Politique de confidentialité
Dernière mise à jour : 26/07/2026
La présente politique explique quels renseignements personnels KiteQR recueille et comment ils sont utilisés, que vous soyez titulaire d'un compte ou simple visiteur ayant scanné un QR code créé par un de nos clients. Elle est établie conformément à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (Loi 25), à la LPRPDE (PIPEDA) fédérale et, pour nos utilisateurs et visiteurs situés dans l'Union européenne ou l'Espace économique européen, au Règlement général sur la protection des données (RGPD).
1. Renseignements que nous recueillons
Données de compte : votre adresse courriel et un mot de passe (stocké de façon chiffrée, jamais en clair).
QR codes : le libellé et l'URL de destination de chaque QR code que vous créez, modifiables à tout moment.
Données de scan : à chaque scan d'un QR code, nous enregistrons la date et l'heure, le type de navigateur et d'appareil (déduits du User-Agent), la page de provenance (« referer ») lorsqu'elle est transmise par le navigateur, et une empreinte hachée de l'adresse IP (l'adresse IP brute n'est jamais conservée). Lorsque la géolocalisation est activée, un pays et une ville approximatifs sont déduits de cette adresse IP au moment du scan, via une base de données locale, avant que l'IP ne soit hachée. Ces données de scan concernent des personnes visiteuses qui n'ont pas nécessairement de compte KiteQR ; elles constituent néanmoins des renseignements personnels, y compris sous forme hachée ou pseudonymisée, car elles peuvent, combinées entre elles, permettre d'identifier indirectement une personne.
Données de paiement : les paiements sont traités par notre prestataire Stripe ; nous ne recevons ni ne conservons vos numéros de carte bancaire.
2. Finalités
Ces renseignements servent à : fournir et sécuriser le Service, gérer votre compte et votre abonnement, produire les statistiques de scan que vous consultez, prévenir la fraude et les abus, et communiquer avec vous au sujet du Service.
3. Fondement légal du traitement
Nous traitons vos données de compte et de paiement sur la base de l'exécution du contrat qui nous lie (fourniture du Service). Les données de scan sont traitées sur la base de notre intérêt légitime, et celui de nos clients, à mesurer l'usage des QR codes et à sécuriser le Service, mis en balance avec vos droits et libertés. Lorsque la loi applicable l'exige (notamment pour les visiteurs situés dans l'UE/EEE), le consentement peut constituer un fondement additionnel.
4. Partage avec des tiers et transferts internationaux
Nous ne vendons pas vos renseignements. Nous les communiquons uniquement à des prestataires nécessaires au fonctionnement du Service : Stripe (traitement des paiements) et notre hébergeur. La géolocalisation approximative des scans est calculée localement, sans transmission de l'adresse IP à un service tiers. Ces prestataires peuvent traiter des données à l'extérieur du Québec ou du Canada, notamment aux États-Unis ; dans ce cas, nous nous assurons d'un niveau de protection adéquat (clauses contractuelles types ou mécanisme équivalent reconnu par le RGPD et la Loi 25).
5. Durée de conservation
Les données de scan suivent une conservation dégressive, afin de ne garder que ce qui est nécessaire dans la durée. La ville déduite de la géolocalisation, l'empreinte IP, le navigateur et l'appareil bruts (User-Agent) ainsi que la page de provenance (referer) sont conservés pendant 24 mois à compter du scan ; la ville est alors d'abord agrégée dans une statistique mensuelle par pays (voir ci-dessous), qui ne permet plus de remonter à un scan individuel, puis ces données individuelles sont supprimées. Le pays, le type d'appareil, le système d'exploitation et le navigateur (catégories générales, non identifiantes prises isolément) sont conservés plus longtemps, jusqu'à 60 mois à compter du scan, après quoi l'enregistrement du scan est supprimé définitivement. Les statistiques agrégées (nombre de scans par ville, mois et pays, sans lien possible avec un scan ni une personne individuelle) sont conservées au-delà, à des fins d'analyse historique.
Les données de compte sont conservées tant que votre compte est actif, puis supprimées ou anonymisées dans un délai raisonnable après la fermeture du compte, sous réserve des durées de conservation imposées par la loi (notamment comptable et fiscale) pour les données de facturation. Vous pouvez demander la suppression anticipée de votre compte et des données associées.
6. Vos droits
Conformément à la Loi 25, à la LPRPDE et, le cas échéant, au RGPD, vous pouvez demander l'accès à vos renseignements, leur rectification ou leur suppression, retirer votre consentement lorsqu'il constitue le fondement du traitement, et obtenir la portabilité de vos données dans un format structuré et couramment utilisé. Ces droits s'appliquent également aux visiteurs ayant scanné un de nos QR codes, dans la mesure où leurs données de scan permettent de les identifier. Pour exercer ces droits, écrivez-nous à l'adresse indiquée à la section 9.
7. Résidents de l'Union européenne : visiteurs et RGPD
Les personnes qui scannent un QR code créé sur KiteQR peuvent se trouver n'importe où dans le monde, y compris dans l'UE ou l'EEE. Le RGPD s'applique alors à leurs données de scan. KiteQR agit comme responsable du traitement pour les données techniques qu'elle collecte afin de fournir et sécuriser le Service (voir section 1), et comme sous-traitant pour le compte de la personne ayant créé le QR code pour ce qui concerne les statistiques d'usage qui lui sont présentées. Toute personne concernée peut exercer les droits décrits à la section 6 et déposer une plainte auprès de l'autorité de contrôle de son pays de résidence.
8. Témoins (cookies)
Nous utilisons un unique témoin (cookie) de session, strictement nécessaire au fonctionnement du Service : il vous garde connecté, protège les formulaires contre la falsification de requête (CSRF) et retient votre préférence de langue. Ce témoin est strictement nécessaire au sens de la loi ; aucun autre témoin (publicité, mesure d'audience tierce) n'est déposé, et aucun bandeau de consentement n'est donc requis.
9. Sécurité
Les mots de passe sont chiffrés, les échanges sont protégés par HTTPS et l'accès aux données est restreint. Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue.
10. Responsable de la protection des renseignements personnels
Conformément à la Loi 25, KiteQR a désigné une personne responsable de la protection des renseignements personnels, joignable à l'adresse confidentialite@kiteqr.com pour toute question ou pour exercer vos droits. Vous pouvez également adresser une plainte à la Commission d'accès à l'information du Québec, ou, si vous résidez dans l'UE ou l'EEE, à l'autorité de contrôle compétente.
11. Incident de confidentialité
En cas d'incident de confidentialité présentant un risque de préjudice sérieux, nous en avisons la Commission d'accès à l'information du Québec et les personnes concernées, conformément à la Loi 25, et prenons les mesures raisonnables pour réduire les risques de préjudice.
12. Modifications
Cette politique peut être mise à jour ; la date en tête indique la dernière révision.
Modèle fourni à titre indicatif, à faire valider par un professionnel avant exploitation commerciale.