Politique de confidentialité
1Préambule
La présente Politique de confidentialité décrit la manière dont Ma Reputation En Ligne Producciones SL (ci-après « l'Éditeur ») collecte, traite et protège les données personnelles des utilisateurs du service iziqrcode (ci-après « le Service »).
En utilisant le Service, l'Utilisateur reconnaît avoir pris connaissance de la présente Politique. Le traitement des données est conforme au Règlement (UE) 2016/679 (RGPD) et à la loi organique espagnole 3/2018 (LOPDGDD).
21. Responsable du traitement
Ma Reputation En Ligne Producciones SL
C/ Pintor Joan Maragall, nº 60, piso 2º, 28020 Madrid, Espagne
CIF : B88432935
Contact protection des données : [email protected]
32. Données collectées
L'Éditeur collecte les catégories de données suivantes :
Données d'inscription : email, nom (facultatif), mot de passe (stocké sous forme hachée et salée).
Données de facturation (clients payants) : nom, raison sociale, adresse de facturation, numéro de TVA intracommunautaire, pays. Les coordonnées bancaires ne sont jamais stockées par l'Éditeur — elles sont gérées directement par Stripe.
Données d'usage du Service : QR codes créés, URLs de destination, paramètres de personnalisation, dates de création/modification.
Données techniques : adresse IP (anonymisée après 7 jours), type de navigateur, type d'appareil, logs d'erreur applicative.
Données de scans (visiteurs de vos QR) : nous ne stockons aucune donnée directement identifiante du scanner — ni son adresse IP, ni son User-Agent. Sont enregistrés : la date et l'heure du scan, le pays et la ville approximative déduits de l'adresse IP par le réseau de diffusion, le type d'appareil (mobile / ordinateur / tablette), le système d'exploitation et le navigateur, ainsi qu'une empreinte pseudonyme de l'adresse IP, calculée avec un sel qui change chaque jour et détruite au bout de 7 jours. Cette empreinte sert uniquement à compter les visiteurs distincts d'une même journée.
43. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du Service (création, modification, suivi des QR) | Exécution du contrat (art. 6.1.b RGPD) |
| Facturation et comptabilité | Obligation légale (art. 6.1.c) |
| Support client | Exécution du contrat (art. 6.1.b) |
| Sécurité, prévention fraude | Intérêt légitime (art. 6.1.f) |
| Mesure d'audience du site (Google Analytics 4, IP anonymisée, jamais sur /p/*) | Consentement (art. 6.1.a), refusable en un clic |
| Communication produit (newsletter) | Consentement explicite (art. 6.1.a), retirable à tout moment |
54. Durée de conservation
- Données d'inscription : pendant toute la durée d'activité du compte. En cas de suppression, effacement sous 30 jours sauf obligations légales (factures conservées 6 ans conformément au droit fiscal espagnol).
- Données de facturation : 6 ans (Ley General Tributaria).
- Logs techniques : 12 mois maximum.
- Adresses IP : 7 jours en clair, puis anonymisation irréversible.
- Données de scans anonymisées : conservées indéfiniment à fins statistiques agrégées (aucun lien possible avec une personne identifiable).
65. Destinataires et sous-traitants
L'Éditeur fait appel aux sous-traitants suivants, chacun encadré par un contrat de sous-traitance conforme à l'article 28 du RGPD :
- Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Allemagne) — hébergement de l'application Next.js et de la base PostgreSQL. Datacenter utilisé : Falkenstein (Allemagne, juridiction UE).
- Stripe Payments Europe Ltd (The One Building, 1 Lower Grand Canal Street, Dublin 2, Irlande) — traitement des paiements, facturation, calcul TVA (Stripe Tax). Les données bancaires complètes ne transitent jamais par nos serveurs. Voir https://stripe.com/privacy. Transferts hors UE encadrés par les Clauses Contractuelles Types EU 2021/914.
- Cloudflare Inc. (101 Townsend St, San Francisco, CA 94107, USA) — trois traitements distincts :
– CDN + DNS : diffusion des pages statiques, cookie de session technique. Aucun accès aux données utilisateurs en clair.
– R2 Storage (instance EU) : stockage des logos téléversés par les utilisateurs, hébergé en Europe.
– Workers (qr-redirect) : traitement des scans de QR codes — adresse IP (anonymisée après extraction du pays), pays géolocalisé, type d'appareil, user agent. Pas de stockage long terme côté Worker.
Voir https://www.cloudflare.com/privacypolicy/. Transferts hors UE encadrés par les Clauses Contractuelles Types EU 2021/914.
- Resend (Bird.com, Inc., 2261 Market Street #5039, San Francisco, CA, USA) — envoi des emails transactionnels (lien magique de connexion, factures, notifications). Voir https://resend.com/legal/privacy-policy. Transferts hors UE encadrés par les Clauses Contractuelles Types EU 2021/914.
- Anthropic PBC (548 Market Street, PMB 90375, San Francisco, CA 94104, USA) — traduction et import assistés par IA des menus de restaurant (noms et descriptions de plats, catégories). Fonctionnalité interne, authentifiée, réservée aux offres payantes ; aucune donnée de convive n'est transmise. Contenu traité via l'API Anthropic (pas d'entraînement sur les données, rétention limitée). Voir https://www.anthropic.com/legal/privacy. Transferts hors UE encadrés par les Clauses Contractuelles Types EU 2021/914.
- Google Ireland Ltd (Gordon House, Barrow Street, Dublin 4, Irlande) — mesure d'audience du site marketing via Google Analytics 4 et mesure de nos campagnes via Google Ads, uniquement après votre consentement. IP anonymisée, aucun ciblage publicitaire, jamais actif sur les pages publiques de vos menus (`/p/*`). Voir https://policies.google.com/privacy. Transferts hors UE encadrés par les Clauses Contractuelles Types EU 2021/914.
L'Éditeur transmet également des données à un destinataire qui n'agit pas en qualité de sous-traitant, mais comme responsable du traitement indépendant :
- OpenAI Ireland Ltd (1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlande) — mesure des conversions des campagnes publicitaires diffusées dans ChatGPT, via le pixel OpenAI Ads, uniquement après votre consentement, et jamais sur les pages publiques de vos menus (`/p/*`). Aux termes des conditions de conversion d'OpenAI, OpenAI agit en qualité de responsable du traitement indépendant : il détermine ses propres finalités et n'opère pas sur les instructions de l'Éditeur. Le code de l'Éditeur ne lui transmet aucun identifiant — ni adresse e-mail, ni numéro de téléphone, ni identifiant de compte. ⚠ Le pixel dispose toutefois d'une fonction d'appariement automatique qu'OpenAI pilote seul, à distance, sans aucune modification de notre code — et qui est ACTIVE pour notre pixel. Elle parcourt les champs de formulaire de la page et transmet à OpenAI, sous forme de condensat SHA-256, les informations qu'elle y reconnaît : adresse e-mail, téléphone, nom, ville, région, pays, code postal. Le pixel dépose un cookie de provenance `__oppref`, détruit dès que vous retirez votre consentement. Voir https://openai.com/policies/privacy-policy et https://openai.com/policies/ad-tools-dpa. Transferts hors UE possibles, encadrés par les instruments contractuels d'OpenAI précités.
Un registre à jour des sous-traitants est tenu conformément à l'article 30 du RGPD et peut être communiqué sur demande à [email protected].
76. Transferts hors UE
Les données sont hébergées en Allemagne (Hetzner, Falkenstein). Certains sous-traitants techniques (Cloudflare, Stripe, Resend) peuvent traiter ponctuellement des données hors UE. Ces transferts s'effectuent sous le cadre des clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) et, le cas échéant, du Data Privacy Framework UE-USA.
87. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie des données vous concernant ;
- Rectification : corriger des données inexactes ;
- Effacement (« droit à l'oubli ») : supprimer vos données, sous réserve d'obligations légales ;
- Limitation du traitement ;
- Portabilité : recevoir vos données dans un format structuré ;
- Opposition au traitement fondé sur l'intérêt légitime ;
- Retrait du consentement à tout moment pour les traitements fondés sur celui-ci.
Pour exercer ces droits, écrivez à [email protected] depuis l'adresse email associée à votre compte. Une réponse vous sera apportée sous 30 jours maximum.
Vous disposez également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente. En Espagne : Agencia Española de Protección de Datos (AEPD), www.aepd.es. Dans votre pays de résidence : voir la liste des autorités sur edpb.europa.eu.
98. Sécurité
L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement TLS 1.3 pour toutes les communications, mots de passe hachés (argon2id), accès aux données restreint au personnel habilité, sauvegardes chiffrées quotidiennes, audits réguliers, principe du moindre privilège.
109. Cookies
Le Service utilise des cookies techniques strictement nécessaires (session, CSRF, langue) et, avec votre consentement uniquement, un cookie de mesure d'audience (Google Analytics 4, IP anonymisée, jamais sur les pages publiques `/p/*`) ainsi qu'un cookie de mesure publicitaire (Google Ads, pour savoir quelles annonces amènent des inscriptions). Les deux sont fournis par Google Ireland Ltd et reposent sur la même balise. Le détail complet et la gestion de votre consentement figurent dans la Politique cookies.