Politique de confidentialité
Dernière mise à jour : 29 juillet 2026 (2)
Expeteo SARL, exploitant la marque Pulsar (ci-après « Pulsar », « nous »), accorde une importance particulière à la protection des données à caractère personnel. La présente politique décrit la manière dont les données sont traitées dans le cadre du service Pulsar Analytics (analytics.pulsar.lu), conformément au Règlement (UE) 2016/679 (« RGPD »), à la directive 2002/58/CE (« ePrivacy ») et, pour les personnes concernées en Suisse, à la loi fédérale suisse sur la protection des données (« nLPD »).
Cette politique distingue deux volets correspondant à deux rôles juridiques différents :
- Volet A : les données des clients et utilisateurs de Pulsar (comptes, facturation). L'Éditeur est responsable de traitement.
- Volet B : les données d'audience collectées via le pixel Pulsar sur les sites de nos clients. L'Éditeur agit en sous-traitant (article 28 du RGPD), pour le compte du client, responsable de traitement.
Coordonnées
- Responsable de traitement (volet A) : Expeteo SARL, Op der Haart 28, L-9999 Wemperhardt, Luxembourg. RCS Luxembourg : B212614.
- Point de contact protection des données : privacy@pulsar.lu.
- À défaut de délégué à la protection des données (DPO) désigné, le point de contact ci-dessus fait office de contact pour toute question relative aux données.
Volet A : données des clients et utilisateurs de Pulsar
Pour ces traitements, Expeteo SARL est responsable de traitement au sens de l'article 4, point 7, du RGPD.
A.1. Gestion des comptes et fourniture du Service
- Finalité : création et gestion du compte, authentification, fourniture et administration du Service, support.
- Base légale : exécution du contrat (article 6, paragraphe 1, point b, du RGPD).
- Catégories de données : identité, adresse e-mail, identifiants de connexion, données de configuration, journaux techniques de connexion.
- Destinataires : personnel habilité de l'Éditeur ; hébergeur (Infomaniak Network SA).
- Durée de conservation : durée de la relation contractuelle, puis archivage intermédiaire limité pour les besoins de preuve et les obligations légales.
A.2. Facturation et paiement
- Finalité : gestion des abonnements, facturation, encaissement, prévention de la fraude.
- Base légale : exécution du contrat (article 6.1.b) et obligations légales comptables et fiscales (article 6.1.c).
- Catégories de données : données de facturation (raison sociale, adresse, numéro de TVA), historique d'abonnement, données de transaction. Les données de carte bancaire sont traitées directement par Stripe ; l'Éditeur n'a pas accès au numéro complet de la carte.
- Destinataires : Stripe (Stripe Payments Europe, Limited) ; l'expert-comptable et l'administration fiscale le cas échéant.
- Durée de conservation : les pièces comptables sont conservées pendant la durée légale applicable au Luxembourg (dix ans).
A.3. Communications et amélioration du Service
- Finalité : informations liées au Service, réponse aux demandes, amélioration et sécurité.
- Base légale : intérêt légitime (article 6.1.f) ; exécution du contrat pour les communications liées au Service. Toute prospection commerciale par voie électronique repose sur le consentement ou l'intérêt légitime dans les conditions de la directive ePrivacy.
- Durée de conservation : le temps nécessaire à la finalité, puis suppression ou anonymisation.
A.4. Analyse gratuite de conformité (scanner)
- Finalité : fournir le résultat de l'analyse à la personne qui la demande, puis suivre l'usage de l'outil et améliorer les contrôles effectués.
- Base légale : intérêt légitime (article 6.1.f) à connaître l'usage d'un outil public mis à disposition gratuitement.
- Catégories de données : le nom de domaine analysé, la date, le score et la nature des points relevés. L'adresse complète de la page, les paramètres d'URL et l'adresse IP du demandeur ne sont pas enregistrés. Un nom de domaine d'entreprise ne constitue pas, en principe, une donnée à caractère personnel ; il peut le devenir lorsqu'il correspond au nom d'une personne physique.
- Destinataires : personnel habilité de l'Éditeur. Aucune communication à des tiers, aucune revente.
- Durée de conservation : douze mois à compter de l'analyse, puis suppression automatique.
- Opposition : la suppression d'une analyse peut être demandée à tout moment à privacy@pulsar.lu, en indiquant le domaine concerné.
A.5. Obligations légales et gestion des litiges
Respect des obligations légales et défense de droits en justice. Base légale : obligation légale (article 6.1.c) et intérêt légitime (article 6.1.f). Conservation pendant la durée des prescriptions légales applicables.
A.6. Destinataires et sous-traitants
- Infomaniak Network SA (Suisse) : hébergement.
- Stripe Payments Europe, Limited (Irlande, UE) : traitement des paiements.
- Le cas échéant, prestataires de support et d'e-mailing établis dans l'Union européenne.
A.7. Transferts hors Union européenne
Le serveur applicatif et le serveur de collecte sont situés en Suisse, qui bénéficie d'une décision d'adéquation de la Commission européenne. Les données de facturation sont traitées dans l'Union européenne, chez Stripe (Irlande). En cas de recours à un prestataire susceptible de transférer des données hors de l'Espace économique européen sans décision d'adéquation, de telles opérations sont encadrées par des garanties appropriées au sens des articles 44 à 49 du RGPD, notamment les clauses contractuelles types.
A.8. Droits des personnes
Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :
- droit d'accès (article 15) ;
- droit de rectification (article 16) ;
- droit à l'effacement (article 17) ;
- droit à la limitation du traitement (article 18) ;
- droit à la portabilité des données (article 20) ;
- droit d'opposition (article 21), notamment aux traitements fondés sur l'intérêt légitime.
Ces droits s'exercent en écrivant à privacy@pulsar.lu. Une réponse est apportée dans les délais prévus par le RGPD (en principe un mois, prorogeable). Un justificatif d'identité peut être demandé en cas de doute raisonnable.
A.9. Réclamation auprès d'une autorité de contrôle
- au Luxembourg : Commission nationale pour la protection des données (CNPD), 15, boulevard du Jazz, L-4370 Belvaux, Luxembourg, cnpd.public.lu ;
- ou auprès de l'autorité de contrôle de l'État membre de sa résidence, de son lieu de travail ou du lieu de la violation présumée ;
- pour les personnes concernées en Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, CH-3003 Berne.
Volet B : données d'audience collectées via le pixel Pulsar
Pour ces traitements, l'Éditeur agit en qualité de sous-traitant (article 28 du RGPD), pour le compte de son client, qui est responsable de traitement. Le client détermine les finalités et les moyens de la mesure d'audience de ses propres sites ; l'Éditeur traite les données uniquement selon ses instructions documentées.
B.1. Nature de la collecte : mesure d'audience sans cookie
Le pixel Pulsar est conçu selon le principe de protection des données dès la conception (article 25 du RGPD) :
- Aucun cookie, aucun stockage dans le terminal du Visiteur (ni cookie, ni localStorage).
- Adresse IP : utilisée uniquement, au niveau du serveur, pour dériver un code pays et un nom de ville, puis tronquée et anonymisée immédiatement. Jamais conservée en clair.
- Données de commande (sites marchands, sur activation) : numéro de commande, montant, devise et libellés des produits. Aucune donnée du client n'est transmise : ni nom, ni adresse, ni e-mail. Le numéro de commande sert au rapprochement comptable et à éviter qu'une page de confirmation rechargée ne compte deux fois.
- Interaction avec les formulaires : nom des champs abordés et ordre dans lequel ils l'ont été, afin d'identifier ceux qui font abandonner. Aucune valeur saisie n'est lue ni transmise, et les champs de mot de passe sont ignorés jusque dans leur nom.
- Identifiant visiteur : un hash journalier rotatif et non persistant (durée de vie inférieure à 24 heures), calculé avec un sel secret. Il ne permet pas de suivre une personne d'un jour à l'autre ni d'une session à l'autre.
- Isolation par site : chaque site est cloisonné, le croisement inter-sites est impossible. Aucun profil publicitaire, aucun reciblage.
- Absence de fingerprinting : pas de canvas/WebGL ni de combinaison d'attributs individualisants.
- Données agrégées : les statistiques restituées ne comportent pas de donnée directement identifiante.
Cartes de chaleur (option activable par site). Le client peut activer, site par site, une mesure de
cartes de chaleur agrégées : la position des clics et un échantillon de mouvements de curseur sont comptabilisés
par case et par page, sans aucun identifiant et sans possibilité de reconstituer la navigation d'un individu (à la
différence d'un enregistrement de session, que Pulsar ne réalise pas). Les champs de formulaire et les zones marquées
data-pulsar-mask sont exclus de la mesure ; aucune saisie, aucun contenu de champ n'est collecté. Cette mesure reste
sans cookie et sans stockage sur le terminal du Visiteur. Un aperçu de la page publique peut être capturé côté serveur pour servir
de fond aux cartes de chaleur.
B.2. Finalité, base légale et rôle des parties
- Finalité : mesure d'audience agrégée des sites du client, à des fins statistiques uniquement, à l'exclusion de tout usage publicitaire, de personnalisation ou de reciblage.
- Base légale : déterminée par le client, responsable de traitement, au titre de l'article 6 du RGPD (en pratique, l'intérêt légitime pour la mesure strictement statistique, ou le consentement lorsque le client l'estime requis).
- Rôle de l'Éditeur : sous-traitant agissant sur instructions documentées du client.
B.3. Exemption de consentement au titre de l'article 5.3 de la directive ePrivacy
Le pixel Pulsar ne stocke ni ne lit d'information dans le terminal du Visiteur au-delà de ce qui est strictement nécessaire, et n'utilise ni cookie ni identifiant stable. Dans cette configuration, l'accès au terminal qui déclenche l'exigence de consentement de l'article 5, paragraphe 3, de la directive 2002/58/CE n'est pas caractérisé, et la mesure d'audience peut bénéficier de l'exemption de consentement. Cette exemption suppose que les conditions suivantes demeurent réunies :
- la mesure sert la seule finalité statistique du site et est strictement nécessaire à sa fourniture ;
- les données ne sont pas recoupées avec d'autres traitements ni transmises à des tiers ;
- il n'y a pas de suivi de la navigation à travers différents sites ou applications ;
- les données produites sont anonymes ou strictement limitées à la production de statistiques anonymes.
Il appartient au client, responsable de traitement, de vérifier que son usage respecte ces conditions et, en cas de configuration s'en écartant, de recueillir le consentement requis et d'informer ses Visiteurs (articles 13 et 14 du RGPD).
B.4. Import de l'historique Google Analytics 4 (option)
Lorsque le client active l'import de son historique Google Analytics 4, il autorise une adresse d'un pool géré par l'Éditeur à accéder en lecture seule à sa propre propriété GA4. Les données importées proviennent du compte Google Analytics du client, qui en reste responsable de traitement. L'Éditeur ne les utilise que pour restituer l'historique au client dans le Service.
B.5. Sous-traitance conforme à l'article 28 du RGPD
En qualité de sous-traitant, l'Éditeur met à disposition du client un accord de sous-traitance (DPA) conforme à l'article 28, paragraphe 3, du RGPD (également disponible sur demande à privacy@pulsar.lu). Cet accord prévoit notamment :
- traiter les données uniquement sur instructions documentées du client ;
- garantir la confidentialité des personnes autorisées à traiter les données ;
- mettre en œuvre des mesures de sécurité appropriées (article 32) ;
- encadrer le recours à des sous-traitants ultérieurs, avec obligations équivalentes ;
- assister le client pour les demandes d'exercice des droits, les violations et les analyses d'impact (articles 32 à 36) ;
- supprimer ou restituer les données à la fin de la prestation, au choix du client ;
- mettre à disposition les informations nécessaires et permettre la réalisation d'audits.
L'Éditeur tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients (article 30, paragraphe 2, du RGPD).
B.6. Sous-traitants ultérieurs et hébergement
Les Données d'audience sont hébergées et traitées en Suisse :
- Infomaniak Network SA (Suisse) : hébergement du serveur applicatif et du serveur de collecte.
La liste des sous-traitants ultérieurs est communiquée dans le cadre du DPA et tenue à jour ; le client est informé de tout changement.
B.7. Sécurité (article 32 du RGPD)
L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (HTTPS) et au repos, cloisonnement par site, minimisation des données, troncature de l'adresse IP, hash journalier non persistant, contrôle des accès, journalisation et limitation de débit de l'endpoint de collecte.
B.8. Violations de données (articles 33 et 34 du RGPD)
En cas de violation de données affectant les Données d'audience, l'Éditeur, en sa qualité de sous-traitant, notifie le client dans les meilleurs délais afin de lui permettre de respecter ses obligations de notification à l'autorité de contrôle (article 33) et de communication aux personnes concernées (article 34).
B.9. Transferts hors Union européenne
Aucun transfert des Données d'audience n'est réalisé hors de Suisse, qui bénéficie d'une décision d'adéquation. En cas de recours ponctuel à un prestataire hors EEE sans décision d'adéquation, des garanties appropriées au sens des articles 44 à 49 du RGPD seraient mises en place.
B.10. Durée de conservation
Les données brutes de mesure d'audience sont conservées 25 mois au maximum, puis supprimées ou conservées uniquement sous forme d'agrégats statistiques sans donnée individualisante. Les données agrégées des cartes de chaleur (compteurs par case et par page) sont conservées 12 mois au maximum.
B.11. Droits des personnes
Compte tenu de l'absence d'identifiant persistant et de donnée directement identifiante, les Données d'audience ne permettent pas, en principe, de ré-identifier une personne (article 11 du RGPD). Les demandes relatives à un site donné doivent être adressées au client, responsable de traitement de ce site. L'Éditeur assiste le client dans le traitement de ces demandes.
Modification de la présente politique
La présente politique peut être mise à jour pour tenir compte d'évolutions légales, réglementaires ou techniques. La version en vigueur est celle publiée sur analytics.pulsar.lu. Les modifications substantielles sont portées à la connaissance des clients par un moyen approprié.