COOKIES · VERSION 2026-09-12
Gestion des cookies et stockages locaux
ScanMood utilise des stockages strictement nécessaires au fonctionnement de la boutique. Le Pixel Meta, facultatif et publicitaire, reste entièrement bloqué tant que vous ne l’avez pas accepté dans le bandeau de consentement.
Cookies d’authentification Supabase
Une visite anonyme ne crée pas de cookie applicatif. Après une inscription ou une connexion, Supabase Auth conserve la session dans un cookie de première partie nommé sb-<référence-projet>-auth-token. Si sa taille l’exige, il est découpé en plusieurs cookies portant le même préfixe et un suffixe numérique. Il contient les jetons et informations techniques nécessaires à la session ; il ne contient ni mot de passe ni donnée bancaire. Pendant un parcours d’activation ou de connexion par lien, un cookie technique temporaire portant le suffixe -code-verifier peut également conserver le vérificateur PKCE jusqu’à l’échange du code, puis il est supprimé.
Ces cookies sont limités au site, envoyés selon la règle SameSite=Lax et, pour la session, renouvelés lorsque Supabase rafraîchit les jetons. La bibliothèque fixe une durée technique maximale de 400 jours, mais la validité effective de la session dépend de la configuration Auth Supabase et de ses renouvellements. La déconnexion supprime la session. Ces cookies sont strictement nécessaires pour créer et sécuriser le compte, rester connecté et accéder aux vêtements associés ; ils ne sont pas utilisés pour suivre la navigation à des fins publicitaires.
Panier et choix de produit
scanmood_cart_v1 conserve dans localStorage les vêtements et variantes choisis, leurs identifiants locaux aléatoires, le mode QR séparé ou partagé, l’étape du parcours et la sélection de produit en cours. Cette clé ne contient ni nom, ni e-mail, ni adresse, ni donnée bancaire. Elle est supprimée lorsque le panier devient vide, si son format est invalide et après la confirmation de la commande. Sans commande confirmée, aucun délai automatique n’est appliqué : elle reste jusqu’à son remplacement, sa suppression par le site ou l’effacement des données du navigateur.
Livraison et Point Relais
scanmood_delivery_v1 conserve dans localStorage l’adresse, son complément éventuel, le code postal, la ville, le pays, le mode de livraison et, lorsqu’il est choisi, le Point Relais avec son identifiant, son nom, son adresse, son pays, son transporteur et ses coordonnées géographiques techniques. Cette clé contient donc des données personnelles de livraison. Elle comprend un horodatage technique en millisecondes et permet de restaurer le checkout pendant sept jours au maximum après sa dernière sauvegarde. À la lecture, une valeur plus ancienne, invalide ou issue de l’ancien format dépourvu d’horodatage est immédiatement supprimée et n’est pas restaurée. La clé reste également supprimée sans attendre sur la page de confirmation de commande.
La recherche des Points Relais passe par une route ScanMood qui interroge Sendcloud côté serveur. Aucun script Sendcloud ou Mondial Relay n’est chargé directement dans le navigateur pour cette recherche.
Tentative de checkout
scanmood_checkout_attempt_v1 contient uniquement un UUID aléatoire. Il sert à reconnaître une même tentative, empêcher les doubles soumissions et reprendre sans créer un second paiement ou une seconde commande. Il est supprimé après confirmation, après l’abandon correctement enregistré auprès du serveur, ou lorsque l’utilisateur revient volontairement au panier ou à l’accueil depuis le checkout. Si ces parcours ne sont pas exécutés, il reste sans expiration automatique.
Consentement et Pixel Meta
scanmood_cookie_consent_v1 conserve dans localStorage votre choix d’accepter ou de refuser la catégorie marketing, ainsi que la date de ce choix. Sans acceptation, le script Meta n’est ni injecté ni contacté et aucun événement Meta n’est envoyé. Après acceptation, le Pixel Meta n° 2416445628763354 peut déposer ou lire ses propres identifiants et recevoir les pages consultées ainsi que les événements ViewContent, AddToCart, InitiateCheckout et Purchase, accompagnés des identifiants techniques de produits, de la devise et des montants disponibles. ScanMood ne lui transmet dans ces événements ni nom, ni e-mail, ni téléphone, ni adresse.
Le cookie temporaire scanmood_meta_purchase_session, protégé par HttpOnly, SameSite=Lax et Secure en production, permet au serveur de vérifier le paiement au retour de Stripe sans exposer l’identifiant de session au Pixel. Il expire au maximum après six heures et est supprimé dès la confirmation. Un marqueur local préfixé par scanmood_cookie_consent_v1:purchase: empêche ensuite de renvoyer plusieurs fois le même achat après rechargement. Vous pouvez modifier votre choix à tout moment avec « Gérer les cookies » dans le pied de page.
Autres stockages du navigateur
ScanMood n’utilise ni sessionStorage ni IndexedDB. Le service worker /sw.js ne met aucune page ou donnée en cache et n’intercepte pas les requêtes. Il est enregistré seulement lorsqu’un administrateur demande et autorise les notifications de nouvelles commandes. Le navigateur conserve alors l’autorisation et une souscription push jusqu’à leur révocation, expiration ou suppression dans ses réglages. Cette fonction n’est pas activée pour les clients et n’a aucune finalité marketing.
Paiement Stripe
Aucun script Stripe n’est chargé directement sur scanmood.fr. Le serveur crée une session Stripe Checkout puis le client est redirigé vers la page hébergée par Stripe. Sur le domaine Stripe, Stripe peut utiliser les cookies et mécanismes techniques nécessaires au paiement, à la sécurité et à la prévention de la fraude, conformément à sa propre documentation. ScanMood ne stocke dans le navigateur aucun numéro de carte, cryptogramme ou secret de paiement.
Scans et réactions QR
Le compteur de scans et les réactions emoji n’ajoutent aucun cookie, localStorage, sessionStorage ou autre identifiant persistant dans le navigateur. Pour limiter les répétitions, le serveur produit des HMAC techniques à partir des données de connexion reçues, sans enregistrer l’adresse IP ni le User-Agent en clair dans les tables applicatives concernées. Après 48 heures, les empreintes ne sont plus utilisées pour l’anti-abus ou la déduplication et sont supprimées lors de la purge périodique suivante. La protection vise les répétitions rapprochées et ne garantit pas une réaction unique pendant toute la vie d’un message.
Stockage local nécessaire à la messagerie
Lorsque la messagerie privée d’un QR est activée par son propriétaire, scanmood_qr_message_visitor_v1:<QR> conserve dans localStorage un jeton aléatoire propre au navigateur et au QR concerné. Ce jeton permet de retrouver la conversation privée lors d’une visite ultérieure depuis le même navigateur. Il ne contient ni nom, ni e-mail, ni téléphone ; le serveur n’enregistre que son empreinte HMAC. Il est créé à l’ouverture volontaire du panneau de messagerie, ou réutilisé s’il est déjà présent. Ce stockage est nécessaire pour retrouver la conversation demandée depuis le même navigateur sur le même site ; il n’est utilisé ni pour la publicité ni pour le profilage marketing et ne dépend pas du choix relatif aux cookies marketing. Ce mécanisme est du localStorage, pas un cookie. Aucune expiration automatique n’est programmée : il reste jusqu’à son remplacement par le site ou l’effacement des données du navigateur. Sa suppression peut faire perdre l’accès à la conversation depuis ce navigateur sans supprimer les messages conservés sur le serveur.
Autocomplétion et photographies
La saisie d’adresse est envoyée au serveur ScanMood à partir de quatre caractères, uniquement pour une adresse française. Le serveur interroge ensuite la Géoplateforme : le navigateur ne contacte pas directement ce service et aucun stockage local particulier n’est créé par l’autocomplétion. Les photos d’avis sont servies au moyen d’URL Supabase Storage signées et temporaires. Ces URL ne sont pas inscrites dans localStorage, sessionStorage ou IndexedDB ; le navigateur et l’optimiseur d’images peuvent toutefois appliquer leur cache HTTP ordinaire pendant la durée permise par les réponses.
Autres traceurs facultatifs
Aucun Google Analytics, Google Tag Manager, Google Ads, TikTok Pixel, Hotjar, Microsoft Clarity, Vercel Analytics, Vercel Speed Insights ou autre outil publicitaire ou de mesure d’audience n’est intégré. L’API Conversions Meta n’est pas utilisée.
Retour à la boutique