Politique de cookies et traceurs
Dernière mise à jour : 29 juillet 2026
Cette politique décrit les cookies et autres traceurs utilisés sur bipa-mobile.com et dans les applications mobiles Bipa, éditées par ROADSTR (voir les mentions légales : https://bipa-mobile.com/fr/mentions-legales).
Elle est établie en application de l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée (dite « Informatique et Libertés »), des lignes directrices et de la recommandation de la CNIL du 17 septembre 2020 relatives aux cookies et autres traceurs, ainsi que du règlement (UE) 2016/679 (RGPD).
Elle décrit le fonctionnement réellement mis en œuvre dans le Service, et rien d'autre.
1. Ce qu'est un traceur
Un « traceur » désigne toute opération d'écriture ou de lecture d'informations dans l'équipement terminal de l'utilisateur — ordinateur, téléphone, tablette. Cela recouvre :
- les cookies proprement dits (petits fichiers déposés par un site) ;
- le stockage local du navigateur (
localStorage,sessionStorage) ; - le stockage local des applications mobiles ;
- tout identifiant d'appareil ou de navigateur lu à distance.
Le support technique importe peu : dès qu'une information est écrite ou lue dans le terminal, la règle est la même. C'est pourquoi cette politique couvre aussi bien les cookies que le stockage local utilisé par le Service.
2. Le principe retenu par Bipa
Deux règles gouvernent l'ensemble du dispositif :
- Aucun script publicitaire tiers n'est chargé avant un « Accepter » explicite. Tant qu'aucun choix n'a été exprimé, les scripts de Google et de Meta ne sont pas présents dans la page : aucune requête n'est envoyée vers ces sociétés, aucun cookie tiers n'est déposé.
- Un refus ne déclenche rien du tout. Le refus n'entraîne ni chargement dégradé, ni « signal de consentement » envoyé aux plateformes, ni ping de quelque nature. Le Service fonctionne exactement de la même façon, sans limitation d'accès ni dégradation de service.
Le choix exprimé est conservé dans un cookie interne nommé bipa_consent, dont la valeur est
granted (accepté) ou denied (refusé), pour une durée de 182 jours (6 mois). Le refus est
donc mémorisé aussi longtemps que l'acceptation : la bannière ne réapparaît pas pour réclamer un
consentement déjà refusé.
3. Deux catégories de traceurs
3.1 Traceurs exemptés de consentement
Sont exemptés les traceurs strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur, ou ayant pour finalité exclusive de permettre ou faciliter la communication. Ils sont déposés sans consentement préalable, parce que le Service ne peut pas fonctionner sans eux. Sont concernés : la mémorisation du choix en matière de traceurs, le maintien de la session de connexion et la sécurisation du paiement.
3.2 Traceurs soumis au consentement
Sont soumis au consentement préalable, libre, spécifique, éclairé et univoque tous les traceurs poursuivant une finalité publicitaire : mesure des campagnes, attribution des conversions, personnalisation. Chez Bipa, il s'agit exclusivement des traceurs de Google et de Meta, décrits à l'article 5.
Bipa n'utilise aucun traceur de personnalisation de contenu, aucun réseau social embarqué, aucune revente ni mise à disposition de données à des courtiers en données.
4. Traceurs exemptés de consentement
| Traceur | Déposé par | Type | Finalité | Durée |
|---|---|---|---|---|
bipa_consent |
Bipa (first-party) | Cookie | Mémorise le choix exprimé sur la bannière (accepté / refusé), afin de ne pas le redemander et de ne charger aucun script en cas de refus | 182 jours |
sb-<identifiant-projet>-auth-token |
Supabase (first-party) | Cookie | Maintient la session de connexion au compte Bipa (authentification par e-mail, Google ou Apple) | 400 jours maximum — supprimé à la déconnexion |
__stripe_mid, __stripe_sid |
Stripe | Cookies | Sécurité du paiement et détection de la fraude. Déposés uniquement sur les écrans de paiement, au chargement de l'interface Stripe | __stripe_mid : 1 an · __stripe_sid : 30 minutes |
bipa_attrib |
Bipa (first-party) | Stockage local | Mémorise l'origine de la visite (paramètres de campagne, site référent, page d'arrivée) pour la comptabilité interne d'acquisition de Bipa. Ces informations sont jointes à la commande. Elles ne sont transmises à aucun tiers en l'absence de consentement | 90 jours |
bipa:conv:<référence de commande> |
Bipa (first-party) | Stockage local | Empêche qu'un achat soit compté deux fois si la page de confirmation est rechargée | Jusqu'à effacement des données du site |
Précisions :
- Les cookies Stripe ne sont pas déposés sur les pages de présentation : l'interface de paiement n'est chargée qu'au moment d'entrer en paiement.
- Le cookie de session Supabase n'existe que pour les utilisateurs disposant d'un compte et connectés.
5. Traceurs soumis au consentement
Ces traceurs ne sont déposés qu'après un clic sur « Accepter ».
| Traceur | Déposé par | Finalité | Durée |
|---|---|---|---|
_ga, _ga_<identifiant> |
Google (Google Analytics 4) | Mesure d'audience et parcours d'achat : pages vues, consultation d'un montant, entrée en paiement, achat | 2 ans (durée par défaut appliquée par Google) |
_gcl_au |
Google Ads | Attribution des conversions aux campagnes publicitaires Google | 90 jours |
_fbp |
Meta | Identifiant de navigateur du pixel Meta, utilisé pour rattacher un achat à une publicité | 90 jours |
_fbc |
Meta | Mémorise l'identifiant du clic publicitaire ayant amené l'utilisateur sur le Service | 90 jours |
5.1 Ce qui est transmis à Google
Après acceptation, le Service transmet à Google les événements du parcours (consultation d'une offre, entrée en paiement, formulaire de paiement affiché) et l'achat (référence de commande, montant, devise, produit).
Pour le suivi de conversion Google Ads, l'adresse e-mail est transmise sous forme hachée (SHA-256) et jamais en clair : le hachage est réalisé par le script de Google dans le navigateur, avant tout envoi. Cette transmission n'a lieu qu'en cas d'acceptation.
5.2 Ce qui est transmis à Meta
Après acceptation, le pixel Meta reçoit les mêmes étapes de parcours et l'achat.
En complément, et uniquement si le consentement a été donné, Bipa envoie l'achat à Meta depuis
ses propres serveurs, au moyen de l'API de conversions (Conversions API). Cet envoi comporte :
l'adresse e-mail hachée en SHA-256 (jamais en clair), les identifiants publicitaires _fbp et
_fbc, l'adresse IP et le type de navigateur, la référence de commande, le montant et le produit.
Le pixel et l'envoi serveur portent la même référence d'événement, ce qui permet à Meta de ne
compter l'achat qu'une seule fois.
En l'absence de consentement, aucun envoi n'est effectué vers Meta, ni depuis le navigateur, ni depuis les serveurs de Bipa. L'adresse IP et le type de navigateur ne sont alors ni collectés, ni conservés à cette fin.
5.3 Transferts hors Union européenne
Google, Meta, Stripe, Supabase et Vercel sont établis ou opèrent hors de l'Union européenne (États-Unis, Royaume-Uni, Singapour). Les transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE — États-Unis. Le détail figure dans la Politique de confidentialité : https://bipa-mobile.com/fr/confidentialite.
6. La bannière de consentement
Au premier accès, une bannière s'affiche en bas de l'écran. Elle indique en langage clair la finalité poursuivie — mesurer l'efficacité des publicités Google et Meta — et précise que les données ne sont ni revendues, ni utilisées à d'autres fins.
Elle propose deux boutons de même taille, de même niveau de mise en avant et sur une même ligne : « Refuser » et « Accepter ». Refuser demande exactement un clic, comme accepter. Aucune case n'est pré-cochée, aucune fermeture implicite ne vaut acceptation, et la poursuite de la navigation ne vaut pas consentement : tant qu'aucun bouton n'a été actionné, aucun traceur publicitaire n'est déposé.
Le Service reste intégralement accessible en cas de refus. Aucun contenu, aucune fonctionnalité et aucun avantage tarifaire ne dépend de l'acceptation des traceurs.
7. Modifier ou retirer son choix
Le consentement peut être retiré à tout moment, aussi facilement qu'il a été donné.
- Depuis le Service : le choix peut être modifié à tout moment à l'adresse https://bipa-mobile.com/fr/cookies#gerer. Un nouveau refus arrête immédiatement le chargement des scripts de Google et de Meta lors des visites suivantes.
- Depuis le navigateur : la suppression des cookies et des données du site pour bipa-mobile.com efface le choix mémorisé ainsi que les cookies déjà déposés par Google et Meta. La bannière est alors de nouveau présentée. Chaque navigateur (Chrome, Safari, Firefox, Edge) propose ce réglage dans ses paramètres de confidentialité, ainsi qu'un blocage global des cookies tiers.
- Depuis les plateformes publicitaires : les paramètres de publicité personnalisée de Google (myadcenter.google.com) et de Meta (paramètres du compte Facebook ou Instagram) permettent de restreindre l'usage publicitaire des données par ces sociétés.
Le retrait du consentement ne remet pas en cause la licéité des traitements réalisés avant ce retrait. Les cookies déjà déposés par Google et Meta avant le retrait expirent à l'échéance indiquée à l'article 5, ou immédiatement si les données du site sont effacées depuis le navigateur.
8. Applications mobiles
Les applications mobiles Bipa n'intègrent aucun kit de développement publicitaire : ni Meta, ni Google, ni régie tierce. Elles ne lisent pas l'identifiant publicitaire de l'appareil (IDFA sur iOS, AAID sur Android) et ne présentent donc pas de demande de suivi publicitaire.
Elles enregistrent, dans le stockage local de l'appareil, un identifiant d'installation aléatoire et anonyme et une file d'événements techniques (écran consulté, étape de paiement ouverte), transmis aux serveurs de Bipa pour la seule mesure d'usage interne du Service. Cet identifiant n'est rattaché à aucune identité, n'est transmis à aucun tiers et ne permet aucun suivi entre applications ou entre sites.
L'écran de paiement ouvert depuis les applications ne charge aucun traceur publicitaire.
9. Durées de conservation
Les durées de vie de chaque traceur figurent aux articles 4 et 5. Les informations collectées au moyen de ces traceurs sont conservées au maximum 25 mois, conformément à la recommandation de la CNIL, à l'exception des données rattachées à une commande, conservées au titre des obligations comptables et commerciales dans les conditions prévues par la Politique de confidentialité.
À l'échéance, la bannière est de nouveau présentée afin qu'un choix puisse être exprimé à nouveau.
10. Contact et réclamation
Toute question relative à cette politique, et toute demande d'exercice des droits (accès, effacement, opposition), peut être adressée à privacy@bipa-mobile.com.
Une réclamation peut être introduite auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
11. Modification de cette politique
Cette politique peut évoluer, notamment en cas d'ajout ou de retrait d'un outil de mesure. Toute modification substantielle des finalités poursuivies donne lieu à un nouveau recueil du consentement. La date de dernière mise à jour figure en tête du document.
Gérer mon choix
Lecture du choix enregistré…