Politique de confidentialité
Version 6.8 — 17 septembre 2026. S’applique au service EU Delivery ID, sur le Web et dans les applications iOS et Android.
Cette politique décrit ce que EU Delivery ID fait de vos données. Elle est écrite pour être lue, pas pour cocher une case.
1. Qui est responsable
| Entité | Starthrop Dynamics, Unipessoal Lda |
|---|---|
| NIPC | 519488261 |
| Siège social | Rua da Sociedade, n.º 4, 2695-567 São João da Talha, Loures, Portugal |
| Contact vie privée | support@eudeliveryid.eu |
2. Quelles données nous traitons, et pourquoi
Nous collectons ce dont le service a besoin pour fonctionner et, à part, ce que vous voulez bien nous donner : le nom est facultatif, et le tableau indique lequel est lequel. Rien n’est collecté « au cas où cela servirait ».
| Donnée | Pour quoi | Base |
|---|---|---|
| identifier le compte, authentifier et envoyer les messages du service | exécution du contrat | |
| Votre nom | identification et personnalisation de votre compte, si vous souhaitez le donner. ⚠️ Il est FACULTATIF : le compte se crée et le service fonctionne sans lui | intérêt légitime |
| Mot de passe | authentification. Jamais conservé tel que vous l’avez saisi : nous ne gardons qu’une dérivation cryptographique | exécution du contrat |
| Adresse de livraison, et ses versions antérieures | c’est la fonction du produit : conserver l’adresse où vous recevez vos colis. Les versions antérieures restent parce qu’un colis déjà en route a été envoyé à l’adresse qui existait alors | exécution du contrat |
| Votre EU Delivery ID | identifiant que le service vous attribue. Il ne dérive d’aucune de vos données | exécution du contrat |
| Numéros de suivi, transporteur, nom de l’expéditeur et surnom donné au colis | suivre les colis que vous ajoutez | exécution du contrat |
| Événements de suivi | montrer le parcours du colis : statut, lieu et date communiqués par le transporteur | exécution du contrat |
| Sessions | vous garder authentifié et vous permettre de fermer des sessions | exécution du contrat |
| Identifiant de notifications de votre appareil | vous envoyer les avis de changement de statut des colis que vous suivez (point 6) | exécution du contrat |
| Le forfait acheté, l’état de l’abonnement, les dates de la période et la référence d’achat de la boutique | savoir à quel service vous avez droit, renouveler, résilier et traiter les remboursements (point 7) | exécution du contrat |
| Adresse IP et identifiant de votre compte, dans les journaux du serveur | voir le point 3 | intérêt légitime |
Note à propos du nom. Le nom est facultatif : le compte se crée et le service fonctionne entièrement sans lui. Nous le traitons sur le fondement de l’intérêt légitime (article 6, paragraphe 1, point f, du RGPD), et non de l’exécution du contrat — car il est prouvé que le service fonctionne sans nom, et un champ que le produit décide de demander ne crée pas la nécessité objective qu’exigerait cette base. Finalité : identifier et personnaliser votre compte, afin que le produit s’adresse à vous par un nom plutôt que par une adresse e-mail. Nécessité : le nom ne sert ni à livrer, ni à suivre, ni à facturer, ni à notifier — aucune de ces fonctions ne s’en sert et aucune ne l’exige. Mise en balance : c’est un champ unique, écrit par vous, que nous ne vérifions contre aucun document, que nous ne divulguons ni aux boutiques, ni aux transporteurs, ni aux autres utilisateurs, ni à des annonceurs, et que nous n’utilisons ni pour du profilage ni pour de la publicité ; seuls les prestataires d’infrastructure indiqués au point 8 le traitent techniquement, comme le reste de votre compte. L’incidence sur votre vie privée est minime, et le bénéfice est pour vous. Opposition : vous pouvez vous opposer à ce traitement à tout moment en écrivant à support@eudeliveryid.eu — le nom est supprimé de votre compte, qui continue de fonctionner sans lui. Dans le Profil, vous pouvez corriger le nom ou le retirer, sans nous écrire. La demande par e-mail reste possible pour qui la préfère.
Ce que nous ne collectons pas
Nous ne collectons pas votre numéro de téléphone. Jusqu’au 20 août 2026, le profil comportait un champ facultatif pour l’indiquer. Il a été retiré du formulaire : il n’avait aucune utilité dans le service — il ne servait pas à se connecter, ne recevait aucun message, n’était communiqué à personne. Qui l’avait renseigné l’a toujours dans son compte, et il figure dans l’export. Nous ne l’avons pas effacé de notre propre initiative : c’était votre donnée, et la retirer vous revient — écrivez-nous et elle est effacée.
Nous ne collectons plus d’instructions de livraison. Jusqu’au 21 août 2026, l’adresse comportait un champ facultatif pour les écrire. Il a été retiré pour la même raison que le téléphone : elles ne servaient à rien — elles n’allaient pas au transporteur, n’apparaissaient sur aucun écran et n’étaient communiquées à personne. Celles que vous aviez déjà écrites restent avec votre adresse, figurent dans l’export de vos données et disparaissent si vous supprimez votre compte.
Nous ne collectons pas vos données de paiement — ni le numéro de carte, ni le nom du titulaire, ni l’adresse de facturation. Voir le point 7.
Nous ne collectons pas ce que vous avez acheté dans les boutiques où vous commandez, le prix payé, ni le motif de l’achat. Rien de tout cela n’est nécessaire pour suivre une livraison.
Nous n’utilisons pas d’identifiants publicitaires, ne pratiquons aucun suivi entre applications, n’avons aucun outil de statistiques tiers et ne construisons aucun profil de consommation.
Cela concerne le service — l’application et app.eudeliveryid.eu, couverts par cette politique. Notre site de campagne, eudeliveryid.com, charge Google Analytics uniquement si vous l’acceptez sur cette page, et dispose de sa propre politique de confidentialité.
3. Journaux du serveur, et à quoi ils servent
Comme tout service sur Internet, notre serveur conserve un journal des requêtes qu’il reçoit. Ce journal contient l’adresse IP d’origine, l’identifiant de votre compte lorsque vous êtes connecté, le chemin demandé et le résultat. Ce journal reste chez le fournisseur qui héberge le service et est remplacé au bout d’environ sept jours — nous ne le conservons pas au-delà et ne l’utilisons pour rien d’autre.
Nous l’utilisons pour deux choses concrètes, et pas pour d’autres :
- Limiter les tentatives. La connexion est freinée par deux décomptes indépendants : l’un sur l’origine de la requête, c’est-à-dire l’adresse IP, l’autre sur l’adresse e-mail saisie dans le formulaire. Cinq tentatives échouées en quinze minutes bloquent ce décompte pendant quinze autres, et une connexion réussie remet les deux à zéro. Le décompte par e-mail s’applique à l’adresse saisie, qu’un compte existe ou non pour elle — s’il ne comptait que pour les comptes réels, le blocage lui-même révélerait lesquels existent. Le système ne sait pas à qui appartient le compte : il compte des tentatives, il ne distingue pas les titulaires.
- Comprendre les pannes. Quand quelque chose tourne mal, c’est dans ces journaux qu’on voit ce qui s’est passé.
Ce qui ne figure pas dans ces journaux, par configuration explicite du serveur : mots de passe, votre e-mail, votre nom, votre adresse, le contenu des cookies et les codes de récupération.
Nous n’utilisons pas ces journaux pour établir des profils, mesurer des audiences ou à des fins commerciales.
4. Cookies et ce qui reste sur votre appareil
Un cookie : celui de votre session, nommé edid_session. Il sert uniquement à vous garder connecté.
| Durée | suit la durée de la session. Voir le point 5 |
|---|---|
| Quand il cesse d’être valable | à la déconnexion, à la récupération du mot de passe, à l’expiration de la session, ou à la suppression du compte |
| Protections | HttpOnly (le JavaScript de la page n’y accède pas), SameSite=Lax et, sur connexion sécurisée, Secure |
Le cookie de session est nécessaire au fonctionnement du service : sans lui, impossible de vous garder connecté.
Nous conservons aussi deux préférences sur votre appareil, qui ne sont pas nécessaires au service — elles existent uniquement pour respecter des choix que vous avez faits :
| Ce que nous conservons | Où | Pour quoi |
|---|---|---|
edid.tema | stockage local de l’appareil | se souvenir si vous avez choisi le thème clair ou sombre |
edid_idioma | stockage local de l’appareil | se souvenir de la langue choisie |
Aucune des deux ne nous est envoyée. Elles restent sur votre appareil et vous pouvez les effacer en vidant les données du navigateur ou de l’application.
Nous n’utilisons ni cookies ni aucun autre stockage à des fins publicitaires, de mesure d’audience ou de profilage.
5. Authentification et sessions
Vous vous connectez avec votre e-mail et votre mot de passe. Il n’y a pas d’autre moyen.
La session prend fin après 30 jours sans utilisation. Chaque utilisation du service relance ce décompte — celui qui utilise l’application régulièrement n’a pas à se reconnecter.
Il existe une limite que l’usage ne prolonge pas : aucune session ne dure plus de 180 jours à compter de sa création. Passé ce délai, une nouvelle authentification est demandée, même à qui utilise le service tous les jours.
La session prend fin immédiatement lorsque :
- vous vous déconnectez ;
- vous changez votre mot de passe — les sessions des autres appareils prennent alors fin, et celle que vous utilisez continue ;
- vous récupérez votre mot de passe — toutes prennent alors fin, y compris celle que vous utilisez ;
- vous supprimez votre compte.
Le mot de passe enregistré sur votre appareil
Si votre système — iPhone, iPad, Mac ou Android — vous propose d’enregistrer le mot de passe, c’est lui qui l’enregistre, dans le gestionnaire d’identifiants du système, parce que vous l’y avez autorisé. Cette copie appartient au système : elle reste sous son contrôle, elle peut être effacée dans ses réglages, et quand il demande Face ID, Touch ID ou le code de l’appareil pour la remplir, c’est votre système d’exploitation qui protège un mot de passe qu’il détient. De notre côté, l’affirmation porte sur nous : ni l’application ni nos serveurs ne conservent votre mot de passe lisible. Sur le serveur il n’existe qu’une dérivation cryptographique, qui ne permet pas de le reconstituer ; l’application s’en sert pour vous authentifier et ne le garde pas.
6. Notifications
Si vous l’autorisez, nous vous alertons lorsqu’un colis que vous avez ajouté change de statut. C’est la fonction du service, et c’est pourquoi la base est l’exécution du contrat — la même que dans le tableau du point 2.
Chaque notification que nous envoyons naît d’un événement de l’une de vos livraisons. C’est le seul chemin qui existe dans le service pour créer une alerte : il n’y a pas de mécanisme de notifications promotionnelles.
Pour pouvoir vous envoyer un avis, votre appareil génère un identifiant de notifications que nous conservons, lié à votre compte. Cet identifiant est remis au service de notifications de la plateforme : Apple, sur les appareils Apple ; Google, sur Android.
La notification porte deux choses et rien d’autre : l’état du colis, déjà traduit par nous, et le nom que vous lui avez donné — ou « Votre colis », si vous ne lui en avez pas donné. Elle ne porte ni votre nom, ni votre e-mail, ni votre adresse, ni le numéro de suivi, ni le texte rédigé par le transporteur. Ce texte reste enregistré et continue d’apparaître dans le parcours de la livraison, dans l’application, une fois l’appareil déverrouillé — ce que nous ne faisons pas, c’est le mettre sur l’écran verrouillé, où ce n’est pas vous qui décidez qui le lit.
L’autorisation que votre appareil demande pour afficher des notifications est un contrôle technique du système, retirable à tout moment dans ses réglages. La retirer n’affecte ni vos droits ni le reste du service, et ce n’est pas elle le fondement du traitement.
7. Forfaits, paiements et la boutique
Installer l’application, créer un compte, avoir votre EU Delivery ID, enregistrer l’adresse, exporter vos données et supprimer le compte sont gratuits.
Ce qui ne nous parvient pas
La transaction financière est traitée par la boutique où vous achetez — aujourd’hui Google Play — ou, si vous achetez sur le web, par Stripe. Nous ne recevons ni ne traitons votre numéro de carte, les identifiants du moyen de paiement, le nom du titulaire ou l’adresse de facturation. Ces données restent chez la boutique, ou chez Stripe, et chez les prestataires que chacune utilise. Pour un achat sur le web, Starthrop Dynamics est le marchand enregistré et Stripe est le prestataire de paiement.
Ce que nous traitons, et il faut le dire clairement
Pour pouvoir vous fournir le service acheté, nous savons et conservons : quel forfait — BASIC ou PLUS ; l’état de l’abonnement — actif, en période de grâce, avec échec de prélèvement, résilié, terminé ou remboursé ; les dates de la période payée ; et la référence que la boutique attribue à l’achat, pour reconnaître les messages qu’elle nous envoie ensuite. Sans cela, impossible de vous accorder le forfait, de le renouveler, de respecter une résiliation ou de réagir à un remboursement.
L’identifiant que nous envoyons à la boutique
Lorsque vous achetez un forfait, nous envoyons à la boutique un identifiant aléatoire, généré par nous, qui ne contient ni votre nom, ni votre e-mail, ni votre adresse, ni votre EU Delivery ID. Il sert à relier l’achat à votre compte quand la boutique nous signale un renouvellement, une résiliation ou un remboursement. Nous n’envoyons pas aux boutiques l’identifiant interne de votre compte.
Cet identifiant reste une donnée personnelle : il ne porte pas votre nom, mais il peut être rattaché à un de vos achats. C’est pourquoi il a une durée de conservation et c’est pourquoi il est décrit ici. Nous ne le disons pas anonyme, car il ne l’est pas.
8. Avec qui les données sont partagées
Nous ne vendons pas de données et ne les partageons pas à des fins publicitaires. Pour que le service fonctionne, nous recourons aux prestataires suivants, chacun avec un rôle strict :
| Prestataire | Ce qu’il fait | Ce qu’il reçoit |
|---|---|---|
| Netlify | héberge le site public que vous lisez | l’adresse IP et la requête de chaque visite à ces pages |
| Render | héberge le service et la base de données | les données de votre compte, au repos et en transit |
| Stripe | traite les paiements par carte effectués sur le web | votre e-mail et les données de paiement saisies dans son formulaire — le numéro de carte ne nous parvient jamais |
| Google Workspace | achemine le courrier du service | votre adresse e-mail et le contenu de ces messages |
| AfterShip | interroge l’état des colis auprès des transporteurs | uniquement le numéro de suivi et, lorsqu’il est indiqué, le transporteur — il ne reçoit ni votre nom, ni votre e-mail, ni votre adresse |
| Apple, service de notifications | remet les notifications aux appareils Apple | l’identifiant de notifications de l’appareil et le contenu de l’avis |
| Google, service de notifications | remet les notifications aux appareils Android | l’identifiant de notifications de l’appareil et le contenu de l’avis |
| App Store et Google Play | traitent l’achat du forfait et la transaction financière | les données de paiement, qui ne passent jamais par nous, et l’identifiant aléatoire décrit au point 7 |
EU Delivery ID n’envoie pas votre adresse à AfterShip, aux boutiques d’applications ni aux transporteurs. Elle n’est pas non plus montrée à d’autres utilisateurs. Elle reste enregistrée dans votre compte, dans la base de données du service — hébergée par le prestataire indiqué dans le tableau ci-dessus, comme le reste de vos données. Où se trouve cette base, et ce que cela ne garantit pas, figure au point 9.
Il s’agit d’une affirmation sur ce que nous faisons. Un transporteur qui vous livre un colis connaît naturellement l’adresse de livraison — il l’a reçue de celui qui vous a envoyé le colis, pas de nous.
9. Où les données sont traitées
L’infrastructure qui héberge le service et la base de données se trouve dans l’Union européenne, dans la région de Francfort, en Allemagne. C’est là que sont conservés votre compte, votre adresse et vos colis, et c’est là que sont conservés les journaux du serveur décrits au point 3.
Une partie des sauvegardes décrites au point 10 reste chez le même prestataire, dans la même région. Le reste est constitué de copies chiffrées conservées par l’entreprise elle-même, sur ses propres équipements, hors du prestataire.
Cela dit où les données sont conservées, et ce n’est pas la même chose que de dire que rien ne quitte l’Allemagne. Il vaut la peine de distinguer trois choses que l’on confond souvent : où les données sont conservées, où sont conservées les sauvegardes, et qui peut y accéder pour maintenir le service en marche. L’hébergement est assuré par une entreprise à activité internationale : la console et l’interface d’administration avec lesquelles nous exploitons l’infrastructure ne sont pas limitées à cette région, et l’accès technique de maintenance peut se faire depuis l’extérieur.
Les autres prestataires indiqués au point 8 sont des entreprises à activité internationale, et le traitement qu’ils effectuent peut impliquer un transfert de données hors de l’Espace économique européen — notamment l’interrogation des transporteurs, la remise des notifications, le courrier du service et l’achat du forfait dans les boutiques. Chacun publie ses propres conditions de traitement des données, qui s’appliquent à ce traitement et indiquent les garanties sur lesquelles il repose.
Si vous souhaitez savoir, pour un prestataire précis, quelle garantie s’applique et où la consulter, écrivez à support@eudeliveryid.eu et nous répondrons avec la référence exacte.
10. Pendant combien de temps
Tant que votre compte existe.
Lorsque vous supprimez votre compte, vos données sont effacées — compte, adresses et leur historique, colis, événements de suivi, sessions, demandes de récupération, identifiants de notification et l’enregistrement du forfait — de la base qui fait tourner le service, en une seule opération qui s’exécute entièrement ou pas du tout. C’est immédiat, et c’est de la base active que nous le disons. Tout ne s’arrête pas à cet instant, et ce qui reste se répartit en deux catégories, pas davantage : les enregistrements résiduels, au nombre de trois, listés dans le tableau ci-dessous, et les sauvegardes techniques, qui sont autre chose et sont expliquées à la fin de ce point.
Catégorie un — les trois enregistrements résiduels :
| Ce qui reste | Combien de temps | Ce que c’est, et pourquoi |
|---|---|---|
| Trace de la suppression | 30 jours | Elle contient l’identifiant interne du compte supprimé et la date. Elle ne contient ni nom, ni e-mail, ni adresse, ni colis — mais elle reste une donnée personnelle pseudonymisée, car elle se rapporte à vous. Elle existe pour garantir que votre compte ne soit pas rétabli s’il faut restaurer une sauvegarde du système |
| Identifiants de notification déjà révoqués | sept jours | Quand un appareil cesse de recevoir des avis, l’identifiant ne sert plus. Il reste sept jours pour permettre de diagnostiquer les échecs d’envoi, puis il est effacé |
| Identifiant de paiement aléatoire, si vous aviez un forfait payant | voir ci-dessous | L’identifiant du point 7. Également pseudonymisé |
À propos de l’identifiant de paiement : nous le conservons tant que votre compte existe — y compris après la fin de l’abonnement, car sans lui un achat antérieur cesserait d’être reconnaissable — et nous l’effaçons 180 jours après la suppression du compte. Ce délai n’est pas arbitraire : il couvre les fenêtres pendant lesquelles la boutique peut encore nous écrire au sujet de votre achat — Apple relance le prélèvement jusqu’à 60 jours, et un remboursement ou une contestation peut arriver après. Les 180 jours écoulés, il est supprimé. Nous ne le conservons pas à des fins comptables : la boutique traite l’encaissement et les enregistrements financiers de la transaction restent chez elle — il ne nous parvient que cet identifiant et l’état de l’abonnement.
Les sauvegardes
La base de données fait l’objet de sauvegardes qui existent dans un seul but : reconstruire le service si quelque chose tourne très mal. Elles ne servent ni à la consultation courante ni à récupérer sélectivement les données d’une personne. Il en existe quatre types :
| Copie | Où elle est conservée | Pendant combien de temps |
|---|---|---|
| Copie continue, qui permet de reconstruire la base à un instant passé | chez le prestataire qui héberge le service, dans la même région | environ trois jours — c’est le prestataire qui en détermine la taille exacte ; nous la mesurons et elle avoisine cette valeur |
| Copie complète quotidienne de la base | chez le même prestataire, dans la même région | sept jours |
| Copie quotidienne chiffrée | sur les équipements de l’entreprise, hors du prestataire | environ 30 jours |
| Archive chiffrée | sur un support physique de l’entreprise | environ 30 jours, comme la copie quotidienne chiffrée ; utilisée seulement si les autres copies font défaut |
Les copies conservées par l’entreprise sont chiffrées dès leur arrivée sur ses équipements et ne peuvent être ouvertes qu’avec une clé que l’hébergeur ne possède pas. Lorsque vous supprimez votre compte, vos données quittent immédiatement la base active, mais restent dans ces copies jusqu’à l’expiration de chacune. S’il fallait un jour reconstruire le service à partir d’une copie, nous supprimerions à nouveau les comptes dont la suppression figure dans la trace décrite plus haut, que nous conservons 30 jours. C’est pourquoi aucune copie conservée par l’entreprise ne dure plus longtemps que cette trace : une copie plus ancienne ne pourrait plus être restaurée sans ramener dans le service des comptes supprimés, et elle est supprimée — sur le support physique, dès qu’il est de nouveau branché.
Des copies ponctuelles peuvent aussi exister, créées avant une opération de maintenance — avant une modification de la structure de la base, par exemple — pour pouvoir revenir en arrière si l’opération tourne mal. Elles restent chez le prestataire ou, chiffrées, auprès de l’entreprise, et ont la même finalité, la même protection et la même durée de conservation que les autres copies conservées au même endroit.
Les demandes de récupération de mot de passe expirent au bout d’une heure et sont invalidées dès qu’elles sont utilisées, ou lorsque vous en faites une nouvelle.
11. Supprimer votre compte
Vous pouvez supprimer le compte depuis le Profil, avec double confirmation. C’est définitif.
Avoir un forfait payant n’empêche pas la suppression. Votre droit d’effacer vos données ne dépend d’aucune question commerciale.
Mais supprimer le compte n’annule pas l’abonnement. Le forfait est acheté sur Google Play ou sur le web, et il se résilie là où il a été acheté : dans Google Play, ou dans le portail client depuis votre compte. Un abonnement de boutique, nous ne pouvons pas le résilier à votre place.
Si vous supprimez le compte sans résilier, vous continuerez à être facturé par celui qui vous facture. L’application vous en avertit avant la confirmation et affiche le lien vers l’endroit où vous avez acheté.
12. Vos droits
En tant que personne concernée, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Une partie s’exerce dans le produit, sans nous écrire, et la voici :
- Exporter — téléchargez vos données dans un fichier, depuis votre profil. C’est le droit d’accès et celui à la portabilité.
- Supprimer le compte — dans le profil, avec double confirmation. C’est définitif.
- Corriger ou retirer votre nom — dans le profil. C’est la rectification, pour la part que nous pouvons vous remettre directement.
- Corriger votre adresse — dans le profil. La version précédente reste conservée, comme indiqué au point 2.
Ce qui dépend encore de nous écrire : changer l’adresse e-mail du compte, qui l’identifie et n’est pas encore modifiable dans le produit ; s’opposer au traitement du nom fondé sur l’intérêt légitime, si vous préférez cette voie au bouton ; et limiter le traitement. Pour cela, écrivez à support@eudeliveryid.eu. Vous avez également le droit d’introduire une réclamation auprès de l’autorité de contrôle — au Portugal, la Comissão Nacional de Proteção de Dados (CNPD).
13. Sécurité
Les connexions au service sont chiffrées en transit.
Les mots de passe ne sont conservés que sous forme de dérivation cryptographique — jamais tels que vous les avez saisis. Les demandes de récupération et les sessions sont conservées sous forme d’empreinte cryptographique : la valeur qui se trouve dans votre cookie n’existe pas dans notre base de données, et une demande de récupération ne peut être reconstituée à partir de ce que nous conservons.
Le courrier que nous envoyons est signé cryptographiquement (DKIM) et le domaine est protégé par SPF et DMARC, afin qu’il soit plus difficile de se faire passer pour nous.
Les journaux du serveur sont configurés pour omettre mots de passe, e-mail, nom, adresse, cookies et codes de récupération. Les identifiants d’accès aux prestataires ne résident pas dans le code du service.
14. Mineurs
Le service est destiné aux personnes de 18 ans ou plus.
Nous ne collectons pas sciemment de données de mineurs.
15. Modifications
Cette politique porte une version et une date en haut, et la version en vigueur est toujours publiée sur cette page.
En cas de modifications substantielles — qui changent de façon significative ce que nous faisons de vos données — nous informons les utilisateurs avant leur entrée en vigueur, par les moyens adaptés à la nature de la modification et chaque fois que la loi l’exige.
16. Contact
Toute question sur cette politique ou sur vos données : support@eudeliveryid.eu.