← Retour à l’accueil
Légal

Politique de confidentialité

Dernière mise à jour : 17 août 2026

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel est VisitCard, exploité par Fiducium Sàrl, Rue des Beaux-Arts 14, c/o Gaël Ghislain Monney, 2000 Neuchâtel, Suisse (IDE : CHE-488.904.546). Contact : hello@visitcard.app. Cette société est soumise à la loi fédérale suisse sur la protection des données (nLPD) et, pour les utilisateurs situés dans l’Union européenne, s’efforce de respecter les principes du RGPD. Dans ce cadre, la désignation formelle d’un délégué à la protection des données n’est pas obligatoire pour notre taille d’organisation. Toute demande relative à la protection des données : hello@visitcard.app.

2. Données collectées et bases légales

3. Stockage et sécurité

Vos données sont hébergées sur l’infrastructure Cloudflare (réseau mondial, datacenters certifiés ISO 27001). La base de données utilise D1 SQLite avec chiffrement au repos. Les mots de passe sont hachés via PBKDF2-SHA256 avec 100 000 itérations et un sel unique par utilisateur. Les communications sont chiffrées TLS 1.3. Des tokens CSRF protègent tous les formulaires. Le rate-limiting par IP est appliqué sur toutes les routes sensibles via Cloudflare KV.

4. Sous-traitants (art. 28 RGPD)

Sous-traitantRôleLocalisationPolitique
Cloudflare, Inc.Hébergement, CDN, base de données D1, KVÉtats-Unis (SCC)cloudflare.com/privacypolicy
Stripe, Inc.Traitement des paiements, facturation, TVAÉtats-Unis (SCC)stripe.com/privacy
Resend, Inc.Envoi d’emails transactionnelsÉtats-Unis (SCC)resend.com/privacy
Google LLC (GTM/GA4/Google Ads)Analytics et mesure de conversion publicitaire (avec consentement)États-Unis (SCC)policies.google.com/privacy

5. Cookies

VisitCard utilise deux cookies strictement nécessaires : visitcard_session (authentification, HttpOnly, SameSite=Lax) et csrf_token (protection CSRF, SameSite=Lax, Max-Age 24h). Google Analytics 4 et Google Ads sont chargés via Google Tag Manager uniquement après consentement explicite (bandeau cookie), chacun selon la catégorie acceptée (Analytiques / Marketing). Par défaut, toute collecte est désactivée (Google Consent Mode v2 : analytics_storage et ad_storage à denied). Votre choix est mémorisé via le cookie vc_consent (365 jours). Détails : Politique de cookies.

6. Vos droits (RGPD)

Conformément aux articles 15 à 22 du RGPD (et aux dispositions équivalentes de la nLPD suisse), vous disposez des droits suivants : accès (art. 15), rectification (art. 16), effacement (art. 17), limitation (art. 18), portabilité (art. 20), opposition (art. 21). Pour exercer ces droits, contactez : hello@visitcard.app. Nous répondons dans un délai maximum de 30 jours. Vous avez également le droit de déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) ou, si vous résidez dans l’Union européenne, auprès de l’autorité de protection des données de votre pays.

7. Durées de conservation

Catégorie de donnéesDurée de conservation
Compte utilisateur actifDurée de l’abonnement + 30 jours après suppression
Données de facturation & factures10 ans (obligation légale comptable)
Logs de rate-limiting (IP)2 × fenêtre de temps (max 2 h) dans Cloudflare KV
Analytics agrégées (vues cartes)Durée du compte, supprimées avec le compte
Emails transactionnels (Resend)30 jours dans les logs Resend, puis supprimés
Backups base de données30 jours, gérés par Cloudflare D1

8. Transferts hors UE

Cloudflare, Stripe et Resend sont des entreprises américaines. Les transferts de données vers les États-Unis sont encadrés par des clauses contractuelles types (CCT / SCC) approuvées par la Commission européenne (décision 2021/914). Les données peuvent transiter par des datacenters Cloudflare situés en Europe (Paris, Amsterdam, Frankfurt) pour minimiser la latence.

9. Formulaire de contact public

Lorsqu’un visiteur envoie un message via le formulaire de contact d’une carte VisitCard, les données saisies (nom, email, téléphone optionnel, message) sont transmises par email au propriétaire de la carte et stockées en base de données VisitCard (Cloudflare D1) pour permettre la gestion du carnet de contacts. La base légale est l’intérêt légitime (art. 6.1.f RGPD). Les données sont conservées 3 ans à compter du dernier échange, supprimables sur demande à hello@visitcard.app. Un opt-in marketing optionnel est proposé ; son refus n’empêche pas l’envoi du message. Rate-limiting : 3 messages/heure par IP.

10. Mineurs

VisitCard est destiné aux utilisateurs de 16 ans et plus, conformément à l’article 8 du RGPD. Nous ne collectons pas sciemment de données sur des mineurs de moins de 16 ans.

11. Contact & réclamations

Pour toute question relative à la protection de vos données : hello@visitcard.app. En cas de réponse insatisfaisante, vous pouvez contacter le Préposé fédéral à la protection des données et à la transparence (PFPDT) : edoeb.admin.ch. Si vous résidez dans l’Union européenne, vous conservez également le droit de saisir l’autorité de protection des données de votre pays.