Aller au contenu

Mentions légales

Politique de confidentialité

Dernière mise à jour

Cette traduction est fournie pour votre commodité. En cas de différence avec la version anglaise, c’est la version anglaise qui prévaut.

En bref

  • Pour votre compte WebMetric, nous sommes le responsable du traitement. Pour les visiteurs de votre site, c’est vous le responsable du traitement, et nous traitons leurs données pour votre compte.
  • Nous conservons votre e-mail, votre nom, une empreinte de votre mot de passe, vos sessions connectées et un journal d’audit.
  • Paddle gère le paiement. Nous ne voyons jamais les données de votre carte.
  • Notre script n’écrit rien sur l’appareil de vos visiteurs, et aucune adresse IP n’est stockée. Les adresses de page nous parviennent sans la partie qui suit un # et sans paramètres de requête autres que les balises de campagne. Do Not Track et Global Privacy Control sont respectés par défaut.
  • Tout ce que nous stockons, y compris les statistiques, les enregistrements et les données de compte, est conservé dans l’Union européenne.
  • Notre équipe d’assistance ne peut consulter votre espace qu’en lecture seule, pendant une heure, et cela apparaît dans votre journal d’audit.

Ce résumé est fourni pour votre commodité. Seul le texte complet ci-dessous fait foi.

1. Qui nous sommes

Nous exploitons WebMetric. Notre adresse enregistrée est KN 78 St, Nyarugenge, Kigali, Rwanda. Vous pouvez nous écrire au sujet de la confidentialité à [email protected].

Nous détenons deux types de données personnelles, dans deux rôles différents :

  • Sur les titulaires de compte, c’est-à-dire les personnes qui se connectent à WebMetric. Pour ces données, nous sommes le responsable du traitement, et cette politique s’applique.
  • Sur les visiteurs des sites de nos clients. Pour ces données, notre client est le responsable du traitement et nous sommes son sous-traitant. L’accord de traitement des données les régit, et la politique de confidentialité du site indique aux visiteurs comment elles sont utilisées.

2. Ce que nous collectons sur les titulaires de compte

Données des titulaires de compte
DonnéeDe quoi il s’agitPourquoi
Adresse e-mailL’adresse avec laquelle vous vous connectezPour gérer votre compte et vous écrire à son sujet
NomLe nom que vous indiquezPour montrer à vos collègues qui a fait quoi
Mot de passeStocké uniquement sous forme d’empreinte Argon2id. Nous ne stockons ni ne voyons jamais le mot de passe lui-même.Pour vérifier que c’est bien vous à la connexion
SessionsUne empreinte SHA-256 de votre jeton de session, l’agent utilisateur de votre navigateur, et le début et la fin de la sessionPour vous garder connecté et lister vos appareils sur votre page de profil
AdhésionsLes organisations dont vous êtes membre et votre rôle dans chacunePour décider de ce que vous pouvez voir et modifier
Journal d’auditLes actions importantes dans votre organisation, comme les changements de clés, les changements de rôles, les suppressions et les sessions d’assistance, avec leur auteurLa sécurité, et permettre à vos administrateurs de voir ce qui s’est passé
Statut de facturationVotre forfait, le statut de votre abonnement et votre période de facturation, reçus de PaddlePour vous donner le forfait que vous avez payé

Paddle collecte directement vos données de paiement. Nous recevons de Paddle le statut de votre abonnement, jamais votre numéro de carte.

Quand vous êtes connecté, nous déposons un cookie qui contient un jeton de session opaque. Il ne contient ni rôle ni information personnelle. Un second cookie retient la langue que vous avez choisie. Votre choix de thème clair ou sombre est gardé dans le stockage de votre propre navigateur et ne nous est jamais envoyé. Si vous choisissez un forfait payant avant de créer votre compte, votre navigateur garde ce choix dans son stockage pendant sept jours au plus, pour qu’une fois votre adresse e-mail confirmée vous y reveniez.

  • Pour fournir le service auquel vous vous êtes inscrit, ce qui constitue notre contrat avec vous.
  • Pour sécuriser les comptes et tenir un journal d’audit, ce qui relève de notre intérêt légitime.
  • Pour respecter nos obligations légales, comme répondre aux demandes légitimes des autorités.

Nous ne vendons pas de données personnelles et nous ne les utilisons pas à des fins publicitaires.

4. Comment les données des visiteurs sont traitées

Cette section décrit comment WebMetric traite les visiteurs des sites de nos clients, afin que ceux-ci puissent le décrire correctement dans leurs propres politiques.

  • Rien n’est écrit sur l’appareil du visiteur. Notre script ne dépose aucun cookie et n’utilise ni le stockage local, ni le stockage de session, ni IndexedDB.
  • Un visiteur est identifié par une empreinte pseudonyme que notre collecteur calcule avec un secret qui change chaque semestre, le 1er janvier et le 1er juillet (UTC). Chaque secret est supprimé un jour après la fin de son semestre. Ensuite, personne, pas même nous, ne peut retrouver l’adresse qui a produit une empreinte.
  • Les visiteurs sont comptés par semestre. Une même personne, sur le même navigateur et le même réseau, compte une fois du 1er janvier au 30 juin et une fois du 1er juillet au 31 décembre, et ses visites d’un même semestre partagent un identifiant de visiteur. Un autre navigateur, appareil ou réseau compte comme un nouveau visiteur.
  • Les visites ne sont pas reliées à une personne identifiée. Notre script ne collecte ni nom, ni adresse e-mail, ni identifiant de compte, ni identifiant d’appareil. Une fois le secret d’un semestre supprimé, personne, pas même nous, ne peut recalculer les identifiants de visiteur de ce semestre ni les rapprocher de visites d’un autre semestre.
  • Une session est une suite d’activité sans interruption de plus de 30 minutes. Les sessions sont calculées sur nos serveurs.
  • Aucune adresse IP n’est stockée. Le collecteur l’utilise en mémoire pour calculer l’empreinte du semestre et pour trouver le pays, la région et la ville dans une copie de la base de géolocalisation DB-IP hébergée sur notre propre serveur. Il supprime ensuite l’adresse.
  • Do Not Track et Global Privacy Control sont respectés par notre script, qui n’envoie rien pour un visiteur dont le navigateur émet l’un de ces signaux. Ce comportement ne peut pas être désactivé. Le collecteur vérifie de nouveau les deux signaux et rejette toute requête qui en porte un. Le propriétaire du site peut désactiver uniquement cette seconde vérification.
  • Les robots connus sont écartés au collecteur.

Si vous avez visité un site qui utilise WebMetric et souhaitez exercer vos droits, contactez ce site. C’est lui le responsable du traitement, et il peut nous demander de supprimer vos données. Comme les visites ne sont pas reliées à une personne, il aura besoin d’éléments comme la date et les pages de votre visite pour les retrouver. Si vous nous écrivez, nous lui transmettrons votre demande.

5. Ce que notre script enregistre et capture

Tout ce que notre script collecte est envoyé à notre collecteur et conservé sur nos serveurs, jamais sur l’appareil du visiteur. Il collecte :

  • Des événements. Pages vues, clics, profondeur de défilement, envois de formulaires et événements personnalisés envoyés par le site. Chacun porte l’adresse de la page, l’heure et la taille de la fenêtre. Un clic porte aussi sa position, le sélecteur CSS de l’élément et, s’il touche un bouton ou un lien, le type de ce contrôle et son libellé visible, par exemple « Commencer ». Un libellé n’est jamais pris dans un champ de formulaire ni dans un texte que le client masque, et toute adresse e-mail ou tout long numéro en est retiré. Les valeurs des formulaires ne font jamais partie d’un événement.
  • Des informations sur l’appareil. Le type d’appareil, le navigateur et le système d’exploitation, lus dans l’agent utilisateur, ainsi que le pays, la région et la ville, déduits de l’adresse IP avant que celle-ci soit supprimée.
  • Des captures de page pour les cartes de chaleur, quand le client les active. Une copie de la mise en page et des styles de la page, pour dessiner la carte de chaleur par-dessus. Tout le texte de la page est masqué dans le navigateur avant l’envoi de la capture, de même que les champs de formulaire et les attributs lisibles comme alt et title. Les images ne sont pas copiées. Une capture appartient à la page, pas à un visiteur, mais elle indique de quel identifiant de visiteur provient le chargement de page capturé.
  • Des replays de sessions, quand le forfait et les réglages du client les incluent. Les changements de la page pendant une visite, enregistrés sous forme de structure de page et non de vidéo. Le masquage a lieu dans le navigateur avant tout envoi : chaque champ de formulaire est masqué, les mots de passe et les données de paiement ne sont jamais capturés, et les sélecteurs de masquage du client cachent tout autre texte.

La durée de conservation de chacun figure à la section 8.

6. Adresses de page et référents

Chaque événement porte l’adresse de la page. Avant l’envoi, notre script retire tout ce qui suit un #, tout nom d’utilisateur ou mot de passe présent dans l’adresse, et chaque paramètre de requête sauf les balises de campagne utm_source, utm_medium, utm_campaign, utm_term et utm_content. Le collecteur applique la même règle une seconde fois avant tout stockage. Ce qui reste est conservé dans la limite de 2 048 octets, et les rapports regroupent les pages par chemin.

Le référent est la page d’où vient le visiteur. Il est envoyé et conservé sous forme d’origine et de chemin uniquement, par exemple https://example.com/blog/article, sans chaîne de requête ni rien de ce qui suit un #. Les rapports n’affichent que le nom d’hôte du site référent.

Les balises de campagne sont lues pour indiquer d’où viennent les visites.

Un chemin de page peut encore contenir des données personnelles si un site les y place, par exemple /utilisateurs/[email protected] : un site doit donc tenir les données personnelles à l’écart de ses chemins. Si de telles données nous parviennent, elles sont supprimées quand le visiteur est effacé, et sinon à la fin de la durée d’historique du forfait.

7. Qui traite des données pour nous

Nous faisons fonctionner WebMetric et envoyons ses e-mails depuis nos propres serveurs, dans un centre de données situé dans l’Union européenne. Le seul prestataire externe auquel nous faisons appel est Paddle, qui encaisse les paiements ; sa finalité et sa région figurent sur la page des sous-traitants. Paddle encaisse les paiements en tant que Merchant of Record. Pour vos données de paiement, Paddle agit donc selon sa propre politique de confidentialité.

8. Combien de temps nous les conservons

Chaque stockage a sa propre durée. L’expiration est appliquée par la base de données ou par une tâche quotidienne : ce sont donc les durées que le système applique réellement.

Conservation par stockage
DonnéeConservée
Informations du compte et adhésionsTant que votre compte est ouvert
Sessions de connexion au tableau de bordJusqu’à 30 jours. Une session inutilisée pendant 7 jours prend fin plus tôt, et la déconnexion y met fin immédiatement.
Journal d’audit12 mois
Données du compte après la fermeture d’une organisationSupprimées 30 jours après la fermeture
Données d’un projet suppriméSupprimées 7 jours après la suppression du projet
Événements bruts des visiteursLa durée d’historique du forfait du client, indiquée ci-dessous
Sessions de visite calculées à partir des événementsComme les événements bruts
Totaux quotidiens, décomptes de clics et de défilement25 mois. Ils ne contiennent que des décomptes, sans identifiant de visiteur.
Enregistrements de sessions30 jours, ou la durée d’historique du forfait si elle est plus courte
Captures de page pour les cartes de chaleurLa durée d’historique du forfait, à compter de la capture
SauvegardesLes données supprimées quittent nos sauvegardes dans les 35 jours suivant leur retrait des systèmes actifs
Demandes de suppression et d’effacementTraitées sous 30 jours dans nos systèmes actifs, puis sous 35 jours supplémentaires dans les sauvegardes

Les événements bruts des visiteurs sont conservés pendant la durée d’historique du forfait du client :

Conservation des événements bruts par forfait
ForfaitÉvénements bruts conservés
Free60 jours
Starter180 jours
Growth365 jours
Enterprise760 jours

9. Effacer les données d’un visiteur

Un client peut effacer un identifiant de visiteur d’un projet. L’effacement supprime, pour cet identifiant :

  • ses événements et ses sessions de visite ;
  • ses enregistrements de sessions, fichiers stockés compris ;
  • les captures de page prises pendant ses chargements de page, fichiers stockés compris ;
  • sa part des totaux quotidiens et des décomptes de clics et de défilement, recalculés à partir des événements restants pour chaque jour dont les événements sont encore conservés.

Les totaux des jours plus anciens ne contiennent que des décomptes, sans identifiant de visiteur, et restent inchangés. L’effacement est inscrit dans le journal d’audit du client, avec ce qui a été supprimé.

L’identifiant de visiteur change chaque semestre : un effacement couvre donc les visites d’une personne sur un semestre, depuis un même navigateur et un même réseau. Les données effacées disparaissent immédiatement des rapports, quittent les systèmes actifs sous 30 jours et nos sauvegardes sous 35 jours supplémentaires.

10. Vos droits

Selon votre lieu de résidence, vous pouvez demander à voir les données que nous détenons sur vous, à les corriger, à les supprimer, à limiter leur utilisation ou à vous y opposer, ou à en recevoir une copie dans un format portable.

  • Vous pouvez modifier vous-même votre nom et votre mot de passe et déconnecter vos autres appareils, sur votre page de profil.
  • Pour tout le reste, écrivez à [email protected]. Nous répondons sous un mois.
  • Vous pouvez aussi déposer une plainte auprès d’une autorité de protection des données, par exemple celle du pays où vous vivez ou travaillez.

11. Transferts internationaux

Nous sommes établis au Rwanda. Les données que nous stockons sont conservées dans l’Union européenne : le site web, le tableau de bord, notre application et toutes nos bases de données fonctionnent sur notre propre serveur, dans un centre de données situé dans l’Union européenne. Chaque prestataire et sa région figurent sur la page des sous-traitants.

Notre équipe travaille depuis le Rwanda : quand nous accédons à ces données, par exemple lors d’une session de support, elles quittent l’Union européenne. Pour cet accès, et chaque fois que des données concernant des personnes de l’Espace économique européen, du Royaume-Uni ou de Suisse sont transférées vers un pays sans décision d’adéquation, nous nous appuyons sur les clauses contractuelles types, comme le prévoit l’accord de traitement des données.

12. Accès de l’équipe d’assistance

Lorsque vous demandez de l’aide, un membre de notre équipe d’assistance peut avoir besoin de consulter votre espace. Cet accès est strictement encadré :

  • Le statut d’assistance est attribué directement dans notre base de données. Aucun formulaire ni aucune invitation ne peut l’accorder.
  • Une session d’assistance couvre une seule organisation, dure une heure et ne peut pas être prolongée.
  • Le membre de l’équipe doit donner un motif, qui est inscrit mot pour mot dans votre journal d’audit.
  • Le début et la fin de chaque session apparaissent dans votre journal d’audit, avec l’e-mail du membre de l’équipe.
  • Une session d’assistance est en lecture seule. Elle ne peut modifier ni les paramètres, ni les membres, ni la facturation, ni rien d’autre.
  • Elle ne peut pas ouvrir les enregistrements de sessions ni lire la liste de vos membres.

13. Sécurité

Les mots de passe et les clés de lecture sont hachés avec Argon2id. Les jetons de session ne sont stockés que sous forme d’empreintes. Chaque requête est vérifiée par rapport à l’organisation propriétaire des données, si bien qu’un client ne peut pas atteindre les données d’un autre. Les enregistrements de sessions sont servis par notre API après cette vérification, jamais par des liens partageables.

Pour signaler un problème de sécurité, écrivez à [email protected]. Nous confirmons la réception de votre signalement et vous prévenons lorsque le problème est corrigé.

14. Modifications de cette politique

Si nous modifions cette politique de manière significative, nous écrivons aux titulaires de compte avant l’entrée en vigueur du changement. La date en haut de cette page indique la version en vigueur.