Politique de confidentialité
La consultation du site ne demande aucune donnée personnelle. La création d'un compte, l'accès à l'espace réservé et les envois par courrier électronique en supposent : cette page décrit lesquelles, pourquoi, et pendant combien de temps.
Responsable du traitement
Louis Dubois, entrepreneur individuel, éditeur du site — coordonnées complètes dans les mentions légales. Toute demande relative aux données personnelles est à adresser à contact@hippigold.fr.
Visiter le site sans compte
Les pages de courses, de résultats et de fiches sont des pages statiques. Les consulter ne crée aucun compte, ne dépose aucun cookie et ne demande aucune saisie. Aucun traceur publicitaire, aucun réseau social embarqué, aucune revente de données.
Créer un compte
Un compte est nécessaire pour accéder aux récaps. Sont alors enregistrés :
- l'adresse électronique ;
- le mot de passe, jamais en clair : seule une empreinte Argon2id est conservée ;
- le type de compte (particulier ou professionnel) et, facultativement, le prénom ;
- les dates de création et de dernière connexion, et le statut du compte ;
- le choix exprimé pour les communications, avec sa date.
Bases légales : l'exécution du service demandé pour le compte lui-même (RGPD art. 6.1.b), le consentement pour les envois de la newsletter et des alertes (art. 6.1.a), l'intérêt légitime à sécuriser le service pour les mesures anti-abus (art. 6.1.f).
Cookies
Le site dépose deux cookies, et seulement pour qui utilise un compte :
- hg_session
- maintient la session après connexion. Déposé uniquement à la connexion, inaccessible au JavaScript (HttpOnly), transmis en HTTPS uniquement, SameSite = Lax. Durée : 30 jours glissants, remis à zéro à chaque visite.
- hg_csrf
- protège les formulaires contre les soumissions forgées depuis un autre site. Durée : 1 heure.
Ces deux cookies sont strictement nécessaires au fonctionnement du service demandé : ils sont exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés. Le site ne dépose aucun cookie publicitaire ni de mesure d'audience : il n'y a donc pas de bandeau à accepter ou à refuser.
Sécurité des comptes
Pour empêcher le détournement d'un compte, sont également enregistrés :
- pour chaque session ouverte : l'empreinte du jeton (jamais le jeton lui-même), l'adresse IP et le navigateur déclaré. Les sessions expirées sont supprimées automatiquement, au plus tard toutes les 6 heures ;
- les liens de validation d'adresse (valables 24 heures) et de réinitialisation de mot de passe (valables 1 heure), sous forme d'empreinte, à usage unique ;
- un compteur d'échecs de connexion par adresse IP et par adresse électronique : 5 tentatives par fenêtre de 15 minutes, effacé automatiquement ensuite.
Preuve du consentement
Les actions relatives au consentement (inscription, abonnement, désabonnement, changement de préférences) sont inscrites dans un journal non modifiable, avec la date et l'adresse IP. Le RGPD impose de pouvoir démontrer qu'un consentement a bien été recueilli : c'est la seule finalité de ce journal.
Courriers électroniques
La newsletter quotidienne et les alertes ne sont envoyées qu'aux comptes dont l'adresse a été validée et qui les ont demandées explicitement. Chaque envoi comporte un lien de désabonnement en un clic, utilisable sans se connecter. Les préférences sont également modifiables à tout moment depuis la page Mon compte.
Les messages transactionnels — validation d'adresse, réinitialisation de mot de passe — sont liés au fonctionnement du compte et ne peuvent pas faire l'objet d'un désabonnement.
Sous-traitants
- Brevo
- acheminement des courriers électroniques. Société française, données hébergées dans l'Union européenne. Reçoit l'adresse du destinataire et le contenu du message.
- OVH SAS
- hébergement du serveur, en France. N'accède pas au contenu de la base.
Aucune donnée n'est transférée hors de l'Union européenne, vendue, louée, ni transmise à des fins publicitaires.
Mesure d'audience
La fréquentation est mesurée avec Umami, installé sur le serveur du site : les données ne quittent pas l'hébergement et ne sont partagées avec personne. Cette mesure ne dépose aucun cookie, ne conserve aucun identifiant permettant de suivre une personne d'une visite à l'autre, et ne sert qu'à produire des statistiques agrégées (pages vues, provenance, type d'appareil). Elle relève des conditions d'exemption de consentement définies par la CNIL.
Journaux du serveur
Comme tout serveur web, l'hébergement conserve des journaux techniques contenant l'adresse IP, la date et l'heure de la requête, la page demandée, le code de réponse, le navigateur déclaré et éventuellement la page d'origine.
Ces journaux servent exclusivement à la sécurité et au diagnostic technique. Ils ne sont pas exploités à des fins commerciales, ne sont pas recoupés avec d'autres sources et ne sont transmis à aucun tiers, sauf réquisition judiciaire. Durée de conservation : 12 mois.
Base légale : intérêt légitime de l'éditeur à assurer la sécurité et le bon fonctionnement du service (RGPD, article 6.1.f).
Durées de conservation
- Compte et préférences
- tant que le compte existe, puis effacement sur demande
- Sessions
- 30 jours après la dernière visite, purge automatique
- Liens de validation et de réinitialisation
- 24 heures / 1 heure, puis purge automatique
- Compteurs anti-force-brute
- 15 minutes
- Journal de consentement
- 3 ans après la fin de la relation, à titre de preuve
- Journaux du serveur
- 12 mois
Contenus et liens externes
Le site renvoie vers des pages tierces (sites d'actualité, opérateurs agréés, organismes d'aide). Une fois ces liens suivis, la politique de confidentialité du site de destination s'applique ; nous n'avons aucun contrôle sur les données qu'il collecte.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données vous concernant, ainsi que du droit de retirer votre consentement à tout moment. Ces demandes s'adressent à contact@hippigold.fr ou à l'adresse postale figurant dans les mentions légales. Il y est répondu dans un délai d'un mois.
En cas de désaccord persistant, une réclamation peut être déposée auprès de la CNIL.