Politique de confidentialité
Mise à jour : 6 septembre 2026
1. Responsable du traitement
Trabos Digital Matrix
Propriétaire : Astrid Trabos
Hänkelbodenstrasse 1, 8173 Neerach, Suisse
E-mail : [email protected]
2. Données collectées et finalités
2.1 Compte utilisateur
Lors de l'inscription, nous collectons votre adresse e-mail et un mot de passe haché (bcrypt). Ces données sont stockées sur notre serveur de base de données : chez Contabo GmbH (Lauterbourg, France/UE) pour les données des clients de l'UE et chez Infomaniak Network SA (Genève, Suisse) pour les données des clientes et clients suisses. Finalité : authentification, fourniture du service, facturation.
2.2 Vérifications de marque (requêtes de recherche)
Connecté(e) : chaque vérification de marque que vous effectuez en étant connecté(e) est enregistrée et rattachée à votre compte — nom vérifié, marchés cibles choisis, secteur, classes de Nice ainsi que le score et l'indicateur de risque du résultat. La finalité est la fourniture du service : votre historique de vérifications fait partie des prestations promises (page « Historique de recherche » avec relance, export CSV et évolution du score). Base légale : art. 6, par. 1, point b) RGPD (exécution du contrat). Conservation : 12 mois à compter de la création, puis suppression automatique (section 4). Vous pouvez supprimer vous-même à tout moment des entrées isolées ou l'intégralité de l'historique (page « Historique de recherche ») et télécharger l'intégralité de vos vérifications via le droit d'accès (section 5).
Sans connexion : nous n'enregistrons rien. Les vérifications effectuées par des visiteuses et visiteurs non connectés restent uniquement dans la mémoire de la session en cours. Sans compte, il n'y aurait personne à qui rattacher le nom vérifié — donc ni finalité de conservation ni voie pour l'accès et l'effacement.
Vos vérifications ne font l'objet d'aucune exploitation à des fins d'entraînement ou d'analyse. L'ancien consentement pour un tel corpus de données (« consent gate ») a été mis hors service le 6 septembre 2026 ; rien n'est collecté et rien n'est exploité.
2.3 Données de paiement
Le traitement des paiements est assuré exclusivement par Stripe, Inc. Nous ne conservons aucune donnée de carte. Stripe est certifié PCI-DSS. Le transfert de données vers les États-Unis repose sur les clauses contractuelles types de l'UE (CCT).
2.3a Enregistrement de domaine (facultatif)
Si vous enregistrez un domaine via LegalBrandCheck, vous fournissez des données de titulaire (nom, e-mail, numéro de téléphone, adresse postale) — elles sont légalement obligatoires pour l'enregistrement auprès de l'organisme d'attribution compétent (mentions WHOIS obligatoires). Nous travaillons avec deux partenaires registrars, Cloudflare, Inc. et Dynadot Inc. ; celui qui enregistre effectivement votre domaine dépend automatiquement de l'extension choisie (par exemple, « .ch » est traité exclusivement via Dynadot). Le paiement s'effectue via Stripe, comme au point 2.3. Finalité : exécution du contrat (art. 6, par. 1, point b) RGPD). Conservation : pendant la durée de l'enregistrement du domaine, majorée des délais légaux de conservation.
2.4 Journaux du serveur
L'adresse IP (anonymisée après 24 heures), l'agent utilisateur, l'horodatage et l'URL appelée sont traités pour l'exploitation et la sécurité du service.
2.5 Cookies
Techniquement nécessaire et déposé sans consentement : un cookie httpOnly/Secure qui protège la connexion via un fournisseur externe contre les requêtes falsifiées (<code>lbc_oauth_state</code>, SameSite=Lax, durée de vie 10 minutes). La connexion elle-même ne dépend d'aucun cookie : le jeton de session (<code>legalname_token</code>), l'identifiant de session de nos propres statistiques (<code>lbc_session_id</code>, voir 2.6.1), votre choix de langue et votre décision relative aux cookies (<code>lbc_ga4_consent</code>) sont conservés comme éléments localStorage first-party dans votre navigateur et ne sont transmis à aucun tiers. Ce n'est que si vous consentez expressément dans la bannière cookies que Google Analytics dépose en plus ses propres cookies d'analyse (<code>_ga</code> et autres, voir 2.7) ; sans consentement, aucun d'eux n'est déposé. Aucun cookie publicitaire, aucun reciblage.
Également nécessaires techniquement et sans votre consentement : votre choix d’affichage (clair, sombre ou système) est enregistré dans le cookie trabos_theme (durée de vie : un an, SameSite=Lax, sans suivi) et dans le stockage local de votre navigateur (trabos-theme). Sont également stockés sur votre appareil : le type de client sélectionné (lbc-customer-type), l’état de la boîte de dialogue d’accueil (lbc-onboarding) et, une fois connecté(e), le jeton de session (legalname_token). Ces données nous sont transmises uniquement lorsque vous êtes connecté(e) et vos paramètres sont enregistrés sur votre compte ; vous pouvez les supprimer à tout moment dans les paramètres de votre navigateur.
2.6 Statistiques d'utilisation propres (first-party, sans cookies)
Pour analyser le volume de recherches, les sources de trafic et la conversion (vérifications gratuites vs abonnement), nous collectons des événements d'utilisation via des composants first-party que nous exploitons nous-mêmes. Aucun cookie n'est déposé et aucune donnée n'est transmise à des tiers. Il existe deux collectes distinctes reposant sur des techniques différentes — nous les décrivons séparément car leur appréciation au regard du droit de la protection des données diffère.
2.6.1 Événements issus du navigateur (identifiant de session localStorage)
Sont enregistrés : un identifiant de session aléatoire, non rattachable à la personne (localStorage), des données d'origine grossières (pays, par résolution IP-vers-pays côté serveur — l'adresse IP elle-même n'est pas conservée), ainsi que le domaine référent et les paramètres UTM lors de la première page consultée. Base légale : intérêt légitime à l'amélioration du service (art. 6, par. 1, point f) RGPD).
2.6.2 Mesure d'entonnoir côté serveur (clé de session dérivée)
En outre, le serveur compte lui-même à quel endroit du parcours (page d'accueil → vérification → résultat → page tarifs → commande → paiement) les visiteuses abandonnent. Cette mesure fonctionne sans JavaScript ; elle est déclenchée par les appels à notre propre interface ainsi que par une image d'un pixel 1×1 provenant de notre propre serveur (/api/funnel/px.gif). Pour chaque événement, nous conservons :
- l'étape et l'horodatage,
- l'identifiant de langue dérivé de
Accept-Language(p. ex. « de-ch »), - le pays issu de la résolution IP-vers-pays (l'adresse IP elle-même n'est pas conservée),
- une classe d'appareil grossière issue de l'agent utilisateur (robot / mobile / tablette / ordinateur) — l'agent utilisateur lui-même n'est pas conservé,
- une clé de session : une valeur de hachage non réversible (HMAC-SHA256) calculée à partir de l'adresse IP et de l'agent utilisateur avec une clé aléatoire tirée à nouveau chaque jour.
Ne sont pas conservés : l'adresse IP, l'agent utilisateur en clair, l'adresse e-mail, l'identifiant client, le terme recherché, les paramètres d'URL et le référent.
Une appréciation honnête : tant que la clé aléatoire d'un jour existe, une clé de session pourrait être recalculée si l'adresse IP et le navigateur sont connus. Nous traitons donc les lignes du jour en cours comme des données à caractère personnel (pseudonymisées), et non comme des données anonymes. Au changement de jour (00:00 UTC), la clé aléatoire de la veille est supprimée ; à partir de ce moment, plus aucune ligne ne peut être rattachée à une personne — pas même par nous. Les lignes plus anciennes sont donc anonymes.
Vos droits à cet égard : pour le jour en cours, vous pouvez consulter vos propres lignes sans être connecté(e) (GET /api/funnel/me) et les supprimer (DELETE /api/funnel/me). La requête ne vous rattache que les lignes correspondant à votre propre adresse IP et à votre propre navigateur ; les lignes d'autrui ne sont pas accessibles par ce biais. Pour les lignes des jours antérieurs, il n'y a plus rien à rattacher, de sorte que l'accès et l'effacement y sont sans objet (art. 11 RGPD). Conservation : 400 jours (voir section 4). Lieu de stockage : notre base de données publique chez Contabo (Lauterbourg, France / UE) — elle ne contient aucune donnée client. Base légale : intérêt légitime à une mesure fiable de l'audience et des abandons de notre propre offre (art. 6, par. 1, point f) RGPD). Comme aucun cookie n'est déposé et aucune information n'est lue depuis votre terminal, aucun consentement au titre de l'art. 5, par. 3 de la directive ePrivacy / § 25 TDDDG n'est requis.
2.7 Google Analytics 4 (uniquement avec votre consentement)
En complément de nos propres statistiques (2.6), nous proposons en option Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande). Ce service n'est chargé qu'après un consentement explicite donné via la bannière de consentement — sans consentement, aucun contact n'a lieu avec Google. En cas de consentement, Google dépose des cookies d'analyse (notamment _ga, _ga_<Container-ID>) et traite des données d'utilisation pseudonymes (identifiant client, pages vues, informations sur l'appareil et le navigateur). Un transfert vers Google LLC (États-Unis) repose sur les clauses contractuelles types de l'UE (CCT). Retrait : votre décision elle-même n'est pas conservée dans un cookie mais sous forme d'entrée lbc_ga4_consent dans le localStorage de votre navigateur — supprimer les cookies ne retire donc pas le consentement. La bannière de consentement ne réapparaît plus une fois la décision prise. Pour retirer votre consentement, utilisez le bouton à la fin de cette section ou effacez les données du site (localStorage) dans les réglages de votre navigateur. En cas de consentement, certains événements (p. ex. des achats finalisés) peuvent en outre être transmis à Google côté serveur via le Measurement Protocol de Google, en utilisant le même identifiant client (cookie _ga), afin d'améliorer la fiabilité de la mesure lors des navigations entre pages — cela n'a lieu qu'après consentement et jamais pour les personnes ayant refusé. Base légale : consentement (art. 6, par. 1, point a) RGPD, art. 31, al. 1 nLPD).
État actuel dans ce navigateur : aucune décision. Sans décision, rien n'est chargé.
2.8 Transmission à une représentation juridique (dépôt / examen juridique)
Si, à partir d'un résultat de vérification, vous commandez un dépôt de marque ou un examen juridique, nous transmettons vos indications de manière automatisée à une représentation juridique. LegalBrandCheck n'examine rien lui-même et n'accepte aucun mandat — nous ne faisons que transmettre. Sont transmis : votre nom et votre adresse e-mail, le nom de marque vérifié, les classes de Nice et les juridictions demandées, votre texte libre destiné à la représentation ainsi qu'un lien vers le rapport de vérification complet et son hachage de contrôle.
La destinataire est soit la représentation que vous indiquez vous-même, soit — si vous n'en indiquez aucune — un cabinet partenaire enregistré chez nous. Dans les deux cas, le cabinet est responsable de traitement autonome au sens du RGPD, et non notre sous-traitant : il est soumis au secret professionnel et décide lui-même du traitement ultérieur. Sa propre politique de confidentialité s'applique au traitement effectué chez lui. Si aucune représentation ne peut être déterminée, aucune transmission n'a lieu et nous vous en informons expressément.
Base légale : exécution de la commande que vous avez déclenchée (art. 6, par. 1, point b) RGPD). Conservation de l'opération de transmission chez nous : jusqu'à la suppression de votre compte ou jusqu'à une demande d'effacement — la suppression en libre-service ci-dessous supprime les opérations de transmission tant via l'identifiant de votre compte que via votre adresse e-mail de contact, donc également si vous avez commandé sans compte. Nous ne pouvons pas récupérer l'e-mail déjà envoyé à la représentation ; adressez-vous pour cela au cabinet.
3. Sous-traitants ultérieurs et tiers
Les prestataires suivants traitent des données à caractère personnel pour le compte de Trabos Digital Matrix ou reçoivent des requêtes de recherche anonymisées. Avec tous les prestataires situés hors de Suisse / de l'EEE, des clauses contractuelles types de l'UE (CCT) constituent la base légale du transfert de données.
| Prestataire | Finalité | Juridiction | Données transmises | Base légale |
|---|---|---|---|---|
| Contabo GmbH | Serveur applicatif (traitement de tous les comptes, y compris suisses) et hébergement de la base de données des comptes UE | Lauterbourg, France (UE) | Contenu de la base de données : données clients de la région UE (données personnelles, requêtes de recherche). En outre, toutes les requêtes et les analyses d'administration passent par ce serveur — les données des comptes suisses y sont alors traitées temporairement en mémoire, sans y être conservées. Par ailleurs : la base de données publique de la mesure d'entonnoir (section 2.6.2) | Contrat de sous-traitance (art. 28 RGPD) |
| Infomaniak Network SA | Hébergement de la base de données des données clients suisses | Genève, Suisse | Données clients de la région CH (données personnelles, requêtes de recherche) | Contrat de sous-traitance (art. 9 LPD) |
| Stripe, Inc. | Traitement des paiements | États-Unis (établissement UE à Dublin, IE) | E-mail, statut d'abonnement — aucune donnée de carte chez nous (les données de carte sont traitées exclusivement par Stripe) | CCT (clauses contractuelles types de l'UE) |
| Resend, Inc. | E-mails transactionnels (inscription, notifications) | États-Unis | Adresse e-mail, contenu du message | CCT |
| TrabosLex (Trabos Digital Matrix) | Moteur de droit des marques (API interne) | Contabo (FR/UE) ou Infomaniak (CH) | Terme recherché (aucune donnée personnelle) | Mandat intragroupe (même responsable du traitement) |
| Représentation juridique / cabinet partenaire (uniquement en cas de commande, voir 2.8) | Dépôt de marque ou examen juridique — soit la représentation que vous indiquez vous-même, soit un cabinet partenaire enregistré | Variable (dans le monde entier, selon le cabinet mandaté) | Nom, e-mail, nom de marque, classes de Nice, juridictions, texte libre, lien vers le rapport de vérification | Exécution du contrat (art. 6, par. 1, point b) RGPD) — pas de sous-traitance : le cabinet est responsable de traitement autonome |
| Cloudflare, Inc. | DNS / CDN | États-Unis (points de présence UE) | Adresse IP (transit, journalisation non activée) | Intérêt légitime (art. 6, par. 1, point f) / CCT |
| Registrars RDAP (divers) | Requêtes de disponibilité de domaines | Variable (mondiale) | Terme recherché (aucune donnée personnelle) | Anonyme — aucune donnée personnelle transmise |
| TMview / WIPO / EUIPO / USPTO | Requêtes dans les registres de marques | UE / CH / États-Unis | Terme recherché (aucune donnée personnelle) | Anonyme — aucune donnée personnelle transmise |
| OpenCorporates Ltd. | Requêtes dans les registres des sociétés (recherche mondiale) | Royaume-Uni | Terme recherché (aucune donnée personnelle) | Anonyme — aucune donnée personnelle transmise |
| Apify Technologies s.r.o. | Solution de repli pour les registres des sociétés en cas d'indisponibilité d'OpenCorporates (utilise en interne le UK Companies House, l'INSEE SIRENE français et les données LEI mondiales GLEIF) | UE/Tchéquie | Terme recherché (aucune donnée personnelle) | Anonyme — aucune donnée personnelle transmise |
| Registres officiels des sociétés (Norvège Brønnøysund, Finlande PRH/YTJ, Irlande CRO) | Requêtes directes dans les registres des sociétés de ces pays | Norvège / Finlande / Irlande / EEE | Terme recherché (aucune donnée personnelle) | Anonyme, données publiques ouvertes — aucune donnée personnelle transmise |
| Google Ireland Limited (Google Analytics 4) | Statistiques d'utilisation facultatives — uniquement après consentement | Irlande (transfert vers Google LLC, États-Unis) | Identifiant client, données d'utilisation pseudonymes | Consentement (art. 6, par. 1, point a) RGPD) + CCT |
| Cloudflare, Inc. (pour l'enregistrement de domaine) | Enregistrement de domaine en tant que partenaire registrar (niveau 1, selon l'extension) | États-Unis | Nom, e-mail, téléphone, adresse postale (mentions WHOIS obligatoires) | Exécution du contrat (art. 6, par. 1, point b) RGPD) + CCT |
| Dynadot Inc. (pour l'enregistrement de domaine) | Enregistrement de domaine en tant que partenaire registrar (repli, p. ex. .ch) | États-Unis | Nom, e-mail, téléphone, adresse postale (mentions WHOIS obligatoires) | Exécution du contrat (art. 6, par. 1, point b) RGPD) + CCT |
| Anthropic PBC (Claude API) | Génération de noms par IA, vérification multilingue du sens des propositions et évaluation de leur adéquation à la marque ; également voie de secours pour la translittération de termes de recherche en langue étrangère lorsque le moteur de traduction européen est indisponible | États-Unis | Votre description de produit/d'activité mot pour mot (texte libre, jusqu'à 500 caractères) et le secteur indiqué ; les propositions de noms qui en résultent ; en cas de secours, le nom de marque saisi. Aucune donnée de compte, de contact ou de paiement, aucune adresse IP. Le texte libre n'est pas filtré — n'y inscrivez aucune donnée personnelle. | Intérêt légitime (art. 6, par. 1, point f) RGPD) + CCT |
| Microsoft Ireland Operations Ltd. (Azure Cognitive Services) | Traduction automatique : énoncés juridiques à l'exécution et termes de recherche en langue étrangère ; premier moteur — interrogé en premier, DeepL uniquement en repli | Suisse ou UE/EEE, selon la région Azure configurée | Terme recherché (aucune donnée personnelle) | Intérêt légitime (art. 6, par. 1, point f) RGPD) |
| DeepL SE | Traduction automatique de termes de recherche en langue étrangère et d'énoncés de contenu juridique à l'exécution ; deuxième moteur — interrogé uniquement si Azure n'est pas configuré ou échoue | Allemagne (UE) | Terme recherché (aucune donnée personnelle) | Intérêt légitime (art. 6, par. 1, point f) RGPD) |
4. Durées de conservation
- Données de compte : jusqu'à la suppression du compte. La suppression via le libre-service ci-dessous est une suppression définitive immédiate — il n'y a ni délai de grâce ni restauration.
- Données de paiement : les données de carte sont détenues exclusivement par Stripe (voir 2.3). Lors de la suppression du compte, nous supprimons vos lignes d'abonnement ; les pièces soumises à l'obligation comptable suisse (achats de domaines payés, clics d'affiliation donnant droit à commission) sont conservées 10 ans — le lien avec votre compte étant supprimé.
- Vérifications de marque (requêtes de recherche) des clientes et clients connectés : 12 mois à compter de la date de création, puis suppression automatique (base légale : exécution du contrat, art. 6, par. 1, point b) RGPD). Les vérifications effectuées sans connexion ne sont pas enregistrées du tout (voir 2.2)
- Rapports d'analyse conservés, certificats de première utilisation et liens de rapport partagés : jusqu'à la suppression du compte. Un lien partagé expire en outre 7 jours après sa création et n'est plus servi ensuite ; l'enregistrement conservé subsiste jusqu'à la suppression du compte. Il n'existe pas de suppression programmée pour ces données — cela est dit ici explicitement, car un délai promis que rien n'exécute serait pire que pas de délai du tout. Un lien de partage peut être révoqué à tout moment.
- Opérations de transmission à une représentation juridique (voir 2.8) : jusqu'à la suppression du compte ou jusqu'à une demande d'effacement
- Mesure d'entonnoir (voir 2.6.2) : 400 jours à compter de la collecte. La clé aléatoire quotidienne, seule à permettre de rattacher une ligne à une personne, est supprimée dès le changement de jour (00:00 UTC)
- Journaux du serveur (IP) : anonymisation après 24 heures
5. Vos droits (LPD & art. 15 à 22 RGPD)
- Accès aux données conservées
- Rectification des données inexactes
- Effacement (« droit à l'oubli »)
- Limitation du traitement
- Portabilité des données (format lisible par machine)
- Retrait d'un consentement donné (Google Analytics, voir 2.7) à tout moment et sans motif — via le bouton de la section 2.7
- Réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) ou de l'autorité de protection des données compétente de l'UE
Veuillez adresser vos demandes à : [email protected]
6. Bases légales
Le traitement des données à caractère personnel repose sur la loi suisse sur la protection des données (LPD) ainsi que, dans la mesure où il est applicable, sur le règlement général de l'UE sur la protection des données (art. 6, par. 1, points a), b), c), f) RGPD).
Exercer vos droits
Vous pouvez exporter vos données ou supprimer votre compte directement ici — aucun e-mail nécessaire.