Politique de confidentialité et cookies

Ce que le site traite réellement, pour quelle raison, avec qui, pendant combien de temps et comment garder la main.

Version 3.0 — dernière mise à jour : 25 août 2026.

1. Responsable du traitement

Responsable du traitement et éditeur : Hebora, entreprise enregistrée à la BCE sous le numéro 0801.683.521 et assujettie à la TVA sous le numéro BE 0801.683.521.
Siège : Rue Saint-Vincent 117 boîte 1, 1140 Evere, Belgique.
Vérification : Public Search de la Banque-Carrefour des Entreprises.
Contact relatif aux données : formulaire de contact.

Aucun délégué à la protection des données n’a été désigné, cette désignation n’étant pas requise pour les traitements décrits ici. Le responsable du traitement répond directement aux demandes.

2. Données traitées et source

Les données viennent de vous, de votre navigateur ou des prestataires nécessaires à l’action demandée :

  • Navigation et sécurité : adresse IP, date et heure, URL demandée, en-têtes HTTP, navigateur et événements techniques pouvant apparaître dans les journaux de GitHub Pages, Vercel ou des services appelés ;
  • Contact et rendez-vous : nom, e-mail, sujet, message, préférence de contact, téléphone en cas de rappel, jour et heure en cas de vidéoconférence, TVA facultative, langue et éventuel récapitulatif d’audit, de diagnostic ou de configuration que vous choisissez de transmettre ;
  • Audit ou diagnostic demandé : URL publique testée, date, heure, état du test, mesures PageSpeed et rapport produit ;
  • Stockage local : choix de confidentialité, langue, projets aimés, brouillon du configurateur et transferts temporaires entre un outil et le formulaire ;
  • Google Analytics facultatif : pages, sessions, événements de navigation, type d’appareil, navigateur, zone géographique approximative et identifiants pseudonymes ;
  • Microsoft Clarity facultatif : URL et page précédente, appareil, navigateur, zone approximative, identifiant pseudonyme, clics, mouvements, défilements, dimensions de page, cartes de chaleur et relectures de session masquées.

Ne transmettez pas de données sensibles dans un champ libre. Le site ne demande ni donnée de santé, ni opinion politique, ni donnée biométrique, ni numéro de carte bancaire.

3. Finalités, bases légales et caractère obligatoire

  • Afficher, acheminer et sécuriser le site : intérêt légitime à fournir un service sûr et à prévenir les abus (article 6.1.f du RGPD). Les stockages strictement nécessaires à une action demandée relèvent de l’exemption applicable aux traceurs nécessaires ;
  • Exécuter un audit, répondre à une demande, préparer un devis ou un rendez-vous : démarches précontractuelles prises à votre demande (article 6.1.b) ;
  • Conserver langue et projets aimés : consentement (article 6.1.a) ;
  • Google Analytics et Microsoft Clarity : consentement préalable, spécifique et distinct pour chaque outil (article 6.1.a et règles belges relatives aux traceurs) ;
  • Respecter une obligation comptable, fiscale ou judiciaire après conclusion d’un contrat : obligation légale (article 6.1.c) ou défense d’un droit (article 6.1.f).

Les champs marqués comme obligatoires sont nécessaires pour traiter la demande. Sans eux, elle ne peut pas être envoyée ou exécutée. Refuser les préférences, Google Analytics ou Microsoft Clarity n’empêche jamais d’utiliser le site ni le formulaire.

4. Mesure d’audience et analyse comportementale

Google Analytics utilise l’identifiant de mesure G-CYRELLJYMS. Le script ne part qu’après votre choix Google Analytics. Les signaux Google, la personnalisation publicitaire, le remarketing et les stockages publicitaires restent désactivés.

Microsoft Clarity utilise le projet y7vsbzycfz. Le script ne part qu’après votre choix Clarity. Il sert à comprendre les blocages de navigation au moyen de mesures comportementales, cartes de chaleur et relectures. Les formulaires, résultats personnalisés, audits, diagnostics et configurations sont masqués avant le chargement. Hebora n’utilise ni Microsoft Advertising, ni l’API Identify de Clarity, ni ces données pour cibler de la publicité.

Ces choix sont indépendants. Aucun consentement ne résulte du silence, de la poursuite de navigation ou d’une case précochée.

5. Cookies et stockages utilisés

Auto-évaluation juridique : les réponses restent en mémoire sur la page du test. À votre demande, hebora.legal-contact les conserve dans sessionStorage, avec un repli dans l’historique du navigateur. Le relevé est réutilisable pendant 24 heures au maximum et supprimé lors de son retrait ou après un envoi réussi. Il accompagne votre message uniquement à l’envoi du formulaire.

Nécessaires à un choix ou à une action demandée

  • hebora.privacy-choice — localStorage, domaine et path sans objet, conserve la version et la date des choix pendant six mois ;
  • hebora:configurateur:v1 et ses variantes — localStorage, domaine et path sans objet, conservent le brouillon local du configurateur pendant 30 jours ;
  • hebora.audit-contact, hebora.configurateur-contact et hebora.diagnostic-contact — sessionStorage, domaine et path sans objet, transfèrent le résultat demandé dans l’onglet courant puis sont supprimés après lecture.

Préférences facultatives

  • language et hebora.projets.aimes — localStorage, domaine et path sans objet, restent sur l’appareil au maximum six mois et sont effacés lors d’un refus ou à l’expiration du choix.

Google Analytics, uniquement après accord

  • _ga et _ga_* — domaine .hebora.be, path /, identifient de manière pseudonyme un navigateur et une session pendant au maximum six mois à compter de leur création, sans renouvellement à chaque page.

Microsoft Clarity, uniquement après accord

  • _clck — domaine .hebora.be, path /, identifiant Clarity du site, jusqu’à un an ;
  • _clsk — domaine .hebora.be, path /, regroupe les pages d’une session, jusqu’à un jour ;
  • CLID, ANONCHK, MR, MUID et SM — domaines Microsoft .clarity.ms ou .bing.com, path /, cookies tiers décrits par Microsoft ; selon le cookie, la durée va de la session ou quelques minutes jusqu’à un an.

Les navigateurs peuvent bloquer les cookies tiers. Les durées ci-dessus sont des maxima ; un refus, un retrait, l’expiration ou le nettoyage du navigateur peut les raccourcir.

6. Destinataires et prestataires

  • GitHub Pages / GitHub : hébergement statique et journaux de sécurité, notamment l’adresse IP des visiteurs — confidentialité GitHub ;
  • Vercel : exécution de l’API de contact et du diagnostic — confidentialité Vercel ;
  • Upstash : conservation temporaire des états nécessaires au diagnostic — confidentialité Upstash ;
  • Resend : acheminement des demandes par e-mail — confidentialité Resend ;
  • Daily.co : création, uniquement après réservation, d’une salle de vidéoconférence privée et de liens temporaires distincts pour le visiteur et Hebora — confidentialité Daily ;
  • Google Ireland / Google : PageSpeed Insights à votre demande et Google Analytics après consentement — confidentialité Google ;
  • Microsoft Ireland Operations / Microsoft : Clarity après consentement — confidentialité Microsoft.

Hebora ne vend ni ne loue les données et ne les transmet à aucun courtier en données.

7. Transferts hors Espace économique européen

Certains prestataires ou sous-traitants peuvent traiter des données aux États-Unis ou dans d’autres pays. Selon le service, les transferts reposent sur une décision d’adéquation, le cadre UE–États-Unis de protection des données lorsqu’il couvre l’entité destinataire, et/ou les clauses contractuelles types de la Commission européenne. Google publie ses mécanismes de transfert ; Vercel, Upstash, Resend et Daily publient leurs engagements ou accords de traitement ; Microsoft indique que les clients Clarity de l’UE contractent avec Microsoft Ireland Operations Limited et encadre les transferts vers ses sociétés affiliées.

Une copie ou les références des garanties applicables peuvent être demandées via le formulaire de contact, sous réserve des éléments confidentiels.

8. Durées de conservation

  • Demande de contact et rendez-vous : 12 mois après le dernier échange, sauf contrat, obligation légale ou litige ;
  • Trace d’audit ou de diagnostic : 90 jours au maximum ;
  • Journaux techniques accessibles à Hebora : durée nécessaire à la sécurité et au diagnostic d’incident, puis suppression ou agrégation ; les fournisseurs peuvent conserver leurs propres journaux selon leurs obligations et politiques ;
  • Données utilisateur et événement Google Analytics : jusqu’à 14 mois selon le réglage de la propriété ; les rapports agrégés standards peuvent subsister plus longtemps ;
  • Clarity : relectures ordinaires 30 jours, données de clic et cartes de chaleur ainsi que sessions étiquetées ou favorites jusqu’à neuf mois ;
  • Les durées des stockages sur l’appareil figurent à la section 5.

9. Vos droits

Dans les conditions du RGPD, vous pouvez demander l’accès, la rectification, l’effacement, la limitation et la portabilité de vos données ; vous opposer à un traitement fondé sur l’intérêt légitime ; retirer votre consentement à tout moment, sans rendre illicite le traitement déjà effectué ; et obtenir des informations sur les garanties de transfert.

Utilisez le formulaire de contact. Hebora répond en principe dans le mois. Ce délai peut être prolongé de deux mois pour une demande complexe ou nombreuse, avec information dans le premier mois. Une preuve d’identité n’est demandée qu’en cas de doute raisonnable et doit masquer les informations inutiles.

Le retrait des traceurs se fait à tout moment via « Préférences cookies » dans le pied de page. Les cookies accessibles à Hebora sont alors supprimés ; les cookies tiers déjà créés peuvent aussi être supprimés depuis les réglages du navigateur.

10. Décision automatisée et mineurs

Aucune décision produisant un effet juridique ou similaire n’est prise exclusivement par un traitement automatisé. Les scores d’audit ou de diagnostic sont indicatifs et n’emportent aucune décision sur une personne.

Les services Hebora et ce site professionnel ne ciblent pas les personnes de moins de 18 ans. Si des données concernant un mineur ont été transmises, leur effacement peut être demandé.

11. Sécurité et modifications

Le site utilise HTTPS, une politique de sécurité du contenu, la minimisation des champs, des protections anti-abus, le masquage des surfaces sensibles pour Clarity et des accès limités. Aucun système n’est infaillible ; un incident présentant un risque est traité conformément aux obligations applicables.

Cette politique est mise à jour lorsque les traitements ou prestataires changent. Sa version et sa date permettent d’identifier le texte applicable.

12. Réclamation

Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles : autoriteprotectiondonnees.be.

13. Références officielles

Votre prochaine étape · 01:00

Trouvez le premier point qui mérite votre attention.

Testez votre site sur téléphone et ordinateur. Vous repartez avec une priorité claire.