EU Delivery ID

Politique de confidentialité

Version 6.8 — 17 septembre 2026. S’applique au service EU Delivery ID, sur le Web et dans les applications iOS et Android.

Cette politique décrit ce que EU Delivery ID fait de vos données. Elle est écrite pour être lue, pas pour cocher une case.

1. Qui est responsable

2. Quelles données nous traitons, et pourquoi

Nous collectons ce dont le service a besoin pour fonctionner et, à part, ce que vous voulez bien nous donner : le nom est facultatif, et le tableau indique lequel est lequel. Rien n’est collecté « au cas où cela servirait ».

Note à propos du nom. Le nom est facultatif : le compte se crée et le service fonctionne entièrement sans lui. Nous le traitons sur le fondement de l’intérêt légitime (article 6, paragraphe 1, point f, du RGPD), et non de l’exécution du contrat — car il est prouvé que le service fonctionne sans nom, et un champ que le produit décide de demander ne crée pas la nécessité objective qu’exigerait cette base. Finalité : identifier et personnaliser votre compte, afin que le produit s’adresse à vous par un nom plutôt que par une adresse e-mail. Nécessité : le nom ne sert ni à livrer, ni à suivre, ni à facturer, ni à notifier — aucune de ces fonctions ne s’en sert et aucune ne l’exige. Mise en balance : c’est un champ unique, écrit par vous, que nous ne vérifions contre aucun document, que nous ne divulguons ni aux boutiques, ni aux transporteurs, ni aux autres utilisateurs, ni à des annonceurs, et que nous n’utilisons ni pour du profilage ni pour de la publicité ; seuls les prestataires d’infrastructure indiqués au point 8 le traitent techniquement, comme le reste de votre compte. L’incidence sur votre vie privée est minime, et le bénéfice est pour vous. Opposition : vous pouvez vous opposer à ce traitement à tout moment en écrivant à support@starthrop.com — le nom est supprimé de votre compte, qui continue de fonctionner sans lui. Dans le Profil, vous pouvez corriger le nom ou le retirer, sans nous écrire. La demande par e-mail reste possible pour qui la préfère.

Ce que nous ne collectons pas

Nous ne collectons pas votre numéro de téléphone. Jusqu’au 20 août 2026, le profil comportait un champ facultatif pour l’indiquer. Il a été retiré du formulaire : il n’avait aucune utilité dans le service — il ne servait pas à se connecter, ne recevait aucun message, n’était communiqué à personne. Qui l’avait renseigné l’a toujours dans son compte, et il figure dans l’export. Nous ne l’avons pas effacé de notre propre initiative : c’était votre donnée, et la retirer vous revient — écrivez-nous et elle est effacée.

Nous ne collectons plus d’instructions de livraison. Jusqu’au 21 août 2026, l’adresse comportait un champ facultatif pour les écrire. Il a été retiré pour la même raison que le téléphone : elles ne servaient à rien — elles n’allaient pas au transporteur, n’apparaissaient sur aucun écran et n’étaient communiquées à personne. Celles que vous aviez déjà écrites restent avec votre adresse, figurent dans l’export de vos données et disparaissent si vous supprimez votre compte.

Nous ne collectons pas vos données de paiement — ni le numéro de carte, ni le nom du titulaire, ni l’adresse de facturation. Voir le point 7.

Nous ne collectons pas ce que vous avez acheté dans les boutiques où vous commandez, le prix payé, ni le motif de l’achat. Rien de tout cela n’est nécessaire pour suivre une livraison.

Nous n’utilisons pas d’identifiants publicitaires, ne pratiquons aucun suivi entre applications, n’avons aucun outil de statistiques tiers et ne construisons aucun profil de consommation.

Cela concerne le service — l’application et app.eudeliveryid.eu, couverts par cette politique. Notre site de campagne, eudeliveryid.com, charge Google Analytics uniquement si vous l’acceptez sur cette page, et dispose de sa propre politique de confidentialité.

3. Journaux du serveur, et à quoi ils servent

Comme tout service sur Internet, notre serveur conserve un journal des requêtes qu’il reçoit. Ce journal contient l’adresse IP d’origine, l’identifiant de votre compte lorsque vous êtes connecté, le chemin demandé et le résultat. Ce journal reste chez le fournisseur qui héberge le service et est remplacé au bout d’environ sept jours — nous ne le conservons pas au-delà et ne l’utilisons pour rien d’autre.

Nous l’utilisons pour deux choses concrètes, et pas pour d’autres :

  • Limiter les tentatives. La connexion est freinée par deux décomptes indépendants : l’un sur l’origine de la requête, c’est-à-dire l’adresse IP, l’autre sur l’adresse e-mail saisie dans le formulaire. Cinq tentatives échouées en quinze minutes bloquent ce décompte pendant quinze autres, et une connexion réussie remet les deux à zéro. Le décompte par e-mail s’applique à l’adresse saisie, qu’un compte existe ou non pour elle — s’il ne comptait que pour les comptes réels, le blocage lui-même révélerait lesquels existent. Le système ne sait pas à qui appartient le compte : il compte des tentatives, il ne distingue pas les titulaires.
  • Comprendre les pannes. Quand quelque chose tourne mal, c’est dans ces journaux qu’on voit ce qui s’est passé.

Ce qui ne figure pas dans ces journaux, par configuration explicite du serveur : mots de passe, votre e-mail, votre nom, votre adresse, le contenu des cookies et les codes de récupération.

Nous n’utilisons pas ces journaux pour établir des profils, mesurer des audiences ou à des fins commerciales.

4. Cookies et ce qui reste sur votre appareil

Un cookie : celui de votre session, nommé edid_session. Il sert uniquement à vous garder connecté.

Le cookie de session est nécessaire au fonctionnement du service : sans lui, impossible de vous garder connecté.

Nous conservons aussi deux préférences sur votre appareil, qui ne sont pas nécessaires au service — elles existent uniquement pour respecter des choix que vous avez faits :

Aucune des deux ne nous est envoyée. Elles restent sur votre appareil et vous pouvez les effacer en vidant les données du navigateur ou de l’application.

Nous n’utilisons ni cookies ni aucun autre stockage à des fins publicitaires, de mesure d’audience ou de profilage.

5. Authentification et sessions

Vous vous connectez avec votre e-mail et votre mot de passe. Il n’y a pas d’autre moyen.

La session prend fin après 30 jours sans utilisation. Chaque utilisation du service relance ce décompte — celui qui utilise l’application régulièrement n’a pas à se reconnecter.

Il existe une limite que l’usage ne prolonge pas : aucune session ne dure plus de 180 jours à compter de sa création. Passé ce délai, une nouvelle authentification est demandée, même à qui utilise le service tous les jours.

La session prend fin immédiatement lorsque :

  • vous vous déconnectez ;
  • vous changez votre mot de passe — les sessions des autres appareils prennent alors fin, et celle que vous utilisez continue ;
  • vous récupérez votre mot de passe — toutes prennent alors fin, y compris celle que vous utilisez ;
  • vous supprimez votre compte.

Le mot de passe enregistré sur votre appareil

Si votre système — iPhone, iPad, Mac ou Android — vous propose d’enregistrer le mot de passe, c’est lui qui l’enregistre, dans le gestionnaire d’identifiants du système, parce que vous l’y avez autorisé. Cette copie appartient au système : elle reste sous son contrôle, elle peut être effacée dans ses réglages, et quand il demande Face ID, Touch ID ou le code de l’appareil pour la remplir, c’est votre système d’exploitation qui protège un mot de passe qu’il détient. De notre côté, l’affirmation porte sur nous : ni l’application ni nos serveurs ne conservent votre mot de passe lisible. Sur le serveur il n’existe qu’une dérivation cryptographique, qui ne permet pas de le reconstituer ; l’application s’en sert pour vous authentifier et ne le garde pas.

6. Notifications

Si vous l’autorisez, nous vous alertons lorsqu’un colis que vous avez ajouté change de statut. C’est la fonction du service, et c’est pourquoi la base est l’exécution du contrat — la même que dans le tableau du point 2.

Chaque notification que nous envoyons naît d’un événement de l’une de vos livraisons. C’est le seul chemin qui existe dans le service pour créer une alerte : il n’y a pas de mécanisme de notifications promotionnelles.

Pour pouvoir vous envoyer un avis, votre appareil génère un identifiant de notifications que nous conservons, lié à votre compte. Cet identifiant est remis au service de notifications de la plateforme : Apple, sur les appareils Apple ; Google, sur Android.

La notification porte deux choses et rien d’autre : l’état Ce texte reste enregistré mais n’apparaît sur aucun écran : le parcours de la livraison affiche l’état traduit par nos soins, la date et le lieu indiqués par le transporteur — pas la phrase qu’il a rédigée. Si vous demandez vos données dans l’application, cette phrase figure dans l’export, parce qu’elle concerne votre colis et que vous avez le droit de la voir.

L’autorisation que votre appareil demande pour afficher des notifications est un contrôle technique du système, retirable à tout moment dans ses réglages. La retirer n’affecte ni vos droits ni le reste du service, et ce n’est pas elle le fondement du traitement.

7. Forfaits, paiements et la boutique

Installer l’application, créer un compte, avoir votre EU Delivery ID, enregistrer l’adresse, exporter vos données et supprimer le compte sont gratuits.

Ce qui ne nous parvient pas

La transaction financière est traitée par la boutique où vous achetez — aujourd’hui Google Play — ou, si vous achetez sur le web, par Stripe. Nous ne recevons ni ne traitons votre numéro de carte, les identifiants du moyen de paiement, le nom du titulaire ou l’adresse de facturation. Ces données restent chez la boutique, ou chez Stripe, et chez les prestataires que chacune utilise. Pour un achat sur le web, Starthrop Dynamics est le marchand enregistré et Stripe est le prestataire de paiement.

Ce que nous traitons, et il faut le dire clairement

Pour pouvoir vous fournir le service acheté, nous savons et conservons : quel forfait — BASIC ou PLUS ; l’état de l’abonnement — actif, en période de grâce, avec échec de prélèvement, résilié, terminé ou remboursé ; les dates de la période payée ; et la référence que la boutique attribue à l’achat, pour reconnaître les messages qu’elle nous envoie ensuite. Sans cela, impossible de vous accorder le forfait, de le renouveler, de respecter une résiliation ou de réagir à un remboursement.

L’identifiant que nous envoyons à la boutique

Lorsque vous achetez un forfait, nous envoyons à la boutique un identifiant aléatoire, généré par nous, qui ne contient ni votre nom, ni votre e-mail, ni votre adresse, ni votre EU Delivery ID. Il sert à relier l’achat à votre compte quand la boutique nous signale un renouvellement, une résiliation ou un remboursement. Nous n’envoyons pas aux boutiques l’identifiant interne de votre compte.

Cet identifiant reste une donnée personnelle : il ne porte pas votre nom, mais il peut être rattaché à un de vos achats. C’est pourquoi il a une durée de conservation et c’est pourquoi il est décrit ici. Nous ne le disons pas anonyme, car il ne l’est pas.

8. Avec qui les données sont partagées

Nous ne vendons pas de données et ne les partageons pas à des fins publicitaires. Pour que le service fonctionne, nous recourons aux prestataires suivants, chacun avec un rôle strict :

EU Delivery ID n’envoie pas votre adresse à AfterShip, aux boutiques d’applications ni aux transporteurs. Elle n’est pas non plus montrée à d’autres utilisateurs. Elle reste enregistrée dans votre compte, dans la base de données du service — hébergée par le prestataire indiqué dans le tableau ci-dessus, comme le reste de vos données. Où se trouve cette base, et ce que cela ne garantit pas, figure au point 9.

Il s’agit d’une affirmation sur ce que nous faisons. Un transporteur qui vous livre un colis connaît naturellement l’adresse de livraison — il l’a reçue de celui qui vous a envoyé le colis, pas de nous.

9. Où les données sont traitées

L’infrastructure qui héberge le service et la base de données se trouve dans l’Union européenne, dans la région de Francfort, en Allemagne. C’est là que sont conservés votre compte, votre adresse et vos colis, et c’est là que sont conservés les journaux du serveur décrits au point 3.

Une partie des sauvegardes décrites au point 10 reste chez le même prestataire, dans la même région. Le reste est constitué de copies chiffrées conservées par l’entreprise elle-même, sur ses propres équipements, hors du prestataire.

Cela dit où les données sont conservées, et ce n’est pas la même chose que de dire que rien ne quitte l’Allemagne. Il vaut la peine de distinguer trois choses que l’on confond souvent : où les données sont conservées, où sont conservées les sauvegardes, et qui peut y accéder pour maintenir le service en marche. L’hébergement est assuré par une entreprise à activité internationale : la console et l’interface d’administration avec lesquelles nous exploitons l’infrastructure ne sont pas limitées à cette région, et l’accès technique de maintenance peut se faire depuis l’extérieur.

Les autres prestataires indiqués au point 8 sont des entreprises à activité internationale, et le traitement qu’ils effectuent peut impliquer un transfert de données hors de l’Espace économique européen — notamment l’interrogation des transporteurs, la remise des notifications, le courrier du service et l’achat du forfait dans les boutiques. Chacun publie ses propres conditions de traitement des données, qui s’appliquent à ce traitement et indiquent les garanties sur lesquelles il repose.

Si vous souhaitez savoir, pour un prestataire précis, quelle garantie s’applique et où la consulter, écrivez à support@starthrop.com et nous répondrons avec la référence exacte.

10. Pendant combien de temps

Tant que votre compte existe.

Lorsque vous supprimez votre compte, vos données sont effacées — compte, adresses et leur historique, colis, événements de suivi, sessions, demandes de récupération, identifiants de notification et l’enregistrement du forfait — de la base qui fait tourner le service, en une seule opération qui s’exécute entièrement ou pas du tout. C’est immédiat, et c’est de la base active que nous le disons. Tout ne s’arrête pas à cet instant, et ce qui reste se répartit en deux catégories, pas davantage : les enregistrements résiduels, au nombre de trois, listés dans le tableau ci-dessous, et les sauvegardes techniques, qui sont autre chose et sont expliquées à la fin de ce point.

Catégorie un — les trois enregistrements résiduels :

À propos de l’identifiant de paiement : nous le conservons tant que votre compte existe — y compris après la fin de l’abonnement, car sans lui un achat antérieur cesserait d’être reconnaissable — et nous l’effaçons 180 jours après la suppression du compte. Ce délai n’est pas arbitraire : il couvre les fenêtres pendant lesquelles la boutique peut encore nous écrire au sujet de votre achat — Apple relance le prélèvement jusqu’à 60 jours, et un remboursement ou une contestation peut arriver après. Les 180 jours écoulés, il est supprimé. Nous ne le conservons pas à des fins comptables : la boutique traite l’encaissement et les enregistrements financiers de la transaction restent chez elle — il ne nous parvient que cet identifiant et l’état de l’abonnement.

Les sauvegardes

La base de données fait l’objet de sauvegardes qui existent dans un seul but : reconstruire le service si quelque chose tourne très mal. Elles ne servent ni à la consultation courante ni à récupérer sélectivement les données d’une personne. Il en existe quatre types :

Les copies conservées par l’entreprise sont chiffrées dès leur arrivée sur ses équipements et ne peuvent être ouvertes qu’avec une clé que l’hébergeur ne possède pas. Lorsque vous supprimez votre compte, vos données quittent immédiatement la base active, mais restent dans ces copies jusqu’à l’expiration de chacune. S’il fallait un jour reconstruire le service à partir d’une copie, nous supprimerions à nouveau les comptes dont la suppression figure dans la trace décrite plus haut, que nous conservons 30 jours. C’est pourquoi aucune copie conservée par l’entreprise ne dure plus longtemps que cette trace : une copie plus ancienne ne pourrait plus être restaurée sans ramener dans le service des comptes supprimés, et elle est supprimée — sur le support physique, dès qu’il est de nouveau branché.

Des copies ponctuelles peuvent aussi exister, créées avant une opération de maintenance — avant une modification de la structure de la base, par exemple — pour pouvoir revenir en arrière si l’opération tourne mal. Elles restent chez le prestataire ou, chiffrées, auprès de l’entreprise, et ont la même finalité, la même protection et la même durée de conservation que les autres copies conservées au même endroit.

Les demandes de récupération de mot de passe expirent au bout d’une heure et sont invalidées dès qu’elles sont utilisées, ou lorsque vous en faites une nouvelle.

11. Supprimer votre compte

Vous pouvez supprimer le compte depuis le Profil, avec double confirmation. C’est définitif.

Avoir un forfait payant n’empêche pas la suppression. Votre droit d’effacer vos données ne dépend d’aucune question commerciale.

Mais supprimer le compte n’annule pas l’abonnement. Le forfait est acheté sur Google Play ou sur le web, et il se résilie là où il a été acheté : dans Google Play, ou dans le portail client depuis votre compte. Un abonnement de boutique, nous ne pouvons pas le résilier à votre place.

Si vous supprimez le compte sans résilier, vous continuerez à être facturé par celui qui vous facture. L’application vous en avertit avant la confirmation et affiche le lien vers l’endroit où vous avez acheté.

12. Vos droits

En tant que personne concernée, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Une partie s’exerce dans le produit, sans nous écrire, et la voici :

  • Exporter — téléchargez vos données dans un fichier, depuis votre profil. C’est le droit d’accès et celui à la portabilité.
  • Supprimer le compte — dans le profil, avec double confirmation. C’est définitif.
  • Corriger ou retirer votre nom — dans le profil. C’est la rectification, pour la part que nous pouvons vous remettre directement.
  • Corriger votre adresse — dans le profil. La version précédente reste conservée, comme indiqué au point 2.

Ce qui dépend encore de nous écrire : changer l’adresse e-mail du compte, qui l’identifie et n’est pas encore modifiable dans le produit ; s’opposer au traitement du nom fondé sur l’intérêt légitime, si vous préférez cette voie au bouton ; et limiter le traitement. Pour cela, écrivez à support@starthrop.com. Vous avez également le droit d’introduire une réclamation auprès de l’autorité de contrôle — au Portugal, la Comissão Nacional de Proteção de Dados (CNPD).

13. Sécurité

Les connexions au service sont chiffrées en transit.

Les mots de passe ne sont conservés que sous forme de dérivation cryptographique — jamais tels que vous les avez saisis. Les demandes de récupération et les sessions sont conservées sous forme d’empreinte cryptographique : la valeur qui se trouve dans votre cookie n’existe pas dans notre base de données, et une demande de récupération ne peut être reconstituée à partir de ce que nous conservons.

Le courrier que nous envoyons est signé cryptographiquement (DKIM) et le domaine est protégé par SPF et DMARC, afin qu’il soit plus difficile de se faire passer pour nous.

Les journaux du serveur sont configurés pour omettre mots de passe, e-mail, nom, adresse, cookies et codes de récupération. Les identifiants d’accès aux prestataires ne résident pas dans le code du service.

14. Mineurs

Le service est destiné aux personnes de 18 ans ou plus.

Nous ne collectons pas sciemment de données de mineurs.

15. Modifications

Cette politique porte une version et une date en haut, et la version en vigueur est toujours publiée sur cette page.

En cas de modifications substantielles — qui changent de façon significative ce que nous faisons de vos données — nous informons les utilisateurs avant leur entrée en vigueur, par les moyens adaptés à la nature de la modification et chaque fois que la loi l’exige.

16. Contact

Toute question sur cette politique ou sur vos données : support@starthrop.com.