Politique de cookies et traceurs

Dernière mise à jour : 29 juillet 2026

Cette politique décrit les cookies et autres traceurs utilisés sur bipa-mobile.com et dans les applications mobiles Bipa, éditées par ROADSTR (voir les mentions légales : https://bipa-mobile.com/fr/mentions-legales).

Elle est établie en application de l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée (dite « Informatique et Libertés »), des lignes directrices et de la recommandation de la CNIL du 17 septembre 2020 relatives aux cookies et autres traceurs, ainsi que du règlement (UE) 2016/679 (RGPD).

Elle décrit le fonctionnement réellement mis en œuvre dans le Service, et rien d'autre.


1. Ce qu'est un traceur

Un « traceur » désigne toute opération d'écriture ou de lecture d'informations dans l'équipement terminal de l'utilisateur — ordinateur, téléphone, tablette. Cela recouvre :

Le support technique importe peu : dès qu'une information est écrite ou lue dans le terminal, la règle est la même. C'est pourquoi cette politique couvre aussi bien les cookies que le stockage local utilisé par le Service.

2. Le principe retenu par Bipa

Deux règles gouvernent l'ensemble du dispositif :

  1. Aucun script publicitaire tiers n'est chargé avant un « Accepter » explicite. Tant qu'aucun choix n'a été exprimé, les scripts de Google et de Meta ne sont pas présents dans la page : aucune requête n'est envoyée vers ces sociétés, aucun cookie tiers n'est déposé.
  2. Un refus ne déclenche rien du tout. Le refus n'entraîne ni chargement dégradé, ni « signal de consentement » envoyé aux plateformes, ni ping de quelque nature. Le Service fonctionne exactement de la même façon, sans limitation d'accès ni dégradation de service.

Le choix exprimé est conservé dans un cookie interne nommé bipa_consent, dont la valeur est granted (accepté) ou denied (refusé), pour une durée de 182 jours (6 mois). Le refus est donc mémorisé aussi longtemps que l'acceptation : la bannière ne réapparaît pas pour réclamer un consentement déjà refusé.

3. Deux catégories de traceurs

3.1 Traceurs exemptés de consentement

Sont exemptés les traceurs strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur, ou ayant pour finalité exclusive de permettre ou faciliter la communication. Ils sont déposés sans consentement préalable, parce que le Service ne peut pas fonctionner sans eux. Sont concernés : la mémorisation du choix en matière de traceurs, le maintien de la session de connexion et la sécurisation du paiement.

3.2 Traceurs soumis au consentement

Sont soumis au consentement préalable, libre, spécifique, éclairé et univoque tous les traceurs poursuivant une finalité publicitaire : mesure des campagnes, attribution des conversions, personnalisation. Chez Bipa, il s'agit exclusivement des traceurs de Google et de Meta, décrits à l'article 5.

Bipa n'utilise aucun traceur de personnalisation de contenu, aucun réseau social embarqué, aucune revente ni mise à disposition de données à des courtiers en données.

4. Traceurs exemptés de consentement

Traceur Déposé par Type Finalité Durée
bipa_consent Bipa (first-party) Cookie Mémorise le choix exprimé sur la bannière (accepté / refusé), afin de ne pas le redemander et de ne charger aucun script en cas de refus 182 jours
sb-<identifiant-projet>-auth-token Supabase (first-party) Cookie Maintient la session de connexion au compte Bipa (authentification par e-mail, Google ou Apple) 400 jours maximum — supprimé à la déconnexion
__stripe_mid, __stripe_sid Stripe Cookies Sécurité du paiement et détection de la fraude. Déposés uniquement sur les écrans de paiement, au chargement de l'interface Stripe __stripe_mid : 1 an · __stripe_sid : 30 minutes
bipa_attrib Bipa (first-party) Stockage local Mémorise l'origine de la visite (paramètres de campagne, site référent, page d'arrivée) pour la comptabilité interne d'acquisition de Bipa. Ces informations sont jointes à la commande. Elles ne sont transmises à aucun tiers en l'absence de consentement 90 jours
bipa:conv:<référence de commande> Bipa (first-party) Stockage local Empêche qu'un achat soit compté deux fois si la page de confirmation est rechargée Jusqu'à effacement des données du site

Précisions :

5. Traceurs soumis au consentement

Ces traceurs ne sont déposés qu'après un clic sur « Accepter ».

Traceur Déposé par Finalité Durée
_ga, _ga_<identifiant> Google (Google Analytics 4) Mesure d'audience et parcours d'achat : pages vues, consultation d'un montant, entrée en paiement, achat 2 ans (durée par défaut appliquée par Google)
_gcl_au Google Ads Attribution des conversions aux campagnes publicitaires Google 90 jours
_fbp Meta Identifiant de navigateur du pixel Meta, utilisé pour rattacher un achat à une publicité 90 jours
_fbc Meta Mémorise l'identifiant du clic publicitaire ayant amené l'utilisateur sur le Service 90 jours

5.1 Ce qui est transmis à Google

Après acceptation, le Service transmet à Google les événements du parcours (consultation d'une offre, entrée en paiement, formulaire de paiement affiché) et l'achat (référence de commande, montant, devise, produit).

Pour le suivi de conversion Google Ads, l'adresse e-mail est transmise sous forme hachée (SHA-256) et jamais en clair : le hachage est réalisé par le script de Google dans le navigateur, avant tout envoi. Cette transmission n'a lieu qu'en cas d'acceptation.

5.2 Ce qui est transmis à Meta

Après acceptation, le pixel Meta reçoit les mêmes étapes de parcours et l'achat.

En complément, et uniquement si le consentement a été donné, Bipa envoie l'achat à Meta depuis ses propres serveurs, au moyen de l'API de conversions (Conversions API). Cet envoi comporte : l'adresse e-mail hachée en SHA-256 (jamais en clair), les identifiants publicitaires _fbp et _fbc, l'adresse IP et le type de navigateur, la référence de commande, le montant et le produit. Le pixel et l'envoi serveur portent la même référence d'événement, ce qui permet à Meta de ne compter l'achat qu'une seule fois.

En l'absence de consentement, aucun envoi n'est effectué vers Meta, ni depuis le navigateur, ni depuis les serveurs de Bipa. L'adresse IP et le type de navigateur ne sont alors ni collectés, ni conservés à cette fin.

5.3 Transferts hors Union européenne

Google, Meta, Stripe, Supabase et Vercel sont établis ou opèrent hors de l'Union européenne (États-Unis, Royaume-Uni, Singapour). Les transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE — États-Unis. Le détail figure dans la Politique de confidentialité : https://bipa-mobile.com/fr/confidentialite.

6. La bannière de consentement

Au premier accès, une bannière s'affiche en bas de l'écran. Elle indique en langage clair la finalité poursuivie — mesurer l'efficacité des publicités Google et Meta — et précise que les données ne sont ni revendues, ni utilisées à d'autres fins.

Elle propose deux boutons de même taille, de même niveau de mise en avant et sur une même ligne : « Refuser » et « Accepter ». Refuser demande exactement un clic, comme accepter. Aucune case n'est pré-cochée, aucune fermeture implicite ne vaut acceptation, et la poursuite de la navigation ne vaut pas consentement : tant qu'aucun bouton n'a été actionné, aucun traceur publicitaire n'est déposé.

Le Service reste intégralement accessible en cas de refus. Aucun contenu, aucune fonctionnalité et aucun avantage tarifaire ne dépend de l'acceptation des traceurs.

7. Modifier ou retirer son choix

Le consentement peut être retiré à tout moment, aussi facilement qu'il a été donné.

  1. Depuis le Service : le choix peut être modifié à tout moment à l'adresse https://bipa-mobile.com/fr/cookies#gerer. Un nouveau refus arrête immédiatement le chargement des scripts de Google et de Meta lors des visites suivantes.
  2. Depuis le navigateur : la suppression des cookies et des données du site pour bipa-mobile.com efface le choix mémorisé ainsi que les cookies déjà déposés par Google et Meta. La bannière est alors de nouveau présentée. Chaque navigateur (Chrome, Safari, Firefox, Edge) propose ce réglage dans ses paramètres de confidentialité, ainsi qu'un blocage global des cookies tiers.
  3. Depuis les plateformes publicitaires : les paramètres de publicité personnalisée de Google (myadcenter.google.com) et de Meta (paramètres du compte Facebook ou Instagram) permettent de restreindre l'usage publicitaire des données par ces sociétés.

Le retrait du consentement ne remet pas en cause la licéité des traitements réalisés avant ce retrait. Les cookies déjà déposés par Google et Meta avant le retrait expirent à l'échéance indiquée à l'article 5, ou immédiatement si les données du site sont effacées depuis le navigateur.

8. Applications mobiles

Les applications mobiles Bipa n'intègrent aucun kit de développement publicitaire : ni Meta, ni Google, ni régie tierce. Elles ne lisent pas l'identifiant publicitaire de l'appareil (IDFA sur iOS, AAID sur Android) et ne présentent donc pas de demande de suivi publicitaire.

Elles enregistrent, dans le stockage local de l'appareil, un identifiant d'installation aléatoire et anonyme et une file d'événements techniques (écran consulté, étape de paiement ouverte), transmis aux serveurs de Bipa pour la seule mesure d'usage interne du Service. Cet identifiant n'est rattaché à aucune identité, n'est transmis à aucun tiers et ne permet aucun suivi entre applications ou entre sites.

L'écran de paiement ouvert depuis les applications ne charge aucun traceur publicitaire.

9. Durées de conservation

Les durées de vie de chaque traceur figurent aux articles 4 et 5. Les informations collectées au moyen de ces traceurs sont conservées au maximum 25 mois, conformément à la recommandation de la CNIL, à l'exception des données rattachées à une commande, conservées au titre des obligations comptables et commerciales dans les conditions prévues par la Politique de confidentialité.

À l'échéance, la bannière est de nouveau présentée afin qu'un choix puisse être exprimé à nouveau.

10. Contact et réclamation

Toute question relative à cette politique, et toute demande d'exercice des droits (accès, effacement, opposition), peut être adressée à privacy@bipa-mobile.com.

Une réclamation peut être introduite auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

11. Modification de cette politique

Cette politique peut évoluer, notamment en cas d'ajout ou de retrait d'un outil de mesure. Toute modification substantielle des finalités poursuivies donne lieu à un nouveau recueil du consentement. La date de dernière mise à jour figure en tête du document.

Gérer mon choix

Lecture du choix enregistré…