01Responsable du traitement
Le responsable du traitement des données collectées sur ce site est Victor Cassina, exploitant de Kliq. en entreprise individuelle (micro-entreprise, SIRET 106 462 237 00012). Les coordonnées complètes figurent sur la page des mentions légales.
Pour toute question relative au traitement de vos données personnelles, vous pouvez me contacter à l'adresse contact@kliqweb.fr.
02Données collectées
Je ne collecte que les données strictement nécessaires aux finalités décrites ci-dessous. Aucune donnée n'est revendue à des tiers, jamais.
Données fournies volontairement
- Formulaire de contact : prénom, nom, email, téléphone (facultatif), ville (facultatif), société (facultatif), sujet (facultatif), contenu du message.
- Email direct : adresse email expéditrice et contenu du message.
- Audit gratuit (Scan SEO, page /scan) : adresse email, nom du commerce, secteur d'activité, URL du site analysé (ou adresse / nom + ville si vous n'avez pas de site), score d'audit obtenu, et le cas échéant votre consentement à être recontacté pour mes prestations.
Données collectées automatiquement
- Mesure d'audience : pages consultées, durée de visite, type d'appareil, navigateur, source de trafic, le tout en mode anonymisé.
- Journaux serveur : adresse IP tronquée (dernier octet masqué, exemple 192.168.1.0), horodatage, URL demandée, code de réponse HTTP.
- Formulaire de contact : adresse IP tronquée (dernier octet masqué) et URL de la page d'origine, transmises dans la notification interne pour la prévention des abus (rate-limit, anti-spam) ; purgées sous 30 jours.
- Audit gratuit (sécurité technique) : adresse IP complète et user-agent au moment de la soumission, conservés exclusivement à des fins de prévention des abus (rate-limit, lutte anti-spam) et purgés sous 30 jours.
03Finalités du traitement
| Finalité | Base légale |
|---|---|
| Répondre à votre demande de contact | Intérêt légitime |
| Établir un devis et exécuter une prestation | Exécution d'un contrat |
| Réaliser l'audit gratuit et vous en transmettre le rapport | Consentement (case obligatoire) |
| Prospection commerciale ciblée à la suite d'un audit | Consentement explicite distinct (case optionnelle) |
| Mesurer l'audience du site (anonyme) | Intérêt légitime |
| Prévenir les abus du formulaire d'audit (rate-limit, anti-spam) | Intérêt légitime |
| Assurer la sécurité du site et des données | Obligation légale |
| Conserver les justificatifs comptables | Obligation légale |
Les deux finalités liées à l'audit sont dissociées : vous pouvez recevoir votre rapport sans accepter d'être recontacté pour mes prestations (article 7.4 du RGPD et article L.34-5 du Code des postes et des communications électroniques).
04Durée de conservation
- Demandes de contact sans suite : 12 mois
- Données client en cours de relation : durée de la relation contractuelle
- Leads audit gratuit et prospects (avec consentement marketing) : 3 ans à compter du dernier contact entrant explicite du prospect, puis suppression ou anonymisation du segment CRM (recommandation CNIL pour la prospection B2B/B2C).
- Leads audit gratuit (sans consentement marketing) : email purgé sous 30 jours après envoi du rapport, hors obligation comptable.
- IP et user-agent du formulaire d'audit : 30 jours maximum (sécurité du service)
- Justificatifs comptables et factures : 10 ans (obligation légale)
- Journaux serveur applicatifs : 13 mois maximum
- Statistiques d'audience anonymisées : 25 mois
Définition du « dernier contact entrant explicite » : une réponse à un email, un rendez-vous pris, un devis demandé, ou une visite du site tracée avec identification (formulaire, clic authentifié). Les simples ouvertures d'emails de suivi, les clics passifs et les rebonds de campagne ne réinitialisent pas ce compteur de 3 ans.
Journaux techniques de l'hébergeur : l'adresse IP est masquée dans les systèmes applicatifs Kliq sous 30 jours. Les journaux techniques bruts de notre hébergeur Vercel (États-Unis) sont conservés selon la politique de son plan, actuellement environ 24 heures pour le plan Hobby utilisé par Kliq. Ces journaux ne sont pas accessibles à Kliq au-delà de cette fenêtre.
05Destinataires des données
Les données sont exclusivement traitées par Victor Cassina (exploitant de Kliq) et ne sont jamais cédées, louées ou échangées avec des tiers à des fins commerciales.
Certains sous-traitants techniques peuvent toutefois accéder à des données en mon nom, dans des conditions strictement encadrées par un contrat de sous-traitance conforme à l'article 28 du RGPD (Data Processing Agreement) :
- Vercel Inc. (hébergement et CDN) · États-Unis · transferts hors UE encadrés par les clauses contractuelles types (CCT) et l'adhésion au Data Privacy Framework UE-USA · DPA Vercel
- Resend (envoi d'emails transactionnels et gestion du segment CRM des leads d'audit) · Union européenne (région eu-west-1) · données chiffrées au repos · certification SOC 2 Type II · test d'intrusion annuel par cabinet indépendant · DPA Resend exécuté automatiquement à l'inscription
- Umami (auto-hébergé) (mesure d'audience anonymisée) · instance Umami installée par Kliq sur l'infrastructure Vercel · États-Unis · transferts hors UE encadrés par les clauses contractuelles types ; aucun cookie déposé, aucune adresse IP stockée, aucune donnée personnelle collectée
- Google PageSpeed Insights (mesure des Core Web Vitals des sites audités, sur appel API serveur) · États-Unis · l'URL publique du site analysé est transmise à l'API ; aucune donnée personnelle de l'utilisateur du Scan n'est partagée
Aucun sous-traitant ne fait usage des données pour ses propres finalités. Les contrats de sous-traitance correspondants sont conservés et peuvent être communiqués à l'autorité de contrôle (CNIL) sur demande.
07Liens sortants et cookies tiers
Le site kliqweb.fr contient des liens sortants vers des services externes, notamment Google Maps (itinéraires et fiche établissement), Instagram et LinkedIn (profils du studio), ainsi que d'autres plateformes tierces mentionnées dans les articles du blog ou les réalisations.
Ces services peuvent déposer leurs propres cookies ou traceurs sur votre navigateur dès que vous cliquez sur le lien ou que leur contenu se charge dans une nouvelle page. Kliq ne contrôle ni ne collecte ces dépôts, et n'a aucun accès aux données ainsi transmises.
Nous vous invitons à consulter la politique de confidentialité de chaque service avant de cliquer :
Aucun de ces contenus tiers n'est intégré sous forme d'iframe ou de script actif sur les pages de kliqweb.fr. Vos données ne sont transmises à ces plateformes qu'à partir du moment où vous cliquez volontairement sur le lien.
08Vos droits RGPD
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :
D'accès
Obtenir une copie des données vous concernant.
De rectification
Faire corriger toute donnée inexacte ou incomplète.
À l'effacement
Demander la suppression de vos données, sous réserve des obligations légales.
D'opposition
Vous opposer à un traitement reposant sur mon intérêt légitime.
À la limitation
Suspendre temporairement le traitement de vos données.
À la portabilité
Récupérer vos données dans un format structuré et lisible.
Pour exercer ces droits, écrivez-moi à contact@kliqweb.fr. Je vous réponds sous un mois maximum. En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
09Sécurité des données
Conformément à l'article 32 du RGPD, je mets en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre la perte, l'accès non autorisé, la divulgation, l'altération ou la destruction :
- Chiffrement en transit : TLS 1.3 systématique pour toutes les communications, HSTS avec preload, en-têtes CSP / X-Frame-Options / X-Content-Type-Options.
- Chiffrement au repos : données stockées chez Resend et Vercel chiffrées via AES-256.
- Accès : restreint aux personnes habilitées, authentification forte sur les consoles d'administration (mots de passe robustes uniques générés et stockés via gestionnaire dédié, double authentification 2FA activée sur Resend, Vercel, GitHub, Google et la messagerie d'administration).
- Limitation : rate-limit applicatif sur le formulaire de contact (5 soumissions par heure et par IP, plus un plafond global anti-rotation IP), validation stricte côté serveur, vérification d'origine same-origin (en-têtes Origin + Content-Type) sur tous les endpoints POST, honeypot anti-bot.
- Secrets : clés API stockées en variables d'environnement chiffrées (Vercel), jamais exposées côté client ni versionnées.
- Sauvegardes chiffrées et redondées chez les hébergeurs partenaires.
- Mises à jour de sécurité régulières des dépendances et audit annuel de la chaîne.
Dernière mise à jour : 22 août 2026.