Politique de confidentialité

Dernière mise à jour : 30 août 2026

IconFlow Labs (« nous », « nous » ou « notre ») prend la confidentialité au sérieux. Cette politique explique comment les données personnelles sont traitées lors de votre visite, de la création d’un compte ou de l’utilisation du service logiciel IconFlow Labs (le « Service »).

Cette politique distingue le stockage et le traitement nécessaires pour fournir le Service de l’analyse produit optionnelle. Les analyses optionnelles restent désactivées jusqu’à ce que vous consentiez. Ces contrôles soutiennent des choix de confidentialité mais ne constituent pas, en soi, une revendication de conformité légale.

Contrôleur

IconFlow Labs détermine les objectifs et les moyens du traitement décrits ici. Aucune adresse postale ni aucun détail d’enregistrement n’est indiqué car aucun détail vérifié n’est présent dans la configuration du service. Les questions de confidentialité peuvent être adressées à l’adresse de contact ci-dessous.

1. Portée

Cette politique s’applique aux visiteurs, utilisateurs enregistrés et clients du Service. Il couvre le site web public, le produit authentifié, les fonctions de support et les paiements. Les services tiers liés depuis IconFlow disposent de leurs propres avis de confidentialité.

2. Données que nous traitons

Les données traitées dépendent de la façon dont vous utilisez IconFlow. Nous cherchons à la limiter à ce qui est nécessaire pour les objectifs décrits ci-dessous.

  • Données de compte et de profil, telles que l’adresse e-mail, l’identifiant d’authentification, le nom fourni, la langue et les préférences d’interface.
  • Données d’authentification et de sécurité, y compris les jetons de session, événements de connexion et informations, nécessaires pour prévenir les abus.
  • Les données produit, y compris les paramètres de génération, les invites, les icônes ou logos générés, les exportations et l’historique d’utilisation nécessaires pour fournir le Service.
  • Les données de support, y compris les sujets des tickets, les messages, les pièces jointes et le contexte technique que vous soumettez.
  • Données de facturation et de transaction, telles que le pack de crédit sélectionné, la monnaie, le montant, l’adresse de facturation, les informations fiscales, les références clients et factures Stripe. IconFlow ne reçoit pas les identifiants complets de la carte.
  • Les données techniques fournies dans les requêtes réseau ordinaires, telles que l’adresse IP, le navigateur, l’appareil, le système d’exploitation, la langue, les horodatages et les itinéraires demandés.
  • Données analytiques optionnelles décrites à la section 6, mais seulement après le consentement des analyses.

3. Pourquoi nous traitons les données

  • Créez et sécurisez les comptes, authentifiez les utilisateurs et maintenez les sessions.
  • Générer, sauvegarder, afficher et exporter les éléments d’icônes et de logos demandés.
  • Fournir des crédits achetés, des factures, un support client et des communications de service.
  • Calculer les impôts, prévenir la fraude, appliquer les limites d’utilisation et remplir d’autres obligations comptables ou juridiques.
  • Maintenir la fiabilité, enquêter sur les erreurs et protéger le service ainsi que ses utilisateurs.
  • Avec consentement, comprenez les parcours d’acquisition, d’inscription, d’intégration, d’activation et d’achat et améliorez l’utilisabilité du produit.

4. Fondements juridiques

Selon le traitement et la législation applicable, nous nous appuyons sur les étapes demandées avant la conclusion d’un contrat, l’exécution du contrat de service, les obligations légales, les intérêts légitimes tels que la sécurité et l’amélioration du service, ou votre consentement. L’analyse optionnelle PostHog repose sur le consentement lorsque le consentement est la base applicable. Le retrait du consentement analytique n’affecte pas les traitements réellement nécessaires pour fournir le Service ou remplir leurs obligations légales.

5. Prestataires de services et bénéficiaires

Nous utilisons des prestataires uniquement pour des objectifs opérationnels définis et divulguons les données selon les besoins à ces fins. Les intégrations actuelles présentes dans le Service incluent :

  • Supabase pour la base de données, le stockage et l’authentification des comptes, y compris les cookies d’authentification nécessaires.
  • Google comme fournisseur optionnel de connexion OAuth lorsque vous choisissez Connexion avec Google. Le Service demande les données nécessaires pour authentifier le compte.
  • Stripe pour la vérification des paiements, la facturation, la fiscalité et le traitement des transactions. Les cartes et les accréditations de paiement sont gérées par Stripe, pas par PostHog.
  • Réenvoyer pour la livraison par email transactionnel et de service.
  • GitHub pour le flux de travail de support des tickets configuré ; le contenu de support peut être copié dans le dépôt privé ou restreint configuré par les administrateurs d’IconFlow.
  • Les invitations à revoir Trustpilot peuvent être facilitées via l’adresse e-mail après-vente configurée lors de l’envoi d’une confirmation de paiement.
  • Les fournisseurs d’IA et d’infrastructure là où ils étaient nécessaires pour générer et stocker les ressources demandées.
  • PostHog pour l’analyse produit optionnelle comme décrit ci-dessous.

6. Analyse produit optionnelle de PostHog

IconFlow n’utilise PostHog Cloud EU qu’après avoir accepté l’analytique. Avant ce choix, le SDK du navigateur n’est pas initialisé, les événements analytiques et les identifiants ne sont pas envoyés, le stockage PostHog n’est pas créé et la relecture de session ne démarre pas. Rejeter l’analytique n’empêche pas la création de comptes ni l’utilisation ordinaire du Service.

L’implémentation envoie des événements sélectionnés au lieu de capturer automatiquement chaque clic ou formulaire. Elle peut mesurer les pages vues assainies, les choix de navigation identifiés par un nom stable de route de l’application, le début d’une inscription par e-mail ou Google et son achèvement authentifié faisant autorité, la fin de l’intégration, la première génération de logo réussie, les vues de tarification, le début du paiement et les achats confirmés de packs de crédits ponctuels. Les propriétés sont limitées à des valeurs opérationnelles bornées telles que la méthode d’inscription, la surface du produit, le mode de contenu, la qualité, le forfait, la période de facturation ponctuelle et la devise, ainsi qu’aux informations de navigateur ou d’appareil ajoutées par le service.

L’analytique peut également mesurer la création de lots, la génération réussie d’échantillons et de lots complets, ainsi que les exportations réussies. Les propriétés sont limitées à des valeurs opérationnelles telles que la méthode de saisie, la taille de l’échantillon, le nombre d’éléments, la qualité, le mode de contenu, le flux de travail et le format d’exportation.

Les URL des pages et pages d’arrivée sont réduites à des chemins sans chaîne de requête ni fragment, et les référents à leur origine. Seules les valeurs UTM assainies source, support, campagne, terme et contenu sont conservées comme propriétés d’acquisition. Les chaînes de requête et fragments sont retirés avant l’envoi des propriétés d’URL courante, initiale et d’entrée de session générées par le SDK, y compris des noms de requêtes réseau de la relecture. L’analytique authentifiée est associée à l’UUID d’authentification interne stable de Supabase afin de comprendre le parcours de l’inscription à l’activation et à l’achat. Les noms, adresses e-mail, numéros de téléphone, adresses, mots de passe, jetons d’authentification, messages d’assistance, invites, descriptions, noms de fichiers, contenu généré, identifiants de session ou de facture Stripe, détails complets de facturation et données de carte ne sont pas intentionnellement envoyés à PostHog.

Après que Stripe a confirmé le paiement ponctuel d’un pack de crédits via le webhook signé invoice.paid, le serveur peut envoyer purchase_completed uniquement si le consentement analytique côté serveur de l’utilisateur est actuellement accordé pour la version en vigueur de la politique. L’envoi est dédupliqué au moyen d’un identifiant dérivé d’un secret et comprend uniquement le forfait, la période de facturation ponctuelle et la devise. Stripe et la base de données IconFlow restent les sources faisant autorité pour les paiements et les crédits.

L’analytique est utilisée pour améliorer l’inscription et l’intégration, identifier les problèmes d’utilisabilité, mesurer l’activation, améliorer les fonctionnalités du produit, comprendre les chemins de conversion et les canaux d’acquisition, et évaluer la fiabilité lorsque les événements sélectionnés la supportent. Les pannes post-Hog ne bloquent pas les fonctions produit.

6.1 Replay de session et capture automatique

La relecture de session et la capture automatique limitée sont facultatives et ne commencent qu’après le consentement aux analyses. La relecture enregistre les interactions avec le produit. Les champs de formulaire, les attributs DOM, les textes créés par les clients et tout texte qui n’est pas expressément marqué comme sûr sont masqués. Les images, les contenus canvas ou vidéo et les éléments signalés comme contenu client sont bloqués. Les libellés sûrs de l’interface et des valeurs opérationnelles limitées générées par l’application, telles que les sélections, l’état, la progression, les coûts, le solde de crédits et les horodatages, peuvent rester lisibles afin que les parcours soient compréhensibles. Les prompts, descriptions, noms de fichiers, noms, adresses e-mail, messages d’assistance et contenus générés ne sont pas révélés. PostHog ne capture automatiquement que les clics ou changements sur les boutons et contrôles de choix ; les vues automatiques de page et événements de sortie, les clics morts, les cartes thermiques, les exceptions, les performances, les enquêtes et les requêtes de fonctionnalités restent désactivés. Vous pouvez retirer votre consentement à tout moment dans les paramètres d’analyse, ce qui arrête la relecture et les événements ultérieurs du navigateur.

6.2 Consentement et retrait

L’analytique est optionnelle et désactivée par défaut. Vous pouvez l’accepter ou le rejeter dans la bannière de première vue, puis rouvrir les paramètres Analytics depuis le pied de page public ou la navigation d’application authentifiée. Passer d’accepté à rejeté élimine PostHog, réinitialise l’identité analytique, supprime l’identité et le stockage de session accessibles de PostHog ainsi que les cookies PostHog hérités, et empêche les événements ultérieurs du navigateur. PostHog peut conserver son marqueur local de désinscription de valeur 0 afin que le SDK continue d’honorer le retrait. Les cookies d’authentification nécessaires ne sont pas supprimés. Un rechargement n’est normalement pas nécessaire.

6.3 Accueil et transferts

L’hôte d’ingestion configuré est PostHog Cloud EU (eu.i.posthog.com). PostHog indique que les données Cloud EU sont hébergées à Francfort. PostHog, Inc. est le processeur et ses termes actuels de traitement des données stipulent que le traitement peut également se faire en dehors de la zone protégée, y compris aux États-Unis et dans les lieux utilisés par les sous-processeurs listés, avec des mécanismes de transfert décrits dans sa DPA. Nous ne prétendons pas que les données analytiques ne pourront jamais quitter l’EEE ou la Suisse. Les administrateurs de production doivent maintenir l’hôte de l’UE configuré, examiner la liste DPA et les sous-processeurs, et vérifier que la capture IP au niveau du projet PostHog reste désactivée.

7. Cookies et stockage dans le navigateur

Le stockage nécessaire reste actif car il prend en charge l’authentification, la sécurité, le fonctionnement des applications, les préférences et la mémoire de votre choix analytique. Le stockage analytique est séparé et optionnel.

  • iconflow_analytics_consent : politique de stockage des cookies nécessaires par la première partie version 1 et accordée ou refusée. Il dure environ 180 jours et est lisible par la demande afin que le choix puisse être appliqué.
  • Les cookies d’authentification Supabase, normalement nommés avec le motif sb[project-reference]--auth-token et parfois divisés en morceaux numérotés : stockage nécessaire de session et de jeton, durables selon les règles configurées de session d’authentification et de rafraîchissement de jeton.
  • thème : préférence nécessaire dans localStorage utilisé par le fournisseur de thème d’interface, conservé jusqu’à changement ou effacement. La langue est principalement représentée par l’URL de la page et la préférence du compte.
  • ph_[PostHog-project-token]_posthog : PostHog localStorage optionnel créé uniquement après consentement. Il stocke l’identifiant distinct de l’analytique, la session et l’état analytique associé. L’implémentation configurée utilise uniquement localStorage, pas les cookies PostHog. localStorage n’a pas d’expiration fixe du navigateur et reste jusqu’à ce qu’il soit effacé, que le consentement soit retiré ou que le navigateur le supprime.
  • __ph_opt_in_out_[PostHog-project-token] : marqueur optionnel de consentement localStorage de PostHog, écrit 1 après acceptation et 0 après retrait suite à une acceptation préalable. Il n’a pas de péremption fixe du navigateur. La valeur 0 peut rester après le retrait pour faire respecter l’annulation ; Il ne contient aucun identifiant analytique.

8. Paiements et Stripe

Stripe traite le paiement, les identifiants de paiement, les détails de facturation, les dossiers fiscaux et les transactions selon ses propres conditions de confidentialité. IconFlow reçoit les références et les informations d’état nécessaires pour attribuer les crédits, émettre les factures et assurer l’assistance liée aux achats. Avec un consentement analytique valide, PostHog peut recevoir les champs bornés de début et d’achèvement du paiement indiqués à la section 6, mais pas les identifiants de session, de client ou de facture Stripe, les données de carte ni les informations complètes de facturation. Stripe et la base de données IconFlow restent les sources faisant autorité pour le traitement des transactions et les crédits.

9. Publicité et outils pour webmasters

Aucun Google Analytics, Microsoft Clarity, Meta Pixel, tag publicitaire ou remarketing, widget de chat ou intégration de suivi des visiteurs n’a été trouvé dans le code de l’application lors de cette mise à jour. Une entrée d’environnement NEXT_PUBLIC_GA_MEASUREMENT_ID existe mais n’est pas référencée par le code de l’application ; il n’active pas Google Analytics seul et doit être supprimé s’il devient obsolète. Les outils de vérification ou d’indexation sans script visiteur ne sont pas considérés comme des cookies analytiques. Si une technologie de suivi ou de publicité est ajoutée ultérieurement, cette politique et les catégories de consentement doivent être examinées avant l’activation.

10. Rétention et sécurité

Nous conservons les données personnelles uniquement aussi longtemps que raisonnablement nécessaire pour le Service, les objectifs ci-dessus, la gestion des litiges et les obligations comptables ou juridiques applicables. La suppression de compte n’efface pas nécessairement les enregistrements de transactions qui doivent être conservés par la loi. Les paramètres de rétention des prestataires s’appliquent également. La rétention analytique doit être configurée et révisée périodiquement dans PostHog.

Nous utilisons des mesures techniques et organisationnelles raisonnables destinées à protéger les données, y compris les contrôles d’accès et les limites de service authentifiées. Aucun service en ligne ne garantit une sécurité absolue.

11. Vos choix et droits

Selon votre localisation et la législation applicable, y compris la législation suisse et, le cas échéant, la législation EEE ou britannique sur la protection des données, vous pouvez avoir le droit de demander l’accès, la correction, la suppression, la restriction, l’objection, la portabilité ou le retrait de consentement, ainsi que de déposer une plainte auprès d’une autorité de surveillance compétente. Ces droits peuvent être soumis à des conditions légales et des exceptions. Nous devrons peut-être vérifier votre identité avant d’agir sur une demande.

Vous pouvez retirer votre consentement à l’analytique à tout moment via les paramètres d’Analytique. Le retrait n’affecte pas le traitement qui a eu lieu avant le retrait. Vous pouvez également nous contacter au sujet de la suppression des données analytiques associées à votre identifiant interne de compte.

12. Enfants et changements de politique

Le service n’est pas destiné aux enfants de moins de 16 ans et nous ne collectons sciemment pas leurs données personnelles sans l’autorisation requise par la loi applicable. Contactez-nous si vous pensez qu’un enfant a fourni des informations personnelles.

Nous pourrons mettre à jour cette politique au fur et à mesure que le service et ses prestataires évoluent. Des modifications importantes à des fins analytiques optionnelles peuvent déclencher une nouvelle demande de consentement en augmentant la version stockée de la politique de consentement ; Les changements de formulation cosmétiques seuls ne devraient pas. La date ci-dessus montre la dernière révision.

13. Contact

Pour toute question ou demande concernant la confidentialité, contactez support@iconflowlabs.com. Aucune adresse d’entreprise non vérifiée, aucun représentant, aucun numéro d’enregistrement ou aucune adresse e-mail de confidentialité distincte n’a été ajouté à cette politique.

Contact pour la confidentialité : support@iconflowlabs.com