Politique de confidentialité
Dernière mise à jour : 27 septembre 2026
Sommaire
Qui est responsable de vos données
Le responsable du traitement est Hakili Labs, LLC, 131 Continental Dr, Suite 305, Newark, DE 19713, États-Unis, éditeur du service QR Matrix (qrmatrix.app). Pour toute question sur vos données : support@qrmatrix.app.
Nous collectons le moins de données possible : ce qu'il faut pour faire fonctionner votre compte, vos codes et votre abonnement, rien de plus. Nous ne vendons aucune donnée et n'affichons aucune publicité.
Données collectées
Si vous utilisez le générateur sans compte
Rien. Les QR codes statiques sont générés dans votre navigateur : le contenu que vous saisissez ne nous est pas transmis.
Si vous créez un compte
- Votre adresse email et votre langue.
- Votre mot de passe, uniquement sous forme hachée (nous ne pouvons pas le lire). Si vous vous connectez avec Google, l'identifiant de votre compte Google et la confirmation que votre email est vérifié, à la place du mot de passe.
- La date d'acceptation des CGV, la date de création du compte et la date de votre dernière visite (au plus une mise à jour par heure).
- L'origine de votre inscription, relevée une seule fois : paramètres de campagne de l'adresse d'arrivée (utm_source, utm_medium, utm_campaign, utm_content, utm_term, gclid), première page vue et nom de domaine du site qui vous a envoyé vers nous.
- Vos codes : nom, destination, design, logos que vous téléversez, dossiers.
- Vos sessions de connexion : un identifiant aléatoire (stocké sous forme hachée), sa date de création et de dernière activité.
- Votre plan et l'état de votre abonnement (formule, échéance, résiliation programmée), ainsi que l'identifiant client attribué par Stripe. Vos données de carte bancaire sont traitées par Stripe et ne nous sont jamais transmises.
- La trace des emails que nous vous envoyons (type d'email, date), l'adresse étant enregistrée sous forme hachée.
Quand quelqu'un scanne un de vos codes
Chaque scan est compté de façon anonyme : date et heure, pays, région et ville approximatifs, type d'appareil (téléphone, tablette, ordinateur) et système (iOS, Android…). L'adresse IP n'est utilisée qu'en mémoire, le temps de déduire le pays et la ville à partir d'une base de géolocalisation installée sur nos serveurs, puis elle est oubliée : elle n'est ni enregistrée, ni journalisée, ni transmise. Aucun cookie n'est déposé et aucune page intermédiaire n'est affichée. Les robots et aperçus de liens ne sont pas comptés.
Si vous nous écrivez
- Formulaire de contact : votre email, votre nom si vous le donnez et votre message, qui nous sont transmis par email pour vous répondre.
- Signalement d'un abus : le code signalé, le motif, les détails et, si vous la donnez, votre adresse email pour être tenu informé.
Ce que nous ne collectons pas
Ni adresse IP, ni identifiant d'appareil ou chaîne d'identification du navigateur (user-agent), ni cookie de suivi, ni profil publicitaire. Nous ne pouvons pas savoir qui a scanné un code, ni compter des « visiteurs uniques ».
Pourquoi nous utilisons ces données
- Fournir le service (compte, codes, redirections, statistiques, support) : exécution du contrat.
- Encaisser l'abonnement, émettre les factures et remplir nos obligations comptables et fiscales : exécution du contrat et obligation légale.
- Vous envoyer les emails liés à votre compte (vérification, sécurité, facturation, rappel de renouvellement) : exécution du contrat.
- Vous envoyer trois emails de prise en main dans les jours qui suivent l'inscription, avec un lien pour les arrêter : intérêt légitime à vous aider à utiliser le service.
- Protéger le service et ses utilisateurs (limitation des tentatives, vérification des destinations, traitement des signalements, journal des actions d'administration) : intérêt légitime.
- Mesurer, de façon agrégée, d'où viennent nos inscriptions et comment le site est utilisé : intérêt légitime, sans cookie et sans suivi individuel.
Prestataires et destinataires
Vos données ne sont accessibles qu'à notre équipe et aux prestataires qui nous aident à faire fonctionner le service, chacun pour sa seule mission :
- Hostinger : hébergement du serveur qui fait tourner le site, l'espace client, le service de redirection, notre serveur d'email et notre outil de mesure d'audience.
- MongoDB Atlas (MongoDB, Inc.) : base de données, hébergée dans une région de l'Union européenne.
- Stripe : paiement, facturation et calcul des taxes.
- Google : connexion avec un compte Google, si vous la choisissez, et vérification des destinations des codes (Google Web Risk reçoit l'adresse de destination, pas vos données de compte).
La géolocalisation des scans utilise une base MaxMind téléchargée sur nos serveurs : MaxMind ne reçoit aucune donnée. La mesure d'audience du site (Umami) et le serveur d'email sont hébergés chez nous ; Umami fonctionne sans cookie et n'enregistre pas votre adresse IP.
Transferts hors de l'Union européenne
Nos données sont hébergées dans l'Union européenne. Hakili Labs étant établie aux États-Unis, et Stripe, Google et MongoDB, Inc. étant des sociétés américaines, certaines données peuvent être consultées ou traitées depuis les États-Unis. Ces transferts reposent sur la certification des prestataires concernés au cadre de protection des données UE–États-Unis (Data Privacy Framework) ou sur les clauses contractuelles types adoptées par la Commission européenne.
Durées de conservation
- Compte et codes : tant que le compte existe.
- Suppression du compte (depuis la page Paramètres) : votre email, votre mot de passe, vos sessions, vos dossiers, vos logos et vos données d'abonnement chez nous sont effacés immédiatement. Vos codes sont détachés du compte et anonymisés : ils continuent de rediriger 12 mois, puis affichent une page « code retiré ».
- Sessions de connexion : 30 jours après la dernière activité.
- Liens envoyés par email : 24 heures pour la vérification de l'adresse, 1 heure pour la réinitialisation du mot de passe.
- Statistiques de scans : conservées sans limite de durée, car elles sont anonymes.
- Factures et données de paiement : chez Stripe et chez nous, pendant la durée imposée par la loi pour les documents comptables.
- Signalements d'abus : 12 mois après leur traitement. Journal des actions d'administration et trace des emails envoyés : 12 mois.
- Messages envoyés par le formulaire de contact : dans notre messagerie de support, 24 mois au plus.
- Sauvegardes : 30 jours, puis elles sont écrasées.
Cookies
Le site dépose un seul cookie, __Host-qr_session, et uniquement lorsque vous êtes connecté : il vous garde connecté et ne sert à rien d'autre. Pendant une connexion avec Google, un second cookie, __Host-qr_oauth, vérifie pendant au plus 10 minutes que la connexion se termine dans le navigateur qui l'a commencée, puis il est effacé. Ces cookies sont strictement nécessaires, c'est pourquoi aucun bandeau de consentement n'est affiché. Aucun cookie n'est déposé sur l'adresse de redirection des codes. La page de paiement, hébergée par Stripe, utilise ses propres cookies, sous la politique de Stripe.
Sécurité
Connexions chiffrées (HTTPS), mots de passe hachés avec un algorithme résistant aux attaques (scrypt), jetons de session et liens envoyés par email stockés sous forme hachée, accès d'administration limité et journalisé, limitation des tentatives de connexion. Aucune adresse email, adresse IP ou jeton n'apparaît dans nos journaux techniques.
Vos droits et contact
Vous pouvez accéder à vos données, les rectifier, les effacer, en limiter l'usage, vous opposer à un traitement fondé sur notre intérêt légitime et en demander une copie dans un format réutilisable. Deux de ces droits s'exercent directement depuis votre espace : la suppression du compte et l'export de vos codes (page Paramètres).
Pour tout le reste, écrivez à support@qrmatrix.app depuis l'adresse de votre compte, ou via le formulaire de contact. Nous répondons dans un délai d'un mois. Vous pouvez aussi introduire une réclamation auprès de l'autorité de protection des données de votre pays (en France, la CNIL).
Le service s'adresse aux personnes âgées d'au moins 16 ans ; nous ne collectons pas sciemment de données sur des enfants plus jeunes.
Représentant dans l'Union européenne
Nous n'avons pas désigné de représentant dans l'Union européenne. Pour toute question ou demande relative à vos données personnelles, contactez directement Hakili Labs, LLC, 131 Continental Dr, Suite 305, Newark, DE 19713, États-Unis, support@qrmatrix.app.
Modifications
Nous mettons à jour cette politique quand le service ou la loi évoluent ; la date de dernière mise à jour figure en tête de page. En cas de changement important, nous vous prévenons par email avant son entrée en vigueur.