Mis à jour le 28 août 2026
Accord de sous-traitance (DPA)
Version applicable à la période de bêta privée.
Le présent accord de sous-traitance (« DPA ») est conclu, conformément à l'article 28 du RGPD, entre le Client, responsable de traitement de la mesure d'audience de ses sites, et Alexandre Ribes EI (La Boîte à Code), éditeur de Quiet Metrics, agissant en qualité de sous-traitant (voir mentions légales).
1. Objet, durée, nature et finalité du traitement
Le sous-traitant réalise, pour le compte du Client, la mesure d'audience sans cookie d'identification ni de traçabilité des sites que le Client déclare dans son compte : collecte des hits, calcul d'empreintes pseudonymes éphémères, sessionisation, agrégation statistique, restitution (tableaux de bord, API, rapports, exports). Le traitement dure aussi longtemps que l'abonnement du Client, réversibilité comprise (§ 9).
2. Données traitées et personnes concernées
Personnes concernées : les visiteurs des sites du Client.
| Catégorie | Détail | Persistance |
|---|---|---|
| Données techniques transitoires | Adresse IP, User-Agent. L'empreinte n'est pas calculée sur l'adresse complète mais sur le réseau de l'abonné : adresse entière en IPv4, préfixe /64 seul en IPv6. | Jamais enregistrées dans les tables de mesure. Elles transitent dans une file chiffrée, purgée toutes les 5 minutes au-delà d'un TTL cible de 15 minutes, puis quelques millisecondes en mémoire. Un job définitivement échoué peut rester chiffré moins de 2 heures avant purge automatique. |
| Empreinte pseudonyme | Hachage salé de réseau de l'abonné + navigateur + site (sel quotidien rotatif détruit après 30 heures au plus, propre au fuseau horaire du Site) | Événements détaillés et agrégats statistiques conservés selon le plan du Client (180 à 760 jours) ; les agrégats sont dépourvus de données personnelles |
| Données de navigation et d'acquisition | Chemin de la page sans query string, domaine référent, canal d'acquisition, paramètres UTM extraits avant suppression de la query string | Idem |
| Données techniques et géographiques dérivées | Pays et subdivision administrative (région), navigateur, système d'exploitation, type d'appareil, classe d'écran, langue. Le pays et la région sont déduits de l'adresse IP au moment de la collecte, sans jamais descendre en dessous de la subdivision et sans que l'adresse elle-même soit conservée. | Idem |
| Identifiant de session | Valeur opaque tirée aléatoirement à l'ouverture d'une visite, qui rattache entre elles les pages vues séparées de moins de 30 minutes. Elle ne permet pas de relier deux visites entre elles. | Idem |
| Événements personnalisés | Noms et propriétés définis par le Client | Idem |
| Objectifs et conversions | Règles d'objectif définies par le Client et événements correspondants | Idem |
Le Client s'engage à ne pas transmettre de données directement identifiantes ou sensibles dans les événements personnalisés (CGU, art. 4). Le service ne permet pas de suivi inter-sites ni inter-jours des visiteurs.
Stockage terminal. Les outils de collecte n'écrivent sur l'appareil du visiteur aucun identifiant, ni aucune valeur permettant de le reconnaître d'une visite à l'autre. Deux valeurs, et deux seulement, peuvent y être écrites :
- le marqueur d'exclusion
qm_ignore, écrit à la demande expresse du visiteur et pour faire cesser la mesure : cookie propriétaire du site du Client doublé d'une entrée de stockage local, d'une durée de 5 ans. Il n'est jamais transmis au sous-traitant et n'est traité par lui d'aucune manière ; - le cookie de continuité de visite
qm_visit, écrit par la mesure afin qu'un changement de réseau survenu pendant une visite ne fasse pas compter deux fois la même personne : cookie propriétaire du site du Client, d'une durée glissante de 10 minutes, sans doublure dans le stockage local. Sa seule présence, et jamais son contenu, est signalée au sous-traitant pour rattacher la page vue à la visite en cours. Il n'est pas écrit chez un visiteur porteur du marqueur d'exclusion, la mesure étant alors interrompue avant toute écriture.
Aucune de ces deux valeurs ne contient d'identifiant, leur contenu étant le même chez tous les visiteurs. Le Client, responsable du terminal des visiteurs de son site, en trouve la description complète dans la politique de cookies.
3. Instructions documentées
Le sous-traitant traite les données uniquement sur instruction documentée du Client, constituée par : le présent DPA, les CGV/CGU, et les réglages effectués par le Client dans son compte (sites déclarés, exclusions, rétention du plan, objectifs, campagnes et événements personnalisés). Il informe immédiatement le Client si une instruction lui paraît contraire au RGPD ou au droit applicable et peut suspendre son exécution dans l'attente d'une instruction licite.
4. Confidentialité et personnel
Toute personne autorisée à traiter les données est soumise à une obligation de confidentialité. L'accès aux systèmes de production est restreint, nominatif et journalisé.
5. Sécurité (art. 32 RGPD)
Les mesures techniques et organisationnelles figurent en annexe du présent DPA.
6. Sous-traitance ultérieure
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant ultérieur | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement (serveurs, base de données, sauvegardes) | France (UE) |
Toute évolution de cette liste est notifiée au Client (e-mail ou espace membre) au moins 30 jours avant, avec faculté d'objection ; en cas d'objection légitime non résolue, le Client peut résilier avec la réversibilité du § 9. Les sous-traitants ultérieurs sont liés par des obligations équivalentes au présent DPA ; le sous-traitant demeure pleinement responsable de leur exécution.
Les éventuelles fonctionnalités d'assistance par IA ou serveurs MCP du Service ne traitent pas de données à caractère personnel des visiteurs : elles ne portent que sur des résultats agrégés et sur les messages du titulaire de compte. Les prestataires d'IA correspondants ne constituent donc pas des sous-traitants ultérieurs au sens du présent DPA et sont décrits dans la politique de confidentialité.
Trois prestataires figurent au tableau du § 4 de la politique de confidentialité sans constituer des sous-traitants ultérieurs au sens du présent DPA, faute d'intervenir dans la mesure d'audience réalisée pour le compte du Client : Stripe (paiement et facturation de l'abonnement), Proton (messagerie : e-mails de service adressés au titulaire du compte, et réception des messages de contact) et Cloudflare (protection anti-robot des formulaires de contact et d'inscription). Les données correspondantes sont celles du titulaire du compte ou d'un visiteur du site quietmetrics.dev, pour lesquelles l'éditeur agit en qualité de responsable de traitement, et non celles des visiteurs des sites du Client. Les rapports périodiques acheminés par Proton ne portent que des résultats agrégés, dépourvus de données personnelles au sens du § 2. Recourir à l'un de ces prestataires pour traiter des données de visiteurs des sites du Client supposerait son ajout préalable au tableau ci-dessus, selon le préavis prévu au présent article.
7. Assistance au Client
Le sous-traitant assiste le Client, compte tenu de la nature du traitement :
- Droits des personnes : la conception du service rend le sous-traitant généralement incapable d'identifier un visiteur (art. 11 RGPD : aucune donnée identifiante conservée, empreintes non réversibles). Il fournit au Client toute information utile pour répondre à une demande, notamment la page publique comment nous comptons.
- Demandes reçues directement : toute demande manifestement relative aux traitements du Client reçue par Quiet Metrics est transmise au Client sans y répondre sur le fond, sauf instruction documentée ou obligation légale contraire.
- Analyses d'impact (AIPD) et consultations préalables : documentation technique et coopération sur demande.
- Sécurité : coopération raisonnable en cas d'audit ou d'incident.
8. Notification des violations de données
Le sous-traitant notifie au Client toute violation de données à caractère personnel sans délai indu et, lorsque cela est possible, dans les 24 heures après en avoir pris connaissance, à l'adresse administrative du compte et par tout canal d'urgence communiqué par le Client. La notification initiale peut être complétée progressivement et comprend, dans la mesure disponible, la nature de la violation, les catégories et volumes concernés, les conséquences probables, les mesures prises ou proposées et un point de contact.
9. Sort des données en fin de contrat
À la fin de l'abonnement et au choix du Client :
- les données personnelles encore détenues pour son compte lui sont restituées, ou sont transmises à un autre sous-traitant désigné, dans un format structuré couramment utilisé, puis supprimées avec les copies restantes ;
- ou elles sont supprimées sans restitution préalable.
Sauf demande de suppression immédiate, les statistiques disponibles restent exportables en CSV pendant une période de réversibilité de 30 jours. L'accès par API reste soumis aux conditions du plan, qui le réserve aux plans Pro et Agence : il n'est donc pas garanti pendant la réversibilité, et l'export CSV est la voie qui l'est. Durant cette période, le Client peut demander à Coordonnée protégée, activez JavaScript pour l’afficher une restitution structurée des données encore détenues et des réglages de son compte. À son expiration, les données du compte sont supprimées, sous réserve des seules obligations légales de conservation ; les données archivées à cette fin sont isolées et ne sont plus utilisées pour fournir le Service. Une attestation de suppression est fournie sur demande. Les sels de hachage sont, en toute hypothèse, détruits selon leur rotation quotidienne.
10. Audit et documentation
Le sous-traitant met à disposition la documentation nécessaire pour démontrer le respect du présent DPA (documentation technique, registre, description des mesures). Le Client peut réaliser ou mandater un audit par période de 12 mois, à ses frais, sur préavis de 30 jours, pendant les jours ouvrés, sans accès aux données des autres clients et sous accord de confidentialité.
11. Registre et coopération avec l'autorité de contrôle
Le sous-traitant tient le registre des catégories d'activités de traitement (art. 30.2 RGPD) et coopère, sur demande, avec la CNIL.
Annexe : mesures techniques et organisationnelles
- Pseudonymisation dès l'ingestion : empreinte = hachage à sel secret quotidien de (réseau de l'abonné, navigateur, site), le réseau de l'abonné étant l'adresse entière en IPv4 et le seul préfixe /64 en IPv6. La journée s'entend dans le fuseau horaire du Site, celui-là même dans lequel ses statistiques sont présentées ; le sel d'une journée J est propre à ce fuseau et détruit au plus tard 6 heures après minuit J+1 dans ce fuseau. Les empreintes deviennent alors définitivement non réversibles et non recoupables.
- Transit chiffré et borné : l'adresse IP et le User-Agent ne sont jamais écrits dans les tables de mesure ; le payload de file est chiffré, purgé toutes les 5 minutes au-delà de 15 minutes, et les échecs sont purgés en moins de 2 heures.
- Chiffrement : TLS en transit ; clés secrètes des sites chiffrées au repos ; mots de passe hachés (algorithme adaptatif).
- Cloisonnement : empreintes propres à chaque site (pas de recoupement inter-sites) ; accès aux données limité au compte propriétaire (contrôles d'autorisation systématiques).
- Hébergement UE : plateforme et données hébergées en France (OVH). L'ouverture commerciale est conditionnée à des sauvegardes chiffrées hors serveur et à un test de restauration documenté.
- Accès et journalisation : accès de production nominatifs, principe du moindre privilège, journalisation des accès administratifs.
- Gestion des incidents : procédure d'escalade, qualification des violations, conservation d'un registre d'incidents et notification contractuelle au Client.
- Limitation par conception : payload de collecte limité (4 Ko), plafonds de cardinalité, filtrage des robots, suppression de la query string et masquage des e-mails, UUID et tokens opaques dans les chemins d'URL.
- Rétention bornée : purge automatique quotidienne des événements détaillés et des agrégats statistiques au-delà de la rétention du plan ; les agrégats sont en outre dépourvus de données personnelles.