Politique de confidentialité
Dernière mise à jour : 17 août 2026
1. Qui traite vos données
Le responsable du traitement est Jordan STIEN, entrepreneur individuel exerçant sous le nom commercial Grand-Est IT Solutions, SIREN 902 862 838, 3 rue de l'Église, 57280 Hauconcourt, France. Il s'agit d'une personne physique agissant à titre professionnel, et non d'une société.
Pour toute question ou pour exercer vos droits : contact@ezlink.fr. L'activité n'atteint pas les seuils qui rendraient obligatoire la désignation d'un délégué à la protection des données ; c'est donc l'éditeur lui-même qui répond.
2. Deux publics, deux situations
Cette politique concerne deux catégories de personnes, qui n'ont ni les mêmes données ni les mêmes droits pratiques :
- Les titulaires d'un compte : vous vous êtes inscrit, vous avez une page publique et un tableau de bord.
- Les visiteurs des pages publiques : vous cliquez sur un lien ezlink.fr/@pseudo partagé par quelqu'un d'autre. Vous n'avez pas de compte, mais votre visite est mesurée si vous y consentez, et le résultat de cette mesure est montré au titulaire de la page. La section 4 vous est spécifiquement destinée.
3. Données des titulaires de compte
| Finalité | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Création et gestion du compte | Adresse e-mail, nom d'utilisateur, mot de passe (haché, jamais lisible), date d'inscription, date de dernière connexion | Exécution du contrat (article 6(1)(b)) | Durée de vie du compte, puis suppression. Un compte sans aucune connexion depuis 3 ans est supprimé, après un avertissement par e-mail 30 jours avant |
| Page publique et personnalisation | Biographie, photo de profil, bannière, thème, liens publiés, pages supplémentaires | Exécution du contrat (article 6(1)(b)) | Durée de vie du compte |
| Connexion par un service tiers | Identifiant Google, Facebook ou Discord, adresse e-mail vérifiée, nom affiché, URL de l'avatar | Exécution du contrat (article 6(1)(b)) - vous choisissez ce mode de connexion | Durée de vie du compte |
| Authentification à deux facteurs et clés d'accès | Secret TOTP, codes de secours (hachés), clés publiques des passkeys enregistrées | Exécution du contrat et intérêt légitime à sécuriser les comptes (articles 6(1)(b) et 6(1)(f)) | Jusqu'à la désactivation par vos soins, ou la suppression du compte |
| Abonnement et paiement | Identifiant client Stripe, formule, cycle, statut, dates. Aucune donnée de carte bancaire ne transite par nos serveurs ni n'y est stockée : la saisie a lieu chez Stripe | Exécution du contrat (article 6(1)(b)) | Durée de l'abonnement, puis suppression avec le compte |
| Facturation et comptabilité | Facture PDF portant vos nom, adresse e-mail, pseudonyme, montant et date | Obligation légale (article 6(1)(c)) | 10 ans (Code de commerce, article L123-22). Ces factures survivent à la suppression du compte : elles en sont détachées, mais elles ne sont pas effacées et restent nominatives - une facture anonyme n'aurait plus de valeur comptable |
| Support | Tickets : objet, description, catégorie, adresse e-mail, échanges | Exécution du contrat (article 6(1)(b)) | Durée de vie du compte |
| Identification du créateur de contenu | Adresse IP d'inscription, adresse IP de dernière connexion, adresse IP de création de chaque lien | Obligation légale (article 6(1)(c)) : article 6-II de la LCEN et décret n° 2021-1362 du 20 octobre 2021 | 1 an, ni plus ni moins. Cette conservation est imposée par la loi : elle ne peut pas faire l'objet d'une opposition, et elle résiste au droit à l'effacement pendant ce délai (article 17(3)(b)) |
| Sécurité du service | Journaux techniques d'erreur et limitation du nombre de tentatives de connexion | Intérêt légitime (article 6(1)(f)) : empêcher les attaques par force brute | 30 jours |
4. Données des visiteurs des pages publiques
Si vous ouvrez une page ezlink.fr/@pseudo ou cliquez sur un lien qu'elle contient, et seulement si vous avez accepté la mesure d'audience dans le bandeau de consentement, nous enregistrons :
- votre adresse IP tronquée - le dernier octet est mis à zéro en IPv4, les 80 derniers bits en IPv6. L'adresse complète n'est jamais enregistrée ;
- votre User-Agent complet et le Referer, c'est-à-dire la page depuis laquelle vous êtes arrivé, tels que votre navigateur les transmet ;
- le pays déduit de votre adresse IP, votre type d'appareil, votre navigateur et votre système d'exploitation ;
- la date et l'heure, et le lien concerné.
Base légale : votre consentement (article 6(1)(a) et article 82 de la loi Informatique et Libertés). Rien n'est enregistré tant que vous n'avez pas choisi, et refuser est aussi simple qu'accepter. Si vous refusez, seul un compteur global de clics est incrémenté - un nombre, qui ne se rapporte à personne.
Durée de conservation : 13 mois. Au-delà, la ligne est supprimée. La CNIL admet 25 mois pour ce type de mesure ; nous conservons moitié moins, parce que comparer un mois au même mois de l'année précédente suffit.
Qui voit ces données : le titulaire de la page consultée voit des statistiques agrégées - nombre de visites, répartition par pays, par appareil, par navigateur. Il ne voit ni votre adresse IP, ni votre User-Agent, ni votre Referer.
Le propriétaire d'une page n'est jamais compté sur sa propre page : consulter son travail n'est pas une visite.
5. Webhooks sortants : données transmises à des tiers choisis par nos clients
Un titulaire de compte peut déclarer une adresse web de son choix pour y recevoir automatiquement les événements de sa page. Lorsqu'un clic ou une visite a lieu, nous envoyons alors à cette adresse, que nous ne contrôlons pas, un message signé contenant : le titre et l'URL du lien concerné, le type d'appareil, le navigateur, le pays et l'horodatage. Ni votre adresse IP, ni votre User-Agent, ni votre Referer n'y figurent.
À partir du moment où ces informations quittent nos serveurs, le titulaire du compte devient responsable de traitement pour ce qu'il en fait. Nous ne pouvons ni savoir ni garantir ce qui se passe chez lui. Si cela vous préoccupe, refuser la mesure d'audience suffit à ce que rien ne parte.
6. Destinataires et sous-traitants
| Qui | Pour quoi | Ce qui lui est transmis | Où |
|---|---|---|---|
| Stripe (Stripe Payments Europe Ltd, Irlande, et Stripe Inc., États-Unis) | Encaissement des abonnements, en production depuis le 28 juillet 2026. La saisie de la carte a lieu sur une page hébergée par Stripe, jamais sur ezlink.fr | Adresse e-mail, nom d'utilisateur, identifiant interne du compte, montant, formule. Les données de carte sont saisies chez Stripe et ne nous parviennent jamais | Union européenne, avec transfert possible vers les États-Unis |
| Stripe Radar (fonction antifraude de Stripe) | Détection de la fraude au paiement. Cette fonction analyse le comportement du payeur - appareil, adresse IP, historique de paiement au sein du réseau Stripe - et attribue un score de risque | Signaux techniques collectés par Stripe sur sa propre page de paiement | Union européenne et États-Unis |
| OVH SAS (2 rue Kellermann, 59100 Roubaix) | Location du serveur dédié qui porte l'infrastructure et le relais de messagerie sortante | Aucune transmission volontaire : OVH fournit la machine, pas le service. En tant qu'hébergeur de l'infrastructure, il a la maîtrise physique des serveurs | France |
| Google, Meta (Facebook), Discord | Connexion par compte tiers, uniquement si vous cliquez sur le bouton correspondant | Ces services nous transmettent votre identifiant, votre adresse e-mail vérifiée et votre nom affiché. Ils apprennent en retour que vous vous connectez à ezlink.fr | Ces sociétés sont des responsables de traitement distincts, soumis à leurs propres politiques. Transferts hors Union européenne selon leurs conditions |
Ce que nous n'utilisons pas : aucun Google Analytics, aucun outil de mesure tiers, aucun réseau de diffusion de contenu, aucune police de caractères distante, aucun bouton de partage traçant. Les polices et les icônes sont servies depuis nos propres serveurs. La géolocalisation par adresse IP se fait avec une base de données installée localement : aucune adresse IP n'est envoyée à un service de géolocalisation.
7. Transferts hors de l'Union européenne
Le service et sa base de données sont hébergés en France. Deux flux peuvent néanmoins sortir de l'Union européenne :
- Stripe, pour les paiements et la fonction antifraude Radar. Le contrat est passé avec l'entité irlandaise ; les transferts vers Stripe Inc. aux États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne et par la certification de Stripe au EU-U.S. Data Privacy Framework. Ce flux ne concerne que les personnes qui paient un abonnement.
- Google, Meta et Discord, si et seulement si vous choisissez de vous connecter par l'un de ces services. En utilisant un mot de passe ou une clé d'accès, ce flux n'existe pas.
Les visiteurs des pages publiques ne sont concernés par aucun de ces deux flux.
8. Durées de conservation, en résumé
| Donnée | Durée | Motif |
|---|---|---|
| Compte, profil, pages, liens | Durée de vie du compte | Le service n'existe pas sans eux |
| Compte resté sans connexion | 3 ans, avertissement 30 jours avant | Recommandation CNIL sur les comptes inactifs |
| Statistiques de clics et de vues | 13 mois | Mesure d'audience (référence CNIL : 25 mois maximum) |
| Adresses IP d'identification (inscription, connexion, création de lien) | 1 an | LCEN article 6-II, décret n° 2021-1362 |
| Factures | 10 ans | Code de commerce, article L123-22 |
| Choix de consentement aux cookies | 6 mois | Recommandation CNIL - passé ce délai, le choix vous est redemandé |
| Journaux techniques | 30 jours | Diagnostic et sécurité |
9. Vos droits
Vous disposez des droits suivants, et vous pouvez en exercer une partie sans nous écrire :
- Accès et portabilité (articles 15 et 20) : depuis votre tableau de bord, « Télécharger mes données » produit immédiatement un fichier JSON contenant compte, profil, pages, liens, statistiques et factures.
- Effacement (article 17) : depuis votre tableau de bord, « Supprimer mon compte ». La suppression est immédiate et irréversible. Seules les factures subsistent, détachées de votre compte, pour la durée comptable.
- Rectification (article 16) : vos informations se modifient directement depuis votre profil.
- Opposition (article 21) et retrait du consentement (article 7) : à tout moment, sans justification. Le retrait ne remet pas en cause ce qui a eu lieu avant.
- Limitation (article 18) : sur demande, par e-mail.
Les données conservées au titre d'une obligation légale - factures, adresses IP d'identification LCEN - échappent au droit à l'effacement pendant la durée de cette obligation. C'est prévu par l'article 17(3)(b) du RGPD.
Nous répondons dans un délai d'un mois. Si la réponse ne vous satisfait pas, vous pouvez saisir la CNIL - 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - ou déposer une réclamation en ligne sur cnil.fr.
10. Sécurité
- Site entièrement en HTTPS, avec HSTS.
- Mots de passe hachés avec un algorithme à coût réglable, jamais réversibles.
- Double authentification par code TOTP et clés d'accès (passkeys) disponibles pour tous les comptes.
- Limitation du nombre de tentatives de connexion.
- Accès à la base de données restreint à la machine qui porte l'application, sans exposition réseau.
- Politique de sécurité de contenu stricte : aucune origine tierce n'est autorisée à exécuter du code, à l'exception de Stripe sur le parcours de paiement.
11. Cookies
Le détail des cookies déposés, leur durée et la façon de revenir sur votre choix figurent dans la politique de cookies.
12. Modifications
Cette politique peut évoluer, notamment si un nouveau sous-traitant intervient ou si une finalité change. La date de dernière mise à jour en tête de page fait foi. Un changement qui vous concerne directement - nouvelle finalité, nouveau destinataire - vous sera signalé par e-mail ou par une notification dans votre tableau de bord.
Une question sur cette page ? contact@ezlink.fr