Sécurité & RGPD
iziqrcode est édité par une société espagnole et héberge **100 % des données primaires en Allemagne**. Cette page résume les points qui comptent pour la sécurité de vos données et leur conformité au RGPD. La **Politique de confidentialité** et l'**Accord de sous-traitance (DPA)** restent les documents juridiquement opposables ; la présente page est un résumé pédagogique.
Données utilisateur en Europe · Sous-traitants encadrés CCT EU · 0 cookie publicitaire
iziqrcode héberge les données primaires utilisateur (compte, QR codes, statistiques agrégées, logos téléversés) en Europe : Hetzner Allemagne (Falkenstein) + Cloudflare R2 EU. Pour les fonctions secondaires (paiement, emails transactionnels, CDN), nous utilisons des sous-traitants techniques basés aux États-Unis, strictement encadrés par les Clauses Contractuelles Types EU 2021/914 : Stripe (Irlande, infrastructure US), Cloudflare (US), Resend (US). Voir le détail complet des 4 sous-traitants ci-dessous.
11. Où sont vos données ?
Les données primaires d'iziqrcode (compte utilisateur, QR codes, statistiques agrégées, logos téléversés EU) sont hébergées dans l'Union européenne :
- Application Next.js + base PostgreSQL : Hetzner Online GmbH, datacenter de Falkenstein (Allemagne) — juridiction UE.
- Logos téléversés : Cloudflare R2 instance Europe.
Les traitements assurés par nos sous-traitants techniques (paiement Stripe, emails Resend, Workers Cloudflare pour la redirection des scans) peuvent transiter ponctuellement hors UE, encadrés par les Clauses Contractuelles Types EU 2021/914. Voir la Politique de confidentialité §6.
22. Hetzner — notre hébergeur principal
Hetzner Online GmbH est l'un des principaux hébergeurs européens, basé en Bavière (Allemagne). Le datacenter de Falkenstein utilisé pour iziqrcode dispose des certifications suivantes :
- ISO/IEC 27001:2022 — système de management de la sécurité de l'information ;
- ISO 14001 — management environnemental ;
- ISO 50001 — management de l'énergie ;
- TCDP (Trusted Cloud Data Protection Profile) — audit indépendant de la conformité RGPD allemande.
L'ensemble de l'infrastructure est alimentée à 99 % en énergie renouvelable (mix éolien + hydro).
33. Sous-traitants utilisés
Pour fournir le service, iziqrcode fait appel à 4 sous-traitants explicitement listés dans la Politique de confidentialité :
- Hetzner Online GmbH (Allemagne) — hébergement Next.js + PostgreSQL
- Stripe Payments Europe Ltd (Irlande) — paiement, facturation, calcul TVA UE
- Cloudflare Inc. (USA) — CDN, R2 EU, Workers qr-redirect (3 traitements distincts)
- Resend (Bird.com Inc., USA) — emails transactionnels
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD. La liste à jour est tenue conformément à l'article 30. Pour la liste complète avec adresses + URLs des politiques de confidentialité tiers, voir la Politique de confidentialité §5.
44. Sous-traitants — détail
Voici la liste complète des 5 sous-traitants techniques utilisés par iziqrcode, avec finalité, pays et date de dernière revue. Cette liste est tenue conformément à l'article 30 du RGPD.
- Finalité
- Hébergement Next.js + PostgreSQL (Falkenstein)
- Transfert
- UE uniquement
- Dernière revue
- 2026-05
- Finalité
- Paiement, facturation, calcul TVA OSS EU
- Transfert
- USA via CCT EU 2021/914
- Dernière revue
- 2026-05
- Finalité
- CDN + R2 (logos EU) + Workers qr-redirect
- Transfert
- USA via CCT EU 2021/914
- Dernière revue
- 2026-05
- Finalité
- Emails transactionnels (magic link, factures)
- Transfert
- USA via CCT EU 2021/914
- Dernière revue
- 2026-05
- Finalité
- Traduction & import IA des menus (noms + descriptions de plats)
- Transfert
- USA via CCT EU 2021/914
- Dernière revue
- 2026-07
Pourquoi des sous-traitants US ?
Stripe est le standard mondial pour le paiement SaaS (calcul TVA OSS EU, conformité PCI DSS, support 135+ devises). Resend est notre fournisseur d'emails transactionnels (haute délivrabilité, API simple). Cloudflare fournit notre CDN et nos Workers de redirection de scans (latence < 50 ms partout dans le monde). Tous trois sont contractuellement engagés par les Clauses Contractuelles Types EU 2021/914, qui garantissent un niveau de protection équivalent au RGPD pour les transferts de données hors UE.
Architecture 100 % EU sur-mesure
Si vous êtes une entreprise soumise à des exigences strictes de souveraineté (santé, défense, secteur public, hébergement HDS, etc.), contactez-nous à [email protected] pour étudier une architecture 100 % EU sur-mesure (paiement Mollie/EU, emails via un fournisseur EU, CDN OVH/Scaleway). Selon le volume, un contrat dédié peut être mis en place.
55. Engagement « zéro cookie publicitaire »
iziqrcode ne fait aucun ciblage publicitaire et ne revend aucune donnée. Le seul cookie publicitaire posé — avec votre accord, refusable en un clic — sert à mesurer nos propres campagnes Google Ads : savoir quelles annonces amènent des inscriptions. Pas de Facebook Pixel, pas de Hotjar, pas de PostHog, pas de Mixpanel.
Pour la seule mesure d'audience de notre site marketing, nous utilisons Google Analytics 4 — uniquement après votre consentement explicite (refusable en un clic), avec IP anonymisée (Consent Mode v2) et jamais sur les pages publiques de vos menus (`/p/*`). Les cookies techniques (session, CSRF, langue) restent, eux, strictement nécessaires (exemption fonctionnelle Article 5.3 de la directive ePrivacy 2002/58/CE). Voir la Politique cookies.
66. Accord de sous-traitance (DPA) téléchargeable
Un Accord de Sous-Traitance (Data Processing Agreement) conforme à l'article 28 du RGPD est disponible publiquement à l'adresse /dpa. Vous pouvez l'imprimer ou le sauvegarder en PDF directement depuis votre navigateur (Ctrl+P → « Enregistrer en PDF »), puis le faire signer par votre équipe conformité.
iziqrcode agit comme sous-traitant au sens du RGPD. Vous restez le responsable de traitement de vos données et de celles de vos visiteurs.
77. Vos droits RGPD
Vous disposez à tout moment des droits prévus aux articles 15 à 22 du RGPD : accès, rectification, effacement, limitation, portabilité, opposition. Pour les exercer, écrivez à [email protected] depuis l'email associé à votre compte. Réponse sous 30 jours maximum.
Vous pouvez également introduire une réclamation auprès de l'Agencia Española de Protección de Datos (AEPD, www.aepd.es) ou de l'autorité de contrôle de votre pays de résidence.
Vos droits RGPD — en 1 clic
Les actions ci-dessous vous permettent d'exercer vos droits directement, sans formulaire. Les modifications de compte (rectification, suppression) se font depuis vos paramètres ; les demandes d'accès passent par email pour traçabilité.
88. Registre des traitements (Article 30 RGPD)
Conformément à l'article 30 du RGPD, iziqrcode tient un registre des activités de traitement (finalités, catégories de données, destinataires, durées de conservation, mesures de sécurité).
Le registre complet est disponible sur simple demande à [email protected] sous 7 jours ouvrés. Un export PDF / CSV téléchargeable depuis votre espace personnel est prévu pour une version ultérieure.
99. Pour aller plus loin
Les éléments suivants sont planifiés pour une version ultérieure d'iziqrcode :
- Export PDF / CSV du registre Article 30 directement depuis votre espace personnel ;
- Procédure publique de notification d'incident en cas de violation de données ;
- Plan de continuité d'activité (RTO / RPO) détaillé ;
- Audit externe annuel (rapport public) ;
- Bug bounty et programme de divulgation responsable.
En attendant, pour toute question spécifique, écrivez à [email protected].
Tout changement substantiel à cette page est journalisé dans le registre interne des amendements (voir `docs/legal-compliance.md`) et la date « Dernière mise à jour » en haut de page est mise à jour en conséquence.
Version actuelle : v1.0 (Mission 7-light, 16/05/2026)