Informations juridiques
Politique de confidentialité
La présente politique est établie conformément aux articles 13 et 14 du règlement (UE) 2016/679 (« RGPD ») ; elle décrit quelles données à caractère personnel sont traitées dans le cadre de pik.li, à quelles fins, sur quelle base juridique et pendant combien de temps, à qui elles sont communiquées et de quels droits disposent les personnes concernées. Elle s'adresse à toute personne qui utilise pik.li : utilisateurs du site, Clients ayant créé un compte, Visiteurs qui ouvrent un lien court et toute personne qui contacte InCloud.
Dernière mise à jour : 24 septembre 2026 · Version 2026-09-24.2
Le présent texte est publié en neuf langues. Seule la version italienne fait foi ; les versions dans les autres langues sont des traductions fournies à titre de commodité et, en cas de divergence, le texte italien prévaut.
En bref
- Le responsable du traitement est InCloud S.r.l. Les données sont hébergées sur des serveurs situés chez des fournisseurs d'infrastructure (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure, Amazon Web Services) et dans les locaux d'InCloud à Vignola ; pour des raisons de sécurité, le trafic transite par le réseau de Cloudflare.
- Lorsqu'un Visiteur ouvre un lien court, InCloud enregistre l'adresse IP complète ainsi que la date et l'heure, le pays et la ville estimés, l'appareil et la page de provenance. Le Client qui a créé le lien ne voit l'adresse IP que sous forme partielle ; l'adresse complète n'est accessible qu'au personnel habilité d'InCloud et, sur demande valable, aux autorités.
- Les connexions au compte donnent elles aussi lieu à l'enregistrement de l'adresse IP complète : celle-ci sert à protéger le Client contre le piratage de son compte et peut être communiquée aux autorités.
- En cas de clôture du compte, les données sont conservées pendant 6 mois, puis supprimées ; les factures et les données de paiement sont conservées pendant 10 ans, comme la loi l'exige.
- Les données sont communiquées aux autorités compétentes lorsque la loi l'impose ou le permet. InCloud ne vend pas les données et ne les utilise pas pour entraîner des modèles d'intelligence artificielle.
- Les personnes concernées peuvent accéder à leurs données, en obtenir une copie, en demander la rectification ou l'effacement et s'opposer au traitement ; elles peuvent en outre introduire une réclamation auprès du Garante per la protezione dei dati personali, l'autorité italienne de protection des données.
Ce résumé est fourni à titre purement indicatif : le texte intégral qui suit prévaut en tout état de cause.
1.Responsable du traitement et coordonnées
Le responsable du traitement, qui détermine les finalités et les moyens du traitement des données à caractère personnel décrit dans la présente politique, est InCloud S.r.l. (ci-après « InCloud »), dont les données d'identification et les coordonnées figurent à la fin de la présente section.
InCloud n'a pas désigné de délégué à la protection des données (DPO). Pour toute question relative à ses données, ou pour exercer ses droits, la personne concernée peut écrire au contact pour la protection des données personnelles indiqué ci-dessous ; InCloud répond dans un délai d'un mois.
- Dénomination sociale
- InCloud S.r.l.
- Numéro de TVA et code fiscal
- IT04209270364
- Siège social
- Via Unità d'Italia 135, 41058 Vignola (MO), Italie
- Courrier électronique certifié (PEC)
- [email protected]
- Contact pour la protection des données personnelles
- [email protected]
- Assistance clientèle
- [email protected]
- Signalement des abus
- [email protected]
- Demandes des autorités
- [email protected]
- Site internet
- www.incloud.srl
2.Catégories de personnes concernées
- Utilisateurs du site : les personnes qui naviguent sur pik.li et en consultent la page des tarifs, le vérificateur de liens ou la documentation.
- Clients : les personnes qui s'inscrivent, créent des liens et, le cas échéant, achètent une offre ou un nom de domaine.
- Visiteurs : les personnes qui ouvrent un lien court et sont redirigées vers la destination. Le Visiteur n'a pas besoin de compte et, souvent, ne connaît pas pik.li : à son égard, la présente politique est également fournie au titre de l'article 14 du RGPD.
- Auteurs de signalements et autres demandeurs : les personnes qui signalent un lien, forment un recours, ouvrent une demande d'assistance ou s'adressent à InCloud en qualité d'autorité.
Pour les statistiques des liens, InCloud agit en qualité de responsable du traitement et détermine les modalités selon lesquelles les données relatives aux clics sont collectées, rendues visibles et supprimées. Le Client qui a créé le lien accède aux données agrégées et aux données de chaque clic, l'adresse IP du Visiteur n'y figurant que sous forme partielle. Les Clients de l'offre Business qui, pour satisfaire à leurs propres obligations, ont besoin d'un accord relatif au traitement des données peuvent le demander à InCloud.
3.Données traitées, finalités, bases juridiques et durées de conservation
Le tableau ci-dessous indique, pour chaque catégorie de données, la finalité du traitement, la base juridique et la durée de conservation. Les lettres figurant dans la colonne « Base juridique » renvoient aux points de l'article 6, paragraphe 1, du RGPD.
Compte : adresse électronique, nom d'utilisateur, mot de passe (conservé uniquement sous forme de hachage), éventuelle adresse électronique de récupération, langue et thème, statut du compte, offre, limites ou mesures décidées par le personnel d'InCloud, dates d'inscription, de confirmation et de dernière activité, version des Conditions générales d'utilisation acceptée et date de l'acceptation.
FinalitéCréation et gestion du compte, envoi du courrier électronique de confirmation et des avis de service, application des limites de l'offre, preuve de l'acceptation des Conditions générales.
Base juridiqueExécution du contrat (point b) ; pour la preuve de l'acceptation des Conditions générales, intérêt légitime (point f).
ConservationPendant toute la durée du compte. En cas de demande de suppression, le compte reste en attente de suppression pendant 6 mois, désactivé mais avec ses données conservées, puis il est définitivement supprimé.
Validation en deux étapes : clé secrète (chiffrée), empreintes des codes de secours et moment d'utilisation du dernier code.
FinalitéProtection de l'accès au compte, si le Client active la validation en deux étapes.
Base juridiqueExécution du contrat (point b) et intérêt légitime à la sécurité (point f).
ConservationTant que la validation reste activée : lors de sa désactivation, la clé secrète et les codes sont supprimés.
Sessions de connexion : adresse IP complète, pays et ville estimés à partir de l'adresse IP, navigateur, système d'exploitation, type d'appareil, date de début et de dernière activité de chaque session ouverte.
FinalitéMaintien de la connexion, affichage des sessions ouvertes afin que le Client puisse les fermer, détection des accès non autorisés, réponse aux demandes des autorités.
Base juridiqueExécution du contrat (point b) et intérêt légitime à la sécurité du compte du Client et du Service (point f).
ConservationPendant la durée de la session, qui est supprimée lorsque le Client se déconnecte, lorsqu'il la ferme depuis Paramètres → Sécurité ou lorsque le personnel d'InCloud la ferme. Le cookie de connexion expire au plus tard au bout de 14 jours ; une session dont l'utilisateur ne se déconnecte pas reste enregistrée jusqu'à la suppression définitive du compte.
Journal d'activité : les opérations significatives portant sur le compte et sur les liens (connexions, changements de mot de passe, modifications de la destination, désactivation ou suppression de liens, modifications des paramètres, exportations de données, paiements, interventions du personnel d'InCloud), avec la date, l'auteur et, lorsqu'elle est enregistrée, l'adresse IP.
FinalitéSécurité, preuve des décisions prises, historique des modifications des liens, contrôle de l'action du personnel d'InCloud, réponse aux autorités.
Base juridiqueIntérêt légitime (point f) ; respect d'une obligation légale, lorsque l'enregistrement est prescrit (point c).
ConservationPendant toute la durée du compte et jusqu'à sa suppression définitive.
Données de facturation : nom et prénom, adresse, pays et, pour les entreprises, dénomination sociale, numéro de TVA (avec le résultat de la vérification dans le système européen VIES), code fiscal, adresse PEC, code destinataire et numéro de téléphone.
FinalitéCalcul de la taxe due, émission de factures et de reçus, respect des obligations fiscales et comptables.
Base juridiqueRespect d'obligations légales (point c) et exécution du contrat (point b).
ConservationDans le profil, pendant toute la durée du compte. Les données figurant sur les factures et les reçus sont conservées pendant 10 ans à compter de leur émission, conformément à la réglementation fiscale et civile (article 2220 du code civil italien), y compris après la suppression du compte.
Paiements et commandes : prestataire utilisé, référence de la transaction, montant, commission, taxe, date, statut, éventuelles demandes de remboursement avec leur motif et leur issue. InCloud ne voit ni ne conserve les numéros de carte, les identifiants PayPal ou les clés de portefeuilles de cryptomonnaies, qui sont gérés exclusivement par le prestataire.
FinalitéActivation des offres et des commandes, rapprochement des encaissements, gestion des remboursements, des contestations et des fraudes.
Base juridiqueExécution du contrat (point b) et respect d'obligations légales (point c).
Conservation10 ans, avec les écritures comptables.
Noms de domaine : noms des domaines personnalisés connectés ou achetés, enregistrements DNS, état de la vérification et, pour les achats, données de la commande ainsi que dates d'enregistrement et d'expiration.
FinalitéFourniture des liens sur le domaine du Client, enregistrement et gestion des domaines achetés.
Base juridiqueExécution du contrat (point b).
ConservationTant que le domaine reste connecté au compte ; les données des commandes d'achat relèvent de la ligne « Paiements et commandes ».
Liens : destination, titre, description, étiquettes (tags), slug, domaine, éventuel mot de passe (conservé uniquement sous forme de hachage), date d'expiration, paramètres UTM, lot d'importation, dates de création et de dernier clic, compteurs et historique des contrôles de sécurité (résultats automatiques, scores, catégories, justifications, décisions du personnel d'InCloud).
FinalitéFourniture de la redirection et des fonctionnalités du Service, vérification de la sécurité des destinations, gestion des signalements, des recours et des demandes des autorités.
Base juridiqueExécution du contrat (point b) ; pour les contrôles de sécurité et leur historique, intérêt légitime à la protection des Visiteurs, du Service et des domaines d'InCloud (point f) et respect des obligations prévues par le règlement sur les services numériques (point c).
ConservationUn lien supprimé cesse immédiatement de fonctionner et n'est plus visible dans l'espace client, mais ses données restent archivées jusqu'à la suppression définitive du compte, pour la gestion des signalements et des demandes des autorités ; elles sont effacées lors de la suppression définitive.
Clics sur les liens (données des Visiteurs) : date et heure, identifiant public du clic, adresse IP complète, empreintes techniques utilisées pour le décompte des visiteurs uniques, pays, région et ville estimés à partir de l'adresse IP, type d'appareil, navigateur et système d'exploitation, langue du navigateur, page de provenance, chaîne user-agent, réseau d'origine (ASN), indication du caractère apparemment automatisé du clic.
FinalitéStatistiques pour le Client qui a créé le lien ; sécurité du Service, détection du trafic automatisé et prévention des abus ; réponse aux demandes des autorités.
Base juridiqueIntérêt légitime (point f) des Clients à mesurer l'utilisation de leurs liens et d'InCloud à protéger le Service et les Visiteurs, à prévenir les abus et à pouvoir répondre aux demandes des autorités. À titre de garantie pour les personnes concernées, le Client ne voit l'adresse IP que sous forme partielle (pour les adresses IPv4, sans le dernier des quatre groupes de chiffres ; pour les adresses IPv6, limitée aux trois premiers groupes), l'adresse complète n'est accessible qu'au personnel habilité d'InCloud et les données sont conservées pendant une durée limitée.
ConservationSelon l'offre du Client qui a créé le lien : Base 90 jours, Premium 730 jours, Business 1095 jours ; la même durée s'applique aux adresses IP. Une procédure automatique supprime chaque nuit les clics dont la durée de conservation est dépassée, et toutes les données relatives aux clics sont en tout état de cause supprimées lors de la suppression définitive du compte concerné. Les fichiers exportés par le Client restent téléchargeables pendant 7 jours.
Signalements et recours : lien concerné, motif, précisions fournies par l'auteur du signalement, adresse électronique de celui-ci s'il l'a indiquée, compte de l'auteur du signalement s'il est connecté, décision prise par InCloud et auteur de la décision.
FinalitéTraitement des signalements de contenus illicites ou préjudiciables, des recours et des réclamations, conformément au règlement sur les services numériques ; réponse aux autorités.
Base juridiqueRespect d'obligations légales (point c) et intérêt légitime (point f).
ConservationTant que le lien signalé existe et, par conséquent, au plus tard jusqu'à la suppression définitive du compte qui l'a créé.
Demandes d'assistance : les tickets ouverts depuis la rubrique « Assistance » de l'espace client (objet, messages, images jointes, statut, réponses du personnel d'InCloud) et les messages envoyés par courrier électronique. Les images jointes sont réencodées et enregistrées sans les métadonnées du fichier d'origine, telles que la position GPS, le modèle de l'appareil ou la date de prise de vue.
FinalitéRéponse aux demandes, résolution des problèmes signalés et suivi des demandes.
Base juridiqueExécution du contrat, lorsque la demande concerne le compte ou un achat (point b) ; dans les autres cas, intérêt légitime à y répondre (point f).
Conservation24 mois à compter de la clôture du ticket ou du dernier message, après quoi ils sont supprimés ; ils sont en tout état de cause supprimés lors de la suppression définitive du compte, sauf s'ils sont nécessaires à une contestation en cours.
Notifications : les avis affichés au Client dans le menu en forme de cloche et ceux destinés au personnel d'InCloud (par exemple nouvelles inscriptions, connexions, changements de mot de passe, commandes, liens créés ou désactivés, seuils de clics atteints), qui contiennent l'adresse électronique ou le nom du compte et, pour les connexions, le navigateur et l'adresse IP. Certains avis destinés au personnel sont également envoyés par WhatsApp sur le téléphone de l'administrateur.
FinalitéInformer le Client de ce qui se passe sur son compte ; permettre au personnel d'InCloud de détecter rapidement les abus, les accès suspects et les commandes.
Base juridiqueExécution du contrat (point b) et intérêt légitime à la sécurité et à la gestion du Service (point f).
ConservationDans la cloche : 60 jours pour les notifications lues, 240 jours pour les notifications non lues. Les messages WhatsApp restent sur le téléphone de l'administrateur jusqu'à leur suppression.
Préférences en matière de cookies : catégories acceptées et date du choix.
FinalitéRespect et preuve du choix exprimé.
Base juridiqueRespect d'une obligation légale (point c).
Conservation12 mois dans le cookie du navigateur ; pour les utilisateurs connectés, le choix est également consigné dans le journal d'activité.
Clés API et webhooks : nom et préfixe de la clé, empreinte (hachage) et copie chiffrée de la clé, date de dernière utilisation, nombre de requêtes ; adresses des webhooks, secrets et journaux de livraison.
FinalitéAuthentification des appels aux API et envoi d'événements vers les systèmes du Client.
Base juridiqueExécution du contrat (point b).
ConservationJusqu'à la révocation de la clé ou la suppression du webhook et, au plus tard, jusqu'à la suppression définitive du compte ; les journaux de livraison suivent le sort du webhook.
InCloud n'envoie ni lettres d'information ni communications commerciales. Les courriers électroniques envoyés sont exclusivement des messages de service : confirmation de l'adresse, réinitialisation du mot de passe, documents fiscaux et avis relatifs au compte ou aux liens.
InCloud ne vend pas les données à caractère personnel et ne les utilise pas pour entraîner des modèles d'intelligence artificielle.
4.Sources des données
- Auprès de la personne concernée : les informations saisies dans les formulaires, les liens créés, les messages et les pièces jointes envoyés.
- Depuis l'appareil de la personne concernée : à chaque requête, le navigateur transmet des données techniques (adresse IP, user-agent, langue, page de provenance).
- Auprès de Cloudflare et d'une base de données géographique installée sur les serveurs d'InCloud : pays, région, ville et réseau estimés à partir de l'adresse IP. La consultation de la base de données s'effectue sur les serveurs d'InCloud et l'adresse n'est pas transmise à des tiers.
- Auprès des prestataires de paiement : le résultat du paiement et sa référence, jamais les données de l'instrument de paiement.
- Auprès du système VIES de la Commission européenne : le résultat de la vérification du numéro de TVA des entreprises.
- Auprès des listes de menaces et du système d'intelligence artificielle d'InCloud : des évaluations des destinations, qui portent sur les pages liées et non sur les personnes qui créent ou ouvrent les liens.
- Auprès des autorités : les demandes et les injonctions qu'elles transmettent.
5.Contrôles automatisés des liens et intelligence artificielle
Chaque destination fait l'objet de contrôles automatisés : des règles rapides au moment de la création puis, dans un délai d'environ dix minutes, la comparaison avec les listes de menaces Google Safe Browsing et URLhaus d'abuse.ch ainsi que l'évaluation par un système d'intelligence artificielle qu'InCloud exploite sur ses propres serveurs en Italie ; aucun fournisseur externe d'intelligence artificielle ne reçoit les liens ou les données. Le système reçoit l'adresse de destination, le titre du lien et certains signaux techniques, et renvoie un score de risque, une catégorie et une brève justification. Il ne reçoit ni le nom, ni l'adresse électronique, ni aucune autre donnée du compte du Client, et n'est pas entraîné avec ses données.
Le score porte sur la page de destination, et non sur la personne : InCloud ne procède à aucun profilage des personnes concernées. Un lien peut toutefois être désactivé automatiquement, sans intervention humaine, lorsqu'il est signalé par une liste de menaces ou lorsque le score dépasse, avec un degré de fiabilité élevé, le seuil fixé par InCloud. Il s'agit d'une décision fondée exclusivement sur un traitement automatisé, qui affecte l'utilisation du Service par le Client et qui est nécessaire à l'exécution du contrat et à la protection des Visiteurs (article 22, paragraphe 2, point a, du RGPD).
Garanties pour le Client : le motif de la décision est toujours visible dans l'espace client ; le Client peut former un recours depuis la page du lien et obtenir un réexamen par une personne dans un délai de deux jours ouvrables ; il peut exprimer son point de vue et contester la décision en écrivant à InCloud ; le personnel d'InCloud peut à tout moment annuler les blocages automatiques. Les mesures concernant les comptes, telles que les blocages et les clôtures, sont toujours prises par une personne.
6.Destinataires des données
Les données sont communiquées exclusivement aux entités qui concourent au fonctionnement du Service en qualité de sous-traitants, liées par un contrat conforme à l'article 28 du RGPD ; aux prestataires qui traitent les données en qualité de responsables du traitement indépendants lorsque la personne concernée recourt à leurs services (par exemple les prestataires de paiement) ; aux autorités, lorsque la loi l'impose ou le permet.
InCloud S.r.l.
Activité et données reçuesPersonnel habilité d'InCloud, tenu à la confidentialité. L'accès est limité à ce qui est nécessaire à chaque fonction ; les opérations significatives, y compris l'affichage d'un compte tel qu'il apparaît au Client, sont journalisées. Seul le personnel habilité peut voir l'adresse IP complète des Visiteurs.
Lieu du traitement et garantiesItalie.
Hetzner Online GmbH · The Constant Company, LLC (Vultr) · DigitalOcean, LLC · Contabo GmbH · Microsoft Ireland Operations Ltd (Azure) · Amazon Web Services EMEA SARL (AWS) · InCloud S.r.l. (Vignola)
Activité et données reçuesFournisseurs d'infrastructure : les serveurs sur lesquels fonctionnent pik.li, ses bases de données et ses services, y compris le serveur de messagerie, sont situés chez ces fournisseurs et dans les locaux d'InCloud S.r.l. à Vignola (MO). Les fournisseurs traitent les données exclusivement pour le compte d'InCloud, en qualité de sous-traitants.
Lieu du traitement et garantiesLe lieu dépend du centre de données de chaque fournisseur ; les locaux d'InCloud se trouvent en Italie. Pour les fournisseurs dont la société mère est établie aux États-Unis (Vultr, DigitalOcean, Microsoft et Amazon), se reporter à la section relative aux transferts.
Prompter (InCloud AI service)
Activité et données reçuesSystème d'intelligence artificielle qui évalue les destinations. Il fonctionne sur des serveurs d'InCloud en Italie et fait partie de l'infrastructure d'InCloud, et non de celle d'un tiers : aucun fournisseur externe d'intelligence artificielle ne reçoit les liens ou les données.
Lieu du traitement et garantiesItalie.
Cloudflare, Inc.
Activité et données reçuesRéseau, DNS et sécurité protégeant pik.li, les domaines des liens et les domaines des Clients : traite le trafic, y compris les adresses IP, et en déduit la position approximative des Visiteurs.
Lieu du traitement et garantiesÉtats-Unis, avec un réseau mondial comprenant des centres de données dans l'Union européenne. Adhésion au cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) et clauses contractuelles types intégrées à l'accord relatif au traitement des données.
Google LLC — Safe Browsing
Activité et données reçuesSafe Browsing : reçoit les adresses de destination des liens afin de les comparer à ses propres listes de menaces. Ne reçoit aucune donnée relative aux Clients ou aux Visiteurs.
Lieu du traitement et garantiesÉtats-Unis. Adhésion à l'EU-US Data Privacy Framework.
Google LLC — reCAPTCHA
Activité et données reçuesreCAPTCHA sur les formulaires de connexion, d'inscription, de récupération du mot de passe, de signalement et de création d'un lien : reçoit l'adresse IP, des données techniques du navigateur et des informations sur l'interaction avec la page, afin de distinguer les personnes des programmes automatisés.
Lieu du traitement et garantiesÉtats-Unis. Adhésion à l'EU-US Data Privacy Framework.
abuse.ch — URLhaus
Activité et données reçuesURLhaus : reçoit les noms d'hôte des destinations afin de les comparer à sa propre liste de sites diffusant des logiciels malveillants.
Lieu du traitement et garantiesSuisse (décision d'adéquation de la Commission européenne).
InCloud mail server (mail.abcomputer.eu · Vultr)
Activité et données reçuesServeur de messagerie sortante d'InCloud, hébergé chez Vultr : traite l'adresse électronique du destinataire et le contenu des messages de service, des documents fiscaux et des avis.
Lieu du traitement et garantiesServeur d'InCloud chez Vultr ; pour le transfert, se reporter à la section relative aux transferts.
WhatsApp Ireland Ltd. (Meta)
Activité et données reçuesAchemine vers le téléphone de l'administrateur, au moyen du système d'envoi interne d'InCloud, certains avis destinés au personnel décrits à la ligne « Notifications », qui peuvent contenir l'adresse électronique ou le nom d'un compte, la destination d'un lien et le navigateur utilisé pour une connexion. InCloud n'envoie pas de messages WhatsApp aux Clients.
Lieu du traitement et garantiesIrlande (UE), avec d'éventuels transferts vers les États-Unis couverts par l'EU-US Data Privacy Framework.
PayPal (Europe) S.à r.l. et Cie, S.C.A.
Activité et données reçuesPaiements : le paiement s'effectue sur le site de PayPal, qui reçoit la référence de la commande, le montant et une description, et gère les remboursements. Pour le paiement, PayPal agit en qualité de responsable du traitement indépendant.
Lieu du traitement et garantiesLuxembourg (UE).
NOWPayments
Activité et données reçuesPaiements en cryptomonnaies, lorsqu'ils sont activés : reçoit la référence de la commande, le montant et une description. Pour le paiement, NOWPayments agit en qualité de responsable du traitement indépendant.
Lieu du traitement et garantiesHors de l'Union européenne : le transfert est nécessaire à l'exécution du paiement choisi par le Client (article 49, paragraphe 1, point b, du RGPD).
Internet.bs Corp.
Activité et données reçuesBureau d'enregistrement (registrar) des domaines gérés par InCloud et de ceux achetés par les Clients via pik.li : reçoit le nom de domaine (qui peut contenir le nom d'une personne, si le Client le choisit) et les coordonnées d'InCloud, et non celles du Client.
Lieu du traitement et garantiesBahamas, pays ne bénéficiant pas d'une décision d'adéquation : le transfert du seul nom de domaine est nécessaire à l'exécution du contrat demandé par le Client (article 49, paragraphe 1, point b, du RGPD).
komoot GmbH — Photon
Activité et données reçuesSuggestions d'adresse lors de la saisie des données de facturation : reçoit du serveur d'InCloud le texte saisi et le pays sélectionné, et non l'adresse IP du Client.
Lieu du traitement et garantiesAllemagne (UE).
European Commission — VIES
Activité et données reçuesVérification du numéro de TVA des entreprises : reçoit le numéro de TVA et le pays.
Lieu du traitement et garantiesUnion européenne.
Activité et données reçuesAutorité judiciaire, services de police et autres autorités compétentes, lorsque la loi l'impose ou le permet, selon les modalités exposées à la section « Communication des données aux autorités ».
Lieu du traitement et garantiesItalie et Union européenne ; hors de l'Union, uniquement par les canaux de coopération prévus par la loi.
Activité et données reçuesExperts-comptables, avocats et commissaires aux comptes, pour la facturation, le contentieux et les obligations légales, tenus au secret professionnel ou à une obligation de confidentialité.
Lieu du traitement et garantiesItalie.
7.Transferts de données vers des pays tiers
Les serveurs qui hébergent pik.li se trouvent chez les fournisseurs d'infrastructure mentionnés dans le tableau (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure et Amazon Web Services) et dans les locaux d'InCloud à Vignola. Pour les fournisseurs dont la société mère est établie aux États-Unis (Vultr, DigitalOcean, Microsoft et Amazon), l'éventuel transfert de données hors de l'Union européenne est couvert par l'EU-US Data Privacy Framework, pour les sociétés qui y adhèrent, et en tout état de cause par les clauses contractuelles types adoptées par la Commission européenne. Les autres transferts hors de l'Union sont ceux qui sont indiqués dans le tableau : Cloudflare et Google (États-Unis), WhatsApp (transferts éventuels vers les États-Unis), abuse.ch (Suisse), NOWPayments pour les paiements en cryptomonnaies et, pour le seul nom de domaine, Internet.bs (Bahamas).
Pour les États-Unis, les transferts sont fondés sur la décision d'adéquation de la Commission européenne relative à l'EU-US Data Privacy Framework, pour les fournisseurs qui y adhèrent, et sur les clauses contractuelles types adoptées par la Commission (article 46, paragraphe 2, point c, du RGPD) intégrées aux accords conclus avec les fournisseurs. La Suisse bénéficie d'une décision d'adéquation. Le transfert du nom de domaine vers les Bahamas est fondé sur l'article 49, paragraphe 1, point b, du RGPD. La personne concernée peut demander à InCloud une copie des garanties mises en place.
8.Durées de conservation
La durée de conservation de chaque catégorie de données est indiquée dans le tableau. Les règles générales suivantes s'appliquent en outre :
- Clics sur les liens, y compris les adresses IP des Visiteurs : selon l'offre du Client qui a créé le lien, avec suppression automatique chaque nuit et, en tout état de cause, lors de la suppression définitive du compte.
- Compte clôturé : il reste « en attente de suppression » pendant 6 mois, désactivé et avec ses liens désactivés, puis il est définitivement supprimé avec les données qui y sont rattachées.
- Factures, reçus et données de paiement : 10 ans, y compris après la suppression du compte.
- Fichiers d'exportation des statistiques : 7 jours.
- Notifications dans la cloche : 60 jours si elles ont été lues, 240 jours si elles ne l'ont pas été.
- Journaux techniques du serveur : 30 jours. Copies de sauvegarde : 30 jours, au terme desquels les données supprimées disparaissent également des sauvegardes.
La période de 6 mois qui suit la demande de suppression concilie le droit à l'effacement avec deux impératifs : la constatation, l'exercice ou la défense de droits en justice, par exemple lorsqu'un abus commis au moyen des liens du Client est révélé après la clôture du compte, et le respect d'obligations légales, y compris les demandes des autorités (article 17, paragraphe 3, points b et e, du RGPD). Pendant cette période, les données sont uniquement conservées et protégées et ne sont pas utilisées à d'autres fins.
Si une autorité demande la conservation de données déterminées, InCloud les conserve pendant la durée demandée, y compris au-delà des durées indiquées. À l'expiration de celle-ci, les données sont supprimées ou anonymisées.
10.Droits de la personne concernée
En vertu du RGPD, la personne concernée dispose des droits énumérés ci-après. Leur exercice est gratuit et InCloud répond dans un délai d'un mois ; pour les demandes complexes, ce délai peut être prolongé de deux mois, les motifs de la prolongation étant alors indiqués.
- Accès : obtenir la confirmation que des données la concernant sont ou ne sont pas traitées et en recevoir une copie.
- Rectification : obtenir la correction des données inexactes ou le complément des données incomplètes. Les données du profil peuvent être modifiées directement depuis les Paramètres.
- Effacement : obtenir l'effacement des données lorsqu'elles ne sont plus nécessaires, lorsque le consentement est retiré ou lorsque la personne concernée s'oppose au traitement. Le Client peut clôturer lui-même son compte depuis Paramètres → Confidentialité et compte ; la suppression définitive intervient au bout de 6 mois, comme exposé à la section « Durées de conservation ».
- Limitation : obtenir la limitation du traitement, par exemple pendant la durée nécessaire à la vérification de l'exactitude des données contestées.
- Portabilité : recevoir, dans un format structuré, couramment utilisé et lisible par machine, les données fournies à InCloud. Depuis Paramètres → Confidentialité et compte, le Client peut télécharger à tout moment ses données au format JSON et ses liens au format CSV.
- Opposition : s'opposer, pour des raisons tenant à sa situation particulière, aux traitements fondés sur l'intérêt légitime. InCloud cesse alors le traitement, sauf si elle démontre l'existence de motifs légitimes et impérieux ou si les données sont nécessaires à la constatation, à l'exercice ou à la défense de droits en justice.
- Décisions automatisées : obtenir une intervention humaine, exprimer son point de vue et contester une décision prise de manière automatisée, selon les modalités décrites à la section relative aux contrôles automatisés.
- Retrait du consentement : pour les cookies facultatifs, au moyen du bouton en forme de bouclier situé dans le coin inférieur de chaque page, sans préjudice de la licéité du traitement effectué avant le retrait.
Pour exercer ses droits, la personne concernée peut écrire au contact pour la protection des données personnelles depuis l'adresse électronique associée à son compte, ou indiquer un autre moyen de vérifier son identité. Les données des Visiteurs ne comprennent ni noms ni coordonnées : pour rattacher un clic à la personne concernée, InCloud peut avoir besoin d'informations complémentaires fournies par celle-ci, telles que l'adresse IP utilisée et le moment du clic ; à défaut, InCloud pourrait ne pas être en mesure de l'identifier (article 11 du RGPD) et l'en informera alors.
La personne concernée a le droit d'introduire une réclamation auprès d'une autorité de contrôle, en particulier dans l'État membre de l'Union européenne dans lequel se trouve sa résidence habituelle, son lieu de travail ou le lieu où la violation aurait été commise. En Italie, l'autorité de contrôle est le Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it. La personne concernée peut également saisir l'autorité judiciaire.
11.Mesures de sécurité
- Toutes les connexions sont chiffrées (HTTPS avec HSTS) et les serveurs n'acceptent que le trafic provenant du réseau de Cloudflare.
- Les mots de passe des comptes et des liens sont conservés uniquement sous forme de hachage ; la clé secrète de la validation en deux étapes est chiffrée.
- Les adresses IP complètes des Visiteurs ne sont accessibles qu'au personnel habilité d'InCloud ; dans les statistiques et les exportations, le Client ne les voit que sous forme partielle.
- Les clés API, les identifiants des prestataires et les secrets du Service sont chiffrés dans la base de données ; la signature des cookies empêche leur falsification.
- Des limites de fréquence et des contrôles anti-robots protègent les formulaires ; les contrôles automatisés protègent les Visiteurs contre les destinations malveillantes.
- L'accès du personnel d'InCloud est limité en fonction du rôle, et chaque opération significative, y compris l'affichage d'un compte tel qu'il apparaît au Client, est consignée dans le journal d'activité avec son motif.
En cas de violation de données à caractère personnel présentant un risque pour les droits et libertés des personnes concernées, InCloud la notifie au Garante dans un délai de 72 heures après en avoir pris connaissance et, lorsque la loi l'exige, la communique directement aux personnes concernées (articles 33 et 34 du RGPD).
12.Mineurs
pik.li ne s'adresse pas aux mineurs et n'accepte pas de comptes de personnes âgées de moins de 18 ans (voir les Conditions générales d'utilisation). Toute personne qui estime qu'un mineur a fourni des données à InCloud peut le signaler : les données seront supprimées.
14.Modifications de la présente politique
InCloud met à jour la présente politique en cas de modification du Service ou de la réglementation. La date et la version indiquées en haut de page identifient le texte en vigueur. En cas de modification substantielle, InCloud en informe les Clients inscrits, par courrier électronique ou au moyen d'un avis dans l'espace client, avant son entrée en vigueur.