Politique de confidentialité
Informations sur le traitement de vos données personnelles selon la loi suisse sur la protection des données (nLPD) et le règlement général européen sur la protection des données (RGPD).
Navigation rapide
1. Responsable du traitement
Le responsable du traitement des données dans le cadre de QRown est :
2. Quelles données nous collectons
2.1 Données de compte
Lors de l'inscription, nous collectons :
- Adresse e-mail (nécessaire pour la connexion et la communication)
- Prénom et nom (facultatif, modifiable à tout moment dans le profil)
- Mot de passe (stocké sous forme de hachage bcrypt, jamais en clair)
- Nom de l'entreprise et langue (facultatif)
- Devise préférée pour les factures (CHF / EUR)
- Adresse de facturation (facultative ; elle figure sur vos factures et est synchronisée avec Stripe afin d'être également correcte sur les reçus Stripe)
2.2 Contenu des QR codes
Lors de la création de QR codes, nous enregistrons :
- Contenus des QR codes (URL, textes, vCards, données Wi-Fi, etc.)
- Paramètres de design et de personnalisation
- Fichiers téléversés (logos, images, PDF pour les envois de fichiers)
2.3 Statistiques de scan (QR codes dynamiques uniquement)
À chaque scan d'un QR code dynamique, nous enregistrons :
- Horodatage du scan
- Adresse IP — anonymisée immédiatement (dernier octet pour IPv4, 80 derniers bits pour IPv6) ; seule la forme anonymisée est conservée ou utilisée pour la géolocalisation
- Localisation approximative sur la base de l'IP anonymisée : pays, région/ville et coordonnées approximatives au niveau de la ville — et non la position GPS de votre appareil (les services de localisation de l'appareil ne sont jamais utilisés)
- Chaîne user-agent du navigateur ainsi que le type d'appareil, le système d'exploitation et la famille de navigateur qui en découlent
- Langue préférée du navigateur (Accept-Language) et référent (si disponible)
Les QR codes statiques sont décodés directement par l'appareil et ne génèrent aucun journal serveur. Lors du scan, un cookie de session techniquement nécessaire est déposé afin d'éviter les doubles comptages. Les enregistrements de scans individuels sont supprimés après 90 jours (voir chiffre 7).
Répartition des rôles : Dans la mesure où nous fournissons des statistiques de scan pour le compte du créateur du QR code, nous traitons ces données en qualité de sous-traitant (art. 28 RGPD) ; pour les finalités de sécurité, de lutte contre les abus et d'exploitation de la plateforme, nous sommes responsable du traitement à titre autonome. Les clients professionnels ayant besoin d'un contrat de sous-traitance peuvent s'adresser à l'adresse indiquée au chiffre 1.
2.4 Données techniques
Lors de la visite du site, les éléments suivants sont enregistrés automatiquement :
- Journaux serveur (IP, date, heure, URL appelée, code de statut)
- Type et version du navigateur, système d'exploitation
- Paramètres de langue utilisés pour le choix de la langue d'interface
2.5 Données de paiement
Les données de carte de crédit ou bancaires sont traitées exclusivement par Stripe et ne sont jamais stockées sur nos serveurs (PCI-DSS niveau 1). Nous ne conservons que l'identifiant client Stripe, le montant de la facture, la devise, le statut du paiement et — si vous l'avez indiquée — votre adresse de facturation pour les PDF de factures.
2.6 Équipes et invitations
Si un utilisateur vous invite dans une équipe par e-mail, nous conservons votre adresse e-mail uniquement pour vous transmettre l'invitation. L'e-mail d'invitation vous informe de l'origine de vos données (art. 14 RGPD). Si vous n'acceptez pas l'invitation, l'adresse est supprimée automatiquement après 7 jours ; en cas de refus, immédiatement. Les activités d'équipe sont journalisées avec une IP anonymisée et supprimées après 180 jours.
2.7 Création en masse (import groupé)
Lors d'un import groupé par fichier CSV (par exemple des données de contact vCard), le fichier téléversé est supprimé immédiatement après traitement ; les contenus sont associés aux QR codes créés pour le client. Le client est responsable, en qualité de responsable du traitement, de la licéité des données de tiers téléversées ; QRown les traite en tant que sous-traitant uniquement pour la création des QR codes.
2.8 Téléchargements de fichiers via QR codes
Lors du téléchargement d'un fichier partagé via un QR code, nous journalisons l'adresse IP anonymisée, le user-agent, la localisation approximative (pays/ville) et l'heure, afin de fournir au créateur des statistiques de téléchargement et de détecter les abus.
2.9 Signalements d'abus et vérification de sécurité des URL
Les signalements d'abus soumis via notre formulaire sont conservés avec une IP pseudonymisée (hachage) pendant 12 mois. Nous vérifions automatiquement les URL de destination des QR codes dynamiques afin de détecter l'hameçonnage et les logiciels malveillants (voir chiffre 6.7), pour protéger les personnes qui scannent nos QR codes.
3. Finalités du traitement
- Fourniture et exploitation du générateur de QR codes et de la plateforme de gestion
- Authentification et gestion de votre compte utilisateur
- Fourniture de statistiques de scan pour les QR codes dynamiques
- Traitement des paiements, facturation et comptabilité
- Communication liée au service (vérification d'e-mail, factures, assistance)
- Communication marketing facultative (uniquement avec votre accord exprès)
- Sécurité (détection des abus, protection anti-spam, journaux d'audit)
- Obligations légales (notamment obligations de conservation commerciales et fiscales)
4. Bases légales
Le traitement repose sur les bases suivantes :
- Art. 6 al. 1 let. b RGPD / art. 31 al. 2 let. a nLPD : Exécution du contrat — mise à disposition de la plateforme.
- Art. 6 al. 1 let. c RGPD : Obligations légales — par exemple l'obligation de conservation de dix ans pour les factures.
- Art. 6 al. 1 let. f RGPD / art. 31 al. 1 nLPD : Intérêts légitimes — sécurité, prévention des abus, amélioration du service.
- Art. 6 al. 1 let. a RGPD / art. 31 al. 1 nLPD : Consentement — par exemple pour la newsletter, les cookies facultatifs et Google OAuth.
Pas de décision automatisée : Aucune décision individuelle automatisée, y compris le profilage au sens de l'art. 22 RGPD, n'a lieu.
6. Tiers
6.1 Stripe (traitement des paiements)
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlande. Stripe reçoit le nom, l'e-mail, l'adresse de facturation, le moyen et le montant du paiement. Les données de carte ou bancaires sont traitées exclusivement sur une infrastructure Stripe certifiée PCI-DSS et ne sont jamais transmises à QRown. Le transfert de données vers les États-Unis repose sur les clauses contractuelles types de l'UE et le cadre de protection des données UE-États-Unis.
Contrat de sous-traitance : stripe.com/legal/dpa, Politique de confidentialité : stripe.com/privacy.
6.2 Infomaniak (hébergement et e-mail)
Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Suisse. Héberge nos serveurs et envoie les e-mails transactionnels (vérification, factures, réinitialisation de mot de passe). Les données restent exclusivement en Suisse.
Politique de confidentialité : infomaniak.com/legal.
6.3 Google OAuth (connexion facultative)
Si vous choisissez de vous connecter avec Google, votre adresse e-mail, votre nom, votre identifiant utilisateur Google et l'URL de votre photo de profil sont transmis à QRown. Aucun accès à Drive, Gmail ou Agenda n'est demandé. Fournisseur : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (société mère Google LLC, États-Unis). Transfert de données sur la base des clauses contractuelles types et du cadre UE-États-Unis.
Protection des données : policies.google.com/privacy.
6.4 Brevo (envoi de la newsletter)
Nous envoyons notre newsletter via Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, France ; serveurs dans l'UE). Brevo reçoit votre adresse e-mail, votre langue et les événements de distribution (rebond, désinscription, ouverture/clic pour mesurer la délivrabilité). Base légale : votre consentement (art. 6 al. 1 let. a RGPD, double opt-in). Un contrat de sous-traitance selon l'art. 28 RGPD est en place. En cas de suppression du compte ou de désinscription, votre contact chez Brevo est supprimé ou bloqué.
Protection des données : brevo.com/legal/privacypolicy.
6.5 Service GeoIP ipapi.co (résolution de localisation)
Pour déterminer la localisation approximative lors des scans de QR codes (statistiques) et pour choisir automatiquement la devise (CHF/EUR), nous interrogeons le service ipapi.co (Kloudend Ltd., siège aux États-Unis). Seule est transmise l'adresse IP préalablement anonymisée (dernier octet ou 80 derniers bits mis à zéro) via une connexion chiffrée — jamais votre IP complète. Base légale : art. 6 al. 1 let. f RGPD (statistiques sur une base anonymisée). Transfert sur la base des clauses contractuelles types de l'UE.
6.6 Google Web Risk (vérification de sécurité des URL)
Nous vérifions automatiquement les URL de destination des QR codes dynamiques dans la base Google Web Risk (Google LLC, États-Unis) afin de détecter l'hameçonnage et les logiciels malveillants, avant ou pendant la redirection des personnes qui scannent. Seule l'URL à vérifier est transmise, aucune donnée sur la personne qui scanne. Base légale : art. 6 al. 1 let. f RGPD (protection des personnes qui scannent contre les liens abusifs). Transfert sur la base des clauses contractuelles types et du cadre UE-États-Unis.
6.7 VirusTotal (analyse de fichiers)
Lorsque cette fonction est activée, les fichiers téléversés sur la plateforme et partagés publiquement sont transmis à VirusTotal (Chronicle LLC, filiale de Google, États-Unis) pour analyse antimalware avant leur mise à disposition. Ne téléversez pas de fichiers contenant des données personnelles confidentielles si vous ne souhaitez pas cette analyse. Base légale : art. 6 al. 1 let. f RGPD (sécurité des destinataires). Transfert sur la base des clauses contractuelles types.
6.8 Recherche d'adresses (OpenStreetMap / geo.admin.ch)
Pour les QR codes de localisation, vous pouvez rechercher des adresses dans l'éditeur ; la requête est transmise au service Nominatim de la OpenStreetMap Foundation (Royaume-Uni). Si celui-ci ne renvoie aucun résultat, la requête est en outre envoyée au service SearchServer de geo.admin.ch (Office fédéral de topographie swisstopo, Suisse), qui couvre le registre officiel suisse des bâtiments. Base légale : art. 6 al. 1 let. b RGPD (fonction que vous avez demandée).
6.9 Polices et bibliothèques
Nous hébergeons toutes les polices (Inter, Font Awesome) et bibliothèques JavaScript localement sur nos propres serveurs. Lors de la visite de nos pages, aucune bibliothèque ni police n'est chargée depuis un réseau de diffusion de contenu externe.
7. Durée de conservation
- Données de compte : Jusqu'à la suppression de votre compte (à tout moment sous « Profil → Supprimer le compte »). Nous supprimons automatiquement les comptes inactifs : après 23 mois sans connexion, nous envoyons un avertissement par e-mail ; en l'absence de connexion dans les 30 jours, le compte est entièrement supprimé.
- Contenu des QR codes : Tant que le compte existe ou jusqu'à ce que vous supprimiez le QR code.
- QR codes anonymes (sans connexion) : 24 heures, puis suppression automatique y compris l'IP anonymisée ; brouillons anonymes dans l'éditeur : 12 heures.
- Enregistrements de scans individuels : 90 jours. Les compteurs agrégés et anonymes sont conservés.
- Données de paiement et de facturation : 10 ans (obligation de conservation commerciale et fiscale).
- Newsletter : Jusqu'à la désinscription ; les adresses désinscrites sont conservées 24 mois sur une liste de suppression.
- Preuves de consentement : 3 ans à titre de preuve.
- Journaux serveur et de sécurité : 90 jours au maximum (journaux d'événements de sécurité jusqu'à 180 jours).
- Journal d'envoi des e-mails : 90 jours après l'envoi.
- Invitations d'équipe : 7 jours (invitations en attente), puis suppression automatique ; invitations traitées après 30 jours.
- Fichiers d'import groupé (CSV) : Suppression immédiatement après le traitement.
- Tickets d'assistance : 3 ans après la clôture.
- Signalements d'abus : 12 mois.
8. Vos droits
Vous disposez des droits suivants à l'égard de QRown concernant vos données personnelles :
- Accès (art. 15 RGPD / art. 25 nLPD) : quelles données avons-nous enregistrées à votre sujet ?
- Rectification (art. 16 RGPD / art. 32 nLPD) : correction de données inexactes.
- Effacement (art. 17 RGPD / art. 32 nLPD) : dans la mesure où aucune obligation de conservation ne s'y oppose.
- Limitation du traitement (art. 18 RGPD).
- Portabilité des données (art. 20 RGPD) : export de vos données dans un format structuré et lisible par machine — accessible à tout moment lorsque vous êtes connecté sous « Profil → Mes données → Exporter les données ».
- Opposition au traitement (art. 21 RGPD).
- Révocation d'un consentement à tout moment avec effet pour l'avenir.
- Réclamation auprès d'une autorité de contrôle (Suisse : PFPDT, UE : autorité de protection des données compétente).
Information sur votre droit d'opposition (art. 21 RGPD)
Vous avez le droit, pour des raisons tenant à votre situation particulière, de vous opposer à tout moment au traitement de données personnelles vous concernant fondé sur des intérêts légitimes (art. 6 al. 1 let. f RGPD). Nous cesserons alors de traiter ces données, sauf si nous pouvons démontrer des motifs légitimes impérieux prévalant sur vos intérêts, droits et libertés, ou si le traitement sert à constater, exercer ou défendre des droits en justice.
En tant qu'utilisateur connecté, vous obtenez l'accès à vos données et leur export immédiatement et sans demande, via le lien d'export dans votre profil. Pour toute autre question, adressez-vous à info@qrown.io. Nous répondons dans un délai de 30 jours.
9. Sécurité des données
Nous appliquons les mesures techniques et organisationnelles suivantes :
- Chiffrement du transport TLS 1.2+ sur l'ensemble de la plateforme
- Hachage bcrypt de tous les mots de passe (facteur de coût d'au moins 12)
- En-têtes HSTS, CSP, X-Frame-Options, X-Content-Type-Options
- Jetons CSRF pour toutes les requêtes modifiant l'état
- Cookies SameSite (Lax) et attributs HttpOnly
- Pseudonymisation des adresses IP avant leur enregistrement
- Principe du moindre privilège pour l'accès à la base de données
- Sauvegardes quotidiennes chiffrées
- Journaux d'audit pour les actions administratives
- Revues de sécurité régulières et mises à jour des dépendances
10. Transferts vers des pays tiers
Nos serveurs se trouvent en Suisse (Infomaniak) ; cela vaut également pour nos domaines de redirection qrwn.ch et qron.ch, par lesquels les liens courts des QR codes sont résolus — la présente politique de confidentialité et les mêmes mentions légales s'appliquent. Certains tiers (Stripe, Google, VirusTotal, ipapi.co) traitent aussi des données aux États-Unis. Pour ces transferts, nous nous fondons sur :
- La décision d'adéquation de la Commission européenne pour la Suisse (Suisse → UE)
- Les clauses contractuelles types de l'UE, y compris des mesures complémentaires
- Le cadre de protection des données UE-États-Unis (pour les fournisseurs américains certifiés)
11. Mineurs
Notre service ne s'adresse pas aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles de mineurs sans l'accord de leur représentant légal. Si nous en avons connaissance, nous supprimons ces données sans délai.
12. Modifications de la présente politique
Nous pouvons adapter la présente politique si le cadre juridique ou nos traitements de données évoluent. La version en vigueur, avec sa date et son numéro de version, est consultable sur cette page. En cas de modification substantielle, la bannière de cookies est réaffichée et un nouveau consentement est demandé.
Mentions légales
Identification du fournisseur selon l'art. 3 al. 1 let. s LCD / § 5 DDG
Conditions générales
Conditions d'utilisation de QRown
Mise à jour: 27.08.2026 · Version 1
La présente politique de confidentialité est disponible en plusieurs langues. La version allemande fait foi ; les traductions sont fournies à titre indicatif.