Politique de confidentialité
Dernière mise à jour : 5 septembre 2026 · Version bêta
Qui est responsable
KARD est exploité par Criativatek (Pedro Alves). Pour toute question relative à la confidentialité, écris à [email protected].
Deux rôles différents
KARD réunit deux types de personnes, et nous traitons leurs données différemment :
- Celles et ceux qui créent des cartes (utilisateurs inscrits) — nous sommes ici responsables du traitement.
- Celles et ceux qui visitent une carte ou prennent rendez-vous — ces données appartiennent au titulaire de la carte, qui est responsable du traitement ; KARD les conserve pour son compte, en tant que sous-traitant.
Comptes créés par un revendeur. Si ton compte KARD a été créé par un partenaire (une agence, un imprimeur, celui qui t'a vendu la carte), il peut entrer dans ton compte pour gérer tes KARD — et il y voit tout ce que tu vois, y compris les contacts laissés par ton formulaire. Chaque entrée est enregistrée avec la date et l'heure. Ce qu'il ne peut pas faire, même dans le compte : changer ton mot de passe, changer ton email, supprimer le compte ou connecter ton agenda Google. Tu peux nous demander à tout moment de le déconnecter — le compte et les KARD restent à toi.
Ce que nous collectons auprès de celles et ceux qui créent des cartes
- Compte : nom, email et mot de passe (conservé sous forme de hash — jamais en clair).
- Contenu de la carte : textes, contacts, images et liens que tu choisis de publier. Une carte publiée est, par définition, publique.
- Connexion à Google Calendar (facultative, pour les rendez-vous) : nous conservons l'email du compte Google connecté et les jetons d'accès chiffrés, utilisés uniquement pour vérifier les disponibilités et créer des événements. Tu peux couper cette connexion à tout moment.
- Origine du compte : si tu es arrivé via un lien de campagne (
utm_source,utm_medium,utm_campaign) ou depuis un autre site, nous conservons cette origine dans la session et l'associons au compte lors de l'inscription. Cela sert uniquement à savoir quelles campagnes apportent des comptes — indépendamment de ton acceptation de la mesure d'audience sur la page d'accueil. - Rapports de bug (pour les titulaires d'un compte) : si tu signales un problème, nous conservons la description, une capture d'écran de ce que tu vois avant l'envoi, l'URL, le navigateur et les derniers messages de la console. Le rapport devient un ticket dans un dépôt privé sur GitHub, sans ton nom ni ton email. Les rapports résolus sont supprimés, images comprises, 90 jours après leur résolution ; ceux qui restent à traiter sont conservés.
Ce que nous collectons auprès de celles et ceux qui visitent une carte
- Formulaire de contact : ce que le visiteur saisit (nom, email et champs configurés par le titulaire de la carte), la date et le texte exact du consentement accepté. Nous conservons aussi un hash de l'adresse IP avec une clé secrète (jamais l'IP en clair) pour prévenir les abus.
- Rendez-vous (quand la carte comporte ce bloc) : nom, email, téléphone, message, date et heure, ainsi que le même hash de l'IP. Ces données sont envoyées au Google Calendar du titulaire de la carte pour créer l'événement — c'est Google qui envoie l'invitation par email à la personne ayant pris rendez-vous. Elles restent conservées jusqu'à ce que le titulaire les supprime, comme pour les contacts du formulaire.
- Compteur de visites : chiffres agrégés par jour, sans profil individuel des visiteurs.
Mesure d'audience et cookies
La page d'accueil (kard.pt) utilise Google Analytics, mais seulement après que tu as
cliqué sur « Accepter » dans un bandeau — sans cette réponse, le script ne se charge jamais. Si tu
acceptes, Google dépose des cookies (_ga, _ga_*, ~2 ans) pour mesurer les
visites. Ton choix est conservé sur ton appareil (pas dans un cookie) ; tu peux le modifier à tout
moment via le lien « Cookies » en pied de page, qui rouvre le bandeau.
Les cartes publiées et le panneau d'édition n'ont aucune mesure d'audience — seul le cookie de session technique, nécessaire au fonctionnement du service, est présent. Transmettre l'IP de la personne qui consulte une carte à Google poserait un problème RGPD au nom du titulaire de la carte, pas au nôtre.
Contenus d'autres sites (intégrations)
Une carte peut afficher des publications Instagram, Facebook, YouTube ou TikTok. Ces contenus ne se chargent que si tu cliques dessus — avant cela, aucune de tes données (y compris ton adresse IP) n'est envoyée à ces plateformes. En cliquant, tu acceptes les politiques de confidentialité du site d'origine.
Signalements d'abus
Si tu signales un profil, nous conservons le motif, le texte que tu écris, ton email (si tu le laisses — c'est facultatif) et un hash de l'IP avec clé secrète.
Assistance au compte
Pour résoudre un problème que tu signales, notre administration peut accéder temporairement à ton compte. Chaque accès est enregistré (qui, sur quel compte, quand) et, pendant sa durée, un bandeau s'affiche en haut de l'écran pour t'en avertir. Nous ne voyons jamais ton mot de passe.
À quoi servent les données
- Fournir le service : afficher les cartes, transmettre les contacts au titulaire, prendre les rendez-vous, envoyer les emails de service.
- Sécurité : prévention des abus, du phishing et du spam (c'est à cela que sert le hash de l'IP).
- Améliorer le produit : comprendre quelles campagnes apportent des comptes et corriger les problèmes signalés.
- Obligations légales, le cas échéant.
Nous ne vendons pas de données. Nous n'affichons aucune publicité, ni sur les cartes ni dans le panneau.
Qui traite les données pour nous
Les données sont hébergées sur des serveurs situés dans l'Union européenne, et les sauvegardes sont conservées sur un serveur à nous, également dans l'Union européenne. Nous faisons appel aux sous-traitants suivants :
- Hébergement (serveur dans l'Union européenne).
- Cloudflare : tout le trafic du site passe par son réseau avant de nous parvenir (États-Unis, sous couvert de clauses contractuelles types).
- Google : mesure d'audience sur la page d'accueil, avec ton consentement ; et Google Calendar, pour celles et ceux qui utilisent les rendez-vous (États-Unis, clauses contractuelles types).
- GitHub : les rapports de bug deviennent des tickets dans un dépôt privé, sans nom ni email de la personne qui a signalé (États-Unis, clauses contractuelles types).
- Fournisseur d'email, pour les messages de service.
Tous sont liés par des accords de traitement des données.
Pendant combien de temps
- Compte et cartes : tant que le compte existe. Supprimer le compte retire les
profils immédiatement. L'adresse (
kard.pt/ton-nom) reste réservée pour toujours et ne passe jamais à quelqu'un d'autre — c'est ce qui empêche une carte ou un QR Code déjà imprimé d'ouvrir un jour le profil d'un inconnu. Pour la suppression définitive des cartes, images et contacts, écris-nous : nous le ferons dans le délai légal. - Contacts et rendez-vous (leads) : jusqu'à ce que le titulaire de la carte les supprime — toute personne concernée peut demander directement au titulaire, ou à nous, la suppression de ses données.
- Rapports de bug : les rapports résolus sont supprimés, images comprises, 90 jours après leur résolution.
Tes droits
En vertu du RGPD, tu disposes d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Pour les exercer, écris à [email protected]. Tu as aussi le droit d'introduire une réclamation auprès de la CNPD (cnpd.pt) ou, si tu résides dans un autre pays de l'Union européenne, auprès de l'autorité de protection des données de ce pays.
Modifications
Si cette politique change, nous mettons à jour cette page et la date en haut. Les changements importants sont annoncés par email aux titulaires d'un compte.
