Dernière mise à jour le15 juillet 2026

Politique de confidentialité

Cette Politique explique comment Promesia collecte, utilise, conserve et protège les données personnelles liées à la plateforme Refport, conformément au RGPD et au droit français.


Version 1.0 — 5 mars 2026

La présente Politique de confidentialité (la « Politique ») explique comment Promesia, société par actions simplifiée unipersonnelle au capital de 300 euros, immatriculée au RCS de Dijon sous le numéro 932 526 932 0001 et domiciliée 11 rue Jehan de Marville, Dijon, France (« Promesia », « nous »), collecte, utilise, conserve et protège les données à caractère personnel dans le cadre de la plateforme Refport accessible sur https://refport.co et ses sous-domaines (la « Plateforme »).

Elle s’applique aux Clients qui administrent des liens et programmes de parrainage, aux Partenaires ou affiliés qui perçoivent des commissions, ainsi qu’aux visiteurs qui utilisent les liens courts ou codes QR générés par la Plateforme.

Les traitements sont réalisés conformément au règlement (UE) 2016/679 (« RGPD »), à la loi Informatique et Libertés du 6 janvier 1978 modifiée et aux autres textes applicables. La présente version française prévaut en cas de divergence avec une traduction.

2. Responsable du traitement

Le responsable des traitements liés aux comptes et à l’exploitation de la Plateforme est :

  • Promesia (SASU)
  • Siège social : 11 rue Jehan de Marville, Dijon, France
  • RCS Dijon : 932 526 932 0001
  • TVA intracommunautaire : FR25932526932
  • Contact : contact@refport.co
  • Directeur de la publication : Cédric THIERRY

Pour les données de clics, de conversions et de performance traitées pour le compte d’un Client, Promesia agit comme sous-traitant au sens de l’article 28 du RGPD et uniquement sur les instructions documentées du Client, qui demeure responsable du traitement.

3. Données personnelles collectées

3.1 Données de compte et de profil

  • Nom complet, adresse e-mail, organisation et rôle.
  • Photo de profil transmise par Google, GitHub ou Microsoft lors d’une connexion OAuth.
  • Pays de résidence des Partenaires.
  • Biographie et photo facultatives du profil Partenaire.

Ces données proviennent directement de l’utilisateur ou du fournisseur d’identité choisi.

3.2 Données de facturation et financières

  • Adresse de facturation et numéro de TVA collectés par Stripe Checkout.
  • Informations sur le moyen de paiement, traitées et conservées exclusivement par Stripe ; Promesia ne conserve aucun numéro de carte.
  • Identifiant de compte Stripe Connect des Partenaires.
  • Montants de commission, historique des paiements et données de gains.

3.3 Données de suivi des clics

Lorsqu’un visiteur ouvre un lien court ou scanne un code QR, les données suivantes peuvent être collectées automatiquement :

  • Adresse IP, utilisée pour estimer une localisation puis anonymisée dans les cas applicables.
  • Pays, ville et région estimés à partir de l’adresse IP, sans recours au GPS.
  • Type d’appareil, système d’exploitation, navigateur et chaîne d’agent utilisateur (« user-agent »).
  • URL référente, date et heure du clic.
  • Empreinte du navigateur et indicateur de robot, exclusivement aux fins de détection des abus.

Le Client qui a créé le lien est responsable de ce traitement ; Promesia intervient comme sous-traitant.

3.4 Données de conversion et de vente

  • Montant, devise et statut d’une transaction.
  • Nom de l’événement, par exemple achat ou inscription.
  • Identifiants Stripe du paiement et du client lorsqu’une intégration Stripe est utilisée.
  • E-mail, nom et pays du client final transmis par le Client ou Stripe.
  • Informations de facturation récurrente et métadonnées personnalisées ajoutées par le Client.

3.5 Données techniques et d’API

  • Identifiants de clés API préfixées refp_ et métadonnées d’usage.
  • URL de webhooks, journaux de livraison et limites d’utilisation.
  • Journaux d’activité : action, ressource, date, heure et adresse IP.
  • Données de session et jetons d’authentification.

3.6 Données de communication

  • Adresse e-mail et contenu des demandes adressées à l’assistance.
  • Jetons de lien magique, à usage unique et à durée limitée.
  • E-mails d’invitation à une organisation.

4. Finalités et bases juridiques

  • Exécution du contrat — article 6(1)(b) du RGPD : création et gestion des comptes, facturation, raccourcissement et redirection des liens, gestion des programmes, commissions et paiements.
  • Intérêt légitime — article 6(1)(f) : analyses agrégées, production de rapports, sécurité, journalisation, prévention de la fraude et des abus.
  • Consentement — article 6(1)(a) : cookies d’attribution non essentiels et communications facultatives.
  • Obligation légale — article 6(1)(c) : conservation comptable et fiscale, facturation et notifications réglementaires de violation de données.

Lorsque nous invoquons notre intérêt légitime, nous vérifions qu’il ne porte pas une atteinte disproportionnée aux droits et libertés des personnes. Les éléments de cette mise en balance peuvent être demandés à l’adresse de contact.

5. Cookies et technologies de suivi

5.1 Cookies strictement nécessaires

Les cookies de session et d’authentification, notamment ceux préfixés « refport », les cookies inter-sous-domaines et les jetons de sécurité sont indispensables au fonctionnement de la Plateforme. Ils ne peuvent pas être désactivés dans le service et sont exemptés de consentement conformément aux lignes directrices de la CNIL.

5.2 Cookies d’attribution

Un cookie d’attribution peut être déposé après un clic sur un lien de parrainage. Sa durée par défaut est de 30 jours et peut être configurée par le Client pour chaque programme. Il est déposé sur le domaine personnalisé du Client ou sur refport.co après recueil du consentement lorsque la loi l’exige.

5.3 Gestion et publicité

L’utilisateur peut gérer ou retirer son consentement depuis le mécanisme de préférences du site concerné ou les réglages de son navigateur. La désactivation des cookies nécessaires peut empêcher l’utilisation de la Plateforme. Refport n’utilise aucun cookie publicitaire ou de profilage tiers et ne vend aucune donnée personnelle à des annonceurs.

6. Destinataires et sous-traitants ultérieurs

Les données sont communiquées uniquement dans la mesure nécessaire à la fourniture des Services :

  • Vercel Inc. — hébergement applicatif et CDN ; États-Unis, Data Privacy Framework UE–États-Unis.
  • Neon Inc. — base de données PostgreSQL ; États-Unis, Data Privacy Framework.
  • Stripe Inc. — paiements, facturation et Stripe Connect ; États-Unis, Data Privacy Framework.
  • Upstash Inc. — cache Redis, limitation de débit et jetons intégrés ; États-Unis, Data Privacy Framework.
  • Amazon Web Services — stockage S3 des images de codes QR ; clauses contractuelles types et Data Privacy Framework.
  • Resend Inc. — envoi d’e-mails transactionnels ; États-Unis, Data Privacy Framework.

Une liste à jour peut être obtenue auprès de contact@refport.co. Les Clients sont informés au moins trente jours à l’avance de tout changement important.

Dans un programme, le Client voit les clics, conversions, commissions et gains de ses Partenaires ; chaque Partenaire voit ses propres performances. Lors d’une connexion OAuth, Promesia reçoit du fournisseur le nom, l’e-mail et la photo, sans lui retransmettre les données de la Plateforme. Des données peuvent aussi être divulguées lorsque la loi, une décision de justice ou la protection des personnes et des droits l’impose.

7. Transferts internationaux

Certains sous-traitants traitent des données aux États-Unis. Les transferts reposent, selon le fournisseur, sur la décision d’adéquation relative au Data Privacy Framework UE–États-Unis du 10 juillet 2023 ou sur les clauses contractuelles types de la Commission européenne accompagnées de garanties supplémentaires. Promesia veille au respect des articles 44 à 49 du RGPD. Une copie des mécanismes applicables peut être demandée.

8. Durées de conservation

  • Données de compte et de profil : durée du contrat puis 3 ans.
  • Données de clics, conversions et ventes : 24 mois.
  • Données de facturation et factures : 10 ans conformément au Code de commerce.
  • Journaux d’activité et d’audit : 12 mois.
  • Clés API hachées : jusqu’à leur révocation.
  • Cookies d’attribution : durée définie par le Client, 30 jours par défaut.
  • Données du compte après résiliation : 60 jours pour permettre une réactivation.

À l’issue de la durée applicable, les données sont supprimées de façon permanente ou anonymisées de manière irréversible.

9. Sécurité

Promesia met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement HTTPS/TLS en transit et chiffrement au repos, authentification OAuth 2.0, liens magiques et SSO/SAML, contrôle d’accès par rôle, signature des webhooks, limitation de débit, détection des abus, journalisation des actions, hachage des clés API et examens réguliers des dépendances et de l’infrastructure.

Aucun système ne peut garantir une sécurité absolue. En cas de violation de données personnelles, Promesia notifie la CNIL dans les 72 heures et informe les personnes concernées sans délai indu lorsque les articles 33 et 34 du RGPD l’exigent.

10. Vos droits

Dans les conditions prévues par le RGPD et la loi Informatique et Libertés, vous disposez des droits suivants :

  • Droit d’accéder aux données et d’en obtenir une copie — article 15.
  • Droit de rectification des données inexactes ou incomplètes — article 16.
  • Droit à l’effacement lorsque les conditions sont réunies — article 17.
  • Droit à la limitation du traitement — article 18.
  • Droit à la portabilité dans un format structuré CSV ou JSON, sans frais — article 20.
  • Droit d’opposition aux traitements fondés sur l’intérêt légitime — article 21.
  • Droit de retirer votre consentement à tout moment, sans remettre en cause les traitements antérieurs.
  • Droit de ne pas faire l’objet d’une décision entièrement automatisée produisant un effet juridique — article 22.
  • Droit de définir des directives post-mortem — article 85 de la loi Informatique et Libertés.

10.1 Exercice des droits

Adressez votre demande à contact@refport.co avec les informations permettant d’identifier votre compte. Promesia répond dans un délai d’un mois. Ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, sous réserve de vous en informer dans le délai initial.

Lorsqu’une donnée est traitée pour le compte d’un Client, le Partenaire ou le client final doit en priorité adresser sa demande au Client responsable du traitement. Promesia l’assiste conformément à l’article 28 du RGPD.

10.2 Réclamation

Vous pouvez déposer une réclamation auprès de la CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France, sur https://www.cnil.fr, ou auprès de l’autorité de contrôle de votre résidence habituelle ou lieu de travail dans l’UE ou l’EEE.

11. Données des mineurs

La Plateforme ne s’adresse pas aux personnes de moins de 16 ans et Promesia ne collecte pas sciemment leurs données. Si un mineur nous a transmis des données, contactez contact@refport.co afin que nous les supprimions.

12. Traitement automatisé et détection de fraude

La Plateforme analyse les schémas de clics, les doublons d’e-mails, les domaines suspects et les sources de trafic. Elle signale les activités potentiellement frauduleuses pour examen humain par le Client ou l’assistance Promesia. Elle ne prend pas, sur ce seul fondement, de décision entièrement automatisée produisant un effet juridique ou similaire. Toute décision signalée peut faire l’objet d’un examen humain. Ce traitement repose sur l’intérêt légitime de prévenir la fraude et de protéger les programmes, article 6(1)(f) du RGPD.

13. Accord de traitement des données

Lorsque Promesia traite des clics, conversions ou performances de Partenaires pour le compte d’un Client, les parties sont liées par un accord de traitement des données conforme à l’article 28 du RGPD. Promesia s’engage notamment à suivre les instructions documentées, garantir la confidentialité, appliquer les mesures de sécurité adaptées, aider le Client à répondre aux personnes et à réaliser les analyses d’impact, supprimer ou restituer les données au terme du contrat, documenter sa conformité et permettre les audits prévus. Une copie est disponible à contact@refport.co.

14. Portabilité et interopérabilité

Conformément à la loi SREN et au règlement européen sur les données, l’utilisateur peut demander, avant la suppression de son compte, un export complet de ses liens, clics, conversions, partenaires et configurations de programme. L’export est fourni gratuitement dans un format structuré CSV ou JSON dans un délai maximal de trente jours.

15. Modification de la Politique

Promesia peut actualiser la présente Politique pour refléter une évolution des pratiques, de la technologie ou des obligations juridiques. Toute modification importante est annoncée par e-mail ou par un avis visible sur la Plateforme au moins trente jours avant son entrée en vigueur. Nous vous invitons à consulter régulièrement ce document.

16. Contact

Pour toute question, pour exercer vos droits ou demander l’accord de traitement des données :

Dernière mise à jour : 5 mars 2026 — Version 1.0


Illustration abstraite à gaucheIllustration abstraite à droiteIllustration abstraite en hautDécoration supérieureDécoration inférieure

Prêt à transformer chaque clic en revenus ?

Suivez les parrainages, récompensez vos ambassadeurs et accélérez votre croissance avec Refport.