01Responsable du traitement
Le responsable du traitement des données collectées sur ce site est Victor Cassina, exploitant de Kliq. en entreprise individuelle (micro-entreprise, SIRET 106 462 237 00012). Les coordonnées complètes figurent sur la page des mentions légales.
Pour toute question relative au traitement de vos données personnelles, vous pouvez nous contacter à l'adresse contact@kliqweb.fr.
02Données collectées
Nous collectons uniquement les données strictement nécessaires aux finalités décrites ci-dessous. Aucune donnée n'est revendue à des tiers, jamais.
Données fournies volontairement
- Formulaire de contact : prénom, nom, email, téléphone (facultatif), ville (facultatif), société (facultatif), sujet (facultatif), contenu du message.
- Email direct : adresse email expéditrice et contenu du message.
- Audit gratuit (Scan SEO, page /scan) : adresse email, nom du commerce, secteur d'activité, URL du site analysé (ou adresse / nom + ville si vous n'avez pas de site), score d'audit obtenu, et le cas échéant votre consentement à être recontacté pour nos prestations.
Données collectées automatiquement
- Mesure d'audience : pages consultées, durée de visite, type d'appareil, navigateur, source de trafic, le tout en mode anonymisé.
- Journaux serveur : adresse IP tronquée (dernier octet masqué, exemple 192.168.1.0), horodatage, URL demandée, code de réponse HTTP.
- Formulaire de contact : adresse IP tronquée (dernier octet masqué) et URL de la page d'origine, transmises dans la notification interne pour la prévention des abus (rate-limit, anti-spam) ; purgées sous 30 jours.
- Audit gratuit (sécurité technique) : adresse IP complète et user-agent au moment de la soumission, conservés exclusivement à des fins de prévention des abus (rate-limit, lutte anti-spam) et purgés sous 30 jours.
03Finalités du traitement
| Finalité | Base légale |
|---|---|
| Répondre à votre demande de contact | Intérêt légitime |
| Établir un devis et exécuter une prestation | Exécution d'un contrat |
| Réaliser l'audit gratuit et vous en transmettre le rapport | Consentement (case obligatoire) |
| Prospection commerciale ciblée à la suite d'un audit | Consentement explicite distinct (case optionnelle) |
| Mesurer l'audience du site (anonyme) | Intérêt légitime |
| Prévenir les abus du formulaire d'audit (rate-limit, anti-spam) | Intérêt légitime |
| Assurer la sécurité du site et des données | Obligation légale |
| Conserver les justificatifs comptables | Obligation légale |
Les deux finalités liées à l'audit sont dissociées : vous pouvez recevoir votre rapport sans accepter d'être recontacté pour nos prestations (article 7.4 du RGPD et article L.34-5 du Code des postes et des communications électroniques).
04Durée de conservation
- Demandes de contact sans suite : 12 mois
- Données client en cours de relation : durée de la relation contractuelle
- Leads audit gratuit (avec consentement marketing) : 3 ans à compter du dernier contact entrant émanant de votre part (recommandation CNIL pour la prospection B2B/B2C), puis suppression du segment CRM.
- Leads audit gratuit (sans consentement marketing) : email purgé sous 30 jours après envoi du rapport, hors obligation comptable.
- IP et user-agent du formulaire d'audit : 30 jours maximum (sécurité du service)
- Justificatifs comptables et factures : 10 ans (obligation légale)
- Journaux serveur : 13 mois maximum
- Statistiques d'audience anonymisées : 25 mois
05Destinataires des données
Les données sont exclusivement traitées par l'équipe de Kliq. et ne sont jamais cédées, louées ou échangées avec des tiers à des fins commerciales.
Certains sous-traitants techniques peuvent toutefois accéder à des données en notre nom, dans des conditions strictement encadrées par un contrat de sous-traitance conforme à l'article 28 du RGPD (Data Processing Agreement) :
- Vercel Inc. (hébergement et CDN) · États-Unis · transferts hors UE encadrés par les clauses contractuelles types (CCT) et l'adhésion au Data Privacy Framework UE-USA · DPA Vercel
- Resend (envoi d'emails transactionnels et gestion du segment CRM des leads d'audit) · Union européenne (région eu-west-1) · données chiffrées au repos · certification SOC 2 Type II · test d'intrusion annuel par cabinet indépendant · DPA Resend exécuté automatiquement à l'inscription
- Umami Analytics (mesure d'audience anonymisée) · États-Unis · transferts hors UE encadrés par CCT ; aucun cookie, aucune adresse IP stockée, aucune donnée personnelle
- Google PageSpeed Insights (mesure des Core Web Vitals des sites audités, sur appel API serveur) · États-Unis · l'URL publique du site analysé est transmise à l'API ; aucune donnée personnelle de l'utilisateur du Scan n'est partagée
Aucun sous-traitant ne fait usage des données pour ses propres finalités. Les contrats de sous-traitance correspondants sont conservés et peuvent être communiqués à l'autorité de contrôle (CNIL) sur demande.
07Vos droits RGPD
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :
D'accès
Obtenir une copie des données vous concernant.
De rectification
Faire corriger toute donnée inexacte ou incomplète.
À l'effacement
Demander la suppression de vos données, sous réserve des obligations légales.
D'opposition
Vous opposer à un traitement reposant sur notre intérêt légitime.
À la limitation
Suspendre temporairement le traitement de vos données.
À la portabilité
Récupérer vos données dans un format structuré et lisible.
Pour exercer ces droits, écrivez-nous à contact@kliqweb.fr. Nous vous répondrons sous un mois maximum. En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
08Sécurité des données
Conformément à l'article 32 du RGPD, nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la perte, l'accès non autorisé, la divulgation, l'altération ou la destruction :
- Chiffrement en transit : TLS 1.3 systématique pour toutes les communications, HSTS avec preload, en-têtes CSP / X-Frame-Options / X-Content-Type-Options.
- Chiffrement au repos : données stockées chez Resend et Vercel chiffrées via AES-256.
- Accès : restreint aux personnes habilitées, authentification forte sur les consoles d'administration (mots de passe robustes uniques générés et stockés via gestionnaire dédié, double authentification 2FA activée sur Resend, Vercel, GitHub, Google et la messagerie d'administration).
- Limitation : rate-limit applicatif sur le formulaire de contact (5 soumissions par heure et par IP, plus un plafond global anti-rotation IP), validation stricte côté serveur, vérification d'origine same-origin (en-têtes Origin + Content-Type) sur tous les endpoints POST, honeypot anti-bot.
- Secrets : clés API stockées en variables d'environnement chiffrées (Vercel), jamais exposées côté client ni versionnées.
- Sauvegardes chiffrées et redondées chez les hébergeurs partenaires.
- Mises à jour de sécurité régulières des dépendances et audit annuel de la chaîne.
Dernière mise à jour : 19 juin 2026.