En bref. Nous collectons le moins de données possible. Notre site ne dépose aucun cookie de suivi. Nous utilisons vos coordonnées pour vous répondre, préparer votre aperçu gratuit et réaliser le travail pour lequel nos clients nous paient. Nous ne vendons jamais vos données, et nous ne saisissons aucune donnée personnelle dans des outils d’IA. Pour consulter, corriger ou supprimer vos données, écrivez à privacy@northpin.studio.
Qui sommes-nous
Northpin Studio est un studio de création web indépendant, tenu par un designer indépendant, établi à Monaco. C’est nous qui décidons comment et pourquoi vos données personnelles sont utilisées : nous sommes donc le « responsable du traitement » au sens du droit britannique de la protection des données. Lorsque le RGPD de l’UE s’applique à vous, nous sommes également le responsable du traitement au sens de ce règlement.
- Numéro d’immatriculation de la société : sans objet (pas de société immatriculée)
- Questions sur la confidentialité : privacy@northpin.studio
- Pour tout le reste : hello@northpin.studio
- Représentant dans l’UE (article 27 du RGPD de l’UE) : aucun désigné pour l’instant. Nous évaluons ce point au fur et à mesure que nous acceptons des clients dans l’UE, et nous nommerons ici un représentant dès que l’article 27 l’exigera.
La présente politique couvre notre site internet, northpin.studio, dans toutes ses langues, ainsi que notre façon de travailler avec les personnes qui nous contactent, nos clients et les entreprises que nous contactons. Elle ne couvre pas les sites internet que nous créons pour nos clients : chaque client a sa propre politique de confidentialité. Lorsque nous hébergeons le site d’un client, nous agissons pour son compte en tant que « sous-traitant », conformément à notre Accord de traitement des données.
Lorsque vous visitez notre site
Hébergement et sécurité
Notre site est hébergé sur Cloudflare Pages. Lorsque votre navigateur demande une page, les serveurs de Cloudflare reçoivent les informations techniques que reçoit n’importe quel site internet : votre adresse IP, la page demandée, la date et l’heure, le site qui vous a envoyé vers nous (le cas échéant), ainsi que votre type de navigateur et d’appareil.
Cloudflare utilise ces informations pour afficher la page et pour bloquer les attaques et les robots malveillants. Nous ne les utilisons pas pour savoir qui vous êtes. Si Cloudflare bloque une requête qu’il considère comme une menace, il peut nous en montrer certains détails, comme l’adresse IP et l’heure, pour que nous puissions assurer la sécurité du site.
Base légale : nos intérêts légitimes à exploiter un site internet sûr et qui fonctionne.
Statistiques de visite, sans cookies
Pour savoir quelles pages sont utiles, nous pouvons activer Cloudflare Web Analytics. Lorsque cet outil est activé, votre navigateur charge un petit script depuis static.cloudflareinsights.com. Ce script enregistre :
- la page que vous avez consultée et le site qui vous a envoyé vers nous
- votre navigateur, votre système d’exploitation et votre type d’appareil
- votre pays
- la vitesse à laquelle la page s’est chargée et affichée sur votre écran
Il ne dépose aucun cookie et n’enregistre rien sur votre appareil. Selon Cloudflare, il ne recourt pas à l’empreinte numérique (fingerprinting) des visiteurs. Nous ne voyons que des totaux, comme « 120 visites sur la page des tarifs cette semaine », jamais le profil d’une personne.
Les règles applicables à ce type de mesure d’audience ne sont pas les mêmes au Royaume-Uni et dans les pays de l’UE. Si nous l’activons, nous ne le chargeons donc que sur nos pages en anglais, sauf si nous avons vérifié que les règles de votre pays l’autorisent sans vous demander votre accord au préalable.
Pour vous y opposer, bloquez static.cloudflareinsights.com avec un bloqueur de contenu ou avec la protection contre le pistage de votre navigateur. Le site fonctionne exactement de la même façon. Vous trouverez plus de détails dans notre politique relative aux cookies.
Base légale : nos intérêts légitimes à améliorer notre site internet.
Ce qui reste dans votre navigateur
- Polices de caractères. Nos polices sont stockées sur notre propre serveur. Votre navigateur ne les demande jamais à Google Fonts ni à aucun autre service de polices.
- Aucun contenu intégré. Nous n’intégrons ni Google Maps, ni YouTube, ni fils de réseaux sociaux, ni reCAPTCHA, ni pixels publicitaires.
- Suggestion de langue. Si votre navigateur est réglé sur une autre langue que nous proposons, un petit bandeau peut vous suggérer cette version de la page. La vérification se fait uniquement dans votre navigateur. Rien ne nous est envoyé et rien n’est enregistré.
Notre outil de diagnostic de site
Notre diagnostic de site envoie l’adresse web que vous saisissez directement depuis votre navigateur au service PageSpeed Insights de Google. Google teste cette page et renvoie les résultats à votre navigateur. Nous ne recevons ni ne conservons l’adresse ou les résultats.
Google reçoit l’adresse, votre adresse IP et les informations standard de votre navigateur. Il les utilise en tant que responsable du traitement indépendant, conformément aux Règles de confidentialité de Google. Merci de ne saisir que l’adresse d’une page web publique, et non un lien privé.
Lorsque vous demandez un aperçu gratuit ou nous contactez
Ce que nous collectons
Lorsque vous remplissez notre formulaire d’aperçu gratuit, nous collectons :
- le nom de votre entreprise, et votre ville ou un lien Google Maps vers votre établissement
- ce que vous attendez avant tout de votre site internet
- si vous avez déjà un site internet et, le cas échéant, son adresse
- les langues dans lesquelles vous souhaitez votre site
- votre prénom
- la façon dont vous préférez être contacté (WhatsApp, e-mail ou Telegram), ainsi que votre numéro de mobile ou votre adresse e-mail
- tout ce que vous écrivez dans le champ de message facultatif
- la page depuis laquelle vous avez envoyé le formulaire, la langue de cette page et la formule éventuellement choisie, pour savoir ce que vous consultiez
Nous avons besoin du nom de votre entreprise, de votre prénom et d’un numéro de téléphone ou d’une adresse e-mail pour vous répondre. Sans ces informations, nous ne pouvons pas préparer votre aperçu. Tout le reste est facultatif.
Si vous nous écrivez par e-mail ou par message, nous collectons votre message, vos coordonnées et tout ce que vous choisissez de nous envoyer, comme des photos ou votre logo. Pour préparer votre aperçu, nous consultons aussi les informations publiques sur votre entreprise, comme votre fiche d’établissement Google (Google Business Profile) et votre site actuel.
Comment votre formulaire nous parvient
Vos réponses sont transmises à un petit programme que Cloudflare exécute pour notre site (une « Pages Function »). Ce programme nous les envoie par e-mail via Cloudflare Email Routing et n’est pas configuré pour en garder une copie. Notre boîte e-mail est gérée par notre fournisseur de messagerie, Proton AG (Proton Mail). Tous deux figurent sur notre liste des sous-traitants.
Si nous confions un jour le formulaire à un autre service, comme Web3Forms ou Formspree, nous l’ajouterons d’abord à cette liste.
Pourquoi nous les utilisons
Nous utilisons vos coordonnées pour vous répondre, préparer votre aperçu, en discuter avec vous et, si vous le souhaitez, vous envoyer une proposition. Nous ne vous inscrirons à aucune liste de diffusion.
Si vous choisissez WhatsApp, nous vous écrirons sur WhatsApp. WhatsApp est exploité par Meta, qui traite vos messages conformément à la Politique de confidentialité de WhatsApp.
Base légale : les mesures précontractuelles prises à votre demande, en vue d’un éventuel contrat (article 6(1)(b)). Si vous nous écrivez pour le compte d’une société et non pour vous-même : nos intérêts légitimes à répondre aux demandes professionnelles (article 6(1)(f)).
Votre aperçu
Votre aperçu se trouve sur un lien privé qui demande aux moteurs de recherche de ne pas l’indexer. Si vous ne passez pas commande, nous supprimons l’aperçu et les éléments utilisés pour le réaliser dans un délai de 30 jours. Les conditions de l’aperçu gratuit donnent tous les détails.
Si vous êtes client
Ce que nous collectons
- le nom, la fonction et les coordonnées des personnes avec qui nous travaillons
- les informations sur votre entreprise : nom de l’entreprise, adresse de facturation et, si vous nous les communiquez, votre numéro d’immatriculation ou votre numéro de TVA
- votre bon de commande signé et le justificatif de signature électronique associé (noms, adresses e-mail, dates, heures et adresses IP, tels qu’enregistrés par l’outil de signature électronique)
- les factures et les justificatifs de paiement
- nos e-mails et nos messages
- les textes, photos et autres contenus que vous nous envoyez pour votre site
- les identifiants ou accès que vous nous communiquez, par exemple pour votre nom de domaine. Nous les conservons uniquement dans un gestionnaire de mots de passe chiffré.
Les paiements sont traités par Stripe. Nous ne voyons jamais le numéro complet de votre carte ou de votre compte bancaire.
Pourquoi nous les utilisons
Nous les utilisons pour réaliser le travail prévu par notre contrat, vous facturer, tenir notre comptabilité, respecter nos obligations fiscales et légales, et traiter toute réclamation ou action en justice.
Bases légales :
- l’exécution de notre contrat avec vous (article 6(1)(b))
- nos obligations légales, pour les documents fiscaux et comptables (article 6(1)(c))
- nos intérêts légitimes (article 6(1)(f)), pour conserver des traces en cas de litige, pour échanger avec les salariés d’une entreprise cliente, et pour présenter votre site terminé dans notre portfolio, sauf si vous le refusez dans votre bon de commande
Les données de vos clients
Lorsque nous hébergeons votre site internet ou vous transmettons les messages envoyés via ses formulaires, nous traitons les données personnelles de vos clients uniquement sur vos instructions. Notre Accord de traitement des données explique comment. C’est votre propre politique de confidentialité qui en informe vos clients.
Si nous vous avons contacté en premier
Cette section s’adresse aux entreprises que nous avons contactées sans qu’elles l’aient demandé. Elle vous donne les informations que la loi nous oblige à vous fournir lorsque nous n’avons pas obtenu vos coordonnées auprès de vous.
Où nous avons trouvé vos coordonnées
Nous trouvons les entreprises locales en consultant nous-mêmes des annuaires professionnels publics, comme les fiches d’établissement Google sur Google Maps, et en visitant leurs sites internet. Avant de vous contacter, nous pouvons consulter des registres publics comme Companies House (le registre britannique des sociétés). Nous n’achetons pas de fichiers de contacts et nous n’utilisons pas d’extraction automatisée de données (scraping). Nous ne téléphonons jamais à personne : nous prenons contact par écrit ou en personne.
Ce que nous détenons
- le nom, l’adresse, le numéro de téléphone, l’adresse e-mail et le site internet de votre entreprise, tels qu’ils apparaissent publiquement
- le nom du propriétaire ou d’un contact, lorsqu’il figure dans la fiche (par exemple pour un entrepreneur individuel)
- des notes sur votre site actuel, comme son score de vitesse ou ce qui pourrait être amélioré
- où et quand nous avons trouvé vos coordonnées
- nos messages et votre éventuelle réponse
- si vous nous avez demandé de ne plus vous contacter
Pourquoi nous les utilisons
Nous les utilisons pour contacter votre entreprise au sujet de son site internet, avec une observation précise sur votre site actuel. Nous y joignons parfois un aperçu conceptuel privé.
Nous respectons les règles de prospection du pays où vous êtes établi. Par exemple, au Royaume-Uni, nous n’envoyons ni e-mails ni messages directs de prospection non sollicités aux entrepreneurs individuels (sole traders) ni aux sociétés de personnes (partnerships). Nous écrivons par courrier ou passons en personne, et nous demandons votre accord avant d’envoyer quoi que ce soit par e-mail. Nous ne téléphonons jamais à personne. Nous n’envoyons pas d’e-mails non sollicités aux entreprises des pays qui exigent un consentement préalable, comme l’Allemagne et l’Espagne.
Si nous avons réalisé un aperçu conceptuel pour votre entreprise, il se trouve sur un lien privé que les moteurs de recherche sont invités à ne pas indexer. Il indique clairement qu’il n’est ni lié à votre entreprise ni approuvé par elle. Il n’utilise ni vos photos, ni des photos provenant de Google, ni vos avis. Nous le supprimons dans un délai de 30 jours.
Base légale : nos intérêts légitimes à proposer nos services aux entreprises locales (article 6(1)(f)). Nous avons mis en balance nos intérêts et les vôtres dans une évaluation écrite, et nous limitons au minimum les données que nous détenons. Vous pouvez nous demander un résumé de cette évaluation.
Lorsque la loi exige votre autorisation avant que nous vous envoyions un e-mail ou un message (par exemple pour les entrepreneurs individuels et les sociétés de personnes au Royaume-Uni), nous ne le faisons qu’avec votre consentement, qui constitue alors notre base légale pour ces messages (article 6(1)(a)). Vous pouvez le retirer à tout moment en répondant « stop ».
Vous pouvez dire non à tout moment
Vous disposez d’un droit absolu de vous opposer à la prospection commerciale. Répondez « stop » à n’importe lequel de nos messages, ou écrivez à privacy@northpin.studio. Nous arrêterons dans les 48 heures et supprimerons les données que nous détenons sur vous.
Nous conservons ensuite une courte mention dans notre liste « ne pas contacter » : le nom de votre entreprise, l’adresse e-mail ou le numéro de téléphone, et la date de votre demande. Ainsi, nous ne vous recontacterons jamais par erreur.
Pourquoi nous utilisons vos données : finalités et bases légales
- Fournir notre site internet et assurer sa sécurité : intérêts légitimes, art. 6(1)(f).
- Compter les visites sans cookies, si cette fonction est activée : intérêts légitimes, art. 6(1)(f).
- Répondre aux demandes et préparer les aperçus gratuits : mesures précontractuelles prises à votre demande, art. 6(1)(b). Pour les salariés qui écrivent au nom d’une société : intérêts légitimes, art. 6(1)(f).
- Contacter les entreprises que nous avons trouvées nous-mêmes : intérêts légitimes, appuyés par une évaluation écrite, art. 6(1)(f). Lorsque la loi exige votre autorisation avant que nous vous envoyions un e-mail ou un message : consentement, art. 6(1)(a).
- Réaliser et facturer le travail pour nos clients : contrat, art. 6(1)(b).
- Conserver les documents fiscaux et comptables : obligation légale, art. 6(1)(c).
- Tenir la liste « ne pas contacter », pour respecter les demandes d’opposition : obligation légale et intérêts légitimes, art. 6(1)(c) et (f).
- Traiter les réclamations et les actions en justice : intérêts légitimes, art. 6(1)(f).
- Envoyer les e-mails d’information sur les sous-traitants que vous avez demandés, et publier les témoignages que vous avez acceptés : consentement, art. 6(1)(a).
Les articles cités sont ceux du UK GDPR (la version britannique du RGPD) et, lorsqu’il s’applique à vous, du RGPD de l’UE. Nous nous fondons sur le consentement uniquement dans les cas indiqués dans la présente politique : les e-mails et messages que vous avez accepté de recevoir, les e-mails d’information sur les sous-traitants et les témoignages. Vous pouvez retirer votre consentement à tout moment.
Avec qui nous les partageons
Nous ne vendons ni ne louons vos données, et nous ne les partageons pas à des fins publicitaires.
Prestataires de services. Quelques entreprises traitent des données pour notre compte, dans le cadre de contrats qui les obligent à les protéger : hébergement et sécurité (Cloudflare), paiements (Stripe), ainsi que nos fournisseurs de messagerie, de signature électronique, de comptabilité, d’hébergement de code et de sauvegardes, de gestion des mots de passe et d’enregistrement de noms de domaine. Notre liste des sous-traitants les nomme un par un, indique où chacun traite les données et explique comment les transferts sont protégés.
Prestataires indépendants. Si un prestataire indépendant (freelance) participe à votre projet, par exemple un traducteur, il travaille dans le cadre d’un contrat écrit comprenant des clauses de confidentialité et de protection des données.
Organismes qui décident eux-mêmes de l’usage des données. Il s’agit notamment de Google, lorsque vous utilisez notre diagnostic de site ; de WhatsApp, si vous choisissez d’échanger avec nous par ce biais ; de Stripe, pour ses propres contrôles antifraude et obligations légales ; de notre banque ; et de notre expert-comptable, de notre avocat ou de notre assureur lorsque nous faisons appel à eux.
Lorsque la loi l’exige. Par exemple, auprès du HMRC (l’administration fiscale britannique), ou pour protéger nos droits.
Si notre entreprise évolue. Si tout ou partie de l’activité est transférée à une nouvelle société que nous contrôlons, ou si elle est vendue, vos données sont transférées avec elle. Le nouveau propriétaire doit les utiliser comme le décrit la présente politique. Nous mettrons à jour cette politique avec les coordonnées de la nouvelle société, et nous en informerons nos clients par e-mail avant l’opération.
Transferts de données hors du Royaume-Uni
Nous sommes établis au Royaume-Uni. Si vous êtes dans l’UE, sachez que la Commission européenne a reconnu que le Royaume-Uni protège les données personnelles à un niveau conforme aux normes de l’UE. Cette décision a été renouvelée en décembre 2025 et s’applique jusqu’au 27 décembre 2031 : vos données peuvent donc nous être transmises sans formalités supplémentaires.
Certains de nos prestataires, comme Cloudflare et Stripe, traitent des données aux États-Unis et dans d’autres pays. Dans ce cas, nous nous appuyons sur l’une des garanties suivantes :
- l’extension britannique (UK Extension) du cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework), pour les données britanniques, et le cadre de protection des données UE–États-Unis, pour les données de l’UE, lorsque le prestataire est certifié
- l’accord britannique de transfert international de données (International Data Transfer Agreement, IDTA) ou l’avenant britannique (UK Addendum) aux clauses contractuelles types de l’UE, pour les données britanniques
- les clauses contractuelles types de l’UE, pour les données de l’UE
Écrivez à privacy@northpin.studio si vous souhaitez obtenir une copie des garanties applicables à un prestataire.
Durée de conservation
- Demandes qui n’aboutissent pas à une commande : 12 mois après notre dernier échange, puis suppression.
- Aperçus gratuits et éléments utilisés pour les réaliser : supprimés dans les 30 jours suivant l’envoi de l’aperçu (ou de sa version retouchée, si elle est envoyée plus tard), si vous ne passez pas commande.
- Données des entreprises que nous avons contactées en premier : 12 mois après notre dernier échange, puis suppression.
- Liste « ne pas contacter » : conservée sans limite de durée, avec le minimum de données, pour que nous ne vous recontactions jamais.
- Contrats et e-mails liés aux projets, y compris les bons de commande signés et leurs justificatifs de signature électronique : 6 ans après la fin du contrat.
- Réclamations : 6 ans après la clôture de la réclamation.
- Demandes d’exercice de vos droits sur vos données : une trace de chaque demande, pendant 3 ans après sa clôture.
- Témoignages : le témoignage, votre autorisation et nos justificatifs, aussi longtemps que le témoignage est affiché.
- E-mails d’information sur les sous-traitants : votre adresse e-mail, jusqu’à ce que vous nous demandiez d’arrêter.
- Documents comptables : au moins 5 ans après la date limite de déclaration fiscale du 31 janvier si nous exerçons en tant qu’entrepreneur individuel (sole trader), ou 6 ans à compter de la fin de l’exercice si nous exerçons sous forme de société à responsabilité limitée (limited company).
- Sauvegardes : écrasées selon un cycle glissant de 30 jours.
À l’issue de ces durées, nous supprimons les données ou les rendons anonymes.
Vos droits
Vous avez le droit :
- d’accéder à vos données : obtenir une copie de ce que nous détenons sur vous
- de les faire rectifier, si elles sont inexactes ou incomplètes
- de les faire effacer
- d’en limiter l’utilisation : nous demander de suspendre leur utilisation
- de vous opposer à leur utilisation lorsque nous nous fondons sur nos intérêts légitimes. En matière de prospection commerciale, ce droit est absolu : nous arrêterons toujours.
- à leur portabilité : recevoir les données que vous nous avez fournies dans un format numérique courant, ou les faire transmettre à un autre organisme, lorsque nous les utilisons dans le cadre d’un contrat ou avec votre consentement
- de retirer votre consentement à tout moment, lorsque nous nous fondons sur celui-ci
Certains droits ont des limites. Par exemple, la législation fiscale nous oblige à conserver les factures, même si vous nous demandez de les supprimer.
Comment exercer vos droits. Écrivez à privacy@northpin.studio. C’est gratuit. Nous vous répondrons dans un délai d’un mois. Si une demande est complexe, ou si vous en envoyez plusieurs, ce délai peut être prolongé de deux mois au maximum. Dans ce cas, nous vous en expliquerons la raison au cours du premier mois. Nous pouvons vous demander des informations pour vérifier votre identité : le délai d’un mois commence alors à courir à leur réception. Nous rechercherons vos données de manière raisonnable et proportionnée, comme la loi le permet.
Réclamations
Si vous n’êtes pas satisfait de la façon dont nous avons traité vos données, dites-le-nous d’abord pour que nous puissions corriger le problème. Écrivez à privacy@northpin.studio en indiquant « Réclamation » dans l’objet. Nous accuserons réception de votre réclamation dans un délai de 30 jours, l’examinerons dans les meilleurs délais et vous informerons du résultat.
Vous pouvez aussi déposer une plainte auprès de l’Information Commissioner’s Office (ICO), l’autorité britannique de protection des données, sur ico.org.uk/make-a-complaint ou par téléphone au 0303 123 1113. Si vous vivez dans l’UE, vous pouvez déposer une plainte auprès de l’autorité de protection des données de votre pays. Le Comité européen de la protection des données tient à jour une liste des autorités de l’UE.
Autres informations utiles
- Aucune décision automatisée. Nous ne prenons aucune décision vous concernant sur le seul fondement d’un traitement automatisé, et nous ne faisons pas de profilage.
- Outils d’IA. Nous utilisons des outils d’IA dans notre travail, par exemple pour rédiger des premières versions de textes, des traductions et du code. Nous n’y saisissons pas vos données personnelles : lorsque nous en utilisons un pour nous aider à rédiger un texte, nous remplaçons les noms, les coordonnées et les autres informations personnelles par des éléments génériques, et nous ne leur transmettons pas les données de vos clients.
- Enfants. Nos services s’adressent aux entreprises. Ce site n’est pas destiné aux moins de 18 ans, et nous ne collectons pas sciemment de données concernant des enfants.
- Sécurité. Nous protégeons les données grâce à la validation en deux étapes sur nos comptes, au chiffrement, à un gestionnaire de mots de passe et à un accès réservé aux seules personnes qui en ont besoin. Si une violation de données vous expose à un risque élevé, nous vous en informerons. Lorsque la loi l’exige, nous signalerons la violation à l’ICO dans les 72 heures.
- Autres sites. Les liens vers d’autres sites, comme Google Maps, vous mènent vers des services qui ont leur propre politique de confidentialité.
Modifications de la présente politique
Nous mettrons à jour cette politique lorsque notre façon d’utiliser les données changera, et nous modifierons la date indiquée en haut de cette page. Si une modification concerne nos clients de manière importante, nous les en informerons par e-mail.
Des questions ? Écrivez à privacy@northpin.studio.