Mentions légales
Politique relative aux cookies
Trois cookies. Tous strictement nécessaires. Pas de suivi, pas d'analytique, pas de tiers — jamais.
Dernière mise à jour : 6 juillet 2026
La loi européenne (directive ePrivacy, art. 5(3) et RGPD) exige un consentement avant de stocker ou d'accéder à des informations sur l'appareil d'un utilisateur, sauf si ces informations sont « strictement nécessaires à la fourniture d'un service explicitement demandé par l'utilisateur ». Les cookies de session, les cookies d'authentification et les cookies de sécurité CSRF sont explicitement mentionnés dans l'exemption.
Clavitor utilise exactement trois cookies. Tous sont strictement nécessaires. Tous sont exemptés de l'exigence de consentement. Il n'y a rien à consentir, nous n'affichons donc pas de bannière demandant le consentement — cela serait trompeur.
| Nom | Durée de vie | Objectif | Indicateurs |
|---|---|---|---|
clv_sess | 8 heures | Porte votre session — lors de l'inscription (tout au long du processus d'inscription en plusieurs étapes) et après votre connexion sur /account. Il s'agit d'un identifiant aléatoire opaque : il ne contient aucune identité ni donnée, seulement une référence que le serveur résout — il n'y a donc rien à falsifier ni à divulguer, et la déconnexion le révoque instantanément. La fermeture du navigateur met fin à la session. | HttpOnly, Secure, SameSite=Lax |
clv_oauth_state_* | 10 minutes | Défini lorsque vous cliquez sur la connexion Google. Contient un nonce CSRF aléatoire que le rappel OAuth vérifie — la défense standard contre les attaques CSRF sur les flux OAuth. Supprimé une fois le rappel terminé. | HttpOnly, Secure, SameSite=Lax |
clv_prefs | 1 an | Mémorise vos préférences de langue et de pays lorsque vous les sélectionnez sur la page de navigation ou de tarification. | HttpOnly, Secure, SameSite=Lax |
clv_sess est nécessaire pour fournir les fonctionnalités d'inscription et de gestion de compte que vous avez explicitement demandées. Il s'agit d'un identifiant aléatoire opaque — il ne transporte aucune identité, aucune assertion, aucun identifiant de suivi, aucune donnée comportementale ; le serveur le résout vers votre session. Le cookie ne contenant rien en lui-même, il n'y a rien à divulguer ni à falsifier, et il peut être révoqué dès que vous vous déconnectez (un jeton signé resterait valide jusqu'à son expiration). Sans lui, le processus d'inscription en plusieurs étapes ne peut pas mémoriser le compte que vous êtes en train de créer, et /account ne peut pas savoir que vous êtes connecté. Il n'existe pas d'alternative fonctionnelle.
clv_oauth_state_* est un cookie de sécurité requis pour compléter en toute sécurité une connexion sociale. Sans lui, votre rappel OAuth pourrait être détourné par une attaque CSRF. L'exemption couvre explicitement les « cookies de saisie utilisateur » et les cookies de sécurité de ce type (voir Avis 04/2012 du G29, Lignes directrices 03/2022 de l'EDPB).
clv_prefs mémorise la langue et le pays que vous avez sélectionnés. Sans lui, chaque chargement de page reviendrait à l'en-tête Accept-Language de votre navigateur pour la langue et à la géolocalisation IP pour la devise de tarification, ignorant vos choix explicites. Il s'agit d'un « cookie de saisie utilisateur » — il stocke les préférences que vous avez explicitement définies.
- Analytique : Pas de Google Analytics, Plausible, Fathom ou autre analytique. Zéro.
- Pixels marketing : Pas de Meta Pixel, pas de LinkedIn Insight, pas de retargeting.
- Scripts tiers : Pas de bibliothèques hébergées sur CDN. Pas de Google Fonts (nous auto-hébergeons les fichiers woff2).
- Stockage local / IndexedDB / sessionStorage : aucun. La loi européenne traite ces éléments de la même manière que les cookies, et nous n'en utilisons aucun.
- Empreinte digitale : aucune.
- Cookies « Se souvenir de moi » : aucun. Les futures authentifications utiliseront votre empreinte digitale, votre visage ou votre clé matérielle, que votre navigateur stocke séparément des cookies.
Tous les cookies sont supprimés automatiquement — clv_oauth_state_* après le rappel OAuth, clv_sess après 8 heures ou lorsque vous vous déconnectez sur /account. Vous pouvez les supprimer manuellement à tout moment via les paramètres de cookies de votre navigateur :
- Chrome / Edge / Brave : Paramètres, Confidentialité et sécurité, Cookies et autres données de site
- Firefox : Paramètres, Confidentialité et sécurité, Cookies et données de site
- Safari : Préférences, Confidentialité, Cookies et données de site
Remarque : Bloquer clv_sess en cours d'inscription vous ramènera à l'étape 1 et empêchera /account de rester connecté. Bloquer clv_oauth_state_* empêchera la connexion via un réseau social de s'effectuer.
Si nous ajoutons un jour un autre cookie, nous mettrons à jour cette page et la politique de confidentialité. Nous n'ajouterons jamais de cookies de suivi ou d'analytique — c'est un engagement de marque, pas seulement une obligation légale.