Politique de confidentialité
Dernière mise à jour : 2026-08-02
1. Deux types de données
2. Données de compte
Ce que nous stockons et pourquoi :
- Adresse e-mail - identifie votre compte, utilisée pour la vérification, la réinitialisation de mot de passe et les notifications de quota.
- Mot de passe - stocké sous forme de hash Argon2id, jamais en clair.
- Niveau - détermine vos limites de formulaires et de soumissions.
- Endpoints d'abonnement push - uniquement si vous activez les notifications push web. Ils proviennent du service push de votre navigateur (Google FCM, Mozilla, Apple) et nous permettent d'envoyer des notifications quand un formulaire reçoit une soumission.
Vous pouvez supprimer votre compte à tout moment. Cela retire votre dossier de compte, vos formulaires et toutes les données de soumission.
3. Données de soumission
Quand un visiteur soumet un de vos formulaires, nous stockons :
- le payload JSON soumis (les champs que vous avez demandés) ;
- l'adresse IP de la requête ;
- l'en-tête User-Agent ;
- l'en-tête Origin ;
- un horodatage.
Les données de soumission ne sont visibles que par vous, le titulaire du compte. Nous ne les regardons pas, ne les vendons pas, ne les profilons pas et ne les partageons pas avec des tiers en dehors des sous-traitants listés ci-dessous. Vous décidez de la conservation en supprimant les soumissions dans votre tableau de bord. Si vous supprimez le formulaire, toutes ses soumissions sont retirées avec lui.
Propriétaires de formulaires : vous êtes responsable d'informer les visiteurs de ce que vous collectez et pourquoi. Un lien vers votre propre notice de confidentialité sur la page hébergeant le formulaire est l'approche habituelle.
4. Cookies
Formhook pose un seul cookie : next-auth.session-token. Il est HTTP-only, sécurisé, SameSite=Lax, et vit 30 jours. Il sert uniquement à vous garder connecté au tableau de bord. Selon la loi ePrivacy UE/UK, c'est un cookie strictement nécessaire qui ne requiert pas de bandeau de consentement.
Nous exécutons des analytics de visite first-party, sans cookie, sur nos pages marketing publiques : nous enregistrons le chemin de la page, le site référent, le pays (depuis l'en-tête Cloudflare CF-IPCountry), la famille de navigateur et d'OS, et un identifiant anonyme à rotation quotidienne dérivé de votre IP et User-Agent. Nous ne stockons pas votre adresse IP, ne posons aucun cookie de tracking pour cela, et ne partageons pas ces données avec des tiers.
Avec votre consentement, nous utilisons aussi Google Analytics 4 sur nos pages marketing publiques. Rien ne se charge tant que vous n'avez pas cliqué sur « Accepter » dans le bandeau de cookies ; si vous cliquez sur « Refuser » ou fermez le bandeau, aucun script Google ne s'exécute et aucun cookie Google n'est posé. Une fois accepté, Google pose les cookies _ga et _ga_<id-conteneur> (jusqu'à 2 ans) pour distinguer les visiteurs et mesurer le trafic. Vous pouvez retirer votre consentement à tout moment via le lien « Paramètres des cookies » dans le pied de page, ce qui efface immédiatement ces cookies.
5. Notifications push
Le push web est sur opt-in. Quand vous l'activez, votre navigateur génère un jeton d'abonnement ; nous stockons l'endpoint et les clés de chiffrement nécessaires pour livrer les notifications. Par défaut, les corps de notification sont opaques (« Nouvelle soumission pour [nom du formulaire] ») - aucun contenu de soumission ne transite par le service push. Vous pouvez choisir d'inclure un court aperçu dans le corps de la notification depuis le tableau de bord.
La déconnexion, la réinitialisation de mot de passe ou la désactivation des notifications retirent vos abonnements push de notre base.
6. Sous-traitants
| Sous-traitant | Rôle | Emplacement | Données partagées |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement, base de données, sauvegardes | Allemagne (UE) | Toutes les données de compte et de soumission au repos |
| Cloudflare, Inc. | DNS, TLS, CDN, Turnstile | Edge mondial (en transit uniquement) | IP, en-têtes de requête ; jetons Turnstile pour les formulaires activés |
| Cloudflare, Inc. (stockage objet R2) | Stockage des pièces jointes (uploads de fichiers Pro+) | Région UE | Fichiers joints téléversés, conservés jusqu'à suppression de la soumission ou du formulaire |
| Resend (Resend, Inc.) | E-mail transactionnel | Région d'envoi UE | Adresse e-mail + corps d'e-mail pour vérification, réinitialisation de mot de passe, alertes de quota |
| Polar Software Inc. (Polar) | Traitement des paiements et facturation (notre Merchant of Record) | Mondial (Merchant of Record) | Nom, e-mail, adresse de facturation et moyen de paiement tokenisé - Polar, et non Formhook, traite vos données de carte |
| Google FCM / Mozilla autopush / Apple APNs | Livraison push web | Variable selon le navigateur | Jeton d'endpoint + payload de notification chiffré (quand le push est activé) |
| Google Ireland Limited (Google Analytics) | Analytics du site (uniquement avec votre consentement) | Représentant UE ; données traitées aux États-Unis/dans le monde | URL de la page, page référente, localisation approximative (dérivée de l'IP), appareil/navigateur/OS, et un identifiant client généré aléatoirement stocké dans le cookie _ga - uniquement après acceptation du bandeau de cookies. |
| Google Ireland Limited (synchronisation Google Sheets) | Intégration optionnelle - synchronise les soumissions vers une feuille de calcul que vous connectez | Infrastructure Google (variable selon la région Google Workspace) | L'intégralité de la soumission, uniquement pour les formulaires où vous avez explicitement activé la synchronisation Sheets |
7. Conservation des données
- E-mail de compte, hash de mot de passe, niveau - conservés tant que votre compte est actif ; retirés lors de la suppression du compte.
- Soumissions - conservées jusqu'à ce que vous supprimiez la soumission, le formulaire ou votre compte entier. Pas de purge automatique aujourd'hui.
- Jetons de vérification d'e-mail - TTL 24 heures, supprimés à l'usage ou à l'expiration. Jetons de réinitialisation de mot de passe - TTL 10 minutes, supprimés à l'usage ou à l'expiration.
- Abonnements push - supprimés à la déconnexion, au changement de mot de passe, ou quand le service push signale que l'endpoint est parti (HTTP 404 / 410).
- Sauvegardes - dump Postgres nocturne chiffré, conservé 14 jours sur l'hôte. Les sauvegardes expirent automatiquement. La suppression de votre compte retire les données de la base live immédiatement ; elles disparaissent des snapshots de sauvegarde historiques dans la fenêtre de 14 jours.