sending a single informational email about a technical compliance finding on your publicly accessible site. Balancing test on file: the finding is self-verifiable in DevTools; you are contacted as a business operator, not as a private individual; processing is limited to publicly available contact data and findings. Right to object (Art. 21): reply with any refusal wording, or email privacy@veracly.app — we will suppress your address immediately and permanently and delete all associated data. Retained until you object or 6 months from collection, whichever is earlier. No profiling; no automated decision-making with legal or significant effects.
- 07
Activity 4 — account holders and paid customers
Data processed: name, work email, organisation name, billing address, VAT ID, subscription tier, scan history, PDF reports, invoices, and payment-method metadata (Stripe handles card data — we never store raw card numbers). Purpose: deliver the scanning service, bill you, send service notifications, comply with tax obligations. Legal basis: Art. 6(1)(b) contract performance; Art. 6(1)(c) legal obligation (tax records, Australian Corporations Act 2001). Retention: account data for the life of the account (you can delete at /account/profile); scan results 12 months after each scan; billing records 7 years (Australian tax-record obligation). Recipients: Stripe, Inc. (billing, US — SCCs in place); Clerk, Inc. (authentication, US — SCCs); AWS EMEA SARL (hosting, Frankfurt for EU customers — DPA + SCCs); Revenue Commissioners, Ireland (VAT OSS reporting — name, country, transaction amount only, no scan content). Complaint right: your national DPA or the Austrian DSB.
- 08
Activity 5 — subprocessor list
Current subprocessors: Vercel, Inc. (web hosting and analytics, US — DPA, SCCs); Clerk, Inc. (authentication, US — DPA, SCCs); Amazon Web Services EMEA SARL (compute and storage, EU-West-1 Frankfurt for EU customers and US-East-1 Virginia for US customers — AWS DPA, SCCs); Stripe, Inc. (payment processing, US — DPA, SCCs); Anthropic PBC (AI text generation in scan reports, US — DPA, SCCs; we send only technical violation data and a short HTML snippet — no account or billing data); Revenue Commissioners, Ireland (OSS VAT filing — name, country, and transaction amount only). Full list with effective dates is published at veracly.app/subprocessors. We give 14 days' notice before adding a new subprocessor; you may object within 10 days per the DPA terms.
- 09
Traitement automatisé et IA
Certains textes de votre rapport de conformité — les explications en langage clair, le résumé, les correctifs suggérés et les traductions dans les langues prises en charge — sont générés par un modèle d'IA exploité par Anthropic (Claude), qui agit en tant que sous-traitant pour notre compte. Nous transmettons à l'IA les données techniques de la violation et un court extrait HTML de l'élément concerné ; nous ne transmettons ni le nom de votre organisation, ni vos coordonnées, ni aucune autre donnée à caractère personnel vous concernant. Les textes générés par l'IA sont sécurisés par un texte de repli déterministe ; si l'IA est indisponible, nous basculons automatiquement sur ce texte. Nous ne prenons pas de décisions produisant des effets juridiques ou similairement significatifs à votre égard (art. 22 RGPD), et vous pouvez demander une revue humaine de tout passage généré par IA à privacy@veracly.app.
- 10
Durée de conservation
Nous conservons les données personnelles uniquement le temps nécessaire à la finalité de leur collecte. Les résultats d’analyse — constatations, données brutes sous-jacentes, verdicts par juridiction et rapports PDF générés — sont supprimés 12 mois après la fin de l’analyse. Les rapports PDF des analyses gratuites et le justificatif cryptographique de vérification associé sont conservés 60 jours (2 mois) à compter de leur émission, puis supprimés. Les enregistrements d’usage de l’IA (nom du modèle, nombre de jetons, coût) sont conservés 24 mois afin de pouvoir répondre aux demandes de facturation ou d’audit. L’historique des analyses gratuites (qui applique la limite d’une analyse gratuite par adresse e-mail tous les 7 jours) est conservé 30 jours. Les envois du formulaire de contact public sont conservés 24 mois pour le suivi commercial puis supprimés. Les données de compte — votre profil, votre organisation et le lien avec le fournisseur d’authentification — sont conservées pendant la durée de vie du compte ; vous pouvez les supprimer vous-même à tout moment depuis /account/profile ou en écrivant à privacy@veracly.app. Les pièces de facturation conservées par Stripe et notre logiciel comptable le sont pendant 7 ans afin de respecter les obligations australiennes de conservation fiscale applicables à RR Sols Pty Ltd. Une tâche automatisée quotidienne applique ces délais.
- 11
Your rights (Art. 15–22 GDPR)
Access (Art. 15): obtain a copy of personal data we hold about you. Rectification (Art. 16): correct inaccurate data. Erasure (Art. 17): delete your data where no legal obligation requires retention — self-serve at /account/profile for account data. Restriction (Art. 18): pause processing while a dispute is resolved. Portability (Art. 20): receive account data in a machine-readable format. Object (Art. 21): object to processing on legitimate-interest grounds; we will cease unless we demonstrate compelling overriding grounds. Withdraw consent (Art. 7(3)): where consent is the legal basis, withdraw at any time without affecting prior processing. No solely automated decisions (Art. 22): we do not make decisions about you based solely on automated processing with legal or similarly significant effects. Lodge a complaint: contact your national supervisory authority, or for EU subjects the Austrian DSB (Datenschutzbehörde) as the authority competent for our EU representative Prighter EU Rep GmbH. To exercise any right, email privacy@veracly.app or use the self-service tools at /account. We respond within one month, extendable by two months for complex requests.
- 12
International transfers and safeguards
EU customer data is hosted in AWS EU-West-1 Frankfurt. Australia does not have an EU adequacy decision: any transfer of EU personal data to RR Sols Pty Ltd's systems in Australia (for engineering access, audit, and finance) is governed by Standard Contractual Clauses (EU Commission Decision 2021/914, Module 3). Transfers from the UK rely on the UK International Data Transfer Addendum (IDTA) to the EU SCCs. US-based subprocessors (Vercel, Clerk, Stripe, Anthropic) are covered by controller-to-processor SCCs under 2021/914 Module 2. Transfer impact assessments are conducted before engaging each non-adequate-country subprocessor. Copies of applicable SCCs and IDTAs are available on request from legal@veracly.app. For EU VAT compliance, RR Sols Pty Ltd is registered under the Non-Union OSS scheme in Ireland (EU372098920); transaction records required for VAT returns are reported to the Irish Revenue Commissioners as the OSS Member State of Identification.
- 13
Comment nous protégeons les données
Chiffrement en transit et au repos, contrôle d'accès par rôle, journalisation d'audit et tests d'intrusion réguliers. SOC 2 Type II en cours.
- 14
Modifications de cette politique
Les changements substantiels sont annoncés par e-mail au moins 30 jours à l'avance. Les changements mineurs sont reflétés dans la date ci-dessus.