Politique de confidentialité
Dernière mise à jour : 17 août 2026
1. Responsable du traitement
Le responsable du traitement des données à caractère personnel est VisitCard, exploité par Fiducium Sàrl, Rue des Beaux-Arts 14, c/o Gaël Ghislain Monney, 2000 Neuchâtel, Suisse (IDE : CHE-488.904.546). Contact : hello@visitcard.app. Cette société est soumise à la loi fédérale suisse sur la protection des données (nLPD) et, pour les utilisateurs situés dans l’Union européenne, s’efforce de respecter les principes du RGPD. Dans ce cadre, la désignation formelle d’un délégué à la protection des données n’est pas obligatoire pour notre taille d’organisation. Toute demande relative à la protection des données : hello@visitcard.app.
2. Données collectées et bases légales
- Données de compte (email, nom, mot de passe haché) — base légale : exécution du contrat (art. 6.1.b RGPD)
- Profil carte de visite (photo, poste, téléphone, réseaux sociaux) — base légale : exécution du contrat + consentement
- Données de paiement (abonnement, plan, historique factures) — base légale : exécution du contrat + obligation légale (art. 6.1.b et 6.1.c)
- Analytics agrégées (vues, pays visiteur, type d’appareil) — base légale : intérêt légitime (art. 6.1.f RGPD), données pseudonymisées
- Logs techniques (IP pour rate-limiting, timestamps) — base légale : intérêt légitime (sécurité)
3. Stockage et sécurité
Vos données sont hébergées sur l’infrastructure Cloudflare (réseau mondial, datacenters certifiés ISO 27001). La base de données utilise D1 SQLite avec chiffrement au repos. Les mots de passe sont hachés via PBKDF2-SHA256 avec 100 000 itérations et un sel unique par utilisateur. Les communications sont chiffrées TLS 1.3. Des tokens CSRF protègent tous les formulaires. Le rate-limiting par IP est appliqué sur toutes les routes sensibles via Cloudflare KV.
4. Sous-traitants (art. 28 RGPD)
| Sous-traitant | Rôle | Localisation | Politique |
|---|---|---|---|
| Cloudflare, Inc. | Hébergement, CDN, base de données D1, KV | États-Unis (SCC) | cloudflare.com/privacypolicy |
| Stripe, Inc. | Traitement des paiements, facturation, TVA | États-Unis (SCC) | stripe.com/privacy |
| Resend, Inc. | Envoi d’emails transactionnels | États-Unis (SCC) | resend.com/privacy |
| Google LLC (GTM/GA4/Google Ads) | Analytics et mesure de conversion publicitaire (avec consentement) | États-Unis (SCC) | policies.google.com/privacy |
5. Cookies
VisitCard utilise deux cookies strictement nécessaires : visitcard_session (authentification, HttpOnly, SameSite=Lax) et csrf_token (protection CSRF, SameSite=Lax, Max-Age 24h). Google Analytics 4 et Google Ads sont chargés via Google Tag Manager uniquement après consentement explicite (bandeau cookie), chacun selon la catégorie acceptée (Analytiques / Marketing). Par défaut, toute collecte est désactivée (Google Consent Mode v2 : analytics_storage et ad_storage à denied). Votre choix est mémorisé via le cookie vc_consent (365 jours). Détails : Politique de cookies.
6. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD (et aux dispositions équivalentes de la nLPD suisse), vous disposez des droits suivants : accès (art. 15), rectification (art. 16), effacement (art. 17), limitation (art. 18), portabilité (art. 20), opposition (art. 21). Pour exercer ces droits, contactez : hello@visitcard.app. Nous répondons dans un délai maximum de 30 jours. Vous avez également le droit de déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) ou, si vous résidez dans l’Union européenne, auprès de l’autorité de protection des données de votre pays.
7. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Durée de l’abonnement + 30 jours après suppression |
| Données de facturation & factures | 10 ans (obligation légale comptable) |
| Logs de rate-limiting (IP) | 2 × fenêtre de temps (max 2 h) dans Cloudflare KV |
| Analytics agrégées (vues cartes) | Durée du compte, supprimées avec le compte |
| Emails transactionnels (Resend) | 30 jours dans les logs Resend, puis supprimés |
| Backups base de données | 30 jours, gérés par Cloudflare D1 |
8. Transferts hors UE
Cloudflare, Stripe et Resend sont des entreprises américaines. Les transferts de données vers les États-Unis sont encadrés par des clauses contractuelles types (CCT / SCC) approuvées par la Commission européenne (décision 2021/914). Les données peuvent transiter par des datacenters Cloudflare situés en Europe (Paris, Amsterdam, Frankfurt) pour minimiser la latence.
9. Formulaire de contact public
Lorsqu’un visiteur envoie un message via le formulaire de contact d’une carte VisitCard, les données saisies (nom, email, téléphone optionnel, message) sont transmises par email au propriétaire de la carte et stockées en base de données VisitCard (Cloudflare D1) pour permettre la gestion du carnet de contacts. La base légale est l’intérêt légitime (art. 6.1.f RGPD). Les données sont conservées 3 ans à compter du dernier échange, supprimables sur demande à hello@visitcard.app. Un opt-in marketing optionnel est proposé ; son refus n’empêche pas l’envoi du message. Rate-limiting : 3 messages/heure par IP.
10. Mineurs
VisitCard est destiné aux utilisateurs de 16 ans et plus, conformément à l’article 8 du RGPD. Nous ne collectons pas sciemment de données sur des mineurs de moins de 16 ans.
11. Contact & réclamations
Pour toute question relative à la protection de vos données : hello@visitcard.app. En cas de réponse insatisfaisante, vous pouvez contacter le Préposé fédéral à la protection des données et à la transparence (PFPDT) : edoeb.admin.ch. Si vous résidez dans l’Union européenne, vous conservez également le droit de saisir l’autorité de protection des données de votre pays.