Politique de confidentialité
Cette déclaration décrit ce que ce site et le service d’audit font réellement — et non ce que l’on lit d’ordinaire dans ce genre de texte. Chaque durée indiquée est paramétrée dans le système et appliquée automatiquement, toutes les heures.
Politique de confidentialité
Mise à jour 25/08/2026
Responsable du traitement
Le responsable du traitement des données sur ce site et dans le service d’audit est :
Ingo Christ, entreprise individuelle (marque picjoy)
Luisenstraße 15
44787 Bochum
Allemagne
ingo.christ@picjoy.de
Délégué à la protection des données
Aucun délégué à la protection des données n’est désigné et aucune obligation de désignation n’existe : selon le § 38 al. 1 de la loi fédérale allemande sur la protection des données, elle ne s’applique qu’à partir de 20 personnes occupées en permanence au traitement automatisé de données à caractère personnel. L’entreprise n’a pas de salariés. Les questions relatives à la protection des données sont traitées par le responsable lui-même.
Quelles données nous traitons
Les données suivantes sont générées lors de la consultation et de l’utilisation de ce site :
- Données de connexion : le site est distribué via Cloudflare. Sont concernées l’adresse IP, la date et l’heure, l’adresse appelée, le volume de données transmis, l’adresse de provenance ainsi que l’identifiant du navigateur et du système d’exploitation. La base légale est l’art. 6 par. 1 point f) du RGPD — intérêt légitime à l’exploitation et à la sécurité du site.
- L’adresse du site que vous saisissez lorsque vous lancez un audit. Elle est traitée pour réaliser l’audit et afficher le résultat. La base légale est l’art. 6 par. 1 point b) du RGPD.
- Un pseudonyme de votre adresse IP lors du lancement d’un audit ou d’une demande de rapport. Nous ne conservons pas l’IP mais une empreinte SHA-256 salée avec une valeur aléatoire secrète ; sans cette valeur, l’IP ne peut pas en être déduite. La finalité est uniquement la limitation du débit et la prévention des abus. La base légale est l’art. 6 par. 1 point f) du RGPD.
- Votre adresse e-mail lorsque vous demandez le rapport complet — avec la date et l’adresse IP de la demande et de la confirmation, comme preuve du double opt-in. La base légale est l’art. 6 par. 1 point b) du RGPD et, pour la preuve, l’art. 6 par. 1 point c) combiné à l’art. 7 par. 1.
- Votre consentement à la prospection, si vous avez coché la case correspondante. La base légale est l’art. 6 par. 1 point a) du RGPD.
Rapport et prospection sont dissociés
Vous recevez le rapport d’audit indépendamment de votre consentement à la prospection. Le consentement est libre et ne conditionne pas le rapport (interdiction du couplage, art. 7 par. 4 du RGPD). Rapport et prospection sont deux entrées distinctes dans notre registre des consentements.
Votre adresse e-mail est confirmée par double opt-in : vous recevez d’abord un message de confirmation, qui ne contient lui-même aucune publicité ; ce n’est qu’après avoir cliqué sur le lien qu’il contient que nous envoyons le rapport et — si vous y avez consenti — d’autres messages. Sans clic, la demande est intégralement supprimée au bout de 72 heures.
À titre de preuve, nous conservons pour chaque finalité : la date et l’adresse IP de la demande, la date et l’adresse IP de la confirmation, l’identifiant du navigateur, la source et la version du texte de consentement. L’obligation de rendre compte (art. 7 par. 1 du RGPD) l’exige ; une empreinte n’aurait aucune valeur probante.
Vous pouvez retirer votre consentement à tout moment pour l’avenir — par simple e-mail ou via le lien de désinscription présent dans chaque message, qui fonctionne aussi en un clic selon la RFC 8058. Le retrait bloque la prospection ; vous pouvez continuer à demander des rapports d’audit. Une case de prospection une fois retirée n’est pas réactivée par le formulaire suivant. La licéité du traitement effectué jusqu’au retrait n’est pas affectée.
Distribution, retours et liste de blocage
Les messages non distribuables et les plaintes pour courrier indésirable sont analysés. Les adresses concernées sont inscrites sur une liste de blocage interne et ne sont plus jamais sollicitées. La base légale est l’art. 6 par. 1 point f) du RGPD — l’intérêt légitime à ne solliciter personne contre sa volonté, ainsi que les obligations de notre prestataire d’envoi.
Si vous demandez l’effacement de vos données, cette inscription subsiste ; seuls ses détails sont supprimés. La supprimer reviendrait à effacer justement l’instruction de ne plus jamais écrire à cette adresse.
Aucun outil tiers
Ce site ne charge ni polices, ni scripts, ni feuilles de style depuis des serveurs tiers et n’intègre ni service de mesure d’audience, ni régie publicitaire, ni réseau social. Aucun cookie de mesure ou de publicité n’est déposé et aucun profil n’est constitué. Aucun prestataire de paiement n’est actuellement intégré ; le cas échéant, cette déclaration sera complétée au préalable.
Sous-traitants et destinataires
Nous faisons appel à deux prestataires, dans chaque cas sur la base d’un contrat de sous-traitance au titre de l’art. 28 du RGPD :
- Cloudflare (Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis) distribue le site, le protège contre la surcharge et assure la liaison chiffrée entre le site et notre serveur d’audit. Des données de connexion, dont l’adresse IP, y sont traitées.
- Amazon Simple Email Service (Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg) envoie les messages de confirmation et les rapports. Sont traités l’adresse e-mail, le contenu et l’état de distribution du message ; l’envoi passe par la région de Francfort (eu-central-1).
Les deux prestataires appartiennent à des groupes établis aux États-Unis ; un accès depuis un pays tiers ne peut donc être exclu. Tout transfert repose sur la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE-États-Unis (art. 45 du RGPD) et, à titre complémentaire, sur les clauses contractuelles types (art. 46 par. 2 point c).
L’audit lui-même et la base de données fonctionnent sur du matériel qui nous appartient, situé en Allemagne. Ni les résultats d’audit ni les listes d’adresses ne sont hébergés chez un fournisseur de cloud.
Durées de conservation
Nous ne conservons chaque donnée que le temps de sa finalité. Un programme applique les durées automatiquement, toutes les heures :
- Compteurs de limitation de débit (IP pseudonymisée) : 24 heures — la finalité s’éteint avec la fenêtre de temps.
- IP pseudonymisée attachée à l’audit : 7 jours — cela suffit pour donner suite à un abus.
- Demande de rapport non confirmée (adresse et IP) : 72 heures — sans confirmation il n’y a pas de consentement, donc aucune raison de conserver.
- Résultats d’audit et rapports : 90 jours — assez longtemps pour les questions, assez court pour ne pas constituer un dossier permanent sur les sites d’autrui. Exception : les résultats auxquels renvoie publiquement un label actif — ils sont la preuve de la page publique d’audit et subsistent tant que le label est porté.
- Consentement donné et IP probante : tant que le consentement s’applique (obligation de rendre compte, art. 7 par. 1 du RGPD).
- Preuve après retrait : 3 ans — le délai de prescription de droit commun du § 195 du code civil allemand.
- Consentement de prospection inutilisé : après 24 mois sans sollicitation, il est réputé caduc et n’est plus utilisé.
- Détails des messages non distribuables (texte de diagnostic, identifiant du message) : 12 mois.
- Blocage après adresse durablement non distribuable : sans limitation de durée. C’est l’instruction « ne plus jamais écrire à cette adresse » et elle ne devient pas fausse avec le temps ; seuls l’adresse et une mention sont conservés.
Vos droits
Le règlement général sur la protection des données vous confère les droits suivants :
- Accès aux données vous concernant (art. 15)
- Rectification des données inexactes (art. 16)
- Effacement (art. 17)
- Limitation du traitement (art. 18)
- Portabilité des données (art. 20)
- Opposition aux traitements fondés sur l’intérêt légitime (art. 21)
- Retrait du consentement donné (art. 7 par. 3)
Un simple e-mail à ingo.christ@picjoy.de suffit pour l’accès et l’effacement. Les deux sont chez nous une procédure établie et ne sont pas reconstitués à la main.
Vous pouvez en outre introduire une réclamation auprès d’une autorité de contrôle : celle de votre résidence habituelle ou celle dont relève le responsable du traitement. Pour nous, il s’agit de la Commissaire à la protection des données et à la liberté d’information de Rhénanie-du-Nord–Westphalie, Kavalleriestraße 2–4, 40213 Düsseldorf, Allemagne.
Audit de sites tiers
Lorsque vous saisissez une adresse à auditer, notre système appelle les pages concernées comme un navigateur ordinaire et analyse techniquement le code source livré. Aucune donnée à caractère personnel du site audité n’est collectée intentionnellement ; ce qui est conservé, c’est le résultat technique, pas la page elle-même.
Notre système se déclare comme Scanready dans l’identifiant du navigateur et respecte les blocages d’accès au lieu de les contourner. Les bandeaux de cookies ne sont pas fermés automatiquement, car ce serait émettre une déclaration de volonté au nom d’autrui. Une même adresse n’est réauditée qu’une fois par heure au plus — ce qui ménage aussi les sites audités.