QR Studio

Accord de traitement des données

Dernière mise à jour : 9 octobre 2026

Le présent accord de traitement des données (« DPA ») fait partie des conditions d'utilisation conclues entre le client (le « responsable du traitement ») et QR Studio (le « sous-traitant ») pour l'utilisation de QR Studio. Il s'applique lorsqu'un client utilise le service à des fins professionnelles et nous fait ainsi traiter des données personnelles de ses visiteurs, clients ou contacts.

Il ne couvre pas les données du compte du client lui-même (nom, e-mail, facturation) : nous les traitons en tant que responsable du traitement, comme décrit dans la politique de confidentialité. L'acceptation des conditions d'utilisation vaut acceptation du présent DPA ; aucune signature n'est nécessaire. Questions : —.

1. Objet et durée

Nous traitons des données personnelles uniquement pour fournir le service : héberger et rediriger les QR codes du client, afficher ses pages hébergées, enregistrer et présenter les statistiques de scan, recueillir les réponses à ses formulaires et à ses files d'attente, et envoyer les rapports et webhooks qu'il configure. L'annexe 1 décrit les données et les personnes concernées.

Le présent DPA s'applique pendant toute la durée d'utilisation du service par le client, et jusqu'à la suppression des données dans les conditions prévues à la section 9.

2. Instructions

Nous traitons les données uniquement sur instruction documentée du client : les présentes conditions, le présent DPA et la manière dont le client configure et utilise le service. Nous ne les utilisons pas à nos propres fins et ne les vendons pas. Si nous estimons qu'une instruction enfreint la réglementation relative à la protection des données, nous en informerons le client. Si le droit de l'Union ou d'un État membre impose un autre traitement, nous en informerons préalablement le client, sauf si ce droit l'interdit.

Le client est responsable de la licéité du traitement qu'il demande : disposer d'une base juridique, informer ses visiteurs (par exemple dans sa propre politique de confidentialité) et ne pas collecter de catégories particulières de données par l'intermédiaire du service.

3. Confidentialité

Toute personne que nous autorisons à accéder aux données est soumise à une obligation de confidentialité, contractuelle ou légale, et n'y accède que dans la mesure nécessaire au fonctionnement et à l'assistance du service.

4. Sécurité

Nous appliquons les mesures techniques et organisationnelles décrites à l'annexe 2, adaptées au risque. Nous pouvons les mettre à jour en fonction de l'évolution technologique, sans réduire le niveau global de protection.

5. Sous-traitants ultérieurs

Le client accorde une autorisation générale de recourir aux sous-traitants ultérieurs figurant à l'annexe 3. Nous leur imposons des obligations en matière de protection des données équivalentes à celles du présent DPA et restons responsables à leur égard.

Nous annoncerons tout ajout ou remplacement de sous-traitants ultérieurs sur cette page et par e-mail aux propriétaires de compte au moins 30 jours avant le changement. Le client peut s'y opposer pour des motifs raisonnables liés à la protection des données ; si nous ne parvenons pas à trouver de solution, il peut fermer son compte avant que le changement ne prenne effet.

6. Transferts hors de l'EEE

Nous privilégions les prestataires et les centres de données situés dans l'Espace économique européen. Lorsqu'un sous-traitant ultérieur traite des données en dehors de celui-ci, le transfert repose sur une décision d'adéquation (telle que le Data Privacy Framework UE–États-Unis) ou sur les clauses contractuelles types de la Commission européenne.

7. Droits des personnes concernées

Le service permet au client de traiter lui-même les demandes : il peut supprimer des codes et des pages, réinitialiser les statistiques d'un code, supprimer des réponses à des formulaires et exporter ses données. Si une demande nous parvient directement, nous la transmettrons au client dans les meilleurs délais et n'y répondrons pas nous-mêmes sauf instruction en ce sens. Nous apporterons notre aide pour tout ce que les outils ne permettent pas de faire.

8. Violations et autres formes d'assistance

Nous notifierons au client toute violation de données personnelles affectant ses données dans les meilleurs délais, et en tout état de cause dans les 48 heures après en avoir pris connaissance, avec les informations disponibles à ce moment-là : ce qui s'est passé, les données et les personnes concernées, les conséquences probables et les mesures prises. Nous compléterons ces informations au fur et à mesure.

Compte tenu de la nature du traitement et des informations dont nous disposons, nous aiderons le client en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultations préalables (art. 32 à 36 du RGPD).

9. Suppression à la fin du service

Avant de fermer son compte, le client peut exporter ses données. La suppression d'un code, d'une page ou du compte efface immédiatement les données correspondantes de la base de données en production ; les copies figurant dans les sauvegardes sont écrasées à mesure que celles-ci expirent, dans un délai de 30 jours. Nous ne conservons pas les données au-delà, sauf si la loi l'exige.

10. Information et audits

Nous mettrons à disposition les informations nécessaires pour démontrer le respect de l'art. 28 du RGPD, à commencer par le présent DPA et ses annexes, et répondrons aux questions écrites raisonnables. Si cela ne suffit pas, le client, ou un auditeur indépendant qu'il désigne et qui est tenu à la confidentialité, peut réaliser un audit une fois par an moyennant un préavis de 30 jours, à ses frais et sans perturber le service ; plus fréquemment uniquement lorsqu'une autorité de contrôle l'exige ou à la suite d'une violation.

11. Responsabilité et ordre de priorité

La responsabilité est régie par les conditions d'utilisation, dans les limites autorisées par l'art. 82 du RGPD. En matière de protection des données, le présent DPA prévaut sur les conditions d'utilisation. Il est régi par le même droit que les conditions.

Annexe 1 – Description du traitement

Personnes concernées
Personnes qui scannent les codes du client ; personnes qui remplissent ses formulaires (avis, inscription) ou prennent un numéro dans ses files d'attente ; personnes dont le client publie les coordonnées (par exemple sur une carte de contact).
Données personnelles
Scans : date et heure, type d'appareil, système d'exploitation, navigateur, langue, localisation approximative (pays, région, ville), site de provenance et identifiant pseudonyme du visiteur ; les adresses IP ne sont pas conservées. Formulaires et files d'attente : ce que les personnes saisissent, par exemple nom, e-mail, téléphone et réponses. Contenus : textes, coordonnées et fichiers publiés par le client.
Catégories particulières
Aucune n'est prévue. Le client ne doit pas en collecter par l'intermédiaire du service.
Nature et finalité
Stockage, redirection, affichage et statistiques nécessaires à la fourniture du service au client ; envoi des rapports et webhooks qu'il configure.
Durée
Jusqu'à ce que le client supprime les données, le code ou son compte (voir la section 9).

Annexe 2 – Mesures techniques et organisationnelles

Mesures actuellement en place :

  • Chiffrement en transit : toutes les pages, l'API et les webhooks utilisent HTTPS (TLS).
  • Les mots de passe sont conservés uniquement sous forme de hachages scrypt salés ; l'authentification à deux facteurs (TOTP) avec codes de récupération est disponible, et ses secrets sont chiffrés au repos.
  • Les clés API ne sont affichées qu'une seule fois et sont conservées uniquement sous forme de hachages ; les webhooks sont signés (HMAC) et ne peuvent pas atteindre des adresses de réseau privé.
  • Les sessions sont conservées sur le serveur, peuvent être révoquées depuis la page du compte et expirent après 30 jours d'inactivité.
  • Contrôle d'accès : chaque espace de travail ne voit que ses propres données ; les membres de l'équipe ont des rôles (propriétaire, éditeur, lecteur) ; l'accès administratif est réservé au prestataire.
  • Minimisation des données : les adresses IP des personnes qui scannent ne sont pas conservées, les visiteurs sont comptés au moyen d'un identifiant aléatoire ou d'un hachage à sens unique avec clé, et les robots connus ne sont pas enregistrés.
  • Limitation du nombre de requêtes pour la connexion, l'API et les formulaires publics ; les signalements d'abus peuvent entraîner la désactivation de codes.
  • Sauvegardes régulières de la base de données ; les erreurs sont surveillées et les journaux ne sont accessibles qu'au prestataire.
  • La suppression d'un code, d'une page ou d'un compte efface immédiatement ses données de la base de données en production.

Annexe 3 – Sous-traitants ultérieurs

Sous-traitants ultérieurs utilisés sur cette installation :

PrestataireFinalitéLocalisation
Notre hébergeur (détails sur demande)Serveurs et base de données—
Cloudflare, Inc. (R2)Stockage des fichiers importésPeut impliquer des transferts hors de l'EEE, encadrés par les clauses contractuelles types / le Data Privacy Framework
Resend, Inc.Envoi d'e-mailsPeut impliquer des transferts hors de l'EEE, encadrés par les clauses contractuelles types / le Data Privacy Framework

Les prestataires de paiement traitent les données de facturation du compte du client lui-même en tant que responsables du traitement indépendants et ne sont pas des sous-traitants ultérieurs au sens du présent DPA.