Vos données de conversion, traitées comme telles
Le tracking server-side manipule ce qu'une boutique a de plus sensible: l'identité de ses acheteurs. Voici précisément ce que Trackful stocke, sous quelle forme, pendant combien de temps, et ce que nous ne revendiquons pas.
Dernière mise à jour: juillet 2026
Où vivent les données
L'application, la base de données et le cache sont hébergés en Suisse, chez Infomaniak, sous décision d'adéquation de la Commission européenne. Il n'y a pas de réplication vers les États-Unis.
Suisse et Union européenne
Hébergement principal en Suisse. Aucun transfert de données d'acheteurs hors de ce périmètre en dehors des régies que le marchand active lui-même.
Infrastructure dédiée
Base de données MariaDB sans port public: elle n'accepte aucune connexion distante, ni panneau d'administration exposé sur Internet.
Hébergeur neutre en carbone
Infomaniak alimente ses centres de données en énergie renouvelable et restitue la chaleur produite. Ce n'est pas un critère de sécurité, mais c'est un choix assumé.
Ce que nous stockons, et sous quelle forme
L'essentiel de la protection ne tient pas à une procédure, mais à un choix de conception: l'identité est hachée ou chiffrée avant d'être écrite. Une copie de notre base ne produit pas un fichier clients, elle produit des empreintes.
| Donnée | État au repos | Conservation |
|---|---|---|
| E-mail, téléphone, nom, code postal utilisés pour la correspondance | Haché en SHA-256, normalisé au préalable. Jamais en clair. | Tant que la boutique utilise le service, supprimé à la désinstallation ou sur demande d'effacement |
| Clés de correspondance rattachées à une conversion (nécessaires à un renvoi) | Chiffrées en AES-256-GCM | 60 jours après la commande, puis purgées automatiquement |
| Adresse IP et user agent des événements | En clair. C'est la seule exception, et c'est pour cela qu'elle expire. | 60 jours |
| Sessions anonymes et identifiants de clic publicitaires | Identifiants techniques des régies, aucune donnée personnelle | 90 jours |
| Jetons d'accès aux régies publicitaires du marchand | Chiffrés en AES-256-GCM | Jusqu'à la déconnexion du canal |
Les 60 jours ne sont pas un chiffre rond choisi au hasard: c'est au-delà du délai où une régie accepterait encore un renvoi (Meta 7 jours, Google Analytics 4 environ 72 heures, ajustements Google Ads environ 54 jours). Conserver plus longtemps n'apporterait rien et exposerait quelque chose. Ces purges sont des tâches planifiées, pas une consigne à se rappeler.
En transit
HTTPS et TLS partout: entre la boutique et nos serveurs, entre le tableau de bord et l'API, et vers chaque régie publicitaire. Aucun point d'entrée en clair.
Consentement et opt-out
Le consentement est lu avant la capture, pas filtré après coup. Trackful distingue trois états, et ne confond jamais « refusé » avec « jamais demandé ».
- Consent Mode v2 de Google est respecté dans ses quatre signaux, dans ses trois états: accordé, refusé, non renseigné.
- Quand ad_user_data n'est pas accordé, la conversion part avec l'identifiant de clic publicitaire seul: aucune donnée personnelle, même hachée.
- Sur Shopify, l'acheteur qui refuse la vente ou le partage de ses données personnelles (CCPA/CPRA) voit ce refus appliqué: ses données ne sont transmises à aucune régie.
- Sur WooCommerce, six plateformes de consentement sont détectées automatiquement: Axeptio, Didomi, Cookiebot, OneTrust, Complianz et WP Cookie Consent.
Droits des personnes
Le marchand est responsable de traitement, Trackful est sous-traitant. Les demandes sont traitées automatiquement quand la plateforme les transmet, et chaque action est journalisée.
- Les trois webhooks RGPD de Shopify sont implémentés: demande d'accès, effacement d'un client, effacement d'une boutique.
- Sur WooCommerce, les outils de confidentialité natifs de WordPress déclenchent le même traitement.
- Chaque demande d'accès et chaque effacement laissent une trace horodatée, avec l'e-mail masqué.
- La désinstallation de l'application déclenche la suppression des données de la boutique.
Sous-traitants
La liste complète de ce qui touche à des données personnelles pour notre compte. Aucun outil d'analyse tiers ni de rejeu de session sur le tableau de bord marchand.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Infomaniak Network SA | Hébergement, base de données, sauvegardes | Suisse |
| Cloudflare | DNS, terminaison TLS, CDN. Aucun stockage applicatif. | Réseau mondial |
| Postmark | E-mails aux marchands uniquement, jamais à leurs acheteurs | États-Unis (clauses contractuelles types) |
| Stripe | Facturation des marchands WooCommerce. Les marchands Shopify sont facturés par Shopify. | UE / États-Unis (clauses contractuelles types) |
Les régies publicitaires ne sont pas des sous-traitants
Google Ads, Meta, Google Analytics 4, TikTok, Pinterest et Snapchat sont des destinataires choisis par le marchand, sous ses propres contrats. Une régie désactivée n'est jamais contactée. Ce qui leur parvient est haché en SHA-256, jamais en clair.
Accès
- Une seule personne accède à la production: le fondateur. Le contrôle d'accès est simple parce que la liste est courte, et le jour où elle s'allonge, chacun aura ses propres identifiants.
- Accès par SSH uniquement, depuis une seule machine. Aucun compte partagé.
- Les secrets ne sont jamais dans le dépôt de code. La clé de chiffrement vit dans l'environnement du serveur, pas dans la base: un accès à la base seul ne déchiffre rien.
- Aucune extraction de données de production vers une machine locale. Le débogage se fait sur les journaux et sur un environnement de développement séparé.
Ce que nous ne revendiquons pas
Une page sécurité qui n'affirme que du positif ne se vérifie pas. Voici les limites, écrites par nous plutôt que découvertes par vous.
Aucune certification SOC 2 ni ISO 27001
Nous n'en avons pas, nous n'affichons aucun badge qui pourrait le laisser croire, et nous le dirons le jour où ce sera le cas.
Le chiffrement des sauvegardes reste à confirmer
Notre hébergeur réalise des sauvegardes automatiques. Nous n'avons pas encore sa confirmation écrite sur leur chiffrement, donc nous ne l'affirmons pas.
L'adresse IP est conservée en clair pendant 60 jours
C'est nécessaire à l'attribution et à la détection de doublons. Nous préférons le dire plutôt que de parler de « chiffrement de bout en bout ».
Une petite structure, pas une grande équipe sécurité
Trackful est édité par ECOM FR LLC. La contrepartie est directe: la personne qui répond à un incident est celle qui a écrit le code.
Une question, ou une faille à signaler
Nous répondons sous 24 heures ouvrables. Un signalement de vulnérabilité est traité en priorité, et nous ne poursuivons personne pour une divulgation faite de bonne foi.
Nous écrire