Politique de confidentialité
Dernière mise à jour : 26 juillet 2026
FINCORPE attache une importance particulière à la protection des données personnelles. Cette politique décrit les traitements réalisés dans le cadre du Service MRRscope, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.MRRscope intervient à deux titres distincts, précisés ci-dessous.
1. Deux rôles : responsable de traitement et sous-traitant
- Responsable de traitement — pour les données des personnes qui créent un compte et utilisent MRRscope (nos clients et les membres qu'ils invitent).
- Sous-traitant (art. 28 RGPD) — pour les données de mesure d'audience collectées sur les sites de nos clients, traitées pour leur compte et selon leurs instructions. Nos clients en sont les responsables de traitement.
2. Données que nous traitons en tant que responsable (comptes)
- Identité et compte : adresse e-mail, nom affiché, photo de profil (facultative).
- Sites suivis : noms de domaine que vous ajoutez, réglages associés.
- Facturation : gérée par notre prestataire de paiement Stripe. Nous ne stockons aucune donnée de carte bancaire ; nous conservons le statut d'abonnement et les informations de facturation nécessaires (le cas échéant, numéro de TVA).
- Journaux techniques strictement nécessaires à la sécurité et au bon fonctionnement.
Finalités : fourniture du Service, gestion du compte et de l'abonnement, support, sécurité, respect de nos obligations légales et comptables.
Bases légales : exécution du contrat (fourniture du Service), intérêt légitime (sécurité, amelioration), obligation légale (comptabilité), consentement lorsqu'il est requis.
Durées de conservation : le temps de la relation contractuelle, puis archivage selon les délais légaux applicables (notamment comptables). Les données d'un compte supprimé sont effacées comme décrit dans la page « Suppression de données ».
3. Mesure d’audience — ce que nous traitons pour le compte de nos clients
Lorsqu'un client installe notre script de mesure sur son site, MRRscope traite, pour son compte, des données de fréquentation. Le script existe en deux versions, comme la plupart des outils d'analytics sérieux :
- Script par défaut : il dépose un cookie first-party (
_wf_vid, durée 1 an) pour reconnaître les visiteurs qui reviennent. C'est ce qui donne la meilleure précision d'attribution du revenu, y compris sur plusieurs semaines. Un bandeau de consentement est probablement nécessaire pour ce script, comme pour la plupart des outils d'analytics — il appartient au client de l'évaluer et de recueillir ce consentement. - Script sans cookie (activé par le client via l'attribut
data-cookieless) : aucun cookie n'est déposé ni lu, et l'identité du visiteur repose sur un hash recalculé chaque jour côté serveur (sel journalier + IP, jamais l'IP elle-même). Cette option est moins précise, en particulier pour l'attribution de revenu au-delà d'une journée, mais peut dispenser de bandeau selon le contexte réglementaire du client. - Aucune adresse IP stockée, dans les deux cas : l'adresse IP est utilisée de façon strictement transitoire (pour déduire le pays/la région/la ville, appliquer les règles d'exclusion et, en mode sans cookie, calculer le hash journalier), puis n'est jamais conservée en base.
- Géolocalisation approximative (pays, région, ville) calculée côté serveur à partir d'une base embarquée (DB-IP), sans transmettre l'adresse IP à un tiers.
- Pas de fingerprinting, pas de recoupement entre les visiteurs de sites de clients différents, et aucune transmission de ces données à un tiers.
- Données collectées : page consultée, site d'origine (referrer), source de trafic, type d'appareil et navigateur, et — si le client l'active — les évènements de conversion et de revenu qu'il nous transmet.
- Durée de conservation : au-delà de 25 mois, les identifiants individuels (identifiant de visiteur, identifiant externe éventuel) sont anonymisés automatiquement — seul l'historique agrégé (pages, sources, pays, appareils…) est alors conservé, sans limite de durée, pour que vos statistiques restent complètes. Tant que le compte du client reste actif, ces données restent disponibles ; elles sont intégralement supprimées à la clôture du compte (effacement en cascade, voir « Suppression de données ») ou avant, sur simple demande à privacy@mrrscope.com.
En tant que sous-traitant, nous n'utilisons ces données que pour fournir le Service au client concerné, jamais à nos propres fins, et nous les isolons strictement entre clients (cloisonnement multi-tenant). Un accord de traitement des données (DPA, art. 28 RGPD) est disponible sur demande à privacy@mrrscope.com.
4. Destinataires et sous-traitants ultérieurs
Nous faisons appel à des prestataires techniques, chacun encadré par des garanties contractuelles de confidentialité et de sécurité :
- Supabase — hébergement de la base de données et des traitements (données hébergées dans l'Union européenne, Irlande).
- Netlify — hébergement de l'interface web et diffusion via CDN.
- Stripe — traitement des paiements et de la facturation.
- Resend — envoi des e-mails transactionnels (confirmations, rapports, invitations).
- Google — uniquement si un client connecte sa Search Console (connexion initiée par le client, pour importer ses statistiques de recherche).
Certains de ces prestataires peuvent être établis hors de l'Union européenne ; les transferts éventuels sont alors encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne ou décision d'adéquation). Les données de mesure d'audience et de compte sont, elles, hébergées dans l'UE.
5. Cookies
Le script de mesure décrit au point 3 dépose un cookie first-party (_wf_vid) par défaut ; un script sans cookie est disponible en option (attribut data-cookieless). Il revient au client qui installe le script sur son site de choisir la version adaptée à son contexte et, s'il garde le mode par défaut, de recueillir le consentement nécessaire auprès de ses visiteurs. L'application MRRscope (espace connecté) utilise, elle, uniquement les cookies ou stockages strictement nécessaires à l'authentification et au fonctionnement du Service.
6. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
- Pour un compte MRRscope : écrivez à privacy@mrrscope.com. La suppression peut aussi être effectuée directement depuis vos réglages (voir « Suppression de données »).
- Si vous êtes un visiteur d'un site mesuré par MRRscope, adressez votre demande à l'éditeur de ce site (responsable de traitement) ; nous l'assistons en tant que sous-traitant.
Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des secrets au repos, cloisonnement strict des données entre clients, accès au moindre privilège, journalisation de sécurité. Aucun système n'étant infaillible, nous vous invitons à utiliser un mot de passe robuste.
MRRscope est édité par FINCORPE — SIREN 751 524 828.