Notice de confidentialité

GenQR respecte votre vie privée tout en fournissant le générateur QR, l'API et les services par abonnement. Nous ne traitons que les données nécessaires pour exploiter la plateforme et assurer sa sécurité.

Compte et authentification

L'authentification est gérée par Clerk afin d'identifier votre compte et de protéger le tableau de bord. Nous recevons des identifiants tels que l'ID utilisateur, l'adresse e-mail et les informations de profil que vous choisissez de partager.

E-mails de service

Lorsque vous créez un compte, nous synchronisons votre adresse e-mail et votre nom depuis notre fournisseur d'authentification (Clerk) pour vous envoyer un petit nombre d'e-mails de service et d'onboarding : un message de bienvenue et, si vous n'avez créé aucun QR après quelques jours, un rappel. Base juridique : intérêt légitime à l'onboarding des utilisateurs inscrits (soft opt-in). Chaque e-mail contient un lien de désinscription qui arrête immédiatement ces messages ; le choix est enregistré sur votre compte. Nous utilisons Resend comme fournisseur d'e-mail, avec des envois depuis le domaine genqr.it.

Facturation et abonnements

Les abonnements et les paiements sont traités par Stripe. Nous conservons les identifiants client et abonnement, le plan, le statut et les dates de facturation, tandis que les données de paiement sont gérées par Stripe.

Journaux d'utilisation de l'API

L'utilisation de l'API est journalisée avec la méthode, le chemin, le statut, la durée, le user agent, le request ID et l'ID de la clé API. Les clés API sont stockées uniquement sous forme de hash SHA-256 avec un pepper côté serveur, jamais en clair. Les payloads des requêtes sont chiffrés au repos avec AES-256-GCM et un hash associé pour les contrôles d’intégrité.

Analyse

Nous utilisons une instance auto-hébergée d'Umami pour mesurer les visites de façon agrégée. Le tracker fonctionne sans cookies ni identifiants personnels et respecte le paramètre Do Not Track du navigateur.

Suivi des QR

Pour les QR dynamiques, nous enregistrons chaque scan sous forme anonymisée. L'adresse IP du visiteur et le user agent sont transformés avec HMAC-SHA-256 (champs ipHashed et userAgentHashed) à l'aide d'une clé serveur : les valeurs brutes ne sont jamais conservées. La redirection /t/[slug] effectue un 302 vers la charge utile réelle et incrémente des compteurs agrégés sans construire de profil visiteur. Les enregistrements bruts des scans sont conservés 90 jours (12 mois pour Enterprise), puis supprimés ; les compteurs agrégés restent disponibles pour les métriques historiques.

Sécurité et monitoring

Pour prévenir les abus, nous appliquons une limitation des requêtes avec des identifiants de compte et de clé API, avec des compteurs temporaires en mémoire ou dans Redis. Le suivi opérationnel est assuré par Sentry, qui peut collecter des métadonnées techniques (par exemple IP, user agent, contexte d'erreur). Les services de sécurité en périphérie peuvent traiter des informations réseau pour protéger la plateforme.

Restauration de l'éditeur après l'inscription

Si vous choisissez de vous inscrire pendant la création d'un QR, nous stockons temporairement le contenu de l'éditeur (type de QR, données saisies et design) dans votre navigateur (sessionStorage, pas un cookie) pour le restaurer après la connexion. La donnée reste dans le navigateur 30 minutes au maximum ou jusqu'à la fermeture de l'onglet, n'est jamais envoyée au serveur avant l'inscription et repose sur des mesures précontractuelles que vous avez demandées (RGPD art. 6(1)(b)). Vous pouvez la supprimer en effaçant les données du site dans votre navigateur.

Cookies et stockage similaire

Nous utilisons uniquement des cookies techniques et du local storage nécessaires à l'authentification, à la sécurité et à la documentation API. Aucun cookie de profilage ou publicitaire. Consultez la Politique de cookies pour plus de détails.

Conservation des données

Les données analytiques agrégées sont conservées pendant 12 mois puis supprimées automatiquement. Les journaux des requêtes API sont conservés jusqu'à 24 mois pour les audits de sécurité et de facturation. Les données de compte et d'abonnement sont conservées tant que le compte est actif et selon les obligations légales.

Vos droits

Vous pouvez demander l'accès, la rectification, l'effacement, la limitation ou vous opposer au traitement en écrivant à [email protected].

Portabilité des données (RGPD Art. 20)

Au titre du droit à la portabilité des données (RGPD Art. 20), vous pouvez exporter vos données à tout moment depuis la page Paramètres. Le fichier JSON inclut compte, QR enregistrés, brouillons, scans anonymisés, préférences utilisateur (y compris la langue préférée) et historique d'abonnement. L'export est gratuit, immédiat et ne nécessite aucune confirmation par e-mail.

Contact

Pour toute question relative à la confidentialité, écrivez à [email protected].

Détails du propriétaire

GenQR est fourni par Salvatore Criniti (KrystalCode), TVA IT04018610792. Pour toute mention légale, écrivez à [email protected].