Informations légales
Politique de confidentialité
Cette page explique quelles données personnelles ce site collecte, pourquoi, comment elles sont protégées et comment vous pouvez exercer vos droits, conformément au Règlement Général sur la Protection des Données (RGPD).
Dernière mise à jour : 12 septembre 2026
1. Qui est responsable de vos données ?
Le responsable du traitement des données collectées sur ce site est Thomas Richard, entrepreneur individuel, basé à Cadaujac (33140). Pour toute question, vous pouvez me contacter à contact@klaro-webdesign.fr.
2. Quelles données sont collectées ?
Je ne collecte que les données que vous me transmettez volontairement, via deux formulaires :
Formulaire de contact
- Nom
- Adresse e-mail
- Message
Calendrier de réservation d'appel
- Nom
- Adresse e-mail
- Numéro de téléphone
- Sujet de l'appel (facultatif)
- Créneau (date et heure) choisi
Je ne collecte aucune autre donnée : pas de suivi publicitaire, pas de revente à des tiers, pas de profilage.
3. Pourquoi ces données sont-elles collectées ?
Ces informations me permettent uniquement de répondre à votre demande, de vous recontacter et d'organiser un appel téléphonique si vous en faites la demande. La base légale de ce traitement est l'exécution de mesures précontractuelles prises à votre demande (article 6.1.b du RGPD), c'est-à-dire les échanges nécessaires avant un éventuel projet ensemble.
4. Qui a accès à vos données ?
Vos données ne sont jamais revendues ni partagées à des fins commerciales. Elles sont uniquement accessibles par Thomas Richard, et transitent par les prestataires techniques suivants, qui agissent en tant que sous-traitants :
- Cloudflare (hébergeur) : hébergement du site internet.
- Supabase : hébergement sécurisé de la base de données des réservations et des messages de contact, sur des serveurs situés à Francfort, dans l'Union européenne. Les autres visiteurs du site ne peuvent jamais voir votre nom, e-mail ou téléphone — seule la disponibilité du créneau (date/heure) est visible publiquement.
- Resend : envoi de l'e-mail de notification à Thomas Richard lors d'une nouvelle réservation, d'un nouveau message ou d'un paiement.
- Stripe : traitement sécurisé des paiements en ligne. Les informations de carte bancaire ne transitent jamais par ce site ni par Thomas Richard — elles sont saisies directement sur la page de paiement sécurisée de Stripe.
- Google Analytics (Google Ireland Limited) : mesure d'audience, uniquement si vous l'acceptez via le bandeau de cookies. Les données sont pseudonymisées, et non anonymes : voir la section 7 ci-dessous.
Transferts en dehors de l'Union européenne
Commençons par ce qui ne sort pas : les données que vous saisissez dans les formulaires — nom, e-mail, téléphone, message, créneau — sont stockées dans l'Union européenne, sur des serveurs situés à Francfort, en Allemagne. Ce sont les plus sensibles, et elles restent en Europe.
Les autres prestataires sont des sociétés américaines, ou s'appuient sur une société américaine même lorsque le contrat est signé avec leur filiale européenne. Une partie de vos données peut donc être traitée aux États-Unis. Plutôt qu'une formule générale, voici quelles données partent chez qui, et sur quelle base juridique.
Faites défiler le tableau horizontalement pour voir toutes les colonnes.
| Prestataire | Données transférées | Encadrement du transfert |
|---|---|---|
| Cloudflare, Inc. (hébergeur) | Pages du site et adresses IP de connexion. Aucune donnée de formulaire. | Data Privacy Framework et clauses contractuelles types |
| Resend | Nom, e-mail, message ou créneau, contenus dans l'e-mail de notification qui m'est envoyé. | Data Privacy Framework et clauses contractuelles types |
| Google Ireland Limited | Données de mesure d'audience uniquement, et seulement si vous avez accepté les cookies. | Data Privacy Framework et clauses contractuelles types |
| Stripe Payments Europe, Ltd | Données de paiement, saisies chez Stripe et jamais sur ce site. | Contrat conclu avec l'entité irlandaise ; transferts encadrés par le Data Privacy Framework et les clauses contractuelles types |
| Supabase | Aucun transfert pour le stockage : la base est hébergée à Francfort, dans l'Union européenne. | Supabase étant une société américaine, son accord de traitement prévoit les clauses contractuelles types pour les accès accessoires depuis les États-Unis (support technique, sauvegardes, journaux) |
Le Data Privacy Framework est la décision d'adéquation adoptée par la Commission européenne le 10 juillet 2023 : elle reconnaît que les entreprises américaines qui y adhèrent offrent un niveau de protection équivalent à celui de l'Union européenne. Les quatre prestataires concernés y ont adhéré et maintiennent en parallèle les clauses contractuelles types de la Commission, qui continueraient de s'appliquer si cette décision venait à être remise en cause.
Ces engagements ne sont pas de simples déclarations de ma part : chacun figure dans l'accord de traitement des données du prestataire concerné, accessible par les liens du tableau ci-dessus. Si vous souhaitez une copie des contrats me liant à l'un d'eux, écrivez-moi.
5. Combien de temps vos données sont-elles conservées ?
Chaque donnée est conservée le temps nécessaire à la finalité pour laquelle elle a été collectée, puis supprimée. Les durées appliquées sont les suivantes :
Faites défiler le tableau horizontalement pour voir toutes les colonnes.
| Donnée | Durée de conservation | Point de départ |
|---|---|---|
| Message envoyé via le formulaire de contact | 3 ans maximum | Réception du message |
| Réservation d'appel (nom, e-mail, téléphone, créneau) | 3 ans maximum | Date du rendez-vous |
| Factures et pièces comptables, si un projet se concrétise | 10 ans | Clôture de l'exercice comptable concerné |
| Votre choix en matière de cookies (accepter ou refuser) | 6 mois | Enregistrement de votre choix |
Cookies de mesure d'audience _ga et _ga_RT3Y313H12 |
13 mois | Dépôt du cookie sur votre appareil |
| Statistiques de visite conservées par Google Analytics | 14 mois | Votre visite |
Ces suppressions ne dépendent pas de ma bonne volonté ni d'un tri manuel : une tâche automatique s'exécute chaque nuit dans la base de données et efface les enregistrements arrivés à échéance. Les durées de 3 ans sont des maximums, et vous pouvez à tout moment demander la suppression immédiate de vos données sans attendre ce délai (voir la section 6).
Deux précisions sur le reste du tableau. La conservation des factures pendant 10 ans n'est pas un choix de ma part mais une obligation légale (article L. 123-22 du code de commerce) ; elle ne concerne que les clients, jamais les simples demandes de contact. Et votre choix en matière de cookies expire au bout de 6 mois : passé ce délai, le bandeau réapparaît et la question vous est reposée, conformément à la recommandation de la CNIL.
Les paiements en ligne font exception : Stripe conserve les données de transaction selon ses propres obligations légales et sa politique de confidentialité, sur lesquelles je n'ai pas la main.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : savoir quelles données sont conservées à votre sujet ;
- Droit de rectification : corriger des données inexactes ;
- Droit à l'effacement : demander la suppression de vos données ;
- Droit d'opposition : vous opposer à l'utilisation de vos données ;
- Droit à la portabilité : recevoir vos données dans un format réutilisable.
Pour exercer l'un de ces droits, il suffit de m'écrire à contact@klaro-webdesign.fr. Je réponds à toute demande sous 30 jours maximum.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez également déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), sur www.cnil.fr.
7. Cookies et stockage local
Ce site n'utilise aucun cookie publicitaire. Votre préférence de thème (clair/sombre) est enregistrée localement dans votre navigateur (« local storage »), afin de la retrouver à votre prochaine visite ; cette information reste sur votre appareil et ne m'est jamais transmise.
Ce site utilise également Google Analytics 4 (identifiant de mesure G-RT3Y313H12) pour mesurer l'audience : nombre de visites, pages consultées, provenance approximative. Le script de Google n'est chargé qu'après votre consentement explicite : tant que vous n'avez pas cliqué sur « Accepter », aucun cookie de mesure n'est déposé et aucune donnée n'est transmise à Google. Vous pouvez modifier votre choix à tout moment via « Gérer les cookies » en bas de page ; un refus n'a aucune conséquence sur votre navigation. Votre choix est enregistré dans votre navigateur, jamais sur mes serveurs, et expire au bout de 6 mois : le bandeau réapparaît alors et la question vous est reposée.
Si vous acceptez, Google dépose deux cookies sur votre appareil, _ga et _ga_RT3Y313H12, dont la durée de vie est limitée à 13 mois. Ils contiennent un identifiant aléatoire permettant de reconnaître un navigateur d'une visite à l'autre, sans jamais contenir votre nom ni votre adresse e-mail. Cet identifiant est pseudonyme, et non anonyme : il reste une donnée personnelle au sens du RGPD, ce qui est précisément la raison pour laquelle votre consentement est recueilli au préalable.
Google Analytics 4 n'enregistre pas votre adresse IP : elle sert à déterminer votre région approximative, puis est supprimée. La configuration de ce site désactive par ailleurs les fonctionnalités publicitaires de Google et le rapprochement avec les comptes Google : vos données de navigation ne servent donc ni à vous cibler publicitairement, ni à alimenter un profil publicitaire. Les données d'audience sont conservées 14 mois, puis supprimées.
8. Sécurité
Les réservations comme les messages de contact sont protégés par des règles d'accès strictes au niveau de la base de données (Row Level Security) : personne, à part Thomas Richard, ne peut consulter les noms, e-mails, numéros de téléphone ou messages qui y sont enregistrés. Ces règles refusent l'accès par défaut et n'autorisent que le dépôt d'une réservation ou d'un message ; aucune lecture n'est possible, ni pour un visiteur anonyme, ni pour un client disposant d'un compte sur ce site. Le calendrier n'expose publiquement que la date et l'heure des créneaux déjà pris, jamais l'identité de qui les a réservés.
9. Modification de cette politique
Cette politique de confidentialité peut être mise à jour, notamment en cas d'évolution du site ou de la réglementation. La date de dernière mise à jour est indiquée en haut de cette page.