Politique de confidentialité

1. Responsable de traitement

Le responsable du traitement des données à caractère personnel collectées sur MoCard.pro est CODALUX S.à r.l. S, société à responsabilité limitée simplifiée, RCS Luxembourg B297712, siège social 51 rue Pierre Schuetz, L-4946 Bascharage, Luxembourg. Pour toute question relative à vos données, vous pouvez nous écrire par le formulaire de contact.

2. Accès de notre personnel à vos données

Les personnes habilitées chez MoCard accèdent aux données de votre compte (société, cartes, abonnement) lorsque l'administration du service l'exige : répondre à une demande d'assistance, corriger une anomalie de facturation, vérifier un incident technique. Ces accès sont limités aux personnes qui en ont besoin et chacun est journalisé. Le journal est conservé douze mois. Base légale : intérêt légitime à administrer le service (assister les utilisateurs, corriger une anomalie, vérifier un incident de sécurité).

3. Finalités et bases légales

  • Gestion des comptes et des cartes de visite : création de compte, authentification par code à usage unique envoyé par e-mail, gestion des groupes et des cartes. Base légale : exécution du contrat liant l'utilisateur au service.
  • Facturation et paiement : traitement des abonnements et des paiements liés à l'activation des cartes. Base légale : exécution du contrat et obligations légales comptables et fiscales.
  • Mesure d'audience des cartes actives : comptage des consultations d'une carte de visite publique. Base légale : intérêt légitime de l'éditeur et des titulaires de cartes à mesurer la fréquentation de leur carte.
  • Échange de coordonnées : partage, à votre demande, de vos coordonnées au titulaire d'une carte de visite. Base légale : exécution de votre demande (article 6.1.b du RGPD).
  • Administration du service : accès de notre personnel aux données de votre compte pour l'assistance, la correction d'anomalies et la vérification d'incidents de sécurité. Base légale : intérêt légitime à assurer le bon fonctionnement et la sécurité du service.

4. Mesure d'audience et absence de traceur

Chaque consultation d'une carte de visite publique est comptabilisée entièrement côté serveur, à partir de l'adresse IP de la requête. Cette mesure ne dépose ni cookie, ni balise, ni identifiant sur l'appareil du visiteur : il ne s'agit donc pas d'un traceur nécessitant le recueil d'un consentement préalable. En dehors des cookies de session strictement nécessaires décrits ci-dessous, MoCard.pro ne place aucun cookie de mesure d'audience ni aucun traceur publicitaire, ce qui explique l'absence de bannière de consentement sur le site.

L'adresse IP du visiteur est transformée par une fonction de hachage cryptographique combinée à un sel renouvelé chaque jour, avant tout enregistrement : l'adresse IP en clair n'est jamais stockée. Ce hachage sert uniquement à dédupliquer les consultations d'une même carte par une même adresse IP sur une période de vingt-quatre heures, afin de ne comptabiliser qu'une seule visite. Les requêtes identifiées comme provenant de robots ou d'outils de prévisualisation automatique sont filtrées et ne sont pas comptabilisées.

5. Cookies strictement nécessaires

Lorsqu'un visiteur est connecté à son compte, MoCard.pro dépose des cookies de session liés à l'authentification. Ils permettent de reconnaître l'utilisateur connecté d'une requête à l'autre et de maintenir sa session. Ils sont posés par le serveur du site sur l'ensemble des pages, y compris les pages publiques, dès qu'une session existe.

Ces cookies sont strictement nécessaires au fonctionnement du service : sans eux, un utilisateur connecté ne pourrait pas naviguer d'une page à l'autre sans se réauthentifier à chaque fois. À ce titre, ils sont exemptés du recueil d'un consentement préalable. Il n'existe en revanche, comme indiqué ci-dessus, aucun cookie de mesure d'audience ni aucun traceur publicitaire sur MoCard.pro.

6. Échange de coordonnées

Depuis une carte de visite, vous pouvez envoyer vos coordonnées à son titulaire. Elles lui sont partagées par e-mail, et un récapitulatif vous est adressé avec sa carte de visite. Le titulaire de la carte choisit l'adresse à laquelle il reçoit ces demandes. MoCard ne l'affiche jamais publiquement. MoCard ne conserve pas vos coordonnées après l'envoi : elles sont effacées de nos systèmes dès l'envoi des e-mails, et au plus tard 24 heures après votre demande.

Pour limiter les abus, nous conservons pendant 48 heures des empreintes non réversibles de votre adresse IP et de votre adresse e-mail. Le lien « Ajouter à mes contacts » reçu par le titulaire contient vos coordonnées chiffrées et reste valable 90 jours. Notre prestataire d'envoi, Brevo, conserve une trace technique de l'envoi (destinataire, objet, date) pendant un mois. La vérification anti-robot est assurée par Cloudflare Turnstile, sans cookie. Base légale : exécution de votre demande (article 6.1.b du RGPD).

Pour savoir si ce service est utilisé, MoCard conserve des statistiques anonymes : date, pays, type d'appareil et champs remplis ou non, sans aucune coordonnée.

Une fois vos coordonnées reçues, le titulaire de la carte en devient responsable pour l'usage qu'il en fait.

7. Durées de conservation

Les données de compte (profil, sociétés, cartes de visite) sont conservées pendant toute la durée de la relation contractuelle. Vous pouvez supprimer votre compte à tout moment depuis votre tableau de bord : la suppression est immédiate et définitive, et emporte celle de vos cartes de visite et de leurs statistiques.

Les données de facturation (factures et pièces comptables) sont conservées dix ans, durée imposée par l'article 16 du Code de commerce luxembourgeois et par l'article 65 de la loi modifiée du 12 février 1979 concernant la taxe sur la valeur ajoutée. Ce délai s'impose à nous et prime, pour ces documents, sur une demande d'effacement.

Les statistiques de consultation d'une carte de visite sont conservées tant que la carte existe, et disparaissent avec elle. L'empreinte d'adresse IP qui sert à ne pas compter deux fois le même visiteur est calculée avec un sel qui change chaque jour : elle ne permet plus aucun rapprochement au-delà de vingt-quatre heures.

Les coordonnées transmises par un visiteur à un titulaire de carte sont effacées de nos systèmes dès l'envoi du courriel qui les porte, et au plus tard dans les vingt-quatre heures. Les empreintes techniques qui servent à limiter les abus de ce formulaire sont supprimées au bout de quarante-huit heures. Le même régime s'applique aux messages envoyés depuis la page contact.

Les événements de paiement reçus de Stripe et déjà traités sont supprimés au bout de trente jours.

Le journal des accès de notre personnel au back-office (décrit plus haut) est conservé douze mois, le temps de pouvoir enquêter sur un incident.

8. Destinataires et sous-traitants

Le site est hébergé par Cloudflare et l'infrastructure serveur, sur laquelle sont installées la base de données et l'authentification, est hébergée par OVHcloud. Les paiements sont traités par Stripe, qui agit en tant que sous-traitant pour le compte de CODALUX S.à r.l. S. Les courriels transactionnels, les codes de connexion à usage unique et l'échange de coordonnées entre un visiteur et un titulaire de carte sont envoyés par Brevo, qui agit en tant que sous-traitant pour le compte de CODALUX S.à r.l. S. La vérification anti-robot du formulaire d'échange de coordonnées est assurée par Cloudflare Turnstile, qui agit en tant que sous-traitant pour le compte de CODALUX S.à r.l. S.

9. Transferts hors Union européenne

Cloudflare et Stripe sont des sociétés de droit américain, susceptibles à ce titre de traiter certaines données en dehors de l'Union européenne.

Pour Cloudflare, le transfert repose sur les clauses contractuelles types adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914, incorporées à l'accord de traitement des données de Cloudflare. Cloudflare, Inc. est en outre certifiée auprès du Département du commerce des États-Unis au titre du EU-U.S. Data Privacy Framework, reconnu adéquat par la décision d'exécution (UE) 2023/1795 de la Commission européenne. Notre abonnement ne comprend pas l'option de localisation régionale des traitements : le trafic du site est traité sur le réseau mondial de Cloudflare, et peut donc l'être hors de l'Union européenne.

Pour Stripe, le contrat est conclu avec Stripe Payments Europe, Limited, société de droit irlandais, placée sous le contrôle de la Data Protection Commission irlandaise. Les transferts vers Stripe, LLC, aux États-Unis, reposent en premier lieu sur la certification de cette dernière au EU-U.S. Data Privacy Framework et, à défaut, sur les clauses contractuelles types de la décision d'exécution (UE) 2021/914.

OVHcloud et Brevo, également cités ci-dessus comme sous-traitants, hébergent et traitent les données au sein de l'Union européenne.

10. Droits des personnes

Conformément au Règlement général sur la protection des données, vous disposez d'un droit d'accès, de rectification, d'effacement et de limitation de vos données, ainsi que d'un droit d'opposition et de portabilité lorsque ces droits sont applicables. Vous pouvez exercer ces droits par le formulaire de contact.

11. Autorité de contrôle

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale pour la protection des données (CNPD), autorité de contrôle compétente au Luxembourg.

Dernière mise à jour : 22 septembre 2026