Confidentialité & RGPD
Politique de confidentialité
Comment QRyx collecte, utilise et protège les données — les vôtres comme celles des visiteurs qui scannent vos QR codes.
Last updated: 5 juin 2026
These legal documents are available in French only. The French version is the legally binding reference.
1. Responsable du traitement
QRyx, micro-entreprise basée en Touraine. Contact : privacy@qryx.fr.
2. Données collectées
Côté client
- Email, mot de passe haché (création de compte)
- Informations de facturation (paiement délégué à Mollie)
- Données métier saisies : libellés de QR code, URL de destination, paramètres de personnalisation
Côté visiteur scannant un QR code
- Adresse IP : jamais stockée en clair. Hash SHA-256 avec un salt rotaté mensuellement (RGPD by design).
- Pays et ville (résolution MaxMind GeoLite2 locale, pas d'appel externe)
- Type d'appareil, OS, navigateur, langue, referer (parsing User-Agent)
- Date / heure du scan
Côté navigation sur notre site et notre application (mesure d'audience interne)
Pour comprendre l'usage de notre propre site et de notre application (pages consultées, parcours, sources d'arrivée), nous réalisons une mesure d'audience interne, distincte des statistiques de scan de vos QR codes. Cette mesure est 100 % interne (aucun outil tiers type Google Analytics, aucune donnée transmise à l'extérieur) et sans cookie.
- Adresse IP : jamais stockée en clair — hash SHA-256 avec sel rotaté mensuellement (même principe que les scans)
- Pages vues, date / heure, page d'origine (domaine référent), pays, type d'appareil / OS / navigateur
- Pour un utilisateur connecté, ces visites sont rattachées à son compte (parcours dans l'application) ; pour un visiteur non connecté, la mesure reste anonyme et agrégée
- Conservation : 90 jours puis suppression
Côté visiteur laissant ses coordonnées (carte de visite)
Lorsqu'un client active le partage de contact sur sa carte de visite digitale, un visiteur peut volontairement transmettre ses coordonnées via un formulaire. Dans ce cas précis, le client titulaire de la carte est responsable de traitement des coordonnées qu'il collecte ; QRyx agit comme sous-traitant (hébergement et transmission pour le compte du client).
- Données saisies par le visiteur : nom, email et/ou téléphone, société et message (optionnels)
- Finalité unique : permettre au titulaire de la carte de recontacter le visiteur
- Base légale : consentement explicite du visiteur (case à cocher), horodaté
- Adresse IP : hashée (anti-abus), jamais en clair
- Conservation : jusqu'à suppression par le titulaire de la carte ou fermeture de son compte (effacement en cascade)
- Droits : accès ou effacement via privacy@qryx.fr ou directement auprès du titulaire de la carte
3. Bases légales
- Exécution du contrat (CGV) pour les données client
- Intérêt légitime du client à mesurer l'usage de ses QR codes pour les données de scan (les visiteurs sont anonymisés par construction)
- Intérêt légitime de QRyx à mesurer l'audience de son propre site et de son application pour les améliorer (mesure interne, sans cookie, IP anonymisée)
- Consentement explicite du visiteur pour les coordonnées laissées via une carte de visite (partage de contact)
4. Durées de conservation
- Compte client : durée du contrat + 1 an après résiliation pour obligations légales (factures : 10 ans)
- Données de scan : selon le plan (compteur, 90 jours, ou illimité)
- Mesure d'audience interne (navigation site / app) : 90 jours puis suppression
- Compte non vérifié (adresse email jamais confirmée) : 7 jours après l'inscription puis suppression définitive
- Compte d'essai non converti : 75 jours puis suppression
5. Sous-traitants
- Scaleway (hébergement infrastructure, Paris — France)
- Mollie (paiement — Mollie B.V., PSP agréé établi aux Pays-Bas (UE), certifié PCI-DSS, fournisseur de la page de paiement)
- Cloudflare (frontal CDN/WAF, transit chiffré)
- MaxMind (base GeoIP installée localement, pas d'appel sortant)
- Fournisseur email transactionnel (à préciser au lancement)
6. Hébergement
Données hébergées en France (Scaleway, datacenter de Paris). Aucun transfert hors UE pour les données client. Trafic Cloudflare chiffré bout-en-bout (TLS).
7. Vos droits (RGPD)
- Droit d'accès, de rectification, d'effacement
- Droit à la portabilité (export CSV depuis le dashboard)
- Droit d'opposition et de limitation
- Réclamation auprès de la CNIL : cnil.fr
Exercice des droits : privacy@qryx.fr, réponse sous 30 jours.
8. Cookies
Cookies strictement nécessaires (session, CSRF). Notre mesure d'audience interne (navigation site / app) est réalisée côté serveur, sans cookie ni traceur et sans outil tiers — aucun bandeau de consentement n'est donc requis à ce titre.
9. Sécurité
- HTTPS-only, HSTS
- Mots de passe hachés (bcrypt / argon2id)
- Rate limiting sur les endpoints sensibles
- Backups quotidiens chiffrés
10. Notification de violation
En cas de violation susceptible d'engendrer un risque pour les droits et libertés, notification CNIL sous 72 h et information des personnes concernées si nécessaire.
QRyx