Pendant que d'autres empilent six SDK de tracking sur leur page d'accueil, on sert une page
propre. Et elle charge plus vite. C'est cohérent avec
ce qu'on vend — votre code, votre serveur, vos données — et avec la performance.
1. Position de principe : strictement nécessaire uniquement
Ce choix n'est pas un défaut, c'est une décision d'architecture alignée sur l'ADN de DevCode Fast :
- Cohérence. On vend la portabilité et la souveraineté : truffer notre vitrine de traceurs serait incohérent.
- Performance. Pas de balise analytics, pas de pixel, pas de script tiers bloquant.
- Privacy by design (art. 25 RGPD) : on ne collecte pas ce dont on n'a pas besoin.
- Simplicité. Pas de bandeau, pas de CMP à maintenir, pas de mur de cookies mal configuré.
2. Cadre juridique applicable
Le dépôt et la lecture de cookies sont encadrés par l'article 82 de la loi
« Informatique et Libertés » (transposant la directive ePrivacy), le RGPD lorsque
des données personnelles sont en jeu, et les recommandations de la CNIL.
Principe clé : le consentement préalable est requis avant
tout dépôt, sauf pour les cookies strictement nécessaires à un service
expressément demandé. Tous nos cookies relevant de cette catégorie, aucun
bandeau n'est légalement exigé et nous n'en affichons donc pas.
3. Inventaire détaillé des cookies déposés
Ce tableau recense l'exhaustivité des cookies déposés par le Site. Il fait foi.
| Cookie |
Finalité |
Durée |
Consentement |
dfc_session |
Identifiant de session PHP : continuité de navigation, anti double-soumission du formulaire, authentification du back-office. Aucune donnée personnelle en clair (identifiant opaque). |
Session (fermeture du navigateur) |
Non (exempté art. 82) |
dfc_csrf |
Jeton anti-CSRF : sécurise la soumission des formulaires en garantissant l'origine de la requête. Strictement nécessaire à la sécurité. |
Session / courte durée |
Non (exempté art. 82) |
Le nom technique réel du cookie de session peut apparaître sous le nom standard
PHPSESSID selon l'hébergeur ; sa finalité et son statut
« strictement nécessaire » restent identiques. Les données réelles de session sont
stockées côté serveur (hors docroot), jamais dans le cookie.
4. Ce que nous n'utilisons PAS
- ❌ Mesure d'audience tierce (Google Analytics, Matomo cloud)
- ❌ Régies publicitaires (Google Ads, DoubleClick)
- ❌ Réseaux sociaux traçants (Meta Pixel, widgets)
- ❌ Reciblage / retargeting (Criteo, RTB)
- ❌ Fingerprinting / profilage de terminal
- ❌ CDN traçants — GSAP & Alpine sont vendored en local
Conformément à notre stack, les bibliothèques front (GSAP, Alpine.js) et les polices (Space
Grotesk, Inter, JetBrains Mono) sont servies depuis notre
propre serveur, pas depuis un CDN tiers. Résultat : aucune requête vers un
domaine externe susceptible de déposer un cookie ou de pister le visiteur.
5. Stockage local et technologies assimilées
Le Site ne stocke aucune donnée de pistage dans
localStorage ou
sessionStorage. Un usage purement technique et non
traçant reste possible (état d'animation GSAP, état d'UI Alpine.js le temps de la visite) :
ces usages ne déposent aucun identifiant persistant et ne sont pas transmis au serveur.
Aucun web beacon (pixel espion) ni service worker de tracking n'est utilisé.
6. Sécurité & attributs techniques
Les cookies du Site sont configurés selon les bonnes pratiques :
- ✓
HttpOnly — inaccessible au JavaScript (anti-XSS)
- ✓
Secure — transmis uniquement en HTTPS
- ✓
SameSite=Lax — atténue le CSRF
- ✓
Path=/, 1ʳᵉ partie, jamais partagé avec un tiers
Ces réglages s'appliquent de manière identique quel que soit l'hébergement (mutualisé
LAMP/LEMP, VPS) : ils ne dépendent d'aucune plateforme propriétaire — fidèle au principe
de portabilité totale.
7. Gérer ou supprimer les cookies
Vous gardez le contrôle total de votre navigateur et pouvez à tout moment consulter,
supprimer ou bloquer les cookies via ses réglages de confidentialité (Chrome, Firefox,
Edge, Safari, Brave…), ou utiliser la navigation privée.
⚠️ Conséquence d'un blocage
Bloquer les cookies strictement nécessaires (session, CSRF) peut empêcher l'envoi du
formulaire de contact ou la connexion au back-office. Ce n'est pas un dysfonctionnement :
ces cookies sont la condition technique de ces services.
8. Si un jour nous ajoutons de la mesure d'audience
Nous nous réservons la possibilité d'ajouter un outil de mesure d'audience respectueux de la
vie privée. Deux cas selon la doctrine CNIL :
- Outil exempté (ex. Matomo auto-hébergé, IP anonymisée, conservation ≤ 13 mois) : information préalable, mais pas de bandeau d'opt-in.
- Outil non exempté : consentement préalable libre, éclairé et révocable (opt-in strict, refus = défaut, « Tout accepter » et « Tout refuser » au même niveau, pas de dark pattern, pas de cookie wall, choix modifiable via « Gérer mes cookies »).
Le script ne serait chargé qu'après un consentement explicite. Tant que l'inventaire du §3
n'est pas modifié, ce bandeau n'existe pas : il est décrit ici uniquement pour la
transparence. Toute évolution entraîne la mise à jour de l'inventaire et l'incrémentation de
la version.