Politique de cookies

Traceurs déposés par le service et finalités associées.

<!-- PRÉREQUIS BLOQUANT avant publication : auto-héberger les polices (actuellement Google Fonts — voir LEGAL_REVIEW.md) -->

Politique relative aux cookies et traceurs — nivell

Projet v0.1 — 12 juillet 2026 — PROJET soumis à revue d'avocat avant publication


Article 1 — Objet et cadre juridique

La présente politique décrit les cookies et autres traceurs susceptibles d'être lus ou déposés sur votre terminal lors de votre navigation sur le site et l'application nivell (https://www.nivell.fr), édité par [À COMPLÉTER : dénomination sociale exacte] (ci-après « nivell »).

Elle est établie en application de l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés », qui transpose l'article 5.3 de la directive 2002/58/CE. Elle tient compte des lignes directrices de la CNIL (délibération n° 2020-091 du 17 septembre 2020) et de sa recommandation « cookies et autres traceurs » (délibération n° 2020-092 du 17 septembre 2020, modifiée et complétée par la délibération n° 2025-131 du 18 décembre 2025, version consolidée publiée le 16 janvier 2026).

Article 2 — Principe : aucun traceur soumis à consentement

nivell n'utilise aucun cookie ou traceur soumis à consentement. Le site et l'application ne recourent :

  • à aucun outil de mesure d'audience ou d'analyse (analytics) ;
  • à aucun traceur publicitaire ou de suivi comportemental ;
  • à aucun cookie de réseau social ou de partage.

Seuls sont utilisés des traceurs strictement nécessaires au fonctionnement du service ou relevant de la personnalisation de l'interface, qui sont exemptés de consentement en vertu de l'article 82 de la loi Informatique et Libertés et de la doctrine de la CNIL.

En conséquence, aucun bandeau de recueil de consentement n'est affiché : conformément à la position de la CNIL, lorsque seuls des traceurs exemptés sont employés, une information claire et complète — que constitue la présente page — suffit à satisfaire aux obligations légales.

Article 3 — Liste des cookies et traceurs utilisés

NomFinalitéDurée de conservationAttributsMotif d'exemption
__Secure-better-auth.session_tokenAuthentification : maintien de la session d'un utilisateur connecté8 heures (session rafraîchie toutes les heures)HttpOnly, Secure, SameSite=LaxStrictement nécessaire — traceur d'authentification (art. 82 LIL ; exemption CNIL)
sidebar_statePersonnalisation de l'interface : mémorisation de l'état (déplié/replié) de la barre latérale de navigation7 joursPersonnalisation de l'interface à la demande de l'utilisateur (exemption CNIL)
ftm_img_…Accès invité sécurisé aux images d'un dossier partagé par lien d'invitation (jeton de capacité à portée limitée)Durée de validité de l'invitationHttpOnly, SameSite=Strict, portée restreinte à l'usageStrictement nécessaire à la fourniture du service demandé par l'utilisateur (art. 82 LIL)
Turnstile (Cloudflare)Vérification anti-robot déclenchée uniquement après plusieurs échecs de connexion, aux seules fins de sécuritéÉphémère (le cas échéant)Sécurité du mécanisme d'authentification (FAQ CNIL, Q16/Q17) — information due (voir art. 4)

Les durées et attributs ci-dessus reflètent la configuration en vigueur à la date de la présente version.

Article 4 — Dispositif anti-robot Turnstile (Cloudflare)

Afin de protéger la page de connexion contre les tentatives d'accès automatisées, nivell recourt au dispositif Turnstile de la société Cloudflare, Inc.. Ce dispositif :

  • n'est chargé que de manière conditionnelle, après plusieurs échecs de connexion successifs sur la page d'authentification ;
  • poursuit une finalité exclusive de sécurité (protection du mécanisme d'authentification contre les attaques automatisées), ce qui le fait relever de l'exemption reconnue par la CNIL pour les mécanismes de sécurisation (FAQ CNIL, Q16/Q17) ;
  • ne dépose pas de cookie sur votre terminal, conformément à la politique de confidentialité de Turnstile publiée par Cloudflare (version du 18 juin 2025).

Dans le cadre de cette vérification, Cloudflare traite, en qualité de sous-traitant de nivell, des données techniques : jeton de vérification, adresse IP, empreinte TLS et agent utilisateur (user-agent). Ce traitement peut impliquer un transfert de données hors de l'Union européenne, encadré par la certification de Cloudflare au titre du Data Privacy Framework (organisation active n° 5666) ainsi que par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914).

Article 5 — Stockage local du navigateur (hors cookies)

Indépendamment des cookies, l'application utilise des mécanismes de stockage local du navigateur (sessionStorage et localStorage). Ces mécanismes ne sont pas des traceurs au sens de l'article 82 : ils ne permettent aucun suivi de votre navigation et servent uniquement au bon fonctionnement de l'interface. Ils sont mentionnés ici par transparence :

  • `sessionStorage` — sauvegarde temporaire du brouillon du formulaire de création de projet, afin d'éviter la perte des informations saisies en cas de rafraîchissement de la page. Ce brouillon peut contenir les informations que vous saisissez dans le formulaire ; il est effacé à la fermeture de l'onglet.
  • `localStorage` — mémorisation de préférences d'affichage de l'interface.

Ces données restent stockées localement sur votre terminal et ne sont pas transmises à des fins de suivi.

Article 6 — Gestion et blocage des cookies

Vous pouvez à tout moment configurer votre navigateur pour accepter ou refuser les cookies, ou pour être averti de leur dépôt. Les modalités varient selon le navigateur ; elles sont accessibles depuis le menu d'aide ou de configuration de celui-ci (Google Chrome, Mozilla Firefox, Microsoft Edge, Apple Safari, etc.).

Avertissement : le cookie de session (__Secure-better-auth.session_token) est indispensable au fonctionnement de l'application. Son blocage vous empêchera de vous connecter et d'utiliser le service. Le blocage des autres traceurs exemptés peut dégrader certaines fonctionnalités de confort (mémorisation de l'état de l'interface, accès aux images partagées par invitation).

Article 7 — Absence de ressources tierces de suivi

Le site et l'application ne chargent aucune ressource tierce destinée au suivi ou à la mesure d'audience (script publicitaire, balise analytique, bouton de réseau social, pixel de suivi, etc.). Aucune donnée de navigation n'est communiquée à un tiers à des fins de profilage.

Les seuls échanges avec des tiers sont ceux, strictement fonctionnels et de sécurité, décrits dans la présente politique et dans la politique de confidentialité de nivell.

Article 8 — Contact et évolution de la politique

Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez contacter le référent protection des données de nivell à l'adresse : privacy@nivell.fr.

La présente politique est susceptible d'évoluer, notamment en cas de modification du service, du cadre légal ou de la doctrine de la CNIL. La version applicable est celle publiée sur https://www.nivell.fr à la date de votre consultation. Version en vigueur : `[À COMPLÉTER : date de mise en ligne]`.


Références des textes cités

  • Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, article 82 (transposition de l'art. 5.3 de la directive 2002/58/CE) — consulté le 12/07/2026.
  • Directive 2002/58/CE du 12 juillet 2002 (« ePrivacy »), article 5.3 — consulté le 12/07/2026.
  • CNIL, délibération n° 2020-091 du 17 septembre 2020 portant adoption de lignes directrices relatives aux cookies et autres traceurs (JORFTEXT000042388179) — consulté le 12/07/2026.
  • CNIL, délibération n° 2020-092 du 17 septembre 2020 portant recommandation « cookies et autres traceurs », modifiée et complétée par la délibération n° 2025-131 du 18 décembre 2025 (version consolidée du 16 janvier 2026) — consulté le 12/07/2026.
  • CNIL, FAQ « Cookies et autres traceurs » (mise à jour du 29/04/2026), questions relatives aux dispositifs de sécurité / captcha (Q16/Q17) — consulté le 12/07/2026.
  • Règlement (UE) 2016/679 (RGPD), articles 44 et suivants (transferts hors UE) — consulté le 12/07/2026.
  • Décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 relative aux clauses contractuelles types (CCT) — consulté le 12/07/2026.
  • Décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 (EU-US Data Privacy Framework) ; certification Cloudflare, Inc., organisation active n° 5666 — consulté le 12/07/2026.
  • Cloudflare — Turnstile Privacy Policy, version du 18 juin 2025 — consulté le 12/07/2026.