Aller au contenu

Mentions légales

Politique de confidentialité

Mis à jour le 2026-10-07

Cette traduction est fournie à titre de commodité. En cas de divergence entre cette version et la version espagnole, la version espagnole prévaut.

1. Responsable du traitement

Le responsable du traitement est Juan José Camacho, domicilié 04005, Almería, Espagne. Contact confidentialité : support@qr-branding.com.

2. Données collectées

Le minimum nécessaire pour fournir le Service et respecter nos obligations légales :

  • Compte : adresse e-mail (utilisée pour les reçus, le lien de remboursement et les versements aux affiliés).
  • Facturation : entièrement gérée par notre Merchant of Record ; nous recevons un identifiant client ainsi que le montant de la commande + la devise. Nous ne voyons jamais les données de carte.
  • Utilisation : métadonnées de chaque requête (horodatage, endpoint, variation du solde de crédits, IP pour la limite de débit, code pays pour la détection de la devise).
  • Contenu du QR : le texte ou l'URL que vous encodez. Conservé uniquement pendant la durée de la requête, sauf si vous l'enregistrez explicitement dans l'éditeur ; dans ce cas, il est conservé dans l'historique de votre compte.
  • Prompts IA : conservés 30 jours sous forme de hachage SHA-256 pour le cache d'idempotence ; le prompt en clair est supprimé après la requête.
  • Mesure d’audience sans cookies : nous mesurons le trafic agrégé (pages vues, pays, type d’appareil et de navigateur, temps de chargement) avec Cloudflare Web Analytics. L’outil n’utilise ni cookies ni identifiants persistants, ne conserve pas votre IP et ne vous suit pas d’un site à l’autre.
  • Événements d’usage internes : dans notre propre base de données, nous enregistrons les étapes clés du produit : la visite d’arrivée et sa provenance (étiquette de campagne ou domaine d’origine, jamais l’URL complète), l’ouverture de l’éditeur, l’export d’un design (et son format), la génération d’un design avec l’IA, la création du compte, le début et la finalisation d’un achat, les remboursements, ainsi que l’installation ou l’ouverture de l’app. Chaque événement conserve la plateforme (web sur ordinateur, web sur mobile ou app installée), la langue, votre IP pseudonymisée avec une clé secrète et, si vous êtes connecté, votre identifiant client. Il ne contient ni le contenu de vos QR ni le texte de vos prompts, et n’utilise pas de cookies.
  • Cookies : NEXT_LOCALE, NEXT_CURRENCY, NEXT_COUNTRY (préférences), qr_ref (attribution d'affiliation, 90 jours). Aucun cookie publicitaire ni de mesure d'audience.
  • Stockage local : qrb_install_dismissed mémorise pendant 30 jours que vous avez fermé l’invitation à installer l’app. Il n’est jamais envoyé à nos serveurs.

3. Bases juridiques

  • Exécution du contrat : données de compte + facturation + utilisation nécessaires pour fournir les crédits que vous avez payés.
  • Obligation légale : registres fiscaux (conservés 5 ans par notre Merchant of Record).
  • Intérêt légitime : prévention des abus (IP, compteurs de limite de débit).
  • Intérêt légitime : mesure agrégée de l’audience et du parcours dans le produit pour l’améliorer (mesure d’audience sans cookies et événements d’usage internes).

4. Catégories de sous-traitants

Nous faisons appel à un petit nombre de sous-traitants spécialisés. Chacun est lié par un accord de traitement des données (DPA) écrit et n'agit que sur instructions documentées. Les catégories ci-dessous décrivent le rôle de chaque destinataire ; la liste nominative complète des sous-traitants ultérieurs (avec entité juridique et région) est publiée sur /subprocessors et mise à jour à chaque changement de sous-traitant ultérieur.

  • Notre Merchant of Record (prestataire de paiement enregistré dans l'UE) : facturation, factures, remboursements.
  • Notre fournisseur d'e-mails transactionnels : envoi des reçus et des e-mails liés au compte.
  • Notre fournisseur de CDN + environnement d'exécution edge : hébergement du frontend, CDN des ressources et mesure d’audience agrégée sans cookies.
  • Notre fournisseur de base de données Postgres managée (région États-Unis) : registre des commandes + crédits.
  • Notre fournisseur managé de cache + compteurs de limite de débit : mise en cache, limites de débit, idempotence des webhooks.
  • Notre hébergeur de fonctions serverless (région UE) : API backend + moteur de rendu.
  • Fournisseurs tiers de LLM : sollicités uniquement lorsque vous consentez explicitement à la génération IA ; le fournisseur utilisé pour chaque requête est journalisé pour le rapprochement des coûts. Seuls le prompt + les paramètres sont transmis ; aucune adresse e-mail ni donnée de facturation.

5. Transferts internationaux

Certains sous-traitants sont établis aux États-Unis. Les transferts depuis l'EEE/le Royaume-Uni reposent sur le Cadre de protection des données UE-États-Unis (Data Privacy Framework) ou sur les clauses contractuelles types de l'UE, selon le cas. Des copies des CCT applicables sont disponibles sur demande à support@qr-branding.com.

6. Conservation

  • E-mail du compte : tant que votre compte est actif + 90 jours.
  • Commandes, reçus et registre des crédits : 5 ans (obligation fiscale).
  • Journaux d'utilisation (IP, endpoint, horodatages) : 30 jours.
  • Clé de cache des prompts IA : 30 jours. Texte original du prompt : non conservé au-delà de la requête.
  • Événements d’usage internes : 13 mois. À la fermeture du compte, ils en sont dissociés ; le décompte anonyme est conservé. Avant de les supprimer, nous les additionnons en totaux journaliers anonymes (nombre d’événements par jour, plateforme et origine, sans identifiant client ni IP), que nous conservons sans limite de durée à des fins statistiques.

7. Vos droits

En vertu du RGPD / du RGPD britannique / de lois similaires, vous pouvez demander l'accès, la rectification, l'effacement, la portabilité, la limitation et l'opposition. Écrivez à support@qr-branding.com depuis l'adresse e-mail associée à votre compte ; nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès de l'Agencia Española de Protección de Datos (AEPD).

8. Sécurité

Tout le trafic passe exclusivement en HTTPS. Les connexions à la base de données sont chiffrées en TLS. Les secrets sont stockés sous forme de variables d'environnement chiffrées gérées par nos hébergeurs. Les sauvegardes sont chiffrées au repos. Nous signalons les incidents de données significatifs dans les 72 heures suivant leur détection, conformément à notre procédure de réponse aux incidents.

9. Enfants

Le Service n'est pas destiné aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des enfants. Contactez-nous si vous pensez que cela a été le cas.

10. Modifications

Les modifications substantielles sont annoncées 30 jours à l'avance par e-mail à l'adresse enregistrée. La date « Mis à jour » en haut de cette page indique la dernière modification.