Sécurité

Vos données de conversion, traitées comme telles

Le tracking server-side manipule ce qu'une boutique a de plus sensible: l'identité de ses acheteurs. Voici précisément ce que Trackful stocke, sous quelle forme, pendant combien de temps, et ce que nous ne revendiquons pas.

Dernière mise à jour: juillet 2026

Où vivent les données

L'application, la base de données et le cache sont hébergés en Suisse, chez Infomaniak, sous décision d'adéquation de la Commission européenne. Il n'y a pas de réplication vers les États-Unis.

Suisse et Union européenne

Hébergement principal en Suisse. Aucun transfert de données d'acheteurs hors de ce périmètre en dehors des régies que le marchand active lui-même.

Infrastructure dédiée

Base de données MariaDB sans port public: elle n'accepte aucune connexion distante, ni panneau d'administration exposé sur Internet.

Hébergeur neutre en carbone

Infomaniak alimente ses centres de données en énergie renouvelable et restitue la chaleur produite. Ce n'est pas un critère de sécurité, mais c'est un choix assumé.

Ce que nous stockons, et sous quelle forme

L'essentiel de la protection ne tient pas à une procédure, mais à un choix de conception: l'identité est hachée ou chiffrée avant d'être écrite. Une copie de notre base ne produit pas un fichier clients, elle produit des empreintes.

DonnéeÉtat au reposConservation
E-mail, téléphone, nom, code postal utilisés pour la correspondanceHaché en SHA-256, normalisé au préalable. Jamais en clair.Tant que la boutique utilise le service, supprimé à la désinstallation ou sur demande d'effacement
Clés de correspondance rattachées à une conversion (nécessaires à un renvoi)Chiffrées en AES-256-GCM60 jours après la commande, puis purgées automatiquement
Adresse IP et user agent des événementsEn clair. C'est la seule exception, et c'est pour cela qu'elle expire.60 jours
Sessions anonymes et identifiants de clic publicitairesIdentifiants techniques des régies, aucune donnée personnelle90 jours
Jetons d'accès aux régies publicitaires du marchandChiffrés en AES-256-GCMJusqu'à la déconnexion du canal

Les 60 jours ne sont pas un chiffre rond choisi au hasard: c'est au-delà du délai où une régie accepterait encore un renvoi (Meta 7 jours, Google Analytics 4 environ 72 heures, ajustements Google Ads environ 54 jours). Conserver plus longtemps n'apporterait rien et exposerait quelque chose. Ces purges sont des tâches planifiées, pas une consigne à se rappeler.

En transit

HTTPS et TLS partout: entre la boutique et nos serveurs, entre le tableau de bord et l'API, et vers chaque régie publicitaire. Aucun point d'entrée en clair.

Consentement et opt-out

Le consentement est lu avant la capture, pas filtré après coup. Trackful distingue trois états, et ne confond jamais « refusé » avec « jamais demandé ».

  • Consent Mode v2 de Google est respecté dans ses quatre signaux, dans ses trois états: accordé, refusé, non renseigné.
  • Quand ad_user_data n'est pas accordé, la conversion part avec l'identifiant de clic publicitaire seul: aucune donnée personnelle, même hachée.
  • Sur Shopify, l'acheteur qui refuse la vente ou le partage de ses données personnelles (CCPA/CPRA) voit ce refus appliqué: ses données ne sont transmises à aucune régie.
  • Sur WooCommerce, six plateformes de consentement sont détectées automatiquement: Axeptio, Didomi, Cookiebot, OneTrust, Complianz et WP Cookie Consent.

Droits des personnes

Le marchand est responsable de traitement, Trackful est sous-traitant. Les demandes sont traitées automatiquement quand la plateforme les transmet, et chaque action est journalisée.

  • Les trois webhooks RGPD de Shopify sont implémentés: demande d'accès, effacement d'un client, effacement d'une boutique.
  • Sur WooCommerce, les outils de confidentialité natifs de WordPress déclenchent le même traitement.
  • Chaque demande d'accès et chaque effacement laissent une trace horodatée, avec l'e-mail masqué.
  • La désinstallation de l'application déclenche la suppression des données de la boutique.

Sous-traitants

La liste complète de ce qui touche à des données personnelles pour notre compte. Aucun outil d'analyse tiers ni de rejeu de session sur le tableau de bord marchand.

Sous-traitantRôleLocalisation
Infomaniak Network SAHébergement, base de données, sauvegardesSuisse
CloudflareDNS, terminaison TLS, CDN. Aucun stockage applicatif.Réseau mondial
PostmarkE-mails aux marchands uniquement, jamais à leurs acheteursÉtats-Unis (clauses contractuelles types)
StripeFacturation des marchands WooCommerce. Les marchands Shopify sont facturés par Shopify.UE / États-Unis (clauses contractuelles types)

Les régies publicitaires ne sont pas des sous-traitants

Google Ads, Meta, Google Analytics 4, TikTok, Pinterest et Snapchat sont des destinataires choisis par le marchand, sous ses propres contrats. Une régie désactivée n'est jamais contactée. Ce qui leur parvient est haché en SHA-256, jamais en clair.

Accès

  • Une seule personne accède à la production: le fondateur. Le contrôle d'accès est simple parce que la liste est courte, et le jour où elle s'allonge, chacun aura ses propres identifiants.
  • Accès par SSH uniquement, depuis une seule machine. Aucun compte partagé.
  • Les secrets ne sont jamais dans le dépôt de code. La clé de chiffrement vit dans l'environnement du serveur, pas dans la base: un accès à la base seul ne déchiffre rien.
  • Aucune extraction de données de production vers une machine locale. Le débogage se fait sur les journaux et sur un environnement de développement séparé.

Ce que nous ne revendiquons pas

Une page sécurité qui n'affirme que du positif ne se vérifie pas. Voici les limites, écrites par nous plutôt que découvertes par vous.

Aucune certification SOC 2 ni ISO 27001

Nous n'en avons pas, nous n'affichons aucun badge qui pourrait le laisser croire, et nous le dirons le jour où ce sera le cas.

Le chiffrement des sauvegardes reste à confirmer

Notre hébergeur réalise des sauvegardes automatiques. Nous n'avons pas encore sa confirmation écrite sur leur chiffrement, donc nous ne l'affirmons pas.

L'adresse IP est conservée en clair pendant 60 jours

C'est nécessaire à l'attribution et à la détection de doublons. Nous préférons le dire plutôt que de parler de « chiffrement de bout en bout ».

Une petite structure, pas une grande équipe sécurité

Trackful est édité par ECOM FR LLC. La contrepartie est directe: la personne qui répond à un incident est celle qui a écrit le code.

Une question, ou une faille à signaler

Nous répondons sous 24 heures ouvrables. Un signalement de vulnérabilité est traité en priorité, et nous ne poursuivons personne pour une divulgation faite de bonne foi.

Nous écrire