1. Introduction
Bienvenue sur QRolling. QRolling (« QRolling », « nous », « notre » ou la « Société »), société à responsabilité limitée enregistrée en Géorgie sous le numéro B26345195 (Agence nationale du registre public), identifiant fiscal EN3289008, dont le siège est 75A Erosi Manjgaladze Street, Tbilissi 0159, Géorgie, exploite le site web qrolling.com, ses sous-domaines (app, api, view) et la plateforme associée de création, gestion, analytique et campagnes de QR codes (collectivement, le « Service »).
QRolling est le responsable du traitement des données personnelles traitées en lien avec le Service, sauf lorsque cette politique indique que nous agissons en tant que sous-traitant pour le compte de nos clients (par exemple, soumissions de formulaires d'utilisateurs finaux et analytique de scans collectées via les QR codes d'un client). La présente Politique explique comment nous collectons, utilisons, divulguons, conservons et protégeons vos informations personnelles.
Pour toute question de confidentialité, contactez-nous à [email protected]. Aucun délégué à la protection des données (DPO) n'a été désigné car QRolling n'est pas une autorité publique, ses activités principales ne consistent pas en une surveillance régulière et systématique à grande échelle, et elle ne traite pas de catégories particulières de données à grande échelle au sens de l'article 37 RGPD. Nous réévaluerons cette appréciation à mesure que l'échelle de traitement évolue.
En accédant ou en utilisant le Service, vous reconnaissez avoir lu et compris la présente Politique de Confidentialité. Si vous n'êtes pas d'accord avec les pratiques décrites dans les présentes, veuillez ne pas utiliser le Service.
La présente Politique de Confidentialité s'applique à :
- Les utilisateurs inscrits qui créent et gèrent des codes QR via notre plateforme (« Utilisateurs » ou « Créateurs de codes QR ») ;
- Les personnes qui scannent les codes QR générés par nos Utilisateurs (« Utilisateurs finaux » ou « Scanneurs ») ;
- Les visiteurs de notre site web qui ne détiennent pas de compte (« Visiteurs ») ; et
- Les membres d'équipe invités par les Utilisateurs à collaborer sur des projets de codes QR (« Membres d'équipe »).
2. Utilisateurs internationaux
QRolling est exploité par une société constituée et enregistrée en Georgia, avec des infrastructures et des sous-traitants situés dans divers pays du monde. En utilisant le Service, vous reconnaissez que vos données personnelles peuvent être transférées, stockées et traitées en Georgia et dans d'autres pays où nos sous-traitants opèrent.
QRolling s'engage à respecter les droits de protection des données de tous les utilisateurs, quel que soit leur lieu de résidence. Nous concevons nos pratiques pour être conformes aux cadres suivants de protection des données et de la vie privée (entre autres) :
- GDPR — Règlement Général sur la Protection des Données (Union européenne) ;
- UK GDPR — Règlement Général sur la Protection des Données du Royaume-Uni ;
- CCPA/CPRA — California Consumer Privacy Act et California Privacy Rights Act (États-Unis) ;
- LGPD — Lei Geral de Proteção de Dados (Brésil) ;
- PIPEDA — Loi sur la protection des renseignements personnels et les documents électroniques (Canada) ;
- PIPA — Personal Information Protection Act (Corée du Sud) ;
- APPI — Act on the Protection of Personal Information (Japon) ;
- Privacy Act 1988 — Privacy Act (Australie) ;
- KVKK — Kişisel Verilerin Korunması Kanunu (Turquie) ; et
- Toutes les autres lois applicables en matière de protection des données et de la vie privée dans les juridictions où se trouvent nos utilisateurs.
Pour plus de détails sur la manière dont nous protégeons les données lors des transferts internationaux, veuillez consulter la Section 9 — Transferts internationaux de données. Pour des informations sur vos droits spécifiques, veuillez consulter les sections applicables à votre juridiction (GDPR, CCPA/CPRA, LGPD).
3. Informations que nous collectons
Nous collectons des informations dans deux grandes catégories : les informations que vous nous fournissez directement et les informations collectées automatiquement par votre utilisation du Service.
3.1 Informations que vous nous fournissez
Données de compte. Lors de votre inscription, nous collectons votre nom, adresse e-mail, mot de passe (stocké sous forme hachée sécurisée ; nous ne stockons jamais les mots de passe en clair), photo de profil (si téléchargée), langue préférée et rôle du compte.
Données de paiement et de facturation. Lors de la souscription à un plan payant, nous collectons votre adresse de facturation, l'historique des transactions, les détails du plan d'abonnement et les registres de factures. Les détails du moyen de paiement sont collectés et traités exclusivement par nos processeurs de paiement tiers conformes PCI DSS.
Contenu des codes QR. Nous stockons toutes les données que vous saisissez dans les codes QR que vous créez via le Service, y compris les URL, texte, informations de contact (vCard), identifiants WiFi, liens de réseaux sociaux, documents PDF, images, fichiers vidéo et tout autre contenu que vous choisissez d'encoder.
Données d'équipe. Si vous utilisez nos fonctionnalités de collaboration en équipe, nous collectons les adresses e-mail des membres de l'équipe, les rôles attribués et les journaux d'activité.
Données de campagne. Lors de la création de campagnes marketing, nous collectons les noms, descriptions, tags, objectifs des campagnes et les codes QR associés.
Données de communication. Lorsque vous nous contactez pour obtenir de l'aide ou soumettre des commentaires, nous collectons le contenu de ces communications ainsi que les métadonnées associées.
Données OAuth et connexion tierce. Lorsque vous choisissez de vous connecter à QRolling via un fournisseur d'authentification tiers tel que Google ou Apple, nous recevons votre nom, adresse e-mail et photo de profil (si disponible). Nous n'avons pas accès à votre mot de passe de ces fournisseurs.
3.2 Informations collectées automatiquement
Données analytiques de scan. Lorsqu'un Utilisateur final scanne un code QR généré par notre Service, nous collectons automatiquement les données suivantes :
- Adresse IP de l'appareil effectuant le scan ;
- Géolocalisation approximative (pays et ville), dérivée de l'adresse IP — nous ne collectons pas de coordonnées GPS précises ;
- Type d'appareil (mobile, ordinateur de bureau ou tablette) ;
- Système d'exploitation de l'appareil ;
- Nom et version du navigateur ;
- Préférence linguistique telle que rapportée par le navigateur ;
- Horodatage du scan ;
- Empreinte de visiteur unique — un identifiant haché de manière sécurisée utilisé uniquement pour distinguer les scans uniques des scans répétés ;
- URL de référence (la page d'origine du scan, si disponible).
Données d'utilisation. Nous collectons des informations sur la façon dont vous interagissez avec le Service, y compris les pages visitées, les fonctionnalités utilisées, la durée des sessions et les actions effectuées.
Données de cookies et de stockage local. Nous utilisons des cookies et le stockage local du navigateur pour maintenir les sessions d'authentification, stocker les préférences linguistiques et mettre en cache les données de traduction. Voir la Section 13 pour les détails complets.
4. Comment nous utilisons vos informations
Nous utilisons les informations collectées aux fins suivantes :
- Fourniture du Service. Pour fournir, exploiter et maintenir le Service.
- Authentification et sécurité. Pour vérifier votre identité, maintenir votre session et protéger les comptes.
- Facturation et paiements. Pour traiter les abonnements et gérer les transactions de paiement.
- Analytique et informations. Pour compiler et présenter les données analytiques de scan aux Créateurs de codes QR.
- Communication. Pour envoyer des e-mails transactionnels et, avec votre consentement, des communications marketing.
- Amélioration du Service. Pour analyser les modèles d'utilisation et développer de nouvelles fonctionnalités.
- Collaboration en équipe. Pour faciliter les invitations d'équipe et gérer les rôles.
- Conformité juridique. Pour respecter les lois applicables et répondre aux demandes gouvernementales.
5. Base juridique du traitement (GDPR)
Si vous êtes situé dans l'Espace Économique Européen (EEE), au Royaume-Uni ou dans toute autre juridiction nécessitant une base juridique pour le traitement des données personnelles, nous nous appuyons sur les fondements suivants :
| Base juridique | S'applique à |
|---|---|
| Exécution d'un contrat | Traitement nécessaire pour fournir le Service, y compris la gestion de compte, l'hébergement de codes QR, la livraison d'analytique et la facturation. |
| Consentement | Communications marketing, cookies non essentiels et tout traitement pour lequel nous sollicitons spécifiquement votre consentement. |
| Intérêts légitimes | Amélioration du service, prévention de la fraude, surveillance de la sécurité et analytique interne. |
| Obligation légale | Conservation des registres de facturation, réponse aux demandes gouvernementales et conformité aux réglementations. |
6. Comment nous partageons vos informations
Nous pouvons partager vos informations dans les circonstances limitées suivantes :
- Processeurs de paiement. Nous partageons les données de facturation avec des processeurs de paiement tiers conformes PCI DSS.
- Fournisseurs d'hébergement cloud. Vos données sont stockées sur des serveurs exploités par des fournisseurs d'infrastructure cloud tiers.
- Fournisseurs d'analytique. Nous pouvons utiliser des outils d'analytique tiers pour comprendre les modèles d'utilisation agrégés.
- Forces de l'ordre. Nous pouvons divulguer vos informations si la loi l'exige.
- Transferts d'entreprise. En cas de fusion, acquisition ou vente d'actifs, vos données peuvent être transférées.
- Avec votre consentement. Nous pouvons partager vos informations à d'autres fins avec votre consentement explicite.
7. Conservation des données
Nous conservons vos données personnelles uniquement aussi longtemps que nécessaire aux fins décrites dans cette Politique de Confidentialité.
| Catégorie de données | Période de conservation |
|---|---|
| Données de compte | Pendant la durée de votre compte actif, plus 30 jours après la suppression du compte. |
| Contenu des codes QR | Pendant la durée de votre compte actif. Supprimé dans les 30 jours après la résiliation du compte. |
| Données analytiques de scan | Conservées tant que le compte associé est actif. Anonymisées ou supprimées dans les 30 jours après la résiliation du compte. |
| Enregistrements de paiement | Conservés conformément aux réglementations fiscales et comptables applicables — généralement jusqu'à 7 ans. |
| Données de communication | Conservées pendant 2 ans maximum après la dernière interaction. |
| Données d'utilisation et de cookies | Les données d'utilisation agrégées peuvent être conservées indéfiniment sous forme anonymisée. Les données brutes de session sont conservées jusqu'à 12 mois. |
8. Sécurité des données
Nous prenons la sécurité de vos données personnelles au sérieux et mettons en oeuvre des mesures techniques et organisationnelles conformes aux normes de l'industrie, notamment :
- Chiffrement en transit. Toutes les données transmises sont chiffrées via TLS/SSL.
- Chiffrement au repos. Les données sensibles sont chiffrées au repos.
- Hachage des mots de passe. Les mots de passe sont stockés avec des algorithmes de hachage à sens unique avec des sels uniques.
- Contrôles d'accès. Accès restreint au personnel autorisé sur la base du besoin d'en connaître.
- Évaluations de sécurité. Audits de sécurité périodiques et tests de pénétration.
- Réponse aux incidents. Plan de réponse aux incidents pour détecter et atténuer les violations de sécurité.
9. Transferts internationaux de données
QRolling est basé en Georgia. Vos données personnelles peuvent être transférées et traitées dans des pays autres que votre pays de résidence. Georgia est un pays candidat à l'UE dont la législation sur la protection des données est alignée sur les normes de l'UE et le GDPR.
Nous prenons des mesures de sauvegarde appropriées, notamment :
- Clauses Contractuelles Types (CCT) approuvées par la Commission européenne ;
- Certifications et cadres de conformité appropriés de nos fournisseurs ;
- Mesures techniques supplémentaires (comme le chiffrement) pour protéger les données pendant le transfert.
10. Vos droits en vertu du GDPR
Si vous êtes situé dans l'EEE ou au Royaume-Uni, vous disposez des droits suivants :
- Droit d'accès. Demander une copie de vos données personnelles.
- Droit de rectification. Demander la correction de données inexactes.
- Droit à l'effacement (« droit à l'oubli »). Demander la suppression de vos données personnelles.
- Droit à la limitation du traitement. Demander la limitation du traitement de vos données.
- Droit à la portabilité des données. Recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition. S'opposer au traitement basé sur les intérêts légitimes.
- Droit de retrait du consentement. Retirer votre consentement à tout moment.
- Droit de déposer une plainte. Déposer une plainte auprès d'une autorité de contrôle.
Comment exercer vos droits
Contactez-nous à [email protected] avec l'objet « Demande de droits sur les données ». Nous répondrons dans les 30 jours.
11. Résidents de Californie (CCPA/CPRA)
Si vous résidez en Californie, le California Consumer Privacy Act (CCPA) et le California Privacy Rights Act (CPRA) vous confèrent des droits spécifiques.
11.1 Catégories d'informations personnelles collectées
- Identifiants : Nom, adresse e-mail, nom d'utilisateur du compte, adresse IP.
- Activité Internet ou réseau électronique : Données de scan, données de navigation, type d'appareil, système d'exploitation.
- Données de géolocalisation : Localisation géographique approximative dérivée des adresses IP.
- Informations commerciales : Détails du plan d'abonnement, historique de facturation.
11.2 Vos droits en vertu du CCPA/CPRA
- Droit de savoir. Demander les catégories et éléments spécifiques d'informations collectées.
- Droit de suppression. Demander la suppression de vos informations personnelles.
- Droit de correction. Demander la correction d'informations inexactes.
- Droit de refus de vente ou de partage. QRolling ne vend ni ne partage vos informations personnelles.
- Droit de non-discrimination. Nous ne vous discriminerons pas pour l'exercice de vos droits.
Pour soumettre une demande CCPA/CPRA, contactez-nous à [email protected] avec l'objet « Demande CCPA ».
12. Utilisateurs brésiliens (LGPD)
Si vous résidez au Brésil, la Lei Geral de Proteção de Dados (LGPD) vous confère des droits spécifiques concernant vos données personnelles.
12.1 Bases juridiques du traitement
- Consentement : Lorsque vous avez donné votre consentement libre, éclairé et non équivoque.
- Exécution d'un contrat : Lorsque le traitement est nécessaire à l'exécution d'un contrat.
- Intérêt légitime : Lorsque le traitement est nécessaire aux intérêts légitimes de QRolling.
- Obligation légale ou réglementaire : Lorsque le traitement est requis par la loi.
12.2 Vos droits en vertu de la LGPD
- Confirmation et accès. Le droit d'obtenir la confirmation de l'existence d'un traitement et d'accéder à vos données.
- Correction. Le droit de demander la correction de données inexactes.
- Anonymisation, blocage ou suppression. Le droit de demander l'anonymisation, le blocage ou la suppression de données excessives.
- Portabilité des données. Le droit de demander la portabilité de vos données.
- Suppression. Le droit de demander la suppression de données traitées avec votre consentement.
- Information sur le partage. Le droit d'obtenir des informations sur les entités avec lesquelles vos données ont été partagées.
- Retrait du consentement. Le droit de retirer votre consentement à tout moment.
12.3 Délégué à la protection des données (DPO)
Contactez notre DPO à : [email protected]
12.4 Plaintes auprès de l'ANPD
Vous pouvez déposer une plainte auprès de l'Autoridade Nacional de Proteção de Dados (ANPD) à www.gov.br/anpd.
13. Cookies et technologies de suivi
Nous utilisons des cookies et des technologies similaires pour permettre les fonctionnalités essentielles, mémoriser vos préférences et comprendre comment vous utilisez le Service.
13.1 Types de cookies utilisés
| Catégorie | Finalité | Exemples |
|---|---|---|
| Essentiels | Nécessaires au fonctionnement du Service. Non désactivables. | Jeton d'authentification (cookie de session JWT), protection CSRF |
| Fonctionnels | Mémorisent vos préférences et paramètres. | Préférence linguistique, sélection de thème (mode sombre/clair) |
| Analytiques | Nous aident à comprendre les modèles d'utilisation. | Cookies Google Analytics, suivi d'utilisation interne |
13.2 Stockage local
Nous utilisons le stockage local du navigateur (localStorage) pour mettre en cache les données de traduction de notre interface multilingue.
13.3 Gestion des cookies
La plupart des navigateurs vous permettent de gérer les cookies via leurs paramètres. Pour plus d'informations, visitez www.allaboutcookies.org.
14. Vie privée des enfants
Le Service n'est pas destiné aux enfants de moins de 16 ans. Nous ne collectons pas sciemment d'informations personnelles auprès d'enfants de moins de 16 ans. Si vous êtes un parent ou tuteur, contactez-nous à [email protected].
15. Liens vers des tiers
Les codes QR créés via notre Service peuvent contenir des liens vers des sites web ou services tiers. QRolling n'a aucun contrôle sur le contenu, les politiques de confidentialité ou les pratiques de ces sites tiers.
16. Données de scan et scanners QR tiers
16.1 Comment les données de scan sont collectées
Lorsqu'un Utilisateur final scanne un code QR généré par QRolling, la demande de scan passe par nos serveurs avant de rediriger l'Utilisateur final vers l'URL de destination.
16.2 Rôles de responsable du traitement et de sous-traitant
En tant que responsable du traitement, le Créateur de code QR est responsable de :
- S'assurer que la collecte et l'utilisation des données analytiques de scan sont conformes aux lois applicables ;
- Fournir des avis de confidentialité appropriés aux Utilisateurs finaux ;
- Répondre aux demandes de droits des personnes concernées ;
- S'assurer qu'une base juridique valide existe pour le traitement.
16.3 Responsabilités de QRolling en tant que sous-traitant
- Traite les données de scan uniquement conformément aux instructions du Créateur de code QR ;
- Met en oeuvre des mesures de sécurité techniques et organisationnelles appropriées ;
- Assiste le Créateur de code QR dans l'exercice des droits des personnes concernées ;
- N'utilise pas les données de scan à des fins propres, sauf sous forme anonymisée ou agrégée ;
- Notifie rapidement le Créateur de code QR en cas de violation de données.
16.4 Applications de scanner tierces
QRolling n'a aucun contrôle sur les pratiques de collecte de données des applications de scanner tierces.
17. Accord de traitement des données
QRolling propose un Accord de Traitement des Données (DPA) aux clients entreprise et à tout Utilisateur qui en a besoin pour la conformité au GDPR ou à d'autres réglementations.
Pour demander un DPA, contactez-nous à [email protected].
18. Modifications de cette politique
Nous pouvons mettre à jour cette Politique de Confidentialité périodiquement. Pour les modifications substantielles, nous fournirons un préavis d'au moins 30 jours par e-mail et/ou par un avis visible sur notre site web.
19. Nous contacter
Pour toute question concernant cette Politique de Confidentialité :
- Société : QRolling
- Adresse : 75A Erosi Manjgaladze Street, Tbilissi 0159, Géorgie
- N° d'enregistrement : B26345195 (Agence nationale du registre public, Géorgie)
- Identifiant fiscal : EN3289008
- Confidentialité : [email protected]
- Général & facturation : [email protected]
- Site web : qrolling.com
Nous nous efforçons de répondre à toutes les demandes dans les 30 jours.
Les personnes concernées de l'UE/EEE peuvent saisir leur autorité nationale de contrôle. Les utilisateurs en Géorgie peuvent contacter le Personal Data Protection Service of Georgia (PDPS).