Mentions légales

Politique relative aux cookies

Trois cookies. Tous strictement nécessaires. Pas de suivi, pas d'analytique, pas de tiers — jamais.

Dernière mise à jour : 6 juillet 2026

01
No banner. Here's why.

La loi européenne (directive ePrivacy, art. 5(3) et RGPD) exige un consentement avant de stocker ou d'accéder à des informations sur l'appareil d'un utilisateur, sauf si ces informations sont « strictement nécessaires à la fourniture d'un service explicitement demandé par l'utilisateur ». Les cookies de session, les cookies d'authentification et les cookies de sécurité CSRF sont explicitement mentionnés dans l'exemption.

Clavitor utilise exactement trois cookies. Tous sont strictement nécessaires. Tous sont exemptés de l'exigence de consentement. Il n'y a rien à consentir, nous n'affichons donc pas de bannière demandant le consentement — cela serait trompeur.

02
The three cookies
NomDurée de vieObjectifIndicateurs
clv_sess8 heuresPorte votre session — lors de l'inscription (tout au long du processus d'inscription en plusieurs étapes) et après votre connexion sur /account. Il s'agit d'un identifiant aléatoire opaque : il ne contient aucune identité ni donnée, seulement une référence que le serveur résout — il n'y a donc rien à falsifier ni à divulguer, et la déconnexion le révoque instantanément. La fermeture du navigateur met fin à la session.HttpOnly, Secure, SameSite=Lax
clv_oauth_state_*10 minutesDéfini lorsque vous cliquez sur la connexion Google. Contient un nonce CSRF aléatoire que le rappel OAuth vérifie — la défense standard contre les attaques CSRF sur les flux OAuth. Supprimé une fois le rappel terminé.HttpOnly, Secure, SameSite=Lax
clv_prefs1 anMémorise vos préférences de langue et de pays lorsque vous les sélectionnez sur la page de navigation ou de tarification.HttpOnly, Secure, SameSite=Lax
03
Why these are strictly necessary

clv_sess est nécessaire pour fournir les fonctionnalités d'inscription et de gestion de compte que vous avez explicitement demandées. Il s'agit d'un identifiant aléatoire opaque — il ne transporte aucune identité, aucune assertion, aucun identifiant de suivi, aucune donnée comportementale ; le serveur le résout vers votre session. Le cookie ne contenant rien en lui-même, il n'y a rien à divulguer ni à falsifier, et il peut être révoqué dès que vous vous déconnectez (un jeton signé resterait valide jusqu'à son expiration). Sans lui, le processus d'inscription en plusieurs étapes ne peut pas mémoriser le compte que vous êtes en train de créer, et /account ne peut pas savoir que vous êtes connecté. Il n'existe pas d'alternative fonctionnelle.

clv_oauth_state_* est un cookie de sécurité requis pour compléter en toute sécurité une connexion sociale. Sans lui, votre rappel OAuth pourrait être détourné par une attaque CSRF. L'exemption couvre explicitement les « cookies de saisie utilisateur » et les cookies de sécurité de ce type (voir Avis 04/2012 du G29, Lignes directrices 03/2022 de l'EDPB).

clv_prefs mémorise la langue et le pays que vous avez sélectionnés. Sans lui, chaque chargement de page reviendrait à l'en-tête Accept-Language de votre navigateur pour la langue et à la géolocalisation IP pour la devise de tarification, ignorant vos choix explicites. Il s'agit d'un « cookie de saisie utilisateur » — il stocke les préférences que vous avez explicitement définies.

04
What we do NOT use
  • Analytique : Pas de Google Analytics, Plausible, Fathom ou autre analytique. Zéro.
  • Pixels marketing : Pas de Meta Pixel, pas de LinkedIn Insight, pas de retargeting.
  • Scripts tiers : Pas de bibliothèques hébergées sur CDN. Pas de Google Fonts (nous auto-hébergeons les fichiers woff2).
  • Stockage local / IndexedDB / sessionStorage : aucun. La loi européenne traite ces éléments de la même manière que les cookies, et nous n'en utilisons aucun.
  • Empreinte digitale : aucune.
  • Cookies « Se souvenir de moi » : aucun. Les futures authentifications utiliseront votre empreinte digitale, votre visage ou votre clé matérielle, que votre navigateur stocke séparément des cookies.
05
How to control them

Tous les cookies sont supprimés automatiquement — clv_oauth_state_* après le rappel OAuth, clv_sess après 8 heures ou lorsque vous vous déconnectez sur /account. Vous pouvez les supprimer manuellement à tout moment via les paramètres de cookies de votre navigateur :

  • Chrome / Edge / Brave : Paramètres, Confidentialité et sécurité, Cookies et autres données de site
  • Firefox : Paramètres, Confidentialité et sécurité, Cookies et données de site
  • Safari : Préférences, Confidentialité, Cookies et données de site

Remarque : Bloquer clv_sess en cours d'inscription vous ramènera à l'étape 1 et empêchera /account de rester connecté. Bloquer clv_oauth_state_* empêchera la connexion via un réseau social de s'effectuer.

06
Changes to this policy

Si nous ajoutons un jour un autre cookie, nous mettrons à jour cette page et la politique de confidentialité. Nous n'ajouterons jamais de cookies de suivi ou d'analytique — c'est un engagement de marque, pas seulement une obligation légale.